MathLabs

算术与数论

算术几何

结合代数几何与数论的工具,研究多项式方程解的学科。

直观同一批点的两种视角

考虑一条由多项式方程给出的曲线,例如 y2=x3+ax+by^2 = x^3 + ax + b。几何学家看到的是一个形状:一条在平面上光滑蜿蜒的曲线,每一点都有确定的切线。数论学家问的是一个窄得多的问题:这个形状上哪些点的坐标是整数或分数——即 E(Q)E(\mathbb{Q}),有理点?算术几何这门学科拒绝把这两个问题分开。它利用几何形状(亏格、对称性、曲线在高维空间中的嵌入方式)来控制算术:有多少有理点,它们是如何组织的。

y 等于 (x 减 1) 的三次方的三次曲线的交互式图像。
三次曲线 y=(x−1)3=x3−3x2+3x−1y=(x-1)^3=x^3-3x^2+3x-1:一个代数恒等式变成了可以旋转、缩放、逐点追踪的曲线。

中学从整数谜题到曲线的形状

在「几何」这个词出现之前,中学数学早已以另一种面貌提出算术几何的问题:哪些直角三角形的三边都是整数(勾股数组),或者哪些整数能作为边长为有理数的直角三角形的面积(同余数问题)。这两个问题最终都归结为数一条特定三次曲线上的有理点。算术几何迈出的一步,是把所有多项式方程都这样处理:给它配上一个几何对象(曲线,或更高维的簇),再从亏格这样的几何不变量中读出算术答案——亏格是一个整数,大致衡量把复数解集合画成曲面时有多少个洞。

定义: 椭圆曲线的有理点

Q\mathbb{Q} 上的椭圆曲线是由满足 a,b∈Qa,b\in\mathbb{Q} 的魏尔斯特拉斯方程 y2=x3+ax+by^2 = x^3 + ax + b 给出的光滑三次曲线,再加上一个无穷远处的额外点 OO。它的有理点集合 E(Q)E(\mathbb{Q}) 由 OO 以及所有满足该方程的有理数对组成。值得注意的是,E(Q)E(\mathbb{Q}) 带有自然的阿贝尔群结构:三点之和为 OO 当且仅当它们共线,而 OO 充当单位元。

y2=x3+ax+by^2 = x^3 + ax + b

这里 x,yx,y 是曲线上一点的坐标,而 a,b∈Qa,b\in\mathbb{Q} 是固定的有理系数,决定了所研究的是哪一条三次曲线,条件是 x3+ax+bx^3+ax+b 没有重根,以保证曲线光滑。

E(Q)≅E(Q)tors⊕ZrE(\mathbb{Q}) \cong E(\mathbb{Q})_{\mathrm{tors}} \oplus \mathbb{Z}^r

这就是莫德尔–韦伊定理: E(Q)≅E(Q)tors⊕ZrE(\mathbb{Q}) \cong E(\mathbb{Q})_{\mathrm{tors}} \oplus \mathbb{Z}^r。它说明有理点群不论初看多复杂,总是由一个有限部分 E(Q)torsE(\mathbb{Q})_{\mathrm{tors}}(挠子群,即有限阶的点)加上有限多个无限阶的独立点组成,这些独立点的个数 rr 称为秩。

亏格如何控制有理点集合的大小
亏格典型方程有理点
g=0g=0一条圆锥曲线,例如 x2+y2=1x^2+y^2=1要么完全没有点,要么由一个有理参数化描述的无穷多个点
g=1g=1一条椭圆曲线,例如 y2=x3+ax+by^2 = x^3 + ax + b一个有限生成群 E(Q)E(\mathbb{Q}),可能是无穷的,但总能由有限多个生成元描述
g≥2g \ge 2一条费马曲线,例如 x5+y5=1x^5 + y^5 = 1有限,∣C(Q)∣<∞|C(\mathbb{Q})| < \infty(法尔廷斯定理)

大学塑造整个领域的两个定理

对于 Q\mathbb{Q} 上的椭圆曲线 EE,群 E(Q)E(\mathbb{Q}) 是有限生成的:存在某个整数 r≥0r\ge 0(称为 EE 的秩),使得 E(Q)≅E(Q)tors⊕ZrE(\mathbb{Q}) \cong E(\mathbb{Q})_{\mathrm{tors}} \oplus \mathbb{Z}^r。

为什么成立?

