Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Ionq my opublikovali pervyy polnostekovyy proekt dlya vzloma 256 bitnyh podpisey
Dev48

© 2026 · All rights reserved.

IonQ | Мы опубликовали первый полностековый проект для взлома 256-битных подписей на эллиптических кривых — вот что это значит

Источник: IonQ

IonQ | Мы опубликовали первый полностековый проект для взлома 256-битных подписей на эллиптических кривых — вот что это значит

Источник: IonQ

IonQ опубликовала первую полностью скомпилированную сквозную оценку ресурсов, необходимых для взлома 256-битных подписей на эллиптических кривых, с привязкой к примитивам квантовой коррекции ошибок.

25 сентября 2026 г.

Краткий обзор:

  • Мы опубликовали первую полностью скомпилированную сквозную оценку ресурсов, необходимых для взлома 256-битных подписей на эллиптических кривых, с привязкой к примитивам квантовой коррекции ошибок.
  • Оценка составляет около 20 000 физических кубитов и 26 дней на одну попытку, при этом используется строгая, доказуемая нижняя граница вероятности успеха алгоритма, а не эвристические аргументы.
  • Ни один кошелек, ключ, сеть или действующая система не были затронуты. В настоящее время не существует машины, способной выполнить эту атаку.
  • Результат соответствует нашей собственной публичной дорожной карте развития оборудования на 2028 год и подтверждает, почему предприятиям следует ускорить процесс изучения и перехода на новые криптографические стандарты уже сейчас.

Сегодня мы опубликовали первую полностью скомпилированную сквозную оценку ресурсов для взлома 256-битной криптографии на эллиптических кривых (ECC). Оценка привязана к примитивам квантовой коррекции ошибок, а не ограничена уровнем алгоритма, как в предыдущих публичных работах других авторов. Отказоустойчивый квантовый компьютер на ионах в ловушке с 19 397 физическими кубитами мог бы выполнить соответствующие вычисления за 25,7 дня на одну попытку с доказанной нижней границей вероятности успеха. Этот результат демонстрирует наши полностековые возможности. Наши исследователи сократили требования к ресурсам для взлома secp256k1 за счет одновременной оптимизации алгоритма, компилятора, аппаратной архитектуры и уровня коррекции ошибок. В разделах ниже описано, что показывает эта оценка, а что нет.

В 2025 году я отметил, что временной горизонт «Q-Day» существенно смещается — с 2030-х на 2020-е годы. Крупные предприятия и правительство США теперь согласны с этим, и Белый дом выпустил соответствующий указ о квантовой безопасности ранее этим летом. Превосходный полностековый подход IonQ предоставляет мощные возможности, что в полной мере демонстрирует наша историческая статья, опубликованная сегодня. Мы идем по графику, чтобы создать нашу полностью отказоустойчивую систему на 10 000 физических кубитов в 2027 году, с дальнейшими значительными достижениями в наших лабораториях, производстве и развертывании в 2028 году. Наша квантовая платформа охватывает программное обеспечение, постквантовую криптографию (PQC) и оборудование для квантового распределения ключей (QKD). Мы уверены, что IonQ занимает уникальное положение, помогая защитить нашу страну и союзников от киберрисков, которые наши противники создадут в квантовую эпоху.

— Никколо де Мази, председатель и генеральный директор IonQ

Более широкий сигнал о полностековых возможностях

Эта статья напрямую опирается на нашу архитектуру Walking Cat, опубликованную в апреле 2026 года как первый в мире полностековый проект для отказоустойчивых квантовых вычислений промышленного масштаба. Здесь мы применяем этот проект к сложной криптографической задаче. Мы используем тот же подход для практических приложений в химии, материаловедении, оптимизации и других областях. Мы рассматриваем этот результат прежде всего как достижение в области возможностей, а во вторую очередь — как вывод в сфере безопасности: проблема тридцатилетней давности решена сквозным образом в рамках одного многоуровневого исследования. Это стало возможным благодаря сочетанию оптимизирующего компилятора, библиотек программного обеспечения многократного использования, совместно спроектированной квантовой коррекции ошибок и микроархитектуры, которая позволяет нам максимально использовать огромный параллелизм, обеспечиваемый базовой структурой кубитов с электронным управлением. Эту же полностековую методологию мы применяем во всей нашей широкой дорожной карте квантовых приложений за пределами криптографии.

