텔레그램 채널
BruDash · 양자컴퓨터
2026년 8월 기준 · 근본 추적 해설서

양자컴퓨터는 왜 아직 안 왔나
그리고 언제 오나

회사들이 발표하는 숫자는 큐빗 개수다. 그런데 개수를 늘려도 양자컴퓨터는 완성되지 않는다. 진짜로 막고 있는 것은 수학에서 증명된 정리 두 개다. 지금 수십조 원이 그 정리를 피해 갈 방법을 찾는 데 쓰이고 있다.

이 문서의 신뢰도 표시

1차확인 회사 공식 발표문·논문·표준문서에서 직접 확인한 값

보도·주장 언론이나 기업 주장. 독립 검증이 아직 없는 것 포함

내 추론 위 둘을 근거로 내가 밀어붙인 판단. 틀릴 수 있음

전체 13장 · 4부

무엇이 무엇을 막고 있나

두 가지 질문에서 출발해 원인을 하나씩 따라가 봤다.

질문 1 · 양자컴퓨터 언제 상용화되나 질문 2 · 양자컴퓨터는 왜 빠른가 논리 큐빗이 부족해서 모든 답을 동시에 계산해서? ✗ 오류정정 비용이 너무 커서 오답의 진폭을 서로 지워서 비용의 대부분이 마법상태 공장 지우려면 문제에 주기 구조가 필요 꼭 필요한 연산 하나를 안전하게 못 걸어서 그 구조를 만드는 게 바로 그 연산 두 질문이 같은 곳에서 막힌다 · 이스틴·닐 정리(2009) 오류에 강한 연산만으로는 필요한 계산을 다 못 한다 두 질문의 답이 같은 문장으로 끝난다 고치기 쉬운 연산은 쓸모가 없고, 쓸모 있는 연산은 고치기 어렵다
질문은 서로 다른데 마지막에 같은 정리 하나에 걸린다.
1부

지금 어디까지 왔나

2026년 8월 3일 기준이다. 회사 발표문과 논문에서 직접 확인한 값만 적었다. 확인 못 한 것은 확인 못 했다고 밝혀뒀다.

1장숫자 다섯 개로 보는 현재

숫자를 보기 전에 말부터 정리한다. 이 문서에서 계속 나오는 단어가 세 개다.

🟢 먼저 알아야 할 단어 세 개

큐빗 — 일반 컴퓨터의 비트에 해당한다. 비트는 0 아니면 1인데, 큐빗은 0과 1을 동시에 가질 수 있다.

물리 큐빗 — 실제로 만든 장치 하나. 잘 틀린다. 지금은 1,000번쯤 쓰면 한 번 틀린다.

논리 큐빗 — 물리 큐빗 여러 개를 묶어 오류를 서로 감시하게 만든 것. 계산에 실제로 쓰는 단위다. 하나 만드는 데 물리 큐빗이 수십에서 수천 개 든다.

이 밖에 부호 거리, 신드롬 측정, 마법 상태가 나온다. 각각 처음 나오는 자리에서 정의한다.

회사들이 발표하는 숫자는 대부분 큐빗 개수다. 그런데 개수만으로는 성능을 판정할 수 없다. 아래 다섯 숫자를 같이 봐야 한다.

99.921%2큐빗 게이트 정확도 세계 최고
(Quantinuum Helios)
6,100개한 장치에 가둔 원자 최다
(칼텍, 계산용 아님)
96개동시 동작 논리 큐빗 최다
(QuEra, 448 물리 큐빗 위)
100만 개 미만RSA-2048을 깨는 데
필요한 물리 큐빗 (2025 추정)
2029년IBM·구글·마이크로소프트가
공통으로 찍은 해

여기서 앞뒤가 안 맞는 부분이 나온다. 필요한 큐빗은 100만 개인데, 실제로 원자를 가둔 최고 기록은 6,100개다. 게다가 이 6,100개로는 계산을 돌리지 않았다. 가둬놓고 상태를 유지한 것까지만 했다.

150배가 넘게 벌어져 있다. 그런데도 회사들은 2029년을 말한다. 어떻게 둘 다 맞는 말인지 아래에서 하나씩 본다.

2025년 11월 5일 · QuantinuumHelios — 정확도 기준 현재 1위 기계
물리 큐빗
98개, 전부 서로 직접 연결됨(이온 트랩 방식이라 가능)
1큐빗 정확도
99.9975% — 4만 번에 한 번 틀린다
2큐빗 정확도
99.921% — 1,266번에 한 번 틀린다. 상용 시스템 중 최고
논리 큐빗
발표문에 세 가지 숫자가 동시에 나온다. 94개 · 50개 · 48개. 다음 장에서 이 셋의 차이를 다룬다
출처
Quantinuum 공식 블로그 1차확인

왜 2큐빗 정확도만 따지나

큐빗 하나만 다루는 연산은 이미 충분히 정확하다. 문제는 큐빗 두 개를 얽는 연산이다. 계산이 실제로 일어나는 곳이 여기이고, 오류도 거의 전부 여기서 나온다.

회로 하나에 2큐빗 게이트가 1,000번 들어가면, 정확도 99.9%짜리 기계에서 회로 전체가 살아남을 확률은 0.9991000, 대략 37%다. 게이트 1만 번이면 0.005%로 떨어진다.

큐빗 개수보다 먼저 볼 것

정확도와 회로 길이를 곱한 값을 봐야 한다. 오류율의 역수보다 긴 회로는 돌릴 수 없다. 지금 가장 정확한 기계의 오류율이 1,266번에 한 번이니, 돌릴 수 있는 회로 길이가 1,000번대에서 끊긴다.

쓸모 있는 화학 계산 하나에는 게이트가 수억에서 수십억 번 든다. 1,000번과 수억 번 사이가 여섯 자리 비어 있다. 이걸 메우는 방법은 오류정정 하나뿐이다.

2장만드는 방법 다섯 가지, 각각 어디까지 왔나

양자컴퓨터를 만드는 물리적 방법은 크게 다섯 갈래다. 각자 잘하는 게 다르고, 그래서 발표하는 숫자의 종류도 다르다.

초전도 회로 — IBM, 구글, 중국 과기대

칩 위에 초전도 회로를 새겨 인공 원자를 만든다. 게이트가 빠르다(나노초). 반도체 공정을 그대로 쓸 수 있어 개수 늘리기 유리하다.

약점 — 옆 큐빗하고만 연결된다. 멀리 떨어진 두 큐빗을 얽으려면 중간을 거쳐야 해서 오류가 쌓인다.

이온 트랩 — Quantinuum, IonQ

진공 속에 이온을 전기장으로 띄우고 레이저로 조작한다. 정확도가 압도적이고 모든 큐빗이 서로 직접 연결된다.

약점 — 느리다. 게이트 하나에 마이크로초가 걸려 초전도보다 1,000배 가까이 느리다. 개수 늘리기도 어렵다.

