<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Technology on kenji.blog</title><link>http://kenji.blog/ru/categories/technology/</link><description>Recent content in Technology on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>ru</language><copyright>kenjinote</copyright><lastBuildDate>Fri, 11 Sep 2026 18:00:00 +0900</lastBuildDate><atom:link href="http://kenji.blog/ru/categories/technology/index.xml" rel="self" type="application/rss+xml"/><item><title>Что такое квантовое превосходство? Последние тенденции Google и IBM</title><link>http://kenji.blog/ru/p/what-is-quantum-supremacy-google-ibm/</link><pubDate>Fri, 11 Sep 2026 18:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/what-is-quantum-supremacy-google-ibm/</guid><description>&lt;img src="http://kenji.blog/p/what-is-quantum-supremacy-google-ibm/img/eyecatch.jpg" alt="Featured image of post Что такое квантовое превосходство? Последние тенденции Google и IBM" />&lt;h2 id="1-введение-рассвет-квантовых-вычислений-и-квантовое-превосходство">1. Введение: Рассвет квантовых вычислений и «квантовое превосходство»
&lt;/h2>&lt;p>Квантовые вычисления таят в себе потенциал решения сложных проблем, которые классические компьютеры (ПК и суперкомпьютеры, которыми мы пользуемся каждый день) не могут решить за разумное время, применяя квантовую механику, фундаментальный принцип физики, к обработке информации. Эта область долгое время оставалась преимущественно теоретической, но в последние годы из-за быстрого развития аппаратного обеспечения конкуренция за практическое применение обострилась.&lt;/p>
&lt;p>Одним из ключевых слов, привлекших наибольшее внимание в этом контексте, является «квантовое превосходство» (Quantum Supremacy). Оно означает момент, когда квантовый компьютер демонстрирует вычислительную мощность, превосходящую возможности классического компьютера в выполнении определенной вычислительной задачи. В этой статье мы начнем со строгого определения квантового превосходства, подробно рассмотрим эксперимент с процессором Google «Sycamore», который, как было объявлено в 2019 году, впервые в мире достиг этой вехи, возражения IBM и их собственный подход, а также углубимся в технические и математические детали последней дорожной карты к «квантовому исправлению ошибок» (Quantum Error Correction: QEC) и «отказоустойчивым квантовым вычислениям» (Fault-Tolerant Quantum Computing: FTQC), которые являются главными препятствиями на пути к истинному практическому применению.&lt;/p>
&lt;hr>
&lt;h2 id="2-теоретические-основы-основы-квантовых-вычислений-и-классы-сложности">2. Теоретические основы: Основы квантовых вычислений и классы сложности
&lt;/h2>&lt;p>Чтобы понять квантовое превосходство, сначала необходимо понять математические основы квантовых вычислений и их место в теории вычислительной сложности.&lt;/p>
&lt;h3 id="квантовые-биты-и-суперпозиция">Квантовые биты и суперпозиция
&lt;/h3>&lt;p>Наименьшей единицей информации в классическом компьютере является бит (0 или 1), но в квантовом компьютере используются квантовые биты (кубиты, Qubit). Состояние одного кубита $|\psi\rangle$ выражается как комплексная линейная комбинация базисных состояний $|0\rangle$ и $|1\rangle$.&lt;/p>
$$
|\psi\rangle = \alpha|0\rangle + \beta|1\rangle
$$
&lt;p>Здесь $\alpha, \beta \in \mathbb{C}$ и удовлетворяют условию нормировки $|\alpha|^2 + |\beta|^2 = 1$. Это свойство называется «суперпозицией» (Superposition).&lt;/p>
&lt;h3 id="запутанность-entanglement-и-тензорное-произведение">Запутанность (Entanglement) и тензорное произведение
&lt;/h3>&lt;p>Когда присутствует несколько кубитов, состояние всей системы выражается тензорным произведением пространств состояний отдельных кубитов. Система из $n$ кубитов является вектором в $2^n$-мерном гильбертовом пространстве $\mathcal{H}^{\otimes n}$.&lt;/p>
$$
|\Psi\rangle = \sum_{x \in \{0, 1\}^n} c_x |x\rangle
$$
&lt;p>Здесь $\sum |c_x|^2 = 1$. Состояние, в котором кубиты не независимы, а состояние одного зависит от состояния другого, называется «квантовой запутанностью» (Quantum Entanglement). Это дает квантовым компьютерам потенциал для одновременной обработки экспоненциально огромного пространства состояний.&lt;/p>
&lt;h3 id="определение-квантового-превосходства-с-точки-зрения-теории-вычислительной-сложности">Определение квантового превосходства с точки зрения теории вычислительной сложности
&lt;/h3>&lt;p>В теории вычислительной сложности класс задач, которые эффективно (за полиномиальное время) могут быть решены классическим компьютером, называется &lt;strong>BPP&lt;/strong> (Bounded-error Probabilistic Polynomial time). С другой стороны, класс задач, которые эффективно решает квантовый компьютер, — это &lt;strong>BQP&lt;/strong> (Bounded-error Quantum Polynomial time).&lt;/p>
&lt;p>Демонстрация квантового превосходства означает «выполнение определенной задачи, которая принадлежит классу BQP, но не принадлежит BPP (или вероятность этого крайне высока), на реальном квантовом оборудовании, и превосходство над симуляцией на классическом суперкомпьютере по времени и ресурсам». Это можно назвать исторической попыткой физического опровержения расширенного тезиса Черча-Тьюринга («любая физически реализуемая вычислительная модель может быть смоделирована вероятностной машиной Тьюринга за полиномиальное время»).&lt;/p>
&lt;hr>
&lt;h2 id="3-2019-год-демонстрация-квантового-превосходства-от-google">3. 2019 год: Демонстрация квантового превосходства от Google
&lt;/h2>&lt;p>В октябре 2019 года команда Google Quantum AI объявила в научном журнале &lt;em>Nature&lt;/em>, что они достигли квантового превосходства, используя сверхпроводящий процессор «Sycamore» с 53 кубитами.&lt;/p>
&lt;h3 id="архитектура-процессора-sycamore">Архитектура процессора Sycamore
&lt;/h3>&lt;p>Процессор Sycamore состоит из 54 сверхпроводящих кубитов типа трансмон (Transmon), расположенных в виде двумерной решетки (в эксперименте использовалось 53, так как один был неисправен). Между соседними кубитами расположены перестраиваемые связи (Tunable Coupler), реализующие высокоскоростные и высокоточные двухкубитные вентили (гибрид вентиля iSWAP и управляемого Z-вентиля).&lt;/p>
&lt;div class="mermaid">graph TD
A["Ввод квантового алгоритма"] --> B["Процессор Sycamore (53 кубита)"]
B --> C["Применение случайных квантовых вентилей"]
C --> D["Измерение квантовых состояний (Битовые строки)"]
D --> E["Оценка перекрестной энтропии (XEB)"]
E --> F["Подтверждение квантового превосходства"]&lt;/div>
&lt;h3 id="сэмплинг-случайных-квантовых-цепей-random-circuit-sampling-rcs">Сэмплинг случайных квантовых цепей (Random Circuit Sampling: RCS)
&lt;/h3>&lt;p>Задача, выбранная Google, — «сэмплинг случайных квантовых цепей». Она заключается в применении случайно выбранных однокубитных и двухкубитных вентилей на протяжении нескольких циклов (глубина $m$), измерении конечного состояния и получении сэмплов из результирующего распределения вероятностей битовых строк.&lt;/p>
&lt;p>Вероятность получения битовой строки $x$ на выходе идеальной (без шума) случайной квантовой цепи представляет собой не равномерное распределение, а паттерн, похожий на интерференционную картину, называемый распределением Портера-Томаса (Porter-Thomas distribution). Чтобы получить выборку из этого распределения на классическом компьютере, необходимо смоделировать весь вектор состояния, и вычислительная сложность возрастает экспоненциально относительно количества кубитов $n$ и глубины цепи $m$.&lt;/p>
&lt;h3 id="оценка-точности-fidelity-линейная-перекрестная-энтропия-xeb">Оценка точности (Fidelity): Линейная перекрестная энтропия (XEB)
&lt;/h3>&lt;p>Чтобы доказать, что результаты эксперимента — это не просто шум, а результаты реально выполненных квантовых вычислений, Google использовала оценку линейной перекрестной энтропии (Linear Cross-Entropy Benchmarking: XEB). Идеальная вероятность цепи $P(x_i)$ для битовой строки $x_i$, полученной в эксперименте, рассчитывается на классическом компьютере, и точность $\mathcal{F}_{\text{XEB}}$ определяется по следующей формуле:&lt;/p>
$$
\mathcal{F}_{\text{XEB}} = 2^n \langle P(x_i) \rangle_{i} - 1
$$
&lt;p>Если $\mathcal{F}_{\text{XEB}}$ равно 0, это означает полный шум, если 1 — идеальный квантовый процессор без шума. Процессор Sycamore достиг $\mathcal{F}_{\text{XEB}} \approx 0.002$ (0,2%) для цепи глубиной 20. На первый взгляд это значение кажется низким, но это статистически значимая величина, превышающая ноль, и она стала удивительным достижением контроля над пространством состояний размером $2^{53} \approx 9 \times 10^{15}$.&lt;/p>
&lt;p>Общий уровень ошибок приближенно моделировался как произведение ошибок отдельных вентилей, ошибок измерения и т.д.&lt;/p>
$$
\mathcal{F} \approx (1 - e_1)^{N_1}(1 - e_2)^{N_2} \cdots \approx \prod_{g \in 1Q} (1 - e_g) \prod_{g \in 2Q} (1 - e_g) \prod_{q} (1 - e_{RO})
$$
&lt;p>(※ $e_g$ — ошибка вентиля, $e_{RO}$ — ошибка измерения)&lt;/p>
&lt;p>Google утверждала, что моделирование этой цепи на классическом суперкомпьютере (Summit) займет около 10 000 лет. Sycamore, напротив, завершил сэмплинг всего за 200 секунд.&lt;/p>
&lt;hr>
&lt;h2 id="4-возражения-ibm-от-превосходства-к-полезности-utility">4. Возражения IBM: От «превосходства» к «полезности» (Utility)
&lt;/h2>&lt;p>Объявление Google шокировало мир, но IBM, разработчик крупнейшего в мире суперкомпьютера «Summit» и лидер в разработке квантовых компьютеров, немедленно опубликовала статью, опровергающую это заявление.&lt;/p>
&lt;h3 id="улучшение-классической-симуляции-за-счет-свертки-тензорных-сетей">Улучшение классической симуляции за счет свертки тензорных сетей
&lt;/h3>&lt;p>Суть возражений IBM заключалась в том, что «алгоритмы и оптимизация ресурсов на стороне классического компьютера были недостаточны». Оценка Google в 10 000 лет основывалась на симуляторе вектора состояния, который напрямую вычисляет эволюцию во времени уравнения Шрёдингера, но IBM отметила, что время симуляции можно резко сократить, используя метод, называемый «тензорной сетью» (Tensor Network).&lt;/p>
&lt;p>В тензорных сетях операции вентилей в квантовой цепи представляются как вычисления с многомерными массивами (тензорами), и оптимизируется порядок «свертки» (Contraction) сети. Кроме того, они утверждали, что если полностью использовать огромное хранилище Summit объемом 250 ПБ (иерархическая структура дисков и памяти), можно выполнить более точную симуляцию всего за «два с половиной дня», сохраняя при этом весь вектор состояния.&lt;/p>
&lt;h3 id="квантовое-преимущество-quantum-advantage-и-квантовая-полезность-quantum-utility">Квантовое преимущество (Quantum Advantage) и Квантовая полезность (Quantum Utility)
&lt;/h3>&lt;p>Под влиянием этих дебатов тенденция во всей индустрии сместилась от простой зацикленности на «выполнении искусственных задач, невозможных для классических компьютеров (Supremacy)» к фазе «демонстрации существенного преимущества над классическими подходами в полезных задачах реального мира (Quantum Advantage)», а затем и к фазе, когда «квантовые компьютеры служат новым инструментом для научных открытий (Quantum Utility)».&lt;/p>
&lt;p>Сама компания IBM избегает слова «превосходство» и предлагает «Квантовый объем» (Quantum Volume) и «CLOPS (Circuit Layer Operations Per Second)» в качестве комплексных показателей производительности квантовых процессоров, продвигая разработки с акцентом на баланс масштаба и качества оборудования.&lt;/p>
&lt;div class="mermaid">timeline
title "Эволюция квантовых вех"
2019 : "Google Sycamore (53Q)" : "Объявление о квантовом превосходстве"
2019 : "Возражение IBM" : "Симуляция на суперкомпьютере Summit за 2,5 дня"
2021 : "IBM Eagle (127Q)" : "Преодоление барьера в 100 кубитов"
2022 : "IBM Osprey (433Q)" : "Увеличение масштаба процессора"
2023 : "Поверхностный код Google" : "Масштабирование исправления ошибок (от d=3 до d=5)"
