來講點數學課吧~這是下一個漏洞的基礎呢!
順便做點密碼學老本行
先看過這張圖片,形如 y^2=x^3+ax+b 的曲線是長的類似這樣的東西 & 點加法的規則是這樣
(由於 LaTeX 顯示問題,本文章大量數學符號部分將使用截圖代替)

P.S.
其實還有各種變形請看: https://utaha1228.github.io/ctf-note/2021/08/01/Elliptic-Curve-Form/ [1] ,通常他們之間都可以互換
看完了嗎?不用記得因為對於理解漏洞根本不重要
下面是關於給定兩組點座標以及曲線參數時可使用的點加法公式(有點複雜) + 推導方法。

如果有興趣而且還記得偏微分在幹嘛,可以看這篇 https://crypto.stanford.edu/pbc/notes/elliptic/explicit.html [2]

所謂的加法群(阿貝爾群/Abelian group)就是。

但是通常用於加密/簽章的橢圓曲線群多了一個性質: 
||Hint: 假設 d 最小...跟 order 取最大公因數 ...?||
那橢圓曲線相關的加密/簽章的安全性在於解決 nP=Q 中,在只有 P, Q 的情況下解出正整數 n 通常是非常困難的!
這樣的問題對於循環群而言都叫做 Discrete Logarithm Problem (DLP/離散對數問題)。
ECDH (Elliptic Curve Diffie-Hellman Key Exchange)
這是利用橢圓曲線上的 DLP 問題很難解的特徵做密鑰交換之過程,即使公鑰(Q 點們)都公開了,依然不怕私鑰被他人解開(dA, dB)最後會交換出的加密用 Shared Keys(dA * dB * G)
跟接下來要講的攻擊無關,不過拿我之前做的簡報簡單帶過幾種橢圓曲線上解 DLP 的算法以及(攻擊)成立條件
更多可以看 CryptoHack!
https://www.canva.com/design/DAG764n8rM0/vwm6Ki9f-RK9iXMvWxviIg/edit [3]


有一種叫做 Pairing 的函數可以把曲線上的兩個點投影去 Finite Field 上:
條件是 Embeding Degree 夠小
當曲線 order = p

https://utaha1228.github.io/ctf-note/2021/07/20/Smart-s-Attack/ [4]