メインコンテンツまでスキップ

「暗号技術」タグの記事が 44 件 件あります

暗号プロトコルと技術

すべてのタグを見る

Project Eleven の 2,000 万ドルの賭け:Q-Day 前にビットコインの耐量子化を目指す競争の内幕

· 約 20 分
Dora Noda
Software Engineer

もし量子コンピュータにパワーを与えるのと同じ物理学が、サトシのウォレット、そしてそれと並ぶ推定 4,400 億ドル相当のビットコインを空にできるとしたらどうでしょうか? 2026 年 1 月、ニューヨークの小さなスタートアップである Project Eleven は、防御策がないままその日が到来することのないよう、1 億 2,000 万ドルの評価額で 2,000 万ドルの資金を調達しました。Castle Island Ventures、Coinbase Ventures、Variant、そしてバラジ・スリニヴァサン(Balaji Srinivasan)が支援するこのラウンドは、「耐量子暗号(quantum-safe crypto)」への最初の本格的な資本サイクルであり、ビットコインにとって最も静かな存在に関わるリスクが、投資可能な産業となった瞬間を象徴しています。

長年、「量子リスク」は学術的な脚注の中に存在していました。しかし 2026 年、それはベンチャー企業のタームシート、NIST(米国国立標準技術研究所)標準、そして活発な BIP(ビットコイン改善提案)の議論へと移行しました。その理由と、実際に何が構築されているのかを以下に示します。

量子を現実のものにした資金調達ラウンド

Project Eleven のシリーズ A は 2026 年 1 月 14 日に完了しました。Castle Island Ventures が主導し、Coinbase Ventures、Variant、Fin Capital、Quantonation、Nebular、Formation、Lattice Fund、Satstreet Ventures、Nascent Ventures、そしてバラジ・スリニヴァサンが資本構成表(キャップテーブル)に名を連ねました。この 2,000 万ドルの調達により、Project Eleven のポストマネー評価額は 1 億 2,000 万ドルに達し、16 ヶ月間での総調達額は約 2,600 万ドルとなりました。同社は以前、2025 年半ばに 600 万ドルのシード資金を調達していました。

創設者のアレックス・プルデン(Alex Pruden)氏は、元米陸軍歩兵および特殊作戦将校であり、同社の使命を簡潔に表現しています。デジタル資産には耐量子暗号への構造化された移行が必要であり、誰かがそのための「つるはしとシャベル(インフラツール)」を作らなければならない、ということです。

注目すべきは金額だけではありません。投資家の顔ぶれです。Castle Island や Coinbase Ventures は、投機的な仮説に基づいて 7 桁ドルの小切手を切ることはありません。Variant、Nascent、Lattice はクリプトネイティブなファンドです。Quantonation は量子技術に特化した投資家です。これらは一丸となって、耐量子インフラが研究上の好奇心の対象から予算項目へと境界線を越えたこと、そしてビットコインの 1.4 兆ドルを超える時価総額は、攻撃者が現れる前に防御資金を投じるのに十分な動機であることを示唆しています。

なぜビットコインの暗号技術が突然タイムリミットを迎えたのか

ビットコインは、secp256k1 曲線上の楕円曲線デジタル署名(ECDSA)によって、約 1,970 万枚のコインを保護しています。ECDSA は従来のハードウェアでは解読不可能ですが、1994 年に考案された量子アルゴリズムである「ショアのアルゴリズム(Shor's algorithm)」は、多項式時間で大きな整数の因数分解や離散対数の計算を行うことができます。十分な規模の誤り耐性量子コンピュータが存在した瞬間、公開されているすべてのビットコインの公開鍵は、実質的に秘密鍵を手に入れたも同然の状態になります。

ハードウェアの実現が数十年先に見えていたため、この脅威は何十年も休眠状態にありました。しかし、その猶予期間は 2026 年 3 月に崩壊しました。

3 月 31 日、Google Quantum AI は新しいリソース推定値を発表し、ビットコインの secp256k1 曲線を破るには、1,200 未満の論理量子ビットと約 9,000 万のトフォリゲート(Toffoli gates)が必要であることを示しました。これは、超伝導表面コードアーキテクチャ上の約 50 万個の物理量子ビットに相当します。以前の推定値は約 900 万個の物理量子ビットでした。一つの論文で 20 分の 1 に短縮されたのです。

Google の研究者は、このマイルストーンに確率を付与しました。2032 年までに量子コンピュータが、公開された公開鍵から secp256k1 ECDSA 秘密鍵を復元できる確率は少なくとも 10% あるとしています。Google 自身の企業ガイダンスでは現在、開発者に対して 2029 年までの移行を促しています。

今日のハードウェアは 50 万量子ビットには程遠い状態です。Google の Willow チップは 105 物理量子ビットに留まっています。IBM の Condor は 2023 年に 1,121 量子ビットの閾値を超え、同社の Nighthawk は 2025 年に 120 論理量子ビットに達しました。しかし、「程遠い」と「不快なほど近い」の間のギャップこそが保険料が決定される場所であり、移行に 10 年かかるのであれば、ビットコインの露出は 2035 年の問題ではありません。

実際に脆弱なもの、そうでないもの

すべてのビットコインが等しくリスクにさらされているわけではありません。脆弱性は、そのコインの公開鍵がオンチェーンで放送されたことがあるかどうかに依存します。

  • P2PK(Pay-to-Public-Key): サトシがマイニングした約 100 万 BTC を含む、ビットコイン初期ののアウトプットは、生の公開鍵をスクリプトに直接埋め込んでいます。これらは永久に露出しており、量子攻撃者に対して無防備な長い滑走路を提供しています。
  • アドレスの再利用: あらゆるタイプのアドレスにおいて、最初の送金トランザクションが承認された瞬間に公開鍵が露出します。それ以降、残っている残高はすべて脆弱になります。
  • 現代的なアドレス(P2PKH、P2WPKH、鍵パスを使用する P2TR): 最初の使用時までハッシュのみを公開します。これらはコールドストレージにある間は安全ですが、トランザクションの放送中に保護を失います。これは、量子能力を持つ敵対者がフロントラン(先回り)できる可能性のある窓口となります。

その総計は驚くべきものです。推定では、約 650 万から 700 万 BTC が量子に対して脆弱な UTXO に存在しており、現在の価格で約 4,400 億ドルの価値があります。これはオーダーブックの隅に隠れたテールリスクではありません。それは、まだ姿を現していない攻撃者によって所有されている、クリプト界で 5 番目に大きな「資産クラス」なのです。

現在競い合っている 3 つの緩和策

Project Eleven の 2,000 万ドルは、孤立して展開されているわけではありません。それは、ビットコインが実際にどのように移行するかという三つ巴の議論の真っ只中に投入されており、その答えはそれぞれ大きく異なります。

1. 移行ツール:Project Eleven の Yellowpages

Project Eleven の主力製品である Yellowpages は、耐量子暗号レジストリです。ユーザーは格子ベースのアルゴリズムを使用してハイブリッド鍵ペアを生成し、新しい量子安全な鍵と既存の Bitcoin アドレスを紐付ける暗号学的証明を作成し、その証明を検証可能なオフチェーン台帳にタイムスタンプと共に記録します。Bitcoin が将来、耐量子アドレス標準を採用した際(あるいは採用する場合)、Yellowpages のユーザーは自分のコインを請求できる鍵をすでに事前コミットしていることになります。