2023 : "Квантовая полезность IBM" : "Сложное моделирование спиновой модели на 127Q"
2024 : "Будущее" : "Эра логических кубитов и смягчения ошибок"&lt;/div>
&lt;hr>
&lt;h2 id="5-следующий-рубеж-смягчение-ошибок-error-mitigation-и-квантовое-исправление-ошибок-qec">5. Следующий рубеж: Смягчение ошибок (Error Mitigation) и квантовое исправление ошибок (QEC)
&lt;/h2>&lt;p>Современные квантовые компьютеры называются «NISQ» (Noisy Intermediate-Scale Quantum) и подвержены влиянию шума (ошибок, вызванных взаимодействием с внешней средой и несовершенством управления), из-за чего результаты длительных вычислений тонут в шуме. Подходы к преодолению этой проблемы можно разделить на две основные категории: «смягчение ошибок» (Error Mitigation) и «квантовое исправление ошибок» (Quantum Error Correction).&lt;/p>
&lt;h3 id="смягчение-ошибок-error-mitigation">Смягчение ошибок (Error Mitigation)
&lt;/h3>&lt;p>Смягчение ошибок — это метод устранения влияния шума на ожидаемое значение результатов вычислений с помощью классической постобработки, без изменения квантового аппаратного обеспечения. В 2023 году IBM, объединив 127-кубитный процессор «Eagle» с методами смягчения ошибок, такими как «экстраполяция нулевого шума» (Zero-Noise Extrapolation: ZNE), достигла точности, превосходящей передовые методы аппроксимации тензорных сетей, в моделировании временной эволюции сложной модели Изинга, тем самым продемонстрировав «Квантовую полезность» (Quantum Utility).&lt;/p>
&lt;h3 id="квантовое-исправление-ошибок-qec-и-логические-кубиты">Квантовое исправление ошибок (QEC) и логические кубиты
&lt;/h3>&lt;p>Однако для выполнения алгоритмов произвольной сложности (например, алгоритма факторизации Шора или сложных квантово-химических расчетов) одного лишь смягчения ошибок недостаточно. Совершенно необходимо «квантовое исправление ошибок» (QEC), которое динамически обнаруживает и исправляет ошибки.&lt;/p>
&lt;p>Основным подходом к QEC является «поверхностный код» (Surface Code). В этом методе множество физических кубитов (кубитов данных) размещаются в виде двумерной решетки, а между ними располагаются кубиты для измерения (вспомогательные кубиты, Ancilla), которые непрерывно выполняют проверки четности, называемые «стабилизаторами» (Stabilizer).&lt;/p>
&lt;div class="mermaid">graph LR
Q1["Кубит данных (Данные)"] --- M1["Измерение X-стабилизатора (Вспомогательный)"]
Q2["Кубит данных (Данные)"] --- M1
Q3["Кубит данных (Данные)"] --- M2["Измерение Z-стабилизатора (Вспомогательный)"]
Q4["Кубит данных (Данные)"] --- M2
M1 --> EC["Декодирование синдрома ошибки (Классическое)"]
M2 --> EC
EC --> LQ["Обновление состояния логического кубита"]&lt;/div>
&lt;h4 id="теорема-о-пороге-threshold-theorem-и-расстояние-d">Теорема о пороге (Threshold Theorem) и расстояние $d$
&lt;/h4>&lt;p>Для квантового исправления ошибок существует «теорема о пороге». Если уровень ошибок физического кубита $p$ падает ниже определенного порога $p_{th}$ (для поверхностного кода это около 1%), то путем увеличения кодового расстояния (Distance) $d$ (назначения большего количества физических кубитов одному логическому кубиту) можно экспоненциально снизить уровень логических ошибок $p_L$.&lt;/p>
&lt;p>Приближенная формула для уровня логических ошибок выглядит следующим образом:&lt;/p>
$$
p_L \approx \Lambda \left( \frac{p}{p_{th}} \right)^{\frac{d+1}{2}}
$$
&lt;p>Где $\Lambda$ — константа. Если $p &lt; p_{th}$, то чем больше $d$, тем меньше становится $p_L$. Однако если $p > p_{th}$, увеличение количества физических кубитов, наоборот, приводит к накоплению шума и ухудшению уровня логических ошибок.&lt;/p>
&lt;h4 id="веха-google-2023-года-демонстрация-снижения-ошибок-за-счет-увеличения-расстояния">Веха Google 2023 года: Демонстрация снижения ошибок за счет увеличения расстояния
&lt;/h4>&lt;p>В феврале 2023 года Google опубликовала эпохальную статью в журнале &lt;em>Nature&lt;/em>. Используя процессор Sycamore 3-го поколения, они впервые в мире продемонстрировали, что при увеличении расстояния поверхностного кода с $d=3$ (используется 17 физических кубитов) до $d=5$ (используется 49 физических кубитов), уровень логических ошибок незначительно снижается с 3,028% до 2,914%.&lt;/p>
&lt;p>Это означает вступление в область $p &lt; p_{th}$ и свидетельствует о завершении важнейшей проверки концепции (Proof of Concept) на пути к FTQC, подтверждающей, что чем больше физических кубитов, тем выше производительность.&lt;/p>
&lt;hr>
&lt;h2 id="6-дорожная-карта-и-перспективы-ftqc-отказоустойчивых-квантовых-вычислений">6. Дорожная карта и перспективы FTQC (отказоустойчивых квантовых вычислений)
&lt;/h2>&lt;p>Google и IBM ведут ожесточенную конкуренцию в разработке на пути к своей конечной цели — FTQC (Fault-Tolerant Quantum Computing), применяя при этом разные архитектуры и подходы.&lt;/p>
&lt;h3 id="подход-ibm-модульность-и-решетка-heavy-hex">Подход IBM: Модульность и решетка Heavy-Hex
&lt;/h3>&lt;p>IBM фокусируется на масштабировании процессоров наряду с радикальным снижением уровня ошибок. Бросая вызов ограничениям одного чипа с помощью процессоров «Eagle (127Q)», «Osprey (433Q)» и «Condor (1121Q)», они также анонсировали модульную архитектуру под названием «Quantum System Two». Кроме того, для топологии связи кубитов они используют решетку «Heavy-Hex», которая снижает нежелательные перекрестные помехи и повышает стабильность. Стратегия IBM — это гибридный подход, при котором в краткосрочной перспективе они стремятся к полезности за счет продвинутого смягчения ошибок, постепенно внедряя QEC.&lt;/p>
&lt;h3 id="подход-google-повышение-качества-логических-кубитов">Подход Google: Повышение качества логических кубитов
&lt;/h3>&lt;p>Стратегия Google больше сосредоточена на максимальном снижении уровня ошибок одного логического кубита (например, до $10^{-6}$), чем на быстром увеличении количества физических кубитов. Опираясь на это, они стремятся создать крупномасштабные системы, в которых работают параллельно тысячи и десятки тысяч физических кубитов, разрабатывая технологии передачи квантовых состояний между модулями (Quantum Interconnects).&lt;/p>
&lt;p>Реализация протоколов для отказоустойчивого выполнения неклиффордовых вентилей, таких как дистилляция магических состояний (Magic State Distillation), также станет серьезным техническим препятствием в будущем. Считается, что для выполнения практического алгоритма Шора и взлома 2048-битного шифра RSA потребуются тысячи логических кубитов с уровнем ошибок ниже $10^{-8}$, что эквивалентно миллионам или десяткам миллионов физических кубитов, так что путь еще долгий.&lt;/p>
&lt;hr>
&lt;h2 id="7-заключение">7. Заключение
&lt;/h2>&lt;p>«Квантовое превосходство» стало важной вехой в истории квантовых компьютеров, физически доказавшей теоретический потенциал этих вычислительных машин. Демонстрация Google в 2019 году и конструктивные возражения IBM перевели всю индустрию от простых теоретических доказательств к поиску реальной полезности (Utility) и началу эпохи серьезной инженерии, направленной на достижение отказоустойчивых квантовых вычислений (FTQC).&lt;/p>
&lt;p>Сейчас мы являемся свидетелями переходного периода от зашумленных устройств NISQ к устройствам на логических кубитах с исправлением ошибок. В течение следующих нескольких лет или десятилетия новые открытия в материаловедении, революция в процессах разработки лекарств и прорывы в решении задач оптимизации станут реальностью благодаря эволюции этого квантового оборудования.&lt;/p>
&lt;p>В дальнейшем мы будем пристально следить за развитием Google, IBM и исследователей со всего мира, которые формируют будущее компьютерных наук.&lt;/p></description></item><item><title>Блокчейн и криптовалюты в постквантовую эру: что изменится?</title><link>http://kenji.blog/ru/p/post-quantum-blockchain-and-crypto/</link><pubDate>Fri, 11 Sep 2026 17:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/post-quantum-blockchain-and-crypto/</guid><description>&lt;img src="http://kenji.blog/p/post-quantum-blockchain-and-crypto/img/eyecatch.jpg" alt="Featured image of post Блокчейн и криптовалюты в постквантовую эру: что изменится?" />&lt;h2 id="1-введение-приближение-постквантовой-эры-и-кризис-блокчейна">1. Введение: Приближение постквантовой эры и кризис блокчейна
&lt;/h2>&lt;p>С момента создания Биткоина (Bitcoin) Сатоши Накамото в 2009 году, технология блокчейн выросла в основу финансовых систем и приложений по всему миру как «децентрализованный реестр, устойчивый к фальсификациям». Эта надежная безопасность опирается на современную криптографию: &lt;strong>криптографию с открытым ключом (Public Key Cryptography)&lt;/strong> и &lt;strong>криптографические хеш-функции (Cryptographic Hash Functions)&lt;/strong>.&lt;/p>
&lt;p>Эти криптографические технологии гарантируют безопасность на основе математической «вычислительной сложности», подразумевающей, что классическим компьютерам (ПК и суперкомпьютерам, которые мы используем сегодня) потребовалось бы время, сравнимое с возрастом Вселенной, для их взлома.&lt;/p>
&lt;p>Однако это предположение вот-вот будет фундаментально опровергнуто стремительным развитием и практическим применением &lt;strong>квантовых компьютеров (Quantum Computers)&lt;/strong> — передового рубежа физики и информатики. Используя квантово-механические явления, такие как «суперпозиция (Superposition)» и «квантовая запутанность (Entanglement)», квантовые компьютеры демонстрируют вычислительную мощь, превосходящую традиционные классические компьютеры в определенных математических задачах, что называется «квантовым превосходством (Quantum Supremacy)».&lt;/p>
&lt;p>В этой статье мы глубоко и детально, с технической и математической точек зрения, рассмотрим, с какими конкретными угрозами со стороны квантовых компьютеров сталкивается технология блокчейн, а также новейшие тенденции в области &lt;strong>постквантовой криптографии (PQC: Post-Quantum Cryptography)&lt;/strong> как решения этой проблемы, и сценарии миграции криптовалютных сетей.&lt;/p>
&lt;hr>
&lt;h2 id="2-основы-квантовых-компьютеров-и-две-главные-угрозы-для-блокчейна">2. Основы квантовых компьютеров и две главные угрозы для блокчейна
&lt;/h2>&lt;p>Современные блокчейн-системы в основном состоят из следующих двух криптографических элементов, каждый из которых подвержен различным угрозам со стороны квантовых алгоритмов.&lt;/p>
&lt;div class="mermaid">graph TD
A["Невероятная вычислительная мощность квантовых компьютеров"] --> B["Алгоритм Шора (Shor's Algorithm)"]
A --> C["Алгоритм Гровера (Grover's Algorithm)"]
B --> D["Крах криптографии с открытым ключом (ECDSA/RSA/DSA)"]
C --> E["Влияние на криптографические хеш-функции (SHA-256)"]
D --> F["Определение чужого закрытого ключа и подделка транзакций"]
E --> G["Преимущество в майнинге PoW и атаки на некоторые адреса"]
F --> H["Фатальная и прямая угроза в блокчейне"]
G --> I["Угроза, решаемая настройкой алгоритма (например, увеличением длины ключа)"]
style H fill:#ff9999,stroke:#cc0000,stroke-width:2px;
style I fill:#ffff99,stroke:#cccc00,stroke-width:2px;&lt;/div>
&lt;h3 id="21-основы-криптографии-на-эллиптических-кривых-ecdsa-и-вычислительная-сложность">2.1. Основы криптографии на эллиптических кривых (ECDSA) и вычислительная сложность
&lt;/h3>&lt;p>Многие блокчейны, включая Bitcoin и Ethereum, используют &lt;strong>алгоритм цифровой подписи на эллиптических кривых (ECDSA: Elliptic Curve Digital Signature Algorithm)&lt;/strong> в качестве алгоритма цифровой подписи. В частности, Биткоин использует эллиптическую кривую с параметрами &lt;code>secp256k1&lt;/code>.&lt;/p>
&lt;p>Безопасность криптографии на эллиптических кривых зависит от вычислительной сложности &lt;strong>задачи дискретного логарифмирования на эллиптической кривой (ECDLP: Elliptic Curve Discrete Logarithm Problem)&lt;/strong>.
