Fireblocks研究責任者、ビットコインの量子リスクは公開鍵の露出のいかんにかかると指摘
重要ポイント
- •推定670万〜700万BTC――ビットコインの2,100万枚の発行上限の約3分の1――が、すでにオンチェーンで見える公開鍵の背後にあり、量子攻撃にさらされている。
- •サトシ時代のpay-to-public-keyアウトプットは作成時から鍵を露出する一方、P2PKHおよびSegWitアドレスは最初の支出まで鍵を隠すのみで、その後のアドレス再利用は新たな資金を脆弱なままにする。
- •ビットコインの現在の署名を解読できる暗号学的に意味のある量子コンピューターの存在は確認されていないが、専門家は研究、ソフトウェア変更、ユーザー移行に数年かかる可能性があると警告している。
- •Gutkin氏は、手数料高騰や運用ミスの増加を招きうる一括移行ではなく、入金とおつりを新規アドレスに向け、UTXOを追跡する継続的な公開鍵管理を推奨している。
- •Fireblocksはイーサリアム上のポスト量子署名スキームML-DSA-44の検証ガスコストを809万から123万ガスに削減したが、実装は本番利用前に監査を必要とする研究コードのままである。

ビットコインが将来量子コンピューターに対してどの程度脆弱になるかは、コインを誰が保有しているかよりも、どのように保管されているかで決まる。デジタル資産保管大手Fireblocksのリサーチ・バイスプレジデント、Michael Gutkin氏はcrypto.newsに対し、保有者の露出度は対象ブロックチェーン、使用中のアドレス形式、およびそのアドレスの取引履歴によって決まり、保有者が取引所、機関、個人であるかどうかには左右されないと語った。
「露出は結局のところ、公開鍵がすでにオンチェーンで見えるかどうかに行き着く」と同氏は述べた。
この違いは組織の区分ではなく数学的なものである。ビットコインの署名は楕円曲線暗号に依拠しており、1994年に最初に記述されたShorのアルゴリズムにより、十分な性能を持つ量子コンピューターが秘密鍵を対応する公開鍵から導出できることが知られている。一度もブロードキャストされたことのない鍵の場合、攻撃者はハッシュしか手がかりを得られない。リスクを形作るのは所有者ではなく保管履歴である理由はここにある。
Gutkin氏が引用した公表推計によれば、約670万〜700万BTCがすでにオンチェーンで見える鍵の背後にあり、これはネットワークの2,100万枚という固定の発行上限の約3分の1に相当し、露出した公開鍵こそがビットコインの量子リスクの中心的要因となっている。
コインが動くタイミングは、置かれている場所と同じくらい重要
Gutkin氏の評価では、頻繁な取引はアドレスの再利用や未使用ビットコインの取り扱いを通じて露出を生み出しうる。保有資産をほとんど動かさないトレジャリーは公開鍵をより長く隠し続けられるかもしれないが、それはアドレス形式や過去の活動がすでに鍵を明らかにしていない場合に限られる。
サトシ時代のアウトプットと再利用されたアドレスは鍵を露出させる
pay-to-public-key(P2PK)として知られる最も古いビットコインのアウトプットでは、公開鍵は最初から見えている。サトシ時代に遡る多くのアウトプットがこの形式を使用しており、Gutkin氏の説明によれば、コインが一度も動いたことがなくても鍵は露出したままになっている。
pay-to-public-key-hash(P2PKH)およびネイティブSegWit(P2WPKH)アドレスは仕組みが異なり、最初の送金が行われるまで公開鍵を隠す。しかし一度支出を行うと、鍵は永久に見える状態になる。その後同じアドレスに追加のビットコインが入金された場合、その新たな資金はすでに明らかになっている鍵の背後に置かれることになる。
自らの露出を評価したい保有者に対し、Gutkin氏はアドレスが過去に支出したかどうか、また現在も資金を受け取り続けているかどうかを確認することを推奨した。
