形式陈述
设 是域公理库域Field非零元素在乘法下均可逆的交换环。。椭圆曲线是定义在 上的一条光滑、射影、几何连通的亏格一曲线 ,并指定一个 -有理点 。这里“有理点”指坐标属于 ,不专指有理数;“几何连通”要求把标量扩张到代数闭包后仍连通。“光滑”排除尖点等奇异性,“射影”要求包含无穷远处的点;亏格是曲线的内在几何不变量,在复数上可理解为曲面把手的个数,亏格一对应环面。一般域上的严格定义用代数几何给出,下面通过方程进入这一对象。
当 时,带指定点的椭圆曲线可以写成短 Weierstrass 模型
这一模型与抽象定义的等价性采用 Milne 的定理;下文直接核验模型的非奇异条件并推导点运算。把方程齐次化,得到射影平面公理库射影空间Projective space把非零向量按非零标量倍数关系取商所得的直线空间。中的曲线
在 的仿射图表中,、。在 处,方程要求 ,而齐次坐标不能全零,所以恰有一个无穷远点
因此 包含全部仿射解及 。曲线的点加法以 为零元、以 为逆元,使 成为交换群公理库群Group配备结合二元运算、单位元,并且每个元素都有逆元的集合。;它不是坐标逐项相加。
非奇异条件须在代数闭包 中检验,不能只查看 中的点。仿射方程的两个偏导数同时为零,要求
这正是三次多项式 有重根的条件,而其判别式为 。由于 , 排除了这些点。令 ,则在代表元 处有 ,无穷远点也光滑。非奇异射影平面三次曲线具有亏格一,是连接此方程与抽象定义的另一条标准定理。
直觉
实数上的图像给出点加法的几何规则:过 作直线,找到它与曲线的第三个交点 ,再关于 轴反射,得到 。当两点重合时,用切线,并把相切处按交点重数计两次。竖直线经过互为逆元的两个点及 ,所以这两个点相加为 。
图取实曲线 :、 所在的水平弦还经过 ,故 。图中的 是另行注明的射影零元,不在这张仿射图内。后面的有限域算例采用不同系数;有限域点集不具有图中连续曲线的形状。
弦与切线规则的关键是多项式求根,所以它也能在有限域中执行。设 、,且 。直线斜率和方程为
代入曲线,把等式移到右边,得到首一三次多项式
它的 系数为 ,已有根 ,故第三根 满足 。再反射第三交点的纵坐标,便得到
倍点时,若 且 ,要求代入后的多项式在 有至少二重根。其形式导数在 的值为 ,于是
这个推导只使用多项式的形式导数和重根条件,不依赖实数极限。执行公式前先处理 ;若 ,直接返回 。特别是 时 ,所以 ,不能再除以 。当两点横坐标相同,方程保证它们或者相同、或者互为逆元,因而这些分支覆盖全部情况。
例子与边界
完整数出九个点
在有限域公理库有限域Finite field · Galois field底层集合有限的域。 中取
所有运算模 。判别式为 ,所以曲线非奇异。模 的平方只有 ;逐个代入横坐标即可列出全部仿射点。
|
|
可取的 |
|
|
|
|
|
无 |
|
|
|
|
|
|
|
|
|
因此
共有九个点。无穷远点在计数中恰好贡献一个。
从一个点生成全部九点
取 。有限域中的除法指乘以逆元;例如 。倍点斜率为 ,故
再把 与 相加,得到 ,横坐标 ,纵坐标 ,所以 。下一次斜率为零,得到 。同样逐步计算如下;最后一列给出从本行继续加 时所用的斜率。
|
|
计算 的斜率或分支 |
|
|
倍点, |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
互为逆元,返回 |
|
|
零元,返回 |
前八个倍点互不相同且均不为 ,第九个为 ,所以 的阶是 。它生成的子群已包含所有九个点,因而这个例子中的 是循环群公理库循环群Cyclic group能由一个元素的全部整数次幂生成的群。。其他椭圆曲线的有理点群未必循环。
条件失效时会怎样
方程 的判别式为零, 是奇异点;它不是椭圆曲线,不能把上述光滑曲线的群结构结论直接套到全部点上。特征为 或 时,一般椭圆曲线需要一般 Weierstrass 方程,相应的非奇异条件和加法公式也要调整。
此外,亏格一曲线若没有 -有理点,就缺少定义中指定的零元,不能仅凭亏格称为这里的椭圆曲线。点加法属于带指定 的曲线结构;包含它的整个射影平面仍没有这样的自然点加法。
推论与应用
结合律从哪里来
坐标推导给出了封闭性、交换性、零元和逆元,但没有证明结合律。几幅弦图或有限次算例也不能覆盖所有重合、相切和无穷远情形。这里采用 Milne《Elliptic Curves》第一章第 4 节命题 4.10 的群律定理,其机制如下。
在代数闭包上,把点的有限整数线性组合称为除子,系数和称为次数;把非零有理函数的零点与极点按重数相减,得到主除子。次数零的除子模去主除子构成交换群 。Riemann–Roch 定理保证,亏格一曲线上每个次数零的除子类都唯一写成
因此 是双射。这是本节调用的代数几何事实,而不是前述坐标计算已经证明的结论。
过 的直线与曲线交于 ,按交点重数计数。用该直线的方程除以无穷远直线的方程,所得有理函数的除子为
因为无穷远直线与本模型在 的交点重数为三。因此 。竖直线同样给出 ,于是弦与反射规则满足
切线情形通过交点重数纳入同一结论。把除子类群的加法通过双射搬回曲线,结合律便成立。最后,前面的坐标公式与特殊分支保持 -有理点封闭,所以群律限制到 。这说明高级定理承担的是哪一步,也解释了为什么仅推导斜率还不足以证明群公理。
从点加法到标量乘法
有了群律,整数倍 可以通过反复加倍和按二进制位相加来计算,无需逐次进行 次加法。在有限域上,每一步都是精确域运算;本例的九点表则把整个循环完整展示出来。更大的曲线点群可用于基于离散对数的协议,但“能计算点加法”本身没有给出安全性结论,曲线与子群的选择仍是另一个问题。
参考资料
- Andrew V. Sutherland,18.783 Lecture 1,MIT,Fall 2023,§1.1 Definitions 1.1–1.5、§1.2 Example 1.12:抽象定义、齐次模型与非奇异性。
- Andrew V. Sutherland,18.783 Lecture 2,MIT,Fall 2023,§§2.1–2.2:点加法、切线重根解释与坐标公式。
- J. S. Milne,Elliptic Curves, 2nd ed.,2021,Chapter I §4 Proposition 4.10、Remark 4.11,印刷页 32–33:通过除子类与 Riemann–Roch 建立群律;Chapter II §2 Theorem 2.1(a),印刷页 50:特征不为 时的短模型。本文判别式采用包含因子 的约定。