  • 25,7 дня: расчетное время для решения задачи дискретного логарифмирования на эллиптической кривой (ECDLP) 256-битного ключа secp256k1 на одну попытку
  • 19 397 физических кубитов: общие требования к устройству
  • 1 457 логических кубитов и 39 миллионов вентилей Тоффоли на логическом уровне
  • Первая сквозная оценка, полностью привязанная к базовым кодам квантовой коррекции ошибок (QEC) и схемам коррекции ошибок
  • Строгая, доказуемая нижняя граница вероятности успеха алгоритма, а не эвристический аргумент
  • Результат соответствует масштабу систем, указанных в публичной дорожной карте оборудования IonQ (примерно 2028 год)

Почему secp256k1 — это «канарейка в шахте», а не цель

secp256k1 — это эллиптическая кривая, используемая Биткоином для аутентификации и подписи блокчейна. Это криптографическая основа, которая используется для доказательства владения биткоин-адресом и авторизации транзакции. Мы выбрали ее для этого исследования, потому что это наиболее изученная и лучше всего понятая 256-битная кривая, используемая сегодня, что делает ее самым четким доступным эталоном для этого класса математических задач. Архитектура и методология, разработанные для этого исследования, напрямую обобщаются на RSA-2048 и на кривые ECC, которые защищают TLS, VPN и правительственные коммуникации. Большая часть реальных рисков, на которые указывает это исследование, сосредоточена в инфраструктуре предприятий и правительств, а не в каком-то одном цифровом активе.

Ни один кошелек, ключ, сеть или действующая система не были затронуты в ходе этого исследования, и на сегодняшний день не существует отказоустойчивого квантового компьютера, способного выполнить этот алгоритм. Это исследование архитектуры и оценки ресурсов, а не демонстрация. Его вклад заключается в точном расчете требований для квантового компьютера, способного совершить такой подвиг.

На протяжении всего исследования мы следовали практикам ответственного раскрытия информации перед публикацией. Мы поделились предварительными копиями этой работы с правительством США и отраслевыми партнерами, а также провели обсуждения ее последствий.

Полностековый подход для одновременной оптимизации всех четырех уровней

Более ранние публичные оценки оптимизировали один уровень стека, делая допущения относительно остальных. Мы оптимизировали четыре уровня вместе:

  • Алгоритм и арифметика, которые выражают задачу дискретного логарифмирования на эллиптических кривых.
  • Компилятор и набор логических инструкций, которые выполняют понижение, планирование и маршрутизацию.
  • Схема коррекции ошибок, включая выбор кода и извлечение синдромов, которая надежно выполняет многие миллионы логических операций.
  • Физическая архитектура, которая управляет всем этим, включая транспортировку кубитов и распределение ресурсов.

Результат — первая архитектура на ионах в ловушке для этой задачи, построенная на квантовых LDPC-кодах, которая напрямую опирается на архитектуру Walking Cat, опубликованную нами в апреле.

Оптимизированная микроархитектура, созданная для приложений промышленного масштаба

Вместо того чтобы рассматривать дизайн Walking Cat как фиксированный, мы изменили его и оптимизировали вокруг тех частей вычислений, которые потребляют больше всего времени и аппаратных ресурсов. Результатом стала архитектура, использующая 69 блоков памяти для хранения защищенных данных, 4 выделенные «фабрики» для создания специальных квантовых состояний, необходимых для наиболее требовательных логических операций, и общий пул измерительных кубитов, которые можно перемещать в ту часть машины, где они необходимы. В конструкции используется 19 397 физических кубитов при поддержании пропускной способности, необходимой для выполнения вычислений примерно за 26 дней.