Эллиптическая кривая определяется уравнением в нормальной форме Вейерштрасса:&lt;/p>
$$
y^2 \equiv x^3 + ax + b \pmod{p}
$$
&lt;p>В &lt;code>secp256k1&lt;/code> Биткоина $a = 0, b = 7$, а $p$ — очень большое простое число.
Пусть базовая точка на этой кривой равна $G$, а закрытый ключ $k$ — это огромное случайно выбранное 256-битное целое число. Тогда открытый ключ $K$ находится путем сложения базовой точки $G$ с самой собой $k$ раз (скалярное умножение).&lt;/p>
$$
K = k \times G = \underbrace{G + G + \dots + G}_{k \text{ раз}}
$$
&lt;p>Использование классического компьютера для обратного вычисления закрытого ключа $k$ (нахождение дискретного логарифма) из известного открытого ключа $K$ и базовой точки $G$ требует экспоненциального времени вычислений $\mathcal{O}(\sqrt{p})$ даже при использовании лучших классических алгоритмов, таких как ро-алгоритм Полларда. Для 256-битного ключа потребуется около $2^{128}$ операций, что является уровнем, который современные суперкомпьютеры не смогли бы решить, даже проработав миллиарды лет.&lt;/p>
&lt;h3 id="22-крах-из-за-алгоритма-шора-shors-algorithm">2.2. Крах из-за алгоритма Шора (Shor&amp;rsquo;s Algorithm)
&lt;/h3>&lt;p>Однако &lt;strong>алгоритм Шора&lt;/strong>, опубликованный Питером Шором в 1994 году, полностью разрушил это предположение. Изначально алгоритм Шора был предложен для решения задачи факторизации (основы криптографии RSA) за полиномиальное время, но он также применим к задаче дискретного логарифмирования и задаче дискретного логарифмирования на эллиптической кривой.&lt;/p>
&lt;p>Суть алгоритма Шора заключается в использовании &lt;strong>квантового преобразования Фурье (QFT: Quantum Fourier Transform)&lt;/strong> для быстрого нахождения «периода (Period)» функции.&lt;/p>
$$
\text{Классическая сложность вычислений} = \mathcal{O}(2^{n/2}) \quad (n\text{ — длина в битах})
$$
$$
\text{Сложность квантового алгоритма} = \mathcal{O}(n^3)
$$
&lt;p>Таким образом, алгоритм Шора радикально сокращает время с экспоненциального до &lt;strong>полиномиального (Polynomial Time)&lt;/strong>. Если будет создан квантовый компьютер с достаточным количеством логических кубитов, он сможет определить закрытый ключ $k$ из опубликованного в сети открытого ключа $K$ за несколько минут или секунд. Это позволит злоумышленникам легко получать закрытые ключи от чужих кошельков и полностью контролировать их средства.&lt;/p>
&lt;h4 id="221-пошаговый-взлом-ecdlp-с-помощью-алгоритма-шора">2.2.1 Пошаговый взлом ECDLP с помощью алгоритма Шора
&lt;/h4>&lt;p>Давайте шаг за шагом рассмотрим внутренний процесс того, как квантовый компьютер решает задачу дискретного логарифмирования на эллиптической кривой (ECDLP).&lt;/p>
&lt;p>Постановка задачи: В $K = k \times G$, где $G$ и $K$ известны, мы хотим найти неизвестное целое число $k$ (закрытый ключ). Пусть порядок эллиптической кривой равен $N$.&lt;/p>
&lt;p>&lt;strong>Шаг 1: Создание состояния суперпозиции&lt;/strong>
Сначала мы подготавливаем два квантовых регистра и применяем к каждому из них вентиль Адамара (Hadamard Gate), чтобы создать состояние суперпозиции всех возможных комбинаций целых чисел.
&lt;/p>
$$
|\psi_1\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |0\rangle
$$
&lt;p>&lt;strong>Шаг 2: Применение квантового оракула (вычисление функции)&lt;/strong>
Затем с помощью квантовой цепи (оракула), которая выполняет сложение точек на эллиптической кривой, мы вычисляем функцию $f(x, y) = x \times G + y \times K$ в третьем регистре.
&lt;/p>
$$
|\psi_2\rangle = \frac{1}{N} \sum_{x=0}^{N-1} \sum_{y=0}^{N-1} |x\rangle |y\rangle |x \times G + y \times K\rangle
$$
&lt;p>
Здесь важно то, что, поскольку $K = k \times G$, это можно переписать как $f(x, y) = (x + y \cdot k) \times G$.&lt;/p>
&lt;p>&lt;strong>Шаг 3: Измерение третьего регистра&lt;/strong>
Когда мы измеряем третий регистр, он коллапсирует в некоторую точку $R$ на эллиптической кривой. В результате первый и второй регистры коллапсируют в состояние суперпозиции пар $(x, y)$, которые удовлетворяют условию $x + y \cdot k \equiv c \pmod{N}$ (где $c$ — константа).
&lt;/p>
$$
|\psi_3\rangle = \frac{1}{\sqrt{N}} \sum_{y=0}^{N-1} |c - y \cdot k \pmod{N}\rangle |y\rangle
$$
&lt;p>&lt;strong>Шаг 4: Применение квантового преобразования Фурье (QFT)&lt;/strong>
Это состояние имеет периодичность, связанную с периодом $k$. Применяя к нему обратное квантовое преобразование Фурье (Inverse QFT), мы вызываем фазовую интерференцию и преобразуем информацию о периоде в амплитуду.&lt;/p>
&lt;p>&lt;strong>Шаг 5: Измерение и классическая постобработка&lt;/strong>
Когда мы измеряем первый и второй регистры, с высокой вероятностью получается значение, содержащее информацию о $k$. Применяя классические теоретико-числовые алгоритмы, такие как разложение в непрерывные дроби (Continued Fractions), к измеренным значениям, можно полностью определить неизвестный закрытый ключ $k$.&lt;/p>
&lt;p>Количество квантовых вентилей, требуемых для всего этого процесса, составляет $\mathcal{O}(\log^3 N)$, что позволяет раскрывать закрытые ключи с молниеносной скоростью по сравнению с классическим поиском компьютера за $\mathcal{O}(\sqrt{N})$.&lt;/p>
&lt;h3 id="23-алгоритм-гровера-grovers-algorithm-и-влияние-на-хеш-функции">2.3. Алгоритм Гровера (Grover&amp;rsquo;s Algorithm) и влияние на хеш-функции
&lt;/h3>&lt;p>Еще одна угроза — &lt;strong>алгоритм Гровера&lt;/strong>, предложенный Ловом Гровером в 1996 году. Он оказывает значительное влияние на хеш-функции (например, SHA-256).&lt;/p>
&lt;p>В блокчейне хеш-функции используются для обеспечения целостности данных, генерации адресов, а также в качестве основы для майнинга &lt;strong>PoW (Proof of Work)&lt;/strong> в Биткоине. Обратное вычисление хеш-функции (нахождение прообраза) можно рассматривать как «задачу поиска в неструктурированной базе данных», где ищется входное значение $x$, для которого $H(x) = y$ при заданном выходном значении $y$.&lt;/p>
&lt;p>На классическом компьютере, чтобы найти правильный ответ из $N$ вариантов, требуется в среднем $\frac{N}{2}$ и в худшем случае $N$ попыток. Иными словами, сложность составляет $\mathcal{O}(N)$.
Однако алгоритм Гровера использует квантовый метод, называемый «усилением амплитуды (Amplitude Amplification)». Итеративно усиливая амплитуду вероятности правильного состояния среди всех возможных состояний в суперпозиции, он сокращает время поиска до квадратного корня.&lt;/p>
$$
\text{Сложность алгоритма Гровера} = \mathcal{O}(\sqrt{N})
$$
&lt;p>Для SHA-256 $N = 2^{256}$, поэтому классический поиск полным перебором требует около $2^{256}$ попыток. Однако при использовании алгоритма Гровера потребуется всего $\sqrt{2^{256}} = 2^{128}$ попыток. Это означает, что для квантового компьютера криптографическая стойкость 256-битной хеш-функции &lt;strong>фактически снижается вдвое, до уровня 128 бит&lt;/strong>.&lt;/p>
&lt;h4 id="231-выживет-ли-sha-256-quantum-supremacy-in-hashing">2.3.1. Выживет ли SHA-256? (Quantum Supremacy in Hashing)
&lt;/h4>&lt;p>Хотя безопасность уменьшается вдвое, «128-битная безопасность» все еще остается чрезвычайно надежной. $2^{128}$ операций — это астрономическое число даже при нынешнем уровне технологий, для выполнения которого потребуется время в масштабах жизни Вселенной.
Поэтому широко распространено мнение, что &lt;strong>«SHA-256 сохранит практическую безопасность даже против квантовых компьютеров»&lt;/strong>. Если в будущем потребуется увеличить запас прочности безопасности, то простое удвоение длины выходного хеша (например, переход от SHA-256 к SHA-512) позволит сохранить 256-битный уровень классической безопасности в квантовом мире.&lt;/p>
&lt;p>В заключение можно сказать, что квантовая угроза для хеш-функций «незначительна и решаема», тогда как угроза для криптографии с открытым ключом (ECDSA) является «фатальной».&lt;/p>
&lt;hr>
&lt;h2 id="3-анализ-конкретного-влияния-на-современные-криптоактивы-bitcoin-ethereum">3. Анализ конкретного влияния на современные криптоактивы (Bitcoin, Ethereum)
&lt;/h2>&lt;p>С какими конкретными уязвимостями столкнутся сети криптовалют в мире, где ECDSA можно будет взломать с помощью квантового компьютера? Здесь мы проведем подробный анализ на примере механизма Биткоина с точки зрения &lt;strong>«момента раскрытия открытого ключа»&lt;/strong>.&lt;/p>
&lt;h3 id="31-генерация-адреса-и-непубличность-открытого-ключа">3.1. Генерация адреса и «непубличность» открытого ключа
&lt;/h3>&lt;p>Адреса Биткоина (P2PKH: Pay-to-Public-Key-Hash или P2WPKH: Pay-to-Witness-Public-Key-Hash) не являются самими открытыми ключами, а представляют собой результат многократного хеширования открытого ключа.&lt;/p>
$$
\text{Bitcoin Address} = \text{Base58Check}(\text{RIPEMD160}(\text{SHA256}(\text{Public Key})))
$$
&lt;p>Как упоминалось ранее, поскольку хеш-функции устойчивы к квантовым атакам (алгоритм Гровера), обратное вычисление исходного «открытого ключа» из хеш-значения («адреса») невозможно даже для квантового компьютера.
То есть, для &lt;strong>«неиспользованных адресов (с которых никогда не отправлялись средства)»&lt;/strong> открытый ключ вообще не представлен в блокчейне, записано только хеш-значение. Таким образом, пока открытый ключ неизвестен, не существует цели для выполнения алгоритма Шора, и закрытый ключ не может быть определен. Кошелек в этом состоянии можно считать квантово-безопасным (Quantum-safe).&lt;/p>
&lt;h3 id="32-фатальная-уязвимость-при-отправке-транзакции-атака-фронтраннинга">3.2. Фатальная уязвимость при отправке транзакции (атака фронтраннинга)
&lt;/h3>&lt;p>Проблема возникает в тот момент, когда пользователь отправляет средства.
При широковещательной рассылке (отправке) транзакции в сеть пользователь должен включить &lt;strong>свой открытый ключ в данные транзакции и опубликовать его для всей сети&lt;/strong> для проверки вместе с цифровой подписью.&lt;/p>
&lt;div class="mermaid">sequenceDiagram
participant User as "Пользователь (Алиса)"
participant Mempool as "Mempool (Пул неподтвержденных транзакций)"
participant QuantumAttacker as "Квантовый злоумышленник"
participant Miner as "Майнер (Создание блока)"
User->>Mempool: Отправка транзакции (включает открытый ключ + подпись)
Mempool-->>QuantumAttacker: Перехват открытого ключа в сети
note right of QuantumAttacker: Выполнение алгоритма Шора за несколько минут&lt;br/>(Вычисление закрытого ключа из открытого ключа)
QuantumAttacker->>QuantumAttacker: Создание новой подписи с использованием закрытого ключа Алисы
QuantumAttacker->>Mempool: Широковещательная рассылка мошеннической транзакции с более высокой комиссией
Miner->>Miner: Приоритетное включение мошеннической транзакции с высокой комиссией (Gas) в блок
Miner-->>User: Запись в блокчейн (Потеря средств Алисы)&lt;/div>
&lt;p>Как только открытый ключ попадает в Mempool (место ожидания неподтвержденных транзакций), эти данные передаются узлам по всему миру. Если у злоумышленника есть сверхбыстрый квантовый компьютер, он может украсть средства с помощью следующего процесса:&lt;/p>
&lt;ol>
&lt;li>Перехватить транзакцию легитимного пользователя (Алисы) в Mempool и &lt;strong>извлечь открытый ключ&lt;/strong>.&lt;/li>
&lt;li>Выполнить алгоритм Шора и &lt;strong>вычислить закрытый ключ из открытого ключа за несколько минут&lt;/strong> (до того, как блок будет подтвержден).&lt;/li>
&lt;li>Используя полученный закрытый ключ, &lt;strong>создать фальшивую транзакцию&lt;/strong>, которая переводит средства Алисы на адрес злоумышленника.&lt;/li>
&lt;li>Отправить эту фальшивую транзакцию в сеть с &lt;strong>гораздо более высокой комиссией майнеру (Fee)&lt;/strong>, чем у исходной транзакции Алисы.&lt;/li>
&lt;/ol>
&lt;p>Майнеры, следуя экономическим стимулам, будут отдавать приоритет транзакциям с более высокими комиссиями при их включении в блок. В результате мошеннический перевод злоумышленника будет подтвержден (Confirm) первым, а законный перевод Алисы будет отклонен как попытка «двойной траты (Double Spend)».
