我对谷歌和 Oratomic 量子资源估算论文的心得

murmurationstwo 发布于 2026-03-17 阅读 196

文章分析了谷歌和 Oratomic 最近发表的两篇量子资源估算论文,指出量子计算破解 ECC-256 加密算法的资源需求已大幅下降。作者强调“量子威胁日(Q-day)”可能比预期更早到来,并呼吁比特币等区块链社区立即启动向后量子密码学(PQC)的迁移,以应对即时支付攻击风险。

《Murmuration》第二期,一本致力于稳定币、金融科技、银行业、初创公司以及偶尔思考的刊物。

订阅即表示你同意 Substack 的 使用条款,并确认其 信息收集通知隐私政策

我从 Google 和 Oratomic 的量子资源估计论文中得到的收获

Disclosure:众所周知,CIV 是 Project Eleven 的投资者,而我是该公司的董事。P11 是一家从事基础研究以促进后量子转型并保护用户资产的初创公司。CIV 和我长期持有各种面临量子风险的加密资产。

周一发布了两篇关于通过 Shor 算法对 ECC-256 进行理论量子计算攻击的资源估计的重要论文。(如果这对你来说像是天书,请阅读 这篇文章 作为入门。)加州理工学院和加州大学伯克利分校的一组科学家(其中一些人宣布成立了初创公司 Oratomic)发表了 Shor’s algorithm is possible with as few as 10,000 reconfigurable atomic qubits;Google Quantum AI 团队(成员包括 Craig Gidney!)与斯坦福大学密码学家 Dan Boneh 及以太坊的 Justin Drake 共同发表了 The Quantum Threat to Elliptic Curve Cryptocurrencies: Resource Estimates, Vulnerabilities, and Mitigations

这两篇论文都对构建能够破解 ECC-256(几乎所有区块链都依赖它)的量子计算机所需的成本(包括 Qubit 数量、Toffoli 门、错误率、运行时间)提供了里程碑式的估计。这两组学者都没有声称已经破解了比特币或拥有可以工作的量子计算机——这不是重点——他们只是针对两种不同的量子模态提出了改进的算法结构和编译技术。换句话说,他们是在展示如果硬件跟上,这个问题会变得多么容易解决,而不是说它今天就能被解决。

据我所知,没有人说量子破解比特币加密技术迫在眉睫。我当然也没这么说。但这两篇论文都加速了我个人对 Q-day(量子计算机首次破解 ECC-256 或 RSA-2048 等主要加密功能的日期)的时间线预期。Google 的时间线也提前了:正是因为这些论文,这家互联网巨头将其 全面的 PQ 截止日期提前 到了 2029 年,距离现在仅 2.7 年。

Google 的论文关注超导 Qubit(最成熟的量子计算硬件子集),而 Oratomic 的论文则考虑了中性原子架构。它们不可直接比较,必须理解它们所采取的不同权衡。然而,两篇论文在针对 ECC 攻击的资源估计方面都对现有技术水平(state of the art)进行了改进。

虽然我建议直接阅读源材料,但我意识到其影响对所有人来说可能并不显而易见(尽管 Google 的论文出奇地通俗易懂,且涵盖了极其广泛的内容)。以下是我从这两篇论文中得到的主要收获:

  1. CRQCs 的资源估计现在已处于工程可行性的范畴内

  2. 必须将针对比特币的“支出时”(On-spend)或短程攻击纳入你的威胁模型

  3. 我们可能没有“软起飞”的奢侈

  4. 科学家出于担忧已开始自我审查

  5. 受此影响,专家们正在提前对 Q-day 的预期

这是一群资深且具备独特资格的学者

首先,为了让你了解我们面对的是谁,Google 的论文(Babbush 等人)基本上是一个由 Google Quantum AI 研究人员与专注于区块链的密码学家组成的全明星团队。论文列出了 7 名 Google Quantum AI 团队成员,其中包括项目负责人 Hartmut Neven。Google Quantum AI 可以说是地球上最重要的量子实验室——他们为我们带来了 Willow 结果,证明了纠错是可扩展的。Craig Gidney 是任何熟悉相关文献的人都会知道的名字——在我看来,他是资源估计领域最重要的量子计算研究员,撰写了该领域引用率最高的一些论文。Ryan Babbush 是量子资源估计领域的另一位领军人物。

