Lemma

第4章有限体上の楕円曲線

目安 8〜10 時間定理など 15演習 9 問
ここまでの道

この章の目標

  • ルジャンドル記号を使って ∣E(Fp)∣\lvert E(\mathbb{F}_p) \rvert を計算できる
  • ∣E(Fq)∣=deg⁡(1−ϕq)\lvert E(\mathbb{F}_q) \rvert = \deg(1 - \phi_q) と次数の二次形式性から、ハッセの定理 ∣aq∣≤2q\lvert a_q \rvert \leq 2\sqrt{q} を証明できる
  • フロベニウスの固有多項式から ∣E(Fqn)∣\lvert E(\mathbb{F}_{q^n}) \rvert と合同ゼータ関数を求め、リーマン予想の類似を証明できる
  • ヴェイユ対を使って E(Fq)≅Z/n1Z⊕Z/n2ZE(\mathbb{F}_q) \cong \mathbb{Z}/n_1\mathbb{Z} \oplus \mathbb{Z}/n_2\mathbb{Z}(n1∣n2n_1 \mid n_2, n1∣q−1n_1 \mid q - 1)を証明できる
  • 超特異楕円曲線の例で ap=0a_p = 0 を証明し、ウォーターハウスの定理と佐藤–テイト予想の内容を説明できる

前提:第3章、04-algebra 第1章、04-algebra 第8章。

有限体上の楕円曲線は有限個の点しかもたない。その個数は、Q\mathbb{Q} 上の曲線を素数 pp で還元したとき(第6章)の最も基本的な不変量で、L 関数(第10章)の材料になり、暗号(第5章)では群の位数として安全性を左右する。点の個数はおよそ q+1q + 1 で、そのずれは 2q2\sqrt{q} を超えない(ハッセの定理)。本章ではこれを第3章の同種写像の理論から証明し、拡大体での個数、合同ゼータ関数、群の構造、超特異曲線、そして apa_p の分布(佐藤–テイト予想)へと進む。

この章の約束. q=prq = p^r(pp は素数)、EE は Fq\mathbb{F}_q 上の楕円曲線(係数が Fq\mathbb{F}_q に属するワイエルシュトラス方程式で定まるもの)とし、ϕq\phi_q は qq 乗フロベニウス自己準同型(第3章 定義 3.5)である。

aq=q+1−∣E(Fq)∣a_q = q + 1 - \lvert E(\mathbb{F}_q) \rvert

をフロベニウスのトレースという(q=pq = p なら apa_p)。Q\mathbb{Q} 上の曲線 EE については、良い還元をもつ素数 pp(第6章 定義 6.7。以下の例では方程式の判別式を割らない素数)で係数を  mod p\bmod p で読んだ曲線の apa_p を、EE の apa_p と呼ぶ。AEC は Silverman, The Arithmetic of Elliptic Curves を指す。

4.1 点の個数とルジャンドル記号

各 x∈Fqx \in \mathbb{F}_q に対し yy は高々 2 個なので ∣E(Fq)∣≤2q+1\lvert E(\mathbb{F}_q) \rvert \leq 2q + 1 である。qq が奇数なら、平方完成(第1章 命題 1.8(1))により E ⁣:y2=f(x)E\colon y^2 = f(x)(ff は相異なる 3 根をもつモニックな 3 次式)としてよい(Fq\mathbb{F}_q 上の変数変換で点の個数は変わらない)。Fq×\mathbb{F}_q^{\times} は位数 q−1q - 1(偶数)の巡回群なので(04 第8章 定理 8.40)、平方元はその指数 2 の部分群をなす。2 次指標 χ\chi を、cc が Fq×\mathbb{F}_q^{\times} の平方元なら 11、非平方元なら −1-1、χ(0)=0\chi(0) = 0 と定める。q=pq = p なら χ(c)\chi(c) はルジャンドル記号 (cp)\left(\frac{c}{p}\right) である(04 第1章 定義 1.46)。

命題 4.1(点の個数の公式)qq が奇数で E ⁣:y2=f(x)E\colon y^2 = f(x) なら

∣E(Fq)∣=q+1+∑x∈Fqχ(f(x)),aq=−∑x∈Fqχ(f(x))\lvert E(\mathbb{F}_q) \rvert = q + 1 + \sum_{x \in \mathbb{F}_q} \chi(f(x)), \qquad a_q = -\sum_{x \in \mathbb{F}_q} \chi(f(x))

証明. c∈Fqc \in \mathbb{F}_q に対し y2=cy^2 = c の解 y∈Fqy \in \mathbb{F}_q の個数は 1+χ(c)1 + \chi(c) である(c=0c = 0 なら y=0y = 0 のみ、平方元なら ±y0\pm y_0 の 2 個(qq は奇数なので y0≠−y0y_0 \neq -y_0)、非平方元なら 0 個)。これを xx について足し、無限遠点 OO を加えればよい。□\square

χ(f(x))\chi(f(x)) が ±1\pm 1 を「でたらめに」とるなら和は q\sqrt{q} 程度の大きさになるはずで、ハッセの定理はこの直観を正確にしたものとみなせる。

例 4.2 E ⁣:y2=x3+x+1E\colon y^2 = x^3 + x + 1 を F5\mathbb{F}_5 上で考える(4+27=314 + 27 = 31 は 5 で割れないので楕円曲線)。 mod 5\bmod 5 の平方元は 1,41, 4 である。

xx 0 1 2 3 4
f(x) mod 5f(x) \bmod 5 1 3 1 1 4
(f(x)5)\left(\frac{f(x)}{5}\right) 11 −1-1 11 11 11
yy ±1\pm 1 なし ±1\pm 1 ±1\pm 1 ±2\pm 2

よって ∣E(F5)∣=5+1+3=9\lvert E(\mathbb{F}_5) \rvert = 5 + 1 + 3 = 9, a5=−3a_5 = -3。点は OO と (0,±1),(2,±1),(3,±1),(4,±2)(0, \pm 1), (2, \pm 1), (3, \pm 1), (4, \pm 2) である。

例 4.3(apa_p の表)次の 4 曲線の apa_p を示す。11a1 は y2+y=x3−x2−10x−20y^2 + y = x^3 - x^2 - 10x - 20(導手 11)、37a1 は y2+y=x3−xy^2 + y = x^3 - x(導手 37)で、y2=x3−xy^2 = x^3 - x, y2=x3+1y^2 = x^3 + 1 はそれぞれ 32a2, 36a1 である。「—」は悪い還元の素数を表す。apa_p は PARI/GP の ellap で求め、素朴な数え上げ(短い形では命題 4.1)と一致することを確かめた。

pp ⌊2p⌋\lfloor 2\sqrt{p} \rfloor 11a1 37a1 y2=x3−xy^2 = x^3 - x y2=x3+1y^2 = x^3 + 1
2 2 −2-2 −2-2 — —
3 3 −1-1 −3-3 00 —
5 4 11 −2-2 −2-2 00
7 5 −2-2 −1-1 00 −4-4
11 6 — −5-5 00 00
13 7 44 −2-2 66 22
17 8 −2-2 00 22 00
19 8 00 00 00 88
23 9 −1-1 22 00 00
29 10 00 66 −10-10 00
31 11 77 −4-4 00 −4-4
37 12 33 — −2-2 −10-10
41 12 −8-8 −9-9 1010 00
43 13 −6-6 22 00 88
47 13 88 −9-9 00 00

どの値も ∣ap∣≤2p\lvert a_p \rvert \leq 2\sqrt{p} をみたしている(ハッセの定理)。y2=x3−xy^2 = x^3 - x では p≡3(mod4)p \equiv 3 \pmod 4 のとき、y2=x3+1y^2 = x^3 + 1 では p≡2(mod3)p \equiv 2 \pmod 3 のとき ap=0a_p = 0 である(4.7 節で証明する)。また 11a1 では、表のすべての pp で ∣E(Fp)∣=p+1−ap\lvert E(\mathbb{F}_p) \rvert = p + 1 - a_p が 5 の倍数になっている。これは 11a1 が位数 5 の有理点 (5,5)(5, 5) をもつことの反映である(第7章 定理 7.1)。

