← 返回 资料库 › 算术与数论 › 代数数论 算术与数论
椭圆曲线 光滑三次曲线 y 2 = x 3 + a x + b y^2=x^3+ax+b y 2 = x 3 + a x + b ,其上的点在几何弦-切线法则下构成一个阿贝尔群,把经典的丢番图几何与模形式、椭圆曲线密码学以及尚未解决的 Birch 与 Swinnerton-Dyer 猜想联系在一起。
直观 把点变成群的曲线 考虑一条光滑三次曲线 E : y 2 = x 3 + a x + b E: y^2 = x^3 + ax + b E : y 2 = x 3 + a x + b ——它的形状看起来像一条懒洋洋的S形曲线,或者(取决于 a , b a,b a , b )由一条波浪形分支再加上一个分离的卵形圈组成。在曲线上任取两点 P P P 和 Q Q Q 。代数学中一个引人注目的事实保证:过 P P P 与 Q Q Q 的直线恰好(计重数)再与曲线多交于一点,因为把直线方程代入三次式后会剩下一个 3 3 3 次多项式,而它的三个根中已有两个被 P P P 与 Q Q Q 固定。把第三个交点记作 R R R 。现在把 R R R 关于 x x x 轴作镜像:镜像点 − R -R − R 被定义 为和 P + Q P + Q P + Q 。这个纯粹几何的处方——画一条弦、找到第三个交点、把它翻转过去——就把曲线上的点变成了一个交换群,其中无穷远点 O \mathcal{O} O (每条竖直线都与曲线相交于此)扮演单位元 0 0 0 的角色。
常见错误. 尽管名字如此,椭圆曲线 的形状其实并不像椭圆!这个名称是历史上的一个偶然:这类曲线最早出现在数学家试图计算椭圆弧长的时候,那个积分 ∫ d x x 3 + a x + b \int \frac{dx}{\sqrt{x^3+ax+b}} ∫ x 3 + a x + b d x 如今被称为椭圆积分 ,而这个积分背后的曲线 y 2 = x 3 + a x + b y^2=x^3+ax+b y 2 = x 3 + a x + b 便继承了这个形容词。 例题: 手动相加两个有理点
在曲线 E : y 2 = x 3 − 36 x E: y^2 = x^3 - 36x E : y 2 = x 3 − 36 x 上,验证 P = ( − 3 , 9 ) P = (-3, 9) P = ( − 3 , 9 ) 与 Q = ( − 2 , 8 ) Q = (-2, 8) Q = ( − 2 , 8 ) 都是有理点,然后用弦的作图法计算 P + Q P + Q P + Q 。
解答 首先,( − 3 ) 3 − 36 ( − 3 ) = − 27 + 108 = 81 = 9 2 (-3)^3 - 36(-3) = -27 + 108 = 81 = 9^2 ( − 3 ) 3 − 36 ( − 3 ) = − 27 + 108 = 81 = 9 2 且 ( − 2 ) 3 − 36 ( − 2 ) = − 8 + 72 = 64 = 8 2 (-2)^3-36(-2) = -8+72 = 64 = 8^2 ( − 2 ) 3 − 36 ( − 2 ) = − 8 + 72 = 64 = 8 2 ,故两点都在 E E E 上(这是 n = 6 n=6 n = 6 的同余数曲线,与面积为 6 6 6 的 3 3 3 -4 4 4 -5 5 5 直角三角形相关)。过 P P P 与 Q Q Q 的弦斜率为 λ = 8 − 9 − 2 − ( − 3 ) = − 1 1 = − 1 \lambda = \frac{8-9}{-2-(-3)} = \frac{-1}{1} = -1 λ = − 2 − ( − 3 ) 8 − 9 = 1 − 1 = − 1 。第三个交点的坐标 x x x 为 x 3 = λ 2 − x P − x Q = 1 − ( − 3 ) − ( − 2 ) = 6 x_3 = \lambda^2 - x_P - x_Q = 1 - (-3) - (-2) = 6 x 3 = λ 2 − x P − x Q = 1 − ( − 3 ) − ( − 2 ) = 6 ,坐标 y y y 为 y 3 = λ ( x P − x 3 ) − y P = ( − 1 ) ( − 3 − 6 ) − 9 = 9 − 9 = 0 y_3 = \lambda(x_P - x_3) - y_P = (-1)(-3-6) - 9 = 9 - 9 = 0 y 3 = λ ( x P − x 3 ) − y P = ( − 1 ) ( − 3 − 6 ) − 9 = 9 − 9 = 0 。于是直线与 E E E 的另一个交点是 ( 6 , 0 ) (6,0) ( 6 , 0 ) ——由于该点已经落在 x x x 轴上,它自身的镜像就是它本身,故 P + Q = ( 6 , 0 ) P + Q = (6, 0) P + Q = ( 6 , 0 ) 。验算:6 3 − 36 × 6 = 216 − 216 = 0 = 0 2 6^3 - 36\times 6 = 216 - 216 = 0 = 0^2 6 3 − 36 × 6 = 216 − 216 = 0 = 0 2 ,确认 ( 6 , 0 ) ∈ E (6,0) \in E ( 6 , 0 ) ∈ E 。
