Vitalik Buterin、量子コンピューターの実用化前にAI加速数学が暗号鍵を脅かす可能性を警告
重要ポイント
- •2026年月7日のXへの投稿で、Vitalik Buterinは、量子コンピューターが実用的な脅威となる前に、AI加速数学が暗号方式を破る可能性があると警告した。
- •Buterin氏は、NISTが選定したML-DSA方式を含む格子ベースの構成とECDSAを、AI主導の数学的進展に対して脆弱な可能性があると指摘した。
- •イーサリアムのリーンロードマップは過去1年間、WOTSやSPHINCS-などのハッシュベース署名を重視し、格子を完全に回避してきた。
- •Buterin氏は未使用アドレスへの資金保管、オフチェーンでのマルチシグ確認、オンチェーンではなくオフチェーン経由での暗号化ノートの送信を推奨した。
- •性急なウォレット移行への注意を促し、下手な移行でハッキング全体で失ったよりも多くの資金を失ったと述べた。

イーサリアム共同創設者のVitalik Buterinは、AI加速数学がデジタル資産とインターネット全体を守る暗号を危険にさらす可能性があると警告した。量子コンピューターが実用的な脅威として登場する前の話になる可能性もあるという。2026年10月7日にXへ投稿した内容の中でButerin氏は、業界は量子に脆弱な暗号だけでなく、AI主導の数学的進展に対しても脆弱となり得る方式への露出を最小化すべきだと主張し、格子ベースの構成とECDSAを主要な懸念として挙げた。
Buterin氏は、今すぐ新しいウォレットへの資金移動を急ぐよう促しているわけではないが、根底にあるリスクは重大であり、早期の対応に値すると述べた。
「リスクを真剣に受け止めるべき」:投稿全文
以下に原文のまま掲載する投稿全文で、Buterin氏はAI加速数学の脅威モデルを示し、イーサリアムのハッシュのみの「リーンロードマップ」を説明し、実務的な推奨事項の一覧で締めくくっている:
今すぐ新しいウォレットへの資金移動を急ぐよう推奨する者はいない。だが、AI加速数学による暗号へのリスクを真剣に受け止め、量子に脆弱な暗号だけでなく、潜在的にAIに脆弱な暗号への露出も最小化すべきだ。この観点での新たな主要なリスク領域は、残念ながらML-DSA / FHE / 格子だ。(そして量子とともに、ECDSAが予想以上に速く陥落する可能性のあるもう一つの理由でもあり、それが「新規アドレス」の推奨につながっている) これまで多くの人は「楕円曲線は破られ、ハッシュは安全、格子は安全」と考えてきた。だが、今後2年のAI数学によって格子の具体的な安全性が深刻な打撃を受ける可能性は十分にある。
基本的な脅威モデルはこうだ:素因数分解は素朴には2^(n/2)の時間がかかるが、数十年にわたり賢い人々が数体ふるいを発見・最適化し、2^O(n^(1/3))まで退行させた。だからこそRSAの鍵と署名は約400バイト(64バイトではなく)必要なのだ。もし楕円曲線と格子の両方に、私たちには賢すぎて発見できないが、ボットなら近いうちに発見できるような「押し入れの骸骨」があったら?
これこそが、過去1年間イーサリアムのリーンロードマップが「ハッシュのみ」の方向へ進んできた大きな理由の一つだ:格子なし、ML-DSAなし、Falconなし、ZK証明内の格子ベースのコミットメントもなし等々。リーンイーサリアムの署名はすべてWOTSかSPHINCS-のハッシュベースだ。
署名と証明については、ハッシュのみにする方法はすでに分かっている。より大きな課題は公開鍵暗号であり、これはブロックチェーンをはるかに超える話だ。安全な通信、匿名化プロトコルなど、多くのものが公開鍵暗号を必要としている。そして残念ながら、公開鍵暗号はハッシュだけでは実現できないことを示す長い歴史を持つ数学的定理が存在する。利用可能な「構造」を少なくとも一つ持つ何らかのトラップドア対象が必要だ——群論(アイソジェニーを含む)、格子、符号ベース、あるいは将来はさらに新しい不気味なもの(ローカルミキシング?)。だが構造を持つものすべてについて、AIがその構造の破壊に少なくともある程度進展すると想定すべきだ。ここから、長期的に安全であると考えたいなら鍵サイズを10倍にする、という合理的な推論が成り立つ。
私にとってこれは十分にあり得る世界であり、極端な予測ではない。AIが2年で50年分の数学をもたらすなら、その50年分の数学には、格子を破る我々の能力に対する「素朴な素因数分解 → GNFS」級の改善が含まれる可能性が十分ある。その世界でも格子は存在し続けるが、同じ安全性を保証するには大幅に大きくする必要があるだろう。そしてその新しい大きなサイズでは、ハッシュベースの構成が可能なあらゆるユースケースで、ハッシュベース構成が格子ベース構成を具体的な効率で上回ることになる。
理論的にはもちろん、ハッシュも破られる可能性はある(例えばP = NPならそうなる)。だがP = NPは非常に起きにくいと考える。直観的には、数学的対象がまったく利用可能な構造を持たない(ハッシュが目指すもの)方が、数学的対象がちょうど約3つの可能な構造を持ち(楕円曲線なら:結合律、Schoof、ペアリング)、まだ発見されていないその安全性を大きく損なう「秘密の第四の構造」を持たない、という方がはるかにありそうだ(楕円曲線で言えばECDLPとペアリング安全性)。LWE、SVP、RLWEなどの格子問題の動物園についても同様だ。だからこそ、ハッシュのバイトサイズを膨らませ始める理由はまだ見当たらない(もっと懸念が強まれば、バイトサイズに手を付ける前にラウンド数を増やすだろう)。