4.2 フロベニウス自己準同型と点の個数

命題 4.4 (1) ϕq\phi_q は次数 qq の純非分離な自己準同型で、ϕqn=ϕqn\phi_q^n = \phi_{q^n} である。(2) P∈E(F‾q)P \in E(\overline{\mathbb{F}}_q) について P∈E(Fqn)  ⟺  ϕqn(P)=PP \in E(\mathbb{F}_{q^n}) \iff \phi_q^n(P) = P。したがって E(Fqn)=ker⁡(1−ϕqn)E(\mathbb{F}_{q^n}) = \ker(1 - \phi_q^n)。

証明. (1) は第3章 命題 3.6。(2) a∈F‾qa \in \overline{\mathbb{F}}_q が Fqn\mathbb{F}_{q^n} に属することは aqn=aa^{q^n} = a と同値である(04 第8章 定理 8.41(2))。□\square

定理 4.5 ∣E(Fqn)∣=deg⁡(1−ϕqn)\lvert E(\mathbb{F}_{q^n}) \rvert = \deg(1 - \phi_q^n)。特に ∣E(Fq)∣=deg⁡(1−ϕq)\lvert E(\mathbb{F}_q) \rvert = \deg(1 - \phi_q)。

証明. ker⁡(1−ϕqn)=E(Fqn)\ker(1 - \phi_q^n) = E(\mathbb{F}_{q^n}) は有限なので 1−ϕqn≠01 - \phi_q^n \neq 0。1−ϕqn=1−ϕqn1 - \phi_q^n = 1 - \phi_{q^n} は分離的である(主張。第3章 注意 3.22、AEC III.5.5。qq が奇数なら次の命題 4.6 で初等的に示す)。よって第3章 定理 3.13(2) より ∣ker⁡(1−ϕqn)∣=deg⁡(1−ϕqn)\lvert \ker(1 - \phi_q^n) \rvert = \deg(1 - \phi_q^n)。□\square

命題 4.6 qq が奇数なら 1−ϕq1 - \phi_q は分離的である。

証明. E ⁣:y2=f(x)=x3+a2x2+a4x+a6E\colon y^2 = f(x) = x^3 + a_2x^2 + a_4x + a_6 とする。P=(x,y)P = (x, y) に対し −ϕq(P)=(xq,−yq)-\phi_q(P) = (x^q, -y^q) で、xq≠xx^q \neq x(有理関数として)なので弦の公式から

x((1−ϕq)(P))=λ2−a2−x−xq,λ=−yq−yxq−xx\bigl((1 - \phi_q)(P)\bigr) = \lambda^2 - a_2 - x - x^q, \qquad \lambda = \frac{-y^q - y}{x^q - x}

u=xq−xu = x^q - x, N=fq+2f(q+1)/2+fN = f^q + 2f^{(q+1)/2} + f とおくと、y2q=fqy^{2q} = f^q, yq+1=f(q+1)/2y^{q+1} = f^{(q+1)/2} より λ2=N/u2\lambda^2 = N/u^2 で、R:=N/u2−a2−x−xq∈Fq(x)R := N/u^2 - a_2 - x - x^q \in \mathbb{F}_q(x) である。標数 pp では (xq)′=0(x^q)' = 0, (fq)′=0(f^q)' = 0, u′=−1u' = -1, N′=(q+1)f(q−1)/2f′+f′=f(q−1)/2f′+f′N' = (q + 1)f^{(q-1)/2}f' + f' = f^{(q-1)/2}f' + f' なので

u3R′=N′u+2N−u3u^3R' = N'u + 2N - u^3

deg⁡(N′u)≤3(q−1)2+2+q<3q\deg(N'u) \leq \frac{3(q - 1)}{2} + 2 + q < 3q で、2N=2x3q+(低次)2N = 2x^{3q} + (\text{低次}), u3=x3q+(低次)u^3 = x^{3q} + (\text{低次}) だから、u3R′=x3q+(低次)≠0u^3R' = x^{3q} + (\text{低次}) \neq 0。1−ϕq1 - \phi_q は第3章 系 3.11 の形の同種写像なので、第3章 補題 3.4(2) より分離的である。□\square

qq を qnq^n に替えれば 1−ϕqn1 - \phi_q^n の分離性も得られる。計算機では、たとえば y2=x3+x+1y^2 = x^3 + x + 1(q=5q = 5)について RR を既約分数にすると分子の次数が 9 になり、例 4.2 の ∣E(F5)∣=9\lvert E(\mathbb{F}_5) \rvert = 9 と一致することを確かめた(第3章 補題 3.4(1))。

4.3 ハッセの定理

定理 4.7(ハッセの定理, Hasse's theorem)

∣aq∣≤2q,すなわちq+1−2q≤∣E(Fq)∣≤q+1+2q\lvert a_q \rvert \leq 2\sqrt{q}, \qquad \text{すなわち} \qquad q + 1 - 2\sqrt{q} \leq \lvert E(\mathbb{F}_q) \rvert \leq q + 1 + 2\sqrt{q}

証明. 第3章 系 3.16 の不等式を φ=[1]\varphi = [1], ψ=ϕq\psi = \phi_q に使うと、deg⁡[1]=1\deg [1] = 1, deg⁡ϕq=q\deg \phi_q = q より

∣deg⁡(1−ϕq)−1−q∣≤2q\lvert \deg(1 - \phi_q) - 1 - q \rvert \leq 2\sqrt{q}

定理 4.5 より deg⁡(1−ϕq)=∣E(Fq)∣=q+1−aq\deg(1 - \phi_q) = \lvert E(\mathbb{F}_q) \rvert = q + 1 - a_q なので、左辺は ∣aq∣\lvert a_q \rvert である。□\square

ハッセが 1930 年代に証明した。証明の要は「∣E(Fq)∣\lvert E(\mathbb{F}_q) \rvert が正定値二次形式 deg⁡\deg の値として書けること」で、コーシー–シュワルツの不等式がそのまま評価を与える。種数 gg の曲線では ∣N−q−1∣≤2gq\lvert N - q - 1 \rvert \leq 2g\sqrt{q} が成り立つ(ヴェイユ。主張)。上界は改良できない:q=p2q = p^2 では ∣aq∣=2q\lvert a_q \rvert = 2\sqrt{q} となる曲線がある(系 4.19)。q=pq = p でも、たとえば p=29p = 29 の y2=x3−xy^2 = x^3 - x は a29=−10=−⌊229⌋a_{29} = -10 = -\lfloor 2\sqrt{29} \rfloor である。

4.4 フロベニウスの固有多項式と拡大体での点の個数

定理 4.8 End⁡(E)\operatorname{End}(E) において次が成り立つ(整数 nn は [n][n] を表す)。

  1. ϕ^q=aq−ϕq\hat{\phi}_q = a_q - \phi_q。
  2. ϕq2−aqϕq+q=0\phi_q^2 - a_q\phi_q + q = 0。
  3. 整数 ss について ϕq2−sϕq+q=0\phi_q^2 - s\phi_q + q = 0 ならば s=aqs = a_q。

証明. 双対同種写像の性質(第3章 定理 3.14。主張)を使う。定理 3.14(3) により 1−ϕq^=1−ϕ^q\widehat{1 - \phi_q} = 1 - \hat{\phi}_q で、定理 4.5 から

[q+1−aq]=[deg⁡(1−ϕq)]=(1−ϕ^q)(1−ϕq)=1−(ϕq+ϕ^q)+ϕ^qϕq=1+q−(ϕq+ϕ^q)[q + 1 - a_q] = [\deg(1 - \phi_q)] = (1 - \hat{\phi}_q)(1 - \phi_q) = 1 - (\phi_q + \hat{\phi}_q) + \hat{\phi}_q\phi_q = 1 + q - (\phi_q + \hat{\phi}_q)

