01 対象物
表面の受付印によれば、1935年4月24日にシークレットサービスが受け取った1枚の紙である。ループの多い筆跡で「Secret Service」と見出しが書かれ、右上に斜めの「261」、3行の数字、2行のブロック体の大文字、そしてブーツを刺し貫く短剣の上に髑髏と交差した骨が描かれている。ウィリアム・フリードマンは1959年の講義の第1回の図2としてこれを複製し、それは NSA により The Friedman Legacy(1992年)として刊行された。添えられたのは一文だけである。ルーズベルト大統領に送られた転置暗号の本物の例で、シークレットサービスから解読を依頼されたが、残念なことに「Did you ever bite a lemon?」と書いてあった、というのである。この解読は NDOIMDEYLOAUEETVIEBR? の文字を1つおきに取ったものである。その下の行 OR ELSE YOU DIE!! は平文である。フリードマンは数字については何も述べていない。
Klaus Schmeh は2015年にこの手紙を掲載し、2017年12月にも Top 50 リストの第17位として再び掲載した。コメント欄で Marc Gutgesell は、ティックで結ばれた組が一つも繰り返されないこと、ばらの数字が1から9であることを指摘した。Thomas Ernst は43の組を列挙し、それがちょうど10から52であることを見いだして、このブロックは「偽物でないとしても落書き」であり、ひょっとするとフリードマンにかじらせるレモンを用意するために作られたのかもしれない、と結論した。それ以来、解読は一つも提案されていない。
02 転写
写しは2つある。Schmeh の614ピクセルのスキャンと、NSA の本にある図である。Internet Archive にはこの本の300 ppi のスキャンがあり、ここで切り抜いたその図が、原本なしで手に入るブロックの最も鮮明な写しである。
標準的な転写にある「アポストロフィ」は、2つの数字の間の上方に書かれた短いティックであり、ティックの下の2つの数字で1つの数になる。ティックのない数字は単独で立つ。そのように転写すると、ブロックは次のとおりである。
1 7 2 10 15 17 19 21 26 8 32 33 20 37 000000 16 27 12 34 38
28 22 39 40 41 42 48 44 000000 9 3 13 000 18 4 23 24 000
46 29 35 51 5 43 47 000 6 11 36 50 52 30 49 45 25 31 14 —
43の組は10から52の数で、それぞれちょうど1回ずつ現れる。9個のばらの数字は1から9で、それぞれちょうど1回ずつ、1 7 2 8 9 3 4 5 6 の順に並ぶ。18個のゼロは6、6、3、3の群をなす。これがブロックの内容のすべてである。4つの区切りをもつ1から52の順列である。2人のコメント投稿者が気づいた、数字の下にフリードマンかシークレットサービスが鉛筆で書き込んだ試しの文字は、どちらのスキャンからも復元できない。
03 手で書かれたシャッフル
52個の数の順列は、公平なシャッフルと比較して検定できる。この順列は4つの点で同時に不合格となる。
| 統計量 | 観測値 | 52個の公平なシャッフル | p(200 000回のシャッフル) |
|---|---|---|---|
| 値と位置の順位相関 | +0.39 | 0 | 0.002 |
| 差がちょうど +1 の隣接対 | 5 | 約1 | 0.003 |
| 上昇連鎖(位置が増加していく値の列) | 16 | 約26.5 | 200 000分の1未満 |
| 和が53になる隣接対 | 4 | 約1 | 0.018 |
上昇連鎖が最も強い信号である。各値から次の値をたどると、1 2 3 4 5 6 がブロック上にこの順で現れ、7 8 9、21から25、26から31、32から36、37から43も同様である。書き手はまだ使っていない数を、いくつかの交互に重なる巡回で上へ上へとたどり、飛ばした数に戻り、新しい数が足りなくなると 39 40 41 42 を一気に書いた。表に現れる異常はすべてこの種のものである。和が53になる4つの対のうち3つはゼロの群をまたいでおり(37|16、44|9、47|6)、これは2017年に Gerd が気づいたことである。これは軽度の過剰であり、他の何かが依存するような構造ではない。
52個でひとそろいになるものといえばトランプのデッキなので、ブロックをリフルシャッフルしたデッキとしても検定した。上昇連鎖が16というのは4回のリフルで生じる数だが、4回リフルしたデッキが同時に0.39の上昇傾向をもち、4枚連続したカードを含むことはない。この同時事象の確率は、Gilbert-Shannon-Reeds モデルで4回のリフルなら0.003、3回なら0.023である。手書きのリストのほうがデッキよりもブロックをよく説明する。どちらもテキストを含んではいない。
04 検証できる暗号としての解釈