有趣的是,这些学者中还加入了著名的以太坊研究员 Justin Drake,以及地球上最受尊敬的密码学家之一 Dan Boneh,他对比特币/加密货币(cryptocurrency)也并不陌生。(他是 BLS 签名中的 B。)该论文结合了资源估计领域尖端专家的观点,以及关于这些加密破解如何威胁比特币和以太坊的具体专业知识。

至于 Oratomic 的论文,作者群体同样资历深厚。John Preskill 帮助创立了量子纠错领域。Dolev Bluvstein 拥有 先前的研究成果,证明了中性原子处理器的低于阈值的纠错。加州理工学院拥有全美声誉最高的量子计算项目之一。

1. 资源估计持续大幅下降

思考构建规模化量子计算机竞赛的一种方式是对比资源需求与物理能力(即逻辑 Qubit 阵列本身)。近年来,软件方面的进展快于硬件,而且在算法效率方面似乎仍有提升空间。

总的来说,量子处理器的物理能力正在提高,而资源需求正在下降。当两者相遇时,ECC-256 破解就会发生。因此,如果你想估计 Q-day,你会预测不断下降的资源需求曲线和不断增长的量子计算能力曲线,并查看它们在哪里交汇。

Pierre-Luc Dallaire 拥有关于此主题的最佳图表(已根据最新结果更新)。

你可以清楚地看到 RSA-2048 和 ECC-256 下降的资源估计,以及各个实验室展示的 Qubit 数量及其公布的路线图。我们不知道未来,但这些曲线的交汇时间近得令人不安。我个人的猜测是在 2030-2035 年之间。

Google 的论文提出了针对 ECDLP 破解的两种资源估计,一种优化为最小化逻辑 Qubit,另一种针对 Toffoli 门(AND 门的量子版本)。对于低 Qubit 变体,他们估计需要 1200 个逻辑 Qubit 和 9000 万个 Toffoli 门;低门电路变体需要 1450 个逻辑 Qubit 和 7000 万个 Toffoli 门。基于对超导 Qubit 处理器的标准假设,他们估计这些攻击分别需要 23 分钟和 18 分钟。然而,通过预计算算法的前半部分,他们可以将攻击时间减半,使 7000 万门变体缩短至 9 分钟。(这是一个非常重要的阈值,我稍后会解释。)作者认为,这些攻击可能在少于 50 万个物理 Qubit 的情况下实现。这完全在几家领先量子实验室公布的路线图之内。由于以前针对 ECDLP 优化 Shor 算法的工作相对较少,他们的物理 Qubit 估计值比之前的 尖端水平(Litinski 2023)减少了 20 倍。

Babbush 等人探索了权衡空间,以展示攻击者如何考虑各种约束(例如硬件或运行时间)但仍能成功实施攻击。下表显示了他们的估计与该主题其他先前工作的对比(Google 论文在底部加粗显示):

来源:个人分析

如你所见,Google 的论文在逻辑 Qubit、所需的 T 门以及实际运行时间方面是最经济的。Chevignard 在逻辑 Qubit 方面除外(也是今年发表的),但它需要更多的运行次数和更长的运行时间(数月/数年对比几分钟)。

以下是论文中的一张图表,直观地展示了 Google 的研究结果:

来源:Babbush et al (2026)

你可以看到存在一种“有效边界”,各种方法通过有效地用 T 门“购买” Qubit,反之亦然,进行了权衡。Google 的论文直接突破了这一边界。他们通过专注于 ECDLP 发现的巨大优化收益表明,未来可能还会有更多收益。从历史上看,大多数安全研究人员关注的是 RSA,它是衡量量子计算进展的“标准”算法。在我看来,随着 ECC 成为最大的目标,这种情况正在发生变化。此外,这些结果意味着,就资源需求而言,破解 ECC 实际上可能比 RSA 更容易。

