Mỗi lệnh chuyển tiền, ký hợp đồng điện tử, đăng nhập tài khoản ngân hàng hay gửi hồ sơ thuế... chúng ta đang thao tác hiện nay đều đang được bảo vệ bằng các lớp mật mã hiện đại như RSA và ECC. Theo lý thuyết, phải sẽ phải mất hàng trăm năm thì các siêu máy tính mạnh nhất hiện nay mới có thể phá được những lớp bảo mật tiêu chuẩn đó.
Nhưng giới an ninh mạng lo ngại phải đối mặt với một cơn "đại hồng thủy" sắp ập đến ngay trong thập kỷ này, khi máy tính lượng tử - một dòng máy tính có nguyên lý hoạt động hoàn toàn khác so với nguyên lý nhị phân 0/1 của tất cả máy tính hiện nay - đạt đến công nghệ chín muồi. Không ai biết chính xác cơn hồng thủy sẽ đến vào lúc nào, họ chỉ biết chắc chắn nó sẽ xảy ra (và sớm thôi!).
Không ai biết chính xác Q-Day sẽ đến vào lúc nào, họ chỉ biết chắc chắn nó sẽ xảy ra. Ảnh: Cottonbro studio / Pexels
Cuộc chạy đua với thời gian
Khi kim đồng hồ đang điểm, người ta nhớ đến Y2K và cuộc chạy đua gay cấn để tránh phần mềm ngừng hoạt động cuối những năm 1990s. Các ngân hàng ráo riết kiểm tra từng dòng mã, các hãng hàng không vội vàng rà soát lại hệ thống đặt vé. Nhà máy điện, bệnh viện, cơ quan chính phủ đồng loạt nâng cấp phần mềm.
Họ sợ rằng khi đồng hồ điểm đúng 0 giờ ngày 1-1-2000, hàng triệu máy tính sẽ hiểu nhầm năm "00" là 1900 thay vì 2000, kéo theo những sự cố dây chuyền không thể đảo ngược cho nền kinh tế.
Để tránh kịch bản hỗn loạn diễn ra, chẳng hạn như khủng hoảng tài chính, hạ tầng giao thông tắc nghẽn, thậm chí tên lửa hạt nhân phát nổ không kiểm soát... hàng triệu chuyên gia và lập trình viên đã làm việc không ngừng nghỉ trong suốt 3 năm trước đó để chuẩn bị tránh cho hệ thống máy tính bị tê liệt.
Không có con số thống kê chính xác lượng của cải vật chất và nguồn nhân lực đã bỏ ra để phòng ngừa thảm họa này. Các chính phủ và doanh nghiệp có lẽ đã đổ ra hàng trăm tỷ USD để chạy đua sửa lỗi. Chính phủ lập ra những nhóm chuyên trách, ưu tiên kiểm tra các lĩnh vực sống còn như giao thông, ngân hàng, chứng khoán và quốc phòng. Trong khi đó, doanh nghiệp dồn lực vào nâng cấp phần mềm, thay thế phần cứng và trấn an khách hàng của mình rằng họ sẽ vẫn ổn ở khoảnh khắc giao thừa thiên niên kỷ.
Một đội hỗ trợ khẩn cấp đang theo dõi các sự kiện Y2K trên toàn nước Mỹ tại trụ sở FEMA. Ảnh: Greg Mathieson / Wikipedia Commons
Sau này nhiều người trải qua mốc 2000 và nghĩ rằng vấn đề Y2K chỉ là trò lừa bịp hoặc làm quá. Nhưng thực chất là mối đe dọa đã được giải quyết một cách nghiêm túc và mạnh mẽ đến mức mọi người không coi trọng giá trị của nó.
Chỉ một vài sự cố nhỏ được báo cáo để minh chứng cho tác động thực tế của Y2K, ví dụ ngân hàng HSBC có 10.000 thẻ giao dịch bị ngừng hoạt động, nên khách hàng phải chuyển sang giao dịch trên giấy. Một vài máy kiểm tra vé xe bus ở Australia ngừng hoạt động, sân bay Reagan ở Mỹ bị kéo dài thời gian check-in trong vài giờ, và một căn cứ không quân không thể truy cập hồ sơ về bảo dưỡng máy bay trong ngắn hạn.
Khi chủ động giải quyết rủi ro, nếu cuộc khủng hoảng được ngăn chặn hoàn toàn giá trị thực sự của nỗ lực đó hiếm khi được công nhận hoặc khó được định giá. Đây cũng là lý do tại sao rất nhiều biện pháp an toàn và nâng cấp thường mang tính phản ứng, bởi vì mọi người – từ các nhà quản lý đến doanh nghiệp – đều ngần ngại chi tiền cho những khoản đầu tư để xử lý một cơn nguy cơ còn "chưa nhìn thấy", cho đến khi hậu quả thực sự xuất hiện.