此图仅绘制了魏尔斯特拉斯方程 y 2 = x 3 − x + 1 y^2 = x^3 - x + 1 y 2 = x 3 − x + 1 右端的三次多项式 y = x 3 − x + 1 y = x^3 - x + 1 y = x 3 − x + 1 ——而非椭圆曲线本身。由于这个三次多项式只有一个实根且没有重根,实际曲线 y 2 = x 3 − x + 1 y^2 = x^3-x+1 y 2 = x 3 − x + 1 只有一条无界的波浪形分支(没有分离的卵形圈),并且是非奇异的。 大学 魏尔斯特拉斯形式、判别式与非奇异性 定义: 椭圆曲线(短魏尔斯特拉斯形式)
在特征 ≠ 2 , 3 \neq 2, 3 = 2 , 3 的域上(例如 Q \mathbb{Q} Q 、R \mathbb{R} R ,或 p > 3 p > 3 p > 3 的有限域 F p \mathbb{F}_p F p ),任意具有有理点的光滑平面三次曲线都可以化为短魏尔斯特拉斯形式 E : y 2 = x 3 + a x + b E: y^2 = x^3 + ax + b E : y 2 = x 3 + a x + b (其中 a , b a, b a , b 是该域中的某些常数)。椭圆曲线 是这样一条曲线再加上无穷远处的额外点 O \mathcal{O} O ,并要求它非奇异 :曲线上不存在使 F ( x , y ) = y 2 − x 3 − a x − b F(x,y) = y^2 - x^3 - ax - b F ( x , y ) = y 2 − x 3 − a x − b 的两个偏导数同时为零的点(奇异点会是自相交的结点或尖点,在那里弦-切线的构造法则会失效)。
Δ = − 16 ( 4 a 3 + 27 b 2 ) \Delta = -16(4a^3 + 27b^2) Δ = − 16 ( 4 a 3 + 27 b 2 ) 曲线 E : y 2 = x 3 + a x + b E: y^2 = x^3+ax+b E : y 2 = x 3 + a x + b 非奇异当且仅当判别式 Δ = − 16 ( 4 a 3 + 27 b 2 ) \Delta = -16(4a^3+27b^2) Δ = − 16 ( 4 a 3 + 27 b 2 ) 不为零,而这又等价于三次多项式 x 3 + a x + b x^3+ax+b x 3 + a x + b (在代数闭包中)有三个互异的根。
为什么成立? 三次多项式出现重根的点 ( x 0 , 0 ) (x_0, 0) ( x 0 , 0 ) 恰好就是曲线收缩成尖点或自相交的地方,因为那里切线方向不确定——这正是会破坏弦-切线群律的几何缺陷。
证明 点 ( x 0 , y 0 ) (x_0,y_0) ( x 0 , y 0 ) 是奇异点当且仅当 F = y 2 − x 3 − a x − b = 0 F=y^2-x^3-ax-b=0 F = y 2 − x 3 − a x − b = 0 、∂ F / ∂ y = 2 y 0 = 0 \partial F/\partial y = 2y_0 = 0 ∂ F / ∂ y = 2 y 0 = 0 、∂ F / ∂ x = − 3 x 0 2 − a = 0 \partial F/\partial x = -3x_0^2-a=0 ∂ F / ∂ x = − 3 x 0 2 − a = 0 同时成立。第二式迫使 y 0 = 0 y_0=0 y 0 = 0 ,故 x 0 x_0 x 0 必须是 x 3 + a x + b x^3+ax+b x 3 + a x + b 的根;第三式迫使 3 x 0 2 + a = 0 3x_0^2+a=0 3 x 0 2 + a = 0 ,即 x 0 x_0 x 0 也是导数 3 x 2 + a 3x^2+a 3 x 2 + a 的根。一个多项式与其导数有公共根,恰好发生在该多项式的重根处,故 E E E 奇异当且仅当 x 3 + a x + b x^3+ax+b x 3 + a x + b 有重根。既约三次式 x 3 + a x + b x^3+ax+b x 3 + a x + b 的经典判别式为 − 4 a 3 − 27 b 2 -4a^3-27b^2 − 4 a 3 − 27 b 2 ,恰好在三次式有重根时为零;乘以规范化常数 − 16 -16 − 16 得 Δ = − 16 ( 4 a 3 + 27 b 2 ) \Delta = -16(4a^3+27b^2) Δ = − 16 ( 4 a 3 + 27 b 2 ) ,所以 E E E 非奇异当且仅当 Δ ≠ 0 \Delta \neq 0 Δ = 0 。
