Коротко о главном:
- Мы опубликовали первую полностью скомпилированную сквозную оценку ресурсов для взлома 256-битных подписей на эллиптических кривых, детализированную вплоть до примитивов квантовой коррекции ошибок.
- Оценка составляет около 20 000 физических кубитов и 26 дней на одну попытку, при этом используется строгая, доказуемая нижняя граница вероятности успеха алгоритма, а не эвристический подход.
- Ни один кошелек, ключ, сеть или действующая система не подвергались какому-либо воздействию. В настоящее время не существует машины, способной запустить эту атаку.
- Результат согласуется с нашей собственной публичной дорожной картой оборудования на 2028 год и подчеркивает, почему предприятиям следует ускорить поиск криптографических решений и миграцию уже сейчас.
Сегодня мы опубликовали первую полностью скомпилированную сквозную оценку ресурсов для взлома 256-битной криптографии на эллиптических кривых (ECC). Оценка детализирована вплоть до примитивов квантовой коррекции ошибок, а не ограничена уровнем алгоритма, как в предыдущих публичных работах других авторов. Отказоустойчивый ионный квантовый компьютер с 19 397 физическими кубитами может выполнить лежащие в основе вычисления за 25,7 дня на одну попытку, с доказанной нижней границей вероятности успеха. Этот результат демонстрирует наши полностековые возможности. Наши исследователи сократили требования к ресурсам для взлома secp256k1 за счет одновременной оптимизации алгоритма, компилятора, аппаратной архитектуры и слоя коррекции ошибок. В разделах ниже описывается то, что показывает эта оценка, а также то, чего она не показывает.
В 2025 году я отметил, что временной горизонт Дня-Q существенно смещается ближе — с 2030-х на 2020-е годы. Крупные предприятия и правительство США теперь согласны с этим, а Белый дом выпустил свой указ о квантовой безопасности в начале этого лета. Превосходный полностековый подход IonQ предоставляет мощные возможности, как в полной мере демонстрирует наша историческая статья, опубликованная сегодня. Мы идем по графику создания нашей полностью отказоустойчивой системы с 10 000 физических кубитов в 2027 году с дальнейшими значительными достижениями в наших лабораториях, производстве и развертывании в 2028 году. Наша квантовая платформа охватывает программное обеспечение, постквантовую криптографию (PQC) и оборудование для квантового распределения ключей (QKD). Мы уверены, что IonQ имеет уникальные возможности для защиты нашей страны и союзников от киберрисков, которые наши противники создадут в квантовую эпоху.
— Никколо де Маси, председатель совета директоров и генеральный директор IonQ
Более широкий сигнал для полностековых возможностей
Эта статья напрямую опирается на нашу архитектуру Walking Cat, опубликованную в апреле 2026 года как первый в мире полностековый проект отказоустойчивого квантового компьютера промышленного масштаба. Здесь мы применяем этот проект к сложной криптографической задаче. Мы используем тот же подход к практическим приложениям в химии, материаловедении, оптимизации и других областях. Мы рассматриваем этот результат в первую очередь как веху возможностей и во вторую — как находку в области безопасности: задача тридцатилетней давности решена от начала до конца в одном многоуровневом исследовании. Это стало возможным благодаря сочетанию оптимизирующего компилятора, повторно используемых библиотек программного обеспечения, совместно спроектированной квантовой коррекции ошибок и микроархитектуры, которая позволяет нам максимально использовать огромный параллелизм, обеспечиваемый базовой матрицей кубитов с электронным управлением. Эту же полностековую методологию мы применяем во всей нашей широкой дорожной карте квантовых приложений за пределами криптографии.
- 25,7 дня: расчетное время решения 256-битной задачи дискретного логарифмирования на эллиптических кривых для secp256k1 за одну попытку
- 19 397 физических кубитов: общая площадь устройства
- 1457 логических кубитов и 39 миллионов вентилей Тоффоли на логическом уровне
- Первая сквозная оценка, полностью соотнесенная с базовыми кодами квантовой коррекции ошибок (QEC) и схемами коррекции ошибок
- Строгая, доказуемая нижняя граница вероятности успеха алгоритма, а не эвристический подход
- Результат соответствует масштабу систем в публично заявленной дорожной карте оборудования IonQ (примерно 2028 год)
Почему secp256k1 — это канарейка в шахте, а не цель
secp256k1 — это эллиптическая кривая, используемая биткоином для аутентификации и подписания блокчейна. Это криптографическая основа, которая используется для доказательства того, что вы владеете биткоин-адресом и авторизуете транзакцию. Мы выбрали ее для этого исследования, потому что это наиболее изученная и понятная 256-битная кривая из используемых в настоящее время в производстве, что делает ее самым четким доступным эталоном для этого класса математических задач. Архитектура и методология, разработанные для этого исследования, напрямую применимы к RSA-2048 и кривым ECC, которые защищают TLS, VPN и правительственные коммуникации. Большая часть реальных рисков, на которые указывает это исследование, сосредоточена в корпоративной и государственной инфраструктуре, а не в каком-то отдельном цифровом активе.