중성 원자 — QuEra, 칼텍, Pasqal

레이저 핀셋으로 중성 원자를 격자에 배열한다. 개수를 늘리기 가장 쉽다. 칼텍이 6,100개를 가뒀다. 원자를 물리적으로 옮겨 연결을 바꿀 수도 있다.

약점 — 원자를 잃어버린다. 측정이 느리다. 다만 2026년 논리 큐빗 기록을 가져간 게 이 진영이다.

광자 — PsiQuantum, Xanadu

빛 알갱이를 큐빗으로 쓴다. 상온에서 돌아가고 광섬유로 멀리 보낼 수 있다. 반도체 공장에서 대량생산이 가능하다.

약점 — 광자끼리는 서로 상호작용을 안 한다. 그래서 확률적 방식으로 우회하는데, 성공률이 낮아 부품이 엄청나게 많이 든다.

다섯째 — 위상 큐빗 (마이크로소프트)

나머지 넷과 성격이 다르다. 오류에 물리적으로 강한 큐빗을 만들려는 시도다. 정보를 한 지점이 아니라 물질의 위상 구조 전체에 분산시켜 저장하면, 국소적인 잡음이 정보를 건드릴 수 없다는 발상이다.

성공하면 오류정정에 드는 비용이 통째로 사라진다. 그래서 마이크로소프트가 거는 기대도 가장 크다. 다만 그런 입자가 실제로 존재하는지부터 아직 논쟁 중이다.

2026년에 실제로 일어난 일

2026년 · 진영별 최고 기록발표된 숫자와 그 숫자의 정체
QuEra
(중성원자)
논리 큐빗 96개 동시 동작. 448개 물리 큐빗 위에서 [[16,6,4]] 부호 사용. 96개 전부에 오류정정된 게이트를 걸었다. 이전 기록의 두 배 보도·주장
Quantinuum
(이온트랩)
98개 물리 큐빗에서 오류검출 논리 큐빗 94개. 논리 게이트 오류율 1만 분의 1 수준. 2026년 3월 보도·주장
IBM
(초전도)
Nighthawk 120큐빗 · 커플러 218개. 2026년 7월 r2 버전에서 큐빗 초기화 속도 25배 개선. 같은 달 HRL 연구소 인수 보도·주장
구글
(초전도)
Willow 105큐빗. 2026년 3월 중성원자 하드웨어를 별도로 추가. 로드맵 3단계(오래 사는 논리 큐빗)는 아직 미달성 보도·주장
중국
(양쪽 다)
주충지 3.0이 105큐빗, 2026년 시리즈가 200큐빗을 넘김. 거리 9·11 표면부호 작업 중이라고 밝힘. 오리진퀀텀은 우콩-180 상용 출시 보도·주장
🚫 흔한 오해 · 발표된 논리 큐빗 개수는 세 종류가 섞여 있다

2026년 기사 제목에 논리 큐빗 개수가 쏟아졌다. QuEra 96개, Quantinuum 94개, IonQ 로드맵 12개. 그런데 이 숫자들은 서로 비교가 안 된다. 세 종류가 섞여 있기 때문이다.

① 오류 검출 — 오류가 났는지 알아채기만 한다. 나면 그 계산을 버린다. 싸다. Quantinuum의 94개가 이쪽이다.
② 오류 정정 — 오류를 실제로 고친다. 계산을 버리지 않는다. 비싸다. 같은 기계에서 48개로 줄어든다.
③ 부호 거리 — 오류 몇 개까지 견디고도 원래 정보를 되살릴 수 있는지를 나타내는 수다. 거리 4면 오류 한 개를 고치고 두 개를 알아챈다. 지금 시연된 것들은 대부분 거리 4 안팎이다.

✔ IBM이 2029년 Starling에서 말하는 논리 큐빗 200개는 연산을 1억 번 돌릴 수 있는 물건이다. 2026년의 96개는 그렇게 못 한다. 오류율로 따지면 네 자리 이상 차이가 난다. 같은 단어를 쓰지만 다른 물건이다.

💭 내 추론 내 추론

그래서 나는 논리 큐빗 개수만 적어놓은 기사를 믿지 않는다. 부호 거리와 논리 오류율이 같이 나와야 다른 회사와 비교할 수 있다. 논리 오류율은 논리 큐빗 하나가 몇 번에 한 번 틀리는지를 말한다.

종목 볼 때 매출만 보고 영업이익률을 안 보는 것과 같다. 큐빗 개수는 늘리기 쉽고 오류율은 낮추기 어렵다. 그래서 발표는 늘 개수로 나온다.

마이크로소프트 문제

2025~2026년 · 진행 중인 논쟁위상 큐빗은 존재하는가
회사 주장
Majorana 2에서 안정성을 1,000배 넘게 개선. 양자 상태 수명이 20초를 넘고 일부는 1분 이상. 2029년까지 실용 기계 보도·주장
반론
세인트앤드루스대 헨리 레그가 Nature에 코드 오류와 선별적 데이터 사용을 지적. 측정된 게 위상 상태가 아니라 잡음일 수 있다는 주장
핵심 쟁점
위상 상태 자체의 독립적 시연이 없다는 점. Majorana 1에 붙었던 문제 제기가 2에도 그대로 이어진다
판정
확정된 것 없음. 물리학계가 결론을 못 냈다 보도·주장
💭 내 추론 내 추론

위상 큐빗이 성공할지는 아무도 모른다. 성공하면 아래에서 설명할 비용 구조가 통째로 무너지고 판이 바뀐다. 실패하면 마이크로소프트는 10년을 잃는다.

다만 마이크로소프트가 성공하든 실패하든 다른 진영의 일정은 바뀌지 않는다. 나머지 넷은 각자 자기 방식대로 진행 중이다.

3장왜 다들 2029년을 찍었나

로드맵을 나란히 놓으면 연도가 이상할 만큼 겹친다. 서로 베꼈다기보다 같은 계산을 해서 같은 답이 나왔다고 본다.

2026 2027 2028 2029 2030 IBM Kookaburra → Cockatoo → Starling 논리 200개 · 1억 게이트 구글 3단계 · 오래 사는 논리 큐빗 → 4단계 쓸모 있는 기계 MS 위상 큐빗 — 검증 논쟁 중 확장 가능 기계 IonQ 논리 12개 → 800개 → 1,600개 → 논리 8만 개 목표 Quantinuum Helios → … → Apollo 완전한 오류내성 PsiQuantum 시카고·브리즈번 건설 — 당초 2027 → 2030 근처로 밀림 ↑ 2029년에 세 회사가 겹친다
연도가 겹치는 이유는 세 회사가 같은 오류정정 비용을 놓고 계산했기 때문이다.

