Advertise手数料優遇デスク

ビットコイン

Christine Kim氏が示すBitcoin(BTC)量子耐性ロードマップ──4提案の全体像

Christine D. Kim氏がBIP-360、SHRINCS、Lifeboat、DropKickの4提案を整理。Bitcoin(BTC)の量子コンピューティング脅威への予防と救済の各層を解説する。

クリエイターになる
2026年9月15日, 14:01 JST1分で読めます更新
AI要約AI
  • Christine D. Kim氏が9月14日にXでBIP-360、SHRINCS、Lifeboat、DropKickの4提案を整理
  • SHRINCSの公開鍵は48バイト、最小署名は548バイト、ステートレス代替は5,777バイト
  • BIP-360はP2MR出力型を導入するドラフト段階のソフトフォーク提案
  • 4提案のいずれもBitcoinネットワーク上で未稼働と評価レポートが明示
bybit.com

Bitcoinの量子防御が形を帯びる

Bitcoin(BTC)の開発者コミュニティで、これまで断片的に積み重ねられてきた量子コンピューティング対策の研究が、一つの体系的なロードマップとして整理されつつある。研究者のChristine D. Kim氏が2026年9月14日にX上で公表した評価によれば、BIP-360、SHRINCS、Lifeboat、DropKickという4つの並行する取り組みが、ネットワークの量子セキュリティを担う候補として位置づけられている。想定される脅威モデルの中心にあるのは「暗号学的に意味のある量子コンピュータ(CRQC)」だ。ブロックチェーン上にすでに公開されている公開鍵から秘密鍵を導出し、正当な所有者に先んじて不正な送金を実行できるほどの計算能力を持つマシンを指す。現時点でそれを実現できる技術は存在しないが、長期間動きのないコインの背後にある公開鍵は永続的に露出したままになっている。まさにこの露出こそ、各提案が狙いを定める対象である。

まず予防策の中核がBIP-360だ。ドラフト段階のソフトフォーク提案で、Pay-to-Merkle-Root(P2MR)と呼ばれる新しい出力タイプを導入する。資金をP2MR出力へ移したユーザーは、実際に支払う瞬間まで公開鍵を非開示のまま保てるうえ、複数の支払い経路を保持することもできる。現行のBitcoin (BTC)モデルでは送金時に公開鍵の開示が不可避であり、長期的な露出が構造的に組み込まれているが、それを事前に取り除く予防的設計だ。この種の後方互換アップグレードは、Segregated Witness(SegWit)以降、ネットワークに前例がある。署名層を担うのがBlockstreamの研究者らが開発したSHRINCSで、Bitcoinのproof-of-workマイニングを支えるSHA-256を基盤とするハッシュベースの耐量子署名方式だ。新たな数学的仮定を追加しない点が特徴で、ドラフトの寄稿者によれば公開鍵は48バイト、最小署名は548バイト、ステートレス版は5,777バイトと、同種のハッシュベース設計より約1桁小さく、検証も高速という。ただしSHRINCSはあくまで実験的段階にあり、仕様はまだ第三者によるセキュリティレビューを通過していない。そして4提案のいずれも本日時点でネットワーク上で稼働しておらず、すべてドラフトまたは研究段階にとどまる。評価自体もこの点を明示している。

LifeboatとDropKickは露出コインの救済を狙う

より困難な課題は、移行せずに長期保有を続けるHODL層だ。CRQCが登場した時点で旧形式アドレスにコインを置いたままの保有者は、公開鍵から秘密鍵を導出した攻撃者に引き出しを先回りされ、資金を奪われる恐れがある。この層を直接的に狙うのが2つの救済プロトコルだ。Lightning NetworkとUtreexoの研究で知られるTadge Dryja氏によるLifeboat、そしてBrink開発ファンドの支援を受けるBitcoin Coreコントリビュータconduition氏によるDropKickである。いずれもcommit-reveal構造に基づき、ユーザーが特定のアドレス情報を攻者より先行して知っていたことをオンチェーンで証明し、救済トランザクションの優先権を確立する仕組みを取る。

Dryja氏は評価の公表の数週間前、ニューヨークのBitdevs開発者ミートアップでLifeboatを発表し、より踏み込んだ設計も提示した。CRQCの実在をオンチェーン上で証明し、それがソフトフォークを自動的に起動するという仕組みだ。一方、2026年8月下旬にLifeboat発表の1日前にSHRINCSのBIPドラフトを公開したconduition氏は、DropKickのアクティベーション機構については意図的に未決のままとしている。残された課題は多い。SHRINCSのセキュリティ証明は未完成で、テストベクターが不足し、第三者による仕様レビューもまだない。署名サイズは現在のSchnorr署名の約10倍に達し、鍵の再利用やステートレス版ではさらに膨らむ。conduition氏は複数署名を単一の証明へ圧縮する集約技術を研究しており、その基盤にはEthereum開発者らの研究を援用している。CRQCが現実化した際、アクセス不能な「紛失」ビットコイン (BTC)をどう扱うかという問いも未解決のままだ。2つの救済プロトコルはいずれも活用可能なコードではなく提案に分類されており、コンセンサスが変わるまでユーザー側に得られるものはない。市場の動向をリアルタイムで確認したい読者は、Gateで現物・先物のライブ価格を追うことができる。

コードではなくドラフト段階

ロードマップに沿う実証データも出ている。Blockstreamは2026年8月、ハッシュベースの耐量子署名をJade、Trezor、Ledger、BitBox02といったハードウェアウォレット上で生成できるとの結果を公表した。この実証には意味がある。SHRINCSは署名サイズの肥大化を抑えるよう明示的に設計されており、既存の多くの耐量子方式は現在のSchnorr署名よりはるかに大きなデータを生成するため、ブロックスペースを急速に消費し、トランザクション処理能力を落とし、手数料を押し上げかねないからだ。同じ報告はBIP-360を構造的にTaprootと類似したものと位置づけ、鍵となる違いは直接の公開鍵による支払い経路が除去され、トランザクション条件を表すMerkleルートに置き換えられた点だと説明する。なお、BIP-360単体ではBitcoinを完全に量子耐性化するものではない。長期的な公開鍵露出が対象で、ブロードキャストから承認までの短い時間帯に実行されうる高速攻撃への対処は、依然として耐量子署名方式の導入を必要とする。

(14:43 UTC時点) 一次資料である9月14日のX投稿の重みは、明示された留保にある。BIP-360、SHRINCS、Lifeboat、DropKickのいずれも現時点でBitcoinネットワーク上で有効化されておらず、その暗号を破れるCRQCの実在も知られていない。9月15日時点でのCOINOTAGの読み解きは、この件の意義は即時性よりもアーキテクチャにあるというものだ。CRQC到来前の予防と到来後の復旧が、意図的に別層として切り分けられている。成否を左右するのはソフトフォークのコンセンサスであり、大型署名によるブロックスペースのコスト、SHRINCSのセキュリティレビュー、紛失コインの扱いといった未解決のコスト問題が、このロードマップが理論上の枠組みにとどまるかを最終的に決めることになる。

一次情報源

COINOTAGの編集・調査デスクです。

AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。