極めて重要な点として、Yellowpages は現在 Bitcoin で実際に本番環境にデプロイされている唯一の耐量子暗号ソリューションです。同社はまた、Solana 向けの耐量子テストネットも構築しており、他社がまだホワイトペーパーを草案している間に、クロスチェーン移行ベンダーとしての地位を静かに確立しています。

2. プロトコルレベルのアドレス標準:BIP-360

開発者の Hunter Beast 氏が主導する BIP-360 は、Pay-to-Merkle-Root(P2MR)と呼ばれる新しい Bitcoin 出力タイプを提案しています。P2MR は Pay-to-Taproot のように機能しますが、量子的に脆弱なキーパス・スペンド(key-path spend)を排除し、それを量子耐性があると見なされている格子ベースのスキームである FALCON または CRYSTALS-Dilithium 署名に置き換えます。

ソフトフォークによって有効化されれば、BIP-360 はユーザーに移行先を提供することになります。しかし、これによって露出したコインが自動的に救済されるわけではありません。

3. コインの凍結:BIP-361

2026 年 4 月に提案された BIP-361 は、最も議論を呼んでいる対応策です。サトシ・ナカモトの 100 万コインを含む、約 650 万 BTC の量子的に脆弱なコインをその場に凍結し、攻撃者がフロントランニングできるような移動を一切禁止するというものです。復元は BIP-39 ニーモニックから生成されたウォレットのみが可能となります。P2PK 出力やその他の初期のフォーマットは、事実上バーン(焼却)されることになります。

この提案は、Bitcoin コミュニティをその最も古い対立軸に沿って二分しました。一方の陣営は、たとえ最終的に攻撃者がそれらのコインを手にすることになったとしても、不変性と信認ある中立性は神聖なものであると主張します。もう一方は、4,400 億ドルもの資産がたった一つの週末で敵対的なアクターに流出することを許せば、通貨史上最大の富の移転となり、Bitcoin の固定供給モデルの完全性こそが守るべき特性であると反論しています。

明快な答えはありません。Bitcoin が 650 万コインを黙って盗まれることを受け入れるか、あるいは、ネットワークが 17 年間避けてきた「コインを凍結するためのプロトコルレベルの介入」という前例を作ることを受け入れるかのどちらかです。

NIST FIPS 203/204 が暗号のデフォルトを設定

NIST(米国国立標準技術研究所)が規格を最終決定したことで、技術的な構成要素が整いました。2024 年 8 月 13 日、同機関は 3 つの耐量子暗号標準を公開しました。

  • FIPS 203 (ML-KEM):CRYSTALS-Kyber から派生したモジュール格子ベースの鍵カプセル化メカニズム。鍵交換において RSA と ECDH を置き換えます。
  • FIPS 204 (ML-DSA):CRYSTALS-Dilithium から派生したモジュール格子ベースのデジタル署名アルゴリズム。署名において ECDSA と RSA を置き換えます。
  • FIPS 205 (SLH-DSA):SPHINCS+ から派生したステートレス・ハッシュベース・デジタル署名標準。保守的なハッシュベースの署名代替手段を提供します。

NSA(国家安全保障局)の CNSA 2.0 ロードマップでは、2027 年までに新しい機密システムへの耐量子デプロイを義務付け、2035 年までに完全な移行を求めています。NIST 自体は、重要インフラにおいて 5 〜 10 年の導入サイクルを予測しています。Cloudflare は 2029 年までに完全な耐量子カバレッジを目指しています。

Bitcoin の移行スケジュールも、その枠組みのどこかに収まるはずです。難しいのは、国家機関の IT 部門は期限を強制できるのに対し、パーミッションレスな分散型ネットワークでは、CEO がいない中で何千もの独立したアクターを調整し、納得させなければならないという点です。

Optimism との比較:Ethereum のスーパーチェーンが進める手法

この競争に挑んでいるのは Bitcoin だけではありません。2026 年 1 月下旬、Optimism はスーパーチェーン(Superchain)のための 10 年間の耐量子ロードマップを公開しました。これは有用な対比となります。

OP Stack の計画には 3 つのレイヤーがあります。

  • ユーザーレイヤー:EIP-7702 を使用して、外部所有アカウント(EOA)が、耐量子署名を検証できるスマートコントラクトアカウントに署名権限を委譲できるようにします。これにより、ユーザーはアドレスを捨てる必要がなくなります。
  • コンセンサスレイヤー:L2 シーケンサーとバッチサブミッターを ECDSA から耐量子スキームへ移行させます。
  • 移行期間:2036 年 1 月の期限まで、ECDSA と耐量子署名の両方をデュアルサポートします。

Optimism はまた、バリデーターを BLS 署名や KZG コミットメントから移行させるためのタイムラインを確約するよう、Ethereum メインネットに働きかけています。報告によれば、Ethereum 財団もこれに関与しています。

アーキテクチャの違いは示唆に富んでいます。Ethereum のアカウント抽象化ロードマップ(および Solana のランタイムの柔軟性)により、耐量子移行はスマートコントラクトのアップグレードとして扱えます。一方、Bitcoin の UTXO モデルとミニマリストなスクリプト言語では、開発者、マイナー、経済ノードの間で社会的合意を必要とするソフトフォークの議論になります。同じ問題が、全く異なるガバナンス上の課題を生み出しているのです。

投資家の論理:保険料の価格設定

なぜ、今日時点で Bitcoin を破れる量子コンピュータが存在しないにもかかわらず、1 億 2,000 万ドルのバリュエーションでの 2,000 万ドルのシリーズ A が成立するのでしょうか?

その計算は保険数理的なものです。2032 年より前に「Q-day(量子の日)」が到来する確率を 10% と仮定し、それを Bitcoin と Ethereum の 1.8 兆ドルのエクスポージャーに適用すると、予想損失は 1,800 億ドルを超えます。そのエクスポージャーに対するわずか 1% の保険料であっても、カストディアン、取引所、ウォレット、規制下にあるトークン化プラットフォーム全体で 18 億ドルの経常収益となります。Project Eleven は、数十億ドルの成果を正当化するために、そのごく一部を獲得するだけでよいのです。

競合状況はまだまばらです。Zama は署名の置き換えではなく FHE(完全準同型暗号)のプリミティブを構築しています。Mina は設計上、耐量子フレンドリーですが、移行ベンダーではなく別の L1 です。AWS KMS や Google Cloud HSM も最終的にはターンキーの耐量子署名を提供するでしょうが、汎用的な PQC サービスを急いでリリースするハイパースケーラーと、Bitcoin 向けの実用的な移行ツールを実際にリリースしたドメイン専門家チームとは別物です。

Project Eleven にとってのリスクは、「必然性のためのインフラ」を手掛けるスタートアップが直面する共通のものです。移行に時間がかかりすぎれば顧客は予算を割かず、移行が急速に進みすぎれば Project Eleven が流通網を構築する前にクラウドベンダーに吸収されてしまいます。シリーズ A で調達した資金は、その微妙な中間期においてデフォルトの選択肢であり続けるための滑走路(ランウェイ)を確保するためのものです。

