← Artikelen

Uitleg

Hoeveel qubits zijn er nodig om RSA-2048 te kraken?

25 september 2026 · qdayiscoming.com

Grafiek op logaritmische schaal die schattingen van het aantal qubits voor het kraken van RSA-2048 vergelijkt met wat er bestaat: schattingen in fysieke qubits dalen van 20 miljoen in 2019 naar minder dan een miljoen in 2025 en 10.000 tot 100.000 in studies uit 2026, tegenover een rooster van 6.100 atomen en de Helios-1 met 98 qubits; ongeveer 1.399 logische qubits nodig, 100 tot 200 als doel van het Amerikaanse ministerie van Energie, en 8 gemeten

De schatting daalde van 20 miljoen fysieke qubits (2019) naar minder dan een miljoen (2025), en studies uit 2026 gaan nog lager. Wat er gebouwd en gemeten is, blijft ver onder elke lijn.

Volgens de meest geciteerde schatting heb je voor het kraken van RSA-2048 ongeveer 1.400 foutgecorrigeerde ‘logische’ qubits nodig, gebouwd uit net geen miljoen fysieke qubits, die minder dan een week rekenen. Dat is de schatting uit 2025 van Google-onderzoeker Craig Gidney. In een onafhankelijke meting die Sandia National Laboratories deze maand publiceerde, draaide de Helios-1 van Quantinuum volledig foutgecorrigeerde programma’s op acht logische qubits.

Het eerlijke antwoord bestaat dus uit twee delen: wat er nodig is en wat er bestaat. Allebei bewegen ze. Hieronder staat elke serieuze schatting sinds 2019 naast wat er echt gebouwd is, met een link naar elke bron.

Fysieke en logische qubits zijn niet hetzelfde

Een qubit is de basiseenheid van een quantumcomputer. Een fysieke qubit is één stukje hardware: een gevangen ion, een los atoom of een piepklein supergeleidend circuit. Fysieke qubits maken fouten. Warmte, strooilicht en trillingen brengen ze van hun koers.

Een logische qubit is een groep fysieke qubits die samen werkt als één betrouwbare qubit. De groep controleert zichzelf voortdurend en herstelt fouten voordat ze zich verspreiden. Dat heet quantumfoutcorrectie.

Denk aan een koor dat één toon aanhoudt. Losse zangers raken uit de toon, maar omdat ze naar elkaar luisteren, houdt het koor de toon vast. De zangers zijn de fysieke qubits. De toon is de logische qubit.

Die betrouwbaarheid is duur. In het ontwerp van Gidney kost elke logische qubit die actief rekent 1.352 fysieke qubits; logische qubits in opslag worden dichter opeengepakt, met 430 per stuk (paragraaf 3.2). Daarom is het ene getal ongeveer 1.400 en het andere ongeveer een miljoen. Voor de basis, zie hoe een quantumcomputer werkt; voor de aanval zelf, zie het algoritme van Shor uitgelegd.

Hoe de schatting daalde, van 2019 tot 2026

JaarOnderzoekersFysieke qubitsLogische qubitsLooptijd
2019Gidney & Ekerå20 miljoenongeveer 6.200*8 uur
2025Gidneyminder dan 1 miljoen1.399minder dan een week
2026Webster, Cohen e.a. (Iceberg Quantum)minder dan 100.000—ongeveer een maand
2026Cain e.a. (Caltech, UC Berkeley, Oratomic)vanaf 10.000 atomen—nog langer**

* De studie uit 2019 geeft een formule, geen los getal: drie logische qubits per bit van de sleutel, plus een klein beetje. Voor een sleutel van 2048 bits komt dat uit op ongeveer 6.200.
** Volgens de studie duurt RSA-2048 10 tot 100 keer langer dan de ‘paar dagen’ die ze noemt voor het kraken van een gangbare elliptische-kromme-sleutel (P-256) met 26.000 qubits.