从原理上说,有理点可以以任意复杂的方式累积;而这条定理说明恰恰相反——整个集合即便是无穷的,也完全由有限多个选定的点通过群运算组合而受到控制。

证明

第一步(弱莫德尔–韦伊)。首先证明商群 E(Q)/2E(Q)E(\mathbb{Q})/2E(\mathbb{Q}) 是有限的。对于不是某有理点两倍的点 P∈E(Q)P\in E(\mathbb{Q}),库默尔理论把 PP 对应到伽罗瓦上同调群 H1(Gal(Q‾/Q),E[2])H^1(\mathrm{Gal}(\overline{\mathbb{Q}}/\mathbb{Q}), E[2]) 中的一个类;这个类在整除 22 及 EE 的判别式的有限个素数之外是无分歧的。埃尔米特–闵可夫斯基有限性定理指出,在固定的有限素数集合之外无分歧、次数有界的 Q\mathbb{Q} 的扩张只有有限多个,这迫使上述映射的像——从而 E(Q)/2E(Q)E(\mathbb{Q})/2E(\mathbb{Q})——必为有限。

第二步(高度函数)。定义点的高度 h(P)h(P) 为 PP 的 xx 坐标(化为最简分数)中分子、分母较大者的对数。hh 的两个性质推动整个论证:在加倍映射下它按 h(2P)=4h(P)+O(1)h(2P) = 4h(P) + O(1) 增长;并且对任意上界 HH,满足 h(P)≤Hh(P) \le H 的有理点只有有限多个,因为分子分母都小于给定大小的分数只有有限多个。

第三步(下降法)。固定第一步中得到的有限群 E(Q)/2E(Q)E(\mathbb{Q})/2E(\mathbb{Q}) 的陪集代表元 Q1,…,QnQ_1,\dots,Q_n。对任意 P∈E(Q)P\in E(\mathbb{Q}),存在某个 QiQ_i 使得 P−Qi=2P1P - Q_i = 2P_1 对某有理点 P1P_1 成立,由第二步的高度估计可得 h(P1)≤14h(P)+Ch(P_1) \le \tfrac14 h(P) + C,其中常数 CC 只依赖于 EE。不断重复此过程——用 P1P_1、再用 P2P_2 依次替换 PP——高度每次都以接近 14\tfrac14 的比例缩小,因此经过有限步后会降到固定上界 C′=4C3C'=\tfrac{4C}{3} 以下。这就把任意 PP 表示成有限多个 QiQ_i 与一个高度不超过 C′C' 的点(这样的点只有有限多个)的组合。

第四步(结论)。第一到第三步表明 E(Q)E(\mathbb{Q}) 由一个有限集合生成。根据结构定理,有限生成的阿贝尔群是有限挠部分与自由部分的直和,恰好给出 E(Q)≅E(Q)tors⊕ZrE(\mathbb{Q}) \cong E(\mathbb{Q})_{\mathrm{tors}} \oplus \mathbb{Z}^r。

如果 CC 是 Q\mathbb{Q} 上亏格为 g≥2g \ge 2 的光滑射影曲线,那么 ∣C(Q)∣<∞|C(\mathbb{Q})| < \infty:该曲线只有有限多个有理点。

为什么成立?

亏格为0的曲线可以有无穷的有理点参数化族,亏格为1的曲线可以有无穷但有限生成的点群;而亏格 g≥2g \ge 2 的曲线在几何上足够刚性(不允许来自射影直线的非常值映射,其万有覆叠是双曲圆盘),使得有理点无法累积。

证明

第一步(从曲线到阿贝尔簇)。给 CC 配上它的雅可比簇 JJ——一个 gg 维阿贝尔簇,一旦固定一个有理点,便可通过阿贝尔–雅可比嵌入包含 CC。CC 的有理点对应于 JJ 的有理点,帕尔申(Parshin)在1968年的构造把「CC 上存在无穷多个互不相同的有理点」这一假设,转化为存在无穷多个两两不同构、定义在 Q\mathbb{Q} 上的 gg 维阿贝尔簇,它们都在只依赖于 CC 的一个固定有限素数集合 SS 之外具有好约化。

