Las notas aquí https://web.eecs.umich.edu/~cpeikert/lic13/lec04.pdf tienen la nota "Pequeño exponente de descifrado $d$ : hasta ahora el mejor ataque conocido recupera $d$ si es inferior a $N^{.292}$ . Esto utiliza una versión bivariada de Coppersmith que carece de una prueba rigurosa de corrección, pero parece funcionar bien en la práctica'. Parece que el documento en cuestión de Coppersmith es https://www.di.ens.fr/~fouque/ens-rennes/coppersmith.pdf y en particular el Teorema 2, el Corolario 2 y el Teorema 3.
-
En 'A Note on the Bivariate Coppersmith Theorem' de Jean-Sébastien Coron et al se publicó una versión corregida del Corolario 2 que sigue al Teorema 2, por lo que supongo que el Teorema 2 está bien. Sin embargo, no dice nada sobre el Teorema 3. El enlace correspondiente es https://link.springer.com/content/pdf/10.1007%2Fs00145-012-9121-x.pdf . ¿Sabemos si el teorema 3 de 'Small Solutions to Polynomial Equations, and Low Exponent RSA Vulnerabilities' de Don Coppersmith también es válido?
-
En la versión conferencia https://nymity.ch/anomalous-tor-keys/pdf/Coppersmith1996a.pdf en el teorema $3$ tiene un resultado en el que los límites de las raíces dependen del grado individual ( $\delta$ es $x$ -y $\tau$ es $y$ -grado) en lugar del grado total. No parece que esta versión aparece en la versión de la revista en la introducción en este post. ¿Es correcta esta versión del teorema? ¿Hay referencias que aparecen más allá de esta publicación de la conferencia?