Эта последовательность действий называется &lt;strong>атакой фронтраннинга (Front-running Attack)&lt;/strong>, и в мире, где квантовые компьютеры станут реальностью, это приведет к ужасающей ситуации, когда средства будут украдены хакерами в ту же секунду, как кто-то нажмет кнопку «отправить».&lt;/p>
&lt;h3 id="33-опасность-повторного-использования-адресов-и-старых-адресов-p2pk">3.3. Опасность повторного использования адресов и старых адресов (P2PK)
&lt;/h3>&lt;p>Еще более серьезная проблема заключается в том, что адреса, которые использовались для перевода средств хотя бы раз в прошлом (например, повторно используемые в качестве адресов для сдачи), уже навсегда сохранили свой открытый ключ в блокчейне. Эти адреса находятся под угрозой того, что их закрытый ключ будет вычислен, а баланс украден в любой момент, даже без ожидания отправки транзакции.&lt;/p>
&lt;p>Кроме того, в формате &lt;strong>P2PK (Pay-to-Public-Key)&lt;/strong>, который был популярен примерно в 2009–2010 годах, открытый ключ напрямую записывался в блокчейн в качестве адреса, а не его хеш. Сюда входят ранние награды Сатоши Накамото за майнинг (более 1 миллиона BTC). Эти огромные запасы «спящих» биткоинов станут самой легкой мишенью для квантовых компьютеров; они могут быть украдены все разом и сброшены на рынок, что приведет к катастрофическому обвалу цен.&lt;/p>
&lt;hr>
&lt;h2 id="4-сценарий-перехода-на-постквантовую-криптографию-pqc-post-quantum-cryptography">4. Сценарий перехода на постквантовую криптографию (PQC: Post-Quantum Cryptography)
&lt;/h2>&lt;p>Чтобы избежать катастрофы «Q-Day» (дня, когда квантовые компьютеры взломают криптографию), криптографическое сообщество и сообщество блокчейна планируют переход на &lt;strong>постквантовую криптографию (PQC)&lt;/strong>, которую трудно взломать даже с помощью квантовых алгоритмов.
Национальный институт стандартов и технологий США (NIST) на протяжении многих лет проводит процесс стандартизации PQC, и после нескольких раундов строгой оценки несколько перспективных схем шифрования были выбраны в качестве окончательных стандартов.&lt;/p>
&lt;p>Ниже приводится подробное описание, включая математические механизмы, основных алгоритмов PQC, которые привлекают внимание как альтернативы цифровым подписям в блокчейне.&lt;/p>
&lt;h3 id="41-подписи-на-основе-хешей-hash-based-signatures">4.1. Подписи на основе хешей (Hash-Based Signatures)
&lt;/h3>&lt;p>Подписи на основе хешей — это криптографическая схема, безопасность которой зависит исключительно от очень простой и надежной основы: «устойчивости хеш-функций к коллизиям». Поскольку устойчивость хеш-функций к квантовым компьютерам уже доказана (как упоминалось ранее, запаса безопасности в 128 бит вполне достаточно), это очень надежный подход.
Типичными примерами являются &lt;strong>подпись Лэмпорта (Lamport Signatures)&lt;/strong>, ее расширение WOTS (Winternitz One-Time Signature), а также кандидат на стандартизацию NIST &lt;strong>SPHINCS+&lt;/strong> (в настоящее время называемый SLH-DSA в рамках FIPS 205).&lt;/p>
&lt;h4 id="411-математические-детали-подписи-лэмпорта-one-time-signature">4.1.1. Математические детали подписи Лэмпорта (One-Time Signature)
&lt;/h4>&lt;p>Давайте подробнее рассмотрим математику подписи Лэмпорта.
Пусть хеш-функция будет $H: \{0, 1\}^* \to \{0, 1\}^{256}$.&lt;/p>
&lt;p>&lt;strong>[Генерация ключей]&lt;/strong>
Алиса (отправитель) использует аппаратный генератор случайных чисел (TRNG) для генерации 256 пар закрытых ключей.
&lt;/p>
$$
\text{sk}_{i,0} \in \{0, 1\}^{256}, \quad \text{sk}_{i,1} \in \{0, 1\}^{256} \quad (1 \le i \le 256)
$$
&lt;p>
В результате закрытый ключ $\text{sk}$ состоит в общей сложности из 512 строк по 256 бит (размер: $512 \times 32 = 16 384$ байта).&lt;/p>
&lt;p>Затем она вычисляет открытый ключ $\text{pk}$. Каждый компонент закрытого ключа хешируется.
&lt;/p>
$$
\text{pk}_{i,0} = H(\text{sk}_{i,0}), \quad \text{pk}_{i,1} = H(\text{sk}_{i,1})
$$
&lt;p>
Размер открытого ключа также составляет $16 384$ байта. Он публикуется в сети блокчейн.&lt;/p>
&lt;p>&lt;strong>[Создание подписи]&lt;/strong>
Чтобы подписать данные транзакции $M$, Алиса сначала вычисляет их хеш-значение.
&lt;/p>
$$
h = H(M) \in \{0, 1\}^{256}
$$
&lt;p>
Обозначим $i$-й бит хеш-значения $h$ как $h_i \in \{0, 1\}$.
Подпись Алисы $\sigma$ представляет собой набор компонентов закрытого ключа, соответствующих каждому биту $h_i$.
&lt;/p>
$$
\sigma = (\text{sk}_{1, h_1}, \text{sk}_{2, h_2}, \dots, \text{sk}_{256, h_{256}})
$$
&lt;p>
То есть, если бит хеша сообщения равен &lt;code>0&lt;/code>, раскрывается $\text{sk}_{i,0}$, а если он равен &lt;code>1&lt;/code>, раскрывается $\text{sk}_{i,1}$. Размер подписи составит $256 \times 32 = 8 192$ байта.&lt;/p>
&lt;p>&lt;strong>[Проверка подписи]&lt;/strong>
Майнер (проверяющий) использует полученную транзакцию $M$, подпись $\sigma = (s_1, s_2, \dots, s_{256})$ и открытый ключ $\text{pk}$ для проверки.
Он заново вычисляет хеш транзакции $h = H(M)$ и проверяет, совпадает ли хеш каждого $s_i$ с соответствующим элементом открытого ключа $\text{pk}_{i, h_i}$.
&lt;/p>
$$
H(s_i) \overset{?}{=} \text{pk}_{i, h_i} \quad (\text{для всех } 1 \le i \le 256)
$$
&lt;p>Этот процесс математически предельно прост, и до тех пор, пока квантовый компьютер не сможет вычислить обратную функцию $H$, подделать подпись невозможно. Однако после однократного подписания половина закрытого ключа раскрывается в сети, и если та же пара ключей будет использована для подписания другого сообщения, комбинация раскрытых закрытых ключей даст злоумышленнику возможность подделать подпись. Отсюда возникает строгое ограничение на использование ключа &lt;strong>только один раз (One-Time)&lt;/strong>.
Для практического применения были разработаны такие технологии, как &lt;strong>XMSS&lt;/strong>, использующая деревья Меркла для объединения множества одноразовых ключей в один корневой открытый ключ, и &lt;strong>SPHINCS+&lt;/strong> без сохранения состояния (stateless), но они имеют недостаток в виде размера подписей, достигающего десятков килобайт.&lt;/p>
&lt;h3 id="42-криптография-на-решетках-lattice-based-cryptography">4.2. Криптография на решетках (Lattice-Based Cryptography)
&lt;/h3>&lt;p>В настоящее время наиболее перспективным направлением PQC, принятым в качестве основного стандарта NIST (FIPS 204: ML-DSA / ранее CRYSTALS-Dilithium, а также Falcon и др.), является &lt;strong>криптография на решетках&lt;/strong>.&lt;/p>
&lt;p>Безопасность криптографии на решетках основана на математически доказанных сложных задачах, таких как «задача о кратчайшем векторе в многомерной решетке (SVP: Shortest Vector Problem)» и «задача обучения с ошибками (LWE: Learning With Errors)». Алгоритмов для эффективного решения задач на решетках не найдено даже для квантовых компьютеров.&lt;/p>
&lt;p>&lt;strong>Математическая модель LWE (Learning With Errors):&lt;/strong>
Основная идея задачи LWE заключается в том, что намеренное добавление «небольшого шума (ошибок)» в систему линейных уравнений делает задачу экспоненциально сложнее.
Пусть секретный вектор $\mathbf{s} \in \mathbb{Z}_q^n$.
Имеется огромная случайно выбранная открытая матрица $\mathbf{A} \in \mathbb{Z}_q^{m \times n}$ и вектор небольшого шума $\mathbf{e} \in \mathbb{Z}_q^m$, который добавляется намеренно.
Открытый ключ $\mathbf{b}$ вычисляется следующим образом:&lt;/p>
$$
\mathbf{b} = \mathbf{A}\mathbf{s} + \mathbf{e} \pmod{q}
$$
&lt;p>Даже если матрица $\mathbf{A}$ и вектор $\mathbf{b}$ (открытый ключ) известны, вычислить из них закрытый ключ $\mathbf{s}$ чрезвычайно сложно из-за наличия шума $\mathbf{e}$. Без шума задачу можно было бы решить простым методом Гаусса, но присутствие шума приводит к взрывному росту пространства поиска во всех измерениях, обеспечивая надежную безопасность как против классических, так и против квантовых компьютеров.
В реальных алгоритмах, используемых в блокчейне (таких как Dilithium), применяется &lt;strong>Ring-LWE (или Module-LWE)&lt;/strong>, развернутая над кольцом многочленов, что позволяет уменьшить размер ключа и ускорить вычисления.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Преимущества&lt;/strong>: По сравнению с подписями на основе хешей размер открытого ключа и подписи относительно невелик (несколько килобайт), а скорость генерации и проверки подписи очень высока (на уровне ECDSA или даже быстрее).&lt;/li>
&lt;li>&lt;strong>Недостатки&lt;/strong>: Математическая структура сложна, и история тестирования относительно коротка, поэтому риск того, что в будущем будет обнаружен новый алгоритм дешифрования, не равен нулю.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="5-технические-трудности-перехода-блокчейна-на-pqc">5. Технические трудности перехода блокчейна на PQC
&lt;/h2>&lt;p>Наличие алгоритмов PQC (таких как Dilithium или SPHINCS+) не означает, что их можно внедрить в Bitcoin или Ethereum прямо завтра. Существует ряд серьезных проблем, характерных для децентрализованных систем.&lt;/p>
&lt;h3 id="51-раздувание-размера-подписей-и-коллапс-масштабируемости">5.1. Раздувание размера подписей и коллапс масштабируемости
&lt;/h3>&lt;p>Самым большим препятствием для внедрения PQC является значительное увеличение размера данных.
В то время как текущий размер подписи ECDSA составляет около 70 байт, подпись Dilithium (ML-DSA) на основе решеток занимает около 2420–4595 байт (в зависимости от уровня безопасности), а размер открытого ключа превышает 1300 байт. Для SPHINCS+ на основе хешей размер только одной подписи достигает десятков тысяч байт.&lt;/p>
&lt;p>Если бы Биткоин внедрил PQC при текущем пределе размера блока (около 4 МБ с учетом SegWit), количество транзакций, которое можно уместить в одном блоке, резко бы сократилось. Пропускная способность сети (TPS: Transactions Per Second) катастрофически упала бы, а задержки при переводе стали бы нормой.
