Mười ngày trước, vào ngày 9 tháng 12, Google công bố Willow, một bộ xử lý lượng tử 105 qubit đạt được điều mà cả lĩnh vực này đã theo đuổi suốt gần ba thập kỷ: tỷ lệ lỗi giảm xuống khi cỗ máy trở nên lớn hơn. Thông báo này lập tức làm sống lại câu hỏi lâu đời nhất ở giao điểm giữa điện toán lượng tử và Bitcoin — liệu lớp mật mã đang bảo vệ mạng lưới có phải giờ đây đã bước vào thời gian đếm ngược? Câu trả lời ngắn gọn: Willow là một cột mốc khoa học thực thụ, và nó không thay đổi điều gì về mức độ an toàn thực tế của số coin bạn đang nắm giữ hôm nay.
Câu trả lời dài hơn thì đáng để dành ra chín phút, bởi khoảng cách giữa "cột mốc" và "mối đe dọa" được đo bằng những bậc độ lớn, và bởi một nhóm bitcoin cụ thể, có thể nhận diện được, thì phơi bày nhiều hơn phần còn lại. Dưới đây chúng ta sẽ đi qua những gì Willow thực sự chứng minh, việc phá vỡ mật mã đường cong elliptic của Bitcoin sẽ đòi hỏi những gì, những đồng coin nào sẽ đứng đầu hàng chờ, và một người nắm giữ cẩn trọng — nếu có — nên thay đổi điều gì tính đến tháng 12 năm 2024.
Willow thực sự đã chứng minh điều gì
Willow là một chip lượng tử siêu dẫn với 105 qubit vật lý, được chế tạo tại cơ sở sản xuất của Google ở Santa Barbara. Google công bố hai kết quả nổi bật, và kết quả ít được biết đến hơn lại quan trọng hơn nhiều. Kết quả thứ nhất là sửa lỗi lượng tử dưới ngưỡng. Các bit lượng tử rất mong manh: nhiệt, rung động và nhiễu điện từ lạc trôi liên tục làm hỏng chúng, đó là lý do trong lịch sử máy tính lượng tử sinh ra lỗi nhanh hơn cả sinh ra công việc hữu ích. Cách khắc phục tiêu chuẩn là mã hóa một qubit "logic" đáng tin cậy trên nhiều qubit vật lý không đáng tin — nhưng điều đó chỉ hữu ích nếu tỷ lệ lỗi vật lý nằm dưới một ngưỡng tới hạn. Vượt quá ngưỡng đó, thêm qubit sẽ thêm nhiễu nhiều hơn là loại bỏ nhiễu.
Willow đã vượt qua lằn ranh đó. Khi Google mở rộng mã bề mặt sửa lỗi từ lưới 3×3 qubit vật lý lên 5×5, rồi lên 7×7, tỷ lệ lỗi logic giảm khoảng một nửa ở mỗi bước. Sửa lỗi dưới ngưỡng có nghĩa là việc thêm qubit vật lý vào một qubit logic được mã hóa khiến tỷ lệ lỗi logic giảm xuống thay vì tăng lên. Các nhà nghiên cứu đã cố gắng chứng minh điều này một cách thuyết phục kể từ những năm 1990. Đây là tiến bộ thực sự, đã qua bình duyệt, và xứng đáng được xem xét nghiêm túc.
Kết quả thứ hai mới là thứ tạo nên các dòng tít. Willow hoàn thành một bài kiểm chuẩn lấy mẫu mạch ngẫu nhiên (random circuit sampling) trong chưa đầy năm phút — bài toán mà theo chính ước tính của Google, sẽ tốn của một trong những siêu máy tính nhanh nhất hiện nay khoảng 10²⁵ năm. Phép so sánh đó là cách diễn giải của Google và nên được đọc đúng như vậy: lấy mẫu mạch ngẫu nhiên là một tác vụ được chọn chính bởi vì phần cứng lượng tử vốn giỏi ở đó còn phần cứng cổ điển thì vốn dở tệ. Nó không có ứng dụng thương mại hay mật mã nào đã biết. Đó là một bài kiểm tra sức chịu đựng, không phải một công cụ phá mã.
