Квантовые компьютеры давно считаются потенциальной угрозой для современной криптографии. Но до сих пор разговоры о том, когда именно они смогут поставить под удар реальные криптографические системы, оставались довольно абстрактными: исследователи оценивали необходимое количество кубитов и вычислительные ресурсы, однако между математической схемой и настоящей машиной оставалась огромная пропасть.

Теперь исследователи компании IonQ попытались эту пропасть сократить. Они опубликовали подробный проект квантового вычисления, предназначенного для решения математической задачи, лежащей в основе защиты биткоина. Согласно их расчётам, отказоустойчивому квантовому компьютеру потребуется около 25,7 дня, чтобы решить задачу на эллиптической кривой secp256k1, используемой биткоином. Для этого потребуется около 19 397 физических кубитов.
Важно подчеркнуть: биткоин пока не взломан. IonQ не проводила такую атаку на работающем квантовом компьютере. Речь идёт об инженерном проекте — максимально подробной оценке того, какая машина, алгоритмы и система коррекции ошибок понадобятся для подобного вычисления в будущем.
Почему квантовые компьютеры вообще опасны для биткоина?
Чтобы понять значение работы IonQ, нужно разобраться, какую именно защиту пытаются преодолеть.
Биткоин использует криптографию на эллиптических кривых. В частности, для цифровых подписей применяется кривая secp256k1. Её математические свойства позволяют владельцу криптовалюты доказать, что именно он имеет право распоряжаться средствами, не раскрывая секретный ключ.
Для обычного компьютера восстановление закрытого ключа по открытому считается практически невыполнимой задачей. Именно эта вычислительная сложность лежит в основе безопасности системы.
Квантовый компьютер, однако, работает с информацией принципиально иначе. Для подобных задач теоретически существует алгоритм Шора, способный значительно ускорить решение некоторых математических задач, считавшихся чрезвычайно сложными для классических машин.
Проблема заключается в том, что «квантовый компьютер, способный запустить алгоритм Шора» и существующие сегодня квантовые процессоры — совершенно разные вещи. Реальной машине необходимо не только огромное количество кубитов, но и механизм коррекции квантовых ошибок, поскольку физические кубиты крайне чувствительны к внешним воздействиям.
Именно эту разницу исследователи IonQ попытались учесть.
От формулы к реальной архитектуре
Вместо того чтобы просто заявить, что «для взлома потребуется несколько тысяч кубитов», команда IonQ построила полный вычислительный сценарий.
Исследователи адаптировали алгоритм Шора непосредственно под secp256k1, затем оптимизировали его на уровне логических операций, компилятора, архитектуры квантового процессора и коррекции ошибок.
В результате получилось около 1457 логических кубитов и примерно 39 миллионов Toffoli-гейтов — специального типа квантовых логических операций. Но это только верхушка айсберга. Логический кубит должен быть защищён от ошибок при помощи множества физических кубитов, поэтому требования к реальному оборудованию оказываются значительно выше.
В итоговой архитектуре IonQ насчитала 19 397 физических кубитов.
Это важная деталь. Когда в новостях говорится, что квантовый компьютер имеет, например, несколько сотен или тысяч кубитов, речь далеко не всегда идёт о таком количестве надёжных логических кубитов, которые можно непосредственно использовать для сложного алгоритма. Физические кубиты служат строительными блоками для создания гораздо более устойчивых логических.
Можно провести грубую аналогию с обычной памятью компьютера: одно дело — количество физических ячеек, и совсем другое — объём информации, который система способна надёжно хранить после учёта резервирования и исправления ошибок.
Что такое Walking Cat?
Для превращения математического алгоритма в архитектуру будущей машины IonQ использовала собственную концепцию Walking Cat.
Она объединяет вычисления на захваченных ионах с методами квантовой коррекции ошибок. Исследователи не просто взяли существующую архитектуру и подсчитали кубиты, а специально перестроили её под требования задачи secp256k1.
Такой подход и отличает новую работу от многих предыдущих оценок. По словам представителей IonQ, расчёты доведены вплоть до базовых операций, необходимых системе коррекции ошибок. Благодаря этому исследователи смогли оценить не только количество ресурсов, но и вероятность успешного выполнения вычисления.
Иными словами, перед нами уже не просто математическое упражнение вида «теоретически это возможно». Это попытка составить инженерную спецификацию машины, которая когда-нибудь сможет выполнить подобную операцию.