Для решения этой проблемы потребуется значительное увеличение размера блока, но это, в свою очередь, увеличит требования к хранилищу полных узлов (full nodes) и пропускной способности сети, что усложнит запуск узлов для обычных пользователей и, как следствие, приведет к дилемме — &lt;strong>централизации сети&lt;/strong>.&lt;/p>
&lt;div class="mermaid">pie title "Сравнение размеров данных подписи в блокчейне (Концептуальная диаграмма)"
"ECDSA (Около 70 байт)" : 2
"Dilithium ML-DSA (Около 2500 байт)" : 58
"SPHINCS+ (Около 17000 байт)" : 40&lt;/div>
&lt;p>&lt;em>(※ Увеличение размера данных транзакций из-за внедрения PQC станет фатальным узким местом для масштабируемости)&lt;/em>&lt;/p>
&lt;h3 id="52-влияние-на-ethereum-virtual-machine-evm-и-предварительно-скомпилированные-смарт-контракты">5.2. Влияние на Ethereum Virtual Machine (EVM) и предварительно скомпилированные смарт-контракты
&lt;/h3>&lt;p>В таких тьюринг-полных платформах смарт-контрактов, как Ethereum, внедрение PQC потребует фундаментального обновления EVM (виртуальной машины Ethereum).
В текущей версии EVM для проверки подписей ECDSA предусмотрен предварительно скомпилированный контракт (Precompiled Contract) под названием &lt;code>ecrecover&lt;/code> (адрес: &lt;code>0x01&lt;/code>), который оптимизирован для выполнения проверки с очень низкой комиссией (3000 Gas).&lt;/p>
&lt;p>Однако процесс проверки для новых алгоритмов на решетках, таких как Dilithium или Falcon, включает сложные полиномиальные и матричные операции. Если их реализовать только с использованием существующих опкодов (Opcodes) EVM, одна проверка подписи может потреблять от нескольких миллионов до десятков миллионов единиц газа. Это уровень, при котором весь лимит газа блока (около 30 миллионов Gas) исчерпывается одной транзакцией.&lt;/p>
&lt;p>Чтобы избежать этого, необходимо интегрировать новые предварительно скомпилированные контракты для проверки PQC (например, назначив DilithiumVerify на &lt;code>0x10&lt;/code>) непосредственно в саму EVM через хардфорк сети. Это потребует длительного процесса, в ходе которого основные разработчики каждого клиента Ethereum (Geth, Nethermind, Erigon и др.) будут сотрудничать для оптимизации логики проверки криптографии на решетках на таких языках, как C++, Go или Rust, и проведения аудита безопасности.&lt;/p>
&lt;h3 id="53-сложность-достижения-консенсуса-через-хардфорк">5.3. Сложность достижения консенсуса через хардфорк
&lt;/h3>&lt;p>Изменение базового алгоритма подписи требует &lt;strong>хардфорка (Hard Fork)&lt;/strong> — обновления протокола всей сети. Однако в сообществах, которые придают большое значение «неизменности правил и децентрализации», таких как Биткоин, процесс достижения консенсуса очень сложен с политической точки зрения. От момента предложения BIP (Bitcoin Improvement Proposal) о переходе на PQC до его внедрения, вероятно, потребуются годы обсуждений и тестирования.&lt;/p>
&lt;hr>
&lt;h2 id="6-когда-наступит-q-day-дорожная-карта-перехода">6. Когда наступит «Q-Day»? Дорожная карта перехода
&lt;/h2>&lt;p>Когда наступит «день, когда квантовые компьютеры полностью взломают 256-битную криптографию на эллиптических кривых (Q-Day)»?
Хотя мнения исследователей расходятся, многие эксперты прогнозируют, что масштабные квантовые компьютеры с тысячами или десятками тысяч стабильных логических кубитов (с исправлением ошибок и устойчивостью к шуму) появятся в период &lt;strong>«с середины 2030-х до 2040-х годов»&lt;/strong>. Однако, в зависимости от прорывов в архитектуре аппаратного обеспечения или открытия более эффективных квантовых алгоритмов, нельзя исключать, что это может произойти и раньше (около 2030 года).&lt;/p>
&lt;p>Дорожная карта, которой должна следовать экосистема криптоактивов, пока не стало слишком поздно, выглядит следующим образом:&lt;/p>
&lt;h3 id="фаза-1-гибридные-подписи-и-абстракция-аккаунта-от-настоящего-момента-до-2028-года">Фаза 1: Гибридные подписи и абстракция аккаунта (От настоящего момента до ~2028 года)
&lt;/h3>&lt;p>В текущей сфере блокчейна, особенно среди разработчиков Ethereum (таких как Виталик Бутерин), рассматриваются &lt;strong>«гибридные подписи»&lt;/strong>, сочетающие ECDSA и PQC (подписи на основе хешей или на решетках). Это подход, при котором к транзакции прикрепляются как существующая безопасная подпись ECDSA, так и подпись PQC, обеспечивая безопасность, даже если одна из них будет взломана.
Кроме того, благодаря использованию абстракции аккаунта (Account Abstraction, ERC-4337), предпринимаются усилия по внедрению и поддержке подписей PQC в смарт-контрактных кошельках по принципу opt-in (только для желающих пользователей) без ожидания хардфорка на уровне протокола.&lt;/p>
&lt;h3 id="фаза-2-использование-доказательств-с-нулевым-разглашением-zk-rollups-с-2025-года">Фаза 2: Использование доказательств с нулевым разглашением (ZK-Rollups) (С 2025 года)
&lt;/h3>&lt;p>Ожидается, что козырем для решения самой большой слабости PQC — «раздувания данных подписи» — станет использование технологии масштабирования второго уровня (Layer 2) &lt;strong>ZK-Rollups (Доказательства с нулевым разглашением)&lt;/strong>.
Вместо того, чтобы записывать огромные данные подписей PQC непосредственно в Layer 1 (основную цепь), большое количество PQC-транзакций будет проверяться и агрегироваться на Layer 2. Затем с помощью ZK-SNARKs или ZK-STARKs они будут сжиматься в одни крошечные «данные доказательства (Proof)» и записываться в Layer 1.
Поскольку некоторые конфигурации SNARKs (например, Groth16) сами по себе уязвимы к квантовым атакам, ключом станет использование &lt;strong>ZK-STARKs&lt;/strong>, безопасность которых опирается исключительно на хеш-функции, обладающие квантовой устойчивостью.&lt;/p>
&lt;h3 id="фаза-3-хардфорк-на-уровне-протокола-около-2030-года">Фаза 3: Хардфорк на уровне протокола (Около 2030 года)
&lt;/h3>&lt;p>Когда стандартизация PQC от NIST будет полностью закреплена, а отраслевые стандарты библиотек станут доступны и достаточно протестированы, ожидается проведение хардфорков в основных сетях, таких как Bitcoin и Ethereum, для полного перехода на PQC в качестве метода цифровой подписи по умолчанию. В течение этого переходного периода будут проводиться масштабные кампании, призывающие пользователей «перевести свои средства со старых кошельков на новые кошельки с поддержкой PQC».&lt;/p>
&lt;h3 id="примеры-новаторских-проектов">Примеры новаторских проектов
&lt;/h3>&lt;p>Некоторые блокчейн-проекты предвидели эту квантовую угрозу и с самого начала разрабатывались с заявленной квантовой устойчивостью.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>QRL (Quantum Resistant Ledger)&lt;/strong>: Ранний блокчейн, в котором на уровне протокола изначально реализована схема PQC на основе хешей под названием XMSS (eXtended Merkle Signature Scheme).&lt;/li>
&lt;li>&lt;strong>Algorand / Cellframe&lt;/strong>: Проекты с гибкой модульной архитектурой криптографического уровня, которые готовятся к будущим обновлениям PQC и активно изучают возможности интеграции криптографии на решетках.&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="7-заключение-будущее-криптоактивов-и-защита-наших-средств">7. Заключение: Будущее криптоактивов и защита наших средств
&lt;/h2>&lt;p>Наступление «постквантовой эры» выходит за рамки научной фантастики и уже стало реальной технической проблемой для современных криптографических систем, стоящей прямо перед нами.&lt;/p>
&lt;p>Два «меча» квантовых вычислений — алгоритмы Шора и Гровера — угрожают основе современных блокчейнов: криптографии с открытым ключом и хеш-функциям соответственно. В частности, уязвимость ECDSA является фатальной, и чтобы избежать риска кражи средств с помощью атак фронтраннинга, переход на постквантовую криптографию (PQC) абсолютно неизбежен.&lt;/p>
&lt;p>Однако технологическая отрасль и блокчейн-сообщество не сидят сложа руки в ожидании краха. Процесс выбора и стандартизации алгоритмов PQC, таких как криптография на решетках и подписи на основе хешей, неуклонно продвигается вперед, и использование доказательств с нулевым разглашением (ZK-STARKs) и технологий масштабирования Layer 2 открывает путь к преодолению самого большого барьера для внедрения PQC — «раздувания размера данных».&lt;/p>
&lt;p>Обычным пользователям криптовалют и инвесторам не нужно паниковать и продавать все свои средства прямо сейчас. Однако важно иметь базовую техническую грамотность и осознавать необходимость самозащиты:&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Избегать повторного использования адресов&lt;/strong>: Из соображений не только конфиденциальности, но и безопасности, избегайте длительного хранения средств на «использованных адресах (с которых хотя бы раз отправлялись средства, и чей открытый ключ раскрыт в блокчейне)».&lt;/li>
&lt;li>&lt;strong>Следить за технологическими тенденциями&lt;/strong>: Будьте в курсе обсуждений перехода на PQC, таких как BIP в Биткоине или EIP в Ethereum, а также новостей о хардфорках, чтобы вовремя перевести свои средства на новые кошельки, когда это потребуется.&lt;/li>
&lt;/ul>
&lt;p>История блокчейна — это также история обновлений и устойчивости (resilience) перед лицом новых технологических угроз. Подобно тому, как экосистема преодолела проблемы масштабируемости и экологические проблемы (например, переход от PoW к PoS), она, несомненно, найдет решения и адаптируется к этой беспрецедентной квантовой угрозе.
Остается надеяться на будущее, в котором новая мудрость человечества — квантовые компьютеры — и технология доверия — децентрализованный распределенный реестр — не уничтожат друг друга при столкновении, а сольются в более совершенную и надежную систему на более высоком уровне.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Ссылки и сопутствующие материалы:&lt;/em>&lt;/p>
&lt;ul>
&lt;li>National Institute of Standards and Technology (NIST) - Post-Quantum Cryptography Standardization Project&lt;/li>
&lt;li>Shor, P. W. (1994). Algorithms for quantum computation: discrete logarithms and factoring.&lt;/li>
&lt;li>Grover, L. K. (1996). A fast quantum mechanical algorithm for database search.&lt;/li>
&lt;li>Buterin, V. (2024). How to hard-fork to save most users&amp;rsquo; funds in a quantum emergency.&lt;/li>
&lt;/ul></description></item><item><title>Простое объяснение разницы между квантовым отжигом и квантовыми вентилями</title><link>http://kenji.blog/ru/p/quantum-annealing-vs-gate-model-explained/</link><pubDate>Fri, 11 Sep 2026 12:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/quantum-annealing-vs-gate-model-explained/</guid><description>&lt;img src="http://kenji.blog/p/quantum-annealing-vs-gate-model-explained/img/eyecatch.jpg" alt="Featured image of post Простое объяснение разницы между квантовым отжигом и квантовыми вентилями" />&lt;h1 id="простое-объяснение-разницы-между-квантовым-отжигом-и-квантовыми-вентилями">Простое объяснение разницы между квантовым отжигом и квантовыми вентилями
&lt;/h1>&lt;p>Квантовые вычисления — это вычислительная технология следующего поколения, которая имеет потенциал экспоненциально быстрее решать определенные задачи, требующие огромного количества времени на современных классических компьютерах (включая традиционные суперкомпьютеры), используя принципы квантовой механики (суперпозицию и квантовую запутанность).&lt;/p>
&lt;p>В настоящее время существуют две основные парадигмы в подходах к реализации квантовых компьютеров: &lt;strong>«квантовый отжиг (Quantum Annealing)»&lt;/strong> и &lt;strong>«модель квантовых вентилей (Quantum Gate Model)»&lt;/strong>. Эти два метода значительно различаются базовыми физическими подходами, задачами, в которых они сильны, а также аппаратными проблемами при реализации.&lt;/p>
&lt;p>В этой статье мы подробно сравним и объясним эти два метода с очень глубокой и технической точки зрения: от физических принципов и математических моделей (модель Изинга, QUBO, унитарные преобразования и т. д.) до текущих технических ограничений и конкретных примеров использования.&lt;/p>
&lt;hr>
&lt;h2 id="1-основы-квантовых-вычислений-фундаментальные-отличия-от-классических-компьютеров">1. Основы квантовых вычислений: фундаментальные отличия от классических компьютеров
&lt;/h2>&lt;p>Классические компьютеры обрабатывают информацию с помощью «битов (Bit)», которые могут принимать значения «0» или «1». С другой стороны, квантовые компьютеры используют «квантовые биты (Qubit)» (кубиты). Благодаря принципу «суперпозиции (Superposition)» из квантовой механики, кубит может одновременно с определенной вероятностью находиться в состояниях 0 и 1.&lt;/p>
&lt;p>Кроме того, при использовании явления, называемого «квантовой запутанностью (Entanglement)», состояния нескольких кубитов оказываются сильно коррелированными друг с другом, так что воздействие на один кубит мгновенно влияет на всю систему. Это делает возможным выполнение вычислений, подобных параллельной обработке (квантовый параллелизм).&lt;/p>
&lt;p>Однако квантовые состояния крайне уязвимы к внешнему шуму (такому как тепло или электромагнитные волны), и серьезной проблемой является «декогеренция (Decoherence)», при которой квантовое состояние разрушается и возвращается к классическому. Различия в подходах к решению этой проблемы шума привели к значительным различиям в философии проектирования квантового отжига и модели вентилей.&lt;/p>
&lt;hr>
&lt;h2 id="2-подробно-о-квантовом-отжиге-quantum-annealing">2. Подробно о квантовом отжиге (Quantum Annealing)
&lt;/h2>&lt;p>Квантовый отжиг — это специализированная вычислительная архитектура, предназначенная в первую очередь для решения &lt;strong>«задач комбинаторной оптимизации»&lt;/strong>. Она основана на теории, предложенной в 1998 году Хидэтоси Нисимори и Тадаси Кадоваки из Токийского технологического института, и стала широко известна после того, как канадская компания D-Wave Systems впервые в мире коммерциализировала её.&lt;/p>
&lt;h3 id="21-физический-механизм-модель-изинга-в-поперечном-магнитном-поле-и-квантовые-флуктуации">2.1. Физический механизм: модель Изинга в поперечном магнитном поле и квантовые флуктуации
&lt;/h3>&lt;p>Квантовый отжиг использует для вычислений свойство природных физических систем стремиться к «состоянию с наименьшей энергией (основному состоянию)».&lt;/p>
&lt;p>В классическом подходе «имитации отжига (Simulated Annealing)» тепловые флуктуации используются для выхода из локального оптимума (локального минимума). Напротив, квантовый отжиг использует «квантовые флуктуации (Quantum Fluctuation)» для прохождения через энергетические барьеры с помощью «квантового туннелирования (Quantum Tunneling)», тем самым более эффективно отыскивая глобальный оптимум (глобальный минимум).&lt;/p>
&lt;p>Эволюция системы квантового отжига во времени описывается следующим гамильтонианом (оператором полной энергии системы) $H(t)$:&lt;/p>
$$ H(t) = A(t) H_0 + B(t) H_P $$
&lt;p>Где $t$ — время, $A(t)$ — постепенно убывающая функция, а $B(t)$ — постепенно возрастающая функция.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>$H_0$ (Начальный гамильтониан)&lt;/strong>: Представляет поперечное магнитное поле (Transverse field) и порождает квантовые флуктуации.