Ни один кошелек, ключ, сеть или действующая система не подвергались какому-либо воздействию на любом этапе этого исследования, и в настоящее время не существует отказоустойчивого квантового компьютера, способного запустить этот алгоритм. Это исследование архитектуры и оценки ресурсов, а не демонстрация. Его вклад заключается в точном подсчете требований, необходимых квантовому компьютеру для достижения этого результата.
На протяжении всего этого исследования мы соблюдали правила ответственного раскрытия информации до ее публикации. Мы поделились предварительными копиями этой работы с правительством США и отраслевыми партнерами, а также провели обсуждения ее последствий.
Полностековый подход для одновременной оптимизации всех четырех слоев
Предыдущие публичные оценки оптимизировали один слой стека и делали допущения относительно остальных. Мы оптимизировали четыре слоя одновременно:
- Алгоритм и арифметика, выражающие задачу дискретного логарифмирования на эллиптических кривых.
- Компилятор и набор логических инструкций, которые снижают уровень, планируют и маршрутизируют ее.
- Схема коррекции ошибок, включая выбор кода и извлечение синдромов, которая надежно выполняет многие миллионы логических операций.
- Физическая архитектура, которая запускает все это, включая транспортировку кубитов и распределение ресурсов.
Результатом является первая ионная архитектура для этой задачи, построенная на основе квантовых LDPC-кодов, которая напрямую опирается на архитектуру Walking Cat, опубликованную нами в апреле.
Оптимизированная микроархитектура, созданная для приложений промышленного масштаба
Вместо того чтобы рассматривать конструкцию Walking Cat как неизменную, мы переработали и оптимизировали ее под те части вычислений, которые потребляют больше всего времени и аппаратных ресурсов. В результате получилась архитектура, которая использует 69 блоков памяти для хранения защищенных данных, 4 специализированные фабрики для создания особых квантовых состояний, необходимых для ее самых требовательных логических операций, и общий пул измерительных кубитов, которые можно перемещать в ту часть машины, где они необходимы. В конструкции используется 19 397 физических кубитов при поддержании пропускной способности, необходимой для выполнения работы примерно за 26 дней.
Самое значительное ускорение достигается за счет 3-кубитной логической операции (называемой вентилем CCZ или вентилем управляемого-управляемого-Z), которая используется около 39 миллионов раз. Прямолинейная реализация предполагала бы построение каждого такого вентиля из длинной последовательности более мелких шагов. Мы изменили это на другую конструкцию, которая позволяет выполнять CCZ нативно. В сочетании с программным отслеживанием некоторых исправлений этот модуль коррекции ошибок делает операцию в 31 раз быстрее по сравнению с прямолинейным подходом.
Планирование полного вычисления на уровне кубитов
Оценка ресурсов исходит из расписания, которое предлагаемая машина действительно способна выполнить. Наш компилятор преобразует алгоритм в измерения и этапы коррекции ошибок, которые будет выполнять аппаратное обеспечение, определяет расположение каждого фрагмента данных и вычисляет, какие операции могут выполняться одновременно. Он также проверяет доступность памяти, измерений и фабрик, подготавливающих такие специальные состояния, когда это необходимо, и учитывает время, требуемое для перемещения кубитов между блоками памяти.
Часть нашего компилятора — это модуль сопоставления макета, который связывает кубиты логического уровня с модулями коррекции ошибок, и планировщик, осуществляющий маршрутизацию к физическим кубитам и координирующий перемещение базовых ионов. Планировщик оптимизирован таким образом, чтобы эти перемещения максимально перекрывались с полезной работой, поэтому маршрутизация добавляет около 5% к общему времени выполнения.
Например, для одной из основных арифметических процедур он сформировал расписание из 674 шагов, что всего на 5 шагов превышает самую быструю последовательность, допускаемую арифметикой, при одновременном перемещении данных между блоками.
Модель коррекции ошибок также учитывает потерю и утечку ионов. В документе представлен новый способ обнаружения отсутствующего или потерявшего заряд иона в рамках модели, в которой потеря может изменять местоположение, но не распространяется каскадом по всему устройству. Это сокращает количество кубитов, необходимых в каждом блоке памяти и фабрики, на треть. Благодаря таким деталям результат в 26 дней представляет собой точную сквозную оценку производительности машины, а не просто анализ занимаемой площади.
Учет каждой операции
Каждая операция, которую машина действительно будет выполнять — включая маршрутизацию, транспортировку и коррекцию ошибок — учтена здесь с использованием измерений реальной схемы, а не предполагаемых значений. В этом заключается существенная разница между инженерным проектом и оценкой ресурсов. Оценка ресурсов также является рычагом, а не ограничением. Большее число физических кубитов, задействованных правильным образом, способно существенно сократить время выполнения для значительного ускорения. Наш результат отражает два фронта прогресса, развивающихся одновременно внутри IonQ: непрерывный рост эффективности алгоритмов и компилятора, а также непрерывный рост того, что наше аппаратное обеспечение и система коррекции ошибок могут надежно выполнять.