(ϕ^qϕq=[deg⁡ϕq]=[q]\hat{\phi}_q\phi_q = [\deg \phi_q] = [q])。よって ϕq+ϕ^q=aq\phi_q + \hat{\phi}_q = a_q で (1) を得る。左から ϕq\phi_q を合成すると、ϕqϕ^q=[q]\phi_q\hat{\phi}_q = [q](定理 3.14(1))と ϕq∘[aq]=[aq]∘ϕq\phi_q \circ [a_q] = [a_q] \circ \phi_q から (2) を得る。(3) は (2) と引き算して (aq−s)ϕq=0(a_q - s)\phi_q = 0 となり、ϕq≠0\phi_q \neq 0 と End⁡(E)\operatorname{End}(E) にねじれがないこと(第3章 命題 3.12)から s=aqs = a_q。□\square

以下、X2−aqX+q=(X−α)(X−β)X^2 - a_qX + q = (X - \alpha)(X - \beta) となる複素数を α,β\alpha, \beta とする。ハッセの定理より判別式 aq2−4q≤0a_q^2 - 4q \leq 0 なので、β=αˉ\beta = \bar{\alpha} かつ αβ=q\alpha\beta = q、特に ∣α∣=∣β∣=q\lvert \alpha \rvert = \lvert \beta \rvert = \sqrt{q} である。

定理 4.9 すべての n≥1n \geq 1 について ∣E(Fqn)∣=qn+1−αn−βn\lvert E(\mathbb{F}_{q^n}) \rvert = q^n + 1 - \alpha^n - \beta^n。

証明. sn=αn+βns_n = \alpha^n + \beta^n は s0=2s_0 = 2, s1=aqs_1 = a_q, sn+1=aqsn−qsn−1s_{n+1} = a_qs_n - qs_{n-1} をみたすので整数である。(X−α)∣Xn−αn(X - \alpha) \mid X^n - \alpha^n, (X−β)∣Xn−βn(X - \beta) \mid X^n - \beta^n より、X2n−snXn+qn=(Xn−αn)(Xn−βn)X^{2n} - s_nX^n + q^n = (X^n - \alpha^n)(X^n - \beta^n) は C[X]\mathbb{C}[X] で X2−aqX+qX^2 - a_qX + q で割り切れる。後者はモニックな整数係数多項式なので、商 Q(X)Q(X) は整数係数である(Z[X]\mathbb{Z}[X] での割り算と商の一意性)。ϕq\phi_q は整数と可換なので X↦ϕqX \mapsto \phi_q は環準同型 Z[X]→End⁡(E)\mathbb{Z}[X] \to \operatorname{End}(E) を定め、定理 4.8(2) から

ϕqn2−snϕqn+qn=Q(ϕq) (ϕq2−aqϕq+q)=0\phi_{q^n}^2 - s_n\phi_{q^n} + q^n = Q(\phi_q)\,(\phi_q^2 - a_q\phi_q + q) = 0

(ϕqn=ϕqn\phi_{q^n} = \phi_q^n)。EE を Fqn\mathbb{F}_{q^n} 上の曲線とみて定理 4.8(3) を使うと sn=aqns_n = a_{q^n}、すなわち ∣E(Fqn)∣=qn+1−sn\lvert E(\mathbb{F}_{q^n}) \rvert = q^n + 1 - s_n。□\square

例 4.10 例 4.2 の y2=x3+x+1y^2 = x^3 + x + 1(F5\mathbb{F}_5 上、a5=−3a_5 = -3)では α,β=(−3±−11)/2\alpha, \beta = (-3 \pm \sqrt{-11})/2 で、sns_n は漸化式 sn+1=−3sn−5sn−1s_{n+1} = -3s_n - 5s_{n-1} から求まる。群の構造(4.6 節)とあわせて表にする(個数と群構造は PARI/GP の ffgen, ellcard, ellgroup で確かめた)。

nn 5n5^n sn=αn+βns_n = \alpha^n + \beta^n ∣E(F5n)∣\lvert E(\mathbb{F}_{5^n}) \rvert E(F5n)E(\mathbb{F}_{5^n})
1 5 −3-3 9 Z/9\mathbb{Z}/9
2 25 −1-1 27 Z/3⊕Z/9\mathbb{Z}/3 \oplus \mathbb{Z}/9
3 125 1818 108 Z/2⊕Z/54\mathbb{Z}/2 \oplus \mathbb{Z}/54
4 625 −49-49 675 Z/3⊕Z/225\mathbb{Z}/3 \oplus \mathbb{Z}/225
5 3125 5757 3069 Z/3069\mathbb{Z}/3069
6 15625 7474 15552 Z/72⊕Z/216\mathbb{Z}/72 \oplus \mathbb{Z}/216

注意 4.11 第3章 3.10 節の言葉では、X2−aqX+qX^2 - a_qX + q は ϕq\phi_q が Tℓ(E)T_\ell(E)(ℓ≠p\ell \neq p)に作用するときの固有多項式であり、α,β\alpha, \beta はその固有値である(AEC V.2 節)。定理 4.9 は「ϕqn\phi_q^n の固有値は αn,βn\alpha^n, \beta^n」という線形代数の事実に対応する。なお aq2<4qa_q^2 < 4q なら、X2−aqX+qX^2 - a_qX + q は Q\mathbb{Q} 上既約で End⁡(E)\operatorname{End}(E) は零因子もねじれもないので、End⁡(E)\operatorname{End}(E) の部分環 Z[ϕq]\mathbb{Z}[\phi_q] は Z[X]/(X2−aqX+q)\mathbb{Z}[X]/(X^2 - a_qX + q) と同型で、虚二次体 Q(aq2−4q)\mathbb{Q}(\sqrt{a_q^2 - 4q}) の整環である(例 4.10 では Q(−11)\mathbb{Q}(\sqrt{-11}))。

4.5 合同ゼータ関数

定義 4.12(合同ゼータ関数, zeta function)形式的冪級数

Z(E/Fq; T)=exp⁡(∑n=1∞∣E(Fqn)∣Tnn)∈Q[[T]]Z(E/\mathbb{F}_q;\ T) = \exp\left( \sum_{n = 1}^{\infty} \lvert E(\mathbb{F}_{q^n}) \rvert \frac{T^n}{n} \right) \in \mathbb{Q}[[T]]

を EE の合同ゼータ関数といい、ζE(s)=Z(E/Fq; q−s)\zeta_E(s) = Z(E/\mathbb{F}_q;\ q^{-s}) とおく。

定理 4.13(ヴェイユ予想の楕円曲線の場合)

  1. (有理性)Z(E/Fq; T)=1−aqT+qT2(1−T)(1−qT)Z(E/\mathbb{F}_q;\ T) = \dfrac{1 - a_qT + qT^2}{(1 - T)(1 - qT)}。
  2. (関数等式)Z(E/Fq; 1qT)=Z(E/Fq; T)Z\left(E/\mathbb{F}_q;\ \dfrac{1}{qT}\right) = Z(E/\mathbb{F}_q;\ T)。
  3. (リーマン予想の類似)1−aqT+qT2=(1−αT)(1−βT)1 - a_qT + qT^2 = (1 - \alpha T)(1 - \beta T), ∣α∣=∣β∣=q\lvert \alpha \rvert = \lvert \beta \rvert = \sqrt{q}。すなわち ζE(s)=0\zeta_E(s) = 0 なら Re⁡s=12\operatorname{Re} s = \dfrac{1}{2}。

証明. (1) 形式的冪級数として −log⁡(1−cT)=∑n≥1cnTn/n-\log(1 - cT) = \sum_{n \geq 1} c^nT^n/n なので、定理 4.9 から

∑n≥1(qn+1−αn−βn)Tnn=−log⁡(1−qT)−log⁡(1−T)+log⁡(1−αT)+log⁡(1−βT)\sum_{n \geq 1} (q^n + 1 - \alpha^n - \beta^n)\frac{T^n}{n} = -\log(1 - qT) - \log(1 - T) + \log(1 - \alpha T) + \log(1 - \beta T)

