イーサリアム共同創設者のVitalik Buterin氏は、人工知能(AI)が数学研究を進展させれば、2年以内に格子暗号の安全性が低下する可能性があると指摘した。関連技術を使うデジタル署名や暗号方式に影響が及ぶほか、ビットコインやイーサリアムのウォレットで使われる楕円曲線デジタル署名アルゴリズム(ECDSA)も、従来の想定より早く課題に直面する可能性があるという。
ただし、Buterin氏は利用者に直ちに対応するよう求めたわけではなく、これを理由に資金を急いで移す必要もないと述べた。議論の焦点は、暗号資産の秘密鍵をどう守るか、そしてブロックチェーンネットワークが将来の暗号技術の変化にどう備えるかにある。
Buterin氏、格子暗号の長期的な安全性に疑問
Buterin氏は、イーサリアム研究者のJustin Drake氏が業界として「bunker mode(要塞モード)」を想定すべきだと議論したことへの反応として、この懸念を示した。これまで、楕円曲線は量子コンピューターの脅威を受ける可能性がある一方、ハッシュ関数と格子暗号は比較的安全だと考えられてきた。しかし同氏は、格子暗号についてもその前提を見直す必要があるのではないかと問いかけた。
格子暗号は、耐量子暗号の主要な基盤の一つだ。モジュール格子ベースのデジタル署名アルゴリズム(ML-DSA)は、量子計算による攻撃への耐性を想定して格子構造を利用している。また、完全準同型暗号(FHE)も格子暗号に依存しており、データを復号せずに暗号化されたまま計算できる。格子問題を解く新たな数学的近道が見つかれば、デジタル資産の署名だけでなく、こうした暗号技術に依存する他の用途にも影響が及ぶ可能性がある。
Buterin氏は、整数因数分解の研究史を類似例として挙げた。数論篩(ふるい)法などの手法によって因数分解の難しさに対する見方が変わり、暗号鍵は数十年にわたって長くなってきたという。同氏は、もしAIが2年以内に、数十年分に相当する数学的進展をもたらすなら、格子暗号も同様の影響を受ける可能性があるとの仮定を示した。ただし、これは潜在的なリスクに関する推論であり、格子暗号が実際に解読されたことを意味するものではない。
イーサリアムの設計はハッシュ署名を重視
Buterin氏は、楕円曲線や格子構造と比べて、ハッシュ関数には攻撃に利用できる数学的構造が少なく、より慎重な選択肢になり得るとみている。イーサリアムの長期アップグレード計画であるLean roadmapは、過去1年の間にハッシュを中核とする設計へと軸足を移しており、署名方式にはSPHINCSやWOTSなどのハッシュ署名技術が含まれている。
この方針は、開発者が暗号基盤の長期的な耐性を検討していることを示す。ブロックチェーンでは、署名アルゴリズムが利用者によるアドレス資産の管理権限の証明方法を決める。基盤となるアルゴリズムを変更する場合、ネットワークのアップグレード、ウォレットの互換性、資産移行の手順が実務上の課題となる。
一方、Buterin氏の発言は、既存のウォレットや署名方式を直ちに変更するよう求めるものではない。
ビットコインのECDSAリスクは最悪シナリオが前提
ビットコインも楕円曲線署名を利用しているため、Drake氏が示した警告はビットコインにも関係する。同氏は最悪のケースでは、ECDSAが数カ月以内に破られる可能性があると述べた。ただし、この時間軸は極端な状況を想定したリスク評価であり、現時点でECDSAが解読されたことを示す資料はない。
Drake氏は、Project11の「risq list」にも言及した。この追跡ツールは、公開鍵がブロックチェーン上ですでに公開されているビットコインアドレスを記録している。同氏によると、50BTC未満を保有するウォレットは、いわゆる「Satoshi’s shield」によって部分的な保護を受けられるとされ、対象は約2万の公開済みアドレスに及ぶという。公開情報では、この保護の具体的な仕組みは詳しく説明されておらず、対象ウォレットが暗号技術上のリスクから完全に免れると判断することはできない。
保有者にとって現在の論点は、公開鍵の露出、署名アルゴリズムの進化、そして業界が移行計画を整備できるかどうかだ。Buterin氏は、利用者が急いで行動する必要はないと明言している。格子暗号とECDSAの実際の安全限界は、今後の数学的進展と、それが実行可能な攻撃手法へ転換されるかどうかに左右される。