Twee dingen vallen op. Ten eerste is de daling steil: van 20 miljoen naar minder dan een miljoen in zes jaar, een factor twintig, en de studies uit 2026 claimen nog eens een factor tien of meer. Ten tweede betekent minder qubits meestal een tragere aanval. Het ontwerp van Gidney uit 2025 heeft twintig keer minder qubits nodig dan dat uit 2019, maar rekent dagen in plaats van uren.

Elke schatting leunt bovendien op hardware die nog niet bestaat. De studies van Gidney en die van Iceberg Quantum gaan er allemaal van uit dat maar één op de duizend bewerkingen misgaat, en dat één ronde foutcorrectie een miljoenste seconde duurt. Het getal van 100.000 geldt alleen onder die voorwaarden. Beide studies uit 2026 zijn als preprint op arXiv verschenen. De eerste golf van deze studies bespraken we in drie studies die Q-Day op 2029 plaatsen.

Wat er vandaag bestaat

De grootste verzameling fysieke qubits is een rooster van 6.100 atomen, in 2025 gebouwd bij Caltech. Het houdt ze ongeveer 13 seconden in een kwetsbare quantumtoestand. Rekenen doet het er nog niet mee: de atomen met elkaar verbinden, de stap van informatie bewaren naar ermee rekenen, is het volgende doel van het team.

De beste onafhankelijke meting van echte rekenkracht komt van Sandia National Laboratories. In september 2026 testte een team van Sandia, Quantinuum en NVIDIA machines van Quantinuum, Google en IBM met één en dezelfde maatstaf. Op de Helios-1 van Quantinuum, met 98 fysieke qubits, draaiden ze volledig foutgecorrigeerde programma’s op maximaal 8 logische qubits.

Dezelfde studie vertaalt RSA-2048 naar haar eigen maatstaf, QUOPS. RSA-2048 vraagt 250 miljoen. De hoogste gemeten score was 1.504. De auteurs schatten het gat op ‘roughly five orders of magnitude’: ongeveer een factor 100.000.

Bedrijven hebben hogere aantallen logische qubits aangekondigd. Die laten we buiten deze vergelijking tot we ze bij een primaire bron hebben gecontroleerd.

Het doel van de Amerikaanse overheid: 100 logische qubits

Op 17 september 2026 opende het Amerikaanse ministerie van Energie (DOE) een prijsvraag van maximaal 215 miljoen dollar voor een quantumcomputer met minstens 100 logische qubits, die honderden miljoenen foutgecorrigeerde bewerkingen kan uitvoeren. Bonusprijzen gaan naar machines met 150 en 200. Slechts 2,5 miljoen dollar daarvan is geld voor begrotingsjaar 2026; de rest hangt af van toekomstige besluiten van het Congres. Aanmelden kan tot 19 oktober 2026.

DOE noemt scheikunde, materialen, natuurkunde en toegepaste wiskunde als doelen. Versleuteling wordt niet genoemd. De vergelijking maken wij zelf: de hoogste prijs, voor 200 logische qubits, is ongeveer een zevende van de 1.399 uit de schatting van Gidney.

Wat we niet weten

Of de aannames kloppen. Geen enkele machine heeft foutcorrectie gedraaid op iets dat in de buurt komt van een miljoen qubits. Elke schatting is zo goed als de foutkans die ze aanneemt.

Of het getal blijft dalen. Het daalde met een factor twintig tussen 2019 en 2025, onder dezelfde aannames over de hardware, alleen door betere methoden. De volgende studie kan het opnieuw verschuiven.

Wanneer. Een aantal qubits meet afstand, geen datum. De NSA schrijft in haar eigen richtlijn: ‘NSA does not know when there will be a CRQC’, een cryptografisch relevante quantumcomputer. Wat experts verwachten, zie je op de Q-Day-countdown en in wanneer RSA-2048 gebroken wordt.

Waarom het getal nu al telt

Gegevens die vandaag met RSA beveiligd zijn, kunnen nu gekopieerd en later ontcijferd worden, zodra er een machine is die groot genoeg is. Dat is het risico van nu oogsten, later ontcijferen. Moet informatie vele jaren geheim blijven, dan is de vraag niet alleen wanneer zo’n machine komt, maar of ze komt voordat dat geheim verloopt.