で、exp⁡\exp をとると Z=(1−αT)(1−βT)(1−T)(1−qT)Z = \dfrac{(1 - \alpha T)(1 - \beta T)}{(1 - T)(1 - qT)}、分子は 1−(α+β)T+αβT2=1−aqT+qT21 - (\alpha + \beta)T + \alpha\beta T^2 = 1 - a_qT + qT^2。(2) TT に 1/(qT)1/(qT) を代入し分子・分母に qT2qT^2 を掛けると、分子は qT2−aqT+1qT^2 - a_qT + 1、分母は (qT−1)(T−1)=(1−T)(1−qT)(qT - 1)(T - 1) = (1 - T)(1 - qT) で元に戻る。(3) ∣α∣=∣β∣=q\lvert \alpha \rvert = \lvert \beta \rvert = \sqrt{q} は 4.4 節の定義の直後に示した。ζE(s)=0\zeta_E(s) = 0 なら q−s=α−1q^{-s} = \alpha^{-1} または β−1\beta^{-1} で、q−Re⁡s=∣q−s∣=q−1/2q^{-\operatorname{Re} s} = \lvert q^{-s} \rvert = q^{-1/2}。□\square

例 4.2 の曲線では Z(T)=1+3T+5T2(1−T)(1−5T)Z(T) = \dfrac{1 + 3T + 5T^2}{(1 - T)(1 - 5T)} で、∣E(F5)∣\lvert E(\mathbb{F}_5) \rvert だけから ∣E(F5n)∣\lvert E(\mathbb{F}_{5^n}) \rvert がすべて決まる。ヴェイユ(1949 年)はこの形の主張を一般の非特異射影多様体について予想し(ヴェイユ予想)、曲線については自ら証明していた。高次元を含めたリーマン予想の部分はドリーニュ(1974 年)が証明した。Q\mathbb{Q} 上の曲線の L 関数は、良い素数 pp では分子 1−apT+pT21 - a_pT + pT^2 に T=p−sT = p^{-s} を代入したものの逆数を因子とするオイラー積として作られる(第10章 定義 10.2)。

4.6 群の構造

定理 4.14(E(Fq)E(\mathbb{F}_q) の群構造)正の整数 n1∣n2n_1 \mid n_2 で n1∣q−1n_1 \mid q - 1 となるものにより

E(Fq)≅Z/n1Z⊕Z/n2ZE(\mathbb{F}_q) \cong \mathbb{Z}/n_1\mathbb{Z} \oplus \mathbb{Z}/n_2\mathbb{Z}

と書ける(n1=1n_1 = 1 なら巡回群)。さらに E[n1]⊂E(Fq)E[n_1] \subset E(\mathbb{F}_q) である。

証明. 有限アーベル群の基本定理(04 第4章 定理 4.8)により、E(Fq)≅Z/d1Z⊕⋯⊕Z/dkZE(\mathbb{F}_q) \cong \mathbb{Z}/d_1\mathbb{Z} \oplus \cdots \oplus \mathbb{Z}/d_k\mathbb{Z}(1<d1∣d2∣⋯∣dk1 < d_1 \mid d_2 \mid \cdots \mid d_k)と書ける。k≥1k \geq 1 のとき素数 ℓ∣d1\ell \mid d_1 をとると、E(Fq)[ℓ]≅(Z/ℓZ)kE(\mathbb{F}_q)[\ell] \cong (\mathbb{Z}/\ell\mathbb{Z})^k は E[ℓ]E[\ell] に含まれる。E[ℓ]E[\ell] の位数は ℓ≠p\ell \neq p なら ℓ2\ell^2(第3章 定理 3.23)、ℓ=p\ell = p なら pp 以下(第3章 定理 3.24)なので k≤2k \leq 2。k≤1k \leq 1 なら n1=1n_1 = 1 として主張が成り立つ。k=2k = 2 のとき n1=d1n_1 = d_1, n2=d2n_2 = d_2 とおくと、E(Fq)E(\mathbb{F}_q) は (Z/n1Z)2(\mathbb{Z}/n_1\mathbb{Z})^2 を含む。p∣n1p \mid n_1 なら E[p]E[p] が位数 p2p^2 の部分群を含むことになり矛盾するので p∤n1p \nmid n_1。すると E[n1]≅(Z/n1Z)2E[n_1] \cong (\mathbb{Z}/n_1\mathbb{Z})^2 の n12n_1^2 個の点がすべて E(Fq)E(\mathbb{F}_q) に属し、第3章 系 3.32(2) より μn1⊂Fq×\mu_{n_1} \subset \mathbb{F}_q^{\times}。Fq×\mathbb{F}_q^{\times} の位数は q−1q - 1 なので、ラグランジュの定理より n1∣q−1n_1 \mid q - 1。□\square

例 4.15 (1) 例 4.2 の ∣E(F5)∣=9\lvert E(\mathbb{F}_5) \rvert = 9 では n12∣9n_1^2 \mid 9 かつ n1∣4n_1 \mid 4 なので n1=1n_1 = 1、E(F5)≅Z/9ZE(\mathbb{F}_5) \cong \mathbb{Z}/9\mathbb{Z} である。実際 P=(0,1)P = (0, 1) の倍数 P,2P,…,9PP, 2P, \dots, 9P は (0,1),(4,2),(2,1),(3,4),(3,1),(2,4),(4,3),(0,4),O(0, 1), (4, 2), (2, 1), (3, 4), (3, 1), (2, 4), (4, 3), (0, 4), O と 9 点すべてを回る。(2) 例 4.10 の表でも n1∣5n−1n_1 \mid 5^n - 1 が成り立っている(たとえば n=6n = 6 で 72∣1562472 \mid 15624)。(3) 11a1 を  mod 31\bmod 31 で読むと E(F31)≅(Z/5Z)2E(\mathbb{F}_{31}) \cong (\mathbb{Z}/5\mathbb{Z})^2 で、5∣305 \mid 30 と整合する(PARI/GP の ellgroup で確かめた)。

4.7 超特異楕円曲線

定義 4.16(超特異・通常)E[p]={O}E[p] = \lbrace O \rbrace(F‾q\overline{\mathbb{F}}_q 上)のとき EE は超特異 (supersingular) であるといい、そうでないとき(このとき E[p]≅Z/pZE[p] \cong \mathbb{Z}/p\mathbb{Z}。第3章 定理 3.24)通常 (ordinary) であるという。

定理 4.17(超特異性の同値条件、主張)Fq\mathbb{F}_q 上の楕円曲線 EE について次は同値である。

  1. EE は超特異である。
  2. aq≡0(modp)a_q \equiv 0 \pmod{p}。
  3. F‾q\overline{\mathbb{F}}_q 上の自己準同型環 End⁡(E)\operatorname{End}(E) は四元数環の整環である(特に可換でない)。

さらに、超特異なら j(E)∈Fp2j(E) \in \mathbb{F}_{p^2} であり、p≥5p \geq 5 のとき超特異な jj 不変量はちょうど ⌊p/12⌋+εp\lfloor p/12 \rfloor + \varepsilon_p 個ある。ここで εp=0,1,1,2\varepsilon_p = 0, 1, 1, 2(p≡1,5,7,11(mod12)p \equiv 1, 5, 7, 11 \pmod{12} に応じて)。

参照:AEC V.3.1, V.4.1、Washington 第4章。(1) ⇔ (2) の証明の方針. [q]=ϕ^q∘ϕq[q] = \hat{\phi}_q \circ \phi_q で ϕq\phi_q は純非分離的なので、第3章 定理 3.13 より ∣E[q]∣=deg⁡sϕ^q\lvert E[q] \rvert = \deg_s \hat{\phi}_q。第3章 定理 3.24 より ∣E[q]∣\lvert E[q] \rvert は 11 か qq なので、超特異   ⟺  \iff ϕ^q\hat{\phi}_q が分離的でない。不変微分 ω\omega について ϕq∗ω=0\phi_q^{\ast}\omega = 0 だから(第3章 注意 3.22)、定理 4.8(1) より ϕ^q∗ω=aqω\hat{\phi}_q^{\ast}\omega = a_q\omega で、これが 00 になるのは p∣aqp \mid a_q のときに限る。□\square

jj 不変量の個数の公式は 5≤p≤475 \leq p \leq 47 で、Fp2\mathbb{F}_{p^2} のすべての jj について曲線を作り、p∣ap2p \mid a_{p^2} かどうかを PARI/GP で調べて確かめた。q=p≥5q = p \geq 5 なら、∣ap∣≤2p<p\lvert a_p \rvert \leq 2\sqrt{p} < p なので (2) は ap=0a_p = 0 と同値、すなわち ∣E(Fp)∣=p+1\lvert E(\mathbb{F}_p) \rvert = p + 1 と同値である。