Наибольшее ускорение дает 3-кубитная логическая операция (называемая вентилем Controlled-Controlled-Z, или сокращенно CCZ-вентиль), которая используется около 39 миллионов раз. Прямая реализация строила бы каждый из них из длинной последовательности более мелких шагов. Мы изменили это на другой дизайн, который позволяет нам выполнять CCZ нативно. Вместе с программным отслеживанием некоторых исправлений этот модуль коррекции ошибок делает операцию в 31 раз быстрее, чем при прямом подходе.

Планирование полного вычисления на уровне кубитов

Оценка ресурсов начинается с расписания, которое предлагаемая машина действительно способна выполнить. Наш компилятор превращает алгоритм в шаги измерений и коррекции ошибок, которые будет выполнять железо, определяет положение каждого фрагмента данных и решает, какие операции могут происходить одновременно. Он также проверяет наличие памяти, измерений и фабрик, подготавливающих такие специальные состояния, в нужный момент времени, и учитывает время, необходимое для перемещения кубитов между блоками памяти.

Частью нашего компилятора является сопоставитель компоновки, который отображает логические кубиты на модули коррекции ошибок, и планировщик, который выполняет маршрутизацию до физических кубитов и координирует движение лежащих в основе ионов. Планировщик оптимизирован таким образом, чтобы эти перемещения максимально совпадали с полезной работой, поэтому маршрутизация добавляет около 5% к общему времени выполнения.

Например, для одной из основных арифметических процедур он сформировал расписание из 674 шагов — всего на 5 шагов больше самой быстрой последовательности, допускаемой арифметикой, при этом продолжая перемещать данные между блоками.

Модель коррекции ошибок также учитывает потерю и утечку ионов. В статье представлен новый способ обнаружения пропавшего или утекающего иона в рамках модели, в которой потеря может менять местоположение, но не распространяется каскадом по всему устройству. Это сокращает количество кубитов, необходимых в каждом блоке памяти и фабрики, на треть. Благодаря этим деталям результат в 26 дней представляет собой точную сквозную оценку производительности машины, а не просто анализ занимаемой площади.

Учет каждой операции

Здесь учтена каждая операция, которую машина действительно будет выполнять — включая маршрутизацию, перемещение и коррекцию ошибок, — с использованием измерений реальной схемы, а не предполагаемых значений. В этом заключается принципиальная разница между инженерным проектом и оценкой ресурсов. Оценка ресурсов также является рычагом, а не пределом. Большее количество физических кубитов, примененных правильным образом, может существенно сократить время выполнения для значительного ускорения. Наш результат отражает два фронта прогресса, развивающихся одновременно внутри IonQ: непрерывный рост эффективности алгоритмов и компилятора, а также непрерывный рост того, что наше оборудование и система коррекции ошибок могут надежно выполнять.

Это первый случай, когда кто-то взял алгоритм промышленного масштаба и оценил его стоимость, не отбрасывая путем приближений те части, которые обычно доминируют во времени выполнения реальной машины. Мы скомпилировали каждую операцию до реальных примитивов коррекции ошибок, выполняемых нашей архитектурой, и доказали, а не предположили, нижнюю границу вероятности успешного выполнения полного вычисления.

— Крис Бэлланс (Chris Ballance), президент направления квантовых вычислений в IonQ

Почему это применимо и за пределами криптографии

Мы применяем этот же подход полного стека (соптимизируя алгоритм, компилятор, коррекцию ошибок и оборудование) в рамках всей нашей расширенной дорожной карты, включая химию, оптимизацию, материаловедение и многое другое, и ожидаем, что это ускорит коммерциализацию в каждой из этих областей. В химии это означает разработку катализаторов и материалов для батарей. В оптимизации — логистику и маршрутизацию грузоперевозок. В материаловедении — генеративное моделирование прочности и проектирования совместно с промышленными производителями. Подобные результаты достигаются за счет оптимизации всего стека целиком, а не за счет совершенствования оборудования, алгоритмов или коррекции ошибок изолированно друг от друга. Это исследование является наиболее наглядным на сегодняшний день публичным доказательством коммерческого преимущества, которое дает такой подход.