Откуда взялись 26 дней?
После оптимизации алгоритма исследователи получили оценку времени выполнения примерно в 25,7 дня — то есть чуть меньше 26 суток.
Именно это число и стало главным результатом работы. Но его важно правильно интерпретировать.
Речь идёт не о том, что существующий квантовый компьютер IonQ может сейчас за месяц украсть биткоины. Такой машины пока нет. Расчёт описывает гипотетический отказоустойчивый квантовый компьютер, обладающий необходимыми 19 397 физическими кубитами и способный поддерживать их работу с требуемой точностью.
Более того, 25,7 дня — это оценка для конкретного вычислительного сценария. Она не означает, что через 26 дней после появления подходящей машины весь биткоин автоматически перестанет быть защищённым.
Тем не менее это очень важная контрольная точка: теперь исследователи могут сравнивать развитие квантовых компьютеров не с расплывчатым понятием «когда-нибудь достаточно мощный», а с вполне конкретной целью.
Насколько близко мы к квантовой угрозе?
Здесь возникает наиболее интересный момент.
IonQ заявляет, что её текущая дорожная карта предусматривает создание отказоустойчивой системы примерно с 10 000 физическими кубитами к 2027 году. Для атаки на secp256k1 в опубликованной архитектуре требуется почти вдвое больше — 19 397. Компания рассчитывает на дальнейшие усовершенствования оборудования и производственных технологий в районе 2028 года.
Однако из этого нельзя сделать вывод, что взлом биткоина гарантированно станет возможен уже через один-два года.
Между количеством кубитов и реальной вычислительной мощностью существует сложная зависимость. Имеют значение качество кубитов, скорость операций, эффективность коррекции ошибок, архитектура соединений между кубитами и множество других параметров.
Тем не менее направление развития очевидно: оценка ресурсов постепенно становится всё более конкретной.
И это, пожалуй, главная новость. Раньше квантовая угроза криптографии выглядела как далёкая теоретическая проблема. Теперь для одной из наиболее известных криптографических систем существует детально просчитанный инженерный сценарий.
Почему это касается не только биткоина
Биткоин в данном случае оказался удобным и наглядным тестом. Но проблема гораздо шире.
Алгоритм Шора потенциально представляет угрозу целому классу криптографических систем, основанных на математических задачах, которые становятся значительно легче для достаточно мощного квантового компьютера. Именно поэтому разработка постквантовой криптографии уже стала отдельным направлением информационной безопасности.
Причём переход на новые алгоритмы невозможно выполнить мгновенно. Организациям необходимо обновлять программное обеспечение, сетевую инфраструктуру, протоколы связи и устройства, а некоторые системы эксплуатируются десятилетиями.
Поэтому квантовая угроза имеет своеобразный парадокс: защищаться от неё приходится ещё до того, как появится компьютер, способный реализовать атаку.
Для биткоина это особенно интересная проблема. Если в будущем появится практически применимый квантовый компьютер, устойчивость криптовалюты будет зависеть не только от мощности самого компьютера, но и от способности экосистемы заранее перейти на криптографические механизмы, устойчивые к квантовым атакам.
Новый ориентир для квантовой индустрии
Представители IonQ подчёркивают, что работа над secp256k1 была полезна не только как исследование безопасности биткоина. Задача стала своеобразным стресс-тестом всей архитектуры.
Исследователи одновременно оптимизировали математический алгоритм, компилятор, аппаратную архитектуру и систему коррекции ошибок. Именно такой комплексный подход позволил уменьшить требования к ресурсам по сравнению с более ранними оценками.
В этом смысле биткоин здесь даже несколько вторичен. Главный результат исследования — демонстрация того, насколько далеко можно продвинуться в проектировании практически ориентированного квантового вычисления.
И всё же цифра в 25,7 дня выглядит впечатляюще. Она впервые позволяет представить квантовую угрозу биткоину не как фантастический сценарий, а как инженерную задачу с конкретными параметрами: около 1457 логических кубитов, почти 39 миллионов Toffoli-гейтов и около 19 397 физических кубитов с коррекцией ошибок.
До работающей машины такого класса ещё предстоит пройти огромный путь. Но теперь у исследователей появился своеобразный «чертёж будущего». И по мере развития квантовых технологий вопрос постепенно меняется: уже не «может ли квантовый компьютер когда-нибудь взломать такую криптографию?», а «сколько ещё инженерных препятствий осталось преодолеть?».