定理 4.18 (1) p≥5p \geq 5, p≡2(mod3)p \equiv 2 \pmod 3, B∈Fp×B \in \mathbb{F}_p^{\times} なら、E ⁣:y2=x3+BE\colon y^2 = x^3 + B は ap=0a_p = 0 をみたす。(2) p≡3(mod4)p \equiv 3 \pmod 4, A∈Fp×A \in \mathbb{F}_p^{\times} なら、E ⁣:y2=x3+AxE\colon y^2 = x^3 + Ax は ap=0a_p = 0 をみたす。どちらも超特異である。

証明. 命題 4.1 より ap=−∑x(f(x)p)a_p = -\sum_{x} \left(\frac{f(x)}{p}\right) を示せばよい。(1) 3∤p−13 \nmid p - 1 なので Fp×\mathbb{F}_p^{\times} に位数 3 の元はなく、x↦x3x \mapsto x^3 は Fp×\mathbb{F}_p^{\times} の単射、したがって Fp\mathbb{F}_p の全単射である。よって

∑x∈Fp(x3+Bp)=∑u∈Fp(u+Bp)=∑v∈Fp(vp)=0\sum_{x \in \mathbb{F}_p} \left(\frac{x^3 + B}{p}\right) = \sum_{u \in \mathbb{F}_p} \left(\frac{u + B}{p}\right) = \sum_{v \in \mathbb{F}_p} \left(\frac{v}{p}\right) = 0

(最後は平方剰余と非剰余が同数であること。04 第1章 命題 1.48)。(2) f(x)=x3+Axf(x) = x^3 + Ax は f(−x)=−f(x)f(-x) = -f(x) をみたし、p≡3(mod4)p \equiv 3 \pmod 4 より (−1p)=−1\left(\frac{-1}{p}\right) = -1(04 第1章 系 1.50)なので (f(−x)p)=−(f(x)p)\left(\frac{f(-x)}{p}\right) = -\left(\frac{f(x)}{p}\right)。x↦−xx \mapsto -x は Fp\mathbb{F}_p の全単射だから、和 SS は S=−SS = -S をみたし、S=0S = 0。超特異性は定理 4.17 の (2) から従う。□\square

系 4.19 E/FpE/\mathbb{F}_p が ap=0a_p = 0 をみたすとき、ϕp2=−p\phi_p^2 = -p であり、E(Fp2)≅(Z/(p+1)Z)2E(\mathbb{F}_{p^2}) \cong (\mathbb{Z}/(p + 1)\mathbb{Z})^2。特に ap2=−2pa_{p^2} = -2p(ハッセの上界の等号)。

証明. 定理 4.8(2) で ap=0a_p = 0 とすれば ϕp2=−p\phi_p^2 = -p。命題 4.4 より E(Fp2)=ker⁡(1−ϕp2)=ker⁡[1+p]=E[p+1]E(\mathbb{F}_{p^2}) = \ker(1 - \phi_p^2) = \ker[1 + p] = E[p + 1] で、p∤p+1p \nmid p + 1 なので第3章 定理 3.23 より (Z/(p+1)Z)2(\mathbb{Z}/(p + 1)\mathbb{Z})^2。位数 (p+1)2=p2+1−ap2(p + 1)^2 = p^2 + 1 - a_{p^2} から ap2=−2pa_{p^2} = -2p。□\square

たとえば y2=x3−xy^2 = x^3 - x では E(F49)≅(Z/8Z)2E(\mathbb{F}_{49}) \cong (\mathbb{Z}/8\mathbb{Z})^2, E(F121)≅(Z/12Z)2E(\mathbb{F}_{121}) \cong (\mathbb{Z}/12\mathbb{Z})^2、y2=x3+1y^2 = x^3 + 1 では E(F25)≅(Z/6Z)2E(\mathbb{F}_{25}) \cong (\mathbb{Z}/6\mathbb{Z})^2 である(PARI/GP で確かめた)。j=0,1728j = 0, 1728 の曲線は虚数乗法をもち(第3章 例 3.35)、定理 4.18 の ap=0a_p = 0 の規則性は虚数乗法の理論で説明される(第9章 注意 9.19・注意 9.22)。一方、例 4.3 の表の 11a1(p=19,29p = 19, 29)や 37a1(p=17,19p = 17, 19)のように、虚数乗法をもたない曲線にも超特異素数は現れる。エルキース(1987 年)は、Q\mathbb{Q} 上の任意の楕円曲線が無限個の超特異素数をもつことを証明した。

4.8 どんな個数が現れるか

ハッセの定理は点の個数の範囲を制限する。逆に、その範囲のどの値が実際に現れるかは次の定理で完全にわかっている。

定理 4.20(ドイリングの定理、主張)pp を素数とする。∣a∣≤2p\lvert a \rvert \leq 2\sqrt{p} をみたす任意の整数 aa に対し、∣E(Fp)∣=p+1−a\lvert E(\mathbb{F}_p) \rvert = p + 1 - a となる Fp\mathbb{F}_p 上の楕円曲線 EE が存在する。

定理 4.21(ウォーターハウスの定理、主張)q=pnq = p^n を素数 pp のべき、N=q+1−aN = q + 1 - a とする。∣E(Fq)∣=N\lvert E(\mathbb{F}_q) \rvert = N となる Fq\mathbb{F}_q 上の楕円曲線 EE が存在するための必要十分条件は、∣a∣≤2q\lvert a \rvert \leq 2\sqrt{q} であって、次のいずれかが成り立つことである。

  1. gcd⁡(a,p)=1\gcd(a, p) = 1。
  2. nn は偶数で、a=±2qa = \pm 2\sqrt{q}。
  3. nn は偶数、p≢1(mod3)p \not\equiv 1 \pmod 3 で、a=±qa = \pm\sqrt{q}。
  4. nn は奇数、p=2p = 2 または 33 で、a=±p(n+1)/2a = \pm p^{(n+1)/2}。
  5. nn は偶数、p≢1(mod4)p \not\equiv 1 \pmod 4 で、a=0a = 0。
  6. nn は奇数で、a=0a = 0。

参照:Washington 第4章。条件 1 は通常の曲線、条件 2〜6 は超特異な曲線(p∣ap \mid a)にあたる。n=1n = 1 では、p≥5p \geq 5 なら p∣ap \mid a, ∣a∣≤2p\lvert a \rvert \leq 2\sqrt{p} から a=0a = 0(条件 6)、p=2,3p = 2, 3 なら a=0,±pa = 0, \pm p(条件 6, 4)で、範囲内のすべての aa が現れる。これがドイリングの定理である。

条件を確かめるため、q≤169q \leq 169 のいくつかの qq(2, 3, 4, 5, 7, 8, 9, 11, 13, 16, 17, 25, 27, 32, 49, 64, 81, 121, 125, 169)について、Fq\mathbb{F}_q 上の楕円曲線をすべて(標数 2, 3 では標準形をすべて)PARI/GP で数え上げ、現れる aa の集合が定理 4.21 の予言と完全に一致することを確かめた。pp の倍数の aa の一部を示す。

qq 現れる pp の倍数の aa 説明
4=224 = 2^2 0,±2,±40, \pm 2, \pm 4 条件 2, 3, 5
8=238 = 2^3 0,±40, \pm 4 条件 4, 6
25=5225 = 5^2 ±5,±10\pm 5, \pm 10 5≡1(mod4)5 \equiv 1 \pmod 4 なので a=0a = 0 は現れない
49=7249 = 7^2 0,±140, \pm 14 7≡1(mod3)7 \equiv 1 \pmod 3 なので a=±7a = \pm 7 は現れない
121=112121 = 11^2 0,±11,±220, \pm 11, \pm 22 条件 2, 3, 5 がすべて使える
125=53125 = 5^3 00 条件 6 のみ
169=132169 = 13^2 ±26\pm 26 13≡1(mod12)13 \equiv 1 \pmod{12} なので 0,±130, \pm 13 は現れない