至于 Oratomic(Cain 等人)的论文,它与 Google 的工作不可直接比较,因为两篇论文关注的模态不同:分别是超导和中性原子。超导 Qubit(Google、IBM、Rigetti 等公司采用的更传统方法)在门操作方面要快得多,但似乎在扩展方面存在困难,原因很简单,很难为超大规模的 Qubit 阵列维持极低的温度(毫开尔文——比外太空还冷)。中性原子架构(QuEra、Pasqal 等公司采取的一种较新方法)寿命更长,看起来扩展得更顺畅,但不够成熟且保真度较低。我接触过的一些量子计算专家似乎认为中性原子是实现真实规模的最可靠方法,尽管时钟速度仍然是一个问题——中性原子的单次操作速度慢 100-1000 倍,这最终可能会阻碍商业应用。中性原子已经拥有令人印象深刻的扩展记录,作者指出已经展示了多达 6000 个 Qubit 的阵列,尽管尚未达到 Cain 等人结果所需的保真度。

Cain 等人与 Babbush 等人一样,探索了不同的权衡,提供了通过 Shor 算法破解 ECC-256 的“空间效率型”和“时间效率型”方法。

他们的空间效率型方法在运行时间上是无法接受的,尽管按照此类文献的传统,它确实为论文吸引眼球的标题提供了依据:“只需大约 10,000 个可重构原子 Qubit 即可实现 Shor 算法”。

来源:对 Cain et al 的个人分析

重要的数据是时间效率型方法,他们估计使用 1.9 万到 2.6 万个 物理 Qubit 即可实现,运行时间分别在 52 天和 10 天之间。他们依靠并行性,在算法的子程序中成批执行 Toffoli 门。

Cain 等人发布了这张图表,总结了破解 ECC-256 和 RSA-2048 所需物理 Qubit 数量的加速下降趋势。如果你把图表倒过来看,你会得到一条看起来像指数级的曲线。“爆发”(foom)时刻似乎发生在 2025 年。(请注意,蓝色圆点和方块对应于“慢时钟”中性原子方法。)在我关于此主题的 早期工作 中,我警告说数量级可能会迅速崩溃,而这张图表似乎证实了这一点——仅在过去一年中,所需的物理 Qubit 就减少了四个数量级。这不是比特币持有者可以掉以轻心的事。

来源:Cain et al (2026)

物理 Qubit 的大幅减少(对比 Gidney 和 Ekera 2019 年需要的 2000 万个物理 Qubit——10,000:1 的物理对逻辑比例)归功于他们显著降低的 10:1 物理对逻辑交换比。当然,该论文假设了巨大的工程成就,这就是为什么没有人声称这会在短期内实际实施。Cain 等人假设了 $10^{-3}$ 的错误率、高连通性和高并行吞吐量。这些都不是小事,顶尖实验室尚未大规模展示这些特征。到目前为止,最可靠的“Cain 级别质量”的结果是 Bluvstein (2026) 的 500 Qubit 阵列。Atom Computing 展示了 1000 Qubit 阵列,但其保真度不足,且存在其他问题。

因此,尖端量子计算实验室距离 Cain 等人工作所需的约 2-2.5 万个物理 Qubit 阵列仍有很大距离,但这个数字正位于他们近期(2020 年代后期)的路线图中。当然,与 Babbush 等人不同,Cain 等人中的运行时间完全是缓慢的——所以威胁模型是不同的。我们“只需”担心针对暴露的公钥(如中本聪的币)的远程攻击。如果中性原子最终胜出,我们可能根本不需要担心短程攻击,而我们减轻这种风险的路线图可以显著放宽。

2. 我们需要将短程攻击纳入威胁模型

在我看来,Babbush 等人的主要贡献是他们打开了奥弗顿窗口(Overton window),并引入了短程攻击或他们所谓的“支出时”(on-spend)攻击的可能性。在他们的一种模型下,他们假设密钥可以在短短 9 分钟内被破解,短于比特币的平均出块时间。正如他们在论文中所说:

[O]ur resource estimates give the first clear indication that superconducting qubits could launch attacks within the average block time of Bitcoin and Bitcoin Cash, thus enabling “on-spend” attacks whereby a transaction is intercepted, the key is broken, and a fraudulent transaction is syndicated in the brief period of time before it is recorded on the blockchain. This prospect highlights the importance of migrating to post-quantum cryptography and of mitigation measures that thwart on-spend attacks, such as private mempools and commit-reveal schemes