Nếu không chuẩn bị trước, thời khắc máy tính lượng tử mạnh tới mức bẻ khóa tất cả các thuật toán mã hóa tiêu chuẩn hiện nay sẽ làm đảo lộn internet.
Người ta gọi thời khắc đó là "Ngày Lượng tử" (Q-Day).
Mốc thời gian ngày càng đến gần
Các chuyên gia mật mã và lượng tử đưa ra nhiều dự đoán khác nhau về Q - Day, có thể sau năm 2035, hoặc có thể sớm hơn, vào khoảng năm 2030. Lý do là vì hiện tại, các siêu máy tính lượng tử vẫn chưa thực sự đi vào hoạt động cũng như sẵn sàng cho thương mại.
Ước tính của Quantum Zeitgeist cho thấy, có lẽ có khoảng 30-50 máy tính lượng tử có đầy đủ chức năng và gần một trăm hệ thống thử nghiệm khác trong các phòng thí nghiệm, trung tâm nghiên cứu trên toàn thế giới, có thể truy cập thông qua các nền tảng đám mây. Các nước dẫn đầu về máy tính lượng tử hiện nay là Mỹ và Trung Quốc, theo sau là Anh, Đức, Canada, Nhật Bản, Ấn Độ và Australia.
Máy tính lượng tử có năng lực tính toán nhanh hơn gấp hàng nghìn, hàng vạn lần máy tính nhị phân hiện nay. Báo cáo mới nhất của Post Quantum cho biết, các nỗ lực nâng cấp hiệu quả thuật toán trong năm ngoái như giảm số đơn vị tính lượng tử (từ 1 tỷ qubit xuống còn 1 triệu qubit) và giảm tỷ lệ lỗi lượng tử (xuống dưới 10⁻⁷, tức là chỉ có một lỗi trong mười triệu phép toán), khiến cho các dự đoán về thời gian đạt được Q-Day của họ giảm từ năm 2032 xuống còn năm 2030.
Đây vừa là tin vui đối với những người chế tạo máy tính lượng tử, vừa là nỗi lo đối với các mạng lưới an toàn mã hóa của chúng ta. "Năm 2030 sẽ là năm mà hệ thống mã hoá tiêu chuẩn RSA-2048 sẽ bị phá vỡ bởi một máy tính lượng tử", Marin Ivezic, cây viết chuyên môn của Post Quantumm táo bạo nói.
HIện có khoảng 100+ máy tính lượng tử trong các phòng thí nghiệm, trung tâm nghiên cứu trên toàn thế giới. Ảnh: ST Microelectronics
Cũng giống Y2K, rất nhiều việc phải được hoàn thành trước ngày Q-Day đến. Nếu không, nó sẽ là thảm họa khi một chiếc "chìa khóa" có thể mở được mọi cánh cổng của Internet. Bất kỳ ai nắm giữ năng lực tính toán lượng tử cũng có thể bẻ được khóa bảo mật cũ để mạo danh công ty để truy cập vào thiết bị của người dùng hoặc điều hướng người dùng đến trang web lừa đảo. Chuẩn bị sớm một chút sẽ thấp hơn nhiều so với chi phí chậm trễ dù chỉ một ngày.
Tình hình trở nên báo động hơn khi các nhóm tin tặc gần đây liên tiếp tổ chức các cuộc tấn công đánh cắp dữ liệu với mục tiêu "Thu thập trước, giải mã sau" (Harvest now, decrypt later). Chúng muốn nắm trong tay "kho vàng" dữ liệu để chờ đến ngày chiếc "chìa khóa" của công nghệ lượng tử hoàn tất. Những dữ liệu tài chính, ngân hàng, y tế, quốc phòng đều có vòng đời dài và bị nhắm đến.
Rủi ro với "xương sống" kinh tế số của Việt Nam
Q-Day sẽ đánh thẳng vào hệ thống Hạ tầng khóa công khai (PKI) của Việt Nam, đó là nhận định chung của các chuyên gia trong một hội thảo quốc tế về chuyển đổi các tiêu chuẩn mật mã hậu lượng tử tại Hà Nội hôm 21/7.
Giống như một hệ thống "cấp căn cước công dân số" trên internet, PKI sử dụng một cặp chìa khóa (khóa công khai để người khác gửi dữ liệu và khóa bí mật để bạn mở) nhằm xác nhận chính xác danh tính trực tuyến. Nhờ đó, thông tin gửi qua mạng được mã hóa an toàn, ngăn chặn việc bị đọc lén hay giả mạo.
PKI hiện diện trong hầu hết hoạt động số hằng ngày của Việt Nam, từ đặt xe công nghệ, làm thủ tục tại sân bay, duyệt web, kết nối wifi đến thanh toán trực tuyến. Trong khối dịch vụ công của nhà nước, chúng còn rõ nét hơn vì Chính phủ đang tăng cường sử dụng các dịch vụ tin cậy như chữ ký số, chứng thư số.