4.9 佐藤–テイト予想

EE を Q\mathbb{Q} 上の楕円曲線とする。良い還元をもつ素数 pp についてハッセの定理から ap=2pcos⁡θpa_p = 2\sqrt{p}\cos\theta_p(0≤θp≤π0 \leq \theta_p \leq \pi)と書ける。pp を動かしたとき θp\theta_p はどう分布するだろうか。

定理 4.22(佐藤–テイト予想、主張)EE を虚数乗法をもたない Q\mathbb{Q} 上の楕円曲線とする。0≤θ1≤θ2≤π0 \leq \theta_1 \leq \theta_2 \leq \pi に対し、良い還元をもつ素数 pp だけを数えて

lim⁡X→∞∣{p≤X∣θ1≤θp≤θ2}∣∣{p≤X}∣=2π∫θ1θ2sin⁡2θ dθ\lim_{X \to \infty} \frac{\lvert \lbrace p \leq X \mid \theta_1 \leq \theta_p \leq \theta_2 \rbrace \rvert}{\lvert \lbrace p \leq X \rbrace \rvert} = \frac{2}{\pi} \int_{\theta_1}^{\theta_2} \sin^2\theta\, d\theta

佐藤幹夫とテイトが 1960 年代に予想した。虚数乗法をもたない Q\mathbb{Q} 上の楕円曲線については、まず付加的な条件のもとでクローゼル、ハリス、シェパード=バロン、テイラーによる一連の論文(2008〜2010 年)で証明され、2011 年にバーネット=ラム、ジェラティ、ハリス、テイラーがその条件を外して証明を完成させた(証明は保型性の深い理論を使うので、ここでは主張だけを述べる)。2πsin⁡2θ\frac{2}{\pi}\sin^2\theta は、SU⁡(2)\operatorname{SU}(2) の行列(固有値 e±iθe^{\pm i\theta})をハール測度に従って一様にとったときの θ\theta の分布である。

数値実験. p<105p < 10^5 の良い素数(各曲線で 9591 個)について θp\theta_p を 20° ごとの区間に分け、その割合を 2π∫sin⁡2θ dθ\frac{2}{\pi}\int \sin^2\theta\ d\theta と比べた(PARI/GP の ellap)。

θp\theta_p の区間 佐藤–テイト分布 11a1 37a1 y2=x3−xy^2 = x^3 - x(CM)
0°–20° 0.0088 0.0076 0.0099 0.0560
20°–40° 0.0567 0.0567 0.0545 0.0559
40°–60° 0.1300 0.1302 0.1271 0.0561
60°–80° 0.1945 0.1945 0.1954 0.0560
80°–100° 0.2200 0.2208 0.2250 0.5557
100°–120° 0.1945 0.1959 0.1904 0.0548
120°–140° 0.1300 0.1298 0.1311 0.0567
140°–160° 0.0567 0.0567 0.0590 0.0545
160°–180° 0.0088 0.0077 0.0076 0.0542

(ap/p)2k=(2cos⁡θp)2k(a_p/\sqrt{p})^{2k} = (2\cos\theta_p)^{2k} の平均(モーメント)も比べる。佐藤–テイト分布での値は 1, 2, 5(カタラン数。問題 4.9)である。

(ap/p)2k(a_p/\sqrt{p})^{2k} の平均 k=1k = 1 k=2k = 2 k=3k = 3
佐藤–テイト分布(理論値) 1 2 5
11a1 0.991 1.968 4.884
37a1 0.996 1.989 4.975
CM の分布(理論値) 1 3 10
y2=x3−xy^2 = x^3 - x 0.998 2.992 9.965

虚数乗法をもつ曲線では分布が異なる。y2=x3−xy^2 = x^3 - x では p≡3(mod4)p \equiv 3 \pmod 4 の素数(素数の半分)で ap=0a_p = 0、すなわち θp=90°\theta_p = 90° であり(定理 4.18)、残りの素数では θp\theta_p は [0,π][0, \pi] に一様に分布することが知られている。表の CM 列の 80°–100° の値 0.5557≈1/2+1/180.5557 \approx 1/2 + 1/18 と、ほかの区間の値 ≈1/18=0.0556\approx 1/18 = 0.0556 はこれを反映している。

まとめ

  • y2=f(x)y^2 = f(x) なら ∣E(Fq)∣=q+1+∑xχ(f(x))\lvert E(\mathbb{F}_q) \rvert = q + 1 + \sum_x \chi(f(x))(χ\chi は 2 次指標、q=pq = p ならルジャンドル記号)。
  • E(Fqn)=ker⁡(1−ϕqn)E(\mathbb{F}_{q^n}) = \ker(1 - \phi_q^n) で、1−ϕqn1 - \phi_q^n は分離的なので ∣E(Fqn)∣=deg⁡(1−ϕqn)\lvert E(\mathbb{F}_{q^n}) \rvert = \deg(1 - \phi_q^n)。
  • ハッセの定理 ∣aq∣≤2q\lvert a_q \rvert \leq 2\sqrt{q} は、次数が正定値二次形式であることとコーシー–シュワルツの不等式から従う。
  • ϕq2−aqϕq+q=0\phi_q^2 - a_q\phi_q + q = 0 で、X2−aqX+qX^2 - a_qX + q の根 α,β\alpha, \beta(∣α∣=∣β∣=q\lvert \alpha \rvert = \lvert \beta \rvert = \sqrt{q})を使うと ∣E(Fqn)∣=qn+1−αn−βn\lvert E(\mathbb{F}_{q^n}) \rvert = q^n + 1 - \alpha^n - \beta^n。
  • 合同ゼータ関数は 1−aqT+qT2(1−T)(1−qT)\frac{1 - a_qT + qT^2}{(1 - T)(1 - qT)} で、関数等式とリーマン予想の類似が成り立つ。
  • E(Fq)≅Z/n1⊕Z/n2E(\mathbb{F}_q) \cong \mathbb{Z}/n_1 \oplus \mathbb{Z}/n_2, n1∣n2n_1 \mid n_2, n1∣q−1n_1 \mid q - 1。n1∣q−1n_1 \mid q - 1 はヴェイユ対から来る。
  • 超特異   ⟺  \iff p∣aqp \mid a_q。y2=x3+By^2 = x^3 + B(p≡2 mod 3p \equiv 2 \bmod 3)と y2=x3+Axy^2 = x^3 + Ax(p≡3 mod 4p \equiv 3 \bmod 4)は ap=0a_p = 0 で、E(Fp2)≅(Z/(p+1))2E(\mathbb{F}_{p^2}) \cong (\mathbb{Z}/(p+1))^2。
  • 現れる点の個数はウォーターハウスの定理(素体ではドイリングの定理)で決まる。θp\theta_p の分布は CM でなければ 2πsin⁡2θ\frac{2}{\pi}\sin^2\theta(佐藤–テイト)。

演習問題

問題 4.1 ★ E ⁣:y2=x3+2E\colon y^2 = x^3 + 2 を F7\mathbb{F}_7 上で考える。(1) 命題 4.1 で ∣E(F7)∣\lvert E(\mathbb{F}_7) \rvert を求め、点をすべて書け。(2) ψ3\psi_3 を使って E(F7)≅(Z/3Z)2E(\mathbb{F}_7) \cong (\mathbb{Z}/3\mathbb{Z})^2 を示し、定理 4.14 と整合することを確かめよ。

