Стоимость квантового взлома RSA и ECC снизилась: требования к кубитам упали с миллиона до десятков тысяч

Прокомментировать Просмотры: 4

Две независимые исследовательские группы заявили о существенном сокращении объёма кубитов и временных затрат, необходимых для взлома классических протоколов шифрования.

В марте 2026 года две команды экспертов обнародовали прорывные результаты, значительно сократившие дистанцию между фундаментальной теорией и практическими квантовыми системами. Звёздный коллектив физиков из Калифорнийского технологического института (Калтеха) спроектировал квантовый суперкомпьютер, способный взламывать шифры RSA и ECC с использованием всего нескольких десятков тысяч кубитов, и объявил об учреждении коммерческого стартапа. Параллельно специалисты Google представили новую вариацию алгоритма Шора, которая превосходит лучшие из существовавших ранее аналогов в десять раз.

Почему же именно алгоритм Шора вызывает столь пристальный интерес в академической и индустриальной среде? Около тридцати лет назад математик Питер Шор перевёл сугубо абстрактную концепцию устройства, функционирующего по законам квантовой механики, в плоскость практических угроз, потрясших глобальное IT-сообщество.

Шор сформулировал принципы быстрого решения задач, на преодоление которых у классической вычислительной техники ушли бы миллиарды лет. Исторически сложилось так, что именно на сложности этих математических вычислений зиждется безопасность современной цифровой цивилизации. Практически каждый веб-ресурс, защищённый почтовый клиент и финансовый счёт опираются на презумпцию невозможности их оперативного взлома. Разработка Шора наглядно продемонстрировала несостоятельность этого постулата.

На протяжении трёх десятилетий алгоритм оставался потенциальной угрозой исключительно на бумаге. Первоначально считалось, что для его реализации потребуется гигантская квантовая архитектура с миллиардами физических элементов. Со временем расчёты корректировались, снизившись до миллиона кубитов, однако этот показатель по-прежнему колоссально превосходил возможности актуального «железа», насчитывающего лишь сотни рабочих ячеек.

Сегодня на рынке пока нет инфраструктуры, способной взламывать актуальное шифрование. Тем не менее новые достижения подтверждают смелые гипотезы скептиков: эра мощных квантовых процессоров может наступить не через полвека, а в ближайшие годы. «Если вопросы конфиденциальности имеют для вас критическое значение, самое время задуматься о поиске альтернативных решений», — отмечает Николас Бройкманн, специалист по математической физике из Бристольского университета, не принимавший участия в этих исследованиях.

Подобные прорывы способны шокировать ИБ-специалистов и топ-менеджмент корпораций, однако они же демонстрируют колоссальный прогресс физики на пути к созданию инструментов для глубокого познания субатомной материи.

«Мы действительно воплотим это в жизнь», — подчеркивает Долев Блувштейн, физик из Калтеха и исполнительный директор новообразованной компании Oratomic.

Критические точки пересечения

Прошлым летом Блувштейн и его коллега Маделин Кейн прибыли в Калтех, задавшись амбициозным вопросом: каковы минимально необходимые параметры квантовой машины для компрометации, например, криптокошелька? Для ответа исследователям требовалось спрогнозировать точку конвергенции двух ключевых векторов квантовых технологий.

Маделин Кейн (слева) и Долев Блувштейн задались вопросом: какой самый маленький квантовый компьютер мог бы взломать, например, биткоин-кошелек? 
Маделин Кейн (слева) и Долев Блувштейн задались вопросом: какой самый маленький квантовый компьютер мог бы взломать, например, биткоин-кошелек? 

Первое направление связано с триумфальным шествием перспективного типа кубитов — нейтральных атомов.

За последнее десятилетие экспериментаторы научились виртуозно удерживать с помощью лазерных ловушек и перестраивать в пространстве тысячи подобных частиц. В то время как альтернативные решения вроде сверхпроводящих цепей от Google или IBM демонстрируют высокое быстродействие, они остаются статично закрепленными на подложке подобно классическим полупроводниковым транзисторам.

Ранее Блувштейн и Кейн трудились в исследовательской группе гарвардского физика Михаила Лукина, где в 2023 году успешно провели сложнейшие вычисления на массиве из 280 нейтральных атомов. Вскоре после этого команда под руководством Мануэля Эндреса из Калтеха установила новый рубеж, продемонстрировав одновременное удержание 6100 нейтральных атомов, хотя и без выполнения вычислительных операций.

Второй вектор развития затронул алгоритмы квантовой коррекции ошибок.

