イーサリアム財団の研究者ジャスティン・ドレイク氏、AIがウォレット暗号を「数カ月以内に」破る可能性を警告
重要ポイント
- •イーサリアム財団の研究者ジャスティン・ドレイク氏は、AI主導の数学の進展により、BTCとETHの取引を保護する署名アルゴリズムECDSAが、強力な量子コンピュータの登場より前に破られる可能性があると警告し、最悪の場合のタイムラインを数カ月とした。
- •ドレイク氏は、未使用アドレスは公開鍵がハッシュの背後に隠されたままである一方、署名は鍵を露出させ得るため、一度も取引に署名したことのない新しいウォレットアドレスへの資金の計画的な移行を推奨した。
- •この警告は、OpenAIが722件の数学的成果を公開した後に発表されたもので、ドレイク氏はこれを、AIが人間の研究者を長らく悩ませてきた問題を急速に解決していること、および楕円曲線がその豊かな構造ゆえに特に脆弱であることの証拠として挙げた。
- •ビタリック・ブテリン氏はAI関連の暗号リスクを真剣に受け止めることを支持しハッシュベース暗号を推したが、資金移動を慌てるよう警告し、失敗した移行でハック全体を合わせたより多くのお金を失ったと述べた。
- •ECDSAに対する実用的なAI攻撃は実証されておらず、ドレイク氏のタイムラインは確定した予測ではなく最悪ケースの評価である。

イーサリアム財団の研究者ジャスティン・ドレイク氏は、主要なデジタル資産を保護する暗号を損ない得る人工知能の潜在的なブレークスルーに備えるよう暗号資産業界に呼びかけ、最悪のシナリオは数年ではなく数カ月以内に起こり得ると警告しました。
ドレイク氏は、AI主導の数学の進展により、BTCとETHの取引の保護に使用されている楕円曲線デジタル署名アルゴリズム(ECDSA)が、十分な性能の量子コンピュータが登場する前に破られるリスクが高まったと述べました。同氏はこの見通しを、業界が「バンカーモード」と呼ぶものへの備えの計画を開始する根拠と位置づけ、過去の取引を通じて公開鍵が露出していない新しいウォレットアドレスへの資金の計画的な移行を推奨しました。大口かつ高度な保有者を優先すべきであり、アドレスが取引に署名した後に残った資金も新しいアドレスへ移すべきだと述べました。
使用済みアドレスと未使用アドレスの区別がこの警告の中心にあります。取引に署名していないアドレスは公開鍵がハの背後に隠されたままですが、署名によって取引を承認するために必要な鍵が露出する可能性があります。したがって提案された移行は、業界がより長期的な暗号の変更を検討する間の露出を減らすことを目的としたものであり、すでにウォレットに影響を与えている実証済みの攻撃への対処ではありません。
「バンカーモード」と新規アドレスへの呼びかけ
この警告は、OpenAIが数百件の数学的成果を公開した後に発表されました。ドレイク氏は、これがAIシステムが人間の研究者を長らく悩ませてきた問題を解決する能力が加速していることを示すものだと述べました。同氏は、楕円曲線はその基盤となる構造ゆえに、新しい数学的手法に対して特に脆弱である可能性があると主張しました。
2026年10月7日のXへの投稿で、ドレイク氏は推奨事項を全面的に示しました:
今日、私はブロックチェーン業界に、「バンカーモード」への備えを冷静に計画し始めるよう呼びかけます。私の個人的な推奨は、資産を新規アドレス、すなわち公開鍵がハッシュの背後に隠されたままのアドレスへの計画的な大規模移行を開始することです。保有者は、まず大口かつ高度な保有者から、資金の大部分を一度も取引に署名したことのないアドレスへ移すことを検討すべきです。そして署名を行う際には、残りの資金も新しいアドレス(場合によっては同じシードフレーズから生成)へ移すべきです。
急がないでください。行動の理由はあると私は考えていますが、性急な移行は害の方が大きくなります。慌ててもいけません。資産を保護されたアドレスへ移すことは、新しい暗号や新しいウォレットを必要としないシンプルで予防的な一手です。
私見では、ECDSAがqdayより前に破られる可能性に備えることは今や理にかなっています。最悪の場合は数年ではなく数カ月です。「破られる」とは、利用可能なハードウェア(例:大規模なGPUクラスタ)での高速な秘密鍵の復元(例:1週間以内)を意味します。
近頃、人間の数学的直感は謙虚にさせられました。長年疑われてこなかった仮説が崩れ落ちています。これには整数乗算の n log(n) の上限や3SUM予想が含まれます。今にして思えば、5月のエルデシュの単位距離予想の予期せぬ反証が私たちへの警告弾でした。
