ニュース暗号資産イーストテキサスA&M大学、BitcoinのLightning Network向けに初めて実装された耐量子設計を発表

イーストテキサスA&M大学、BitcoinのLightning Network向けに初めて実装された耐量子設計を発表

著者: Crypto Adventure·

重要ポイント

  • •PQLNは、Bitcoinのコンセンサスルールに一切の変更を加えることなく、ゴシップ、ピアトランスポート、請求書、支払いオニオン、BOLT 12オファーというLightningの5つの領域を保護する。
  • •この設計は、2024年にNISTによりFIPS 204およびFIPS 203として標準化されたML-DSAデジタル署名とML-KEM鍵交換を組み合わせている。
  • •測定された最も遅い暗号操作であるML-DSA署名は0.33ミリ秒だった一方、50ミリ秒のエミュレート接続での支払いでは1ホップあたり19〜53ミリ秒の追加遅延が発生し、その大部分はより大きな耐量子データの伝送によるものだった。
  • •ML-DSA使用時、ノードはゴシップデータを約10倍ダウンロードし、約9倍のストレージを消費し、約33,000チャネルのネットワークにおける初期ゴシップダウンロードは約26MBから約270MBに増加すると見込まれる。
  • •アップグレード済みノードと非改造ノード間の支払いは従来の暗号方式へのフォールバックにより完了し、運用者はHTLCが送信される前にダウングレードを拒否するモードを有効にできる。
イーストテキサスA&M大学、BitcoinのLightning Network向けに初めて実装された耐量子設計を発表

イーストテキサスA&M大学の研究者らは、BitcoinのLightning Network向けに初めて実装され実験的に検証された耐量子設計を開発したと発表した。LightningはBitcoinのオフチェーン決済レイヤーであり、ノードのネットワークを通じてトランザクションをルーティングするが、そのノードID・請求書・メッセージングは現在、従来型の暗号技術に依存している。PQLNと呼ばれるこのシステムは、Bitcoinのコンセンサスルールに一切の変更を加えることなく、ネットワークのオフチェーン通信および支払い機能を保護する。

Ahmet Kurt、Abdul-Salem Beibitkhan、Yacoub Hanna、Abdullah Aydegerの各氏によって発表されたPQLNの研究は、ゴシップ、ピアトランスポート、請求書、支払いオニオン、BOLT 12オファーというLightningの中核となる5つの領域を対象としている。研究チームはこの設計をrust-lightningに実装し、実際のLightningノードを用いて検証を行った。

PQLNは、ML-DSAデジタル署名とML-KEM鍵交換を、Lightningの既存の暗号技術と組み合わせている。両アルゴリズムは2024年に米国国立標準技術研究所(NIST)により、それぞれFIPS 204およびFIPS 203として標準化された。

PQLNがLightningの5つの領域を保護

Lightningは現在、secp256k1楕円曲線暗号に大きく依存している。Shorのアルゴリズムを実行できる十分な能力を持つ量子コンピュータは、公開された公開鍵から秘密鍵を導出でき、ノードのなりすまし、請求書の偽造、トランスポートの復号、支払いルートの匿名性喪失などのリスクを生み出す可能性がある。

この新システムは、Bitcoinのオンチーン暗号の置き換えを試みることなく、Lightningにおけるこの既存の量子リスクに対処する。PQLNは、BOLT 7ゴシップを通じて耐量子ノードIDを配布し、BOLT 8トランスポートハンドシェイクにML-KEMを追加し、BOLT 11請求書をML-DSAで署名し、BOLT 12オファーに耐量子保護を拡張する。BOLT 4の支払いオニオンは既存のフォーマットを維持し、ハイブリッドML-KEMのシークレットがそれに伴って運ばれる。

資金用・コミットメント・ペナルティの各トランザクションは、このシステムの対象外である。これらの鍵はBitcoinトランザクションに根ざしており、同等の保護を受けるにはBitcoinプロトコルレベルの変更が必要となる。

別の取り組みとして、Bitcoin開発者の間ではBIP 360などのプロトコルレベルのアプローチが議論されており、StarkWareは8月に、コンセンサスルールを変更せずにBitcoinメインネット上で耐量子トランザクションを実演した。PQLNは、ID・請求書・ルーティングデータがやり取りされる、同じ問題のLightningアプリケーションレイヤーに対応するものである。

暗号処理のオーバーヘッドは1ミリ秒未満

テストでは、耐量子計算による処理時間の増加は比較的少なかった。研究者らが測定した最も遅い暗号操作であるML-DSA署名は、0.33ミリ秒だった。

50ミリ秒のインターネット接続をエミュレートした環境での支払いでは、1ホップあたり19〜53ミリ秒の追加遅延が発生したが、その大部分は、より大きな耐量子データの伝送によるものであり、暗号計算自体によるものではなかった。

帯域幅とストレージのコストははるかに大きかった。ML-DSAを使用した場合、PQLNノードはゴシップデータを非改造ノードの約10倍ダウンロードし、約9倍のストレージを消費した。約33,000の公開チャネルを有するネットワークにこの測定値を適用すると、初期ゴシップダウンロードは約26MBから約270MBに増加することになる。より小さいFN-DSA-512署名方式を選択すると、ゴシップの増加は既存の約4倍に抑えられた。これらの数値は、ノード運用者にとっての耐量子移行の重いコストは、計算量ではなくデータ量から生じることを示している。

既存のningノードとの互換性を維持

研究者らは、PQLNノードと標準的なLightningノードを組み合わせた12の構成をテストした。アップグレード済みノードと非改造ノードがルートを共有した場合でも支払いは完了し、耐量子保護が利用できない場合には接続が従来の暗号方式へフォールバックした。より厳格な保証を求める運用者は、そのようなダウングレードを拒否し、HTLCが送信される前に支払いを停止するモードを有効にすることもできる。

オープンソース実装は、rust-lightningのリサーチフォークに約11,000行を追加するものである。開発者らはこのコードを、本番リリースではなく研究用途の成果物と位置づけており、Core Lightning、LND、Eclairとの追加の相互運用性テストがまだ必要である。これらのテストは、この設計が研究成果物の域を超えられるかを判断する次のステップとなる。

NISTはすでにML-KEMとML-DSAを標準化しており、組織に対し、量子攻撃に脆弱な公開鍵暗号からの移行を今すぐ開始すべきだと述べている。現在の移行計画では、脆弱なアルゴリズムは非推奨となり、最終的に2035年までに削除されることになっており、リスクの高いシステムはより早い移行が求められる見込みだ。PQLNはコンセンサスの変更なしで動作するため、Bitcoinのベースプロトコルの決定とは独立して、Lightningがノードレベルの通信をこのタイムラインに合わせる手段を得ることになる。

出典:Crypto Adventure