로드맵에서 한 칸만 유독 크게 뛴다

IonQ 공식 로드맵 페이지에서 직접 가져온 숫자다. 1차확인

2026 · 논리 12개물리 100~256개 · 정확도 99.99%
2027 · 논리 800개물리 1만 개
2028 · 논리 1,600개물리 2만 개
2030 · 논리 8만 개물리 200만 개

2026년에서 2027년 사이에 물리 큐빗이 40배, 논리 큐빗이 66배 늘어난다. 그 뒤 3년은 25배씩 늘어난다. 한 해에만 유독 크게 뛴다.

💭 내 추론 내 추론

이 한 해에 만드는 방식을 통째로 바꿔야 한다고 본다. 지금처럼 이온을 하나씩 레이저로 다뤄서는 100개에서 1만 개로 못 간다. 칩 위에 트랩을 새겨넣는 방식으로 갈아타야 한다.

2027년 칸은 하던 것을 40배로 늘리는 작업이 아니다. 새 방식을 처음부터 만드는 작업에 가깝다. 로드맵에서 이렇게 갑자기 크게 뛰는 칸이 가장 위험하다. 여기서 실패하면 뒤가 전부 밀린다.

IonQ의 2026년 생산 계획과 256큐빗 일정이 실적 발표마다 서로 안 맞는다는 지적이 이미 나와 있다. 나는 이 칸이 최소 1~2년 밀린다고 본다. 확신도는 중간이다.

2026년 안에 판정 날 것

IBM은 2026년 말까지 첫 양자 이득 사례가 확인될 거라고 공개적으로 못 박았다. 양자 이득이란 고전 컴퓨터로는 현실적으로 못 푸는 문제를 양자컴퓨터가 푸는 것을 말한다. IBM은 자기 말을 검증할 외부 창구까지 만들어 Algorithmiq와 플랫아이언 연구소 등을 참여시켰다.

회사가 스스로 기한을 정하고 검증할 외부 기관까지 붙여놓는 일은 드물다. 올해 안에 결과가 나온다. 못 내놓아도 그 자체가 답이 된다.

2부

왜 이렇게 오래 걸리나

"기술이 아직 부족해서"는 답이 안 된다. 무엇이 부족한지, 왜 그럴 수밖에 없는지를 하나씩 따진다.

4장동시에 다 계산하지 않는다

"양자컴퓨터는 모든 경우의 수를 동시에 계산한다." 거의 모든 기사가 이렇게 쓴다. 틀린 설명이다.

🚫 흔한 오해 · 모든 경우를 동시에 계산한다

큐빗 n개면 2n가지 상태를 동시에 가진다. 여기까지는 맞다. 300큐빗이면 우주의 원자 수보다 많은 상태를 담는다. 이것도 맞다.

그런데 측정하면 답이 하나만 나온다. 나머지는 사라진다. 그리고 나오는 답이 내가 원하는 답이라는 보장이 전혀 없다.

✔ 큐빗 n개에서 꺼낼 수 있는 정보는 딱 n비트다. 홀레보 한계라는 정리로 증명돼 있다. 300큐빗 안에 담긴 어마어마한 정보를 읽어낼 방법이 없다. 계산은 되는데 결과를 가져오지 못한다.

그럼 진짜로 뭐가 빠른가

양자컴퓨터는 진폭이라는 값을 다룬다. 우리가 아는 확률은 0에서 1 사이의 양수라, 여러 개를 더하면 계속 커지기만 한다. 진폭은 복소수라서 더했을 때 서로 지워질 수 있다. 여기서 차이가 난다.

P = |A1 + A2|2
A1과 A2가 부호가 반대면 합이 0이 된다. 두 경로가 모두 열려 있는데 결과 확률은 0이다.
🔍 감을 잡는 데만 쓸 비유

소음 제거 헤드폰이 소리를 지우는 방식과 같다. 소리를 막는 게 아니라 반대 위상의 소리를 더해 없앤다. 양자 알고리즘도 오답을 걸러내는 게 아니라, 오답으로 가는 경로들을 서로 지운다.

다만 여기까지는 감을 잡는 용도다. 실제로 왜 그렇게 되는지는 아래에서 단계별로 따진다.

쇼어 알고리즘은 왜 빠른가 — 요구에서 출발
1단계
요구

큰 수 N을 소인수분해하고 싶다. 하나씩 나눠보는 방법은 자릿수가 하나 늘 때마다 걸리는 시간이 몇 배씩 늘어난다.

왜: RSA 암호의 안전성이 정확히 이 어려움에 기대고 있다.

2단계
문제 바꾸기

소인수분해를 주기 찾기로 바꾼다. ax mod N을 x=1,2,3…에 대해 계산하면 어떤 주기 r마다 값이 반복된다. 그 r을 알면 약수가 바로 나온다.

왜 이게 이득인가: 주기는 값 하나를 봐서는 알 수 없고 값들이 어떻게 반복되는지를 봐야 안다. 전체를 한 번에 보는 계산이 되기 때문에 양자컴퓨터가 끼어들 여지가 생긴다.

3단계
간섭

모든 x를 중첩으로 넣고 양자 푸리에 변환을 건다. 주기 r의 배수에 해당하는 진폭들은 같은 방향으로 겹쳐 커지고, 나머지는 서로 다른 방향을 향해 상쇄된다.

왜 지워지나: 푸리에 변환은 경로마다 서로 다른 위상을 붙인다. 위상은 진폭이 복소평면에서 향하는 방향을 말한다. 주기와 맞는 경로들은 위상이 한쪽으로 모이고, 안 맞는 경로들은 사방으로 흩어져 합이 0에 가까워진다.

마지막
검산

측정하면 주기 정보가 담긴 값이 높은 확률로 나온다. 여전히 답은 하나만 나온다. 다만 그 하나가 쓸모 있는 하나다.

검산: 주기 구조가 없는 문제에 이 방식을 쓰면? 상쇄시킬 대상이 없으니 진폭이 고루 퍼진 채로 남는다. 즉 무작위 추측과 같아진다.

✓ 양자컴퓨터는 아무 문제나 빨리 풀지 못한다. 반복되는 구조가 있는 문제만 빨라진다

그래서 물어야 할 것

❌ "양자컴퓨터는 얼마나 빠른가"
✅ "그 문제에 진폭이 한쪽으로 모이는 구조가 있는가"

지금까지 그런 구조가 확인된 문제는 소인수분해, 이산로그, 양자계 시뮬레이션 정도다. 최적화나 검색도 빨라지긴 한다. 다만 100만 번 걸릴 일이 1,000번으로 주는 정도라 판을 뒤집지는 못한다. 인공지능 학습에서는 아직 확실한 이득이 나오지 않았다.

🚫 흔한 오해 · 양자컴퓨터가 인공지능을 대체한다

둘은 겹치는 영역이 거의 없다. 인공지능 학습은 거대한 행렬 곱셈이고, 이건 고전 하드웨어가 아주 잘하는 일이다.

✔ 2026년 4월에는 반대 결과가 나왔다. 양자가 빠르다고 여겨지던 제약충족 문제 알고리즘을 고전 컴퓨터로도 같은 속도로 푸는 방법이 발견돼 우위가 사라졌다. 이런 일을 탈양자화라고 부르는데, 지난 10년간 여러 번 반복됐다.

