MathLabs
定理已证明

哈塞界

命题陈述

对于有限域 Fp\mathbb{F}_p(pp 为素数)上的椭圆曲线 EE,其点数满足 ∣#E(Fp)−(p+1)∣≤2p|\#E(\mathbb{F}_p) - (p+1)| \le 2\sqrt{p}。

为什么成立?

量 ap:=p+1−#E(Fp)a_p := p+1-\#E(\mathbb{F}_p) 度量了朴素猜测(随机三次式应有约 pp 个解再加上无穷远点)的“误差项”;哈塞界表明这个误差绝不会超过约 2p2\sqrt{p},相比大小为 pp 的平凡界,这是一个惊人地小的偏差,也正因如此 #E(Fp)\#E(\mathbb{F}_p) 才能作为密码学构造中可靠、可预测的群阶使用。

证明思路

考虑弗罗贝尼乌斯自同态 φ:E(Fp‾)→E(Fp‾)\varphi: E(\overline{\mathbb{F}_p}) \to E(\overline{\mathbb{F}_p}),φ(x,y)=(xp,yp)\varphi(x,y) = (x^p, y^p)。它的不动点恰好是 E(Fp)E(\mathbb{F}_p),并且可以证明 #E(Fp)=deg⁡(φ−1)=p+1−t\#E(\mathbb{F}_p) = \deg(\varphi - 1) = p+1-t,其中 t=φ+φ^t = \varphi + \hat\varphi 是弗罗贝尼乌斯作用在自同态环上的迹。EE 的自同态上的次数映射是一个正定的整值二次型(对一切整数 m,nm,n 满足 deg⁡(mφ+n)≥0\deg(m\varphi+n) \ge 0,且仅当 mφ+n=0m\varphi+n=0 时取等),而 deg⁡φ=p\deg\varphi = p。将 deg⁡(mφ+n)=m2p+mnt+n2≥0\deg(m\varphi+n) = m^2 p + mnt + n^2 \ge 0 作为关于 m,nm,n 的二次型展开,其判别式必须非正:t2−4p≤0t^2 - 4p \le 0,即 ∣t∣≤2p|t|\le 2\sqrt p。由于 #E(Fp)−(p+1)=−t\#E(\mathbb{F}_p) - (p+1) = -t,这正是所要证明的界。

用到此定理的主题

分步证明

该定理暂无分步证明。

参考文献

  1. Joseph H. Silverman (2009). The Arithmetic of Elliptic Curves · DOI:10.1007/978-0-387-09494-6
  2. Andrew Wiles (1995). Modular elliptic curves and Fermat's Last Theorem · DOI:10.2307/2118559
  3. Andrew Wiles / Clay Mathematics Institute (2000). The Birch and Swinnerton-Dyer Conjecture (official Millennium Problem description)
  4. Wouter Castryck, Thomas Decru (2022). An efficient key recovery attack on SIDH