几何上的弦-切线处方转化为明确的代数公式。对于满足 x 1 ≠ x 2 x_1 \neq x_2 x 1 = x 2 的相异两点 P = ( x 1 , y 1 ) P=(x_1,y_1) P = ( x 1 , y 1 ) 、Q = ( x 2 , y 2 ) Q=(x_2,y_2) Q = ( x 2 , y 2 ) ,弦的斜率为 λ = y 2 − y 1 x 2 − x 1 \lambda = \frac{y_2-y_1}{x_2-x_1} λ = x 2 − x 1 y 2 − y 1 ;对于加倍一点 P = ( x 1 , y 1 ) P=(x_1,y_1) P = ( x 1 , y 1 ) (其中 y 1 ≠ 0 y_1 \neq 0 y 1 = 0 ),P P P 处切线的斜率为 λ = 3 x 1 2 + a 2 y 1 \lambda = \frac{3x_1^2+a}{2y_1} λ = 2 y 1 3 x 1 2 + a (由 y 2 = x 3 + a x + b y^2=x^3+ax+b y 2 = x 3 + a x + b 隐函数求导得到)。这两种情形下,和的坐标都由下面同样的两个公式给出。若把 P = ( x 1 , y 1 ) P=(x_1,y_1) P = ( x 1 , y 1 ) 与 − P = ( x 1 , − y 1 ) -P=(x_1,-y_1) − P = ( x 1 , − y 1 ) 相加,过它们的竖直线只在 O \mathcal{O} O 处与 E E E 相交,故 P + ( − P ) = O P+(-P)=\mathcal{O} P + ( − P ) = O ,这与群的单位元公理相符。
x 3 = λ 2 − x 1 − x 2 , y 3 = λ ( x 1 − x 3 ) − y 1 , P + Q : = ( x 3 , − y 3 ) x_3 = \lambda^2 - x_1 - x_2, \qquad y_3 = \lambda(x_1-x_3) - y_1, \qquad P+Q := (x_3, -y_3) x 3 = λ 2 − x 1 − x 2 , y 3 = λ ( x 1 − x 3 ) − y 1 , P + Q := ( x 3 , − y 3 ) 由于当 p > 3 p>3 p > 3 时 F p \mathbb{F}_p F p 的特征为 ≠ 2 , 3 \neq 2,3 = 2 , 3 ,当 E E E 模素数 p p p 约化后,同样的加法与加倍公式原封不动地适用,使约化后的曲线 E ( F p ) = { ( x , y ) ∈ F p 2 : y 2 = x 3 + a x + b } ∪ { O } E(\mathbb{F}_p) = \{(x,y) \in \mathbb{F}_p^2 : y^2=x^3+ax+b\} \cup \{\mathcal{O}\} E ( F p ) = {( x , y ) ∈ F p 2 : y 2 = x 3 + a x + b } ∪ { O } 具有有限阿贝尔群 的结构。这正是椭圆曲线密码学始终使用的场景,由此产生一个显然的问题:# E ( F p ) \#E(\mathbb{F}_p) # E ( F p ) 到底有多大?
对于有限域 F p \mathbb{F}_p F p (p p p 为素数)上的椭圆曲线 E E E ,其点数满足 ∣ # E ( F p ) − ( p + 1 ) ∣ ≤ 2 p |\#E(\mathbb{F}_p) - (p+1)| \le 2\sqrt{p} ∣# E ( F p ) − ( p + 1 ) ∣ ≤ 2 p 。
为什么成立? 量 a p : = p + 1 − # E ( F p ) a_p := p+1-\#E(\mathbb{F}_p) a p := p + 1 − # E ( F p ) 度量了朴素猜测(随机三次式应有约 p p p 个解再加上无穷远点)的“误差项”;哈塞界表明这个误差绝不会超过约 2 p 2\sqrt{p} 2 p ,相比大小为 p p p 的平凡界,这是一个惊人地小的偏差,也正因如此 # E ( F p ) \#E(\mathbb{F}_p) # E ( F p ) 才能作为密码学构造中可靠、可预测的群阶使用。
证明 考虑弗罗贝尼乌斯自同态 φ : E ( F p ‾ ) → E ( F p ‾ ) \varphi: E(\overline{\mathbb{F}_p}) \to E(\overline{\mathbb{F}_p}) φ : E ( F p ) → E ( F p ) ,φ ( x , y ) = ( x p , y p ) \varphi(x,y) = (x^p, y^p) φ ( x , y ) = ( x p , y p ) 。它的不动点恰好是 E ( F p ) E(\mathbb{F}_p) E ( F p ) ,并且可以证明 # E ( F p ) = deg ( φ − 1 ) = p + 1 − t \#E(\mathbb{F}_p) = \deg(\varphi - 1) = p+1-t # E ( F p ) = deg ( φ − 1 ) = p + 1 − t ,其中 t = φ + φ ^ t = \varphi + \hat\varphi t = φ + φ ^ 是弗罗贝尼乌斯作用在自同态环上的迹。E E E 的自同态上的次数映射是一个正定的整值二次型(对一切整数 m , n m,n m , n 满足 deg ( m φ + n ) ≥ 0 \deg(m\varphi+n) \ge 0 deg ( m φ + n ) ≥ 0 ,且仅当 m φ + n = 0 m\varphi+n=0 m φ + n = 0 时取等),而 deg φ = p \deg\varphi = p deg φ = p 。