解答

(1)  mod 7\bmod 7 の平方元は 1,2,41, 2, 4。x=0,…,6x = 0, \dots, 6 で x3≡0,1,1,6,1,6,6x^3 \equiv 0, 1, 1, 6, 1, 6, 6 なので x3+2≡2,3,3,1,3,1,1x^3 + 2 \equiv 2, 3, 3, 1, 3, 1, 1。ルジャンドル記号は 1,−1,−1,1,−1,1,11, -1, -1, 1, -1, 1, 1 で和は 1、∣E(F7)∣=7+1+1=9\lvert E(\mathbb{F}_7) \rvert = 7 + 1 + 1 = 9(a7=−1a_7 = -1)。点は OO と (0,3),(0,4),(3,±1),(5,±1),(6,±1)(0, 3), (0, 4), (3, \pm 1), (5, \pm 1), (6, \pm 1)(32=9≡23^2 = 9 \equiv 2)。(2) A=0A = 0, B=2B = 2 で ψ3=3x4+24x≡3x(x3+1)(mod7)\psi_3 = 3x^4 + 24x \equiv 3x(x^3 + 1) \pmod 7。根は x=0x = 0 と x3=−1=6x^3 = -1 = 6 の解 x=3,5,6x = 3, 5, 6 で、8 個の点の xx 座標はすべて ψ3\psi_3 の根である。第3章 系 3.21(2) より(7∤37 \nmid 3)これらは E[3]E[3] の点で、位数を比べて E(F7)=E[3]≅(Z/3Z)2E(\mathbb{F}_7) = E[3] \cong (\mathbb{Z}/3\mathbb{Z})^2(第3章 定理 3.23。第2章 例 2.14(1) と同じ曲線である)。定理 4.14 では n1=3n_1 = 3 で、3∣7−13 \mid 7 - 1 をみたす。

問題 4.2 ★ Nn=∣E(Fqn)∣N_n = \lvert E(\mathbb{F}_{q^n}) \rvert とする。N2=N1(2q+2−N1)N_2 = N_1(2q + 2 - N_1) を示せ。問題 4.1 の曲線について N2N_2 と合同ゼータ関数を求めよ。

解答

α2+β2=(α+β)2−2αβ=aq2−2q\alpha^2 + \beta^2 = (\alpha + \beta)^2 - 2\alpha\beta = a_q^2 - 2q なので、N2=q2+1−aq2+2q=(q+1)2−aq2=(q+1−aq)(q+1+aq)=N1(2q+2−N1)N_2 = q^2 + 1 - a_q^2 + 2q = (q + 1)^2 - a_q^2 = (q + 1 - a_q)(q + 1 + a_q) = N_1(2q + 2 - N_1)。問題 4.1 では N2=9⋅(16−9)=63N_2 = 9 \cdot (16 - 9) = 63 で、a7=−1a_7 = -1 より Z(T)=1+T+7T2(1−T)(1−7T)Z(T) = \dfrac{1 + T + 7T^2}{(1 - T)(1 - 7T)}。例 4.2 の曲線でも N2=9⋅3=27N_2 = 9 \cdot 3 = 27 が例 4.10 と一致する。

問題 4.3 ★ pp を奇素数、E ⁣:y2=x3+Ax+BE\colon y^2 = x^3 + Ax + B を Fp\mathbb{F}_p 上の楕円曲線、d∈Fp×d \in \mathbb{F}_p^{\times} を平方非剰余とする。二次ツイスト E(d) ⁣:dy2=x3+Ax+BE^{(d)}\colon dy^2 = x^3 + Ax + B(第1章 定義 1.19)について ap(E(d))=−ap(E)a_p(E^{(d)}) = -a_p(E) を示し、∣E(Fp)∣+∣E(d)(Fp)∣\lvert E(\mathbb{F}_p) \rvert + \lvert E^{(d)}(\mathbb{F}_p) \rvert を求めよ。

解答

dy2=cdy^2 = c の解の個数は 1+(c/dp)=1+(dp)(cp)=1−(cp)1 + \left(\frac{c/d}{p}\right) = 1 + \left(\frac{d}{p}\right)\left(\frac{c}{p}\right) = 1 - \left(\frac{c}{p}\right)(04 第1章 系 1.50)。よって命題 4.1 と同様に ∣E(d)(Fp)∣=p+1−∑x(f(x)p)\lvert E^{(d)}(\mathbb{F}_p) \rvert = p + 1 - \sum_x \left(\frac{f(x)}{p}\right) で、ap(E(d))=∑x(f(x)p)=−ap(E)a_p(E^{(d)}) = \sum_x \left(\frac{f(x)}{p}\right) = -a_p(E)。和は 2p+22p + 2。例:y2=x3+x+1y^2 = x^3 + x + 1(F5\mathbb{F}_5、9 点)の d=2d = 2 によるツイストは y2=x3+4x+8≡x3+4x+3y^2 = x^3 + 4x + 8 \equiv x^3 + 4x + 3 で、点は 12−9=312 - 9 = 3 個である(PARI/GP で確かめた)。

問題 4.4 ★ ∣E(Fq)∣\lvert E(\mathbb{F}_q) \rvert が平方因子をもたないとき、または q−1q - 1 と互いに素であるとき、E(Fq)E(\mathbb{F}_q) は巡回群であることを示せ。

解答

定理 4.14 の n1n_1 について n12∣n1n2=∣E(Fq)∣n_1^2 \mid n_1n_2 = \lvert E(\mathbb{F}_q) \rvert かつ n1∣q−1n_1 \mid q - 1。前者の場合は n12n_1^2 が平方因子をもたない数を割るので n1=1n_1 = 1、後者の場合は n1n_1 が ∣E(Fq)∣\lvert E(\mathbb{F}_q) \rvert と q−1q - 1 の公約数なので n1=1n_1 = 1。よって巡回群である。

問題 4.5 ★★ E ⁣:y2=x3−xE\colon y^2 = x^3 - x とする。(1) 任意の奇素数 pp について 4∣∣E(Fp)∣4 \mid \lvert E(\mathbb{F}_p) \rvert を示せ。(2) p≡3(mod4)p \equiv 3 \pmod 4 なら E(Fp)≅Z/2Z⊕Z/p+12ZE(\mathbb{F}_p) \cong \mathbb{Z}/2\mathbb{Z} \oplus \mathbb{Z}/\frac{p+1}{2}\mathbb{Z} を示せ。

解答

(1) E[2]={O,(0,0),(1,0),(−1,0)}⊂E(Fp)E[2] = \lbrace O, (0, 0), (1, 0), (-1, 0) \rbrace \subset E(\mathbb{F}_p) は位数 4 の部分群なので、ラグランジュの定理より 4∣∣E(Fp)∣4 \mid \lvert E(\mathbb{F}_p) \rvert。(2) 定理 4.18 より ∣E(Fp)∣=p+1\lvert E(\mathbb{F}_p) \rvert = p + 1。定理 4.14 の n1n_1 は n12∣p+1n_1^2 \mid p + 1 と n1∣p−1n_1 \mid p - 1 をみたすので n1∣gcd⁡(p+1,p−1)=2n_1 \mid \gcd(p + 1, p - 1) = 2。(1) より E(Fp)E(\mathbb{F}_p) は (Z/2Z)2(\mathbb{Z}/2\mathbb{Z})^2 を含み巡回群でないので n1=2n_1 = 2, n2=(p+1)/2n_2 = (p + 1)/2。(例 4.3 の素数で、たとえば p=7p = 7 なら Z/2⊕Z/4\mathbb{Z}/2 \oplus \mathbb{Z}/4。PARI/GP で確かめた。)

問題 4.6 ★★ p≥5p \geq 5, E ⁣:y2=f(x)E\colon y^2 = f(x)(ff はモニックな 3 次式)を Fp\mathbb{F}_p 上の楕円曲線とし、f(x)(p−1)/2f(x)^{(p-1)/2} の xp−1x^{p-1} の係数を hph_p とする。(1) ap≡hp(modp)a_p \equiv h_p \pmod p を示せ(ヒント:オイラーの規準と、∑x∈Fpxk\sum_{x \in \mathbb{F}_p} x^k の計算)。(2) EE が超特異   ⟺  \iff hp≡0(modp)h_p \equiv 0 \pmod p を示せ。(3) y2=x3+1y^2 = x^3 + 1 について、ap=0  ⟺  p≡2(mod3)a_p = 0 \iff p \equiv 2 \pmod 3 を示せ。