Một bài kiểm chuẩn không phải là thuật toán Shor
Cuộc tấn công lượng tử thực sự đáng lo với Bitcoin thì rất cụ thể: chạy thuật toán Shor nhằm vào secp256k1 — đường cong elliptic đứng sau mọi chữ ký Bitcoin — để suy ra khóa riêng từ một khóa công khai đã biết. Phép tính đó phải chạy trên các qubit logic đã sửa lỗi, trong nhiều giờ, mà không sụp đổ dưới lượng nhiễu tích tụ.
Phá vỡ secp256k1 bằng thuật toán Shor sẽ đòi hỏi cỡ hàng nghìn qubit logic đã sửa lỗi, mà ở các tỷ lệ lỗi thực tế thì tương đương hàng triệu qubit vật lý, theo các ước tính nghiên cứu được trích dẫn rộng rãi. Willow có 105 qubit vật lý và chứng minh được khoảng một qubit logic tốt. Khoảng cách này không phải là một chu kỳ sản phẩm; nó vào cỡ bốn bậc độ lớn về số lượng qubit vật lý, cộng thêm những bài toán kỹ thuật chưa có lời giải trong lĩnh vực đông lạnh học (cryogenics), hệ dây điều khiển và tỷ lệ sản phẩm đạt chuẩn — những thứ càng khó hơn, chứ không dễ đi, khi cỗ máy lớn dần.
Không một nhà nghiên cứu đáng tin nào tuyên bố rằng một máy tính lượng tử đủ sức đe dọa mật mã đã tồn tại hôm nay, và chính lộ trình đã công bố của Google đặt những cỗ máy quy mô lớn, đã sửa lỗi ở cách xa vài cột mốc quan trọng nữa. Các ước tính nghiêm túc về thời điểm điện toán lượng tử có thể đạt quy mô đó trải dài từ khoảng một thập kỷ, tới vài thập kỷ, tới không bao giờ. Những ước tính đó có thể co ngắn lại — toàn bộ ý nghĩa của Willow chính là ở chỗ giờ đây việc mở rộng quy mô giúp ích chứ không gây hại — nhưng bất kỳ sự co ngắn nào cũng sẽ hiện rõ từ rất sớm, bởi số lượng qubit logic là kết quả nghiên cứu được công bố, chứ không phải bí mật.
Những bitcoin nào sẽ đứng đầu hàng chờ
Đây là phần mà hầu hết các bài viết bỏ qua: một kẻ tấn công lượng tử chạy thuật toán Shor cần khóa công khai của bạn, và không phải đồng coin nào cũng phơi bày khóa công khai. Các output (đầu ra) của Bitcoin rơi vào hai nhóm lớn.
- Khóa công khai bị phơi bày. Những đồng coin sớm nhất — bao gồm khoảng một triệu BTC thường được cho là đến từ hoạt động đào coin thời Satoshi — được trả trực tiếp về các khóa công khai thô (P2PK), vốn nằm on-chain hoàn toàn lộ thiên. Mọi địa chỉ vẫn còn giữ số dư sau khi đã có giao dịch chi tiêu từ nó cũng bị phơi bày, bởi lần chi tiêu đầu tiên đã để lộ khóa công khai của nó. Các output Taproot cũng vậy, theo thiết kế chúng đặt một khóa công khai đã được tinh chỉnh (tweaked) lên on-chain.
- Output được bảo vệ bằng hash. Một địa chỉ Bitcoin chưa từng có giao dịch chi tiêu từ nó chỉ phơi bày hash của khóa công khai, chứ không phải bản thân khóa công khai, và thuật toán Shor không thể nhắm vào một hash. Với những đồng coin này, cơ hội duy nhất của kẻ tấn công là khoảng thời gian ngắn ngủi giữa lúc phát đi một giao dịch — thời điểm khóa bị lộ — và lúc giao dịch đó được xác nhận, một cuộc đua khó khăn hơn nhiều với mạng lưới.