将 deg ( m φ + n ) = m 2 p + m n t + n 2 ≥ 0 \deg(m\varphi+n) = m^2 p + mnt + n^2 \ge 0 deg ( m φ + n ) = m 2 p + mn t + n 2 ≥ 0 作为关于 m , n m,n m , n 的二次型展开,其判别式必须非正:t 2 − 4 p ≤ 0 t^2 - 4p \le 0 t 2 − 4 p ≤ 0 ,即 ∣ t ∣ ≤ 2 p |t|\le 2\sqrt p ∣ t ∣ ≤ 2 p 。由于 # E ( F p ) − ( p + 1 ) = − t \#E(\mathbb{F}_p) - (p+1) = -t # E ( F p ) − ( p + 1 ) = − t ,这正是所要证明的界。
a p : = p + 1 − # E ( F p ) , ∣ a p ∣ ≤ 2 p a_p := p + 1 - \#E(\mathbb{F}_p), \qquad |a_p| \le 2\sqrt{p} a p := p + 1 − # E ( F p ) , ∣ a p ∣ ≤ 2 p 此小工具并非椭圆曲线的图像;它展示的是 E ( F 17 ) E(\mathbb{F}_{17}) E ( F 17 ) 上点坐标所处的模 17 17 17 环境算术,在圆周上画出 17 17 17 个点,并绘出映射 x ↦ 3 x m o d 17 x \mapsto 3x \bmod 17 x ↦ 3 x mod 17 的弦。E ( F 17 ) E(\mathbb{F}_{17}) E ( F 17 ) 上任意一点的 x x x 坐标和 y y y 坐标都是这 17 17 17 个剩余之一。 例题: 计算小有限域上曲线的点数
设 F 5 \mathbb{F}_5 F 5 上的曲线 E : y 2 = x 3 + x + 1 E: y^2 = x^3+x+1 E : y 2 = x 3 + x + 1 。通过直接枚举计算 # E ( F 5 ) \#E(\mathbb{F}_5) # E ( F 5 ) ,并验证它满足哈塞界。
解答 对每个 x ∈ { 0 , 1 , 2 , 3 , 4 } x \in \{0,1,2,3,4\} x ∈ { 0 , 1 , 2 , 3 , 4 } ,计算 x 3 + x + 1 m o d 5 x^3+x+1 \bmod 5 x 3 + x + 1 mod 5 并检查它是否为模 5 5 5 的平方数(模 5 5 5 的平方数集合为 { 0 , 1 , 4 } \{0,1,4\} { 0 , 1 , 4 } ,因为 0 2 = 0 , 1 2 = 1 , 2 2 = 4 , 3 2 = 4 , 4 2 = 1 0^2=0,1^2=1,2^2=4,3^2=4,4^2=1 0 2 = 0 , 1 2 = 1 , 2 2 = 4 , 3 2 = 4 , 4 2 = 1 ):x = 0 ⇒ 1 x=0 \Rightarrow 1 x = 0 ⇒ 1 (平方数,y = ± 1 y=\pm 1 y = ± 1 ,2 2 2 个点);x = 1 ⇒ 3 x=1 \Rightarrow 3 x = 1 ⇒ 3 (非平方数,0 0 0 个点);x = 2 ⇒ 11 ≡ 1 x=2 \Rightarrow 11\equiv 1 x = 2 ⇒ 11 ≡ 1 (平方数,y = ± 1 y=\pm 1 y = ± 1 ,2 2 2 个点);x = 3 ⇒ 31 ≡ 1 x=3 \Rightarrow 31\equiv 1 x = 3 ⇒ 31 ≡ 1 (平方数,y = ± 1 y=\pm 1 y = ± 1 ,2 2 2 个点);x = 4 ⇒ 69 ≡ 4 x=4 \Rightarrow 69\equiv 4 x = 4 ⇒ 69 ≡ 4 (平方数,y = ± 2 y=\pm 2 y = ± 2 ,2 2 2 个点)。由此得到 2 + 0 + 2 + 2 + 2 = 8 2+0+2+2+2=8 2 + 0 + 2 + 2 + 2 = 8 个仿射点,再加上无穷远点,故 # E ( F 5 ) = 9 \#E(\mathbb{F}_5) = 9 # E ( F 5 ) = 9 。验证哈塞界:∣ 9 − ( 5 + 1 ) ∣ = ∣ 9 − 6 ∣ = 3 |9-(5+1)| = |9-6| = 3 ∣9 − ( 5 + 1 ) ∣ = ∣9 − 6∣ = 3 ,而 2 5 ≈ 4.47 2\sqrt{5}\approx 4.47 2 5 ≈ 4.47 ,故 3 ≤ 4.47 3 \le 4.47 3 ≤ 4.47 成立。
进阶 秩、挠元与 E ( Q ) E(\mathbb{Q}) E ( Q ) 的结构 在 Q \mathbb{Q} Q 上,只要群 E ( Q ) E(\mathbb{Q}) E ( Q ) 含有一个无限阶的点,它就是无限群;亨利·庞加莱在1901年的论文中首次提出:需要多少个有理点才能通过弦与切线生成所有其他点?路易·莫德尔在1922年借助改进的费马无穷递降法回答了这个问题,而安德烈·韦伊在其1929年的博士论文中把该结果推广到了任意数域上的阿贝尔簇。
