StarkWare、量子安全なBitcoin取引がメインネットに到達したと発表
重要ポイント
- •StarkWareは、メインネットで初の量子安全なBitcoin取引を確認したと発表した。
- •この取引では、Shorのアルゴリズムに脆弱な楕円曲線署名への依存を減らすことを目的としたハッシュベースの手法Quantum-Safe Bitcoinが使われた。
- •StarkWareは、この手法がBitcoinのrelay policy上でnonstandardと扱われるため、取引をマイナーへ直接送った。
- •同社は、この手法はすでに露出しているコインを保護するものではなく、保護されたコインの安全確保を目的とすると述べた。
- •StarkWareとEli Ben-Sassonは、長期的な解決にはプロトコルレベルのソフトフォークが依然必要だと述べた。

StarkWareは水曜日、メインネットで確認された初の量子安全なBitcoin取引を実行し、Shorのアルゴリズムを悪用する攻撃から保護するために設計されたハッシュベースの構造へコインを移したと発表した。同社によると、このデモはBitcoinだけでなく、楕円曲線署名に依存し同様のリスクに直面する他の主要ブロックチェーンにとっても重要だという。
なぜこの問題が注目されているのか
根本的な脅威は単純だ。Bitcoinの公開鍵が公的記録に露出している場合、十分に強力な量子コンピュータがShorのアルゴリズムを実行することで、対応する秘密鍵を導き出し、資金を盗もうとする可能性がある。
Glassnode Researchによると、総供給量の30.2%に相当する6.04 million BTCが、保有状態で量子リスクにさらされている。このうち1.92 million BTCは出力タイプのため構造的に露出しており、4.12 million BTCはアドレスの再利用や保管方法などの運用上の要因で露出している。
Glassnodeの指標は、すでに支出前から公開鍵が知られているコインに適用される。一方で、支出の過程で隠されていた公開鍵が明らかになると、別のリスクが生じる。
現時点で、そのような攻撃を実行できる量子マシンは存在しない。ただし2026年に、Googleの研究者らはBitcoinのsecp256k1曲線を破るには、1,200 logical qubitsと90 million Toffoli gates、または1,450 logical qubitsと70 million gatesが必要になると推定した。超伝導アーキテクチャに基づくシミュレーションでは、physical qubitsは50万未満で足りる可能性が示された。この問題は暗号資産にとどまらない。米国国立標準技術研究所(NIST)は2024年8月に、量子コンピュータで将来的に破られうる暗号方式から業界を移行させる広範な取り組みの一環として、初の最終版ポスト量子暗号標準を公表した。
StarkWareの手法はどのように機能するのか
StarkWareのデモは、標準的なBitcoin送金では送信中に秘密鍵が露出しうるという問題に対処するものだ。その場合、量子攻撃者が取引の確認前に鍵を計算し、元の送金より先に処理を完了させる可能性がある。
StarkWareのapplications担当general managerであるAvihu Levyは、この弱点に対処するため、Bitcoinのコンセンサスプロトコルを変更せずにQuantum-Safe Bitcoin(QSB)を考案した。この手法はBinohashに基づき、量子脆弱な部分をハッシュから署名へのパズルへ変換することで、Shorのアルゴリズムが破る楕円曲線の前提ではなく、RIPEMD-160のpre-image resistanceに依存する。ハッシュベース暗号は最も古いポスト量子技術の一つであり、標準化されたポスト量子署名方式にもハッシュベースの設計が含まれている。
送金をブロードキャストする前に、送信者はオフチェーンで計算負荷の高い処理を行う。Levyが提案した構成を用いると、QSBは理論上、Shorの脅威モデルに対して約118 bitsのsecond pre-image resistanceを提供できる。量子攻撃者はGroverのアルゴリズムに伴う二次的な高速化の恩恵は受けるが、楕円曲線暗号に対してShorのアルゴリズムが持つ指数的優位は得られない。
Levyの研究は2026年4月に公になり、StarkWareのエンジニアTomer Giladiが、この手法を使った初のメインネット取引の展開で重要な役割を果たした。
制約: マイナーへの直接経路と数時間の計算
実際の制約もある。Levyの研究では、取引生成に必要なオフチェーンGPU計算のコストは約$75から$200で、研究要旨では数百ドルになるとされている。利用可能なGPUの数によっては、計算完了に数時間かかる可能性がある。
QSBの取引はBitcoinのrelay policy上、nonstandardと見なされる場合があり、通常のmempool経路を通れない。そのためStarkWareは取引をマイナーへ直接送り、MARAはSlipstream serviceを通じてこれを組み込んだ。
重要なのは、QSBはすでにGlassnodeが露出済みと指摘した6.04 million BTCを保護できないという点だ。攻撃者が公開鍵を十分長く観測して将来的に秘密鍵を導き出せるなら、対象の取引を待たずに攻撃を実行できる。QSBは保護されたコインを安全に保管する手段であり、現在のBitcoin全体を守るものではない。
なぜStarkWareはいまもソフトフォークを望むのか
LevyとStarkWare CEOのEli Ben-Sassonはともに、持続的な解決策は依然としてプロトコルレベルの更新だと述べている。BIP 360は、量子脆弱な署名経路からの移行を支援する新たな出力タイプとしてPay-to-Merkle-Root、またはP2MRを提案している。BIP 361は、旧来のECDSAおよびSchnorr署名を段階的に終了させる案を示しており、2026年3月1日時点で全bitcoinの34%以上がオンチェーンで公開鍵を明らかにしていたと記している。
Bitcoin Improvement Proposalはプロトコル変更のための設計文書であり、いずれかをソフトフォークとして有効化するには、開発者、マイナー、利用者の幅広い合意が必要になる。歴史的に、争点のあるアップグレードは遅く、まれだった。
Ben-Sassonは、このデモを恒久的な解決策ではなく、一時的な猶予だと述べた。
「Avihu’s breakthrough is important because it gives the psychological reassurance which we need and which the asset itself needs.」
彼は以前、この脅威への暗号資産業界の対応をTitanicの乗客になぞらえていた。水曜日のテスト後、彼はこのデモが「there are lifeboats.」ことを示したと述べた。
Bitcoinはこのニュースが広がる中、約$78,620近辺で取引された。