ビルダー、カストディアン、ホルダーが今すべきこと

実践的なステップは地味なものですが、ビットコインのガバナンスを待つ必要はありません。

  1. アドレスの再利用を監査する。一度でも送金を行い、かつ残高が残っているアドレスは、公開鍵を公開している状態にあります。取引履歴のない新しいアドレスに資金を移動(スイープ)してください。
  2. P2PK やレガシー形式を避ける。カストディスタックが依然としてこれらを使用している場合は、使い捨ての最新アドレスタイプへの移行を計画してください。
  3. BIP-360 / BIP-361 の進展を追跡する。長期保有者にとっては、スポット価格よりもアクティベーションのスケジュールの方が重要です。
  4. 機関投資家:今すぐ調査フェーズを開始する。NIST と連邦準備制度(FRB)は、いずれも 2 ~ 4 年以内にインベントリの作成と移行計画を完了することを推奨しています。これには、HSM ベンダーのロードマップ、KYT パイプライン、および財務ポリシーが含まれます。
  5. ビルダー:暗号アジリティ(Crypto-Agility)を考慮して新しいシステムを設計する。現在 ECDSA をハードコードしているプロトコルは、署名スキームをインターフェースの背後に抽象化しているプロトコルよりも、将来的に高い移行コストを支払うことになります。

これらのステップの多くは、たとえ Google の論文が記述するような形で Q-day(量子の日)が到来しなかったとしても有用です。これらは従来の脅威に対する攻撃対象領域を減らすことにもつながります。

大局的な視点:量子移行は新たな Y2K — ただし、現実に起こるもの

Y2K(2000 年問題)の例えは使い古されていますが、構造的には適切です。長く警告され、技術的で、ガバナンスの負担が大きく、外部から課せられた期限があり、成功は目に見えず、失敗は破滅的であるという点です。Y2K の修復には、世界経済で推定 3,000 億 ~ 6,000 億ドルのコストがかかりました。耐量子移行には、インストールベースがより広大であり、アップグレード対象のシステムに単一の企業が制御できないパブリックブロックチェーンが含まれるため、それ以上のコストがかかる可能性があります。

Project Eleven の 2,000 万ドルは、ビットコインがもはやカレンダーを無視できないことを認めた最初の重大な出来事です。Optimism の 10 年間のロードマップは、主要な L2 からの最初の真剣な表明です。3 月 31 日の Google の論文は、量子分野の主要プレーヤーが、タイムラインが業界の想定よりも短いことを認めた最初の重大な指摘です。

2027 年までに、3 つのことを想定すべきです。少なくとも 1 つの耐量子アドレスタイプに関連する BIP がアクティベーションステータスに達すること(BIP-360 が有力候補)、すべての主要な機関投資家向けカストディアンが量子準備状況に関する声明を公開すること、そして Project Eleven のような形態でさらに少なくとも 2 つのスタートアップが資金調達を完了することです。2030 年までには、耐量子署名はあらゆる企業の暗号資産調達における RFP(提案依頼書)の必須チェック項目になるでしょう。

Q-day が Google のスケジュール通りに到来するかどうかは分かりません。しかし、それに備えるための移行はすでに始まっており、先手を打つための期間は急速に短くなっています。

BlockEden.xyz は、15 以上のチェーンにわたってエンタープライズグレードの RPC およびインデックス作成インフラを運用しています。耐量子標準が成熟し、チェーンレベルの移行が展開される中、当社のノードは、新しい署名スキーム、アドレスタイプ、および二重サポート期間が実際に本番環境で機能する必要があるレイヤーとなります。当社の API マーケットプレイスを探索して、暗号技術の長期的な変遷を見据えて設計されたインフラ上で構築を開始してください。

参照元

わずか 45 秒でウォレットが空に:Ledger による MediaTek Dimensity 7300 の脆弱性攻撃を詳解

· 約 14 分
Dora Noda
Software Engineer

Nothing CMF Phone 1 に USB ケーブルを差し込み、45 秒待つ。それだけで、デバイス上のすべてのホットウォレットのシードフレーズを持ち去ることができる。

これは理論上の脅威モデルではない。Ledger の研究チーム「Donjon」が 2026 年 3 月 11 日に公開した実演デモである。ターゲットとなったのは、MediaTek の Dimensity 7300 (MT6878) だ。これは世界中の Android スマートフォンの約 4 分の 1 に搭載されている 4nm システムオンチップ(SoC)であり、Solana のフラッグシップ端末「Seeker」にも採用されているシリコンそのものである。この欠陥はチップのブート ROM、つまり Android がロードされる前に実行される読み取り専用コードの中に存在する。パッチを当てることはできず、OS のアップデートで軽減することもできない。唯一の修正策は、チップを新しいものに交換することだ。

スマートフォンを暗号資産ウォレットとして信頼している数千万人のユーザーにとって、これは「モバイルファーストのセルフカストディ」という物語がシリコンの物理的限界に衝突した瞬間である。

Zama の HTTPZ への賭け:FHE はインターネットのデフォルトのプライバシー層になれるか?

· 約 14 分
Dora Noda
Software Engineer

2025 年 12 月 30 日、誰にも見られることなく Ethereum 上でステーブルコインの送金が行われました。

送信者も、受信者も、金額さえも。そこにあったのは、有効な状態遷移と 0.13 ドルのガス代、そして暗号化されたレシートだけでした。トークンは cUSDT — Tether を機密性の高い形式でラップしたトークン — であり、その基盤は Zama が稼働させたばかりの機密型ブロックチェーンプロトコル(Confidential Blockchain Protocol)でした。4 か月後の 2026 年 4 月、Zama はトークンを上場させ、進行中の EVM デプロイのリストを拡大し、インターネットの今後の在り方について驚くほど大胆な提案を行っています。

彼らはそれを HTTPZ と呼んでいます。

この例えは意図的なものです。Let's Encrypt と Cloudflare が証明書を無料かつ自動化したことで、ウェブは HTTP(プレーンテキスト)から HTTPS(転送中暗号化)へと移行しました。Zama は、次の飛躍は「計算自体のエンドツーエンド暗号化」であると主張しています。これにより、サーバー、バリデーター、仲介者がデータを一切見ることなく処理できるようになります。HTTPS が通信経路上の南京錠であるなら、HTTPZ は CPU 自体を保護する南京錠です。

これは素晴らしいスローガンです。問題は、このビジョンを支える数学である「完全準同型暗号(FHE)」が、研究対象としての域を脱し、インフラとして機能するほど十分に高速になったかどうかです。

ソフトフォークなしで 1 トランザクション 200 ドルで実現する耐量子ビットコイン

· 約 16 分
Dora Noda
Software Engineer

もし、今日からビットコインを量子耐性化できるとしたらどうでしょうか。ハードフォークもソフトフォークも必要なく、ガバナンスの合意に 7 年も待つ必要はありません。ただし、1 取引あたり約 200 ドルの手数料を支払う意思があればの話です。

これは、2026 年における最も重要なビットコイン研究の成果の一つとして静かに注目を集めている、StarkWare の新しい論文が提示している提案です。4 月 9 日、StarkWare の研究者である Avihu Levy 氏は「QSB: Quantum Safe Bitcoin Transactions Without Softforks(QSB:ソフトフォークなしの量子耐性ビットコイン取引)」を公開しました。それから 24 時間以内に、CoinDesk、The Quantum Insider、Bitcoin Magazine はこぞって、これを約 400 万 BTC(4 月時点の価格で 2,800 億ドル以上)の救済策になる可能性があると報じました。これらのビットコインは、すでに量子脆弱性のあるアドレスに保管されています。

制約は確かに存在します。しかし、それによって得られる安心感もまた本物です。これらは共に、真剣なビットコインホルダーが「Q-Day」をどのように考えるべきかを再定義するものです。

Circle Arc はステーブルコインの未来を耐量子計算機暗号に賭ける — ビットコインよりも先に初のポスト量子 L1 が重要である理由

· 約 20 分
Dora Noda
Software Engineer

もし、2,000 億ドルのステーブルコイン市場が、速度や手数料、流動性ではなく、まだどこにも実用化されていない暗号技術に基づいて勝者を選ぼうとしているとしたらどうでしょうか?