Taprootはさらに別の区別をもたらす。BIP 360の著者らによれば、Taprootアウトプットは作成された瞬間にアウトプット公開鍵が見えるため、長時間にわたる量子攻撃にさらされている。この提案では、十分な性能を持つ量子コンピューターが露出した公開鍵から秘密鍵を導出できる可能性があるとされ、著者らは長期間見えている鍵に対する攻撃と、取引が鍵を明らかにした後だが承認される前に行われるより高速な攻撃を区別している。
この懸念は依然として将来の脅威である。9月17日のビットコインの移行課題に関するレポートで、Ledgerの最高技術責任者Charles Guillemet氏は、ビットコインの現在の署名を解読できる暗号学的に意味のある量子コンピューターの存在は確認されていないと述べた。ただし同氏は、研究、ソフトウェアの変更、ハードウェアウォレットのアップグレード、ユーザーの移行には数年かかる可能性があり、準備は実際の攻撃者の登場とは別の問題になると警告した。
段階的なウォレット変更で露出を削減できる
「バンカーモード」での準備を求める声に対し、Gutkin氏は、機関は一括の大規模移行を計画するのではなく、公開鍵の露出を継続的に管理すべきだと主張した。
「機関にとって、目標は一回限りの大規模移行であるべきだとは思いません」と同氏は述べた。
同氏が説明したアプローチでは、新規のビットコイン入金は新しいアドレスに送られ、取引のおつりも新しいアドレスに戻される。機関は個々の未使用トランザクションアウトプット(UTXO)を追跡し、どの資金がすでに露出した鍵の背後にあるかを特定すべきだという。通常の支出を通じて、露出したアドレスは徐々に空になり、新たな資金は公開鍵が隠されたままアドレスに届くことになる。Gutkin氏は、リアルタイムの露出ダッシュボードが残存する露出残高と追加の露出を生み出している取引の両方を表示すべきだと言う。
Gutkin氏によれば、Fireblocksはすでにこのプロセスのいくつかの構成要素をサポートしており、露出に基づいてトランザクション入力を選択するツールや影響を受ける残高を表示するツールを開発中だという。
他の保管事業者も関連するコントロールを導入している。7月22日の発表でBitGoは、露出スコアリング、アドレスの改善、トランザクション入力の選択、アドレスのデフォルト設定の更新を網羅する4つのビットコインウォレット・コントロールを詳述した。同社は、入力選択手法が選択されたアドレスに関連するすべての未使用アウトプットの支出を試みることで、取引が鍵を明らかにした後に資金が残される可能性を低減すると説明した。BitGoはこれらのコントロールを、将来のビットコインのアップグレードに代わるものではなく運用上の準備と位置づけている。
Gutkin氏は、急いだ移行にはそれ自体のリスクがあると警告した。限られたビットコインのトランザクション処理能力を巡って大口保有者が競うことで、手数料が高騰し承認が遅れる可能性がある。機関内部では、追加の取引と承認がミスを増やし、おつりが露出したアドレスに送り返される事態も含まれうるという。フィッシングや取り扱いミスを抑えるため、同氏は送金先アドレス、承認ポリシー、信頼できる通信チャネルを事前に確立し、緊急の送金において顧客や職員が見慣れない手順に従ったり既存のコントロールを回避したりする必要がないようにすることを推奨した。
ビットコインには依然として耐量子の支出手段が必要
アドレス運用が改善しても、ビットコインには取引を承認するための耐量子手法が依然必要だとGutkin氏は述べた。BIP 360は、Taprootの露出した鍵による支出経路を排除するpay-to-Merkle-rootアウトプットを提案することで、この問題の一部に対処している。ただし同氏は、長期的な公開鍵露出の削減だけではこの提案は完全なポスト量子ソリューションにはならないと強調した。提案の著者らもまた、取引がブロードキャストされてから承認されるまでの短い期間における攻撃からの保護には耐量子署名が必要になる可能性があると述べている。BIP 360は依然ドラフトとして掲載されている。