这做到了一些像我这样的量子观察者以前认为不可能的事情:对比特币开放了短程攻击,即在交易发布到被区块链确认的时间间隔内,从公钥推导出私钥。以前我们大多数人——即使是最“末日论”的量子观察者——都认为虽然量子破解总有一天是可能的,但第一次攻击对单个密钥可能需要数月或数周的时间,这使得短程攻击在未来几十年内都不可行。

短程攻击与长程攻击威胁模型之间的差异是巨大的。

在长程攻击的世界里,所有代币只需轮换到量子不可破解的地址类型(普通的哈希地址)并避免地址重用就足够了。在短程攻击可能发生的世界里,即使存储在具有完美卫生习惯的地址中的密钥也是不安全的,因为公钥在支出时会被暴露。

如果你认真对待 Babbush 等人的观点,你应该避免折中方案,而应尽快开始全面过渡到原生的 PQ 签名验证。

3. 我们很可能会遇到“快速起飞”的量子情景

许多 AI 安全理论家最担心的是“快速起飞”的情况,即 AI 递归地自我改进,并在我们有能力驾驭并确保其对齐之前达到超智能状态。

在量子世界中,也存在类似的担忧。如果我们确实遇到了“快速起飞”,即量子计算机分解了 35,然后在下个月分解了一个 256 位数字,我们将不会得到大多数比特币持有者所预期的警告。升级比特币需要数年的置前时间——Chaincode 曾 估计 在紧急情况下至少需要 2 年,而在理想情况下则需要 7 年。

在 Google 论文发表后,我看到那些抵制对比特币进行升级的人一次又一次地反对,坚持认为我们将得到充足的通知。这种信念最好被描述为“一厢情愿”。没有证据表明我们在量子计算方面会看到缓慢、渐进、线性且易于预测的进展,从而允许我们预测未来十年的进展速度。事实上,专家们正在告诉我们相反的情况。我将在这里详细引用 Babbush 等人的话:

It has been observed that technological change tends to occur in a two-stage evolutionary process in which an initial “era of ferment” characterized by high degree of innovation and technical variation eventually leads to the emergence of a “dominant design” and is followed by a period of gradual technological improvement. For example, the car industry’s “era of ferment” (during the late 19th century) saw rapid innovation across a wide variety of cars powered by the steam engine, electric batteries and the internal combustion engine before the latter became the “dominant design”. In the stage of incremental improvement progress can be measured in terms of gradually increasing performance metrics, such as miles per gallon or the number of integrated circuit components in Moore’s law.

By contrast, quantum computing, with its broad variety of hardware platforms, is still in the “era of ferment” where simple models, such as counting physical qubits, fail to adequately capture technological progress. Instead, progress comes in discrete jumps corresponding to development of new internal capabilities and overcoming scaling challenges, e.g., by getting device error rates below the threshold for an error-correcting code or implementing coherent interconnects for modular architectures. Therefore, progress in quantum computing is better understood using a threshold model rather than in terms of the number of physical qubits.

Accordingly, other gradual measures of progress, such as the challenge ladder of increasingly difficult ECDLP instances ranging from 6-bit to 256-bit modulus and group order proposed in [74], also fail to adequately measure progress towards a CRQC and may fail to provide a reliable early warning. Indeed, if a leading quantum architecture encounters and overcomes all its scaling challenges before producing a device able to solve (for example) 32-bit ECDLP, then there may be little time between the breaking of 32-bit ECDLP and the breaking of 256-bit ECDLP. Furthermore, the community should not expect to see published demonstrations of the most advanced quantum error-correction architectures and quantum algorithms deployed to cryptanalytic problems. Thus, a successful public demonstration of Shor’s algorithm on a 32-bit elliptic curve should not be seen as a wake-up call to adopt PQC as much as a potential signal that PQC adoption has already failed.

