ジェイムソン・ロップと5人の共同著者によって4月に公表された、ビットコインの量子セキュリティに関する提案は、ゼロ知識証明技術によって潜在的な回復メカニズムを得た可能性があります。BIP-361は、多年にわたるタイムラインの後、量子耐性のないアドレスに保管されたビットコインを凍結することを提案しており、公開鍵がオンチェーンで露出していることが理由となるビットコインの供給の34%以上を対象にします。これには、サトシ・ナカモトに帰属するとされる約110万 BTC が含まれます。Project Elevenは、凍結すれば永続的な損失になるのではという懸念に対処しつつ、秘密鍵を公開せずに現代のウォレット利用者が所有を証明できる回復手法のプロトタイプを開発しました。この開発により、脆弱なコインを凍結すべきかどうか、そして将来の量子脅威が顕在化した後にどの保有者なら凍結資産を安全に回復できるか、という議論へと焦点が移っています。
BIP-361は、量子コンピューターが公開鍵から秘密鍵を導出できるようになるという理論上の局面「Q-Day」に対応します。この提案は、3年後以降、量子耐性のないビットコイン・アドレスへの新規入金を遮断し、5年後には残っているものを凍結することを示唆しています。もしQ-Dayが起きれば、公開鍵が露出している任意のアドレスは攻撃者によって費消され得て、ブロックチェーンは攻撃者と実際の所有者とを区別できません。なぜなら、どちらも有効な署名を作成できるからです。
Project Elevenは、ゼロ知識証明に基づく回復手法のプロトタイプを構築しました。ゼロ知識証明とは、ユーザーが何かを知っていることを、根本となる情報を明かさずに証明できる暗号技術です。回復の経路は、上位レベルの鍵物質から鍵が導出される階層決定的キー・ツリーに基づいて作られた現代のウォレットに焦点を当てています。
このプロトタイプは、Binius証明システムのリードデベロッパーであるJim Posenと共同で開発されました。ウォレットのアーキテクチャにおける構造的なギャップを活用します。ハードな導出ステップでは、ワンウェイ関数のHMAC-SHA512を用いて、親鍵の物質から子鍵を生成します。Q-Day後に攻撃者が単一の露出したアドレスを破ったとしても、その特定の鍵は得られるものの、それを導出に使う上位レベルのウォレット物質までは得られません。
ユーザーは、ウォレットの導出ツリーにおける当該アドレスの上にある鍵物質を知っていることを証明し、その鍵物質が問題のアドレスを導出することを証明し、移行を認可し得る特定のメッセージに証明を結び付けます。秘密鍵そのものの鍵物質は開示されません。このアプローチは、現代のシードベース・ウォレットを使う保有者が、ウォレット残部を保護する秘密データを公開せずに、正当な上流の所有を証明することで凍結されたコインを解錠できるようにすることで、回復の論拠を変えます。
Project Elevenは、プロトタイプが4コアのM5 MacBook Air上で243ミリ秒で証明を生成し、40ミリ秒で検証でき、GPUなしで約2ギガバイトのメモリを使用すると報告しています。サーキット構築、証明生成、自己チェックを含めた完全な実行は、CPU単独で910ミリ秒です。チームは、それが完全実行では16倍速く、また実在のプルーバーが再利用できる一回限りのセットアップ作業を除くと約60倍速いと述べています。
この性能指標は、回復用の証明が、一般の利用者でも一般向けのハードウェアで生成できる可能性を示唆しています。これは、ビットコインにおいて大規模な移行の経路は、管轄区域(国や地域)、カストディ種別、そして技術スキル水準をまたいで保有者全員にとって利用可能でなければならないため重要です。
プロトタイプには明確な限界があります。監査されていないこと、Taprootではなく3種類のビットコイン・アドレス型をサポートすること、そしていかなるライブなブロックチェーン上のコインも回復しないことです。これらの注意点は、実運用可能な修正としては遠いことを意味しますが、BIP-361に対して可逆的な凍結のためのより明確な技術的ルートを与えます。
回復手法は、ウォレットが当該アドレスの上に導出ツリーを持っていることに依存しています。階層決定的ウォレットはBIP-32によって導入され、2012年2月11日に割り当てられました。それ以前のビットコイン・ウォレットでは、鍵が独立に、そしてランダムに生成されていました。シードフレーズはなく、導出パスもなく、古いアドレスの上に位置する親鍵も存在しませんでした。
サトシは2009年と2010年を採掘し、2011年までに公開活動から姿を消しました。サトシに帰属するとされるコインは、公開鍵がそのままオンチェーンに書き込まれている、古い「公開鍵宛て(pay-to-public-key)」出力に収まっています。これらの出力は、シードベースのウォレット構造が標準化される前に生成されたものです。ツリー構造が存在しなかったため、上流のウォレット物質は「知っていること」を証明するために用意されていません。
同じ問題は、2012年以前の他の多くのウォレットにも当てはまります。特に、ビットコイン最初期の休眠コインです。これらはまさに、将来の量子攻撃に最もさらされているコインであり、提案された証明手法で回復するのが最も難しいコインの一群でもあります。動作する証明ができれば、凍結をシードベース・ウォレットにとって回復可能なロックへと変えられますが、サトシに帰属するとされるコインを含む、最も古いビットコイン残高の問題は解決しません。
量子耐性のないコインを凍結することは、これまで提案された中でも最も物議を醸す変更の1つになる可能性があります。というのも、それは、失われた・活動していない・死亡した所有者のものかもしれない休眠保有を含む、既存残高の扱いを変えるからです。信頼できる回復経路は、1つの反論の力を弱めます。それは、BIP-361が影響を受けた保有者の所有権を永久に破壊してしまうのではないか、という点です。
回復経路は、ウォレット世代間の分かれ目を作ります。シードフレーズを持つ現代のユーザーには抜け道があるかもしれません。しかし、初期のビットコイン保有者にはない可能性があります。その分断が残すのは、ビットコインにおける政策上の問いです。つまり、量子による盗難からネットワークを守るために、同じ方式では回復できないコインを凍結することが正当化されるのか、ということです。
プロトタイプは、議論の前提となる条件を変えます。ビットコインの量子リスクはもはや、脆弱なコインを凍結できるかどうかだけではありません。誰がそれらを再び開くための鍵を得るのか、そしてそもそも誰が最初から鍵を持っていなかったのか、という問題になっています。
BIP-361は量子耐性のないビットコイン・アドレスに対して何を提案していますか?
BIP-361は、ジェイムソン・ロップと5人の共同著者によって4月に公表されました。3年後以降、量子耐性のないビットコイン・アドレスへの新規入金を遮断し、5年後には残っているものを凍結することを提案しています。この計画は、公開鍵がすでにオンチェーンで露出しているアドレス内のコインを対象とし、ビットコイン供給の34%以上を占めます。これには、サトシ・ナカモトに帰属するとされる約110万 BTC が含まれます。
ゼロ知識回復方式はどのように機能しますか?
Project Elevenは、階層決定的ウォレットの導出ツリーにおけるあるアドレスの上流にある鍵物質をユーザーが知っていることを、ゼロ知識証明を使って証明できる回復手法のプロトタイプを構築しました。ユーザーは、その上流の知識があり、それが問題のアドレスを導出することを証明します。そして、秘密鍵の鍵物質そのものを開示することなく、移行を認可し得るメッセージに証明を結び付けます。プロトタイプは、4コアのM5 MacBook Air上で243ミリ秒で証明を生成します。
なぜサトシのコインはこの方式で回復できないのですか?
回復手法は、ウォレットが導出ツリー構造を持っていることに依存します。この構造は、2012年2月11日に割り当てられたBIP-32によって到来しました。サトシは、シードベースのウォレット構造が標準化される前に、鍵を独立にランダム生成するウォレットを使って2009年と2010年にわたって採掘しました。ツリー構造が2012年以前のウォレットには存在しなかったため、それらのウォレットでは上流のウォレット物質が「知っていること」を証明するために用意されていません。
関連ニュース