イーサリアムとは異なり、ビットコインは汎用アプリケーション層を通じて新しい署名検証コントラクトを単純に受け入れられるわけではないとGutkin氏は言う。採用される設計次第で、スキームをサポートしトランザクション手数料を管理可能に保つためにプロトコルの変更が必要になる可能性があるという。同氏はまた、オーバーヘッドを削減するために署名状態を追跡する設計を含む、ハッシュベース署名の研究にも言及した。ただしそのようなアプローチは、署名サイズ、ウォレット設計、記録管理におけるトレードオフを伴うという。
ファンドを通じてビットコインを保有する米国投資家にとって、カストディの取り決めも準備の一部である。月23日のCoinbaseのポスト量子カストディ計画に関するレポートは、現物ビットコインおよびイーサリアムETFの投資家はファンド保有資産を保護する秘密鍵を管理しておらず、発行者が選定したカストディアンがそれを管理していると指摘した。同レポートでCoinbaseのチーフ暗号学者Yehuda Lindell氏は、異なるポスト量子署名スキームをサポートできるカストディ基盤の計画を説明し、ブロックチェーンが選択したスキームが既存の分散署名システムと互換性がない場合の代替として、プログラマブルなハードウェアセキュリティモジュールを探索していると述べた。
検証コストは低下したが、イーサリアムでもウォレット変更は必要
イーサリアムでは、標準アカウントは取引に署名した瞬間に公開鍵が露出するとGutkin氏は述べた。署名から鍵を復元できるためである。ビットコインのアドレスローテーションとは異なり、残高、トークンの承認、アプリケーション上の活動がアカウントに紐づいているため、イーサリアムアカウントを定期的に置き換えることは現実的ではないという。ソラナの標準ウォレットはさらに単純な問題を抱えている。アドレスそのものが公開鍵であるため、最初の支出トランザクションなしに鍵が露出する。
Gutkin氏によれば、プログラマブルなイーサリアムアカウント――エコシステムでアカウントアブストラクションと呼ばれるアプローチ――は、アカウントを維持したまま取引の承認方式を変更する手段を提供する。Fireblocksの研究は、ポスト量子署名スキームML-DSA-44の検証コストを809万ガスから123万ガスに削減した。9月2日の研究投稿でFireblocksは、この検証プログラムが2024年に米国国立標準技術研究所(NIST)が最終化したデジタル署名標準FIPS 204に準拠していると報告した。Gutkin氏は、チームは標準化されたアルゴリズムを変更するのではなく実装を改善したと述べ、より効率的なハッシュ化、数学演算、署名デコード、公開鍵の取り扱い、メモリ使用を挙げた。ピークメモリ消費量は約1メガバイトから約41キロバイトに減少した。
この設計にもコストは伴う。Gutkin氏は、拡張された公開鍵の一時的なデプロイコストを約410万ガス、検証ごとに必要な123万ガスと見積もった。取引頻度が比較的低いトレジャリーやコールドウォレットであれば、これらのコストは妥当かもしれないと同氏は言う。ただし同氏は、標準的なイーサリアムアカウントは単純にML-DSAに切り替えることができず、スマートアカウントの統合、カストディのサポート、分散型アプリケーションとの互換性には依然としてエンジニアリング作業が必要であると注意を促した。
Gutkin氏はまた、この検証プログラムによってイーサリアムのシステム全体がポスト量子セキュアになるわけ、コンセンサス層とデータ層では別途研究が続いていると指摘した。広範なテストとフォーマル検証が行われているものの、Fireblocksの実装は本番利用前に監査と強化を必要とする研究コードのままである。機関カストディ向けに、同社は本番グレードのポスト量子署名システムを別途研究している。BIP 360がドラフトの段階を超えるか、初期実装が監査と強化をクリアするか、カストディアンがポスト量子署名の研究を本番に持ち込むかが、この準備の進展を測る具体的な指標となる。