We also argue that the finish line may become progressively more blurry and the current state of quantum capabilities increasingly more opaque as we approach CRQCs. Indeed, as progress in quantum computing lowers the barriers to entry, the final stages of the race to build a large fault-tolerant quantum computer may see “late-joiners” attempting a rapid breakout toward a CRQC, possibly accelerated by intellectual property theft or industrial espionage. Simultaneously, transparency of quantum computing research and development programs is likely to decrease as they get closer to large-scale commercially viable quantum computers. These factors may increase the uncertainty regarding the arrival time and the nature of the first CRQCs. Thus, it is conceivable that the existence of early CRQCs may first be detected on the blockchain rather than announced. As we will argue throughout this piece, the safest course of action for the cryptocurrency community is to begin preparing itself against quantum attacks immediately.

更准确地说,运行 Shor 算法破解 ECC 所需的 Toffoli 门和逻辑 Qubit 数量随位(bit)数呈多项式对数级增长。这意味着破解 ECC-256 并不比破解 ECC-128 显著 困难。这正是 Shor 算法的核心要点。尽管可能很难接受,但 Shor 算法并不符合比特币持有者关于增加位数即可提供安全保证的传统假设。因为它不依赖于椭圆曲线点乘的暴力破解,它是真正地对问题进行了逆向工程。以下是简单图表形式的关系:

来源:Babbush et al (2026)

这应该平息“量子计算连 35 都还没分解呢!”的反对意见。由于 Shor 算法的特性,当他们分解 35 时,256 位数字也将紧随其后。比特币持有者将不会得到他们计划悠闲升级所需的 10 年预告期。此外,Cloudflare 的首席 后量子数学家 和 Blockstream 的 Jonas Nick(可能是从事 PQ 研究的领先比特币持有者)也表达了类似的观点。

我想放大这一点,因为这是即使是聪明的比特币持有者与量子计算从业者之间最大的认知鸿沟——也是许多比特币持有者认为我们可以推迟实施 PQ 升级的唯一原因。

看看这张由 Cloudflare 的 Bas Westerbaan 提供的图表:

来源:Factoring is not a good benchmark to track Q-day

看这些线条有多接近。一旦你低于某个错误率阈值并拥有足够数量的物理 Qubit,游戏就赢了,无论是微小的 4 位密钥还是 2048 位密钥(请注意,这张图表是关于 RSA 的,但同样的原则也适用于 ECC)。正如 Bas 所说,

The day a quantum computer beats a classical computer on factoring, heck the day it factors a 32-bit number, we’re uncomfortably close to Q-day already. So: don’t wait for quantum computer factoring records; you’ll be too late.

或者听听 Scott Aaronson 的说法:

Once you understand quantum fault-tolerance, asking “so when are you going to factor 35 with Shor’s algorithm?” becomes sort of like asking the Manhattan Project physicists in 1943, “so when are you going to produce at least a small nuclear explosion?”

4. 科学家已开始自我审查

Babbush 等人论文中一个有趣的新进展是他们不愿公布其对 ECC-256 攻击的实际机制。相反,他们发布了一个零知识证明,证明他们所描述的量子电路的存在,而没有直接透露它。他们解释了原因:

Traditionally, the gold standard for quantum resource estimation has been full transparency: publishing algorithmic innovations, logical circuits, and error-correction optimizations to ensure results are openly verifiable. Our team has historically adhered to this standard — for instance, in establishing the most efficient quantum algorithms and circuits for breaking 2048-bit RSA. However, the escalating risk that detailed cryptanalytic blueprints could be weaponized by adversarial actors necessitates a shift in disclosure practices. Accordingly, we believe it is now a matter of public responsibility to share refined resource estimates while withholding the precise mechanics of the underlying attacks. Transparency regarding the overall resource costs of quantum attacks is essential; if the community overestimates the resources required, the perceived “safety margin” may lead to a dangerous “wait-and-see” attitude. Given the unfortunate technical trade-offs of Post-Quantum Cryptography (PQC), such delays could make it difficult for vulnerable cryptocurrencies to achieve the consensus necessary for an orderly transition.