昨日のOpenAIの発表は、数学的超知能がすでに到来していることを明確にしました。「数十年分の出来事が起こる数週間」があると言われます。私たちは今、「数世紀分の数学的進歩が起こる数週間」を生きとしています。私たちの魔法的な64バイトのECDSA署名は、良すぎて本当ではないのでしょうか。今まではただの隠蔽によるセキュリティだったのでしょうか。
楕円曲線は超知能に対して特に脆弱に感じられます。曲線は豊かな構造を持ち、Schoof法、フロベニウス、ペアリングのような高度なトリックの余地があります。(対照的に、ハッシュは代数的構造を最小化するよう設計されています。)
別の観点として、Ewin Tangが証明するように、効率的な量子アルゴリズムは時に効率的な古典アルゴリズムを先取りします。楕円曲線とRSAを同時に破る古典版Shorが存在する可能性にも開かれてあるべきです。
また注目すべきは、OpenAIが公開した722件の数学的成果の中で暗号学のブレークスルーが顕著に少ないことです。私は米国政府が学術的な量子暗号解析の成果を検閲するのを直接目撃したことがあります。裏での介入が私の基本シナリオです。
大口かつ高度なアクターには率先した行動を促します。Project11の「risq list」(bitcoin-risq-list.projecteleven[.]com)は露出したBTCの公開鍵を追跡する優れたツールです。Binance、Bitbank、Robinhood、Bitfinex、Tetherにはコールドストレージを強化する機会があります。来月、ロンドンの機関投資家向けにライブQ&Aで講演します(forum.ethereuminstitutional[.]org/london-2026)。
繰り返しますが、急がないでください。50 BTC未満を保有するウォレットは、「サトシの盾」、すなわちそれぞれ50 BTCを保有する彼の2万件の露出アドレスによる部分的な保護を受けています。オラクルやL2セキュリティカウンシルのような重要な署名者は、署名するたびにECDSA公開鍵をローテーションすること、および/またはSPHINCSのようなハッシュベースのスキームによるマルチ署名を検討すべきです。
バンカーモードからの安全な脱却にはポストAI暗号が必要です。私の傾向としては、ハッシュベースの暗号に全面的に賭け、曲線、格子、アイソジェニーを問わず、構造化された数学的仮定を完全に避けることです。実戦で鍛えられた単一のハッシュ(例:SHAまたはBLAKEファミリー)で、妥当なポストAIセキュリティが得られます。
strawmap[.]org上のEthereumロードマップは、量子の脅威への対応としてエンドツーエンドの形式検証を伴うハッシュベース暗号を全面的に採用しています。数学的超知能を踏まえ、これらのタイムラインは今こそ見直され、前倒しされなければなりません。私は防衛面での最大限の加速を推し進めていきます。
— Justin Drake (@drakefjustin) 2026年10月7日
ブテリン氏:リスクを真剣に、しかし慌てるな
イーサリアム共同創設者のビタリック・ブテリン氏は、AI主動の暗号リスクを真剣に受け止める必要性を支持した一方、ユーザーに対して資金移動を急ぐよう警告しました。ブテリン氏は、取引を送信したことのない未使用アドレスは公開鍵が隠されたままであるため追加の保護を提供すると述べつつ、実行が不適切な移行はそれ自体が損失をもたらし得ると警告しました。
同じく2026年10月7日付の自身のX投稿で、ブテリン氏は次のように書きました:
今日、誰かに資金を新しいウォレットへ急いで移すよう勧めるつもりはありません。しかし、AIによって加速された数学が暗号にもたらすリスクを真剣に受け止め、量子に脆弱な暗号だけでなく、潜在的にAIにも脆弱な暗号への露出を最小化すべきです。この観点からの新しい主要なリスク領域は、残念ながらML-DSA / FHE / 格子です。(そしてこれは、ECDSAが予想以上に速く陥落するかもしれないもう一つの理由でもあり、それが「新規アドレス」推奨の理由です)
これまでほとんどの人は「楕円曲線は破られる、ハッシュは安全、格子は安全」という考え方をしてきました。しかし、今後2年のAI数学によって、格子の具体的なセキュリティが深刻な打撃を受ける可能性は十分にあります。
基本的な脅威モデルは次の通りです。因数分解は素朴には2^(n/2)の時間がかかりますが、数十年にわたり賢い人々が数体ふるいを見出して最適化し、2^O(n^(1/3))まで低減しました。これがRSAの鍵や署名が約400バイト(64バイトではなく)を必要とする理由です。もし楕円曲線にも格子にも、私たちが賢すぎて発見できないだけで、ボットならすぐに発見してしまうような「クローゼットの中の骸骨」があったら?