对于 Q \mathbb{Q} Q 上的椭圆曲线 E E E ,有理点群 E ( Q ) E(\mathbb{Q}) E ( Q ) 是有限生成的:E ( Q ) ≅ Z r ⊕ E ( Q ) t o r s E(\mathbb{Q}) \cong \mathbb{Z}^r \oplus E(\mathbb{Q})_{\mathrm{tors}} E ( Q ) ≅ Z r ⊕ E ( Q ) tors ,其中某个整数 r ≥ 0 r \ge 0 r ≥ 0 称为秩 ,而 E ( Q ) t o r s E(\mathbb{Q})_{\mathrm{tors}} E ( Q ) tors 是一个有限阿贝尔群。
为什么成立? 这个定理是群律带来的算术成果:无论有理点集合看起来多么复杂,它总是由有限多个“种子”点——一个有限生成集——所控制,从这些点出发反复用弦-切线加法就能得到每一个其他的有理点。
证明 证明结合了两个要素。弱莫德尔–韦伊定理 :证明 E ( Q ) / 2 E ( Q ) E(\mathbb{Q})/2E(\mathbb{Q}) E ( Q ) /2 E ( Q ) 是有限群,方法是(通过伽罗瓦上同调,利用三次式的根 e i e_i e i 对应的 2 2 2 -下降映射 P ↦ ( x ( P ) − e 1 , x ( P ) − e 2 , x ( P ) − e 3 ) P \mapsto (x(P)-e_1, x(P)-e_2, x(P)-e_3) P ↦ ( x ( P ) − e 1 , x ( P ) − e 2 , x ( P ) − e 3 ) )把它嵌入由相关数域的理想类群与单位群构造出的群中,而这两者都是已知有限的。高度下降 :给每个点赋予一个典范高度 h ^ ( P ) ≥ 0 \hat h(P) \ge 0 h ^ ( P ) ≥ 0 ,这是度量算术复杂度的实数值量,满足 h ^ ( 2 P ) = 4 h ^ ( P ) \hat h(2P) = 4\hat h(P) h ^ ( 2 P ) = 4 h ^ ( P ) ,且高度低于任何给定界的点只有有限多个。把 E ( Q ) / 2 E ( Q ) E(\mathbb{Q})/2E(\mathbb{Q}) E ( Q ) /2 E ( Q ) 的有限个陪集代表元,与(通过高度的平行四边形法则)反复把任意点的高度减半最终会落入有界高度区域这一事实结合起来,就说明每个点都是有限个代表元与有限个有界高度点的 Z \mathbb{Z} Z 组合——因此 E ( Q ) E(\mathbb{Q}) E ( Q ) 是有限生成的。
对于 Q \mathbb{Q} Q 上的椭圆曲线 E E E ,其挠子群 E ( Q ) t o r s E(\mathbb{Q})_{\mathrm{tors}} E ( Q ) tors 恰好同构于以下 15 15 15 个群之一:循环群 Z / N Z \mathbb{Z}/N\mathbb{Z} Z / N Z (N = 1 , … , 10 N=1,\dots,10 N = 1 , … , 10 或 N = 12 N=12 N = 12 ),或者群 Z / 2 Z ⊕ Z / 2 N Z \mathbb{Z}/2\mathbb{Z}\oplus\mathbb{Z}/2N\mathbb{Z} Z /2 Z ⊕ Z /2 N Z (N = 1 , 2 , 3 , 4 N=1,2,3,4 N = 1 , 2 , 3 , 4 );不会出现其他有限阿贝尔群。
为什么成立? 这是一个引人注目的刚性论断:在抽象上可能存在无穷多种有限阿贝尔群之中,作为有理椭圆曲线挠元实际出现的却只有这 15 15 15 种——比如阶为 11 11 11 或 16 16 16 的挠子群根本不可能出现。
证明 马祖尔在1977年的证明把 E E E 上存在阶恰为 N N N 的有理点这一事实,转化为在模曲线 X 1 ( N ) X_1(N) X 1 ( N ) (它对 P P P 的阶为 N N N 的对 ( E , P ) (E, P) ( E , P ) 进行分类)上存在非尖点有理点。该策略研究相关模曲线 X 0 ( N ) X_0(N) X 0 ( N ) 的雅可比簇 J 0 ( N ) J_0(N) J 0 ( N ) ,以及作用其上的爱森斯坦理想 I \mathcal{I} I ——即由素数 ℓ ∤ N \ell \nmid N ℓ ∤ N 对应的 T ℓ − ℓ − 1 T_\ell - \ell - 1 T ℓ − ℓ − 1 在 Hecke 代数中生成的理想。通过分析 J 0 ( N ) J_0(N) J 0 ( N ) 的爱森斯坦商及其模辅助素数的约化,马祖尔证明:对于不在允许列表中的 N N N ,X 1 ( N ) ( Q ) X_1(N)(\mathbb{Q}) X 1 ( N ) ( Q ) 只由尖点组成,因此 Q \mathbb{Q} Q 上任何椭圆曲线都不可能有阶恰为该值的有理点;而显式构造(例如利用曲线 y 2 = x 3 + a x y^2=x^3+ax y 2 = x 3 + a x 与 y 2 = x 3 + b y^2=x^3+b y 2 = x 3 + b )则给出了实现全部 15 15 15 个允许群的例子。
