
Две исследовательские группы утверждают, что им удалось значительно сократить количество кубитов и время, необходимое для взлома распространённых технологий шифрования.
В марте 2026 года две независимые группы объявили о результатах, которые заметно сокращают разрыв между теорией и реальными машинами. Звёздная команда квантовых физиков из Калифорнийского технологического института (Калтеха) представила проект квантового компьютера, способного взламывать шифрование RSA и ECC всего лишь с помощью десятков тысяч кубитов, и заявила о создании компании для его разработки. А исследователи из Google объявили о разработке реализации алгоритма Шора, которая в десять раз эффективнее лучшего из предыдущих методов.
Но почему именно алгоритм Шора так интересует большинство специалистов по квантовым вычислениям? Примерно 30 лет назад математик Питер Шор взял за основу узкоспециализированный физический проект — компьютер, который работал бы по контринтуитивным законам квантовой механики, — и потряс мир.
Шор разработал способ быстрого решения квантовыми компьютерами пары математических задач, которые классические компьютеры могли решить только спустя миллиарды лет. Так вышло, что именно на этих задачах держалась безопасность зарождавшегося цифрового мира. Почти каждый сайт, электронный почтовый ящик и банковский счёт защищает допущение: решить эти задачи за разумное время невозможно. Алгоритм Шора доказал ошибочность этого предположения.
На протяжении 30 лет алгоритм Шора представлял угрозу безопасности лишь теоретически. Первоначально физики предполагали, что для его работы потребуется колоссальная квантовая машина с миллиардами кубитов — элементов, используемых в квантовых вычислениях. С годами оценка падала и недавно опустилась до миллиона. Но она по-прежнему значительно превосходила скромные возможности существующих квантовых компьютеров, которые обычно имеют всего несколько сотен кубитов.
Ни у одной компании сегодня нет железа, способного взломать шифрование. Но результаты подтверждают мнение некоторых квантовых физиков: мощные квантовые компьютеры могут появиться не через десятилетия, а уже через несколько лет. «Если вас волнует конфиденциальность или у вас есть секреты, вам лучше начать искать альтернативы», — сказал Николас Бройкманн, специалист по математической физике из Бристольского университета, который не участвовал ни в одной из этих работ.
Хотя новые результаты могут стать шоком для политиков и корпораций, охраняющих цифровую инфраструктуру, они же показывают, как быстро физики продвинулись к машинам, которые помогут глубже исследовать квантовый мир.
«Мы действительно это сделаем», — сказал Долев Блувштейн, физик из Калтеха и исполнительный директор новой компании Oratomic.
Курс на столкновение
Блувштейн и его соавтор Маделин Кейн приехали в Калтех прошлым летом с простым вопросом: какой самый маленький квантовый компьютер мог бы, скажем, взломать биткоин-кошелек? Чтобы найти ответ, им и их новым коллегам нужно было спрогнозировать, где могут столкнуться две основные тенденции в квантовых вычислениях.

Первая тенденция — это широкое распространение нового гибкого типа кубитов: нейтрального атома.
За последнее десятилетие физики усовершенствовали свою способность удерживать десятки, сотни и, в последнее время, тысячи нейтральных атомов в лазерных лучах и располагать их по своему усмотрению. Другие кубиты, такие как сверхпроводящие схемы, продвигаемые Google и IBM, работают гораздо быстрее, но остаются неподвижными, подобно традиционным транзисторам.
Блувштейн и Кейн работали в лаборатории физика из Гарварда Михаила Лукина, где в 2023 году они организовали запуск сложных квантовых алгоритмов с использованием 280 нейтральных атомов. Вскоре после этого группа под руководством Мануэля Эндреса из Калтеха установила рекорд, продемонстрировав способность манипулировать 6100 нейтральными атомами одновременно, хотя и не выполняла с ними никаких вычислений.
Вторая тенденция в квантовых вычислениях заключалась в повышении эффективности кодов коррекции ошибок.
Кубиты любого типа чрезвычайно подвержены ошибкам, и вычисления с ними требуют постоянной бдительности. Стандартным протоколом коррекции ошибок является так называемый поверхностный код. Кубиты выстраивают в прямоугольную сетку, где каждый из них связан со своим соседом, и используют весь блок для хранения одного виртуального кубита информации. Затем, когда некоторые из реальных кубитов совершают ошибки, виртуальный кубит остаётся защищённым достаточно долго, чтобы сбойные кубиты успели найти и починить. Поверхностный код полностью надёжен и хорошо изучен, но для создания одного надёжного виртуального кубита потребовались бы тысячи реальных кубитов. А именно виртуальные кубиты необходимы для выполнения точных вычислений.