これが、過去1年間Ethereumのリーンロードマップが「ハッシュのみ」の方向へ進んできた大きな理由の一つです。格子なし、ML-DSAなし、Falconなし、ZK証明内の格子ベースのコミットメントなし等々。リーンEthereumの署名はすべてハッシュベースで、WOTSまたはSPHINCS-のいずれかです。
署名と証明については、ハッシュのみで実現する方法はすでに分かっています。より大きな課題は公開鍵暗号であり、これはブロックチェーンをはるかに超えた話です。安全な通信、匿名化プロトコルなど、多くのものが公開鍵暗号を必要とします。
そして残念ながら、公開鍵暗号はハッシュだけでは実現できないことを示す長年の数学的定理が存在します。何らかの使える「構造」を少なくとも一つ持つトラップドアオブジェクトが必要です。群論(アイソジェニーを含む)、格子、コードベース、あるいは将来的にはさらに新しい不気味なもの(局所混合?)など。しかし、構造を持つものすべてについて、AIが構造を破ることに少なくともある程度進展すると想定すべきです。ここから、長期的に安全である可能性を高めたいなら鍵サイズを10倍にする、という合理的な推論が導けます。
私にとってそれは十分あり得る世界であり、極端な予測ではまったくありません。AIが2年で50年分の数学をもたらすなら、その50年分には格子を破る私たちの能力における「素朴な因数分解 -> GNFS」レベルの改良が含まれる可能性は十分にあります。その世界でも格子は存在し続けますが、同じレベルの安全性を保証するには大幅に大きくする必要があります。そしてその新しいより大きなサイズでは、ハッシュベース構造が実行可能なすべてのユースケースにおいて、ハッシュベース構造が格子ベース構造を具体的な効率で上回ることになります。
理論上はもちろん、ハッシュも破られる可能性はあります(例:P = NPならそうなります)。しかしP = NPは非常にありそうにないと私は考えています。そして直感的には、数学的対象が利用可能な構造をまったく持たない(ハッシュが目指す通り)方が、ちょうど約3種類の利用可能な構造を持ち(楕円曲線なら:結合法則、Schoof法、ペアリング)、まだ発見されていないセキュリティを大きく損なう秘密の第4の構造(楕円曲線ならECDLPとペアリングのセキュリティ)を持たない、という方がはるかにありそうだと感じます。LWE、SVP、RLWEおよび格子問題の群れについても同様です。
この理由から、私たちはまだ心配してハッシュのバイトサイズを増やす理由は見当たりません(さら心配するようになれば、バイトサイズに手を付ける前にラウンド数を増やします)。
具体的な要約、あくまで私自身の個人的見解:
- ハッシュベースが可能な状況では、ハッシュベース > 格子ベース
- 格子ベースのものについては、パラメータサイズに十分注意を。ブロックチェーンは暗号の物語のほんの一部に過ぎないことを忘れないでください。この点はブロックチェーンをはるかに超え、ウェブサイトへのアクセス、安全なメッセージング、Tor / VPNなどにも当てはまります。
- プライバシープロトコルでは、暗号化されたノートをオンチェーンに置かないことを強く推奨します。代わりに、サードパーティのメカニズムを通じてオフチェーンで送信してくださいn> * 難しくないのであれば、まだ取引に使用していないアドレスに資金を置いておくのは良い考えです。簡単なら実行してください。ただし移行には注意してください。私は個人的に、失敗した移行でハック全体を合わせたよりも多くのお金を失いました。
- マルチシグウォレットでは、オンチェーンよりオフチェーンで確認を行う方が良いです。そうすることで署名者ウォレットの署名が公開されず、ECDSAが予想以上に速くAIに陥落しても、少なくともマルチシグは、署名を収集していた者が「1」である1-of-1へ「緩やかに縮退」します。「誰でもお金を取れる」状態よりはるかに良い状況です
— vitalik.eth (@VitalikButerin) 2026年10月7日
実用的な攻撃は未実証
ECDSAに対する実用的なAI攻撃は実証されておらず、ドレイク氏のタイムラインは確定した予測ではなく最悪ケースの評価です。それでもこの警告は、AIの進展が現在想定される安全な暗号システムの置き換え時期を変え得るという、ブロックチェーン業界内で高まりつつある懸念を浮き彫りにしています。
出典:BitcoinKE