n = 122774778628333786198247673730199699244621671207929503475974934116435291656353398717362903500544713183492877018211738292001516168567879903073296829793548881467270228989482723510323780292947403861546283099122868428902480999485625751961457245487615479377459707992802193391975415447673215862245349068018710525679 e = 7105408692393780974425936359246908629062633111464343215149184058052422839553782885999575538955213539904607968494147112651103116202742324255190616790664935322773999797774246994193641076154786429287567308416036562198486649223818741008968261111017589015617705905631979526370180766874051731174064076871339400470062519500450745667838729104568633808272577378699913068193645578675484681151593983853443489561431176000585296710615726640355782811266099023653898050647891425956485791437516020367967793814415345332943552405865306305448753989707540163585481006631816856260061985275944250758886027672221219132999488907097750048011 c = 2593129589804979134490367446026701647048897831627696427897506570257238733858989741279626614121210703780002736667183915826429635213867589464112850355422817678245007337553349507744893376944140333333044928907283949731124795240808354521353751152149301719465724014407412256933045835977081658410026081895650068864922666975525001601181989114436054060461228877148361720945120260382962899756912493868467226822547185396096960560068874538680230073168773182775945272726468512949751672553541335307512429217493003429882831235199830121519272447634533018024087697385363918421438799206577619692685090186486444886371979602617584956259
size=1024 beta = 0.33 n2 = (n-1)^2 R = int(n^(2*beta)) m = matrix(ZZ, [ [R, -n2], [0, e] ])
L = m.LLL() w = L[0]
v = m.solve_left(w) print('v = %s' % v)
k, d = v print(len(bin(d))) print((e*d-1) % k) phi = (e*d-1)//k
n = 59969098213446598961510550233718258878862148298191323654672950330070587404726715299685997489142290693126366408044603303463518341243526241117556011994804902686998166238333549719269703453450958140262475942580009981324936992976252832887660977703209225426388975233018602730303262439218292062822981478737257836581 e = 970698965238639683403205181589498135440069660016843488485401994654202837058754446853559143754852628922125327583411039117445415303888796067576548626904070971514824878024057391507617988385537930417136322298476467215300995795105008488692961624917433064070351961856959734368784774555385603000155569897078026670993484466622344106374637350023474339105113172687604783395923403613555236693496567851779400707953027457705617050061193750124237055690801725151098972239120476113241310088089420901051617493693842562637896252448161948655455277146925913049354086353328749354876619287042077221173795354616472050669799421983520421287 c = 2757297249371055260112176788534868300821961060153993508569437878576838431569949051806118959108641317578931985550844206475198216543139472405873345269094341570473142756599117266569746703013099627523306340748466413993624965897996985230542275127290795414763432332819334757831671028121489964563214463689614865416498886490980692515184662350519034273510244222407505570929178897273048405431658365659592815446583970229985655015539079874797518564867199632672678818617933927005198847206019475149998468493858071672920824599672525667187482558622701227716212254925837398813278836428805193481064316937182435285668656233017810444672
size=1024 beta = 0.44 a = 1 << int(size * beta) n2 = (n-1)^2 - a^2 R = int(n^(beta)) m = matrix(ZZ, [ [R, -n2], [0, e] ])
L = m.LLL() w = L[0]
v = m.solve_left(w) print('v = %s' % v)
k, d = v print(len(bin(d))) print((e*d-1) % k) phi = (e*d-1)//k