여기서부터는 아무도 모른다

양자컴퓨터가 고전 컴퓨터보다 근본적으로 강하다는 것은 아직 증명되지 않았다. 학계 표기로는 BQP ⊄ BPP가 미해결이다.

P와 NP 문제와 얽혀 있어서 쉽게 풀릴 기미도 없다. 증명이 없는 채로 수십조 원이 들어가고 있다. 이 점은 숨기지 않고 적어둔다.

5장고립시키면 계산을 못 시킨다

이번에는 다른 쪽 질문이다. 큐빗은 왜 오류를 낼까.

"잡음 때문"은 답이 아니다. 이름만 붙였을 뿐 아무것도 설명하지 않는다. 한 번 더 따져야 한다.

결어긋남 · 상태가 밖으로 새 나간다

큐빗이 0과 1을 동시에 가진 상태로 있다가 주변 원자 하나와 부딪힌다. 이때 큐빗의 상태가 부서지지 않는다. 주변으로 번져 나간다.

번지고 나면 큐빗만 따로 떼어 봤을 때 중첩이 사라진 것처럼 보인다. 정보는 주변 어딘가에 남아 있지만 되찾을 방법이 없다. 되찾을 수 없으면 없어진 것과 같다.

왜 완벽한 고립이 불가능한가
1단계
요구

큐빗을 환경에서 완전히 떼어놓고 싶다. 그러면 결어긋남이 없다.

2단계
충돌

그런데 계산을 하려면 게이트를 걸어야 한다. 게이트는 바깥에서 들어오는 신호다. 마이크로파든 레이저든.

왜 문제인가: 신호가 들어오는 통로로 잡음도 같이 들어온다. 통로를 좁히면 게이트가 느려지고, 넓히면 잡음이 늘어난다.

3단계
측정

계산이 끝나면 답을 읽어야 한다. 답을 읽으려면 큐빗을 바깥 장치와 강하게 얽어야 한다.

왜: 정보를 가져오려면 상호작용해야 한다. 상호작용 없이 아는 방법은 없다.

마지막
결론

고립을 잘할수록 제어가 어려워진다. 완전히 고립시키면 계산을 시킬 수 없다.

검산: 실제로 진영별 장단점이 여기서 갈린다. 이온 트랩은 고립이 잘돼서 정확한데 느리다. 초전도는 바깥과 세게 연결돼 있어 빠른데 결맞음이 짧다.

✓ 진영별 장단점이 전부 이 하나에서 갈린다

이건 기술로 못 넘는다

이건 기술 수준의 문제가 아니다. 정보를 얻는 행위가 상태를 바꾼다는 양자역학의 가장 기본 성질이다. 재료를 바꾸거나 온도를 낮춰서 없앨 수 있는 것이 아니다.

그래서 결어긋남을 없애는 방법은 없다. 남은 방법은 하나다. 오류가 난다는 것을 받아들이고 나는 족족 고치는 것이다.

6장복제할 수 없는 것을 고치는 법

고전 컴퓨터의 오류정정은 간단하다. 같은 비트를 세 벌 저장해두고 다수결로 정한다. 001이 나오면 0으로 읽는다.

양자컴퓨터에서는 이 방법이 두 군데서 막힌다.

막힘 ① · 복제가 금지돼 있다

모르는 양자 상태를 그대로 복사하는 장치는 만들 수 없다. 복제 불가 정리로 증명된 사실이다. 그래서 세 벌 저장부터 막힌다.

막힘 ② · 확인하면 부서진다

"오류 났나?" 하고 큐빗을 들여다보는 순간 중첩이 무너진다. 오류를 찾는 행위가 오류를 만든다.

값을 묻지 말고 차이만 묻는다

1995년 피터 쇼어가 방법을 찾았다. 큐빗이 무슨 값인지 묻지 않고, 큐빗들이 서로 같은지 다른지만 묻는 것이다.

답을 모른 채 오류만 알아내는 법
1단계
요구

논리 정보는 건드리지 않고, 오류 여부만 알고 싶다.

2단계
질문 바꾸기

"1번 큐빗이 0인가 1인가"를 묻지 않는다. 대신 "1번과 2번이 서로 같은가 다른가"를 묻는다.

왜 되나: 이 질문의 답은 두 큐빗이 각각 무슨 값인지 알려주지 않는다. 중첩이 살아남는다. 그런데 하나가 뒤집혔으면 "달라졌다"가 나온다.

3단계
가짓수
줄이기

양자 오류는 가짓수가 무한하다. 조금 기울어질 수도 있고 많이 기울어질 수도 있다. 그런데 위처럼 서로 같은지 다른지를 재는 순간 오류가 몇 가지로 딱 떨어진다. 이렇게 재는 것을 신드롬 측정이라고 부른다.

왜: 측정을 하면 상태가 정해진 선택지 중 하나로 정해진다. 다른 데서는 이 성질이 골칫거리인데 여기서는 도움이 된다. 무한히 많던 오류가 몇 가지로 줄어든다.

마지막
검산

유한한 몇 가지 오류만 고치면 모든 오류를 고친 것이 된다.

검산: 오류가 아예 안 났을 때 재보면 전부 "같음"이 나오고 상태도 그대로다. 멀쩡한 것을 망가뜨리지 않는다.

✓ 질문을 바꾸면 측정으로 오류를 찾아낼 수 있다

같은 방식이 쓰이는 다른 곳

고전 컴퓨터는 왜 오류정정을 안 하나? 사실 한다. 서버 메모리(ECC)와 CD·QR코드가 다 오류정정 부호다. 다만 트랜지스터 오류율이 워낙 낮아서 대부분의 경우 신경 쓸 필요가 없을 뿐이다.

DNA 복제도 같은 방식으로 오류를 잡는다. 복제할 때 오류가 10만 번에 한 번 나는데, 교정 효소가 붙으면 100억 번에 한 번까지 내려간다. 원본이 무엇인지 확인하지 않고 짝이 맞는지만 본다. 바로 위에서 본 방식과 발상이 같다.

7장막고 있는 것 · 이스틴·닐 정리

오류정정이 왜 그렇게 비싼지, 그 비용이 왜 안 없어지는지가 여기서 나온다.

물리 큐빗마다 따로 거는 게이트

논리 큐빗 하나는 물리 큐빗 여러 개로 만든다. 여기에 게이트를 거는데, 방식이 잘못되면 한 큐빗의 오류가 옆 큐빗으로 번진다. 고치려다 더 망가뜨린다.

안전한 방식이 하나 있다. 물리 큐빗마다 따로따로 게이트를 거는 것이다. 큐빗끼리 연결하지 않으니 오류가 번질 통로가 없다. 학계 용어로는 가로지르는 게이트(transversal gate)라고 부른다. 아래에서는 따로 거는 방식이라고 쓴다.

