ニュース暗号資産Coinbase、2,500億ドルを守るポスト量子時代のBitcoin預かり戦略を明らかに

Coinbase、2,500億ドルを守るポスト量子時代のBitcoin預かり戦略を明らかに

著者: Decrypt·

重要ポイント

  • •Coinbaseは、幅広い署名方式を支援するよう設計されたポスト量子対応のカストディセーフガードを開発していると、暗号技術責任者のYehuda Lindell氏が明らかにした。
  • •十分な性能を持つ量子コンピュータは、理論上、チェーン上に公開された公開鍵から秘密鍵を導出することで、Bitcoinの取引を保護する楕円曲線署名を破る可能性がある。
  • •ハッシュベースのポスト量子署名は、マルチパーティ計算(MPC)に必要な算術構造を欠いている可能性がある。MPCは、BlackRockなどの機関に代わり約2,500億ドルを預かるCoinbaseのカストディ体制の要である。
  • •Dan Boneh氏らの暗号学者が関わる実験的な「PRAWNS」論文を含む、ハッシュベース署名によるMPCの研究は、依然として初期の未証明の段階にある。
  • •BitcoinがMPCと非互換の方式を採用した場合に備え、Coinbaseは、物理的に保護されたデータセンター内のプログラマブルなHSM内部でのみ鍵を組み立てるフォールバックアーキテクチャを研究している。
Coinbase、2,500億ドルを守るポスト量子時代のBitcoin預かり戦略を明らかに

暗号資産取引所Coinbaseは、幅広い署名方式を支援するよう設計されたポスト量子対応のカストディセーフガードを開発していると、同社の暗号技術責任者であるYehuda Lindell氏が述べた。

暗号学的に意味のある量子コンピュータが将来的にBitcoinのセキュリティへの現実の脅威となった場合、Bitcoinおよびその他のデジタル資産がどの方向に進んでも対応できるよう、Coinbaseはあらかじめ保護策を整えておきたい考えだとLindell氏は述べた。この懸念はBitcoinの基盤に根ざしている。同ネットワークは楕円曲線署名によって取引を保護しており、十分な性能を持つ量子コンピュータは、チェーン上に公開された公開鍵から秘密鍵を導出することで、理論上これを破ることができる。

MARA TVに最近出演したLindell氏は、司会のIsabel Foxen Duke氏に対し、同社のポスト量子セーフガードはあらゆる技術的な再構築の形態に対応できるよう設計されていると語った。現時点では、Bitcoinが実際にどのポスト量子署名方式を採用するかは依然不明である。標準化機関はすでにチェーンの先を行っている。米国国立標準技術研究所(NIST)は2024年、格子ベースおよびハッシュベースの設計を含む最初のポスト量子署名標準を確定した。

「すべての人が使う単一の署名方式が登場する可能性は低い」とLindell氏は、各ネットワークが最終的に採用する標準に言及して述べた。「つまり、ブロックチェーンごとに異なる結果に備え、準備を整えておかなければならないということだ。」

マルチパーティ計算が直面する量子の問題

BlackRockなどの機関に代わり約2,500億ドルの資産を預かるCoinbaseは、カストディ手順の改良に長年取り組んできた。同社は今、その仕組みの要となるものがより困難になる——Bitcoinの場合には実現が不可能になる可能性すらある——世界に備えつつある。それがマルチパーティ計算(MPC)である。

Bitcoinのマルチシグ方式と機能的に似ているMPCは、異なる当事者が秘密鍵の個別の「シェア」を保持することを可能にし、複数の署名者が、完全な秘密鍵を単一のデバイスに露出させることなく取引を実行できるようにする。Bitcoinのネイティブスクリプト言語では、クォーラム(必要署名数)ルールをオンチェーンで直接強制することでマルチシグ構成を作成できるが、MPCは特定の暗号学的関数を用いてオフチェーンで動作する。1件の取引への署名には必要なクォーラム分の鍵シェアが必要となるため、完全な鍵が一箇所に組み立てられることはなく、単一障害点が実質的に排除される。

しかし、Bitcoinがポスト量子時代に向け準備を進める中、すべてのスト量子署名方式が「MPCフレンドリー」とは限らないという懸念が専門家の間で高まっている。特にハッシュベース署名は、従来の暗号学的鍵分割を可能にしている算術構造を欠いている可能性がある。この数学的構造の欠如こそが、ハッシュベース署名が量子の脅威に対して安全であると考えられる理由だが、同時にMPCインフラを構築する際には扱いにくさをもたらす。

「MPCフレンドリーであるか否かは、非常に大きな違いを生む」とLindell氏は説明した。

最近まで、ハッシュベース署名によるMPCの実行は不可能と考えられていた。Dan Boneh氏などの第一線の暗号学者が現在、潜在的な解決策を活発に研究しており、その詳細は最近の「PRAWNS」論文に記されている。ただし、この研究は依然として高度に実験的な段階にあり、ハッシュベース署名に対して実行可能なMPC類似の方式が開発できるかは不明である。

ハッシュベース署名に対する懸念は、LedgerのCTOであるCharles Guillemet氏をはじめとするウォレット開発者からも提起されている。

ハードウェアによるフォールバック

BitcoinがMPCと非互換のポスト量子方式を採用した場合、Coinbaseはプログラマブルなハードウェアセキュリティモジュール(HSM)を中心とするフォールバックアーキテクチャを研究している。HSMとは、私設データセンター内に設置された暗号化された鍵のデジタル金庫である。

この仕組みでは、秘密鍵はポスト量子暗号で暗号化され、物理的に保護されたHSMの内部でのみ組み立てられることになる。完全な鍵を一箇所に——たとえ一時的であっても——保持することは、理論上は従来のMPCより安全性が低いが、HSMはこれらの制約の中で強力な保護を提供する。Lindell氏は、厳格な物理的サイドチャネル対策と厳しいコードアップロード管理が、この構成への自身の安心感を支えていると述べた。

Bitcoinの潜在的なポスト量子アップグレードをめぐる不確実性を踏ま、Coinbaseは、今後数年でBitcoinがどの署名方式を採用しても対応できるよう、特定の方式に依存しない適応型のカストディアーキテクチャを設計しているとLindell氏は述べた。Bitcoinの署名ルールへの変更は最終的にネットワークのコンセンサスプロセスを通過しなければならず、歴史的にそのハードルを越えるには数年を要してきた。それゆえ、カストディアンは技術的方向性が定まる前に柔軟性を備えた構築を進めている。

Coinbaseのポスト量子セキュリティ対策の完了時期は依然として不確実である。ただし完了後は、「私は『何にでも対応できる』と言えるようになります。あるブロックチェーンが、私たちがどうしてもサポートできないものを使うことに決めてしまう、といった恐れはなくなります」とLindell氏は付け加えた。

この記事は、MARA FoundationのシニアコンテンツマネージャーであるAndré Beganski氏による最初の報道に基づくものである。同氏は量子コンピューティングと暗号技術の交差点などのトピックに関するコンテンツを制作しており、以前はDecryptで勤務していた。