n = 122774778628333786198247673730199699244621671207929503475974934116435291656353398717362903500544713183492877018211738292001516168567879903073296829793548881467270228989482723510323780292947403861546283099122868428902480999485625751961457245487615479377459707992802193391975415447673215862245349068018710525679 e = 7105408692393780974425936359246908629062633111464343215149184058052422839553782885999575538955213539904607968494147112651103116202742324255190616790664935322773999797774246994193641076154786429287567308416036562198486649223818741008968261111017589015617705905631979526370180766874051731174064076871339400470062519500450745667838729104568633808272577378699913068193645578675484681151593983853443489561431176000585296710615726640355782811266099023653898050647891425956485791437516020367967793814415345332943552405865306305448753989707540163585481006631816856260061985275944250758886027672221219132999488907097750048011 c = 2593129589804979134490367446026701647048897831627696427897506570257238733858989741279626614121210703780002736667183915826429635213867589464112850355422817678245007337553349507744893376944140333333044928907283949731124795240808354521353751152149301719465724014407412256933045835977081658410026081895650068864922666975525001601181989114436054060461228877148361720945120260382962899756912493868467226822547185396096960560068874538680230073168773182775945272726468512949751672553541335307512429217493003429882831235199830121519272447634533018024087697385363918421438799206577619692685090186486444886371979602617584956259
p = 11080378090495548888711346538044743233499815208179802720810821877018321760024765272011515142380916992839687768295921206534475286830411300347575580967025893 q = 11080378090495548888711346538044743233499815208179802440842729104792795440344480200955980377175229838508495905797283586060491389310293127737888922016136003 phi = (p-1)*(q-1) d1 = e.inverse_mod(phi) v = c%n
# get rp Fp.<ap> = GF(p) Rp.<xp> = PolynomialRing(Fp) fp = xp^2 - pow(2, e, n)*v*xp + pow(4, e, n) Sp = Rp.quotient(fp, 'yp') deg = fp.degree() # 2
lambdap = [] lam = Sp(xp) for di inrange(deg+1): if di != 0: lam = power(lam, p) lambdap.append(lam)
# get rq Fq.<aq> = GF(q) Rq.<xq> = PolynomialRing(Fq) fq = xq^2 - pow(2, e, n)*v*xq + pow(4, e, n) Sq = Rq.quotient(fq, 'yq') deg = fq.degree() # 2
lambdaq = [] lam = Sq(xq) for di inrange(deg+1): if di != 0: lam = power(lam, q) lambdaq.append(lam)
hint = libnum.n2s(int(m)) print(hint) # b'The original challenge picks beta = 0.33, which yields straightforward unintended solution. BTW do you know coppersmith?'
# sage n = 59969098213446598961510550233718258878862148298191323654672950330070587404726715299685997489142290693126366408044603303463518341243526241117556011994804902686998166238333549719269703453450958140262475942580009981324936992976252832887660977703209225426388975233018602730303262439218292062822981478737257836581 e = 970698965238639683403205181589498135440069660016843488485401994654202837058754446853559143754852628922125327583411039117445415303888796067576548626904070971514824878024057391507617988385537930417136322298476467215300995795105008488692961624917433064070351961856959734368784774555385603000155569897078026670993484466622344106374637350023474339105113172687604783395923403613555236693496567851779400707953027457705617050061193750124237055690801725151098972239120476113241310088089420901051617493693842562637896252448161948655455277146925913049354086353328749354876619287042077221173795354616472050669799421983520421287 c = 2757297249371055260112176788534868300821961060153993508569437878576838431569949051806118959108641317578931985550844206475198216543139472405873345269094341570473142756599117266569746703013099627523306340748466413993624965897996985230542275127290795414763432332819334757831671028121489964563214463689614865416498886490980692515184662350519034273510244222407505570929178897273048405431658365659592815446583970229985655015539079874797518564867199632672678818617933927005198847206019475149998468493858071672920824599672525667187482558622701227716212254925837398813278836428805193481064316937182435285668656233017810444672
p = 7743971733771153105036156209981171560215008954284943420880584133648389139833517283670475349302080701240378945438911146974137885250527042074631329729385091 q = 7743971733771153102128801312798743998017713722732925283466018690899116898707556486947918196848489007935614742583856884731087798825462330340492923214926391 phi = (p-1)*(q-1) d1 = e.inverse_mod(phi) v = c%n
# get rp Fp.<ap> = GF(p) Rp.<xp> = PolynomialRing(Fp) fp = xp^2 - pow(2, e, n)*v*xp + pow(4, e, n) Sp = Rp.quotient(fp, 'yp') deg = fp.degree() # 2
lambdap = [] lam = Sp(xp) for di inrange(deg+1): if di != 0: lam = power(lam, p) lambdap.append(lam)