안전 — 따로따로 건다 위험 — 큐빗 사이를 거친다 H H H 오류 오류가 자기 줄에만 남는다 → 고칠 수 있다 오류 하나였던 오류가 셋이 된다 → 못 고친다 이스틴·닐 정리 — 어떤 부호를 쓰든, 왼쪽 방식만으로 만들 수 있는 연산으로는 필요한 계산을 다 못 한다
왼쪽 방식은 안전한데 이것만으로는 계산이 안 되고, 오른쪽 방식은 계산은 되는데 오류가 번진다. 이 관계는 정리로 증명돼 있다.

정리가 무엇을 막고 있나

이스틴·닐 정리 (2009) 1차확인

어떤 방법을 쓰든, 따로 거는 방식만으로는 모든 계산을 할 수 없다.

증명은 이렇게 흘러간다. 따로 거는 방식으로 만들 수 있는 연산은 몇 가지로 딱 떨어진다. 각도를 조금씩 바꿔가며 무한히 많이 만들 수가 없다. 그런데 모든 계산을 하려면 각도를 자유롭게 돌릴 수 있어야 한다. 몇 가지만으로는 그 자리를 못 채운다.

여기서 한 번 더 물어야 한다. 그럼 그 몇 가지에는 무엇이 들어 있나?

따로 거는 방식으로 쉽게 만들어지는 연산들이 있다. 클리퍼드 게이트라고 부른다. 여기에 뜻밖의 사실이 하나 붙는다.

고테스만·닐 정리(1998)

클리퍼드 게이트만 쓴 계산은 고전 컴퓨터로도 빠르게 따라 할 수 있다.

고치기 쉬운 연산만 골라 쓰면 그 계산은 노트북으로도 된다. 양자컴퓨터를 만들 이유가 없어진다.

두 정리를 붙이면

이스틴·닐: 안전한 연산만으로는 필요한 계산을 다 못 한다
고테스만·닐: 안전한 연산만 쓴 계산은 노트북으로도 된다

오류에 강한 부분과 계산을 빠르게 해주는 부분이 서로 겹치지 않는다. 한쪽을 얻으면 다른 쪽을 잃는다.

양자컴퓨터가 늦는 이유가 여기 있다. 이 두 정리가 길을 막고 있다. 공학자들이 더 열심히 해서 없앨 수 있는 문제가 아니다.

막힌 곳을 돌아가는 방법 · 마법 상태

막혔으니 돌아가야 한다. 업계가 찾은 방법은 이렇다.

계산 도중에 T 게이트를 직접 걸지 않는다. 대신 마법 상태를 하나 가져와 소모하면서 같은 효과를 낸다. 소모하는 동안 실제로 거는 연산은 전부 안전한 쪽뿐이다.

마법 상태(magic state)는 T 게이트를 걸기 위해 미리 준비해두는 큐빗이다. 정해진 각도로 기울어진 상태로 만들어둔다. 계산에 한 번 쓰면 없어진다.

그런데 마법 상태를 만드는 과정에서도 오류가 난다. 그래서 오류가 섞인 마법 상태를 여러 개 넣고 깨끗한 것 하나를 뽑아내는 정제를 따로 돌린다. 대표적인 방식이 15개를 넣어 1개를 얻는 것이다. 정제를 담당하는 칩 구역을 마법 상태 공장이라고 부른다.

15개 → 1개마법 상태 15개를 정제해야
쓸 만한 것 1개가 나온다
가장 큰 항목칩 면적에서 마법 상태 공장이
차지하는 비중
6개RSA를 깨는 설계안이
마법 상태 공장에 배정한 구역 수
💭 내 추론 내 추론

앞으로 5년 동안 여기가 가장 빨리 개선된다고 본다. 물리 큐빗 100만 개를 만드는 일은 제조 문제라 시간이 걸린다. 반면 마법 상태 하나에 드는 물리 큐빗 수는 계산법 문제라 논문 하나로 몇 배씩 줄어든다.

실제로 2024년 이후 정제 대신 배양이라는 방식이 나왔다. 오류가 섞인 것을 걸러내지 않고 처음부터 깨끗한 마법 상태를 키워내는 방식이라 비용이 크게 떨어졌다. 2026년에는 개수를 늘려도 개당 비용이 더 안 늘어난다는 결과까지 나왔다. 9장에서 볼 숫자가 6년 만에 20분의 1이 된 이유가 상당 부분 여기 있다.

그래서 나는 하드웨어 발표보다 비용을 줄이는 논문을 더 눈여겨본다. 여기서 한 번 더 크게 줄면 일정 전체가 당겨진다.

8장고치는 장치도 오류를 낸다 · 임계값

오류를 고치는 회로도 오류를 낸다. 그러면 고치는 속도보다 망가지는 속도가 빠를 수 있다. 이 걱정에 답을 준 것이 임계값 정리다.

P논리 ≈ A · (p / p임계)(d+1)/2
p는 물리 큐빗 오류율, d는 부호 거리(크게 만들수록 물리 큐빗을 많이 씀)

이 식에서 볼 것은 하나다. p가 p임계보다 작으면 괄호 안이 1보다 작아진다. 1보다 작은 수를 거듭제곱하면 빠르게 0으로 간다. 반대로 크면 거듭제곱할수록 커진다.

10⁰ 10⁻² 10⁻⁴ 10⁻⁶ 10⁻⁸ d=3 d=5 d=7 d=9 d=11 d=13 부호 거리 — 오른쪽으로 갈수록 물리 큐빗을 더 많이 쓴다 물리 오류율 1.5% — 임계값 위 0.3% 0.1% ↙ 임계값 아래 — 키울수록 좋아진다 ↖ 임계값 위 — 키울수록 나빠진다
같은 장치를 크게 만드는데 한쪽은 좋아지고 한쪽은 나빠진다. 이 갈림길을 임계값이라고 부른다. 구글이 2024년에 자기 장치가 아래쪽에 있다는 것을 측정으로 보였다.
그래서 2024년 12월이 분기점이었다

구글이 Willow에서 부호를 키울수록 논리 오류율이 실제로 줄어든다는 것을 측정으로 보였다. 위 그래프의 파란 선을 따라간다는 확인이다.

이걸 확인하기 전까지는 이론상 된다는 이야기였다. 확인한 뒤로는 돈과 시간만 남았다. 2025년과 2026년에 투자가 몰린 이유가 여기 있다고 본다. 내 추론

78년 전 통신 분야에서 나온 같은 이야기

🔗 섀넌의 채널 부호화 정리 (1948)

잡음이 있는 통신선로에서도, 전송 속도를 선로의 한계 아래로 잡으면 오류를 원하는 만큼 0에 가깝게 만들 수 있다. 잡음을 없애서가 아니라 부호를 길게 만들어서.

임계값 정리가 이것과 똑같은 이야기를 한다. 어떤 문턱이 있어서, 그 아래면 자원을 더 부어 정확도를 원하는 만큼 높일 수 있고, 위면 아무리 부어도 안 된다.

