Skip to main content
QUICK REVIEW

[論文レビュー] Estimating the cost of generic quantum pre-image attacks on SHA-2 and SHA-3

Matthew Amy, Olivia Di Matteo|arXiv (Cornell University)|Mar 30, 2016
Quantum Computing Algorithms and Architecture参考文献 18被引用数 7
ひとこと要約

この論文は、表面コードに基づくフォールトトレラント量子コンピュータ上でグローバーのアルゴリズムを用いてSHA-256およびSHA3-256に対する一般化された量子前像攻撃のリソースコストを推定している。論文は論理的キュービットと回路の深さを表面コードのサイクルに合わせた時間-面積コストモデルを導入し、魔法状態の蒸留とエラー訂正のオーバーヘッドにより、実際のコストが単純なクエリベースの推定値のおよそ2750億倍以上高い、すなわち約$2^{166.5}$の論理的キュービット・サイクルに達することを明らかにした。

ABSTRACT

We investigate the cost of Grover's quantum search algorithm when used in the context of pre-image attacks on the SHA-2 and SHA-3 families of hash functions. Our cost model assumes that the attack is run on a surface code based fault-tolerant quantum computer. Our estimates rely on a time-area metric that costs the number of logical qubits times the depth of the circuit in units of surface code cycles. As a surface code cycle involves a significant classical processing stage, our cost estimates allow for crude, but direct, comparisons of classical and quantum algorithms. We exhibit a circuit for a pre-image attack on SHA-256 that is approximately $2^{153.8}$ surface code cycles deep and requires approximately $2^{12.6}$ logical qubits. This yields an overall cost of $2^{166.4}$ logical-qubit-cycles. Likewise we exhibit a SHA3-256 circuit that is approximately $2^{146.5}$ surface code cycles deep and requires approximately $2^{20}$ logical qubits for a total cost of, again, $2^{166.5}$ logical-qubit-cycles. Both attacks require on the order of $2^{128}$ queries in a quantum black-box model, hence our results suggest that executing these attacks may be as much as $275$ billion times more expensive than one would expect from the simple query analysis.

研究の動機と目的

  • 単純なクエリ複雑度を超えて、SHA-2およびSHA-3ハッシュ関数に対する量子前像攻撃の真のコストを評価すること。
  • 特に表面コードアーキテクチャを想定したフォールトトレラント量子計算のリソースオーバーヘッドをモデル化すること。
  • エラー訂正と魔法状態の蒸留によって、実際の量子前像攻撃がどれほど高価になるかを定量すること。
  • 時間-面積指標を用いて、古典的攻撃と量子攻撃の間で現実的な比較を提供すること。
  • エラー訂正と論理ゲートの実装が、量子暗号解析全体の実現可能性に与える影響を評価すること。

提案手法

  • クリフォード+Tゲートセットを用いてSHA-256およびSHA3-256用の可逆量子回路を構築すること。
  • T-par量子回路最適化ツールを用いてTカウントとT深さを最小化するように回路を最適化すること。
  • 論理的クリフォード+T操作を用いた表面コード符号化によるフォールトトレラントリソースコストを推定すること。
  • 表面コードを用いて魔法状態の蒸留オーバーヘッドをモデル化し、しきい値誤り率$10^{-5}$を仮定すること。
  • 時間-面積指標を用いて、論理的キュービット数と表面コードサイクル数の積として総コストを計算すること。
  • SHA-256に対しては総コストが$2^{166.4}$、SHA3-256に対しては$2^{166.5}$に達することを導出。主な要因は魔法状態の蒸留である。

実験結果

リサーチクエスチョン

  • RQ1フォールトトレラント量子エラー訂正を考慮した場合、SHA-256およびSHA3-256に対する量子前像攻撃はどれほど高価になるか?
  • RQ2表面コードベースの量子コンピュータ上でハッシュ前像探索のためのグローバーのアルゴリズムを実行する際、主なリソースボトルネックは何であるか?
  • RQ3クエリ数と比較して、魔法状態の蒸留は量子前像攻撃の総コストをどの程度増加させるか?
  • RQ4クエリのみのモデルではなく、現実的なエラー訂正アーキテクチャを用いた場合、リソース要件はどのようにスケーリングするか?
  • RQ5時間-面積コスト指標は、標準的なクエリ複雑度モデルに比べて、古典的攻撃と量子攻撃の間でより正確な比較を可能にするか?

主な発見

  • SHA-256に対する量子前像攻撃の総コストは$2^{166.4}$の論理的キュービット・サイクルに推定され、そのうち表面コードサイクルは$2^{153.8}$、論理的キュービットは$2^{12.6}$である。
  • SHA3-256の場合、攻撃コストは$2^{166.5}$の論理的キュービット・サイクルに達し、表面コードサイクルは$2^{146.5}$、論理的キュービットは$2^{20}$である。
  • 主なコスト要因は魔法状態の蒸留であり、Tゲートの需要に対応するため294の蒸留ファクトリーを必要とし、物理的キュービット数は$1.63 \times 10^8$にまで増加する。
  • 攻撃の深さは魔法状態生成に制限されており、200ナノ秒のサイクル時間で計算すると約$7.23 \times 10^{29}$年かかる。
  • 時間-面積コストは、単純なクエリ複雑度推定値$2^{128}$と比較して、エラー訂正と蒸留のオーバーヘッドにより2750億倍以上も高くなる。
  • 結果から、グローバーのアルゴリズムが二次的加速を提供する一方で、フォールトトレラント実装の実際のコストが、このような攻撃の実現可能性を著しく制限することが示唆される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。