定义: j j j -不变量
对于 E : y 2 = x 3 + a x + b E: y^2=x^3+ax+b E : y 2 = x 3 + a x + b ,**j j j -不变量**为 j ( E ) = 1728 ⋅ 4 a 3 4 a 3 + 27 b 2 j(E) = 1728\cdot\frac{4a^3}{4a^3+27b^2} j ( E ) = 1728 ⋅ 4 a 3 + 27 b 2 4 a 3 。代数闭域上两条椭圆曲线同构当且仅当它们具有相同的 j j j -不变量,因此 j ( E ) j(E) j ( E ) 是曲线形状的完整分类不变量,与用来表示它的魏尔斯特拉斯方程无关(在 Q \mathbb{Q} Q 上共享同一 j j j -不变量但在 Q \mathbb{Q} Q 上不同构的曲线互称为彼此的扭曲 (twist))。
由于 E ( F p ) E(\mathbb{F}_p) E ( F p ) 中的运算正向计算很快,但(对于精心选择的曲线)反向计算却极其缓慢,椭圆曲线支撑起了当今大部分公钥密码学。固定一个公开的基点 P ∈ E ( F p ) P \in E(\mathbb{F}_p) P ∈ E ( F p ) ;计算 k P kP k P (把 P P P 自身相加 k k k 次,通过反复加倍可高效完成)很容易,但仅从 P P P 与 Q = k P Q=kP Q = k P 恢复秘密整数 k k k ——即椭圆曲线离散对数问题(ECDLP) ——据信对于已知最好的经典算法大约需要 p \sqrt{p} p 次运算,且尚未发现更快的方法。这使得 ECDSA、ECDH 等协议在相同安全强度下能使用比 RSA 短得多的密钥。
例题: 一个玩具级离散对数计算
在 F 17 \mathbb{F}_{17} F 17 上的 E : y 2 = x 3 + 2 x + 2 E: y^2=x^3+2x+2 E : y 2 = x 3 + 2 x + 2 中,验证 P = ( 5 , 1 ) P=(5,1) P = ( 5 , 1 ) 在 E E E 上,然后用加倍公式计算 2 P 2P 2 P ,以玩具规模展示椭圆曲线离散对数问题背后的运算。
解答 首先,5 3 + 2 ( 5 ) + 2 = 125 + 10 + 2 = 137 ≡ 1 ( m o d 17 ) 5^3+2(5)+2 = 125+10+2=137 \equiv 1 \pmod{17} 5 3 + 2 ( 5 ) + 2 = 125 + 10 + 2 = 137 ≡ 1 ( mod 17 ) ,且 1 2 = 1 1^2=1 1 2 = 1 ,故 P = ( 5 , 1 ) ∈ E P=(5,1) \in E P = ( 5 , 1 ) ∈ E 。要将 P P P 加倍,切线斜率为 λ = 3 ( 5 ) 2 + 2 2 ( 1 ) = 77 2 ≡ 9 2 ( m o d 17 ) \lambda = \frac{3(5)^2+2}{2(1)} = \frac{77}{2} \equiv \frac{9}{2} \pmod{17} λ = 2 ( 1 ) 3 ( 5 ) 2 + 2 = 2 77 ≡ 2 9 ( mod 17 ) ;由于 2 × 9 = 18 ≡ 1 2\times 9=18\equiv 1 2 × 9 = 18 ≡ 1 ,2 2 2 模 17 17 17 的逆元是 9 9 9 ,故 λ ≡ 9 × 9 = 81 ≡ 13 ( m o d 17 ) \lambda \equiv 9\times 9 = 81 \equiv 13 \pmod{17} λ ≡ 9 × 9 = 81 ≡ 13 ( mod 17 ) 。接着 x 3 = λ 2 − 2 x 1 ≡ 13 2 − 10 = 169 − 10 = 159 ≡ 6 ( m o d 17 ) x_3 = \lambda^2-2x_1 \equiv 13^2-10 = 169-10=159\equiv 6 \pmod{17} x 3 = λ 2 − 2 x 1 ≡ 1 3 2 − 10 = 169 − 10 = 159 ≡ 6 ( mod 17 ) ,y 3 = λ ( x 1 − x 3 ) − y 1 ≡ 13 ( 5 − 6 ) − 1 = − 14 ≡ 3 ( m o d 17 ) y_3 = \lambda(x_1-x_3)-y_1 \equiv 13(5-6)-1=-14\equiv 3\pmod{17} y 3 = λ ( x 1 − x 3 ) − y 1 ≡ 13 ( 5 − 6 ) − 1 = − 14 ≡ 3 ( mod 17 ) ,故 2 P = ( x 3 , − y 3 ) = ( 6 , − 3 ) ≡ ( 6 , 14 ) ( m o d 17 ) 2P = (x_3,-y_3) = (6, -3) \equiv (6,14)\pmod{17} 2 P = ( x 3 , − y 3 ) = ( 6 , − 3 ) ≡ ( 6 , 14 ) ( mod 17 ) 。