ソフトフォークなしで 1 トランザクション 200 ドルで実現する耐量子ビットコイン
もし、今日からビットコインを量子耐性化できるとしたらどうでしょうか。ハードフォークもソフトフォークも必要なく、ガバナンスの合意に 7 年も待つ必要はありません。ただし、1 取引あたり約 200 ドルの手数料を支払う意思があればの話です。
これは、2026 年における最も重要なビットコイン研究の成果の一つとして静かに注目を集めている、StarkWare の新しい論文が提示している提案です。4 月 9 日、StarkWare の研究者である Avihu Levy 氏は「QSB: Quantum Safe Bitcoin Transactions Without Softforks(QSB:ソフトフォークなしの量子耐性ビットコイン取引)」を公開しました。それから 24 時間以内に、CoinDesk、The Quantum Insider、Bitcoin Magazine はこぞって、これを約 400 万 BTC(4 月時点の価格で 2,800 億ドル以上)の救済策になる可能性があると報じました。これらのビットコインは、すでに量子脆弱性のあるアドレスに保管されてい ます。
制約は確かに存在します。しかし、それによって得られる安心感もまた本物です。これらは共に、真剣なビットコインホルダーが「Q-Day」をどのように考えるべきかを再定義するものです。
ビットコインに突如として量子時計が現れた理由
ビットコインの歴史の大部分において、量子リスクは「2035 年以降のいつか」に発生する工学的な問題として、単なる注釈に過ぎませんでした。しかし、そのタイムラインは劇的に短縮されています。
Google の Quantum AI チームは、自社の暗号解読が可能な量子コンピュータ(CRQC)の登場予測を 2029 年へと前倒ししました。米連邦準備制度理事会(FRB)のワーキングペーパーである「今収集し、後で解読する(harvest now, decrypt later)」リスクに関する報告書では、ポスト量子への移行を空想科学ではなく、短期的な政策課題として扱っています。Project Eleven やその他の研究グループは、流通供給量の約 25% にあたる約 400 万 BTC が、すでに公開鍵が露出しているアドレスに存在していると日常的に引用しています。これらは初期の P2PK(pay-to-public-key)のアウトプットや、コインを消費した瞬間に公開鍵が明らかになった再利用済みの P2PKH(pay-to-public-key-hash)アドレスです。
これらの 400 万 BTC は、格好の標的となり ます。ショアのアルゴリズムを実行する十分に強力な量子コンピュータがあれば、露出した公開鍵から秘密鍵を導き出すことができ、サトシ・ナカモトのものとされる約 100 万 BTC を含むこれらのコインが流出する可能性があります。
「今収集し、後で解読する」という仮説は、国家レベルの敵対者が将来のハードウェアの進化を待ちながら、すでに今日それらの公開鍵をアーカイブしているというものです。これが、遠い将来の暗号学的リスクを、差し迫ったガバナンスの緊急事態へと変えています。
2 つの標準的な解決策 — そして、なぜどちらも遅いのか
ビットコインの開発者コミュニティは 2 つの構造的な修正案に集約されていますが、今週中に保護を求めているホルダーが利用できるものは一つもありません。
BIP 360(Pay-to-Merkle-Root) は主要なソフトフォーク提案であり、StarkWare や Ethan Heilman 氏らが共同執筆者として公式の BIP リポジトリにマージされました。これは、オンチェーン・スクリプトから公開鍵を削除する新しいアウトプットタイプを導入し、ML-DSA(Dilithium)や SLH-DSA(SPHINCS+)などの将来のポスト量子署名のための足場を固めるものです。これは思慮深く、慎重に規定されていますが、BIP 360 の共同執筆者自身が Cointelegraph に認めているように、クライアントの実装、テスト、ソフトフォークのシグナリング、ユーザーの移行を考慮すると、完全なアクティベーションまでには 約 7 年の道のり がかかります。
BIP 361 は、レガシーな ECDSA 署名を段階的に廃止することを提案することでこれを拡張していますが、批評家からはビットコインの「Your keys, your coins forever(あなたの鍵、あなたのコイン、永遠に)」という理念からの逸脱であると指摘されています。移行されなかった UTXO は最終的に使用不能になるためです。
どちらの提案も長期的なエンジニアリングとしては正しいものです。しかし、企業の財務部門に保管されている 12,000 BTC のうち、どれだけがリスクにさらされているかを今日問われているカストディアンにとっては、何の助けにもなりません。