$$ H_0 = - \sum_{i} \sigma_i^x $$
($\sigma_i^x$ — матрица Паули X, представляющая переворот бита.)&lt;/li>
&lt;li>&lt;strong>$H_P$ (Гамильтониан задачи)&lt;/strong>: Модель Изинга (Ising Model), которая выражает решаемую задачу оптимизации.&lt;/li>
&lt;/ul>
&lt;p>В начальном состоянии ($t=0$) $A(0)$ максимально, и система находится в основном состоянии $H_0$ (где все состояния равномерно суперпонированы). Затем с течением времени поперечное магнитное поле медленно ослабляется, и одновременно усиливается взаимодействие гамильтониана задачи.&lt;/p>
&lt;h3 id="22-адиабатические-квантовые-вычисления-adiabatic-quantum-computation">2.2. Адиабатические квантовые вычисления (Adiabatic Quantum Computation)
&lt;/h3>&lt;p>В этом процессе важную роль играет &lt;strong>«адиабатическая теорема (Adiabatic Theorem)»&lt;/strong>. Согласно ей, если систему изменять «достаточно медленно (адиабатически)», она всегда будет оставаться в основном состоянии гамильтониана на данный момент времени.&lt;/p>
&lt;p>Это означает, что когда в конечном итоге $A(t) \to 0$ и $B(t) \to 1$, система достигает основного состояния $H_P$, то есть &lt;strong>«точного решения задачи оптимизации»&lt;/strong>.&lt;/p>
&lt;div class="mermaid">graph TD
A["Гамильтониан H_0 (Начальное состояние)"] -->|"Адиабатическое изменение (Достаточно медленно)"| B["Постоянное поддержание основного состояния"]
A -->|"Неадиабатическое изменение (Слишком быстро/Тепловой шум)"| C["Переход в возбужденное состояние (Ошибка)"]
B --> D["Гамильтониан H_P (Глобальное оптимальное решение)"]
C --> E["Попадание в локальный оптимум"]
D --> F["Считывание решения"]
E --> F&lt;/div>
&lt;h3 id="23-преобразование-от-qubo-к-модели-изинга">2.3. Преобразование от QUBO к модели Изинга
&lt;/h3>&lt;p>Чтобы решить реальную задачу на квантовом отжиге, необходимо сформулировать её в формате &lt;strong>QUBO (Quadratic Unconstrained Binary Optimization: квадратичная безусловная бинарная оптимизация)&lt;/strong>.&lt;/p>
&lt;p>Целевая функция QUBO определяется следующим образом:
&lt;/p>
$$ \min_{x \in \{0,1\}^n} \sum_{i} Q_{ii} x_i + \sum_{i &lt; j} Q_{ij} x_i x_j $$
&lt;p>
Где $x_i \in \{0, 1\}$ — двоичная переменная, а $Q$ — матрица весов.&lt;/p>
&lt;p>Поскольку аппаратное обеспечение (например, D-Wave) работает с физическими спинами (вверх/вниз), необходимо преобразовать переменные в модель Изинга, используя $\sigma_i \in \{-1, +1\}$. Формула преобразования выглядит так:
&lt;/p>
$$ x_i = \frac{1 - \sigma_i}{2} \quad \text{или} \quad \sigma_i = 1 - 2x_i $$
&lt;p>Подставив это в уравнение QUBO и упростив, мы получим гамильтониан модели Изинга $H_P$:
&lt;/p>
$$ H_P = - \sum_{i&lt;j} J_{ij} \sigma_i^z \sigma_j^z - \sum_{i} h_i \sigma_i^z $$
&lt;ul>
&lt;li>$J_{ij}$: Взаимодействие между спинами (коэффициент связи). Физическая сила связи между кубитами.&lt;/li>
&lt;li>$h_i$: Локальное магнитное поле (смещение) для каждого спина.&lt;/li>
&lt;/ul>
&lt;h3 id="24-аппаратное-обеспечение-квантового-отжига-и-его-проблемы-на-примере-d-wave">2.4. Аппаратное обеспечение квантового отжига и его проблемы (на примере D-Wave)
&lt;/h3>&lt;p>Квантовые процессоры D-Wave реализованы с использованием сверхпроводящих квантовых интерферометров (SQUID). Физическая связь между кубитами зависит от аппаратной разводки, и они не имеют полной связности (когда все биты соединены друг с другом).
От раннего графа «Chimera» до «Pegasus» и «Zephyr», степень связности улучшилась, но ограничения всё ещё существуют.&lt;/p>
&lt;p>Поэтому требуется процесс, называемый &lt;strong>«внедрением миноров (Minor Embedding)»&lt;/strong>, который отображает задачу со сложной графовой структурой на физический граф. Поскольку при этом одна логическая переменная представляется несколькими физическими кубитами (цепочкой), возникает проблема: уменьшается эффективное количество доступных кубитов и снижается точность вычислений.&lt;/p>
&lt;hr>
&lt;h2 id="3-подробно-о-модели-квантовых-вентилей-quantum-gate-model">3. Подробно о модели квантовых вентилей (Quantum Gate Model)
&lt;/h2>&lt;p>Модель квантовых вентилей является квантовым расширением логических вентилей классического компьютера (AND, OR, NOT и т. д.) и представляет собой архитектуру, обеспечивающую &lt;strong>«универсальные квантовые вычисления (Universal Quantum Computation)»&lt;/strong>. Многие компании, такие как IBM, Google, Rigetti и IonQ, используют этот подход.&lt;/p>
&lt;h3 id="31-унитарные-преобразования-и-вектор-состояния">3.1. Унитарные преобразования и вектор состояния
&lt;/h3>&lt;p>В модели квантовых вентилей состояние всей системы кубитов представляется как «вектор состояния (State Vector)» $|\psi\rangle$. Состояние одного кубита выражается как линейная комбинация базисных состояний $|0\rangle$ и $|1\rangle$:
&lt;/p>
$$ |\psi\rangle = \alpha |0\rangle + \beta |1\rangle $$
&lt;p>
Где $\alpha$ и $\beta$ — комплексные амплитуды вероятности, удовлетворяющие условию $|\alpha|^2 + |\beta|^2 = 1$. Геометрически это состояние визуализируется как точка на «сфере Блоха (Bloch Sphere)».&lt;/p>
&lt;p>Шаги квантовых вычислений описываются как применение &lt;strong>унитарного оператора (Unitary Operator) $U$&lt;/strong> к вектору состояния. Унитарная матрица обладает свойством $U^\dagger U = I$ (её произведение с эрмитово сопряженной матрицей дает единичную матрицу), что соответствует обратимой операции, описывающей эволюцию во времени уравнения Шрёдингера в квантовой механике.
&lt;/p>
$$ |\psi_{t+1}\rangle = U_t |\psi_t\rangle $$
&lt;h3 id="32-основные-квантовые-вентили-и-модель-схем">3.2. Основные квантовые вентили и модель схем
&lt;/h3>&lt;p>Алгоритм квантовых вычислений проектируется как последовательность квантовых вентилей (квантовая схема).&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Вентили Паули (X, Y, Z)&lt;/strong>: Поворот на 180 градусов вокруг каждой оси на сфере Блоха. Вентиль X эквивалентен классическому вентилю NOT.&lt;/li>
&lt;li>&lt;strong>Вентиль Адамара (H)&lt;/strong>: Преобразует $|0\rangle$ в $\frac{|0\rangle + |1\rangle}{\sqrt{2}}$, создавая состояние суперпозиции.
