EUの警察機関ユーロポールは7日、量子コンピューターが暗号資産(仮想通貨)や暗号化された情報にもたらす脅威を分析した2つの報告書を公表した。暗号資産の報告書は、量子コンピューターで暗号資産が崩壊することはないと結論づける一方、ウォレットを管理する鍵が主な弱点になるとして、量子コンピューターに強い暗号への段階的な移行を今から始めるよう求めた。
ユーロポールの報告書、弱点はブロックチェーンではなくウォレットの鍵
報告書「Quantum Computing and Cryptocurrencies」は、欧州サイバー犯罪センターがまとめた。量子コンピューターが暗号資産を崩壊させるという予測に対し、そうした結末はありそうにないとの立場を示している。
報告書によると、ブロックチェーンの完全性を支えるハッシュ関数は、量子コンピューターの攻撃に比較的強い。主な弱点は、ウォレットを管理し、取引を承認する公開鍵暗号だ。十分に高性能な量子コンピューターは、さらされた公開鍵から秘密鍵を割り出し、持ち主の許可なく資金を移せる可能性がある。
すでに公開鍵がさらされたウォレットには、暗号上の修正手段がないという。報告書は、量子攻撃が起きる前に、公開鍵がさらされていない新しいウォレットへ資金を移すことが唯一の解決策だとした。
量子コンピューターの実用化の時期は、不確実だとしている。報告書は、IBMが2029年までに誤り耐性のある量子コンピューターを目標に掲げていることなどを紹介し、中長期的に実現する可能性が高いとの見方を示した。
報告書には、公開鍵がさらされた資金がどれだけあるかを示す数字は載っていない。
耐量子暗号への移行、署名は最大120倍の大きさに
報告書は、移行の最大の課題は耐量子の技術そのものではなく、制約の多い中で世界規模の移行を進めることだと指摘した。米国立標準技術研究所(NIST)が標準化した耐量子の署名は、現在の署名方式ECDSAの10〜120倍の大きさになり、ブロックの容量を圧迫し、手数料や承認時間に影響するおそれがあるという。
報告書が紹介した2024年の研究によると、ビットコインのすべてのUTXO(未使用の取引出力)を移行するには、合計で少なくとも76日分、取引を止め続けるのに相当する時間がかかる。各ブロックの25%だけを移行に充てれば、約300日に分散できるとしている。
取引が承認されるまでの短い間に、公開鍵から秘密鍵を割り出して資金を奪う攻撃の可能性も取り上げた。報告書は、量子コンピューターの実用化の前に、暗号資産のエコシステム全体の移行を終える必要があるとしている。
報告書は、関係者ごとに次の対応を求めた。
- 政策担当者・規制当局:耐量子暗号の採用の明確な指針を作り、業界の協力を促す
- ブロックチェーンのプロジェクト:耐量子のアルゴリズムを中核のプロトコルに組み込む
- ウォレット事業者:耐量子のウォレットの試験と導入を始め、利用者に説明する
- 利用者:脅威の動向を把握し、耐量子のウォレットが使えるようになれば先手を打って資金を移す
もう1つの報告書「Harvest Now, Decrypt Later」は、暗号化された情報を今集めて、将来の高性能なコンピューターで解読する脅威を分析した。ユーロポールは、この手法が大規模に組織的に使われている明確な証拠は現時点でないとしている。
ユーロポールとドレイク氏、同じ日に出た2つの警告
同じ7日には、イーサリアムの研究者として知られるジャスティン・ドレイク氏が、AIによる数学の進歩に備え、資産を新しいアドレスへ移すバンカーモードを業界に呼びかけた。2つの警告は、脅威の中身と時期の見方が異なる。
| 項目 | ユーロポール | ドレイク氏 |
|---|---|---|
| 脅威 | 量子コンピューター | AIによる数学の進歩 |
| 時期の見方 | 不確実だが、中長期的に実現する可能性が高い | 最悪の場合、数カ月 |
| 主な対策 | 耐量子暗号への段階的な移行 | 公開鍵がさらされていない新しいアドレスへの計画的な移動 |
| 共通点 | さらされた公開鍵が弱点で、事前の資金移動が必要 | |
ビットコインでは2月、公開鍵の長期的な露出を避ける新しい出力形式を提案するBIP 360の最新版が公開されている。
ユーロポールは、暗号資産の分野では、プロトコルとウォレットの協調した作業に加え、将来の更新や移行の必要性について、利用者への明確な情報提供が求められるとしている。
関連:仮想通貨の暗号、AIで最悪数カ月で破られる可能性──研究者が指摘
関連:ビットコイン、量子コンピュータ対策の新提案「BIP 360」公開──秘密鍵盗難リスクを低減