それこそが Circle 社が行った賭けです。2026 年 4 月、USDC の発行元である同社は、次期レイヤー 1 ブロックチェーン「Arc」のための、フルスタックかつ段階的な耐量子セキュリティ・ロードマップを発表しました。Arc はメインネット稼働時に、NIST(米国国立標準技術研究所)が標準化した格子暗号に基づく、オプトイン方式の耐量子ウォレットと署名を導入します。ビットコイン、イーサリアム、ソラナといった他の主要な L1 で、現在これをローンチ時に提供しているものはありません。Arc は、「ポスト量子」を数年先のガバナンス論争ではなく、実装済みの機能として提供する最初のチェーンを目指しています。

このタイミングは偶然ではありません。Circle の発表の 6 日前、Google Quantum AI は、ビットコインの楕円曲線暗号を破るために必要な量子ビット数を 20 分の 1 に削減する研究結果を公開しました。Google は現在、業界は 2029 年までに移行する必要があると述べています。BlackRock、Visa、HSBC といった企業や、10 年単位の機関投資家レベルのコミットメントをターゲットとするステーブルコイン・チェーンにとって、「後で考えればいい」という回答はもはや通用しません。

重厚なテストネット・トラフィックを備えたステーブルコイン・ネイティブ・チェーン

Arc は典型的な「仮想通貨 VC チェーン」ではありません。世界で 2 番目に大きな規制下のステーブルコインを運営する企業によって構築された、ステーブルコイン・オペレーティング・システムです。

USDC の時価総額は約 775 億ドルで、Tether に次ぐ規模です。2025 年 10 月に稼働した Arc のテストネットには、すでに BlackRock、Visa、HSBC、AWS、Anthropic が参加しています。Visa はクロスボーダー決済のためのステーブルコイン裏付けの支払いレールを評価しており、BlackRock のデジタル資産チームは、トークン化されたファンド向けにオンチェーンの外国為替(FX)や資本市場のユースケースを模索しています。これらは単なるパイロット・プログラムの注釈ではなく、2026 年における「エンタープライズ・ブロックチェーン」の意味を定義する機関そのものです。

このチェーンの技術スタックは、こうした層に向けて調整されています:

  • USDC をネイティブ・ガスとして使用。 価値の変動が激しいネイティブトークンを考慮する必要はありません。手数料はドル建てで予測可能であり、これは財務部門が 2017 年から求め続けてきた機能です。
  • Malachite コンセンサス。 Circle が Informal Systems から買収したチームによって構築された Malachite は、形式手法で検証されたビザンチン・フォールト・トレラント(BFT)エンジンです。ベンチマークでは、100 のバリデータと 1MB のブロックサイズで、約 780 ミリ秒のファイナリティを示しています。
  • 組み込み FX エンジン。 ステーブルコイン間での 24 時間 365 日の PvP(同時決済)を可能にする、機関投資家グレードの RFQ システム。
  • オプトイン・プライバシー。 残高や取引を選択的に遮蔽(シールド)できる機能。これは、すべての給与支払いをパブリック・エクスプローラーに公開できない企業への配慮です。

Circle の CEO である Jeremy Allaire 氏は、2026 年 4 月 14 日にソウルで開催されたイベントで、ネイティブの Arc トークンが主にガバナンス、バリデータのインセンティブ、経済的整合性のために積極的に検討されていることを認めました。ただし、ガス代には使用されません。ガス代は引き続き USDC が担います。

このピッチは明確です。Arc は、コンプライアンス・チームが暗号技術のセクションを読み込むような組織が構築すべきチェーンであるということです。

なぜ量子問題が緊急の課題となったのか

この 10 年の大半、ビットコインに対する「量子脅威」は、夕食時の思考実験に過ぎませんでした。それが 2026 年 3 月に一変しました。

Google Quantum AI は、ビットコインやイーサリアム、そして事実上すべての主要な暗号資産を保護している ECDSA 暗号を破るには、従来の推定よりも約 20 分の 1 の量子ビット数で済むという研究を発表しました。具体的には、50 万個未満の物理量子ビットで、数分単位の実行時間で可能だとしています。

論文内のより衝撃的な数字は、取引ウィンドウのリスクです。理想的な条件下では、準備の整った量子コンピュータがビットコインの取引が承認される前に公開鍵から秘密鍵を導き出す確率は 41 %であると Google は推定しています。これは数年後の事後的な解読ではなく、メモリプール(mempool)に対するリアルタイムの攻撃を意味します。

Google はこの知見を具体的な期限と結びつけました。Bloomberg が取り上げた続報の中で、同社は自社のシステム、ひいては同じ楕円曲線を使用している広範な金融インフラは、2029 年までにポスト量子スキームに移行する必要があると述べました。Google は、これが「2029 年までに量子コンピュータが暗号を破る」という予測ではないことに注意を払っています。むしろ、それより前に準備を整えておくという姿勢を示しています。

3 ヶ月の間に 3 つの主要な量子コンピューティング論文が出され、方向性は一つに定まりました。タイムラインは短縮されています。

ビットコインの対応は、Pay-to-Merkle-Root と呼ばれる耐量子アドレス形式を導入する BIP 360 を、正式な改善リポジトリにマージすることでした。しかし、「マージ」は「デプロイ」ではありません。ビットコインのコアレベルでの署名移行は、現実的には数年先のことです。イーサリアムには活発な EIP の議論がありますが、合意されたスケジュールはありません。ソラナには公式な量子ロードマップすら存在しません。

一方、Arc はメインネット稼働時にこれを提供します。

Arc 耐量子ロードマップの解読

Circle の 2026 年 4 月のロードマップは、2030 年までの 4 つのフェーズを概説しています。

フェーズ 1:メインネット・ローンチ — 耐量子ウォレットと署名。 Arc は、CRYSTALS-Dilithium(現在は ML-DSA として標準化)と Falcon を主要なポスト量子署名スキームとして実装します。これらは両方とも、FIPS 204 の一部として 2024 年 8 月に NIST によって最終決定されたものです。どちらも格子ベースであり、そのセキュリティは構造化格子問題の計算の難しさに依存しています。この種の問題に対して、効率的な量子アルゴリズムは知られていません。重要なのは、フェーズ 1 ではこれらを強制ではなく「オプトイン」として提供することです。開発者は準備ができ次第、ウォレットを移行できます。チェーンは初日から既存のツールを壊すことはありません。これは、開発者エコシステムの現実を認識した、互換性優先の意図的な選択です。ローンチ初日に既存のライブラリをすべて無効化してしまうようなチェーンは、暗号技術がいかに先進的であっても、機関投資家には採用されません。