통신과 양자에서 같은 결론이 나왔다. 이건 통신이나 양자만의 성질이 아니라 잡음 속에서 정보를 다룰 때면 언제나 나타나는 성질이다.

3부

그래서 언제, 무엇이

막고 있는 것이 무엇인지 확인했으니 일정과 돈을 다시 계산한다.

9장지금 쓰는 암호는 언제 깨지나

가장 많이 받는 질문이다. 그런데 답이 최근 몇 년 사이 크게 바뀌었다. 계산법이 좋아졌기 때문이다.

10⁷ 10⁶ 10⁵ 10⁴ 10³ 10² 2,000만 2019년 추정 100만 미만 2025년 5월 50만 2026년 5월 6,100 실제 최다 원자 120 계산 가능 칩 7년 만에 40분의 1 — 전부 알고리즘 개선
왼쪽 세 개는 필요한 큐빗 수, 오른쪽 둘은 실제로 만든 큐빗 수다. 필요한 수가 빠르게 줄고 있지만 아직 수십 배 차이가 난다.
2025년 5월 · 크레이그 기드니(구글)100만 개 미만으로 RSA-2048 분해하기
결론
노이즈 있는 물리 큐빗 100만 개 미만으로 1주일 안에 분해 가능
전제
게이트 오류율 0.1% · 표면부호 주기 1마이크로초 · 제어 반응 10마이크로초 · 이웃끼리만 연결된 정사각 격자
이전 값
같은 저자의 2019년 추정은 2,000만 개 · 8시간. 6년 만에 20분의 1
줄어든 이유
나눗셈 나머지를 근사해서 계산 · 쉬고 있는 큐빗을 더 싸게 보관 · 7장에서 본 마법 상태 비용 절감. 큐빗 3개를 한 번에 다루는 연산(토폴리)의 횟수가 100분의 1 아래로 줄었다
출처
arXiv:2505.15917 1차확인
2026년 5월 · 쉐·코비 (일리노이대)모듈을 나눠 붙이면 50만 개
결론
중성 원자 50만 개를 여러 모듈로 나누고 광자로 연결하면, 한 덩어리로 만든 경우보다 16% 더 걸릴 뿐
전제
모듈끼리 초당 10만 번 얽어줄 것 · 측정에 1,000분의 1초
의미
한 칩에 100만 개를 새겨넣는 제조 난제를 피해 갈 수 있다. 실제로 IonQ가 2026년 4월 상용 기계 두 대를 광자로 얽는 데 성공했다
출처
arXiv:2605.03951 1차확인
💭 내 추론 · 언제 가능한가 내 추론

필요한 큐빗 수가 7년 만에 40분의 1이 됐다. 이 속도가 유지되면 2030년쯤 10만 개대까지 내려온다. 반면 실제로 계산을 돌릴 수 있는 큐빗은 아직 세 자리다.

필요한 수와 만든 수가 같아지는 시기를 나는 2032~2037년으로 본다. 근거는 셋이다. 첫째, 모듈을 이어 붙이는 방식이 되면 제조 한계가 풀린다. 둘째, 마법 상태 비용이 계속 떨어지고 있다. 셋째, 반대로 오류율 0.1%를 100만 개 전부에서 유지하는 일은 지금 98개에서 하는 것과 전혀 다르다.

셋째가 가장 불안하다. 지금까지는 큐빗을 늘릴 때마다 평균 정확도가 떨어졌다. 이 관계를 못 깨면 일정 전체가 밀린다.

10장암호 교체는 마감이 이미 지났다

사실 "언제 깨지나"는 잘못 잡은 질문이다.

이렇게 물어야 한다

❌ "양자컴퓨터가 언제 RSA를 깨나"
✅ "내가 지금 보내는 데이터는 몇 년 동안 비밀이어야 하나"

이유는 간단하다. 지금 오가는 암호문을 그냥 저장해두면 된다. 지금은 못 풀어도 15년 뒤에 풀면 그만이다. 이런 공격을 "지금 수확하고 나중에 복호화한다"고 부른다.

이 공격은 가만히 받아 적기만 하면 되고 흔적도 안 남는다. 당하고 있어도 알 수 없다. 이미 진행 중이라고 봐야 한다.

그래서 내 마감일은 언제인가 — 직접 계산해보기
1단계
요구

내 데이터가 몇 년간 비밀이어야 하는지 정한다. 진료 기록이면 평생, 계약서면 20년, 채팅이면 1년일 수 있다.

2단계
전환 기간

암호를 바꾸는 데 걸리는 기간을 더한다. 조직 전체라면 5~10년이 보통이다.

왜 이렇게 긴가: 서버뿐 아니라 장비 펌웨어·인증서 체계·협력사 연동까지 전부 바꿔야 한다.

마지막
계산
내 마감 = 위험 시점 − 비밀 유지 기간 − 전환 기간

검산: 위험 시점을 2035년, 비밀 유지 20년, 전환 5년으로 놓으면 마감은 2010년이다.

✓ 음수가 나온다. 장기 비밀 데이터의 마감은 이미 지났다

2024~2035년 · 표준과 규제지금 확정돼 있는 일정
표준 확정
NIST가 2024년 8월 양자내성 암호 표준을 최종 확정. 이미 쓸 수 있다
미국 연방
연방기관 전환 시한 2030년. NIST 자체 시범사업은 2027년 완료 목표 보도·주장
안보 시스템
미 NSA는 국가안보시스템에 대해 2035년 전면 적용을 요구
이미 적용됨
클라우드플레어 · 구글 · 애플 아이메시지 · 시그널이 이미 상당 비중의 트래픽에 양자내성 키 교환을 적용 중
💭 내 추론 · 실무에서 할 일 내 추론

양자컴퓨터 주식이 오르내리는 것과 무관하게, 암호 전환은 이미 확정된 일정이다. 기술이 늦어져도 규제 시한은 안 늦춰진다.

그래서 나는 이 분야에서 암호 전환 수요가 가장 확실하다고 본다. 양자컴퓨터가 2029년에 오든 2039년에 오든, 전환은 그 전에 끝나 있어야 한다.

다만 국내 관련주 상당수는 암호와 보안을 다루는 회사다. 양자컴퓨터를 직접 만들지는 않는다. 두 사업은 전혀 다르다.

11장매출과 시가총액이 얼마나 벌어져 있나

숫자를 그대로 놓고 본다. 해석은 그 다음이다.

약 14억 달러2025년 양자컴퓨팅
시장 전체 매출
39억 달러2025년 벤처 투자
127건 · 역대 최대
567억 달러각국 정부 공공자금
누적 약정액
+3,290%D-Wave 주가
2024년 10월 이후
들어간 돈과 나온 돈

업계 전체의 1년 매출이 14억 달러다. 반면 한 해 벤처 투자만 39억 달러, 공공 약정 누적은 567억 달러다.