Однако за последние несколько лет физики нашли способ значительно сократить количество реальных кубитов, необходимых для создания виртуальных, используя квантовые коды с низкой плотностью проверок чётности (qLDPC). Коды капризны: реальные кубиты приходится связывать не с соседями, а с далёкими партнёрами по массиву. Но взамен они позволяют разместить гораздо больше виртуальных кубитов в массиве заданного размера. Нейтральные атомы подходят для этих кодов как нельзя лучше, поскольку физики могут свободно перемещать один атом по массиву, чтобы встретиться с удалённым атомом.
Вопрос Блувштейна и Кейн о простейшем квантовом компьютере для взлома шифров превратился в вызов: насколько физики из Калтеха смогут адаптировать коды qLPDC к технологии нейтральных атомов? К работе подключились Цянь Сюй, специалист по этим кодам, Роберт Хуанг, эксперт по квантовой теории и машинному обучению, и Эндрес — он взял на себя экспериментальную проверку. Джон Прескилл, старший физик-теоретик университета с многолетним опытом работы в области квантовой коррекции ошибок, консультировал группу.
Готовим код по рецепту
Эти необычные новые qLDPC коды существуют во многих вариантах, и выбор подходящего обычно предполагает компромисс. Одни реализации экономны: на один виртуальный кубит уходит небольшое число реальных. Другие же устойчивы: они способны пережить множество одновременных ошибок.
Но небольшие изменения могут привести к значительным улучшениям производительности. Бройкманн, который провёл новаторскую работу над qLDPC кодами, сравнивает это с приготовлением пищи: иногда щепотка нужного ингредиента может многое изменить. Команда знала, что ключ к компактному и мощному квантовому компьютеру — код, в котором уравновешены оба свойства. Сюй нашёл особенно перспективный рецепт, и Хуанг приступил к его совершенствованию.
Хуанг со студентами позвал на помощь большую языковую модель (LLM), созданную математиками. Ей скормили математическое описание кодов qLDPC и поставили задачу оптимизации. В итоге она вернула код — достаточно экономный, чтобы собрать виртуальный кубит всего из четырёх атомов, и достаточно устойчивый, чтобы пережить от 20 до 24 катастрофических ошибок. (Для сравнения, более ранний высокопроизводительный qLDPC код требовал 12 реальных кубитов для каждого виртуального кубита и мог обрабатывать до 12 катастрофических ошибок.) Модель нашла и подходящий декодер — алгоритм для определения типов произошедших ошибок и разработки плана их исправления.

Имея в распоряжении превосходный код и декодер, Кейн, Сюй и Хуанг разработали способы выполнения сложных манипуляций с реальными кубитами, необходимых для проведения вычислений. Команда собрала цепочку протоколов и оценила, как быстро машина будет их отрабатывать. Последним шагом исследователи выполнили компьютерную симуляцию, чтобы проверить, насколько хорошо та будет работать с алгоритмом Шора.
«Мы многое собрали воедино. И когда делаешь всё правильно, результат оказывается на удивление обнадёживающим», — сказал Прескилл.
Члены команды смоделировали различные атомные массивы, чтобы понять, насколько быстро массив каждого размера справится с двумя основными схемами шифрования, называемые алгоритмом Ривеста-Шамира-Адлемана (RSA) и криптографией на эллиптических кривых (ECC). Они пришли к выводу, что взломать распространённую форму RSA-2048 можно будет примерно за столетие, используя 10 000 атомов. А вот массиву из 100 000 атомов хватит трёх месяцев. Команда обнаружила, что более легко взламываемое шифрование ECC P-256 , которое также широко используется, можно будет преодолеть с помощью массива из 10 000 атомов примерно за три года, или из 26 000 атомов за несколько суток.
Пока в Калтехе разрабатывали «машину мечты», исследователи Google во главе с Крейгом Гидни продолжали свою многолетнюю работу, разрабатывая всё более эффективные способы выполнения алгоритма Шора. В 2019 году Гидни и его соавтор подробно описали квантовую программу, которая могла взломать шифрование RSA за восемь часов с помощью 20 миллионов кубитов. В прошлом году он предложил способ сделать это с помощью менее чем миллиона кубитов.

В техническом описании, опубликованном в тот же день, что и статья учёных из Калтеха, Гидни и его коллеги объявили о разработке новой квантовой процедуры, специально предназначенной для взлома ECC, которая как минимум в 10 раз эффективнее предыдущих процедур. Они подсчитали, что большинство криптовалют будут взломаны за считанные минуты машиной с менее чем 500 000 кубитов.
«Это десятикратное снижение фактической пространственно-временной стоимости взлома кода на основе эллиптических кривых имеет огромное значение», — сказал Джефф Томпсон, физик из Принстонского университета и исполнительный директор стартапа Logiqal, занимающегося квантовыми технологиями нейтральных атомов.
Реализация алгоритма Шора от Google и новый протокол Калтеха намекают: небольшие квантовые компьютеры смогут потянуть более серьёзные задачи, чем думали многие исследователи. Они также знаменуют собой поворотный момент, когда исследователи начинают скрывать важные детали, которые могут оказаться полезными для конкурентов или злоумышленников. Впервые Google описала свою работу, используя «доказательство с нулевым разглашением» — метод, позволяющий показать, что программа работает, не раскрывая при этом точный механизм её работы.