这让人想起原子弹研制前夕物理学界发生的事情。1933 年,Leo Szilard 构思了核链式反应的想法,但秘密提交了专利,因为他不想泄露给别人。1939 年,核裂变得到实验证实,该领域被点燃。考虑到迫在眉睫的战争以及协助纳粹的风险,Szilard 开始游说他的同事自我审查后续实施细节的发表。1940 年,美国国家科学院自愿采取了自我审查制度。一旦曼哈顿计划开始,所有正式出版物都停止了。1945 年 7 月,第一颗裂变弹在新墨西哥州白沙导弹靶场引爆。

由于国家安全动态,美国国家安全局(NSA)随时掌握重大量子计算进展。如果未来几年我们看到发表的研究越来越少,这应该是研发加速而非减速的信号。这同样是比特币持有者在假设他们会有充足警告时应该考虑的事情。

5. 论文显著加速了专家对 Q-day 的预期

就暴露风险的组织的反应而言,这些论文可以说极具分量。Google 理所当然地 将其全面的后量子准备截止日期提前到了 2029 年。他们在 Babbush 的论文发表之前就这么做了,不少人好奇“Google 看到了什么”。论文发表后,一切显而易见。他们解释说:

This new timeline reflects migration needs for the PQC era in light of progress on quantum computing hardware development, quantum error correction, and quantum factoring resource estimates.

这不仅仅关乎资源估计。纠错和硬件也在持续改进。其他主要专家也表达了看法。Go 密码学标准库的维护者、Google 前安全负责人及 Cloudflare 前密码学家 Filipo Valsorda 提前了他的 Q-day 估计,他说:

My position on the urgency of rolling out quantum-resistant cryptography has changed compared to just a few months ago.

Overall, it looks like everything is moving: the hardware is getting better, the algorithms are getting cheaper, the requirements for error correction are getting lower.

The bet is not “are you 100% sure a CRQC will exist in 2030?”, the bet is “are you 100% sure a CRQC will NOT exist in 2030?” I simply don’t see how a non-expert can look at what the experts are saying, and decide “I know better, there is in fact < 1% chance.” Remember that you are betting with your users’ lives.

比特币开发者最好听取他的警告。他们目前正在拿价值万亿美元的网络打赌,赌注是技术 不会 进步。对于一群本应是偏执和安全第一思维典范的个人来说,这是一种极其鲁莽的态度。

Scott Aaronson 是研究量子计算最著名的理论计算机科学家之一,尤以怀疑精神闻名,他对这些论文有明显的反应。在一篇博文“ Quantum computing bombshells that are not April Fools”中,他写道:

Neither of the [Google and Oratomic] results change the basic principles of QC that we’ve known for decades, but they do change the numbers.

When you put both of them together, Bitcoin signatures for example certainly look vulnerable to quantum attack earlier than was previously known!

In particular, the Caltech group estimates that a mere 25,000 physical qubits might suffice for this, where a year ago the best estimates were in the millions. How much time will this save — maybe a year?

麻省理工学院媒体实验室(MIT Media Lab)主任、受人尊敬的计算机科学博士 Neha Narula,也是最知名的比特币持有者之一,在“ Bitcoin and Quantum Computing”一文中分享了她的看法。

她的全文值得一读——主要关于如何计算比特币上 CRQC 的预期价值,以及为什么每个比特币持有者都应该运行这种分析——但她的结论非常明确:

Let me make my position clear: I think [the likelihood of a CRQC appearing] is high enough to warrant prioritizing designing, implementing, and evaluating post-quantum signature schemes and consensus upgrades in Bitcoin now.

这是任何知名比特币意见领袖关于考虑对比特币进行 PQ 升级紧迫性的最明确表态。我不确定任何比特币持有者如何能现实地反对她的分析。如果你认为未来十年 CRQC 出现的可能性是非零的,你就必须现在开始准备工作。

最后,Cloudflare 也加入了竞争,宣布他们也 将其 PQ 截止日期提前到了 2029 年。Cloudflare 一直是量子准备的典范(有力地驳斥了比特币持有者关于“量子计算将摧毁互联网”的观点),其 65% 的流量已经通过后量子加密渠道传输。Cloudflare 这样说道:

What happened? Last week, Google announced they had drastically improved upon the quantum algorithm to break elliptic curve cryptography, which is widely used to secure the Internet. They did not reveal the algorithm, but instead provided a zero-knowledge proof that they have one.