第二步(沙法列维奇有限性猜想)。沙法列维奇猜想:固定 gg 和有限集合 SS 后,Q\mathbb{Q} 上在 SS 之外具有好约化的 gg 维主极化阿贝尔簇,同构类只有有限多个。法尔廷斯用阿拉克洛夫理论证明了这一点:他在这类阿贝尔簇的模空间上构造了一个高度函数(法尔廷斯高度),证明这个高度在同源映射下以可控方式变化,再利用在 SS 之外无分歧的数域的有限性,以及高度理论和半稳定约化的估计,将其界定为有界。固定维数的模空间中高度有界,就迫使同构类有限。

第三步(矛盾结束论证)。第一步在「CC 有无穷多个有理点」这一错误假设下,产生了无穷多个互不同构的阿贝尔簇;第二步表明这样的阿贝尔簇只能有有限多个。要避免这一矛盾,唯一的办法就是最初的假设是错误的,因此 CC 只有有限多个有理点:∣C(Q)∣<∞|C(\mathbb{Q})| < \infty。

大学实际应用与典型例题

在 y2=x3+ax+by^2 = x^3 + ax + b 上组织有理点的同一条弦切群律,当坐标对一个大素数 pp 取模时同样适用。在有限域的设定下,把一个点与自身相加 kk 次(2P2P 以及更高倍点 kPkP)非常迅速,而从 PP 和 kPkP 反推 kk——椭圆曲线离散对数问题——对于精心挑选的曲线在计算上是不可行的。这种不对称性保护着互联网上的TLS握手、SSH密钥以及支付与区块链系统中的数字签名。在更贴近纯粹数论的方向上,哈塞–韦伊 LL 函数 L(E,s)L(E,s) 把 EE 对每个素数 pp 取模所得的点数打包成一个解析函数;伯奇与斯温纳顿-戴尔猜想预言 ord⁡s=1L(E,s)=r\operatorname{ord}_{s=1} L(E,s) = r,直接从 L(E,s)L(E,s) 在 s=1s=1 处的零点阶数读出有理点的全局秩 rr。

例题: 莫德尔曲线 y² = x³ − 2 上的整数点

求莫德尔方程 y2=x3−2y^2 = x^3 - 2 的所有整数解。

解答

第一步(在二次环中分解)。在唯一分解整环 Z[−2]\mathbb{Z}[\sqrt{-2}](它像普通整数一样具有欧几里得算法)中,把 y2=x3−2y^2 = x^3 - 2 改写为 x3=y2+2=(y+−2)(y−−2)x^3 = y^2 + 2 = (y+\sqrt{-2})(y-\sqrt{-2})。

第二步(两个因子互素)。y+−2y+\sqrt{-2} 与 y−−2y-\sqrt{-2} 的任何公因子 δ\delta 也整除它们的差 2−2=−(−2)32\sqrt{-2} = -(\sqrt{-2})^3。如果 −2\sqrt{-2} 同时整除两个因子,那么 22 就会整除 y2+2=x3y^2+2 = x^3,迫使 xx 从而 yy 都是偶数;但此时 x3x^3 是 88 的倍数,而 y2+2≡2(mod4)y^2+2 \equiv 2 \pmod 4,矛盾。因此 y+−2y+\sqrt{-2} 与 y−−2y-\sqrt{-2} 在 Z[−2]\mathbb{Z}[\sqrt{-2}] 中互素。

第三步(每个因子都是立方)。由于它们的乘积是立方 x3x^3,而 Z[−2]\mathbb{Z}[\sqrt{-2}] 的单位元为 ±1\pm 1(本身已经是立方),唯一分解性迫使对某整数 u,vu,v 有 y+−2=(u+v−2)3y+\sqrt{-2} = (u+v\sqrt{-2})^3。展开立方得 y+−2=(u3−6uv2)+(3u2v−2v3)−2y+\sqrt{-2} = (u^3-6uv^2) + (3u^2v - 2v^3)\sqrt{-2}。

