Skip to content

定义Definition

椭圆曲线

Elliptic curve

带指定有理点的光滑射影亏格一曲线;由短 Weierstrass 方程推导点加法,并完整计算一个九点有限群。

形式陈述 ​

设 k 是域。椭圆曲线是定义在 k 上的一条光滑、射影、几何连通的亏格一曲线 E,并指定一个 k-有理点 O。这里“有理点”指坐标属于 k,不专指有理数;“几何连通”要求把标量扩张到代数闭包后仍连通。“光滑”排除尖点等奇异性,“射影”要求包含无穷远处的点;亏格是曲线的内在几何不变量,在复数上可理解为曲面把手的个数,亏格一对应环面。一般域上的严格定义用代数几何给出,下面通过方程进入这一对象。

当 chark≠2,3 时,带指定点的椭圆曲线可以写成短 Weierstrass 模型

E:y2=x3+Ax+B,A,B∈k,Δ=−16(4A3+27B2)≠0.

这一模型与抽象定义的等价性采用 Milne 的定理;下文直接核验模型的非奇异条件并推导点运算。把方程齐次化,得到射影平面中的曲线

Y2Z=X3+AXZ2+BZ3.

在 Z≠0 的仿射图表中,x=X/Z、y=Y/Z。在 Z=0 处,方程要求 X=0,而齐次坐标不能全零,所以恰有一个无穷远点

O=[0:1:0].

因此 E(k) 包含全部仿射解及 O。曲线的点加法以 O 为零元、以 −(x,y)=(x,−y) 为逆元,使 E(k) 成为交换群;它不是坐标逐项相加。

非奇异条件须在代数闭包 k¯ 中检验,不能只查看 k 中的点。仿射方程的两个偏导数同时为零,要求

y=0,3x2+A=0,x3+Ax+B=0.

这正是三次多项式 x3+Ax+B 有重根的条件,而其判别式为 −4A3−27B2。由于 chark≠2,3,Δ≠0 排除了这些点。令 F=Y2Z−X3−AXZ2−BZ3,则在代表元 (0,1,0) 处有 ∂F/∂Z=1,无穷远点也光滑。非奇异射影平面三次曲线具有亏格一,是连接此方程与抽象定义的另一条标准定理。

直觉

实数上的图像给出点加法的几何规则:过 P,Q 作直线,找到它与曲线的第三个交点 R,再关于 x 轴反射,得到 P+Q=−R。当两点重合时,用切线,并把相切处按交点重数计两次。竖直线经过互为逆元的两个点及 O,所以这两个点相加为 O。

图取实曲线 y2=x3−x+1:P=(0,1)、Q=(1,1) 所在的水平弦还经过 R=(−1,1),故 P+Q=(−1,−1)。图中的 O=[0:1:0] 是另行注明的射影零元,不在这张仿射图内。后面的有限域算例采用不同系数;有限域点集不具有图中连续曲线的形状。

弦与切线规则的关键是多项式求根,所以它也能在有限域中执行。设 P=(x1,y1)、Q=(x2,y2),且 x1≠x2。直线斜率和方程为

m=y2−y1x2−x1,y=m(x−x1)+y1.

代入曲线,把等式移到右边,得到首一三次多项式

x3+Ax+B−(m(x−x1)+y1)2=0.

它的 x2 系数为 −m2,已有根 x1,x2,故第三根 t 满足 x1+x2+t=m2。再反射第三交点的纵坐标,便得到

P+Q=(t, m(x1−t)−y1),t=m2−x1−x2.

倍点时,若 P=Q 且 y1≠0,要求代入后的多项式在 x1 有至少二重根。其形式导数在 x1 的值为 3x12+A−2my1,于是

m=3x12+A2y1,2P=(t, m(x1−t)−y1),t=m2−2x1.

这个推导只使用多项式的形式导数和重根条件,不依赖实数极限。执行公式前先处理 P+O=P;若 Q=−P,直接返回 O。特别是 y1=0 时 P=−P,所以 2P=O,不能再除以 2y1。当两点横坐标相同,方程保证它们或者相同、或者互为逆元,因而这些分支覆盖全部情况。

例子与边界

完整数出九个点 ​

在有限域 F5 中取

E:y2=x3+x+1.

所有运算模 5。判别式为 −16(4+27)=−496≡4≠0,所以曲线非奇异。模 5 的平方只有 0,1,4;逐个代入横坐标即可列出全部仿射点。

x x3+x+1(mod5) 可取的 y
0 1 1,4
1 3 无
2 1 1,4
3 1 1,4
4 4 2,3

因此

E(F5)={O,(0,1),(0,4),(2,1),(2,4),(3,1),(3,4),(4,2),(4,3)},

共有九个点。无穷远点在计数中恰好贡献一个。

从一个点生成全部九点 ​

取 P=(0,1)。有限域中的除法指乘以逆元;例如 2−1=3。倍点斜率为 m=1/2=3,故

2P=(32, 3(0−32)−1)=(4,2).