This is not even the biggest breakthrough. That same day, Oratomic published a resource estimate for breaking RSA-2048 and P-256 on a neutral atom computer. For P-256, it only requires a shockingly low 10,000 qubits. Google’s motivation behind their recent announcement to also pursue neutral atoms alongside superconducting quantum computers becomes clear now. Although Oratomic explains their basic approach, they still leave out crucial details on purpose

Cloudflare 指出,量子计算的进展 不仅仅 发生在算法领域(如 Google 和 Oratomic 的论文)。硬件和纠错也在进步。量子计算实际上并不是一种技术,而是半打不同的方法(超导、中性原子、捕获离子、硅自旋、光子学等),每种方法都有不同的权衡。他们总结道:

The picture comes together: in 2025 neutral atoms turned out to be more scalable than expected, and now Oratomic figured out how to do much better error-correcting codes with such highly connected qubits. On top of that, breaking P-256 requires much less work. The result is that Q-Day has been pulled forward significantly from typical 2035+ timelines, with neutral atoms in the lead, and other approaches not far behind.

我详细梳理这些对 Google 和 Oratomic 论文的反应,是为了证明严肃的密码学家、计算机科学家以及地球上一些最大且最重要的互联网公司都对这些论文做出了警觉的反应。根据新数据修正你的观点并不可耻。比特币持有者应该考虑这样做。

总结

尽管受到了许多指责,但我的目标绝对不是在比特币持有者中散布恐慌或警报,或者“损害价格”。我没有做空比特币,也从未做通过。通过我的个人风险敞口、我的公司 CIV 以及声誉等方面,我都在不计后果地做多比特币、区块链和加密货币。一年多前,我意识到如果量子计算成为现实,比特币将面临巨大的问题,随后我注意到量子计算的进展比加密领域任何人的预期都要快得多。基于这一预测以及我帮助保护比特币和一般区块链的愿望,CIV 投资了 Project Eleven,后来我们领投了 A 轮融资。我为此感到自豪,并认为没有任何冲突——我的信念和风险敞口完全一致。我感到非常幸运,我的职业赋予了我工具,让我能够把世界推向我认为它应该去的方向。我发声的原因是 因为 我看好比特币,并非常希望它能继续存在。

事实是,涉及 ECC 的量子计算最尖端水平正在迅速变化。Google 将其 PQ 准备截止日期提前到 2029 年的事实本身就说明了问题。Cloudflare 已经有意义地开始了转型。美国政府已经为全面的后量子转型设定了 2030-2035 年的窗口期。这些倡议或论文都与我无关。

到目前为止,我的主要贡献是 指出 比特币持有者 认为他们拥有的时间 与有序进行 PQ 转型所需的置前时间之间存在差异。我还 指出,比特币的开发进程极度僵化,在该主题上几乎没有表现出任何紧迫性。(比特币开发者曾私下联系我,坚持认为这里正在进行有意义的工作,但由于这些在公开场合并不可见,我对这些断言打了个大折扣。)以太坊基金会 表现出的明确紧迫感 与比特币方面寥寥无几的努力之间根本无法相比。目前甚至不清楚在比特币中谁有权推动变革。在过去的十年里,我们只进行了三次更新,而目前地平线上似乎没有任何更新。

很多比特币持有者似乎想把关于量子准备的辩论集中在我的个人动机、风险敞口和感知冲突上。那是个错误。我只是一个为大众消化并封装信息的人。重要的是信息载体本身——即这两篇论文以及该主题日益增长的学术成果。功能性的量子计算机看起来越来越近了,比特币还没准备好,而比特币 需要大量时间来准备。我们可能没有那个时间。

比特币持有者不应该抱怨我、我的公司或我的投资,而应该花时间阅读 Babbush 等人的论文。它的语言通俗易懂,理解起来并不难。听听他们的建议,而不是我的:

We have offered these specific resource estimates and analyses to provoke necessary action, urging that the migration of cryptosystems to post-quantum cryptography begin immediately to avoid catastrophic network congestion and ensure the stability of the future financial internet.

Blockchain technology and cryptocurrencies are now a significant component of the global economy, and the sooner the community takes the quantum threat seriously, the better prepared we will all be to weather the coming storm.


  • 原文链接: murmurationstwo.substack...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论