建造一台能夠破解最重要密碼系統之一——橢圓曲線——的實用級量子電腦,所需的資源遠不及一兩年前的預期,這是兩篇獨立撰寫的白皮書得出的結論。

在一篇論文中,研究人員展示了如何使用中性原子作為可重構的量子位元,這些量子位元可以自由地相互存取。他們進一步證明,這種方法可以讓量子電腦在10天內破解256位元橢圓曲線密碼(ECC),而所需的額外開銷僅為先前估計的百分之一。

在另一篇論文中,Google的研究人員展示了如何在不到九分鐘的時間內破解保護比特幣和其他加密貨幣的區塊鏈的ECC,同時實現了20倍的資源節省。

總體而言,這些論文是密碼學相關的量子運算(CRQC)在實用級別上取得實質性進展的最新跡象。這些進展主要得益於物理學家和電腦科學家開發的新型量子架構,旨在創建即使在量子位元(經典計算位元的量子類比)與環境互動時發生的錯誤存在下也能正確運作的量子電腦。

另一個關鍵驅動因素是越來越高效的演算法,用於增強Shor演算法。Shor演算法是1994年提出的一系列方程式,證明了量子運算能夠以多項式時間(特別是立方時間)破解ECC和RSA密碼系統,遠快於當今經典電腦所需的指數時間。

這兩篇論文均未經過同行評審。

「研究社群在實現高效實用的CRQC所需的物理量子位元和量子演算法方面持續穩步進展,」Brian LaMacchia表示。他曾於2015年至2022年間負責微軟的後量子遷移工作,現任職於Farcaster Consulting Group。「我認為這兩篇論文都沒有給出我們何時將擁有實用CRQC的新確切日期(當然,我們從未擁有過),但它們都提供了證據,表明我們正持續朝著可實現的CRQC邁進,並且朝向該目標的進展並未放緩。」

其中一篇引起最多關注的論文採用了一種相對較新的容錯量子運算(FTQC)方法,可將破解ECC所需的物理量子位元數量減少100倍。與基於超導的更常見方法不同,研究人員使用中性原子構建物理量子位元。透過使用雷射冷卻原子,該過程將單個原子捕獲在稱為「光鑷子」的聚焦光束中。每個光鑷子夾取一個原子。利用光學多工技術,研究人員可以製造出大型的這種捕獲原子陣列。

這種方法的優勢在於所有物理量子位元都可以與所有其他物理量子位元互動。這種「非局部」通訊與超導方法中的量子位元互動方式大相逕庭,在超導方法中,量子位元佈置在二維網格上,只能與其四個緊鄰的量子位元鄰居互動。

量子位元能夠與非常遙遠的量子位元互動的能力,使得錯誤校正顯著更有效率,因為非局部通訊可以大幅增加容錯檢查的數量和徹底性。

因此,研究人員的論文——標題為「僅需一萬個可重構原子量子位元即可實現Shor演算法」——指出,量子電腦需要少於30,000個物理量子位元才能在10天內破解ECC-256,其效率比先前的估計高出數個數量級。去年,另一個研究團隊曾展示了他們能夠建造超過6,000個量子位元的原子捕獲陣列。結合大規模高保真度量子運算的進展,中性原子有潛力運行容錯量子運算。

「雖然需要大量工作才能將這些進展整合到完整的設備中並將系統規模擴展到所需水平,但我們的分析表明,適當設計的中性原子架構可以支持Shor演算法的密碼學相關實現,」研究人員寫道。「這一發現強調了持續努力將廣泛部署的密碼系統遷移到旨在抵抗量子攻擊的後量子標準的重要性。」

Google研究人員發表的另一篇獨立論文也顯示了使用Shor演算法破解ECC-256的進展,特別是針對secp256k1,這是構成比特幣和其他區塊鏈密碼學基礎的橢圓曲線。研究人員表示,他們已經改進了Shor演算法,使其能夠在不到10分鐘的時間內破解比特幣地址中的公鑰,所需的資源比2003年研究的結果要少20倍。

具體來說,Google表示已經編譯了兩個解決橢圓曲線離散對數問題的量子電路。一個需要少於1,200個邏輯量子位元和9,000萬個Toffoli閘,另一個需要少於1,450個邏輯量子位元和7,000萬個Toffoli閘。邏輯量子位元是透過數百(或數千)個物理量子位元編碼而成的容錯量子位元。

研究人員估計,他們的機器大約需要500,000個物理量子位元,這與該團隊去年6月估計的破解2048位元RSA(金鑰大小大得多)所需的數量相比,減少了一半。Toffoli閘是一種資源密集的操作,是完成演算法所需時間的關鍵驅動因素。

Google此舉引起了安全領域的關注,他們沒有公開實現這一成就的演算法改進。相反,研究人員發布了一個零知識證明,從數學上證明了演算法增強的存在,但並未披露其細節。

「對詳細的密碼分析藍圖可能被敵對行為者武器化的日益增加的風險,要求我們改變披露實踐,」作者解釋道。「因此,我們認為現在分享精煉的資源估計,同時保留底層攻擊的精確機制,是公眾的責任。」研究人員表示,他們在制定新政策時諮詢了美國政府,並指出「量子運算的進展已達到一個階段,停止發布改進的量子密碼分析細節以避免濫用是審慎的。」

這一舉動,最近由有影響力的研究員Scott Aaronson提出,與Google Project Zero二十年前開創的嚴格的90天披露政策以及長期以來推動安全研究的普遍規範完全相反。

其他研究人員已經在批評缺乏細節。

「我認為聲稱一個需要不存在的電腦的演算法會立即構成安全風險是危言聳聽,」約翰霍普金斯大學研究密碼學的教授Matt Green表示。「鑑於這裡的風險如此之低(出於同樣的原因),我會將其歸類為危害較小,更多是炒作。我認為這更像是一場公關噱頭,而不是任何人真正嚴肅關心的問題。」

Google也因專注於CRQC對加密貨幣造成的危害——這是活躍影響者和現任白宮的熱衷話題——而不是TLS實現、DocuSign簽名、數位憑證或其他影響更廣泛人群的通用應用程式而受到審查。

「雖然CRQC確實對基於經典ECC演算法的區塊鏈技術構成威脅,但它們只是我們現代世界中眾多需要快速遷移到PQC(後量子密碼學)的系統之一,」LaMacchia說。「特別是閱讀白皮書末尾的一些政策提案時,我對Google專注於解決加密貨幣領域獨有問題(例如,挽救的數位資產)的政策框架,而不是CRQC對我們所有使用公鑰密碼學的系統造成的普遍威脅感到非常震驚。」