GPU高速化クラシック攻撃が約40万ドルでRSA-260 Challenge数を素因数分解、RSA鍵長をめぐる議論が再燃
重要ポイント
- •2026年9月3日、CognitionのEric Lu氏が、GPU高速化された一般数体ふるい法を用いて、862ビットのRSA-260 Challenge数を約40万ドルのコストで素因数分解しました。
- •RSA-1024鍵の素因数分解コストは約3,000万ドルと予測されており、国家や資金力の高い情報機関でも実行可能な水準です。
- •RSA-2048は現行のクラシック攻撃と既知の量子アプローチに対して依然として安全であり、RSA-260の結果はRSA-2048の破綻を意味しません。
- •BitcoinをはじめとするほとんどのブロックチェーンネットワークはRSAではなく楕円曲線暗号に依存しているため、暗号資産インラへの即時の実務的影響はほぼゼロです。
- •2048ビット未満のRSA鍵をいまだ使用している組織は移行を開始すべきであり、NISTの耐量子標準の標準化は中期的な必須事項になりつつあります。

2026年9月3日、CognitionのEric Lu氏が、GPU高速化された一般数体ふるい法を用いて、862ビットのRSA-260 Challenge数を約40万ドルのコストで素因数分解しました。これは計算数論における重要な節目であり、RSAの旧鍵長にどれほどの余命が残されているかについての再評価を改めて促す結果となりました。
何が起きたのか、なぜ重要なのか
RSAの安全性は、一見単純な非対称性に基づいています。2つの大きな素数を掛け合わせることは容易ですが、その積から元の素数を逆算することは極めて困難です。鍵が大きいほど、逆算は難しくなります。発明者であるRivest、Shamir、Adlemanの各氏にちなんで名付けられたRSAは、数十年にわたりウェブ通信、電子メール、デジタル署名を保護してきたため、そのコスト構造の変化はセキュリティ業界全体で広く注目を集めています。
現在の予測では、RSA-1024鍵の素因数分解には約3,000万ドルの計算コストがかかるとされています。決して安価な金額ではありませんが、国家や潤沢な資源を持つ情報機関なら実行可能な範囲です。RSA-1024は、まさにこの種の脅威が予見されていたためにすでに非推奨化されており、今回の研究はその非推奨化が単なる予防的演出ではなかったことを裏付けています。
現在広く活用されている標準であるRSA-2048は、現行のクラシック攻撃と既知の量子アプローチの両方に対して依然として安全です。素因数分解の計算コストは鍵長とともに急激に増加するため、当面のところRSA-2048はまったく異なる脅威カテゴリーに位置づけられます。したがって、-260の素因数分解はRSA-2048の破綻を意味するものではありません。その即時的な意義は、より小さい鍵に必要なリソースに関する実測データポイントであることにあります。
暗号システムを管理する組織にとっての実務的な課題は、証明書、アプライアンス、アプリケーション、レガシー接続に旧式のRSA鍵がどこに残存しているかを特定することです。この棚卸しは、近期的にRSAを置き換えるべきシステムと、耐量子暗号への移行について長期的な計画を要するシステムとを区別するのにも役立ちます。
量子の脅威は消えていない
量子ハードウェア上で動作し、いかなるクラシックな手法よりも指数関数的に高速に大きな数を素因数分解できるShorのアルゴリズムは、RSA-2048に対するより長期的な脅威であり続けています。米国国立標準技術研究所(NIST)が標準化を進めている耐量子暗号標準への移行は、長期的な計画というよりは、中期的な必須事項に見え始めています。
ストックホルムに拠点を置き、18か国に約800名の専門家を擁し、SRLabsなどの買収によってポートフォリオを築いてきたサイバーセキュリティグループのAllurityは、こうした暗号の変遷が展開されるより広い領域で活動しています。同社はアイデンティティ管理、脅威インテリジェンスおよび関連分野をカバーしていますが、特定のRSA研究がAllurity自身に直接帰属するものはありません。
暗号資産とデジタルセキュリティへの影響
暗号資産インフラに限れば、即時の実務的影響はほぼゼロです。Bitcoinの楕円曲線暗号はRSAの素因数分解とは異なる数学的基盤の上に成り立っており、攻撃ベクトルも異なります。ほとんどのブロックチェーンネットワークは、中核的な署名メカニズムにRSAを依存していません。
RSAが暗号資産関連インフラに登場するのは、トランスポート層セキュリティ、認証局、そして取引所、カストディアン、金融インフラと接するレガシーなエンタープライズシステムにおいてです。
RSA-260の素因数分解に約40万ドルを要したという価格は、脅威モデリングを行うセキュリティチームにとって有用な指標となります。数十万ドル規模のコストがかかる攻撃は、国家レベルのアクターだけでなく、高度な犯罪組織にも実行可能な範囲です。2048ビット未満のRSAに依存するセキュリティチームは、今回の知見を移行を促す具体的なシグナルとして受け止めるべきです。