Учитывая стремительный прогресс в квантовых технологиях, физики настаивают: RSA и ECC нужно срочно менять на схемы, которые квантовому компьютеру не по зубам. В 2024 году Национальный институт стандартов и технологий (NIST) опубликовал новые схемы шифрования, способные защитить секреты как от классических, так и от квантовых компьютеров. А правительство США разработало план полного перехода на эти новые схемы к 2035 году. Однако некоторые исследователи считают, что ключевым игрокам, возможно, потребуется действовать быстрее. Например, Google недавно объявил о своём намерении отказаться от использования RSA и ECC к 2029 году.
«Если вы раздумывали, когда переходить на постквантовую криптографию, ждать больше нечего. Сейчас самое время», — сказал Томпсон.
Квантовые мечты против реальности
Сможет ли Oratomic собрать компьютер такой же мощности, как на бумаге? Здесь мнения расходятся. Одного из лидеров направления прогнозы Калтеха не удивили. «Они в целом соответствуют нашим и другим оценкам», — сказал Лукин из Гарварда, основатель стартапа QuEra Computing, занимающегося разработкой вычислительных систем на нейтральных атомах. «Но в этих оценках ресурсов важны детали, и важно тщательно их проработать».

Некоторые ключевые детали остаются неясными — в частности, этапы исправления ошибок, имеющие решающее значение для самых оптимистичных прогнозов команды из Калтеха, — что затрудняет полную проверку их утверждений внешними исследователями.
Другие исследователи ставят под сомнение некоторые механические ожидания команды. Например, в Калтехе исходят из «смелых допущений о скорости операций, которые они смогут выполнять», — сказал Томпсон. В статье команда пишет, что в итоге машина будет проходить полный цикл коррекции за миллисекунду. В цикл входит проверка, разбор полученных данных, исправление, замена сбежавших атомов и подготовка к следующему заходу.
И держать этот ритм придётся дни, а то и недели — всё время, пока идут вычисления. Такого пока не добивался никто. «Я хотел бы увидеть демонстрацию в меньшем масштабе, скажем, 100 или 1000 кубитов», — сказал Марк Саффман, физик из Университета Висконсина в Мэдисоне и главный научный сотрудник по квантовой информации в Infleqtion, ещё одном стартапе, занимающемся нейтральными атомами. «Покажите мне, что вы можете выполнить миллион циклов или что-то подобное».
Команда из Калтеха понимает, что план амбициозен и что интеграция всех задуманных компонентов потребует огромных инженерных и технологических усилий. В то же время физики не видят непреодолимых препятствий. «Нам просто нужно построить эти машины и посмотреть, будут ли они работать», — сказал Прескилл.
Новые горизонты
Если какой-либо группе удастся создать квантовый компьютер, способный реализовать алгоритм Шора, это ознаменует конец эпохи — а именно «эры шумных квантовых вычислений промежуточного масштаба», как Прескилл назвал период до появления коррекции ошибок в своей статье 2018 года. У каждого исследователя свой ответ, чем заняться на такой машине в новую «отказоустойчивую» эпоху первым делом.
Хуанг сказал, что начнёт с запуска алгоритма Шора, просто чтобы доказать работоспособность устройства. После этого, по его словам, он попытается использовать его для ускорения машинного обучения — об этом применении он расскажет подробнее в следующих работах.
Большинство архитекторов, создающих квантовые компьютеры, будь то в Oratomic или других стартапах, по своей сути физики. Их занимает физика, а не криптография. Точнее — всё то, что компьютер, свободно говорящий на языке квантовой механики, расскажет им о квантовом мире, например, какие материалы могут стать сверхпроводниками даже при высоких температурах. Прескилл, со своей стороны, хотел бы смоделировать квантовую природу пространства-времени.
Группа исследователей из Калтеха понимает, что впереди годы работы, прежде чем их мечты смогут осуществиться. Но начать они хотят уже сейчас. «Попробуйте найти что-либо более захватывающее, чем создание первого в мире квантового компьютера вместе с друзьями!» — воскликнул сияющий Блувштейн. Мы дозвонились до него незадолго до выхода статьи, и он тут же убежал праздновать.
Автор перевода @arielf
НЛО прилетело и оставило здесь промокод для читателей нашего блога:
-15% на заказ нового VDS — HABRFIRSTVDS.