具体的な要約、あくまで私自身の見解:
- ハッシュベースが可能な状況では、ハッシュベース > 格子ベース
- 格子ベースのものについては、パラメータサイズにより一層慎重に。ブロックチェーンは暗号の話のほんの一部であり、これはブロックチェーンをはるかに超え、ウェブサイトへのアクセス、セキュアメッセージング、Tor / VPNなどにも及ぶ点を忘れずに
- プライバシープロトコルでは、暗号化されたノートをオンチェーンに置かないことを強く推奨。代わりにサードパーティの仕組みを通じてオフチェーンで送る
- 難しくないのであれば、取引に使ったことのないアドレスに資金を置いておくのは良い考え。簡単にできるならやるべき。ただし移行には注意。私は下手な移行で、ハッキング全体で失ったよりも多くのお金を失ったことがある。
- マルチシグウォレットでは、オンチェーンよりオフチェーンで確認を行う方がよい。そうすれば署名者ウォレットの署名が公開されないため、仮にECDSAが予想以上に速くAIに破られたとしても、マルチシグは少なくとも、署名を収集した者を「1」とする1-of-1へ「穏やかに退行」する——「誰でも資金を持ち去れる」状態よりはるかにましな状況だ
— vitalik.eth (@VitalikButerin) 2026年10月7日
AIがECDSAと格子暗号の弱点を明らかにする可能性
Buterin氏の懸念は量子コンピューターに限らない。AIシステムは数学的発見を加速させ、楕円曲線や格子ベース暗号といった、今日まで破られていない構造への新たな攻撃手法を見出す可能性があると同氏は主張する。
暗号ウォレットの保護に広く使われる署名アルゴリズムECDSAは、楕円曲線離散対数問題の困難性に基づいている。だがButerin氏は、急速に進化するAIシステムがいずれその数学を見抜き、近道を発見する可能性を示唆した。米国国立標準技術研究所(NIST)がポスト量子暗号標準に選定した署名方式の一つであるML-DSAのような格子ベース方式や、LWEやRLWEなどの格子問題にも同じ注意を向けた。
イーサリアムのリーンロードマップはハッシュベース暗号を重視
Buterin氏によれば、このリスクはイーサリアムのリーンロードマップが過去1年間でハッシュベース暗号をますます重視するようになった理由の一つだという同氏が例に挙げた署名設計は格子を完全に避け、WOTSまたはSPHINCS型の構成を採用している。こうしたハッシュベースの構成はハッシュ関数のみから安全性を導き、Buterin氏がAI加速研究によって破られる可能性を懸念する構造化された数学的問題——楕円曲線や格子——に依存しない。
関連するコメントとして、Dominick氏は自身のFacebookページで、ハッシュ関数は攻撃者に利用される余地が少なく、楕円曲線や格子はその構造的性質ゆえに余地が大きいと考える理由を説明した。ハッシュが破られないという意味ではないが、Buterin氏はハッシュの方が重大な設計上の欠陥を隠す可能性は低いと見ている。
新規アドレスが公開鍵の露出を減らす可能性
Buterin氏はまた、暗号資産保有者への実務的な助言も提供した。まだ取引の送信に使われていないアドレスに資金を置いておけば露出を減らせる。公開鍵がまだオンチェーンで公開されていないためだ——イーサリアムでは、公開鍵はアカウントが最初の取引を送信した時点で初めて可視化される。ECDSAが破られた場合、公開された公開鍵は標的になりやすいため、これは重要だ。
ただし同氏は性急な移行には注意を促し、ウォレット移行時の操作ミスは理論上の暗号リスクそのものより危険になり得ると指摘した。「ただし移行には注意。私は下手な移行で、ハッキング全体で失ったよりも多くのお金を失ったことがある」と同氏は書いた。
マルチシグとプライバシー設計は変更が必要な可能性
マルチシグウォレットについては、Buterin氏は可能な限りオフチェーンで確認を収集することを好む。そうすれば署名者ウォレットの署名が不必要に公開されないためだ。仮にECDSAが予想以上に速くAIに破られた場合でも、この構成では少なくとも、署名を収集した者が管理する1-of-1へ「穏やかに退行」する——資金が誰にでも届く状態よりはるかに良い状況だと同氏は見る。
プライバシーについては、サードパーティを介するオフチェーンの仕組みで同じことが達成できる場合、暗号化されたノートをオンチェーンに置かないよう強く勧めた。
量子だけでなくAIへの備えを
Buterin氏の警告のより広いメッセージは、暗号セキュリティの計画——暗号領域内外を問わず——は量子コンピューターだけでなく、既存の暗号解読をはるかに凌駕し、前例のない速度で数学研究を行いうるAIシステムも考慮に入れる必要があるというものだ。この懸念は、ウェブサイトへのアクセス、セキュアメッセージング、Tor、VPNなど、公開鍵暗号に依存するあらゆるシステムに及ぶと同氏は強調した。
同氏自身の枠組みでは、今後2年間のAI支援数学こそ注目すべき期間であり、格子ベース方式の具体的な安全性が深刻な打撃を受け得る窓であり、彼のハッシュのみの推奨が評価される基準となる期間である。
出典:Crypto Ninjas — Vitalik Warns AI Math Could Threaten Crypto Keys Before Quantum Computing Arrives