フェーズ 2:プライベート・ステートの暗号化。 次のレイヤーでは、量子時代の監視から残高や取引データを守るために、公開鍵を対称暗号で包みます。これは「今収集して後で解読する(Harvest now, decrypt later)」問題への対処です。今日のブロックチェーンデータを取得した攻撃者は、暗号学的に意味のある量子コンピュータが登場した際、過去の取引グラフを解読できてしまいます。支払いのメタデータが商業的な機密事項であるステーブルコイン金融において、これは理論上の話ではありません。

フェーズ 3:バリデータのセキュリティ。 コンセンサス・メッセージ、アテステーション、バリデータ間の通信にポスト量子署名が適用されます。これにより、攻撃者が個々のユーザーの取引ではなく、コンセンサス・レイヤーを標的にする隙をなくします。

フェーズ 4:オフチェーン・インフラ。 最終フェーズでは、通信プロトコル、クラウド環境、ハードウェア・セキュリティ・モジュール、アクセス制御まで対象を広げます。フルスタックとは、文字通りすべてを網羅することを意味します。

ロードマップの段階的な構造そのものが差別化要因です。Arc は、一部のマーケティング資料が誇張するように「初日から量子安全」であるとは主張していません。耐量子性を第一級の設計軸とし、信頼できるスケジュールに基づいて段階的に展開する最初の L1 であると主張しているのです。

機関投資家向けプレミアム — そして競争優位性

Arc がテストネット参加者に対して行っている主張はこうだ:暗号の機敏性(Cryptographic Agility)は、今や機関投資家のリスク評価における重要項目である。

10 年先を見据えたトークン化マネー・マーケット・ファンドにどのチェーンを使用するかを評価する BlackRock 規模のアロケーターは、そのファンドを保護する ECDSA 署名が 2035 年にも安全であると見なされるとは想定できない。保守的な調達判断としては、後から解決策を考えるチェーンではなく、すでにロードマップを持っているチェーンを選択することになる。

これは、以前の L1 競争には存在しなかった「量子プレミアム」というダイナミクスを生み出している。機関投資家のステーブルコイン決済における Arc の直接の競合は以下の通りである:

  • Tempo — 伝統的金融のメッセージング規格である ISO 20022 準拠を中心に構築。
  • Pharos Network — チェーンレベルでの KYC を備えた商業金融特化型。10 億ドルの評価額で 4,400 万ドルのシリーズ A を完了したばかり。
  • Ethereum メインネット + L2 — 最も深い流動性を持つ既存勢力だが、暗号学的想定が最も古い。
  • Solana、Aptos、Sui — 強力なステーブルコイン取引量を持つ高性能な汎用チェーンだが、量子耐性に特化したロードマップはない。

これらにはそれぞれ真の強みがある。しかし、USDC ネイティブのガス代、Circle の銀行およびフィンテック・ディストリビューション(Visa、Stripe、Coinbase)、1 秒未満のファイナリティ、そして設計要件としての量子耐性をすべて兼ね備えているものは、現在のところ Arc 以外に存在しない。パフォーマンスとコンプライアンスに加えて暗号学的リスクを最適化しようとする機関投資家にとって、それは差別化されたパッケージとなる。

懐疑的な見方も正当である。ECDSA に対する量子攻撃は、今日、依然として仮説の域を出ない。2023 年に標準的な暗号技術でローンチされたチェーンは、これまで悪用されておらず、明日悪用されることもないだろう。Arc の量子への賭けが重要になるのは、量子研究者が現在予測しているタイムライン通りであれば、2030 年になってからのことかもしれない。オプトイン形式の移行は、少なくともフェーズ 1 においては、それを選択したユーザーにとってのみセキュリティが有効であることを意味する。

反論はよりシンプルだ:暗号技術の移行は遅行指標である。それが明らかに必要になった時には、密かに後付けで対応するには手遅れなのだ。Arc は、可能性は低いが大惨事をもたらす「ファットテール」の結果を価格に織り込んでいる。

開発者とインフラストラクチャにとっての意味

開発者にとっての実質的な意味は、かつては学術的な好奇心の対象であった耐量子ウォレット・プリミティブが、実際のトラフィックを伴うメインネットの機能になろうとしていることだ。

Arc のオプトイン設計は、ツールの進化を必要とする:署名方式の選択を第一級のパラメータとして公開する SDK、ML-DSA 署名を正確にレンダリングするエクスプローラー、Dilithium キーを保持する HSM、そして開発者体験を損なうことなく古典的なトランザクションと耐量子トランザクションの両方を提供する API だ。Arc 上で構築するチームは、ユーザーやスマートコントラクトがどの署名クラスを期待しているか、そして既存の残高や認証フローを壊さずにユーザーをそれらの間でどのように移行させるかを検討する必要がある。

ブロックチェーン・インフラストラクチャ・プロバイダー(RPC、インデックス、データサービス)にとって、この変化は劇的ではないが現実的なものだ。ノード・オペレーターは新しい署名検証パスをサポートしなければならない。インデクサーは耐量子トランザクション・タイプを認識しなければならない。API 利用者は、すべての署名が同じ形状の ECDSA データではない世界に対応する必要がある。

より広範な視点では、暗号の多様性がアプリケーション層に到来しようとしている。過去 10 年間、開発者は「secp256k1 または Ed25519」を前提にすることができた。次の 10 年は、その上に耐量子方式が重ねられることになる。この移行を開発者にとってスムーズなものにするチェーンが、機関投資家のワークロードを獲得するだろう。

BlockEden.xyz は、Sui、Aptos、Ethereum、Solana を含む 20 以上のチェーンにわたって、エンタープライズグレードの RPC および API インフラストラクチャを提供しています。Arc のようなステーブルコイン・ネイティブなチェーンが耐量子プリミティブをメインネットに導入する中、署名方式やコンセンサスエンジンを問わない信頼性の高いデータアクセスは最低条件となります。API マーケットプレイスを探索して、次世代の技術に対応したインフラストラクチャの上で開発を始めましょう。

Q&A:機関投資家のアロケーターが実際に投げかけている質問

Arc は最初の耐量子ブロックチェーンですか? 最初に提唱したわけではない。QANplatform、Algorand、その他いくつかが部分的な耐量子機能をリリースしている。Arc は、メインネットでの設計要件として耐量子性を扱い、2030 年までの段階的なロードマップと NIST 標準のスキーム(ML-DSA、Falcon)を採用した、大規模な機関投資家の支援を受ける最初の主要 L1 である。

量子コンピュータが実際にビットコインを解読する日はどのくらい近いですか? 正確な時期は不明だが、急速に近づいている。Google の 2026 年 3 月の論文では、推定される必要量子ビット数が 50 万個未満に削減された。現在の量子システムは数千個程度である。ほとんどの専門家は、最も早い信頼できる時期を 2030 年代初頭としており、Google は移行期限として 2029 年を推奨している。

Arc にはトークンがありますか? ローンチ時には存在しない。USDC がネイティブのガス代となる。CEO の Jeremy Allaire 氏は 2026 年 4 月 14 日、Circle がガス代とは別に、ガバナンスとステーキングのためのネイティブ Arc トークンを積極的に検討していることを認めた。

実務における「オプトイン」の耐量子性とは何を意味しますか? ユーザーと開発者は、ウォレット作成時に ML-DSA または Falcon 署名を選択できる。既存の ECDSA ウォレットも引き続き機能する。この移行はフェーズ 1 では任意であり、互換性は維持されるが、初期段階でセキュリティの恩恵を受けられるのは量子リスクを意識したユーザーのみであることを意味する。