第四步(读出整数解)。比较 −2\sqrt{-2} 的系数得 1=v(3u2−2v2)1 = v(3u^2-2v^2)。因为 u,vu,v 是整数,必有 v=±1v = \pm 1;只有 v=1v=1 使 3u2−2=13u^2-2 = 1 可解,给出 u=±1u = \pm 1。代回得 y=u3−6uv2=±5y = u^3 - 6uv^2 = \pm 5 且 x=u2+2v2=3x = u^2+2v^2 = 3,所以 y2=x3−2y^2 = x^3 - 2 上仅有的整数点是 (x,y)=(3,±5)(x,y) = (3, \pm 5)。(注意这里的 E(Q)E(\mathbb{Q}) 本身仍然是无穷的:从 (3,5)(3,5) 出发反复应用弦切律,会产生无穷多个分母越来越大的有理点,例如 (129100,±3831000)(\tfrac{129}{100}, \pm\tfrac{383}{1000})。)

例题: 椭圆曲线密码学中的倍点运算

在椭圆曲线 y2=x3+2x+3(mod97)y^2 = x^3 + 2x + 3 \pmod{97} 上,对 P=(3,6)P = (3,6) 计算倍点 2P2P。

解答

第一步(验证 PP 在曲线上并求切线斜率)。把 P=(3,6)P=(3,6) 代入 y2=x3+2x+3(mod97)y^2 = x^3 + 2x + 3 \pmod{97}:左边为 62=366^2 = 36,右边为 33+2⋅3+3=363^3 + 2\cdot 3 + 3 = 36,所以 PP 在曲线上。对 y2=x3+ax+by^2 = x^3+ax+b 隐函数求导,可得 P=(x1,y1)P=(x_1,y_1) 处的切线斜率为 λ≡3x12+a2y1(mod97)\lambda \equiv \frac{3x_1^2+a}{2y_1} \pmod{97}。取 a=2a=2 且 (x1,y1)=(3,6)(x_1,y_1)=(3,6),分子为 3⋅9+2=293\cdot 9 + 2 = 29,分母为 2⋅6=122\cdot 6 = 12。

第二步(对模 9797 求分母的逆元)。由于 12⋅8=96≡−1(mod97)12\cdot 8 = 96 \equiv -1 \pmod{97},1212 模 9797 的逆元是 −8≡89(mod97)-8 \equiv 89 \pmod{97}。因此 λ≡29⋅(−8)=−232≡59(mod97)\lambda \equiv 29\cdot(-8) = -232 \equiv 59 \pmod{97}。

第三步(求切线与曲线的交点并关于横轴反射)。弦切公式给出 2P2P 的坐标 (x3,y3)(x_3,y_3) 为 x3≡λ2−2x1(mod97)x_3 \equiv \lambda^2 - 2x_1 \pmod{97} 与 y3≡λ(x1−x3)−y1(mod97)y_3 \equiv \lambda(x_1 - x_3) - y_1 \pmod{97}。计算得 x3≡592−6=3475=35⋅97+80≡80(mod97)x_3 \equiv 59^2 - 6 = 3475 = 35\cdot 97 + 80 \equiv 80 \pmod{97},以及 y3≡59(3−80)−6=−4549=−47⋅97+10≡10(mod97)y_3 \equiv 59(3-80) - 6 = -4549 = -47\cdot 97 + 10 \equiv 10 \pmod{97},故 2P=(80,10)2P = (80,10)。

在莫德尔–韦伊定理 E(Q)≅E(Q)tors⊕ZrE(\mathbb{Q}) \cong E(\mathbb{Q})_{\mathrm{tors}} \oplus \mathbb{Z}^r 中,整数 rr 表示什么?

用于TLS和区块链签名的椭圆曲线密码学,依赖于算术几何中研究的哪种结构?

根据法尔廷斯定理,亏格为 g≥2g \ge 2 的光滑射影曲线 C/QC/\mathbb{Q} 具有:

伯奇与斯温纳顿-戴尔猜想预言 E(Q)E(\mathbb{Q}) 的秩 rr 等于:

参考文献

  1. Joseph H. Silverman (2009). The Arithmetic of Elliptic Curves
  2. Gerd Faltings (1983). Endlichkeitssätze für abelsche Varietäten über Zahlkörpern · DOI:10.1007/BF01388432
  3. Marc Hindry, Joseph H. Silverman (2000). Diophantine Geometry: An Introduction
  4. Manjul Bhargava, Christopher Skinner, Wei Zhang (2014). A majority of elliptic curves over Q satisfy the Birch and Swinnerton-Dyer conjecture · arXiv:1407.1826 [预印本,未经同行评审]