验算:6 3 + 2 ( 6 ) + 2 = 216 + 12 + 2 = 230 ≡ 9 ( m o d 17 ) 6^3+2(6)+2 = 216+12+2=230\equiv 9\pmod{17} 6 3 + 2 ( 6 ) + 2 = 216 + 12 + 2 = 230 ≡ 9 ( mod 17 ) ,14 2 = 196 ≡ 9 ( m o d 17 ) 14^2=196\equiv 9\pmod{17} 1 4 2 = 196 ≡ 9 ( mod 17 ) ✓。在这条只有 17 17 17 个可能 x x x 值的玩具曲线上,攻击者可以手动搜索 P P P 的每个倍数;而实际的 ECC 使用约 256 256 256 位的素数 p p p ,使得类似的搜索(≈ p ≈ 2 128 \approx\sqrt{p}\approx 2^{128} ≈ p ≈ 2 128 步)彻底不可行。
进阶 通往模形式与费马大定理的桥梁 椭圆曲线还活在另一个世界里:模形式 的世界,即上半平面上高度对称的全纯函数。为 E E E 赋予其哈塞–韦伊 L L L -函数 L ( E , s ) = ∏ p ( 1 − a p p − s + p 1 − 2 s ) − 1 L(E,s) = \prod_p (1-a_p p^{-s}+p^{1-2s})^{-1} L ( E , s ) = ∏ p ( 1 − a p p − s + p 1 − 2 s ) − 1 (由哈塞界中出现的同一个 a p = p + 1 − # E ( F p ) a_p = p+1-\#E(\mathbb{F}_p) a p = p + 1 − # E ( F p ) 构造而成),模性定理 (谷山–志村–韦伊猜想)断言 L ( E , s ) L(E,s) L ( E , s ) 总是与某个权为 2 2 2 的模形式的 L L L -函数一致。等价地,E E E 通过一个在 Q \mathbb{Q} Q 上定义的非常值映射被模曲线 X 0 ( N ) X_0(N) X 0 ( N ) 所覆盖,其中 N N N 是 E E E 的导子 。这把每个素数 p p p 处纯算术的数据 # E ( F p ) \#E(\mathbb{F}_p) # E ( F p ) ,与单一一个高度结构化函数的傅里叶系数联系了起来——这是数学中两个乍看毫不相干的领域之间一座非凡的桥梁。E E E 的 ℓ \ell ℓ -adic Tate 模上相伴的伽罗瓦表示 (由埃瓦里斯特·伽罗瓦开创的群论思想构造而成)正是这一“模性”所断言的对象。
Q \mathbb{Q} Q 上任意椭圆曲线 E E E 都是模的:存在一个在 Q \mathbb{Q} Q 上定义的非常值态射 X 0 ( N ) → E X_0(N) \to E X 0 ( N ) → E ,其中 N N N 是 E E E 的导子;等价地,L ( E , s ) L(E,s) L ( E , s ) 等于 Γ 0 ( N ) \Gamma_0(N) Γ 0 ( N ) 上某个权为 2 2 2 的新形式的 L L L -函数。
为什么成立? 模性把每一条椭圆曲线都变成了乔装的模形式,将模形式可用的强大解析工具(解析延拓、函数方程)转移到椭圆曲线上;而对费马大定理而言至关重要的是,这意味着不可能 是模的曲线根本不存在。
证明 怀尔斯于1994–95年证明了 Q \mathbb{Q} Q 上半稳定椭圆曲线的模性(最后一步——变形环与 Hecke 代数之间同构的一个数值判据,即“R = T R=T R = T 定理”——是与理查德·泰勒共同确立的)。该策略证明了 E E E 的 ℓ \ell ℓ -adic Tate 模上的伽罗瓦表示,与某个候选模形式相伴的表示,都落在同一个形变空间中;证明形变环 R R R 与作用于模形式上的 Hecke 代数 T T T 相重合,就迫使每一个被允许的伽罗瓦表示——尤其是 E E E 的表示——都来自某个模形式。由于任何半稳定曲线就足以排除费马方程的反例(任何解 a n + b n = c n a^n+b^n=c^n a n + b n = c n 都会产生一条半稳定的 Frey 曲线 y 2 = x ( x − a n ) ( x + b n ) y^2=x(x-a^n)(x+b^n) y 2 = x ( x − a n ) ( x + b n ) ,而肯尼斯·里贝特通过其1990年对 ε \varepsilon ε -猜想的证明已表明该曲线不可能是模的),这就证明了费马大定理。半稳定性这一限制后来被克里斯托夫·布勒伊、布赖恩·康拉德、弗雷德·戴蒙德与理查德·泰勒于2001年彻底去除,将模性推广到了 Q \mathbb{Q} Q 上所有椭圆曲线。
历史注记
关于亏格为 1 1 1 的曲线的问题早已在丢番图的《算术》(3世纪)中占据显著地位,该书隐含地使用弦-切线方法从一个有理解出发得到第二个有理解,但并未反复迭代这一过程。是皮埃尔·德·费马在17世纪意识到反复迭代这一构造可以产生无穷多个解,他也引入了无穷递降法,该方法有时反而能证明相反的结论:只存在有限多个(甚至零个)解。1922年,路易·莫德尔证明了 E ( Q ) E(\mathbb{Q}) E ( Q ) 总是有限生成的,安德烈·韦伊则在其1929年的博士论文中把这一结果推广到了数域上的阿贝尔簇。最后一块拼图在1994–95年落定:安德鲁·怀尔斯完成了一条可追溯到谷山丰与志村五郎20世纪50年代猜想的证明策略,并借助肯尼斯·里贝特1990年把费马大定理归约到模性问题的工作,证明了模性定理中足够多的部分(其中关键的数值判据部分与理查德·泰勒共同完成),从而解决了这个悬而未决 358 358 358 年的问题。