再把 (4,2) 与 P 相加,得到 m=(1−2)/(0−4)=4,横坐标 42−4−0=2,纵坐标 4(4−2)−2=1,所以 3P=(2,1)。下一次斜率为零,得到 4P=(3,4)。同样逐步计算如下;最后一列给出从本行继续加 P 时所用的斜率。

n nP 计算 (n+1)P 的斜率或分支
1 (0,1) 倍点,m=3
2 (4,2) m=4
3 (2,1) m=0
4 (3,4) m=1
5 (3,1) m=0
6 (2,4) m=4
7 (4,3) m=3
8 (0,4)=−P 互为逆元,返回 O
9 O 零元,返回 P

前八个倍点互不相同且均不为 O,第九个为 O,所以 P 的阶是 9。它生成的子群已包含所有九个点,因而这个例子中的 E(F5) 是循环群。其他椭圆曲线的有理点群未必循环。

条件失效时会怎样 ​

方程 y2=x3 的判别式为零,(0,0) 是奇异点;它不是椭圆曲线,不能把上述光滑曲线的群结构结论直接套到全部点上。特征为 2 或 3 时,一般椭圆曲线需要一般 Weierstrass 方程,相应的非奇异条件和加法公式也要调整。

此外,亏格一曲线若没有 k-有理点,就缺少定义中指定的零元,不能仅凭亏格称为这里的椭圆曲线。点加法属于带指定 O 的曲线结构;包含它的整个射影平面仍没有这样的自然点加法。

推论与应用

结合律从哪里来 ​

坐标推导给出了封闭性、交换性、零元和逆元,但没有证明结合律。几幅弦图或有限次算例也不能覆盖所有重合、相切和无穷远情形。这里采用 Milne《Elliptic Curves》第一章第 4 节命题 4.10 的群律定理,其机制如下。

在代数闭包上,把点的有限整数线性组合称为除子,系数和称为次数;把非零有理函数的零点与极点按重数相减,得到主除子。次数零的除子模去主除子构成交换群 Pic0(E)。Riemann–Roch 定理保证,亏格一曲线上每个次数零的除子类都唯一写成

ϕ(P)=cl([P]−[O]).

因此 ϕ:E(k¯)→Pic0(E) 是双射。这是本节调用的代数几何事实,而不是前述坐标计算已经证明的结论。

过 P,Q 的直线与曲线交于 P,Q,R,按交点重数计数。用该直线的方程除以无穷远直线的方程,所得有理函数的除子为

[P]+[Q]+[R]−3[O],

因为无穷远直线与本模型在 O 的交点重数为三。因此 ϕ(P)+ϕ(Q)+ϕ(R)=0。竖直线同样给出 ϕ(R)+ϕ(−R)=0,于是弦与反射规则满足

ϕ(P+Q)=ϕ(P)+ϕ(Q).

切线情形通过交点重数纳入同一结论。把除子类群的加法通过双射搬回曲线,结合律便成立。最后,前面的坐标公式与特殊分支保持 k-有理点封闭,所以群律限制到 E(k)。这说明高级定理承担的是哪一步,也解释了为什么仅推导斜率还不足以证明群公理。

从点加法到标量乘法 ​

有了群律,整数倍 nP 可以通过反复加倍和按二进制位相加来计算,无需逐次进行 n 次加法。在有限域上,每一步都是精确域运算;本例的九点表则把整个循环完整展示出来。更大的曲线点群可用于基于离散对数的协议,但“能计算点加法”本身没有给出安全性结论,曲线与子群的选择仍是另一个问题。

参考资料
  • Andrew V. Sutherland,18.783 Lecture 1,MIT,Fall 2023,§1.1 Definitions 1.1–1.5、§1.2 Example 1.12:抽象定义、齐次模型与非奇异性。
  • Andrew V. Sutherland,18.783 Lecture 2,MIT,Fall 2023,§§2.1–2.2:点加法、切线重根解释与坐标公式。
  • J. S. Milne,Elliptic Curves, 2nd ed.,2021,Chapter I §4 Proposition 4.10、Remark 4.11,印刷页 32–33:通过除子类与 Riemann–Roch 建立群律;Chapter II §2 Theorem 2.1(a),印刷页 50:特征不为 2,3 时的短模型。本文判别式采用包含因子 −16 的约定。
关系图谱8 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
类型化关系