Запись архива

Google Quantum AI: взлом ECDLP-256 потребует менее 500 000 физических кубитов — новые оценки криптоустойчивости

Исследователи Google Quantum AI представили новый вайтпейпер с пересмотренными оценками ресурсов для взлома эллиптической криптографии. Алгоритм Шора для ECDLP-256 может быть выполнен на системе с менее чем 500 000 физических кубитов за минуты, что ставит под вопрос безопасность блокчейнов и требует форсированного пере

Диаграмма квантового процессора Google Quantum AI и схема алгоритма Шора для ECDLP-256
Диаграмма квантового процессора Google Quantum AI и схема алгоритма Шора для ECDLP-256
Изображение из исходного материала

31 марта 2026 года Google Research опубликовала вайтпейпер «Securing Elliptic Curve Cryptocurrencies against Quantum Attacks», в котором представлены пересмотренные оценки ресурсов, необходимых для взлома эллиптической криптографии (ECDSA) с помощью квантовых компьютеров. Согласно документу, криптографически релевантный квантовый компьютер (CRQC), способный взломать 256-битную эллиптическую кривую (ECDLP-256), может потребовать менее 500 000 физических кубитов — это примерно в 20 раз меньше, чем оценивалось ранее.

Новые оценки: 1200 логических кубитов и 90 миллионов гейтов

Исследователи Google Quantum AI под руководством Райана Бэббуша (директор по исследованиям в области квантовых алгоритмов) и Хартмута Невена (вице-президент по инжинирингу) представили две оптимизированные схемы квантовых цепей, реализующих алгоритм Шора для ECDLP-256:

  • Первая схема использует менее 1200 логических кубитов и 90 миллионов вентилей Тоффоли.
  • Вторая схема — менее 1450 логических кубитов и 70 миллионов вентилей Тоффоли.

Авторы оценивают, что при стандартных предположениях о производительности оборудования (согласующихся с флагманскими квантовыми процессорами Google) такая схема может быть выполнена за «несколько минут» на системе с менее чем 500 000 физических кубитов. Это значительное улучшение по сравнению с предыдущими оценками, которые требовали на порядок больше ресурсов.

Важно подчеркнуть: такие квантовые компьютеры пока не существуют. Однако, как отмечают авторы, «сокращение оценок ресурсов уменьшает воспринимаемый буфер между текущими возможностями квантовых систем и системами, которые могут угрожать существующей криптографии».

Почему это касается блокчейнов и криптовалют

Большинство блокчейнов и криптовалют сегодня полагаются на ECDLP-256 для цифровых подписей и защиты транзакций. Если CRQC будет построен, злоумышленник сможет вычислить приватный ключ из публичного адреса, что позволит подделывать транзакции, выводить средства и нарушать консенсус.

Google Quantum AI подчеркивает, что переход на постквантовую криптографию (PQC) — «хорошо понятный путь к постквантовой безопасности блокчейна». В вайтпейпере приводятся примеры уже существующих постквантовых блокчейнов (таких как те, что используют схемы на основе решеток), а также экспериментальные развертывания PQC на уязвимых блокчейнах.

Ответственное раскрытие: zero-knowledge proof вместо публикации схем

Google применила нестандартный подход к раскрытию уязвимости. Вместо публикации полных квантовых схем (что могло бы быть использовано злоумышленниками) исследователи создали криптографическую конструкцию zero-knowledge proof (доказательство с нулевым разглашением). Это позволяет третьим сторонам верифицировать оценки ресурсов, не раскрывая детали реализации атаки.

«Раскрытие уязвимостей безопасности в блокчейнах дополнительно осложняется тем, что криптовалюты — это не просто децентрализованные системы обработки данных, — пишут авторы. — Их ценность как цифровых активов проистекает как из цифровой безопасности сети, так и из общественного доверия к системе. Необоснованные и ненаучные оценки ресурсов могут сами по себе представлять атаку на систему, используя страх, неопределенность и сомнения (FUD)».

Рекомендации для сообщества: не переиспользовать адреса и готовить PQC

В вайтпейпере даны конкретные рекомендации для криптосообщества:

  • Не раскрывать и не переиспользовать уязвимые адреса кошельков. Если публичный ключ становится известен (например, при трате средств с адреса), будущий квантовый компьютер сможет вычислить приватный ключ. Использование каждого адреса только для одной транзакции существенно снижает риск.
  • Начать переход на PQC немедленно. Даже если CRQC появится через 5-10 лет, процесс миграции блокчейнов (изменение консенсуса, обновление кошельков, миграция средств) займет годы.
  • Рассмотреть политические опции для «заброшенных монет». Средства на давно неактивных адресах могут стать целями для квантовых атак, и сообществу необходимо определить, как с ними поступать.

Контекст: дорожная карта Google и индустрии

Google последовательно занимается переходом на постквантовую криптографию с 2016 года. В недавно опубликованной дорожной карте компания обозначила 2029 год как целевой срок для миграции внутренних систем. В вайтпейпере также упоминается сотрудничество с Coinbase, Стэнфордским институтом исследований блокчейна и Ethereum Foundation.

«Мы призываем другие исследовательские группы делать то же самое, чтобы обеспечить безопасность людей», — заявляют авторы.

Что это значит для разработчиков и пользователей

Для разработчиков блокчейнов и DeFi-протоколов это не теоретическая дискуссия. Даже если оценка Google окажется оптимистичной, тренд на снижение требуемых ресурсов для квантовых атак очевиден. Каждый год алгоритмические оптимизации сокращают разрыв между текущими квантовыми процессорами (сотни физических кубитов) и порогом в 500 000 кубитов.

Практический вывод: если вы разрабатываете или используете криптовалютные кошельки, биржи или смарт-контракты, уже сейчас стоит:

  • Изучить стандарты PQC (FIPS 203 ML-KEM, FIPS 204 ML-DSA).
  • Проверить, поддерживает ли ваш блокчейн или протокол экспериментальные PQC-расширения.
  • Внедрить практику одноразовых адресов (HD-кошельки с новым адресом на каждую транзакцию).

Ограничения и неопределенности

Вайтпейпер Google — это теоретическая оценка, основанная на симуляции квантовых схем. Физическая реализация CRQC с 500 000 кубитов и низким уровнем ошибок остается инженерной задачей, которая может потребовать десятилетий. Кроме того, не все блокчейны одинаково уязвимы: сети, использующие доказательства с нулевым разглашением (ZK-proofs) или схемы на основе хэшей, могут быть менее подвержены квантовым атакам.

Тем не менее, сигнал от Google Quantum AI — один из самых конкретных и авторитетных на сегодняшний день. Он подкреплен не только блогом, но и официальным вайтпейпером, прошедшим рецензирование (опубликован на quantumai.google). Независимые обозреватели, включая The Quantum Insider, подтверждают, что оценки представляют «примерно порядковое снижение совокупных вычислительных ресурсов по сравнению с предыдущими работами».

Источники