テストネットにはどの機関が参加していますか? BlackRock、Visa、HSBC、AWS、Anthropic が、地域のステーブルコイン発行体と共に公表されている。それぞれが、クロスボーダー決済(Visa)、トークン化ファンドの運用(BlackRock)、銀行統合(HSBC)など、本番環境に近いワークロードを実行している。

10 年越しの賭け

正直な捉え方をすれば、Arc は「これからの 10 年は機関投資家の資金がブロックチェーンに流入する時代になり、それらの機関は暗号学的リスクを、すでに信用リスクやカウンターパーティリスクを評価しているのと同じ方法で価格に反映させるようになる」という賭けです。

もしその賭けが正しければ、危機が訪れる前、そして CISO(最高情報セキュリティ責任者)たちが問い始める前に、いち早く耐量子計算機暗号を導入したチェーンは、持続的な参入障壁(モート)を築くことになるでしょう。もし間違っていたとしても、Arc は USDC ネイティブなガス代とトップクラスの機関導入実績を備えた、高性能なステーブルコイン L1 であり続けます。ダウンサイドは限定的であり、アップサイドは規制に準拠したオンチェーン金融の中心における構造的な地位の確立です。

いずれにせよ、議論のフェーズは変わりました。量子耐性はもはや 2030 年代に向けた理論的な懸念事項ではありません。それは 2026 年のロードマップ項目であり、2027 年の RFP(提案依頼書)の質問事項であり、その直後には監査要件となるものです。Circle はまさに今、この問題を議論の中心に据えました。

情報源

Mind Network の FHE コンセンサス:バリデータが検証データを一切目にすることのない初のブロックチェーン

· 約 18 分
Dora Noda
Software Engineer

バリデーターがユーザーのプロンプト、モデルの重み、あるいは出力を一切見ることなく、AI 推論の正確性について投票を行うブロックチェーンを想像してみてください。データは隠されているわけでも、ハッシュ化されているわけでもありません。「暗号化」されているのです。バリデーター自身のソフトウェアでさえ、自分が何に対して投票しているのかを復号することはできません。

これこそが Mind Network がコンセンサスレイヤーに賭けているものであり、ゼロ知識ロールアップの登場以来、最も鮮明な「パブリックブロックチェーン」からのアーキテクチャ的脱却です。最近の Web3Caff Research による詳細な分析では、これをカテゴリーを定義する動きとして位置づけています。つまり、完全準同型暗号(FHE)をアプリケーションレイヤーの機能としてではなく、「コンセンサスの内部」で実行しようとする初めての試みです。これが機能すれば、バリデーターは暗号化されたブラックボックスとなります。彼らは暗号文を処理し、暗号文を生成し、保護対象となるデータの平文に触れることは二度とありません。

もし失敗すれば、実際のユーザーには遅すぎて使い物にならなかった、輝かしい暗号技術の長いリストに名を連ねることになるでしょう。

ここでは、そのアーキテクチャが実際に何を行うのか、多くの開発者がすでに知っている ZK(ゼロ知識)の世界とどう違うのか、そして隠れた失敗モードがどこにあるのかを解説します。

Google の Quantum AI ホワイトペーパー、1,000 億ドルの Ethereum を危険にさらす 5 つの攻撃パスを特定

· 約 19 分
Dora Noda
Software Engineer

9 分ごとに 1 つの鍵が破られる。上位 1,000 の Ethereum ウォレットが 9 日足らずで空になる。 1,000 億ドル を超えるオンチェーン資産を保護する暗号技術を打破するために必要な量子ビット数が 20 分の 1 に激減する。これらは終末論的な Twitter スレッドの予測ではない。 2026 年 3 月 30 日に Google Quantum AI が、Ethereum Foundation の研究者 Justin Drake 氏およびスタンフォード大学の暗号学者 Dan Boneh 氏と共同で発表した 57 ページのホワイトペーパーに記載されている内容だ。

10 年間、「量子リスク」は小惑星の衝突と同じような領域の話として扱われてきた。現実的で壊滅的だが、誰も行動を起こさなくて済むほど遠い未来の話だ。しかし、Google の論文はこの脅威を身近なものへと引き寄せた。 Ethereum に対する 5 つの具体的な攻撃経路をマッピングし、対象となるウォレットやコントラクトを特定し、エンジニアに 500,000 個未満の物理量子ビットという具体的な数字を提示した。この数字は、 IBM 、 Google 、そして多額の資金提供を受けている半ダースものスタートアップが公開しているロードマップに直結している。言い換えれば、 Q-Day (量子コンピュータが既存の暗号を破る日)の予定が確定したということだ。

脅威モデルを一変させる 57 ページのホワイトペーパー

『量子脆弱性に対する楕円曲線暗号資産の保護(Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities)』と題されたこの論文は、主要な量子ハードウェア研究所が、 1994 年に理論化された攻撃手法であるショアのアルゴリズムを、 Bitcoin や Ethereum 、そして secp256k1 または secp256r1 でトランザクションに署名するほぼすべてのチェーンを保護している楕円曲線離散対数問題( ECDLP )に対する段階的な実行計画へと落とし込んだ、初の地道なエンジニアリングの成果である。

この論文がこれまでの予測よりもはるかに深刻に受け止められている理由は、主に 3 つある。

第一に、量子ビット数だ。以前の学術研究では、 256 ビット ECDLP を破るために必要なリソースは数百万の物理量子ビットと推定されていた。 Google の著者たちは、回路合成の改善、誤り訂正オーバーヘッドの最適化、マジックステート( Magic States )のタイトなルーティングにより、この数字を 500,000 個未満にまで引き下げた。これは 20 分の 1 への削減だ。 IBM は 2029 年までに 100,000 量子ビットのマシンを実現することを公約している。 Google は同等の目標値を公開していないが、社内ロードマップも同様の推移をたどっていると広く認識されている。 50 万量子ビットという数字は、もはや 2050 年代まで先延ばしにできるような数字ではない。

第二に、実行時間である。この論文の推定によれば、十分な性能のマシンが登場すれば、公開鍵から単一の秘密鍵を復元するのにかかる量子計算時間はわずか 9 分程度だ。数日でも数時間でもない。この数字は極めて重要である。なぜなら、攻撃の検知から対応までの限られた時間内に、どれだけの価値の高いターゲットを攻撃者が一掃できるかを決定づけるからだ。

第三に、これが Ethereum にとって最も重大な点だが、著者たちは単に「 ECDSA が破られる」と述べるにとどまっていない。彼らはプロトコルスタック全体を精査し、 5 つの明確な攻撃対象領域を特定し、それぞれの被害対象を具体的に挙げている。

Ethereum に対する 5 つの攻撃経路

この論文は、 Ethereum の量子リスクを 5 つのベクトルに整理しており、「ある日突然、すべての暗号技術が死滅する」といった安易な表現を注意深く避けている。

1. 外部所有アカウント( EOA )の侵害。 Ethereum アドレスがいったんトランザクションに署名すると、その公開鍵はオンチェーン上で永続的に公開される。量子攻撃者は約 9 分で秘密鍵を導き出し、ウォレットの中身を奪い去る。 Google の分析では、合計約 2,050 万 ETH を保有する ETH 残高上位 1,000 のウォレットが、最も経済合理性の高いターゲットとして特定されている。 1 つの鍵につき 9 分かかるとすると、攻撃者は 9 日足らずでリストの全ウォレットを空にできる。

