摘要。我们介绍了OfflIne Simon的算法的第一个完整实施,并估计其攻击Mac Chaskey,Block Cipher Prince和NIST轻量级候选AEAD方案大象的成本。这些攻击需要合理数量的Qubits,可与打破RSA-2048所需的量子数量相当。它们比其他碰撞算法快,对王子和查斯基的攻击是迄今为止最有效的。大象的钥匙小于其状态大小,因此该算法的功能较小,最终比详尽的搜索更昂贵。我们还提出了一个布尔线性代数的优化量子电路,以及对王子,chaskey,spongent和keccak的完整可逆实现,这对量子隐式分析具有独立的兴趣。我们强调,将来可以针对当今的通信进行攻击,并建议在预期长期安全的情况下选择对称结构时谨慎。