量子コンピューティングは、現在のところ暗号ウォレットに対する主に理論的な脅威である。しかし、暗号学界は「理論的」が「火曜日」になるタイミングを待つことはしていない。NISTは2024年8月に最初の確定した耐量子暗号標準を発表し、LedgerのCTOであるチャールズ・ギルメ・エは、その標準がBitcoin、Ethereum、および自社が運営するハードウェアセキュリティの世界にどのような意味を持つのかを解説している。
二つの基準、二つの哲学
NISTの2024年8月の発表により、ここでの最も重要な2つのデジタル署名方式が正式に確定しました。最初の方式はML-DSAで、FIPS 204として公開され、CRYSTALS-Dilithiumアルゴリズムを基盤としています。これは格子ベースのアプローチであり、そのセキュリティは高次元空間における特定の幾何学的問題の計算的難易度に依存しています。
二つ目はSLH-DSAで、FIPS 205として公開され、Sphincs+に基づいています。これはより保守的なアプローチを採用しており、そのセキュリティは、長年にわたりコンピューティング分野で実証されてきたハッシュ関数、すなわち同じ暗号プリミティブに完全に依存しています。新しい数学的仮定は一切必要ありません。その代償として、Sphincs+はより大きな署名を生成します。これはブロックチェーン上でバイト単位で料金が発生する場合、非常に重要です。
Guillemetは、ML-DSAがブロックチェーン以外の分野で標準的な選択肢となったことを指摘した。一方、BitcoinとEthereumはSLH-DSAを採用しようとしている。Sphincs+は開発者に新しい数学的難問の信頼を求めていない。そのセキュリティの連鎖は、SHA-256やSHAKEのようなハッシュ関数に遡り、これらはBitcoinとEthereumのコミュニティが最初から信頼してきたツールである。
なぜこの乖離が重要なのか
Bitcoinは現在、署名にsecp256k1楕円曲線を使用しています。Ethereumも類似の楕円曲線スキームを使用しています。両方とも効率的でよく理解されていますが、十分に強力な量子コンピュータがShorのアルゴリズムを実行すれば、理論的には公開鍵から秘密鍵を復元することで楕円曲線暗号を破ることができる可能性があります。
2026年半ばに、Ethereum研究者は、Ethereum仮想マシン内で検証をより扱いやすくするために最適化されたSphincs+のバリエーションを探索しています。課題は、Sphincs+署名が現在のブロックチェーントランザクションが扱うサイズよりもはるかに大きいことで、これはストレージコスト、帯域幅、ノードを運用するための経済的計算に影響を与えます。
Ledgerの実装タイムライン
Ledgerにとって、これは遠い将来の課題ではない。同社のセキュリティチームは、ハードウェアウォレットファームウェアに後量子暗号を統合するために積極的に作業を進めており、特にセキュアなソフトウェア要素に焦点を当てている。ギルメは、Ledgerが2026年6月末までに、後量子鍵封入メカニズムであるML-KEMとML-DSAのファームウェア対応を実装する予定であることを示している。
ML-KEMは鍵交換を担当し、ML-DSAは署名を担当します。これら2つを組み合わせることで、ハードウェアウォレットに、デバイスが通信するチャネルと、トランザクションが正しい人物から来たことを証明する認証レイヤーをカバーする、比較的完全な耐量子セキュリティ体制を実現します。
この移行は、既存のウォレット保有者にとって実用的な質問も提起します。ポスト量子スキームへの移行は、初期のBitcoinユーザーが非圧縮公開鍵から圧縮公開鍵へ資金を移動したように、新しい暗号標準で生成された新しいアドレスへ資金を移動することをユーザーに求める可能性があります。
EthereumがEVM互換のSphincs+検証に関する継続的な研究は、ハッシュベースの署名をスケール可能にするために、効率の差を十分に縮小できるかどうかを実証する試みである。