2. 管理者権限を持つスマートコントラクトの乗っ取り。 Ethereum のステーブルコイン経済や主要な DeFi プロトコルの多くは、 EOA によって制御されるマルチシグ、アップグレードキー、ミンターロールに依存している。論文では、主要なステーブルコインのアップグレードキーやミンターキーを含む、 70 以上の管理者制御のコントラクトを列挙している。これらの鍵が侵害されると、単に残高を盗まれるだけでなく、攻撃者が通貨を発行・凍結したり、コントラクトのロジックを書き換えたりすることが可能になる。 Google は、約 2,000 億ドルのステーブルコインやトークン化された資産が、これらの脆弱な鍵の影響下にあると推定している。

3. プルーフ・オブ・ステーク( PoS )バリデータキーの侵害。 Ethereum のコンセンサスレイヤーは BLS 署名を使用しているが、これも楕円曲線暗号の前提に基づいており、ショアのアルゴリズムによって同様に破られる。十分な数のバリデータの秘密鍵を奪取した攻撃者は、原理的に「二重署名( equivocation )」を行ったり、競合するブロックをファイナライズさせたり、ファイナリティを停止させたりすることができる。ここでのリスクは ETH の盗難ではなく、チェーン自体の整合性だ。

4. レイヤー 2 決済の侵害。 論文は主要なロールアップにも分析を広げている。 Optimistic rollups は EOA で署名されたプロポーザーおよびチャレンジャーの鍵に依存しており、 ZK rollups はシーケンスとプルーフを行うオペレーターキーに依存している。これらの鍵が侵害されても、基礎となる妥当性証明が破られるわけではないが、攻撃者がシーケンサー手数料を盗んだり、出金を検閲したり、最悪の場合、 L2 の預金が保管されているブリッジをラグプルしたりすることが可能になる。

5. 過去のデータ可用性の永久的な偽造。 暗号学者が最も懸念しているのがこの経路だ。初期の Ethereum トラステッドセットアップ(および EIP-4844 の Blob を支える KZG セレモニー)は、ある前提に基づいているが、十分に強力な量子コンピュータは、公開されている証跡からセットアップの秘密を再構築することで、その前提を崩すことができる。その結果起こるのは盗難ではなく、永久に有効に見える過去の状態証明を偽造できる能力を手に入れることだ。すでに公開されたデータを修正できるローテーションは存在しない。

これら 5 つの経路を合わせると、 1,000 億ドル 以上の資産が即座にリスクにさらされることになり、チェーンの完全性に対する信頼が崩壊すれば、その桁を一つ上回る規模の構造的リスクが生じることになる。

Ethereum は Bitcoin よりも脆弱性にさらされている

この論文の微妙ながらも重要な結論は、Ethereum と Bitcoin の両方のチェーンが同じ secp256k1 曲線を使用しているにもかかわらず、Ethereum の量子的な脆弱性は Bitcoin よりも深刻であるということです。

その理由は、いわば「逆のアカウント抽象化」にあります。Bitcoin の UTXO モデル、特に Taproot 以降は、公開鍵のハッシュから派生したアドレスをサポートしています。つまり、公開鍵は送金時まで公開されません。アドレスを一度も再利用しないユーザーは、ブロードキャストから承認までの数秒間という、わずかな露出ウィンドウしか持ちません。未使用で手つかずのアドレスに保管されている資金は、その構造上、耐量子性(クォンタム・セーフ)が保たれています。

Ethereum にはこのような特性はありません。EOA が最初のトランザクションに署名した瞬間、その公開鍵はオンチェーンに永久に残ります。それを隠すための「新しいアドレス」パターンは存在しません。一度でも取引を行ったウォレットは、時間の経過とともに脆弱性が衰えることのない静的な標的となります。上位 1,000 個のウォレットにある 2,050 万 ETH は、単に理論的にさらされているだけでなく、十分に強力なマシンを待つ公開台帳上に永久に指紋が残されている状態なのです。

さらに悪いことに、Ethereum はアカウントを放棄せずに鍵をローテーションすることができません。新しいアドレスに資金を送ると、新しい公開鍵を持つ新しいアカウントが作成されますが、古いアドレスに関連付けられたもの(ENS 名、コントラクトの権限、ベスティング・ポジション、ガバナンスのアローリストなど)は資金とともに移動しません。移行コストは単にトークンを移動させるためのガス代だけではなく、古いアドレスが蓄積してきたあらゆる関係を解消するためのコストでもあります。

2029 年の期限と Ethereum のマルチフォーク・ロードマップ

Google の論文と並行して、Ethereum 財団は 2026 年 3 月に pq.ethereum.org を立ち上げました。これは、ポスト量子研究、ロードマップ、オープンソースのクライアント・レポジトリ、および毎週のデヴネットの結果をまとめる正規のハブです。現在、10 以上のクライアント・チームがポスト量子プリミティブに焦点を当てた相互運用デヴネットを運営しており、コミュニティは 2029 年までに L1 プロトコル層のアップグレードを完了させるという目標に収束しています。これは、Google が自社の認証サービスを ECDSA から移行するために設定した年と同じです。

ロードマップは、一度の巨大なフォークではなく、今後予定されている 4 つのハードフォークにわたって段階的に実施されます。概略は以下の通りです。

  • フォーク 1 — ポスト量子鍵レジストリ: アカウントが ECDSA 鍵と並行してポスト量子公開鍵を登録できるようにするネイティブ・レジストリ。既存のツールを壊すことなく、オプトイン方式の PQ 共同署名を可能にします。
  • フォーク 2 — アカウント抽象化フック: EIP-8141 の「フレーム・トランザクション」抽象化に基づき、アカウントが ECDSA を前提としない検証ロジックを指定できるようにします。これにより、ML-DSA(Dilithium)やハッシュベースの SLH-DSA(SPHINCS+)などの格子ベースのスキームへのネイティブな移行経路を提供します。
  • フォーク 3 — PQ コンセンサス: バリデータの BLS 署名をポスト量子集約スキームに置き換えます。これは、署名サイズがブロック伝搬に与える影響が大きいため、ロードマップ全体の中で最大のエンジニアリング負荷となります。
  • フォーク 4 — PQ データ可用性: ECC の仮定に依存しない、blob コミットメントのための新しい信頼されたセットアップ(trusted setup)または透過的なセットアップ。これにより、過去の偽造ベクトルを排除します。

ヴィタリック・ブテリン(Vitalik Buterin)氏は 2026 年 2 月下旬、「バリデータ署名、データストレージ、アカウント、および証明のすべてを更新する必要がある」と書き、緊急性を示唆しました。1 つの文で 4 つのフォークすべてに言及し、断片的なアップグレードでは不十分であることを暗に認めました。

課題は暗号技術そのものではありません。NIST はすでに ML-KEM、ML-DSA、および SLH-DSA を標準化しています。課題は、ECDSA の前提をハードコードしている何千もの DApp を壊すことなく、また所有者が移行しないまま放置されている数十億ドルの休眠 ETH を失わせることなく、3,000 億ドル以上のライブ・ネットワークにこれらのプリミティブを適用することにあります。