どの数も1回ずつ現れるブロックが暗号でありうるのは、2通りしかない。52個の同音字をそれぞれ1回ずつ使う同音異字(ホモフォニック)換字か、52文字の語句の文字を順位づけして得た転置鍵かである。順序のない鍵であれば、どちらの読みでも52文字のテキストならどんなものでも作り出せるので、検証も反証もできない。あるコメント投稿者は、任意の文を当てはめてみせることでこれを示した。順序のある鍵、つまり同音字がアルファベット順に割り当てられている場合や、逆順列から復元される語句の文字が順位に沿って非減少である場合には、平文は51個の境界の選択、約66ビットで決まる。一方、英語52文字の冗長度はおよそ70ビットである。これならぎりぎり検証できる。
検定では、1から52をアルファベットに写す非減少写像に対して焼きなまし法を用い、文字5-gram の英語モデルで採点した。読み方は6通り(数列の順序と逆順列、アルファベットの順方向と逆方向、ゼロの群を語の区切りとみなすか無視するか)で、1回60 000ステップの再スタートを60回行った。対照実験は、ディケンズとメルヴィルの52文字の文章を順序のある同音異字鍵で暗号化し、同じ方法で攻撃したものである。
| 読み | 最高スコア、1文字あたりのナット | 最良の候補 |
|---|---|---|
| 数列、アルファベット a から z | −3.02 | abadefillbookofmdoomloorstsbadfallsnowassadovyouslod |
| 数列、a から z、ゼロを語の区切りとする | −2.70 | abadefillbooko endoonloorsus dad falltoowast adovyouslod |
| 数列、アルファベット z から a | −3.18 | uttooooonsnnolonominoffeedertootooenlatedtoldandenno |
| 逆順列、a から z | −2.63 | derssteeretiryehereheissuehistwehisthinnootrustoutst |
| 逆順列、z から a | −3.03 | ttheeetsiteseatstetstreeatssedassseesspooneibeendeed |
| 対照実験、8つの文章 | −1.48 から −1.97 | 8つのうち7つは文字の88–100%が読め、1つは46% |
ブロックからは、復元された対照実験に1文字あたり0.6ナット以内まで迫るものは何も得られず、偶然できる単語より長い英語の連なりを含む候補もない。ブロック自身の構造が順序のある鍵に不利に働く。アルファベットの順方向では、9個の1桁の数字はすべて a、b、c のいずれかにならなければならないので、どの候補も「aba」で始まる。順序のある鍵による解釈は、対照実験が許す強さで排除される。順序のない鍵による解釈は検証できず、検証できない鍵としか整合しないブロックは落書きと区別がつかない。
05 それが意味すること
Ernst の数え方は正しく、この順列は、1から52までをでたらめな順序で1回ずつ書き、その後にゼロの連なりを書き加えた手の統計的性質をもつ。その下の文字の行はごく単純な転置で、フリードマンは一目で解読した。上の数字の行は暗号をまねているだけで、何も符号化していない。差出人が Ernst の示唆するようにシークレットサービスをかつごうとしたのか、単に暗号とはこういうものだと思ったものを書き写しただけなのかはともかく、ブロックに解読がないのは何も符号化していないからである。順序のない使い捨ての鍵は原理的には可能性として残るが、落書きと区別できない。
この問題が再び開かれるとすれば、NSA の William F. Friedman Collection にある原本――裏面にはタイプされた文章があり、表面には鉛筆の試し書きがある――か、同じ手による2通目のメッセージが出てきたときである。
06 出典
- William F. Friedman, The Friedman Legacy: A Tribute to William and Elizebeth Friedman, NSA Center for Cryptologic History, Sources in Cryptologic History 3, 1992, 第1講, p. 8 と fig. 2。FDLP PDF、Internet Archive のスキャン(leaf 18)、上の図の出典。
- Klaus Schmeh, “Wer knackt die verschlüsselte Nachricht an Präsident Roosevelt?”, Cipherbrain, 2015年10月26日、Marc Gutgesell のコメントを含む。
- Klaus Schmeh, “The Top 50 unsolved encrypted messages: 17. The Roosevelt cryptogram”, 2017年12月8日、Thomas Ernst、Thomas、Gerd、Norbert のコメントを含む。
- 再現するには
targets/roosevelt/structure.pyとtargets/roosevelt/solve_ordered.py(リポジトリ内)。転写は次にある:targets/roosevelt/cipher.txt.
