[논문 리뷰] Estimating the cost of generic quantum pre-image attacks on SHA-2 and SHA-3
이 논문은 표면 코드 기반의 고장내성 양자 컴퓨터에서 그로버 알고리즘을 사용하여 SHA-256 및 SHA3-256에 대한 일반적인 양자 역행 공격의 자원 비용을 추정한다. 논문은 논리적 큐비트와 회로 깊이를 표면 코드 사이클에 따라 고려하는 시간-면적 비용 모델을 도입하여, 마법 상태 정련과 오류 수정의 오버헤드로 인해 실제 비용이 약 $2^{166.5}$개의 논리적 큐비트-사이클에 이르게 되며, 이는 단순한 질의 기반 추정치보다 약 2750억 배 높다는 것을 드러낸다.
We investigate the cost of Grover's quantum search algorithm when used in the context of pre-image attacks on the SHA-2 and SHA-3 families of hash functions. Our cost model assumes that the attack is run on a surface code based fault-tolerant quantum computer. Our estimates rely on a time-area metric that costs the number of logical qubits times the depth of the circuit in units of surface code cycles. As a surface code cycle involves a significant classical processing stage, our cost estimates allow for crude, but direct, comparisons of classical and quantum algorithms. We exhibit a circuit for a pre-image attack on SHA-256 that is approximately $2^{153.8}$ surface code cycles deep and requires approximately $2^{12.6}$ logical qubits. This yields an overall cost of $2^{166.4}$ logical-qubit-cycles. Likewise we exhibit a SHA3-256 circuit that is approximately $2^{146.5}$ surface code cycles deep and requires approximately $2^{20}$ logical qubits for a total cost of, again, $2^{166.5}$ logical-qubit-cycles. Both attacks require on the order of $2^{128}$ queries in a quantum black-box model, hence our results suggest that executing these attacks may be as much as $275$ billion times more expensive than one would expect from the simple query analysis.
연구 동기 및 목표
- 간단한 질의 복잡도를 넘어서, SHA-2 및 SHA-3 해시 함수에 대한 양자 역행 공격의 진정한 비용을 평가하기 위해.
- 특히 표면 코드 아키텍처에 대해 고장내성 양자 계산의 자원 오버헤드를 모델링하기 위해.
- 오류 수정과 마법 상태 정련으로 인해 실제로 얼마나 더 비싸지 않은지 양자 역행 공격의 비용을 정량화하기 위해.
- 시간-면적 지표를 사용하여 고전적 공격 비용과 양자 공격 비용을 현실적으로 비교하기 위해.
- 오류 수정과 논리적 게이트 구현이 양자 암호 분석의 전체 가능성에 미치는 영향을 평가하기 위해.
제안 방법
- 클리포드+T 게이트 세트를 사용하여 SHA-256 및 SHA3-256용 가역 양자 회로를 구축하기 위해.
- T-par 양자 회로 최적화 도구를 사용하여 최소 T-카운트 및 T-깊이를 갖는 회로로 최적화하기 위해.
- 논리적 클리포드+T 연산을 사용한 표면 코드 인코딩을 통한 고장내성 자원 비용 추정하기 위해.
- 임계 오류 비율이 $10^{-5}$임을 가정하고, 표면 코드를 사용하여 마법 상태 정련 오버헤드 모델링하기 위해.
- 시간-면적 지표를 사용하여 논리적 큐비트 수와 표면 코드 사이클 수의 곱으로 총 비용 계산하기 위해.
- SHA-256에 대해 총 비용을 $2^{166.4}$로 도출하고, SHA3-256에 대해 $2^{166.5}$로 도출하며, 이는 주로 마법 상태 정련에 의해 지배됨.
실험 결과
연구 질문
- RQ1고장내성 양자 오류 수정을 고려할 때, SHA-256 및 SHA3-256에 대한 양자 역행 공격은 얼마나 더 비싸진다?
- RQ2표면 코드 기반 양자 컴퓨터에서 해시 역행 검색을 위한 그로버 알고리즘을 실행할 때, 주요 자원 제약 요소는 무엇인가?
- RQ3질의 수에 비해 마법 상태 정련은 양자 역행 공격의 총 비용을 얼마나 증가시키는가?
- RQ4질의 전용 모델이 아닌 현실적인 오류 수정 아키텍처를 사용할 경우 자원 요구량은 어떻게 스케일링되는가?
- RQ5시간-면적 비용 지표는 표준 질의 복잡도 모델에 비해 고전적 공격과 양자 공격 간의 비교를 더 정확하게 제공할 수 있는가?
주요 결과
- SHA-256에 대한 양자 역행 공격의 총 비용은 약 $2^{166.4}$개의 논리적 큐비트-사이클로 추정되며, 이는 $2^{153.8}$개의 표면 코드 사이클과 $2^{12.6}$개의 논리적 큐비트를 필요로 한다.
- SHA3-256의 경우 공격 비용은 $2^{166.5}$개의 논리적 큐비트-사이클이며, $2^{146.5}$개의 표면 코드 사이클과 $2^{20}$개의 논리적 큐비트를 필요로 한다.
- 주요 비용 요소는 마법 상태 정련이며, T-게이트 수요를 충족시키기 위해 294개의 정련 팩토리가 필요하고, 이로 인해 물리적 큐비트 수가 $1.63 \times 10^8$로 증가한다.
- 공격 깊이는 마법 상태 생성에 의해 제한되며, 200 ns 사이클 시간 기준 약 $7.23 \times 10^{29}$년이 소요된다.
- 시간-면적 비용은 오류 수정과 정련 오버헤드로 인해 단순한 질의 복잡도 추정치인 $2^{128}$보다 약 2750억 배 높다.
- 결과적으로, 그로버 알고리즘이 제곱근의 속도 향상을 제공하더라도, 고장내성 구현의 실질적 비용이 이러한 공격의 실행 가능성에 심각한 제약을 가한다는 점을 시사한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.