Nhóm bị phơi bày không hề nhỏ. Một phân tích của Deloitte được trích dẫn rộng rãi ước tính rằng các output có khóa công khai bị phơi bày nắm giữ khoảng một phần tư toàn bộ bitcoin, chủ yếu là coin P2PK thời kỳ đầu và các địa chỉ bị dùng lại. Nếu một cỗ máy đủ sức đe dọa mật mã rốt cuộc xuất hiện, những đồng coin đó — nhiều đồng gần như chắc chắn đã ngủ yên, chủ nhân đã đi xa từ lâu — chính là con chim hoàng yến báo hiệu nguy hiểm. Chúng sẽ bị tấn công đầu tiên, một cách công khai và không thể nhầm lẫn, và mạng lưới sẽ có lời cảnh báo rõ ràng trước khi những đồng coin được bảo vệ bằng hash trở nên có thể bị chạm tới.
Giải pháp đã có; di trú mới là phần khó
Mật mã hậu lượng tử không còn là chuyện lý thuyết. Vào tháng 8 năm 2024, NIST hoàn thiện ba tiêu chuẩn hậu lượng tử đầu tiên của mình — FIPS 203, 204 và 205 — bao trùm việc đóng gói khóa (key encapsulation) và chữ ký số được thiết kế để kháng lại tấn công lượng tử. Bitcoin có thể áp dụng một loại output kháng lượng tử thông qua một soft fork, chính con đường nâng cấp đã mang lại SegWit và Taproot.
Những bài toán thực sự khó lại nằm ở thực tiễn, chứ không phải toán học. Chữ ký hậu lượng tử rất lớn — tính bằng kilobyte, so với khoảng 70 byte của một chữ ký secp256k1 — điều này gây căng thẳng cho không gian khối. Việc di trú đòi hỏi mọi người nắm giữ phải chuyển coin sang các loại output mới, một bài toán phối hợp trải rộng trên hàng chục triệu người tham gia. Và hàng triệu đồng coin mà khóa đã thất lạc thì không bao giờ có thể di trú, điều rốt cuộc sẽ buộc cộng đồng phải đưa ra một quyết định khó chịu: để mặc chúng như một phần thưởng cho kẻ tấn công lượng tử, hay đóng băng chúng ở tầng giao thức. Đây là những câu hỏi về quản trị, và quản trị thì vận động chậm hơn toán học. Đó mới là lập luận trung thực cho việc nên để tâm sớm — không phải hoảng loạn, mà là thời gian chuẩn bị.
Willow thay đổi điều gì về cách bạn giữ khóa: không gì cả, và đó chính là mấu chốt
Tính đến thời điểm viết bài này, những mối đe dọa thực sự khiến người ta mất bitcoin vẫn không thay đổi: lừa đảo (phishing), đánh cắp seed phrase, mã độc trên các thiết bị trực tuyến, sự cố của bên lưu ký, và đơn giản là làm mất. Một cách đọc tỉnh táo về Willow để nguyên danh sách kiểm tra bảo mật của bạn đúng như cũ — dù cũng đáng lưu ý rằng thói quen giữ khóa tốt và thói quen phòng bị lượng tử tốt phần lớn là cùng một danh sách:
- Không dùng lại địa chỉ. Việc dùng lại làm rò rỉ vĩnh viễn khóa công khai của bạn và đẩy số coin của bạn vào nhóm bị phơi bày trước bất kỳ phần cứng nào tồn tại sau này vài chục năm nữa. Các ví hiện đại tự động luân chuyển địa chỉ theo mặc định; hãy để chúng làm việc đó.
- Giữ khóa offline. Dù tương lai xa có mang lại điều gì, các cuộc tấn công của hôm nay đều đến qua mạng. Quy trình ví lạnh của Ownbit biến một chiếc điện thoại dư thành một thiết bị ký cách ly mạng (air-gapped), trao đổi các giao dịch chưa ký và các chữ ký hoàn toàn bằng mã QR, và mô hình bảo mật của chúng tôi được xây dựng sao cho việc khôi phục không bao giờ phụ thuộc vào máy chủ của Ownbit.
- Loại bỏ các điểm lỗi duy nhất. Một seed phrase duy nhất chỉ cách sự mất trắng đúng một vụ trộm, một đám cháy nhà, hay một người thừa kế bối rối — một rủi ro có thật mỗi ngày, khác hẳn với thuật toán Shor.