「凍結か盗難か」のジレンマ

Ethereum と Bitcoin の両方が、純粋に技術的なロードマップでは解決できないガバナンスの問題に直面しています。それは、所有者が移行しない脆弱なアドレスにあるコインをどう扱うかという問題です。

Ethereum 財団自身の FAQ は、この選択肢を平易な言葉で表現しています。「何もしないか、凍結するか」です。何もしないということは、Q-Day(量子の日)に、攻撃者が公開鍵が既知であるすべての休眠アドレス(ジェネシス時代の色、初期の ICO 購入者、秘密鍵を紛失した保有者、およびヴィタリック氏自身の公共財ファンディングへの歴史的貢献のかなりの部分を含む)から資金を流出させることを意味します。凍結するということは、期限までに移行しなかったアドレスからの出金を無効にするという、社会的合意に基づく行動を意味します。

Bitcoin の BIP 361「ポスト量子移行とレガシー署名のサンセット」も、3 段階のフレームワークで同じトリレンマを提示しています。共著者のイーサン・ハイルマン(Ethan Heilman)氏は、Bitcoin を量子耐性のある署名スキームへ完全に移行するには、大まかな合意形成がなされた日から 7 年かかると公に推計しています。つまり、2033 年の期限に間に合わせるには 2026 年に BIP 361 を実質的にマージする必要があり、2029 年に間に合わせるにはさらに早い対応が必要となります。

どちらのチェーンにも、コインを大量に無効化した前例はありません。Ethereum は 2016 年に DAO ハックのロールバックを行いましたが、それは単一のイベントの取り消しであり、暗号学的な姿勢に基づいて無関係な数百万のウォレットを意図的に凍結したわけではありません。この決定は、必然的に「不変性(immutability)」と「支払能力(solvency)」のどちらがチェーンのより深いコミットメントであるかを問う国民投票のようなものになるでしょう。

開発者が今すぐ取り組むべきこと

2029 年という期限は心地よいほど遠くに感じるかもしれませんが、プロジェクトが準備万端か、あるいは混乱に陥るかを左右する決定は 2026 年から 2027 年の間になされます。いくつかの実用的な影響がすぐに表面化します。

スマートコントラクトの設計者は、ECDSA への依存性を監査する必要があります。 ecrecover をハードコードしている、不変の署名者アドレスを埋め込んでいる、あるいは EOA 署名済みのプロポーザーキーに依存しているコントラクトは、アップグレードパスが必要です。今日、管理者キーなしでデプロイされたコントラクトは洗練されているように見えますが、ポスト量子の世界では、回復不能に見えるかもしれません。

カストディアンは、今すぐキーローテーションの習慣を開始する必要があります。 数十億ドルを管理するカストディプロバイダーは、Q-Day の週末だけで全ウォレットをローテーションさせることはできません。ローテーション、露出階層による分離、そして事前に準備された PQ 対応のコールドストレージは、2028 年ではなく 2026 年の課題です。

ブリッジオペレーターは、最も高い緊急性に直面しています。 ブリッジは、少数のマルチシグキーの背後に価値を集中させています。最初の経済的に合理的な量子攻撃は、ランダムに選ばれたウォレットを標的にするのではなく、エコシステム内で最も価値のある単一のキーを標的にするでしょう。ブリッジは、ハイブリッド PQ + ECDSA 署名を最初に実装すべきです。

アプリケーションチームは、4つのフォークによるロードマップを追跡すべきです。 ポスト量子(PQ)シーケンスにおける各 Ethereum ハードフォークでは、新しいトランザクションタイプと検証セマンティクスが導入されます。アップグレードの期間に遅れるウォレット、インデクサー、ブロックエクスプローラー、およびノードオペレーターは、計画を立てていれば段階的に機能制限(デグレード)されますが、計画がなければ壊滅的な障害を引き起こすでしょう。

BlockEden.xyz は、Ethereum、Sui、Aptos、およびその他多数のチェーンにわたって本番用 RPC およびインデックス作成インフラを運用しており、各ネットワークのポスト量子移行ロードマップを追跡しているため、アプリケーション開発者が自ら追跡する必要はありません。API マーケットプレイスを探索して、現在の暗号技術の移行期だけでなく、次の 10 年を生き抜くように設計されたインフラ上で構築を開始しましょう。

脅威モデリングにおける静かな革命

Google の論文による最大の貢献は、技術的なものというよりも社会学的なものかもしれません。10 年間、「量子耐性」という言葉は、ほとんど誰も使っていないプロジェクトに付随するマーケティング上の主張に過ぎませんでした。真剣なチェーンは、PQ 移行を次世代の研究者のための問題として扱ってきました。Google、Justin Drake、Dan Boneh による 57 ページにわたる論文は、その姿勢を一変させました。

3 か月の間に、量子暗号に関する 3 つの論文が発表されました。現在の量子ハードウェアと暗号解読に実用的なマシンの間のリソースギャップは、現在のチェーンプロトコルとポスト量子対応の間のギャップよりも速く縮まっているというコンセンサスが形成されています。これら 2 つの曲線の交差点(誰の予測が正しいかによりますが、2029 年から 2032 年の間)は、暗号インフラがこれまでに直面した中で最も重要な期限です。

2026 年を、曖昧な安心感を与えるための年ではなく、本格的なエンジニアリング作業の年として扱うチェーンは、その先も存続し続けるでしょう。Vitalik のウォレットが盗まれたという最初のヘッドラインを待っているようなチェーンには、対応する時間は残されていないはずです。

情報源

CircleのArcブロックチェーンが金融の次の10年のための量子耐性基盤を構築している

· 約 14 分
Dora Noda
Software Engineer

2026年3月31日、Googleは暗号学コミュニティに衝撃を与えた研究論文を静かに発表しました。ビットコインとイーサリアムを保護する楕円曲線暗号化を解読するのに、わずか50万個の物理的量子ビットで足りる可能性があるという内容で、これはGoogleが2019年に出した自社推定値の約20分の1です。理想的な条件下では、十分に強力な量子コンピュータが約9分でブロードキャストされたトランザクションから秘密鍵を解読できます。ビットコインの平均10分のブロック間隔を考えると、攻撃者がトランザクションが確認される前に盗む確率が41%に達することを意味します。

ブロックチェーンへの量子脅威は理論から緊急の現実へと移行しました。そして世界第2位のステーブルコイン発行者であるCircleはこれを予見していました。

ビットコインの 1.3 兆ドルの量子時計:9 分間の ECDSA 突破と 690 万 BTC を救う BIP-360 の競争

· 約 18 分
Dora Noda
Software Engineer

9 分間。それは、Google Quantum AI の 57 ページに及ぶ論文が、将来の量子コンピュータが公開された公開鍵から Bitcoin の秘密鍵をリバースエンジニアリングするために必要であると述べている時間です。これは、単一のブロック承認時間内に収まるほど短く、1.3 兆ドル 規模のネットワーク全体のリスクプロファイルを書き換えるほどに長い時間です。スタンフォード大学や Ethereum Foundation の研究者らと共同執筆され、2026 年 3 月 30 日に発表されたこの論文は、単に世界の終わりを予測する以上の巧妙な指摘を行いました。ECDSA を破るために必要なリソースの推定値を 20 分の 1 に引き下げたのです。Google は現在、2029 年までの耐量子移行(ポスト量子移行)を社内目標に掲げています。