CardanoのCharles Hoskinson、AIによる暗号への脅威をめぐりVitalik Buterinに反論
重要ポイント
- •Hoskinsonは、AIが2年以内に格子ベース暗号の弱点を暴くというButerinの主張に公に異議を唱え、2026年10月9日のXへの投稿でその懸念は証拠に裏付けられていないと述べた。
- •HoskinsonはML-KEMとML-DSAのセキュリティパラメータが既知の攻撃をすでに織り込んでいると主張し、格子の鍵を10倍に拡大すべきという提案を根拠がないとして退けた。
- •既存のセキュリティレビューが広範な展開前に暗号の欠陥を発見できる証拠として、RainbowとSIKEの公開での失敗を挙げた。
- •Hoskinsonはさらに、WOTSやSPHINCSといったハッシュベース署名を重視するEthereumの姿勢に異議を唱え、PoseidonとPoseidon2への依存にも疑問を呈した。
- •この応酬は、Cardanoが量子対応ガバナンス戦略を準備し、Ethereum開発者が2029年までに計画された耐量子アップグレードに取り組む中で生じている。

Cardanoの創設者Charles Hoskinsonは、人工知能が格子ベース暗号の根本的な弱点を暴く可能性があるというEthereum共同創設者Vitalik Buterinの警告に公に反論した。Hoskinsonは、数十年にわたるセキュリティ研究がすでにこうした方式を既知の攻撃に対して検証してきたのであり、Buterinの懸念には裏付けとなる証拠が欠けていると主張した。この対立は複数の耐量子セキュリティ手法の長期的な安全性をめぐるもので、暗号インフラが量子時代の脅威にどう備えるべきかという継続中の議論に新たな火種を加えるものとなった。
Buterinの警告は、耐量子方式がAIによって加速される数学研究に耐えられるかを疑問視するものだった。彼は、AIが2年以内に格子ベース暗号の未知の弱点を発見しうるとし、その可能性を、かつてのRSAのセキュリティ前提の信頼性を損なうことになった整数因数分解の進展になぞらえた。RSAのセキュリティは大きな整数の因数分解の困難さに依存しており、アルゴリズムの改良が重なるごとに、安全とされていた鍵サイズは着実に陳腐化していった。
Hoskinsonはこの比較が成立しないと反論した。因数分解のブレークスルーは研究者が特定し利用した具体的な数学的性質に依存していたのに対し、格子への反対論は既存の暗号方式で実証された弱点ではなく、数学的ブレークスルーについての推測に基づいているという。
Hoskinson、格子暗号への警告を否定
Hoskinsonは2026年10月9日、X上での公開投稿で自らの立場を示した:
Vitalik is now trying to convince everyone that lattices are bad because he is bag-holding too much hash-based crypto research can't back out. The case against lattices is the GNFS story, a.k.a. a hunch about "structure," and a multiplier pulled out of thin air. None of it has…
— Charles Hoskinson (@IOHK_Charles) October 9, 2026
https://x.com/IOHK_Charles/status/2108377196561867242?ref_src=twsrc%5Etfw
彼は、格子暗号が数十年にわる研究の対象であり、こうした方式を攻撃するアルゴリズムの継続的な改良も含まれてきたと説明した。Hoskinsonによれば、鍵カプセル化とデジタル署名に用いられる格子ベース方式であるML-KEMとML-DSAのセキュリティパラメータは、既知の攻撃とその計算コストをすでに織り込んでいるという。
Hoskinsonはまた、格子ベース暗号の鍵を10倍の大きさにする必要があるかもしれないというButerinの提案にも異議を唱えた。「鍵サイズを10倍に掛けるのは数秘術だ」と彼は書き、パラメータの変更は攻撃手法の測定可能な改良に基づくべきだと主張した。一定の仮定の下では、攻撃効率が20%改善されると概ね25%大きい次元が必要になる程度であり、10倍の拡大にはほど遠いと彼は指摘した。
同様に、既存の暗号方式の審査プロセスも擁護し、過去のセキュリティレビューで明らかになった弱点を例に挙げた。Hoskinsonは、公開評価の中で脆弱性が明らかになった2つの耐量子候補、RainbowとSIKEの失敗を引用した。これらの事例は、影響を受ける暗号手法が広く展開される前に研究者が欠陥を発見できることを示しており、新たなAI支援型の攻撃についても、開発者が確立されたセキュリティ手法を放棄する前に同様の検証を受けるべきだと彼は主張した。
この応酬は、Cardanoが耐量子セキュリティに関する独自の研究を続ける中で生じている。5月、HoskinsonはCardanoが将来の量子コンピューティングの脅威に対処するガバナンス戦略を準備していることを確認していた。
Hoskinson、Ethereumのハッシュベースセキュリティ戦略に疑問
この意見の相違は、特定の数学的攻撃にさらされにくいとButerinが考えるハッシュベース暗号へのEthereumの傾斜の強まりにも関わっている。Buterinは、AIが数学研究を加速させ、量子コンピュータに耐性があるとされてきた格子ベース方式を弱体化させうると主張しており、彼のEthereumセキュリティロードマップは、WOTS(Winternitz One-Time Signatures)やSPHINCSといったハッシュベース署名をより重視している。
Hoskinsonは、ハッシュベース方式が利用可能な数学的構造が少なく見えるという理由で本質的に安全だという前提に異議を唱えた。一方Buterinは警告の中で、MD5やSHA-1への過去の攻撃を挙げ、ハッシュ関数も深刻なセキュリティ障害を経験してきたと論じていた。
さらにHoskinsonは、効率的な暗号証明のために設計された数学的構造を用いるPoseidonとPoseidon2へのEthereumの依存にも疑問を呈した。これらの設計もまた、代数的性質が将来の攻撃の標的になりうるため、慎重なセキュリティ分析を必要とすると彼は主張した。
この批判は、Ethereumがプライバシーとトランザクション検証の改良と並行して耐量子アップグレードの開発を続ける中で行われている。Buterinは、古いウォレットアドレスの使用には注意を勧めつつ、潜在的に安全でない移行を急ぐことへの警告も行っていた。
Hoskinsonは、研究者が実用的な弱点を特定する前に格子ベース暗号の採用を抑制することへの別の念を示した。彼は、確立された暗号方式と耐量子保護を組み合わせた、ブラウザやメッセージングアプリにおけるハイブリッドML-KEMの展開を指摘した。ハイブリッド設計は、基盤となる2つの方式の一方が最終的に弱体化しても接続の安全性を保つことを目的としている。Hoskinsonによれば、こうした方式への不必要な疑念は、組織が古い暗号手法に依存し続ける間、アップグレードを遅らせる可能性があるという。
この議論は、2029年までに計画された耐量子セキュリティアップグレードに向けてEthereum開発者が作業を進める中で展開されている。Hoskinsonは、セキュリティ上の決定はAIブレークスルーについての予測ではなく、検証済みの攻撃、測定可能なコスト、実際の展開要件に基づくべきだと主張した。したがって、この議論は新たな暗号解読、展開されている方式の性能とセキュリティパラメータ、そしてCardanoとEthereumがそれぞれの研究上の立場をガバナンスとアップグレードの決定にどう反映させるかに焦点が当たり続ける可能性が高い。