Theo dữ liệu từ Trung tâm Chứng thực điện tử quốc gia (NEAC), tính đến hết tháng 6/2026, cả nước đã có hơn 329 triệu chữ ký số được cấp, chiếm gần một nửa dân số trưởng thành, nghĩa là cứ 2 người thì sẽ có 1 người có chữ ký số để dùng trong các giao dịch điện tử.
Các lĩnh vực như thuế, bảo hiểm xã hội, kho bạc nhà nước và hải quan đang tiến gần đến mức 100% ký số. Một số lĩnh vực mới hơn - như hợp đồng thương mại điện tử, hợp đồng lao động điện tử hay công chứng điện tử - đã bắt đầu có hành lang pháp lý và sẽ sớm tăng tốc. Tất cả tạo nên một xương sống của nền kinh tế số, nhưng đồng thời cũng tạo ra rủi ro bảo mật trước Q-Day.
"Trong khi chờ máy tính lượng tử phát triển, việc triển khai các thuật toán mật mã hậu lượng tử (PQC) được xem là hướng đi khả thi để giảm thiểu rủi ro", ông Hoàng Nguyên Vân, Phó Viện trưởng Viện Sáng tạo Chuyển đổi số VIDTI, trao đổi với Tia Sáng tại hội thảo.
Các nhóm tin tặc đang đẩy mạnh những cuộc tấn công "Thu thập trước, giải mã sau". Thiết kế: Mỹ Hạnh
Ông cho biết, trên thế giới, các thuật toán mã hóa hậu lượng tử đã ra đời.
Năm 2022, Mỹ đã công bố 3 thuật toán PQC mà họ hy vọng các quản trị viên hệ thống sẽ áp dụng "càng sớm càng tốt" để chống lại rủi ro lượng tử. Các thuật toán này đã được phát triển trong 8 năm. Hai trong số đó được đồng sản xuất bởi các nhà nghiên cứu tại IBM, thuật toán còn lại do một nhà nghiên cứu vừa gia nhập công ty này tạo nên. Đến nay, ba thuật toán vẫn chạy tốt. Năm 2024, Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST) đã đưa chúng vào bộ tiêu chuẩn chính thức đầu tiên dành cho mật mã hậu lượng tử (gồm các chuẩn FIPS 203, FIPS 204 và FIPS 205).
Từ đó đến nay, Mỹ, Châu Âu, Úc, Ấn Độ, Trung Quốc và nhiều nước trên thế giới đã xây dựng một lộ trình rõ ràng về việc chuyển sang mật mã hậu lượng tử dựa trên các thuật toán đã có và tiêu chuẩn quốc gia của mình.
Nguyên tắc chung là dần dần loại bỏ các tiêu chuẩn mật mã hiệu tại như RSA và ECC để chuyển sang mật mã hậu lượng tử trước thời hạn 2030 hoặc 2035. Đến 2035, gần như ESA và ECC sẽ không còn được sử dụng trong các hệ thống quan trọng nữa.
Việt Nam cũng có một lộ trình tương tự, và hiện nay đang ở mốc xây dựng khung pháp lý, khung tiêu chuẩn (TCVN) và triển khai thử nghiệm mật mã hậu lượng tử cho một số hệ thống trọng yếu như chứng thực chữ ký số của cơ quan nhà nước, theo thông báo của Ban Cơ yếu Chính phủ.
Trong thời gian 5-10 năm tới, mật mã hậu lượng tử được kỳ vọng sẽ triển khai sang lĩnh vực tài chính ngân hàng, viễn thông, y tế và các hệ thống số khác của Chính phủ Việt Nam.
Việt Nam cũng muốn làm chủ công nghệ PQC và phát triển hệ sinh thái sản phẩm – dịch vụ "make in Vietnam" cho mật mã hậu lượng tử. Điều này được thể hiện rõ nét nhất qua việc đưa "lượng tử" vào một trong 10 công nghệ chiến lược mà quốc gia sẽ phát triển từ nay đến năm 2030.
Trong một cuộc chia sẻ với Báo Tin tức giữa tháng Bảy, TS. Nguyễn Xuân Dũng, chuyên gia lượng tử thuộc Viện nghiên cứu khoa học và giáo dục liên ngành (IFIRSE) ở Gia Lai cho biết, trong các công nghệ lượng tử mà Việt nam nhắm tới, có 4 công nghệ xếp theo mức độ cấp thiết của lợi ích quốc gia và mức độ chắc chắn của kết quả, đó là (i) mật mã hậu lượng tử, (ii) cảm biến lượng tử, (iii) truyền tin lượng tử (iv) phần mềm, thuật toán và nguồn nhân lực phục vụ cho lĩnh vực lượng tử.