QSB が実際に行うこと
Levy 氏の QSB スキームが巧妙なのは、プロトコルに一切手を加えない点にあります。ビットコインスクリプトがすでにサポートしている機能のみを使用し、量子コンピュータでも大幅には弱体化されない暗号プリミティブであるハッシュ関数に依存しています。
その仕組みは、2 段階の「コミット/リビール(commit/reveal)」です。
- コミット(Commit): 最初のオンチェーン取引で、ホルダーは将来の量子耐性公開鍵(またはハッシュベースの一時的な署 名)を、保護したい UTXO に紐付けるハッシュコミットメントを公開します。
- リビール(Reveal): その後の取引で、ホルダーは量子耐性のあるデータを明示し、UTXO を消費します。量子コンピュータは暗号ハッシュを逆算できないため、コミットメントしか見ていない敵対者は、この 2 つのステップの間の期間に有用な情報を得ることはできません。
QSB は、ハッシュベースの証明とオフチェーンの GPU ワークをこのパターンに重ね合わせることで、オンチェーンのフットプリントを既存のビットコインノードが受け入れ可能な範囲内に収めています。新しいオペコードも、コンセンサスの変更も、アップグレードの調整も必要ありません。
Quantum Resistant Ledger チームによるこの論文への公開批判(「巧妙だが、詳細に注意が必要(It's Clever. But Read the Fine Print)」)は、真剣に受け止める価値があります。このスキームは量子的に安全な価値移転を可能にするのに十分な表現力を持っていますが、セキュリティの予算をオンチェーンのコンセンサスから、ユーザーが支払うべきオフチェーンの計算コストへとシフトさせています。そして、それが請求書の話につながります。
1 取引 200 ドルの問題
報告されているコストの範囲は、GPU 価格、パラメータの選択、およびビットコインの手数料状況に応じて、1 取引あたり 75 ドルから 200 ドルの間に集中していま す。これには 2 つの要因があります。
- 重いオフチェーン計算: ハッシュベースの証明生成は 1 回の演算自体は安価ですが、全体としては膨大になります。QSB は 1 取引あたりかなりの GPU 時間を必要とします。これはモバイルウォレットがローカルで実行できるようなものではありません。
- オンチェーン上の巨大な署名: 圧縮技術を使っても、SPHINCS+/SLH-DSA のようなハッシュベースの署名は、ECDSA の 64 バイトに対して 8 KB 以上 になります。ブロック・スペースは実質的なコストです。
単一の 8,000 ドルの UTXO を移動するホルダーにとって、200 ドルは 2.5% の目減りとなり、経済的ではありません。しかし、500 万ドルのコールドストレージ残高を量子耐性のあるコミットメントに統合しようとしているカストディアンにとって、200 ドルは保険料の端数に過ぎません。
そのコスト曲線が、QSB が誰のためのものであるかを静かに決定付けています。
3 つの耐量子防御階層が明らかに
俯瞰してみると、業界全体で明確な階層化が進んでいます。これは、実装までのタイムラインが大きく異なる「多層防御」と考えることができます。
- レトロフィット(現在利用可能): QSB のようなコミット / リビール・スキーム。 ガバナンスによる合意は不要で す。大規模な UTXO にとって経済的に実行可能です。これは、スタックの他の部分が追いつくまでの間、サトシ時代のコインや機関投資家の残高を保護する階層です。
- プロトコル・アップグレード(数年単位): BIP 360 とその後継案。 公開鍵の露出を排除し、耐量子署名のためのクリーンなスロットを追加する、ビットコイン・ネイティブな出力タイプです。有効化までには長い期間が必要ですが、最終的な均衡状態となります。
- ゼロからの構築(他のチェーンで現在稼働中): Naoris Protocol、Circle Arc。 Naoris は 2026 年 4 月 2 日にメインネットを立ち上げました。これは NIST セキュリティ・レベル 5 の CRYSTALS-Dilithium (ML-DSA-87) を使用した、ネイティブな耐量子レイヤー 1 です。Circle は、同社の Arc L1 がメインネット稼働時から耐量子ウォレット署名を搭載し、時間の経過とともにバリデーター署名をアップグレードしていくと発表しました。これらのチェーンは、レガシーなアドレスベースを移行させる必要がありません。
各階層は異なるターゲット層を想定しています。QSB は一刻を争うビットコイン・ホルダー向け、BIP 360 はプロトコルとしてのビットコイン向け、そして Naoris / Arc はレトロフィットではなく、デフォルトで耐量子性を求める新しい資本向けです。