>C=e*((a*M1)+(x*M2)) mod nと変形できる > =((e mod n)*(((a*M1)+(x*M2)) mod n) mod n) >だ。だから、それ以降の証明も本質的なところで大嘘になっている。 すいません、式変形は>>388さんの式が正しいです。 でも、eがe<nでnと同じビット数を取るときは
>(M1*e1)+(M2*e2) > n >(M1*e1)は(1/2)Nビット数とNビット数の積だから >(3/2)Nビットになる つまり、(M1*e1)+(M2*e2) > n で納得していただけますよね?