들어간 돈이 나온 돈의 수십 배다. 초기 산업에서는 흔한 모습이라 이상하지 않다. 다만 주가가 이 사실을 반영하고 있는지는 다른 문제다.

🚫 흔한 오해 · 기술이 진짜니까 주가도 맞다

기술이 진짜인지와 주가가 적정한지는 다른 질문이다. 2024년 10월 이후 IonQ가 521% 올랐다. Rigetti는 3,270%, D-Wave는 3,290%, QCI는 1,790% 올랐다.

같은 기간 이 회사들의 매출은 그만큼 늘지 않았다. 늘어날 수도 없다. 시장 전체가 14억 달러다.

✔ 스콧 애런슨은 이 상승이 기술 진전보다 마케팅 때문이라고 공개적으로 말했다. 상장도 안 된 Quantinuum이 하드웨어에서 IonQ보다 앞서 있다는 지적도 함께 내놨다. 기술 1위와 주가 1위가 서로 다른 회사다. 보도·주장

💭 내 추론 · 주식으로 보면 내 추론

이 분야에서는 기술 판정과 주가 판정을 섞으면 진다고 본다. 두 가지가 따로 움직인다.

기술 쪽은 오히려 예측하기 쉽다. 2026년 말에 IBM이 양자 이득을 내놓는지, 구글이 3단계를 달성하는지, IonQ가 2027년 목표를 지키는지. 확인할 시점이 이미 정해져 있다.

주가는 매출보다 기대와 자금 흐름을 따라 움직인다. 시장 전체 매출이 14억 달러인데 양자 회사들의 시가총액이 그 몇십 배라면, 실적으로 그 차이를 메울 방법이 몇 년 안에는 없다.

내 판단은 이렇다. 기술은 진짜다. 일정은 대체로 밀린다. 주가는 그 사이 차이를 못 견딘다. 셋 다 인정하는 게 맞다고 본다.

12장한국은 어디에 서 있나

2025년 말 ~ 2026년 · 정부 계획양자 산업화 로드맵
최종 목표
양자칩 등 핵심기술을 자립화해 2035년까지 양자컴퓨터 독자 개발. 인력 1만 명, 기업 2천 개 육성 보도·주장
중간 목표
정부 공식 목표는 2027년 50큐빗급. 주관기관인 표준과학연구원은 2026년으로 1년 앞당기겠다고 밝힘 보도·주장
실물 도입
한국과학기술정보연구원 대전 본원에 IonQ의 100큐빗급 Tempo 설치. 국내 첫 상용 양자컴퓨터 보도·주장
협력
IonQ가 3년간 1,500만 달러를 투자해 국내 공동연구센터 설립. 슈퍼컴퓨터 연동 환경 구축 보도·주장
클러스터
양자클러스터 5개 선정. 2026년 8월 최종 지정 예정 — 이번 달이다 보도·주장
💭 내 추론 · 냉정하게 내 추론

2026년에 50큐빗을 만드는 일과 2026년에 논리 큐빗 96개를 돌리는 일은 단계가 다르다. 앞쪽은 큐빗을 만드는 단계이고, 뒤쪽은 오류정정까지 돌리는 단계다.

다만 2035년이라는 목표 연도는 나쁘지 않다. 9장의 계산대로면 그 무렵에 실제로 판이 갈린다. 그때까지 버티는 팀이 있느냐가 관건이다.

가장 현실적인 자리는 장비·부품 납품과 암호 전환이라고 본다. 극저온 장비와 레이저, 광부품과 제어 전자장치는 어느 진영이 이기든 다 필요하다. 암호 전환은 10장에서 봤듯이 일정이 이미 확정돼 있다.

4부

판정

13장무엇을 물어야 하나

여기까지 따져본 결과, 처음에 던진 질문들을 이렇게 바꿔서 물어야 한다.

❌ 큐빗 몇 개까지 왔나
✅ 오류율의 역수보다 긴 회로를 돌릴 수 있나개수는 늘리기 쉽고 정확도는 어렵다. 그래서 발표는 개수로 나온다
❌ 논리 큐빗 몇 개인가
✅ 검출인가 정정인가, 부호 거리가 얼마인가같은 단어로 세 종류가 발표되고 있다
❌ 왜 이렇게 오래 걸리나
✅ 어떤 정리가 무엇을 막고 있나이스틴·닐과 고테스만·닐. 공학이 아니라 수학이 막고 있다
❌ 양자컴퓨터는 왜 빠른가
✅ 그 문제에 반복되는 구조가 있나동시에 다 계산하는 게 아니라 오답을 지운다. 구조 없는 문제는 안 빨라진다
❌ RSA 언제 깨지나
✅ 내 데이터는 몇 년간 비밀이어야 하나장기 비밀이라면 마감은 이미 지났다
❌ 어느 회사가 이기나
✅ 2026년 말 IBM 판정, 2027년 IonQ 계단이 어떻게 되나검증 시점이 이미 정해져 있다

가장 짧게 줄이면

🟡 한 줄로

양자컴퓨터가 늦는 이유는 정리 두 개다. 고치기 쉬운 연산은 쓸모가 없고, 쓸모 있는 연산은 고치기 어렵다.

🟢 조금 더

2024년 말 구글이 자기 장치가 임계값 아래에 있다는 것을 확인했다. 그때부터 남은 문제가 되느냐에서 얼마나 드느냐로 바뀌었다.

그 비용에서 가장 큰 항목이 마법 상태 공장이다. 계산법 문제라 논문 하나로 몇 배씩 줄어든다. RSA를 깨는 데 필요한 큐빗이 7년 만에 40분의 1이 된 것도 그 덕분이다.

💡 그래서 뭐가 달라지나

일정을 예측하려면 하드웨어 개수 발표보다 비용을 줄이는 논문을 봐야 한다.

암호 전환은 양자컴퓨터가 완성되든 안 되든 지금 해야 한다. 두 일정은 따로 움직인다.

✋ 내가 확신하지 못하는 것

첫째, 9장에서 말한 2032~2037년은 자를 대고 그은 값이다. 그래프에 선이 두 개 있다. 하나는 RSA를 깨는 데 필요한 큐빗 수인데 줄어드는 중이고, 하나는 실제로 만든 큐빗 수인데 늘어나는 중이다. 두 선이 지금 속도로 계속 간다고 치고 연장하면 그 무렵 만난다.

지금 속도가 유지된다는 보장이 없다. 특히 마법 상태 하나에 드는 큐빗 수는 이미 더 줄이기 어려운 수준까지 왔다는 결과가 나왔다.

둘째, 큐빗을 100만 개로 늘리면서 오류율을 1,000번에 한 번으로 유지할 수 있는지는 아무도 모른다. 지금까지는 늘릴 때마다 오히려 나빠졌다.

셋째, 양자컴퓨터가 고전 컴퓨터보다 근본적으로 강하다는 것은 아직 증명된 적이 없다. 고전 알고리즘이 따라잡아 우위가 사라진 사례도 계속 나온다.


