Новости криптомира

07.08.2026
11:26

Квантовая угроза для постквантовой криптографии: алгоритм AWS ставит под сомнение устойчивость решетчатых стандартов

quantum computers квантовые компьютеры 2

В мире криптографии назревает потенциально тектонический сдвиг. Мой анализ нового препринта, представленного исследователем Amazon Web Services Дэниелом Саймоном, выявил квантовый алгоритм, который может радикально ускорить решение математических задач, лежащих в фундаменте постквантовой криптографии. Это не просто теоретический курьез — это прямой вызов устоявшимся представлениям о безопасности современных стандартов.

Ключевая инновация Саймона заключается в том, что его алгоритм демонстрирует полиномиальную, а не экспоненциальную, зависимость времени выполнения от размера задачи. Если этот результат пройдет независимую проверку, нам придется пересмотреть саму парадигму устойчивости решетчатых криптосистем к квантовым вычислениям. Однако важно подчеркнуть: это не практическая атака на действующие стандарты, такие как ML-KEM или ML-DSA, а скорее теоретический прорыв, указывающий на потенциальные бреши.

Саймон, известный своим одноименным алгоритмом 1990-х годов, ставшим предшественником знаменитого алгоритма Шора, в новой работе сфокусировался на задаче Dihedral Coset Problem (DCP). На первый взгляд, DCP не используется напрямую для защиты кошельков или соединений, но именно она является связующим звеном к более сложным задачам решетчатой криптографии. Еще в начале 2000-х Одед Регев доказал, что эффективное решение DCP открывает путь к взлому определенных вариантов задач на многомерных решетках, но тогда для этого требовался недостижимый идеализированный инструмент.

Саймон утверждает, что обошел это ограничение, выполняя необходимое преобразование непосредственно на квантовом компьютере. В сочетании с предыдущими работами, его алгоритм потенциально распространяется на ключевые задачи Shortest Vector Problem (SVP) и Learning With Errors (LWE). Именно на сложности этих задач строится безопасность стандартов NIST, принятых в 2024 году, включая ML-KEM и ML-DSA. Если алгоритм подтвердится, он покажет, что квантовые компьютеры теоретически способны решать эти задачи значительно эффективнее, чем предполагалось ранее.

Паника преждевременна, но бдительность обязательна

Тем не менее, я бы не советовал рынку впадать в панику. Работа Саймона не демонстрирует способ восстановления ключей ML-KEM или подделки подписей ML-DSA на реальных параметрах. LWE — это целое семейство задач, и практические стандарты используют их структурированные варианты, поэтому результат для одного класса не переносится автоматически на все системы. Более того, в препринте отсутствует оценка требуемых ресурсов — логических кубитов, вентилей и коррекции ошибок — для атаки на криптографически значимые размеры. История знает примеры, когда громкие заявления рушились: в 2024 году исследователь Йилей Чэнь уже объявлял о полиномиальном алгоритме для LWE, но его доказательство содержало ошибку, и он отказался от своих выводов.

Мой профессиональный вердикт: этот препринт — не повод для немедленной миграции, но серьезный сигнал для криптоиндустрии. Мы стоим на пороге эры, где теоретические изыскания могут быстро трансформироваться в реальные угрозы. Проектам, зависящим от долгосрочной безопасности, стоит уже сейчас закладывать в свои дорожные карты гибкость для перехода на новые, потенциально более устойчивые криптографические примитивы, а не ждать, когда «квантовый перелом» станет свершившимся фактом.