Любые кубиты подвержены чудовищному уровню шума и сбоев. Долгое время золотым стандартом исправления ошибок оставался поверхностный код, организующий элементы в плотную решетку, где каждый узел взаимодействует с соседями по сетке. Для формирования одного надёжного виртуального кубита здесь требуются тысячи реальных физических элементов. Данная методика фундаментально надежна, однако крайне неэкономна по ресурсам.

В 2023 году лаборатория Михаила Лукина подготовила 280 нейтральных атомов для выполнения сложных квантовых алгоритмов. Слева направо: Саймон Эверед, Софи Ли, Александра Гейм, Михаил Лукин, Долев Блувштейн и Маркус Грайнер.
В 2023 году лаборатория Михаила Лукина подготовила 280 нейтральных атомов для выполнения сложных квантовых алгоритмов. Слева направо: Саймон Эверед, Софи Ли, Александра Гейм, Михаил Лукин, Долев Блувштейн и Маркус Грайнер.

Тем не менее за последние годы физики нашли способ оптимизировать затраты за счет внедрения квантовых кодов с низкой плотностью проверок чётности (qLDPC). Их особенность заключается в том, что физические кубиты связываются не только с локальным окружением, но и с удаленными компонентами массива. Это позволяет радикально повысить плотность виртуальных кубитов. Нейтральные атомы идеально подходят для таких схем, поскольку лазерные лучи позволяют физически перемещать нужный атом к любому отдаленному партнеру.

Перед исследователями из Калтеха встала конкретная задача: адаптировать qLDPC-коды под специфику платформы нейтральных атомов. К проекту присоединились теоретический специалист по кодированию Цянь Сюй, эксперт по машинному обучению и квантовым расчетам Роберт Хуанг, а также Эндрес, взявший на себя экспериментальную базу. В роли старшего консультанта выступил авторитетный физик-теоретик Джон Прескилл.

Алгоритмический синтез

Существует множество вариаций qLDPC-кодов, и их выбор всегда сопряжен с компромиссами между ресурсоемкостью и отказоустойчивостью.

Бройкманн уподобляет этот процесс высокой кулинарии, где точная дозировка ингредиентов определяет итоговый результат. Команде требовался идеальный баланс. Находкой стал перспективный рецепт Сюя, который Хуанг взялся доработать с помощью продвинутой языковой модели (LLM). Нейросети скормили математическое описание qLDPC-структур с задачей оптимизации, в результате чего был сгенерирован код: он формирует один виртуальный кубит всего из четырёх физических атомов и при этом способен справляться с устранением от 20 до 24 одновременных сбоев (для сравнения, старые топологии требовали 12 атомов и выдерживали максимум 12 ошибок). Модель также помогла подобрать оптимальный декодер для мгновенного детектирования аномалий.

В 2018 году исследователи из Парижа продемонстрировали свою способность управлять нейтральными атомами, расположив рой атомов в форме Эйфелевой башни.
В 2018 году исследователи из Парижа продемонстрировали свою способность управлять нейтральными атомами, расположив рой атомов в форме Эйфелевой башни.

Получив готовый комплекс программных средств, Кейн, Сюй и Хуанг интегрировали их в циклы симуляций совместно с алгоритмом Шора.

«Мы свели воедино множество разрозненных элементов, и на выходе получили впечатляющий результат», — резюмирует Прескилл.

Смоделировав работу массивов разного масштаба на алгоритмах RSA и ECC (криптография на эллиптических кривых), ученые пришли к выводу, что взлом стандарта RSA-2048 с использованием 10 000 атомов займет около ста лет, но увеличение массива до 100 000 элементов сократит этот срок до трех месяцев. Более уязвимый алгоритм ECC P-256 поддастся атаке за три года на 10 000 атомах или всего за несколько суток при масштабировании сети до 26 000 элементов.

Пока калтехские специалисты проектировали свою «криптографическую угрозу», команда Google под началом Крейга Гидни совершенствовала собственные подходы к алгоритму Шора. Если в 2019 году для взлома RSA им требовалось 20 миллионов кубитов, то годом позже этот порог удалось снизить до миллиона.

В лаборатории Михаила Лукина в Гарварде физики управляют кубитами, состоящими из атомов, с помощью точно контролируемых лазерных лучей.
В лаборатории Михаила Лукина в Гарварде физики управляют кубитами, состоящими из атомов, с помощью точно контролируемых лазерных лучей.

В публикации, вышедшей одновременно со статьей исследователей из Калтеха, сотрудники Google представили принципиально новый метод атак на ECC, превосходящий предыдущие наработки в десять раз. По их расчетам, большинство криптовалютных протоколов могут быть скомпрометированы системой с менее чем 500 000 кубитов всего за несколько минут.