$$ H = \frac{1}{\sqrt{2}} \begin{pmatrix} 1 &amp; 1 \\ 1 &amp; -1 \end{pmatrix} $$&lt;/li>
&lt;li>&lt;strong>Вентиль CNOT (Controlled-NOT)&lt;/strong>: Двухкубитный вентиль. Применяет вентиль X к целевому кубиту только в том случае, если управляющий кубит находится в состоянии $|1\rangle$. Это создает квантовую запутанность (Entanglement).&lt;/li>
&lt;/ul>
&lt;p>Любой квантовый алгоритм можно приблизительно выразить комбинацией небольшого числа однокубитных вентилей и вентилей CNOT (универсальный набор вентилей).&lt;/p>
&lt;div class="mermaid">graph LR
Q0["Кубит 0: |0>"] --> H1["Вентиль Адамара (H)"]
Q1["Кубит 1: |0>"] --> I1["Тождественная операция (I)"]
H1 --> C1["Управляющий бит (Control)"]
I1 --> T1["Целевой бит (Target)"]
C1 -. "Запутанность" .- T1
C1 --> M0["Измерение (Measurement)"]
T1 --> M1["Измерение (Measurement)"]
M0 --> Result["Классический результат (0 или 1)"]
M1 --> Result&lt;/div>
&lt;h3 id="33-коррекция-ошибок-и-путь-от-nisq-к-ftqc">3.3. Коррекция ошибок и путь от NISQ к FTQC
&lt;/h3>&lt;p>Самая большая проблема модели квантовых вентилей — «декогеренция», при которой квантовое состояние разрушается из-за шума. Чем глубже шаг вычисления (глубина схемы), тем больше накапливается ошибок.&lt;/p>
&lt;p>Для выполнения идеальных вычислений необходима &lt;strong>квантовая коррекция ошибок (Quantum Error Correction)&lt;/strong>. Например, в таких методах, как «поверхностный код (Surface Code)», несколько физических кубитов объединяются для формирования одного «логического кубита (Logical Qubit)» без ошибок. Однако для создания одного логического кубита требуются тысячи или десятки тысяч физических кубитов, что приводит к огромным накладным расходам.&lt;/p>
&lt;p>Этап, на котором мы находимся сейчас, — это эпоха устройств &lt;strong>NISQ (Noisy Intermediate-Scale Quantum)&lt;/strong> с десятками или сотнями кубитов без коррекции ошибок. Для достижения &lt;strong>FTQC (Fault-Tolerant Quantum Computing: отказоустойчивые квантовые вычисления)&lt;/strong> с полной коррекцией ошибок требуется еще множество прорывов.&lt;/p>
&lt;hr>
&lt;h2 id="4-резюме-технического-и-математического-сравнения">4. Резюме технического и математического сравнения
&lt;/h2>&lt;p>Сравним фундаментальные различия между двумя архитектурами.&lt;/p>
&lt;table>
&lt;thead>
&lt;tr>
&lt;th style="text-align:left">Параметр сравнения&lt;/th>
&lt;th style="text-align:left">Квантовый отжиг (Quantum Annealing)&lt;/th>
&lt;th style="text-align:left">Модель квантовых вентилей (Gate Model)&lt;/th>
&lt;/tr>
&lt;/thead>
&lt;tbody>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Вычислительная модель&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Адиабатические квантовые вычисления (непрерывная эволюция гамильтониана во времени)&lt;/td>
&lt;td style="text-align:left">Унитарные преобразования (последовательность дискретных вентильных операций)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Подходящие задачи&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Задачи комбинаторной оптимизации (QUBO, модель Изинга)&lt;/td>
&lt;td style="text-align:left">Универсальные (квантово-химическое моделирование, факторизация, поиск и т. д.)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Выразительная способность&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Эвристическая оптимизация (приближенные решения)&lt;/td>
&lt;td style="text-align:left">Эквивалентна универсальной квантовой машине Тьюринга (теоретически возможны любые вычисления)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Примеры реализации&lt;/strong>&lt;/td>
&lt;td style="text-align:left">D-Wave Systems&lt;/td>
&lt;td style="text-align:left">IBM, Google, Quantinuum, IonQ и др.&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Устойчивость к шуму&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Относительно высокая (остается вблизи основного состояния, допустим некоторый тепловой шум)&lt;/td>
&lt;td style="text-align:left">Очень низкая (даже небольшой шум вызывает сдвиг фазы и разрушает результат вычислений)&lt;/td>
&lt;/tr>
&lt;tr>
&lt;td style="text-align:left">&lt;strong>Масштабируемость&lt;/strong>&lt;/td>
&lt;td style="text-align:left">Масштаб от тысяч до десятков тысяч кубитов (зависит от физической структуры. Логические биты создавать сложно)&lt;/td>
&lt;td style="text-align:left">Масштаб сотен кубитов (для FTQC потребуются масштабы в миллионы)&lt;/td>
&lt;/tr>
&lt;/tbody>
&lt;/table>
&lt;p>Квантовый отжиг подходит для решения задач оптимизации в качестве «сопроцессора специального назначения», дополняющего ограничения классических компьютеров. С другой стороны, модель квантовых вентилей является квантовой версией «универсального компьютера» и в конечном итоге стремится к вычислительной мощности, превосходящей классические компьютеры (квантовое превосходство), однако создание такого аппаратного обеспечения чрезвычайно сложно.&lt;/p>
&lt;hr>
&lt;h2 id="5-текущие-ограничения-и-проблемы">5. Текущие ограничения и проблемы
&lt;/h2>&lt;h3 id="ограничения-квантового-отжига">Ограничения квантового отжига
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>Ограничения связности (Connectivity)&lt;/strong>: Из-за упомянутого ранее внедрения миноров требуемое количество физических кубитов экспоненциально возрастает по мере увеличения размера задачи.&lt;/li>
&lt;li>&lt;strong>Точность коэффициентов (Precision)&lt;/strong>: Физические ошибки при настройке на оборудовании таких аналоговых параметров, как $J_{ij}$ и $h_i$, напрямую влияют на качество решения.&lt;/li>
&lt;li>&lt;strong>Температура и неадиабатические переходы&lt;/strong>: Поскольку температура системы не равна абсолютному нулю, существует вероятность отклонения от оптимального решения из-за теплового возбуждения.&lt;/li>
&lt;/ol>
&lt;h3 id="ограничения-модели-квантовых-вентилей">Ограничения модели квантовых вентилей
&lt;/h3>&lt;ol>
&lt;li>&lt;strong>Время когерентности (Coherence Time)&lt;/strong>: Время, в течение которого может поддерживаться квантовое состояние, составляет лишь от нескольких микросекунд до нескольких миллисекунд, и количество вентилей (глубина схемы), которые можно выполнить за это время, строго ограничено.&lt;/li>
&lt;li>&lt;strong>Достоверность вентилей (Gate Fidelity)&lt;/strong>: Частота ошибок операций для двухкубитных вентилей (например, CNOT) всё еще недостаточно низкая (обычно около 99.x%). Для реализации FTQC её необходимо повысить до 99.99% и выше.&lt;/li>
&lt;li>&lt;strong>Квантовый объем (Quantum Volume)&lt;/strong>: Текущая главная задача — масштабирование не только количества кубитов, но и эффективной вычислительной мощности (квантового объема) с учетом взаимосвязей и частоты ошибок.&lt;/li>
&lt;/ol>
&lt;hr>
&lt;h2 id="6-конкретные-примеры-использования-и-алгоритмы">6. Конкретные примеры использования и алгоритмы
&lt;/h2>&lt;p>Давайте рассмотрим конкретные области применения, в которых каждый из методов преуспевает.&lt;/p>
&lt;h3 id="61-примеры-использования-квантового-отжига">6.1. Примеры использования квантового отжига
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>Логистика и маршрутизация&lt;/strong>: Оптимизация маршрутов доставки для большого числа транспортных средств (вариации задачи коммивояжера). Поиск маршрутов в реальном времени с учетом пробок.&lt;/li>
&lt;li>&lt;strong>Финансовая инженерия&lt;/strong>: Оптимизация портфеля. Поиск комбинации активов для максимизации доходности при минимизации рисков.&lt;/li>
&lt;li>&lt;strong>Машинное обучение&lt;/strong>: Отбор признаков (Feature Selection). Извлечение комбинаций переменных из огромных наборов данных, которые вносят наибольший вклад в прогнозирование.&lt;/li>
&lt;li>&lt;strong>Производство&lt;/strong>: Задача составления расписания (Job-shop scheduling) на заводах (на каком станке, какие детали и в каком порядке обрабатывать для максимальной скорости).&lt;/li>
&lt;/ul>
&lt;h3 id="62-примеры-использования-модели-квантовых-вентилей">6.2. Примеры использования модели квантовых вентилей
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>Квантово-химическое моделирование&lt;/strong>: Высокоточное моделирование энергетических состояний молекул и химических реакций.&lt;/li>
&lt;li>&lt;strong>Факторизация на простые множители (Алгоритм Шора)&lt;/strong>: Алгоритм для факторизации огромных составных чисел за полиномиальное время. Если это будет реализовано на практике, текущая инфраструктура криптографии с открытым ключом, такая как шифрование RSA, будет взломана, поэтому переход на постквантовую криптографию (PQC) является насущной необходимостью.&lt;/li>
&lt;li>&lt;strong>Поиск в базе данных (Алгоритм Гровера)&lt;/strong>: Для поиска нужных данных в неструктурированной базе данных классическому компьютеру требуется $O(N)$ шагов, тогда как алгоритм Гровера позволяет выполнить поиск за $O(\sqrt{N})$ шагов.&lt;/li>
&lt;/ul>
&lt;h3 id="63-гибридные-алгоритмы-эпохи-nisq-vqe-и-qaoa">6.3. Гибридные алгоритмы эпохи NISQ: VQE и QAOA
&lt;/h3>&lt;p>Для преодоления ограничений неглубоких квантовых схем в устройствах NISQ привлекают внимание «вариационные квантовые алгоритмы (Variational Quantum Algorithms)», объединяющие преимущества квантовых и классических компьютеров.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>VQE (Variational Quantum Eigensolver)&lt;/strong>: Алгоритм для поиска энергии основного состояния молекулы. Он использует параметризованную квантовую схему (Ansatz) для подготовки квантового состояния и измерения ожидаемого значения энергии $\langle \psi(\theta) | H | \psi(\theta) \rangle$. Используя это ожидаемое значение в качестве целевой функции, параметры $\theta$ обновляются с помощью классического алгоритма оптимизации (например, градиентного спуска). Повторяя этот процесс до сходимости, определяется точное энергетическое состояние молекулы.&lt;/li>
&lt;li>&lt;strong>QAOA (Quantum Approximate Optimization Algorithm)&lt;/strong>: Алгоритм для решения задач комбинаторной оптимизации с использованием модели квантовых вентилей. Адиабатическая эволюция времени квантового отжига аппроксимируется дискретными вентильными операциями с помощью «разложения Троттера (Trotterization)», и приблизительное решение получается путем поочередного применения гамильтониана. Ожидается, что QAOA станет мощным средством решения задач оптимизации на вентильных машинах.&lt;/li>
&lt;/ul>
&lt;div class="mermaid">graph TD
User["Пользовательская задача"] --> Formulation{"Свойство задачи"}
Formulation -- "Комбинаторная оптимизация" --> QA_Path["Квантовый отжиг / Машина Изинга"]
QA_Path --> QUBO["Формулировка QUBO"]
QUBO --> DWave["Выполнение на D-Wave"]
Formulation -- "Химические/универсальные вычисления" --> Gate_Path["Модель квантовых вентилей"]
Gate_Path --> Circuit["Проектирование квантовой схемы (VQE / QAOA)"]
Circuit --> IBMGoogle["Выполнение на квантовом оборудовании IBM / Google"]&lt;/div>
&lt;hr>
&lt;h2 id="7-заключение">7. Заключение
&lt;/h2>&lt;p>Квантовый отжиг и модель квантовых вентилей имеют много общего в том, что оба они используют загадочные свойства квантовой механики в качестве вычислительных ресурсов, однако их подходы и конечные цели сильно различаются.&lt;/p>
&lt;ul>
&lt;li>&lt;strong>Квантовый отжиг&lt;/strong> — это «специализированная эвристическая машина» для достижения ранних практических результатов в решении конкретной реальной задачи комбинаторной оптимизации. В настоящее время различные компании уже проводят эксперименты для подтверждения концепции (PoC).&lt;/li>
&lt;li>&lt;strong>Модель квантовых вентилей&lt;/strong> — это «универсальный квантовый компьютер» с потенциалом коренным образом изменить парадигму информатики, от строгих физико-химических симуляций до расшифровки кодов. Однако требуются долгосрочные исследования и разработки, чтобы преодолеть гигантский барьер коррекции ошибок.&lt;/li>
&lt;/ul>
&lt;p>В будущем ожидается создание &lt;strong>«гетерогенных (разнородных) вычислительных»&lt;/strong> сред, в которых классические суперкомпьютеры (HPC) будут ядром, машины отжига будут вызываться для задач оптимизации, а квантовые компьютеры вентильного типа — для квантово-химических вычислений.&lt;/p>
&lt;p>Квантовые компьютеры — всё ещё развивающаяся технология, но они стремительно эволюционируют как в аппаратном обеспечении, так и в алгоритмах. Понимание математики модели Изинга и основ квантовых схем станет мощным оружием в грядущую эпоху «квантовых аборигенов (quantum natives)».&lt;/p>
&lt;hr>
