イーサリアム共同創設者のヴィタリック・ブテリン氏は、AIが数学研究を加速させることで、現在の暗号署名や一部の耐量子暗号の安全余裕が低下する可能性があると指摘した。ただし、ビットコインやイーサリアムが使う楕円曲線署名が実際に破られた証拠はないとして、保有者に性急な資産移転を控えるよう促した。移転手続きのミスによる損失のほうが、ハッキング被害より大きかった経験があるという。
ブテリン氏は10月7日、実行可能な範囲でリスクを下げることはできるものの、大規模な資金移動を直ちに行うべきではないと述べた。
OpenAIの数学成果を機に暗号技術への懸念
議論のきっかけの一つとなったのは、イーサリアム研究者のジャスティン・ドレイク氏による「要塞モード」への備えの呼びかけだ。ドレイク氏は、オンチェーンで公開鍵を一度も露出させていない新しいアドレスへの資産移転などを検討すべきだと主張。AIの進歩が、ビットコインやイーサリアムで使われる楕円曲線暗号への数学的攻撃を加速させる可能性を懸念している。
議論が広がったのは、OpenAIが10月6日、社内の最先端モデルが生み出した数学的成果を公表した後だ。発表には、Leanで形式化された機械生成の証明が含まれていた。一方、OpenAIはブロックチェーン暗号への攻撃を報告しておらず、ブテリン氏とドレイク氏もECDSAが実際に解読された証拠を示していない。
ブテリン氏が懸念を示したのは楕円曲線だけではない。格暗号、とりわけML-DSAについて、AIによる数学的発見が今後2年ほどで安全余裕の評価を揺るがす可能性に言及した。量子コンピューターへの備えを進める業界にとっては、追加の課題となる。格暗号は、量子計算機によって脅かされる可能性がある従来型暗号に代わる有力候補の一つであり、米国立標準技術研究所(NIST)は2024年、ML-DSAを耐量子デジタル署名アルゴリズムとして標準化した。
ブテリン氏は、こうした暗号方式の基盤となる数学構造に、まだ見つかっていない弱点が残っている可能性を指摘する。例に挙げたのは整数の素因数分解だ。一般数体篩法などの進展によってRSA攻撃に必要な計算量が大きく下がり、暗号システムではより長い鍵が採用されるようになった。AIが数十年分の数学的進歩を短期間に圧縮し、楕円曲線や格問題への攻撃手法を改善する可能性があるという。
「AIが2年で50年分の数学の進歩をもたらすなら」、格暗号への攻撃能力も大きく高まる可能性があるとブテリン氏は述べた。これは想定される研究の方向性についての議論であり、実用的な解読手法が確認されたという意味ではない。
イーサリアムはハッシュベース設計を重視
こうした懸念は、イーサリアム開発者がハッシュ関数を基盤とする暗号設計を重視する理由の一つでもある。ブテリン氏によると、過去1年でイーサリアムの「スリム化」ロードマップは、ハッシュのみに依存するシステムへと軸足を移した。ML-DSAやFalconなどの格署名方式の採用を抑え、ゼロ知識証明で格ベースのコミットメントに依存する範囲も縮小している。
WOTSやSPHINCSといったハッシュ署名方式は、この方針の中で比重を増している。楕円曲線暗号や格暗号と比べ、ハッシュ方式は研究者が新たな解法を見つける可能性のある複雑な数学構造への依存が小さい。楕円曲線暗号は群演算などの性質に基づき、格暗号は複数の計算困難な問題を土台とするため、攻撃手法が効率化すれば実際の耐攻撃性の評価も変わり得る。ハッシュ関数の数学構造は比較的単純だが、それだけであらゆる暗号上の要件を満たせるわけではない。
安全な通信や匿名通信、ウェブサイトへの接続などに使われる公開鍵暗号は、通常、ハッシュ関数だけでは構築できない。こうしたシステムには、正当な利用者だけが復号に使える「トラップドア」を設けるための特定の数学構造が必要だ。AIが暗号解析を大幅に効率化すれば、そうした構造に依存するシステムでは安全パラメーターの引き上げが必要になる可能性があるとして、ブテリン氏は場合によっては鍵のサイズを10倍にすることも合理的になり得ると述べた。
影響はブロックチェーンに限らない。安全な通信アプリ、VPN、Tor、暗号化されたウェブ通信、プライバシープロトコルなどでも、鍵の大型化による性能と安全余裕のバランスが課題となる可能性がある。
公開鍵の露出に注意、急な資産移転は不要
暗号資産の保有者が直ちに取れる対策として、ブテリン氏が挙げた範囲は限られている。取引に署名したことのないアドレスに資産を保管していれば、公開鍵は通常、アドレスのハッシュの背後に隠れている。口座から取引を行うと公開鍵が表に出る。この違いは将来の暗号リスクに対するアドレスの露出度に関係するが、現時点で攻撃が起きていることを示すものではない。
マルチシグの運用者は、署名をオフチェーンで集め、処理後に署名鍵を更新することで、公開済みの鍵が悪用される可能性のある時間を短くする方法も検討できる。ただし、鍵の更新や資産移転自体にも慎重な運用が求められる。ウォレット事業者、カストディアン、プロトコル開発者には、暗号技術の進展が長期的に与える影響を見極めると同時に、アップグレード手順が新たな運用障害を招かないようにすることが求められる。
現時点で公開されている情報に、ビットコインやイーサリアムのECDSA署名が実際に破られたことを示すものはない。ブテリン氏の主眼は、AIが数学研究や暗号解析に与える潜在的な影響を注視しつつ、将来のリスクを資産移転の緊急指示と取り違えないことにある。