Впервые кто-либо взял алгоритм утилитарного масштаба и оценил его стоимость без отбрасывания с помощью приближений тех частей, которые обычно доминируют во времени выполнения реальной машины. Мы скомпилировали каждую операцию до реальных примитивов коррекции ошибок, выполняемых нашей архитектурой, и доказали, а не предположили нижнюю границу вероятности успешного завершения полного вычисления.
— Крис Балланс (Chris Ballance), президент направления квантовых вычислений в IonQ
Почему это применимо и за пределами криптографии
Мы применяем этот же полностековый подход — совместную оптимизацию алгоритма, компилятора, коррекции ошибок и аппаратного обеспечения — в рамках нашей более широкой дорожной карты, включая химию, оптимизацию, материаловедение и многое другое, и рассчитываем, что он ускорит коммерциализацию в каждой из этих областей. В химии это означает разработку катализаторов и материалов для батарей. В оптимизации — логистику и маршрутизацию грузоперевозок. В материаловедении — генеративное моделирование прочности и проектирование совместно с промышленными производителями. Подобные результаты достигаются за счет оптимизации всего стека целиком, а не благодаря изолированному совершенствованию оборудования, алгоритмов или коррекции ошибок. Данное исследование является самым наглядным общедоступным доказательством коммерческого преимущества, которое обеспечивает такой подход.
Эшелонированная защита для криптографической гибкости
Это открытие подчеркивает важность постквантового перехода, который правительства и предприятия уже начали, а также ценность восприятия криптографической гибкости как постоянных инвестиций, а не разовой миграции. Это имеет значение, потому что аналогичная категория рисков будет повторяться для других кривых, размеров ключей и алгоритмов по мере дальнейшего развития лежащей в их основе математики. Наша полностековая дорожная карта безопасности разработана для того, чтобы помочь организациям подготовиться к надвигающимся квантовым угрозам и адаптироваться к ним.
Этот же подход с высокой точностью применим к данному конкретному открытию. secp256k1 на практике используется для цифровых подписей: доказательства владения и авторизации транзакций. Ее взлом — это проблема аутентификации, а не конфиденциальности, и прямым средством защиты являются стандартизированные постквантовые подписи, в частности ML-DSA и SLH-DSA от NIST (Национального института стандартов и технологий). Различные риски требуют разной защиты.
Наши результаты четко определяют риск для систем, защищенных с помощью ECC. Алгоритмы, предназначенные для их замены, требуют такого же строгого стресс-тестирования, которое мы только что провели здесь, и эту работу IonQ намерена продолжать.
— Джордан Шапиро (Jordan Shapiro), президент направления квантовых платформ в IonQ
Полный технический документ, включающий подробное описание архитектуры, анализ коррекции ошибок и доказательства вероятности успеха, лежащие в основе этой оценки, доступен здесь.
Взломала ли IonQ биткоин или эллиптическую криптографию secp256k1?
Нет, IonQ не взламывала биткоин или какие-либо действующие криптографические системы. Данное исследование представляет собой архитектурный анализ и оценку ресурсов, а не активную атаку или демонстрацию аппаратного обеспечения. Никакие кошельки, ключи, сети или операционные системы не затронуты, а квантовый компьютер, способный запустить этот алгоритм, на сегодняшний день не существует. Также стоит четко понимать, для чего используется secp256k1: она защищает цифровые подписи (доказательство владения и авторизацию транзакций), а не конфиденциальность. Ее взлом — это проблема аутентификации, а не шифрования. IonQ выбрала secp256k1, поскольку это наиболее изученная 256-битная эллиптическая кривая в производстве, служащая стандартизированным эталоном для демонстрации производительности полностековых квантовых вычислений — своего рода индикатором гораздо более широкой категории криптографических рисков, а не целью.
Сколько кубитов необходимо для решения задачи 256-битной эллиптической криптографии (ECDLP)?
В проекте IonQ оценивается, что для решения задачи дискретного логарифмирования на 256-битной эллиптической кривой (ECDLP) требуется 19 397 физических кубитов и 1 457 логических кубитов, работающих под управлением квантовых кодов с малой плотностью проверок на четность (qLDPC) для коррекции ошибок.
Сколько времени потребуется отказоустойчивому квантовому компьютеру для взлома 256-битного ключа ECC?
Согласно скомпилированной архитектуре IonQ, одна попытка решения 256-битной ECDLP занимает примерно 26 дней на системе с измеренным временем цикла коррекции ошибок 29,5 миллисекунды, что дает доказанную нижнюю границу вероятности успеха 40,7% (и до 63,3% при использовании стандартных математических эвристик). Оценка IonQ измеряет реальные накладные расходы на транспортировку и маршрутизацию на уровне схем на основе архитектурного проекта, а не грубой оценки ресурсов.
.jpg)