&lt;p>&lt;em>Эта статья представляет собой всестороннее объяснение от базовых концепций квантовых вычислений до последних тенденций в аппаратном обеспечении. Пожалуйста, продолжайте следить за последними тенденциями исследований в будущем.&lt;/em>&lt;/p></description></item><item><title>День, когда квантовые компьютеры станут практичными: текущее состояние в 2026 году</title><link>http://kenji.blog/ru/p/quantum-computing-2026-current-status/</link><pubDate>Fri, 11 Sep 2026 06:00:00 +0900</pubDate><guid>http://kenji.blog/ru/p/quantum-computing-2026-current-status/</guid><description>&lt;img src="http://kenji.blog/p/quantum-computing-2026-current-status/img/eyecatch.jpg" alt="Featured image of post День, когда квантовые компьютеры станут практичными: текущее состояние в 2026 году" />&lt;h2 id="1-введение-насколько-продвинулись-квантовые-компьютеры-к-2026-году">1. Введение: Насколько продвинулись квантовые компьютеры к 2026 году
&lt;/h2>&lt;p>По состоянию на 2026 год квантовые вычисления совершили решающий переход от &amp;ldquo;теоретической мечты&amp;rdquo; к &amp;ldquo;инженерной реальности&amp;rdquo;. По мере того, как ограничения устройств &lt;strong>NISQ (Noisy Intermediate-Scale Quantum)&lt;/strong>, которые были мейнстримом еще несколько лет назад, стали очевидны, исследовательские институты и технологические гиганты по всему миру взяли курс на реализацию &amp;ldquo;отказоустойчивых квантовых вычислений (FTQC: Fault-Tolerant Quantum Computing)&amp;rdquo;.&lt;/p>
&lt;p>В этой статье мы глубоко погрузимся в текущее состояние квантовых компьютеров с учетом последних прорывов 2026 года. В частности, мы подробно рассмотрим квантовую коррекцию ошибок (поверхностный код), разницу между физическими и логическими кубитами, прогресс в топологических квантовых вычислениях, а также передовые достижения в сверхпроводящих и ионных ловушках.&lt;/p>
&lt;hr>
&lt;h2 id="2-основы-квантовых-состояний-и-точность-fidelity">2. Основы квантовых состояний и точность (Fidelity)
&lt;/h2>&lt;p>Кубит (Qubit), базовая единица квантового компьютера, в отличие от классического бита (0 или 1), может находиться в состоянии суперпозиции 0 и 1 (Superposition). Состояние одиночного кубита представляется в виде вектора в гильбертовом пространстве следующим образом:&lt;/p>
$$
|\psi\rangle = \alpha|0\rangle + \beta|1\rangle
$$
&lt;p>Где $\alpha$ и $\beta$ — комплексные амплитуды вероятности, удовлетворяющие следующему условию нормировки:&lt;/p>
$$
|\alpha|^2 + |\beta|^2 = 1
$$
&lt;p>Чрезвычайно важным показателем при оценке производительности квантовых вычислений является &lt;strong>точность (Fidelity)&lt;/strong>. Точность $F$ между идеальным квантовым состоянием $|\psi\rangle$ и фактической матрицей плотности $\rho$, которая деградировала из-за шума и стала смешанным состоянием, определяется следующим образом:&lt;/p>
$$
F(\rho, |\psi\rangle) = \langle \psi | \rho | \psi \rangle
$$
&lt;p>В 2026 году точность двухкубитных вентилей (например, вентилей CNOT и CZ) в сверхпроводящих системах стала стабильно превышать барьер в &lt;strong>99,99%&lt;/strong> (так называемые &amp;ldquo;четыре девятки&amp;rdquo;). Это значение значительно превышает порог коррекции ошибок поверхностного кода (около 99%) и является одним из крупнейших прорывов на пути к практическому применению.&lt;/p>
&lt;hr>
&lt;h2 id="3-пределы-эры-nisq-и-смена-парадигмы-к-ftqc">3. Пределы эры NISQ и смена парадигмы к FTQC
&lt;/h2>&lt;p>Период со второй половины 2010-х до первой половины 2020-х годов был эрой NISQ (Noisy Intermediate-Scale Quantum) — устройств от нескольких десятков до сотен кубитов без коррекции ошибок. Однако у NISQ были четкие ограничения.&lt;/p>
&lt;p>По мере увеличения глубины схемы (Depth) ошибки накапливаются экспоненциально, что делает невозможным получение значимых результатов вычислений. Общая вероятность успеха $P_{success}$ при глубине схемы $D$ затухает относительно точности одиночного вентиля $f$ и количества вентилей $N$ следующим образом:&lt;/p>
$$
P_{success} \approx f^N
$$
&lt;p>Если $f = 0.99$ и применяется 1000 вентилей, то $0.99^{1000} \approx 4.3 \times 10^{-5}$, и результат почти полностью теряется в случайном шуме. По этой причине в 2026 году ресурсы сосредоточены на создании &lt;strong>логических кубитов (Logical Qubit)&lt;/strong>, а не на прямом масштабировании алгоритмов NISQ (таких как VQE или QAOA).&lt;/p>
&lt;hr>
&lt;h2 id="4-квантовая-коррекция-ошибок-и-логические-кубиты-передовая-линия-поверхностного-кода">4. Квантовая коррекция ошибок и логические кубиты: передовая линия поверхностного кода
&lt;/h2>&lt;p>Квантовая коррекция ошибок (QEC: Quantum Error Correction) — это технология, которая кодирует несколько &amp;ldquo;физических кубитов&amp;rdquo; для создания одного &amp;ldquo;логического кубита&amp;rdquo;, обнаруживая и исправляя ошибки. В настоящее время наиболее перспективным считается &lt;strong>поверхностный код (Surface Code)&lt;/strong>.&lt;/p>
&lt;h3 id="41-структура-поверхностного-кода-surface-code">4.1 Структура поверхностного кода (Surface Code)
&lt;/h3>&lt;p>В поверхностном коде кубиты располагаются в виде двумерной решетки. Кубиты данных (хранящие фактическую информацию) и кубиты измерения (для измерения синдрома) располагаются в шахматном порядке.&lt;/p>
&lt;div class="mermaid">graph TD
A["Кубит данных (D1)"] --- B["Кубит измерения (M1)"]
B --- C["Кубит данных (D2)"]
C --- D["Кубит измерения (M2)"]
D --- E["Кубит данных (D3)"]
B --- F["Кубит данных (D4)"]
D --- G["Кубит данных (D5)"]
style A fill:#e1f5fe,stroke:#039be5
style C fill:#e1f5fe,stroke:#039be5
style E fill:#e1f5fe,stroke:#039be5
style F fill:#e1f5fe,stroke:#039be5
style G fill:#e1f5fe,stroke:#039be5
style B fill:#fff3e0,stroke:#fb8c00
style D fill:#fff3e0,stroke:#fb8c00&lt;/div>
&lt;p>Используя операторы стабилизатора $S_x$ и $S_z$, постоянно отслеживаются перевороты битов (X-ошибки) и перевороты фазы (Z-ошибки).&lt;/p>
$$
S_x = \prod_{i \in \text{star}} X_i, \quad S_z = \prod_{j \in \text{plaquette}} Z_j
$$
&lt;p>Важным достижением 2026 года стало полное преодоление &amp;ldquo;точки безубыточности (Break-even point)&amp;rdquo;. Иными словами, шум, устраняемый коррекцией ошибок, стал больше, чем шум, вызываемый дополнительными схемами коррекции, и срок жизни логических кубитов стал на несколько порядков превышать срок жизни физических кубитов.&lt;/p>
&lt;h3 id="42-цикл-квантовой-коррекции-ошибок">4.2 Цикл квантовой коррекции ошибок
&lt;/h3>&lt;p>Коррекция ошибок работает как непрерывный цикл обратной связи.&lt;/p>
&lt;div class="mermaid">sequenceDiagram
participant D as "Кубиты данных"
participant M as "Вспомогательные/Измерительные кубиты"
participant C as "Классический контроллер"
loop "Цикл извлечения синдрома (около 1 микросекунды)"
D->>M: "Запутывание (CNOT/CZ)"
M->>C: "Измерение состояния (Синдром)"
C->>C: "Декодирование синдрома (например, Minimum Weight Perfect Matching)"
C-->>D: "Применение коррекции Паули (при необходимости)"
end&lt;/div>
&lt;p>В настоящее время создана технология, позволяющая выполнять это классическое декодирование (анализ синдрома) на FPGA или специализированных ASIC за наносекунды, и коррекция ошибок в реальном времени перешла на стадию практического применения.&lt;/p>
&lt;hr>
&lt;h2 id="5-эволюция-аппаратной-архитектуры-версия-2026-года">5. Эволюция аппаратной архитектуры (Версия 2026 года)
&lt;/h2>&lt;p>В 2026 году квантовое аппаратное обеспечение развивается в основном по трем направлениям: &amp;ldquo;сверхпроводящие системы&amp;rdquo;, &amp;ldquo;ионные ловушки&amp;rdquo; и &amp;ldquo;топологические системы&amp;rdquo;.&lt;/p>
&lt;h3 id="51-интеграция-сверхпроводящих-кубитов">5.1 Интеграция сверхпроводящих кубитов
&lt;/h3>&lt;p>Сверхпроводящие системы — область, в которой лидируют IBM и Google; в ней доминируют трансмонные (Transmon) кубиты, использующие джозефсоновские переходы. К 2026 году были созданы мегачипы, интегрирующие от нескольких тысяч до десяти тысяч физических кубитов на одном кристалле.&lt;/p>
&lt;p>Особо следует отметить создание &lt;strong>межмодульных квантовых коммуникаций (Quantum Interconnects)&lt;/strong>. Квантовая телепортация между чипами с использованием микроволновых фотонов была реализована на коммерческом уровне, что позволило обойти ограничения по размеру одного рефрижератора растворения.&lt;/p>
&lt;h3 id="52-двумерное-масштабирование-ионных-ловушек-и-оптические-межсоединения">5.2 Двумерное масштабирование ионных ловушек и оптические межсоединения
&lt;/h3>&lt;p>Системы ионных ловушек (возглавляемые Quantinuum, IonQ и др.) используют внутренние энергетические состояния ионов, левитирующих в вакууме, в качестве кубитов. По сравнению со сверхпроводящими системами их преимущество заключается в чрезвычайно длительном времени когерентности T1/T2 и возможности связи &amp;ldquo;каждый с каждым&amp;rdquo; (All-to-All Connectivity).&lt;/p>
&lt;p>Прорывом 2026 года стал переход архитектуры QCCD (Quantum Charge Coupled Device) в двумерный формат и высокоскоростная генерация запутанности между несколькими ловушками с использованием фотонных межсоединений. Это кардинально улучшило &amp;ldquo;низкую скорость вентилей&amp;rdquo; и &amp;ldquo;масштабируемость&amp;rdquo;, которые были слабыми местами ионных ловушек.&lt;/p>
&lt;h3 id="53-топологические-квантовые-вычисления-контроль-энионов">5.3 Топологические квантовые вычисления: контроль энионов
&lt;/h3>&lt;p>&lt;strong>Топологические квантовые вычисления&lt;/strong>, долгое время считавшиеся теоретическими, в 2026 году наконец перешли на стадию экспериментальной проверки. Этот метод, продвигаемый Microsoft и другими, использует неабелевы энионы (Non-Abelian Anyons), называемые &amp;ldquo;нулевыми модами Майораны (Majorana Zero Modes)&amp;rdquo;.&lt;/p>
&lt;p>Квантовые вентили выполняются с помощью операции &amp;ldquo;плетения (Braiding)&amp;rdquo;, которая меняет местами позиции энионных частиц.&lt;/p>
$$
|\psi_{final}\rangle = B_{ij} |\psi_{initial}\rangle
$$
&lt;p>Где $B_{ij}$ — оператор плетения. Топологический подход по своей сути устойчив к шуму окружающей среды (аппаратный уровень отказоустойчивости), поскольку хранение информации зависит от топологии всего &amp;ldquo;узла&amp;rdquo;, а не от локального состояния частиц. В 2026 году впервые в мире было подтверждено создание топологических логических кубитов с высокой точностью, что привлекло внимание как мощный короткий путь к FTQC.&lt;/p>
&lt;hr>
&lt;h2 id="6-дорожная-карта-и-перспективы-практического-применения">6. Дорожная карта и перспективы практического применения
&lt;/h2>&lt;p>Чтобы квантовые компьютеры могли по-настоящему продемонстрировать &lt;strong>квантовое превосходство (Quantum Advantage)&lt;/strong>, превосходя классические компьютеры (суперкомпьютеры) в таких областях, как &amp;ldquo;вычислительная химия&amp;rdquo;, &amp;ldquo;материаловедение&amp;rdquo; и &amp;ldquo;финансовое моделирование&amp;rdquo;, требуются тысячи логических кубитов.&lt;/p>
&lt;div class="mermaid">gantt
title "Дорожная карта квантовых вычислений (пересмотрена в 2026 году)"
dateFormat YYYY
axisFormat %Y
section "Эра NISQ"
"Шумные кубиты (&lt;1000)" :done, 2018, 2024
section "Ранний FTQC"
"Демонстрация точки безубыточности" :done, 2024, 2026
"Сотни логических кубитов" :active, 2026, 2028
section "Полномасштабный FTQC"
"1000+ логических кубитов (Коммерческое применение)" : 2028, 2030
"Универсальный отказоустойчивый квантовый компьютер" : 2030, 2035&lt;/div>
&lt;h3 id="61-текущие-проблемы-и-будущее">6.1 Текущие проблемы и будущее
&lt;/h3>&lt;p>Крупнейшими проблемами по состоянию на 2026 год являются охлаждающая способность гигантских криостатов (рефрижераторов растворения) для поддержания сверхнизких температур, а также проводка (узкое место ввода/вывода), соединяющая устройства управления при комнатной температуре и криогенные квантовые чипы. В ответ на это ускоренными темпами разрабатываются чипы контроллеров CMOS (Cryo-CMOS), работающие в криогенных условиях.&lt;/p>
&lt;h3 id="заключение">Заключение
&lt;/h3>&lt;p>2026 год войдет в историю квантовых компьютеров как &amp;ldquo;первый год масштабирования логических кубитов&amp;rdquo;. Благодаря демонстрации алгоритмов коррекции ошибок, модуляризации аппаратного обеспечения и стремительному прогрессу топологического подхода, &amp;ldquo;день практического применения&amp;rdquo; больше не является далеким будущим, а стал конкретным рубежом ближайших нескольких лет. Для разработчиков квантовых алгоритмов и компаний сейчас самое время инвестировать в решение задач с помощью квантовых технологий.&lt;/p>
&lt;hr>
&lt;p>&lt;em>Эта статья написана на основе новейших исследовательских работ и отраслевых тенденций в области квантовых вычислений по состоянию на 2026 год.&lt;/em>&lt;/p></description></item></channel></rss>