Эшелонированная защита для криптографической гибкости

Это открытие подчеркивает важность постквантового перехода, который правительства и предприятия уже начали, и ценность рассмотрения криптографической гибкости как непрерывных инвестиций, а не разовой миграции. Это важно, потому что аналогичная категория рисков будет возникать и на других кривых, при других размерах ключей и алгоритмах по мере дальнейшего развития базовой математики. Наша дорожная карта безопасности полного стека разработана для того, чтобы помочь организациям подготовиться к надвигающимся квантовым угрозам и адаптироваться к ним.

Этот же подход с высокой точностью применим к данному конкретному открытию. secp256k1 на практике используется для цифровых подписей: подтверждения права собственности и авторизации транзакций. Ее взлом — это проблема аутентификации, а не конфиденциальности, и прямым средством защиты являются стандартизированные постквантовые подписи, в частности ML-DSA и SLH-DSA от NIST (Национального института стандартов и технологий). Разные риски требуют разной защиты.

Наши выводы четко определяют риски для систем, защищенных с помощью ECC. Алгоритмы, призванные заменить их, требуют такого же тщательного стресс-тестирования, которое мы только что провели здесь, и это работа, которую IonQ намерена продолжать.

— Джордан Шапиро (Jordan Shapiro), президент направления квантовых платформ в IonQ

Полная техническая статья, включая подробную архитектуру, анализ коррекции ошибок и доказательства вероятности успеха, лежащие в основе этой оценки, доступна здесь.

Взломала ли IonQ биткоин или эллиптическую криптографию secp256k1?

Нет, IonQ не взламывала биткоин или какие-либо действующие криптографические системы. Данное исследование представляет собой архитектурную работу и оценку ресурсов, а не активную атаку или демонстрацию оборудования. Никакие кошельки, ключи, сети или операционные системы не затронуты, и на сегодняшний день не существует квантового компьютера, способного запустить этот алгоритм. Также стоит внести ясность в то, для чего используется secp256k1: она защищает цифровые подписи (подтверждение права собственности и авторизацию транзакций), а не конфиденциальность. Ее взлом — это проблема аутентификации, а не шифрования. IonQ выбрала secp256k1, потому что это наиболее изученная 256-битная эллиптическая кривая в производстве, выступающая в качестве стандартизированного эталона для демонстрации производительности полностековых квантовых вычислений — это канарейка в шахте для гораздо более широкой категории криптографических рисков, а не конкретная цель.

Сколько кубитов необходимо для решения задачи 256-битной эллиптической криптографии (ECDLP)?

Согласно проекту IonQ, для решения проблемы дискретного логарифмирования на 256-битной эллиптической кривой (ECDLP) требуется 19 397 физических кубитов и 1457 логических кубитов, работающих под управлением квантовых кодов коррекции ошибок с малой плотностью проверок на четность (qLDPC).

Сколько времени потребуется отказоустойчивому квантовому компьютеру для взлома 256-битного ключа ECC?

Согласно скомпилированной архитектуре IonQ, одна попытка решения 256-битной задачи ECDLP занимает приблизительно 26 дней на системе с измеренным временем цикла коррекции ошибок 29,5 миллисекунды, что дает доказанную нижнюю границу вероятности успеха в 40,7% (и до 63,3% при использовании стандартных математических эвристик). Оценка IonQ учитывает реальные накладные расходы на транспортировку и маршрутизацию на уровне схемы на основе архитектурного проекта, а не крупнозернистую оценку ресурсов.

← Все статьи