皮埃尔·德·费马 安德鲁·怀尔斯
研究 未解决问题:Birch 与 Swinnerton-Dyer 猜想及后量子密码学 研究前沿 截至 2026 年
研究现状(截至2026年)。
1. Birch 与 Swinnerton-Dyer(BSD)猜想 ——克莱数学研究所七个千禧年大奖难题之一——预言莫德尔–韦伊定理中的秩 r r r 等于 L ( E , s ) L(E,s) L ( E , s ) 在 s = 1 s=1 s = 1 处的零点阶数,并将其精化为涉及(猜想中有限的)Tate–Shafarevich 群、调节子(regulator)和局部塔玛加娃数的首项泰勒系数的精确公式。该猜想一般情形下仍未解决。已经确知的是 :20世纪70至90年代 Coates–Wiles、Gross–Zagier 与 Kolyvagin 的工作(利用 Heegner 点与欧拉系)解决了解析秩为 0 0 0 和 1 1 1 的情形——由于模性定理保证每条 E / Q E/\mathbb{Q} E / Q 本来就拥有 L L L -函数——这些结果如今覆盖了秩为 0 0 0 或 1 1 1 的每一条 有理椭圆曲线。对于更高的秩,这些方法完全失效;至今仍不存在保证能计算任意椭圆曲线之秩的算法。曼朱尔·巴尔加瓦与阿鲁尔·尚卡尔的统计工作表明,(按高度排序的)Q \mathbb{Q} Q 上椭圆曲线的平均 秩有上界(低于 1.17 1.17 1.17 ),这意味着有正比例的曲线秩为 0 0 0 从而平凡地满足 BSD,但对于一条事先不知道其秩、秩 ≥ 2 \ge 2 ≥ 2 的单一曲线,该猜想本身仍未被证明。
2. 基于同源(isogeny)的后量子密码学 提供了一个警世故事,说明椭圆曲线上“困难”的问题可以多么迅速地被攻破。2022年7月,沃特·卡斯特赖克与托马斯·德克吕发表了一次毁灭性的经典(非量子!)攻击,通过埃恩斯特·卡尼针对椭圆曲线乘积的“粘合”判据,利用协议所泄露的辅助挠点数据,在单核CPU上约一小时内就恢复出了超奇异同源迪菲–赫尔曼协议(SIDH)及其 NIST 候选实现 SIKE(当时已进入 NIST 后量子标准化流程第四轮)的密钥。SIKE 随即被撤出候选名单。但这并未彻底扼杀基于同源的密码学:不泄露挠点像的方案,例如签名方案 SQIsign,未受此次攻击影响,至今仍是有力候选——截至2026年5月,NIST 已将 SQIsign 连同另外八个非同源候选方案一起推进到其“附加签名”标准化流程的第三轮。
下列魏尔斯特拉斯方程中,哪一个是奇异的(即不能定义椭圆曲线)?
y 2 = x 3 + 1 y^2 = x^3 + 1 y 2 = x 3 + 1 y 2 = x 3 − x y^2 = x^3 - x y 2 = x 3 − x y 2 = x 3 − 3 x + 2 y^2 = x^3 - 3x + 2 y 2 = x 3 − 3 x + 2 y 2 = x 3 + 17 y^2 = x^3 + 17 y 2 = x 3 + 17 对于有限域 F 101 \mathbb{F}_{101} F 101 上的任意椭圆曲线 E E E ,下列哪个论断必然成立?
# E ( F 101 ) = 101 \#E(\mathbb{F}_{101}) = 101 # E ( F 101 ) = 101 # E ( F 101 ) = 102 \#E(\mathbb{F}_{101}) = 102 # E ( F 101 ) = 102 ∣ # E ( F 101 ) − 102 ∣ ≤ 2 101 |\#E(\mathbb{F}_{101}) - 102| \le 2\sqrt{101} ∣# E ( F 101 ) − 102∣ ≤ 2 101 # E ( F 101 ) ≤ 101 \#E(\mathbb{F}_{101}) \le 101 # E ( F 101 ) ≤ 101 根据马祖尔挠元分类定理,下列哪一个不可能是 Q \mathbb{Q} Q 上椭圆曲线的挠子群 E ( Q ) t o r s E(\mathbb{Q})_{\mathrm{tors}} E ( Q ) tors ?
Z / 7 Z \mathbb{Z}/7\mathbb{Z} Z /7 Z Z / 11 Z \mathbb{Z}/11\mathbb{Z} Z /11 Z Z / 12 Z \mathbb{Z}/12\mathbb{Z} Z /12 Z Z / 2 Z ⊕ Z / 8 Z \mathbb{Z}/2\mathbb{Z}\oplus\mathbb{Z}/8\mathbb{Z} Z /2 Z ⊕ Z /8 Z 怀尔斯(与泰勒合作)在1994–95年为半稳定椭圆曲线证明的模性定理,是解决下列哪个经典问题的关键要素?
费马大定理 哥德巴赫猜想 庞加莱猜想 黎曼假设