Het artikel, met de titel A Polynomial-Time Quantum Algorithm for the Dihedral Coset Problem, werd als voorlopige versie gepubliceerd in het IACR Cryptology ePrint Archive onder nummer 2026/1591 . De centrale claim bestaat uit vier onderdelen:
Simon schrijft bovendien dat het algoritme een relatief hoge foutieve steekproeffrequentie zou kunnen verdragen, tot ongeveer 1/O(log n). Volgens de paper kan daardoor ook de combinatie met bestaande reducties efficiënt blijven werken .
De eerste reacties uit de cryptografische gemeenschap zijn niet enthousiast, maar vooral voorzichtig. Dat is gebruikelijk bij een uitzonderlijk theoretisch resultaat dat nog niet onafhankelijk is gecontroleerd.
De tekst is uitdrukkelijk aangeduid als een Preliminary Draft. Het artikel is niet gepubliceerd in een wetenschappelijk tijdschrift of conferentie en heeft nog geen formele peerreview doorlopen .
Verschillende vroege analyses wijzen erop dat meerdere dragende onderdelen van het bewijs als schets zijn gepresenteerd. Ook de slotconclusie over SVP- en LWE-parameters zou deels steunen op niet-gepubliceerde persoonlijke mededelingen in plaats van op volledig uitgewerkte, controleerbare afleidingen . Een industrieanalist omschreef de eerste reacties als ‘zware scepsis’ .
Sinds de publicatie is er geen onafhankelijke verificatie of weerlegging verschenen . De dominante houding is daarom: eerst de details controleren, daarna pas conclusies trekken. De claim is interessant genoeg om serieus te onderzoeken, maar nog niet stevig genoeg om als vastgesteld resultaat te behandelen.
Voor organisaties die overstappen op of werken met de door NIST gestandaardiseerde post-quantumalgoritmen is de praktische conclusie voorlopig eenvoudig: er is geen reden om op basis van dit artikel van koers te veranderen .
De claim komt niet uit het niets. In 2025 beschreven Bai en medeauteurs een quantumalgoritme met quasi-polynomiale looptijd voor een beperkte variant van DCP: het extrapolated Dihedral Coset Problem over moduli die machten van twee zijn .
Een volledig polynomiale oplossing voor DCP zou daar een grote stap bovenuit zijn. Maar juist omdat de nieuwe claim zo ver gaat, moeten de bewijsdetails grondig worden nagekeken voordat de gevolgen voor latticecryptografie kunnen worden vastgesteld.
Simons voorpublicatie kan, als het bewijs correct blijkt, grote theoretische gevolgen hebben voor de relatie tussen quantumcomputing en roostercryptografie. Voorlopig is het echter een onbevestigde claim — geen praktische aanval op ML-KEM, ML-DSA of andere NIST-standaarden. De juiste reactie is daarom niet paniek, maar onafhankelijke controle en een nuchtere voortzetting van bestaande post-quantummigraties .