解答

(1) オイラーの規準(04 第1章 定理 1.49)より (f(x)p)≡f(x)(p−1)/2\left(\frac{f(x)}{p}\right) \equiv f(x)^{(p-1)/2} なので、ap≡−∑xf(x)(p−1)/2(modp)a_p \equiv -\sum_{x} f(x)^{(p-1)/2} \pmod p。整数 k≥1k \geq 1 について、∑x∈Fpxk\sum_{x \in \mathbb{F}_p} x^k は (p−1)∣k(p - 1) \mid k なら p−1≡−1p - 1 \equiv -1、そうでなければ 00 である(原始根 gg で gk≠1g^k \neq 1 なら、x↦gxx \mapsto gx で和が gkg^k 倍になるので 00)。k=0k = 0 の項は p≡0p \equiv 0 を与える。f(p−1)/2=∑kbkxkf^{(p-1)/2} = \sum_k b_k x^k の次数は 3(p−1)/2<2(p−1)3(p - 1)/2 < 2(p - 1) なので、p−1p - 1 の正の倍数は k=p−1k = p - 1 だけで、∑xf(x)(p−1)/2≡−bp−1=−hp\sum_x f(x)^{(p-1)/2} \equiv -b_{p-1} = -h_p。よって ap≡hpa_p \equiv h_p。(2) ∣ap∣≤2p<p\lvert a_p \rvert \leq 2\sqrt{p} < p なので ap=0  ⟺  p∣ap  ⟺  hp≡0a_p = 0 \iff p \mid a_p \iff h_p \equiv 0。超特異   ⟺  ap=0\iff a_p = 0(定理 4.17)。(3) (x3+1)(p−1)/2=∑j((p−1)/2j)x3j(x^3 + 1)^{(p-1)/2} = \sum_j \binom{(p-1)/2}{j} x^{3j} で、xp−1x^{p-1} が現れるのは 3∣p−13 \mid p - 1 のときだけであり、そのとき係数 ((p−1)/2(p−1)/3)\binom{(p-1)/2}{(p-1)/3} は pp 未満の数の二項係数なので pp で割れない。よって hp≡0  ⟺  p≡2(mod3)h_p \equiv 0 \iff p \equiv 2 \pmod 3。

問題 4.7 ★ p≥5p \geq 5 とし、E/FpE/\mathbb{F}_p が ap=0a_p = 0 をみたすとする。すべての nn について ∣E(Fpn)∣\lvert E(\mathbb{F}_{p^n}) \rvert を求めよ。

解答

X2+pX^2 + p の根は α=ip\alpha = i\sqrt{p}, β=−ip\beta = -i\sqrt{p} で、αn+βn=(ip)n(1+(−1)n)\alpha^n + \beta^n = (i\sqrt{p})^n(1 + (-1)^n)。nn が奇数なら 00 で ∣E(Fpn)∣=pn+1\lvert E(\mathbb{F}_{p^n}) \rvert = p^n + 1。n=2kn = 2k なら 2(ip)2k=2(−p)k2(i\sqrt{p})^{2k} = 2(-p)^k で、∣E(Fp2k)∣=p2k+1−2(−p)k=(pk−(−1)k)2\lvert E(\mathbb{F}_{p^{2k}}) \rvert = p^{2k} + 1 - 2(-p)^k = (p^k - (-1)^k)^2。たとえば y2=x3−xy^2 = x^3 - x, p=7p = 7 では 8,64,344,23048, 64, 344, 2304(n=1,2,3,4n = 1, 2, 3, 4。PARI/GP で確かめた)。

問題 4.8 ★★ 次の群と同型な E(Fq)E(\mathbb{F}_q) をもつ Fq\mathbb{F}_q 上の楕円曲線が存在しないことを示せ。(1) Z/14Z\mathbb{Z}/14\mathbb{Z}(q=7q = 7)。(2) (Z/3Z)2(\mathbb{Z}/3\mathbb{Z})^2(q=11q = 11)。(3) (Z/5Z)2(\mathbb{Z}/5\mathbb{Z})^2(q=11q = 11)。また (4) y2=x3+6y^2 = x^3 + 6 について E(F7)≅(Z/2Z)2E(\mathbb{F}_7) \cong (\mathbb{Z}/2\mathbb{Z})^2 を示せ。

解答

(1) 14>7+1+27≈13.2914 > 7 + 1 + 2\sqrt{7} \approx 13.29 でハッセの定理に反する。(2) 定理 4.14 では n1=3n_1 = 3 が q−1=10q - 1 = 10 を割らなければならないが、割らない。(3) 25>11+1+211≈18.6325 > 11 + 1 + 2\sqrt{11} \approx 18.63 でハッセの定理に反する。(4)  mod 7\bmod 7 で x3∈{0,1,6}x^3 \in \lbrace 0, 1, 6 \rbrace なので x3+6∈{6,0,5}x^3 + 6 \in \lbrace 6, 0, 5 \rbrace で、6,56, 5 は平方非剰余(平方元は 1,2,41, 2, 4)。x3+6=0x^3 + 6 = 0 となるのは x3=1x^3 = 1、すなわち x=1,2,4x = 1, 2, 4 だけ。よって E(F7)={O,(1,0),(2,0),(4,0)}=E[2]≅(Z/2Z)2E(\mathbb{F}_7) = \lbrace O, (1, 0), (2, 0), (4, 0) \rbrace = E[2] \cong (\mathbb{Z}/2\mathbb{Z})^2(n1=2∣6n_1 = 2 \mid 6 と整合)。

問題 4.9 ★★ (1) ∫0π(2cos⁡θ)2k2πsin⁡2θ dθ\displaystyle\int_0^\pi (2\cos\theta)^{2k} \frac{2}{\pi}\sin^2\theta\ d\theta を k=1,2,3k = 1, 2, 3 について計算し、1, 2, 5 になることを示せ。(2) θ\theta が確率 1/21/2 で π/2\pi/2、確率 1/21/2 で [0,π][0, \pi] 上の一様分布に従うとき、(2cos⁡θ)2k(2\cos\theta)^{2k} の期待値が k=1,2,3k = 1, 2, 3 で 1, 3, 10 になることを示し、4.9 節の表と比べよ。

解答

In=∫0πcos⁡2nθ dθ=π(2nn)/4nI_n = \int_0^\pi \cos^{2n}\theta\ d\theta = \pi\binom{2n}{n}/4^n を使う(I1=π/2I_1 = \pi/2, I2=3π/8I_2 = 3\pi/8, I3=5π/16I_3 = 5\pi/16, I4=35π/128I_4 = 35\pi/128)。(1) sin⁡2=1−cos⁡2\sin^2 = 1 - \cos^2 より積分は 2π4k(Ik−Ik+1)\frac{2}{\pi}4^k(I_k - I_{k+1})。k=1k = 1: 2π⋅4⋅(π2−3π8)=1\frac{2}{\pi} \cdot 4 \cdot (\frac{\pi}{2} - \frac{3\pi}{8}) = 1。k=2k = 2: 2π⋅16⋅(3π8−5π16)=2\frac{2}{\pi} \cdot 16 \cdot (\frac{3\pi}{8} - \frac{5\pi}{16}) = 2。k=3k = 3: 2π⋅64⋅(5π16−35π128)=5\frac{2}{\pi} \cdot 64 \cdot (\frac{5\pi}{16} - \frac{35\pi}{128}) = 5。(2) θ=π/2\theta = \pi/2 では 00、一様分布では 1π4kIk=(2kk)=2,6,20\frac{1}{\pi}4^kI_k = \binom{2k}{k} = 2, 6, 20。よって期待値は 12(2,6,20)=(1,3,10)\frac{1}{2}(2, 6, 20) = (1, 3, 10)。表の 11a1, 37a1 は (1) の値に、y2=x3−xy^2 = x^3 - x は (2) の値に近く、2 次のモーメントだけでは区別できないが 4 次以上で区別できる。

この章を読み終えたら

「読了」にすると、学習記録と地図に反映されます。

この章の誤りを報告GitHub で見る