Rõ ràng, tham vọng của Việt Nam không phải là máy tính lượng tử mà là làm sao để bảo vệ mình tốt nhất trước các cuộc tấn công hệ thống hậu Q-Day.
Chuyển đổi song song
Quá trình chuyển đổi các hệ thống sang mật mã hậu lượng tử chắc chắn không dễ dàng nhưng lại cần triển khai nhanh chóng và đồng bộ, ông Hoàng Nguyên Vân, người tham vấn cho các chương trình chuyển đổi số của doanh nghiệp và chính phủ, nhận xét.
Giống như thay toàn bộ hệ thống điện của một tòa nhà đang có hàng triệu người sinh sống, chúng ta không thể tắt tất cả rồi làm lại từ đầu, mà phải vừa thay thế, vừa duy trì hoạt động liên tục. Việc kiểm kê tài sản mật mã, nâng cấp phần mềm, thay thế phần cứng, kiểm thử khả năng tương thích và vận hành song song với các thuật toán cũ - mới có thể kéo dài nhiều năm và tốn hàng chục, hàng trăm tỷ đồng. Nhưng đây lại là điều "không thể không làm" trước rủi ro Q-Day.
Trong tương lai gần, máy tính lượng tử có thể phá vỡ các lớp mật mã tiêu chuẩn hiện nay như RSA và ECC, nên cần nâng cấp hệ thống lên các lớp mật mã hậu lượng tử (PQC). Thiết kế: Ngô Hà
Ông Vân kêu gọi một chiến dịch hành động 90 ngày" để khởi động mạnh mẽ quá trình này ngay trong năm 2026.
30 ngày đầu dùng để kiểm kê các tài sản mật mã để nắm rõ ta đang có gì và chúng ở đâu; đánh giá sơ bộ các rủi ro; chọn các trường hợp ưu tiên áp dụng PQC và đào tạo nhận thức cho đội ngũ nhân lực công nghệ thông tin. 30 ngày tiếp theo sẽ dùng để thí điểm PQC lai (chạy song song mật mã hậu lượng tử với mật mã cũ) cho một số hệ thống và xây dựng các quy trình nội bộ. 30 ngày cuối cùng sẽ mở rộng PQC lai đến nhiều hệ thống ưu tiên hơn, tích hợp giám sát, đo lường và cảnh báo rủi ro liên quan.
Cứ như vậy, Việt Nam có thể liên tục triển khai việc thay thế "đường điện" trong các "tòa nhà lớn" mà vẫn duy trì hoạt động của tòa nhà. Rốt cuộc, ông nhấn mạnh rằng Q-Day không phải là một cột mốc để bắt đầu hành động, mà là hạn chót của một quá trình chuẩn bị dài hơi. Và giờ đã là năm 2026, nghĩa là chỉ còn hơn 4 năm để chuẩn bị.
Nhìn lại lịch sử Y2K, chính sự chuẩn bị âm thầm của hàng triệu kỹ sư đã khiến thảm họa không xảy ra. Q-Day có thể sẽ lặp lại câu chuyện ấy. Nếu đến năm 2030, không có sự cố lớn nào vì máy tính lượng tử diễn ra, rất có thể đó không phải vì nguy cơ bị thổi phồng, mà vì Việt Nam đã kịp thay "ổ khóa" trước khi chiếc "chìa khóa vạn năng" xuất hiện.
---
Tài liệu tham khảo:
[1] Donovan, "Quantum Computers: 100+ Estimated by 2025" Quantum Zeitgeist, March 2025, https://quantumzeitgeist.com/how-many-quantum-computers-are-there/
[2] Marin Ivezic, "Q-Day Revisited – RSA-2048 Broken by 2030: Detailed Analysis", Post Quantum, June 2025, https://postquantum.com/q-day/q-day-y2q-rsa-broken-2030/
[3] Trung tâm Chứng thực điện tử quốc gia (NEAC), SAVIS Group và DigiCert, Tài liệu hội thảo "Định hình tương lai hạ tầng PKI: Chuyển đổi các tiêu chuẩn mật mã cho dịch vụ tin cậy hướng tới kỷ nguyên hậu lượng tử" tổ chức ngày 21/7/2026. https://drive.google.com/drive/folders/1WRkiDK1MgUs34BoBP_bPENSbRONpzG3o?usp=drive_link
[4] Ban Cơ yếu chính phủ, "Tiên phong thử nghiệm mật mã kháng lượng tử phục vụ hệ thống chứng thực chữ ký số chuyên dùng công vụ", https://bcy.gov.vn/tin-tuc-su-kien/tien-phong-thu-nghiem-mat-ma-khang-luong-tu-phuc-vu-he-thong-chung-thuc-chu-ky-so-chuyen-dung-cong-vu-929202