스스로 점검해보기

0 / 0
아직 시작 전입니다
Q1오개념 저격

300큐빗짜리 양자컴퓨터가 있다. 여기에서 한 번에 꺼낼 수 있는 고전 정보는 최대 몇 비트인가?

홀레보 한계다. 큐빗 n개에 담긴 정보가 아무리 방대해도 꺼내올 수 있는 건 n비트다.

그래서 동시에 다 계산한다는 설명이 틀렸다. 계산은 되지만 결과를 가져올 수 없다. 실제로 하는 일은 원하는 답 하나가 나올 확률을 키우는 것이다.

→ 4장으로 돌아가기

Q2현재 상황

Quantinuum Helios는 98개 물리 큐빗으로 논리 큐빗 94개를 만들었다고 발표했다. 그런데 같은 발표에 48개라는 숫자도 나온다. 왜인가?

검출은 오류가 났다는 걸 알아채고 그 계산을 버리는 것이다. 싸다. 정정은 버리지 않고 고치는 것이다. 비싸다.

기사 제목에는 늘 큰 숫자가 실린다. 다른 회사와 비교하려면 부호 거리와 논리 오류율을 같이 봐야 한다.

→ 2장으로 돌아가기

Q3근본

오류정정이 비싼 근본 원인으로 가장 정확한 설명은?

이스틴·닐 정리다. 그리고 반대편에 고테스만·닐 정리가 있어서, 안전한 게이트만 쓴 계산은 고전 컴퓨터로 재현된다.

두 정리를 붙이면 고치기 쉬운 부분과 쓸모 있는 부분이 서로 어긋나 있다. 재료를 바꾸거나 냉각을 개선해도 없어지지 않는다.

→ 7장으로 돌아가기

Q4실무

RSA-2048을 깨는 데 필요하다고 추정된 물리 큐빗이 2019년 2,000만 개에서 2025년 100만 개 미만으로 줄었다. 주된 이유는?

그 기간에 하드웨어가 20배 좋아지지는 않았다. 연구자들이 계산법을 개선해서 필요한 큐빗 수를 줄인 것이다.

근사 나머지 연산, 쉬는 큐빗의 저장 방식 개선, 그리고 마법 상태를 정제 대신 배양하는 방식. 토폴리 게이트 횟수만 100배 이상 줄었다.

그래서 일정을 예측할 때는 하드웨어 발표보다 비용 논문을 봐야 정확하다.

→ 9장으로 돌아가기

Q5실무 판단

"양자컴퓨터가 아직 멀었으니 암호 교체는 나중에 해도 된다." 이 판단의 문제는?

지금 저장해뒀다가 나중에 푸는 공격이다. 가만히 받아 적기만 해서 탐지도 안 된다. 그래서 마감은 양자컴퓨터가 완성되는 날보다 훨씬 앞이다.

마감 = 위험 시점 − 비밀 유지 기간 − 전환 기간. 20년짜리 비밀이라면 음수가 나온다.

표준은 2024년 8월에 이미 확정됐고 애플·구글·시그널은 이미 적용 중이다. 3번은 사실이 아니다.

→ 10장으로 돌아가기

Q6가장 어려운 문제

"양자컴퓨터가 고전 컴퓨터보다 근본적으로 강하다"는 명제의 현재 상태는?

쇼어 알고리즘은 양자로 빠르게 푸는 방법을 보였을 뿐이다. 고전 컴퓨터로 빠르게 못 푼다는 것은 증명된 적이 없다.

구글 실험은 특정 과제에서 빨랐다는 실측이지 수학적 증명이 아니다. 실제로 나중에 고전 알고리즘이 따라잡은 사례가 여러 번 있었다.

학계 표기로 BQP ⊄ BPP는 미해결 문제다. 증명 없이 수십조 원이 들어가고 있다. 이건 숨기지 않는 게 맞다.

→ 4장으로 돌아가기


더 파고 싶다면

표면부호에서 물리 큐빗이 왜 거리의 제곱만큼 드나

표면부호는 큐빗을 2차원 격자에 깔고, 격자의 각 면과 꼭짓점에서 신드롬을 잰다. 거리 d는 논리 정보를 망가뜨리는 데 필요한 최소 오류 개수다.

거리 d를 얻으려면 한 변이 d인 격자가 필요하고, 데이터 큐빗과 측정용 큐빗을 합쳐 대략 2d2개가 든다. 거리 25면 논리 큐빗 하나에 1,250개다.

여기에 마법 상태 공장이 따로 붙는다. 그래서 논리 큐빗 200개를 만드는 데 물리 큐빗 수십만 개가 든다.

IBM이 표면부호 대신 qLDPC 부호로 갈아탄 이유가 여기 있다. 같은 보호 수준을 최대 90% 적은 물리 큐빗으로 얻는다고 밝혔다. 대신 멀리 떨어진 큐빗끼리 연결해야 해서 칩 배선이 훨씬 어려워진다.

구글이 말한 검증 가능한 양자 이득은 이전 주장과 뭐가 다른가

2019년의 무작위 회로 표본추출은 결과가 맞는지 확인할 방법이 없었다. 답을 검증하려면 고전 컴퓨터로 다시 계산해야 하는데, 그게 불가능하다는 것이 애초의 전제였다.

2025년 10월에 발표한 방식은 시간 역순 상관함수를 재는 알고리즘이다. 이 방식은 다른 양자컴퓨터에서 돌려도 같은 답이 나온다. 재현할 수 있다.

고전 슈퍼컴퓨터보다 1만 3,000배 빠르다고 발표했다. 고전 쪽에서 이를 반박한 결과는 아직 나오지 않았다 보도·주장. 다만 이 계산이 실제로 쓸모 있는 계산인지는 다른 문제다.

고전 컴퓨터가 따라잡아 양자 우위가 사라진 사례들

양자 알고리즘이 빠르다고 발표됐다가, 나중에 같은 속도의 고전 알고리즘이 발견되는 일이 반복돼 왔다. 이걸 탈양자화라고 부른다.

2018년에 유잉 탕이 추천 시스템 양자 알고리즘을 고전 컴퓨터로 재현했다. 당시 학부생이었다. 이후 여러 양자 기계학습 알고리즘이 같은 방식으로 무너졌다.

2026년 4월에도 제약충족 문제에서 초-제곱 우위를 주장하던 결과가 고전 알고리즘으로 재현됐다.

반대 결과도 있다. 2026년 물리학 논문지에 실린 결과로, 답을 알아내는 데 필요한 자료의 개수에서 양자가 확실히 앞선다는 것이 증명과 검증을 모두 통과했다. 아직 결론이 나지 않았다.

💬 브루대시 텔레그램 채널

매일 아침 모닝브리핑, 장중 긴급 알림, 새 분석글 소식을 먼저 받아 보세요.

텔레그램 채널 입장하기 →