«Стократный рост эффективности вычислительных ресурсов при взломе эллиптических кривых меняет правила игры», — отмечает Джефф Томпсон, физик из Принстона и руководитель стартапа Logiqal.

Обе работы доказывают: компактные квантовые машины способны решать задачи гораздо сложнее, чем предполагалось ранее. Это знаменует и новый этап конкурентной борьбы, когда разработчики начинают скрывать чувствительные технические детали. Впервые Google применила для подтверждения работоспособности своего метода концепцию «доказательства с нулевым разглашением», позволяющую верифицировать результат без раскрытия уязвимых компонентов.

Роберт Хуанг использовал большую языковую модель для создания кода qLDPC, достаточно эффективного для создания одного виртуального кубита всего из четырёх атомов.
Роберт Хуанг использовал большую языковую модель для создания кода qLDPC, достаточно эффективного для создания одного виртуального кубита всего из четырёх атомов.

На фоне столь стремительного технологического прогресса эксперты настоятельно рекомендуют ускорить миграцию с классических алгоритмов RSA и ECC на постквантовые стандарты. В 2024 году Национальный институт стандартов и технологий США (NIST) утвердил новые шифроалгоритмы, устойчивые к квантовому взлому. Хотя правительство США планирует завершить переход к 2035 году, технологические гиганты вроде Google действуют на опережение, планируя отказаться от уязвимых стандартов уже к 2029 году.

«Если вы сомневались в сроках внедрения постквантовой криптографии, время пришло», — резюмирует Томпсон.

Амбиции против инженерных реалий

Сможет ли созданная Блувштейном компания Oratomic воплотить теоретические выкладки в кремнии и лазерах? Мнения профильных специалистов расходятся. Прогнозы Калтеха не стали неожиданностью для рынка: «Они в целом коррелируют с нашими собственными оценками, — отмечает Лукин, основатель стартапа QuEra Computing. — Однако дьявол кроется в инженерных деталях». Часть архитектурных нюансов осталась за кадром, что усложняет независимый аудит.

«Нам просто нужно построить эти машины и посмотреть, будут ли они работать», — сказал Джон Прескилл. 
«Нам просто нужно построить эти машины и посмотреть, будут ли они работать», — сказал Джон Прескилл. 

Некоторые скептики указывают на излишне оптимистичные допущения по скорости операций. Согласно расписанию авторов проекта, полный цикл коррекции ошибок должен занимать всего одну миллисекунду, включая диагностику, пересчет данных, исправление ошибок и замену потерянных атомов.

Этот ритм необходимо поддерживать непрерывно на протяжении недель и месяцев вычислений — задача, с которой пока не справилась ни одна лаборатория. «Хотелось бы увидеть стресс-тесты на меньших масштабах в 100 или 1000 кубитов, — комментирует Марк Саффман из Университета Висконсина и компании Infleqtion. — Докажите стабильность системы на миллионах непрерывных циклов».

Впрочем, разработчики осознают уровень сложности стоящих перед ними задач, но не видят фундаментальных преград. «Нам необходимо построить эти установки и эмпирически проверить их работоспособность», — заявляет Прескилл.

Новые горизонты науки

Появление первого полноценного квантового компьютера с алгоритмом Шором ознаменует окончательный закат «эпохи зашумленных промежуточных вычислений» (NISQ), о наступлении которой Прескилл писал еще в 2018 году. У каждого исследователя свой ответ на вопрос, какую задачу он запустит на таком устройстве в первую очередь.

Хуанг планирует начать с классического алгоритма Шора ради демонстрации дееспособности железа, после чего намерен задействовать систему для ускорения алгоритмов машинного обучения.

Большинство архитекторов подобных систем остаются физиками по призванию. Их в первую очередь манит возможность заговорить на родном языке квантовой механики для моделирования высокотемпературных сверхпроводников или изучения фундаментальной структуры пространства-времени, к чему стремится Прескилл.

Команде из Калтеха предстоит пройти долгий путь от математических моделей до готового продукта, но энтузиазма ученым не занимать. «Что может быть увлекательнее создания первого в мире универсального квантового компьютера в кругу единомышленников?» — с улыбкой произносит Блувштейн перед тем, как отправиться праздновать публикацию.

Автор перевода @arielf


НЛО прилетело и оставило здесь промокод для читателей нашего блога:
-15% на заказ нового VDS — HABRFIRSTVDS.

Положение об акции

 

Источник

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов