10日前の12月9日、Google は Willow を発表しました。105量子ビットの量子プロセッサであり、この分野が30年近く追い求めてきたもの、すなわちマシンが大きくなるほど誤り率が下がるという成果を達成したものです。この発表は、量子コンピューティングと Bitcoin が交わるところにある最も古い問いを直ちに呼び起こしました。ネットワークを守る暗号は、いまや猶予期間を生きているに過ぎないのではないか、と。端的に言えば——Willow は紛れもない科学的な節目であり、そして今日のあなたのコインの実務的な安全性については何一つ変えていません。
より長い答えには9分の価値があります。というのも、「節目」と「脅威」の隔たりは桁で測られるものであり、また、bitcoin のうち特定できる一部分が、残りよりも大きくさらされているからです。以下では、Willow が実際に実証したこと、Bitcoin の楕円曲線暗号を破るには何が必要か、どのコインが真っ先に狙われるのか、そして——もしあるとすれば——用心深い保有者が2024年12月時点で何を変えるべきかを順に見ていきます。
Willow が実際に実証したこと
Willow は105個の物理量子ビットを備えた超伝導量子チップで、サンタバーバラにある Google の製造施設で作られました。Google は2つの目玉となる成果を公表しましたが、知名度の低い方がはるかに重要です。1つ目はしきい値以下の量子誤り訂正です。量子ビットは脆弱で、熱や振動、迷い込む電磁ノイズによって絶えず乱されます。そのため量子コンピュータは歴史的に、有用な仕事を生み出すより速く誤りを生み出してきました。標準的な解決策は、1つの信頼できる「論理」量子ビットを、多数の信頼できない物理量子ビットにまたがって符号化することです。しかしこれが効くのは、物理的な誤り率が臨界しきい値を下回っている場合に限られます。それを上回ると、量子ビットを増やすことは、取り除く以上のノイズを加えてしまいます。
Willow はその一線を越えました。Google が誤り訂正の表面符号を物理量子ビットの3×3の格子から5×5、さらに7×7へと拡大していくにつれ、論理的な誤り率は各段階でおよそ半分になりました。しきい値以下の誤り訂正とは、符号化された論理量子ビットに物理量子ビットをさらに加えると、論理的な誤り率が上がるのではなく下がることを意味します。研究者たちは1990年代から、これを説得力ある形で実証しようと試みてきました。これは査読を経た本物の前進であり、真剣に受け止めるに値します。
2つ目の成果が見出しを飾りました。Willow はランダム回路サンプリングのベンチマークを5分足らずで完了しましたが、これは Google 自身の見積もりでは、今日最速級のスーパーコンピュータの1台でおよそ10²⁵年かかるものです。この比較は Google の見せ方であり、そのように読むべきものです。ランダム回路サンプリングは、量子ハードウェアが本質的に得意で、古典ハードウェアが本質的に苦手だからこそ選ばれたタスクです。既知の商用用途も暗号学的用途もありません。これは負荷試験であって、暗号破りではありません。
ベンチマークはショアのアルゴリズムではない
Bitcoin にとって重要な量子攻撃は具体的です。すべての Bitcoin 署名の背後にある楕円曲線 secp256k1 に対してショアのアルゴリズムを走らせ、既知の公開鍵から秘密鍵を導き出すというものです。その計算は、誤り訂正された論理量子ビット上で、蓄積するノイズに押しつぶされることなく、何時間も走り続けなければなりません。
ショアのアルゴリズムで secp256k1 を破るには、広く引用される研究の見積もりによれば、数千のオーダーの誤り訂正された論理量子ビットが必要で、現実的な誤り率のもとではこれが数百万の物理量子ビットに相当します。Willow は105個の物理量子ビットを備え、良質な論理量子ビットをおよそ1個実証しました。この隔たりは製品のモデルチェンジ1世代ぶんではありません。物理量子ビットの数にしておよそ4桁ぶんであり、さらに極低温技術、制御配線、製造歩留まりにおける未解決の工学的問題が加わります。それらはマシンが大きくなるほど——易しくなるのではなく——難しくなるものです。
暗号学的に意味のある量子コンピュータが今日存在すると主張する信頼できる研究者はいません。Google 自身が公表したロードマップも、大規模で誤り訂正されたマシンを、いくつもの大きな節目を隔てた先に位置づけています。量子コンピューティングがその規模に到達しうる時期についての真面目な見積もりは、およそ10年後から数十年後、あるいは決して到達しない、という幅があります。これらの見積もりは縮まる可能性もあります——Willow の要点はまさに、スケールアップがいまや害ではなく助けになるという点です——が、いかなる短縮もかなり前もって見えてくるはずです。論理量子ビットの数は、秘密ではなく、公表される研究成果だからです。
どの bitcoin が真っ先に狙われるか
ここが、ほとんどの報道が飛ばす部分です。ショアのアルゴリズムを走らせる量子攻撃者に必要なのはあなたの公開鍵であり、すべてのコインがそれをさらしているわけではありません。Bitcoin のアウトプットは、大きく2つの種類に分かれます。
- さらされた公開鍵。最初期のコイン——サトシ時代のマイニングによるものとされることの多い約100万 BTC を含む——は、生の公開鍵(P2PK)へ直接支払われており、これらは丸見えの状態でオンチェーンに存在します。使用された後も残高を保持しているアドレスもすべてさらされています。最初の使用でその公開鍵が明らかになるからです。Taproot のアウトプットも同様に、設計上、調整済みの公開鍵をオンチェーンに置きます。
- ハッシュで守られたアウトプット。一度も使用されたことのない Bitcoin アドレスは、公開鍵そのものではなく、その公開鍵のハッシュだけをさらします。そしてショアのアルゴリズムはハッシュに狙いを定めることができません。こうしたコインについて攻撃者に残された唯一の隙は、鍵を明らかにする取引をブロードキャストしてから、その取引が確定するまでの短い間隔だけです——ネットワークを相手にした、はるかに厳しい競争です。
さらされている側は小さくありません。広く引用される Deloitte の分析の1つは、公開鍵がさらされたアウトプットが bitcoin 全体のおよそ4分の1を保持しており、その大半が初期の P2PK コインと再利用されたアドレスだと見積もっています。もし暗号学的に意味のあるマシンがいつか登場すれば、それらのコイン——その多くは休眠が証明でき、所有者はとうにいない——が炭鉱のカナリアになります。それらは公然と、そして紛れもなく真っ先に攻撃されるため、ハッシュで守られたコインに手が届くようになるより前に、ネットワークは明白な警告を得ることになります。
解決策は存在する。難しいのは移行の方だ
ポスト量子暗号はもはや理論上のものではありません。2024年8月、NIST は最初の3つのポスト量子標準——FIPS 203、204、205——を確定しました。これらは量子攻撃への耐性を持つよう設計された鍵カプセル化とデジタル署名を対象としています。Bitcoin は、SegWit や Taproot をもたらしたのと同じアップグレード経路であるソフトフォークを通じて、量子耐性を持つアウトプット型を採用できます。
本当に難しい問題は、数学的なものではなく実務的なものです。ポスト量子署名は大きく——secp256k1 署名のおよそ70バイトに対して、キロバイト単位です——ブロック容量を圧迫します。移行にはすべての保有者がコインを新しいアウトプット型へ移すことが必要で、これは数千万もの参加者にまたがる調整作業です。そして鍵が失われた数百万のコインは、そもそも一切移行できず、これはやがてコミュニティに居心地の悪い決断を迫ります。量子の賞金として放置するか、それともプロトコルレベルで凍結するか、です。これらはガバナンスの問題であり、ガバナンスは数学よりも遅く動きます。それが、早めに注意を払うことへの誠実な論拠です——パニックではなく、猶予の時間を確保するための、です。
Willow があなたの鍵の持ち方について変えること:何もない、そしてそれこそが要点だ
本稿の執筆時点で、実際に人々の bitcoin を失わせている脅威は変わっていません。フィッシング、シードフレーズの盗難、オンライン端末上のマルウェア、カストディアンの破綻、そして単純な紛失です。Willow を冷静に読み解いても、あなたのセキュリティのチェックリストは元のままです——もっとも、優れた鍵の衛生管理と優れた量子への備えは、その大部分が同じリストであることには気づく価値があります。
- アドレスを再利用しない。再利用はあなたの公開鍵を永久に漏らし、数十年後にどんなハードウェアが存在しようとも、あなたのコインをさらされた側へと移してしまいます。現代のウォレットは既定でアドレスを切り替えます。そのままにさせておきましょう。
- 鍵をオフラインに保つ。遠い未来に何が待っていようと、今日の攻撃はネットワーク越しにやってきます。Ownbit のコールドウォレット運用は、余ったスマホを、未署名の取引と署名を QR コードだけでやり取りするエアギャップ署名器に変えます。そして私たちのセキュリティモデルは、回復が Ownbit のサーバーに決して依存しないように作られています。
- 単一障害点をなくす。1つのシードフレーズは、たった一度の盗難、一度の住宅火災、あるいは一人の困惑した相続人によって、全損まであと一歩です——ショアのアルゴリズムとは違い、来る日も来る日も現実であり続けるリスクです。
ここで、正直な但し書きを1つ添えておきます。いかなる鍵管理の方式も、基盤となる曲線そのものは変えません。マルチシグも、MPC も、ハードウェアウォレットも、最終的にはすべて、オンチェーンで同じ楕円曲線の数学によって検証される署名に行き着きます——これは私たちの MPC vs マルチシグの比較でも述べた点です。Ownbit のマルチシグが変えるのは、量子マシンが存在するようになる前にあなたを脅かすすべてです。管理権を、独立した標準的な BIP39 のシードフレーズにまたがって分割するため、単一の端末が侵害されても、バックアップが1つ失われても、資金を動かすことはできません。そして、それがオープンな標準とオープンソースのコントラクトの上に築かれているからこそ、ポスト量子署名型がいずれ登場したときには、エコシステムの他の部分と同じアップグレード経路に乗ることができます。
よくある質問
Google の Willow チップは Bitcoin の暗号を破ったのですか?
いいえ。Willow は105個の物理量子ビット上でしきい値以下の誤り訂正を実証し、暗号学的な用途のないサンプリングのベンチマークを走らせました。Bitcoin の secp256k1 曲線を破るには、数千の誤り訂正された論理量子ビット上でショアのアルゴリズムを走らせることが必要で——広く引用される見積もりでは数百万の物理量子ビットに相当します——これは今日、地球上のどのマシンにもできません。
Bitcoin の暗号を破るには、いくつの量子ビットが必要ですか?
公表された研究の見積もりは、必要な量を数千のオーダーの論理量子ビットとしており、現実的な誤り率のもとではこれが協調して動く数百万の物理量子ビットを意味します。Willow は105個の物理量子ビットを備え、高品質な論理量子ビットをおよそ1個実証しました。工学的な難題を数に入れる前の段階で、およそ4桁の隔たりが残されています。
量子コンピューティングに対して最も脆弱な bitcoin はどれですか?
公開鍵がすでにオンチェーンで見えているコインです。初期の pay-to-public-key(P2PK)アウトプット、再利用されたアドレスの残高、そして Taproot のアウトプットです。広く引用される Deloitte の分析は、このさらされた側を bitcoin 全体のおよそ4分の1としています。一度も使用されたことのないアドレスはハッシュしか明かさず、ショアのアルゴリズムはこれを直接攻撃できません。
Willow を理由に、bitcoin を新しいアドレスへ移すべきですか?
急ぐ必要はありません——その攻撃を実行できるマシンは存在せず、近づいてもいません。理にかなった習慣は、すでに当てはまるものと同じです。アドレスの再利用を避け、鍵をオフラインに保ち、単一障害点をなくすことです。もし暗号学的に意味のあるマシンがいつか近づいてくれば、さらされた休眠コインが真っ先に攻撃されるため、エコシステムには移行のために何年もの目に見える警告期間があることになります。
Willow は注意を払う理由であって、パニックに陥る理由ではありません——そして最良の備えは、ごく普通の優れたカストディそのものに見えます。今日重要となる単一障害点をなくしたいなら、Ownbit のマルチシグを使えば、あなた自身の端末上の独立したシードフレーズに管理権を分割できます。そして私たちのセキュリティ概要では、その設計が——私たちのサーバーがあってもなくても——回復をあなたの手の内に保つ仕組みを解説しています。