Có một lưu ý trung thực cần đặt ở đây. Không một cơ chế quản lý khóa nào thay đổi được đường cong nền tảng: multisig, MPC và ví phần cứng đều quy về những chữ ký được xác minh bằng cùng một nền toán học đường cong elliptic on-chain, một điểm mà chúng tôi cũng đã nêu trong bài so sánh MPC vs MultiSig. Thứ mà Ownbit MultiSig thay đổi là tất cả những gì đe dọa bạn trước khi có bất kỳ cỗ máy lượng tử nào tồn tại: nó phân chia quyền kiểm soát cho các seed phrase BIP39 tiêu chuẩn, độc lập với nhau, nên không một thiết bị nào bị xâm nhập hay một bản sao lưu bị mất nào có thể tự mình chuyển tiền. Và bởi vì nó được xây trên các tiêu chuẩn mở với hợp đồng mã nguồn mở, nó nằm trên cùng con đường nâng cấp với phần còn lại của hệ sinh thái khi các loại chữ ký hậu lượng tử rốt cuộc xuất hiện.
Câu hỏi thường gặp
Chip Willow của Google có phá vỡ mã hóa của Bitcoin không?
Không. Willow đã chứng minh khả năng sửa lỗi dưới ngưỡng trên 105 qubit vật lý và chạy một bài kiểm chuẩn lấy mẫu không có ứng dụng mật mã nào. Việc phá vỡ đường cong secp256k1 của Bitcoin sẽ đòi hỏi chạy thuật toán Shor trên hàng nghìn qubit logic đã sửa lỗi — tức hàng triệu qubit vật lý theo các ước tính được trích dẫn rộng rãi — điều mà không cỗ máy nào trên Trái Đất làm được hôm nay.
Cần bao nhiêu qubit để phá vỡ mật mã của Bitcoin?
Các ước tính nghiên cứu đã công bố đặt yêu cầu vào cỡ hàng nghìn qubit logic, mà ở các tỷ lệ lỗi thực tế thì có nghĩa là hàng triệu qubit vật lý phối hợp cùng nhau. Willow có 105 qubit vật lý và chứng minh được khoảng một qubit logic chất lượng cao, để lại một khoảng cách vào cỡ bốn bậc độ lớn — trước khi tính đến cả những thách thức kỹ thuật.
Những bitcoin nào dễ bị điện toán lượng tử tấn công nhất?
Những đồng coin có khóa công khai đã hiện diện on-chain: các output pay-to-public-key (P2PK) thời kỳ đầu, số dư trên các địa chỉ bị dùng lại, và các output taproot. Một phân tích của Deloitte được trích dẫn rộng rãi đặt nhóm bị phơi bày này vào khoảng một phần tư toàn bộ bitcoin. Một địa chỉ chưa từng có giao dịch chi tiêu từ nó chỉ để lộ một hash, thứ mà thuật toán Shor không thể tấn công trực tiếp.
Tôi có nên chuyển bitcoin của mình sang một địa chỉ mới vì Willow không?
Không có gì cấp bách — không cỗ máy nào đủ sức thực hiện cuộc tấn công đang tồn tại hay đang tiến gần. Những thói quen hợp lý vẫn là những thói quen vốn đã áp dụng: tránh dùng lại địa chỉ, giữ khóa offline, và loại bỏ các điểm lỗi duy nhất. Nếu một cỗ máy đủ sức đe dọa mật mã rốt cuộc tiến đến gần, những đồng coin ngủ yên bị phơi bày sẽ bị tấn công trước và hệ sinh thái sẽ có nhiều năm cảnh báo hữu hình để di trú.
Willow là một lý do để để tâm, không phải một lý do để hoảng loạn — và sự chuẩn bị tốt nhất trông y hệt như việc lưu ký tốt bình thường. Nếu bạn muốn loại bỏ những điểm lỗi duy nhất thực sự quan trọng ngay hôm nay, MultiSig của Ownbit cho phép bạn phân chia quyền kiểm soát cho các seed phrase độc lập trên chính các thiết bị của bạn, và bản tổng quan bảo mật của chúng tôi giải thích cách thiết kế này giữ việc khôi phục nằm trong tay bạn, dù có hay không có máy chủ của chúng tôi.