はじめに
Google Quantum AIが2026年3月31日、将来の量子コンピュータが暗号通貨などで広く使われている楕円曲線暗号を従来の予測より少ない計算資源で解読できる可能性があるとするホワイトペーパーを公開しました。本稿では、その技術的内容と暗号通貨コミュニティへの提言、そして脆弱性を安全に開示するための新たな手法について解説します。
参考記事
- タイトル: Safeguarding cryptocurrency by disclosing quantum vulnerabilities responsibly
- 著者: Ryan Babbush(量子アルゴリズム研究ディレクター)、Hartmut Neven(Google Quantum AI エンジニアリング担当VP)
- 発行元: Google Research
- 発行日: 2026年3月31日
- URL: https://research.google/blog/safeguarding-cryptocurrency-by-disclosing-quantum-vulnerabilities-responsibly/
要点
- 将来の量子コンピュータは、暗号通貨を保護する楕円曲線暗号(ECDLP-256)を従来の見積もりより少ない量子ビット数で解読できる可能性がある
- Googleは50万物理量子ビット未満のCRQCで数分以内に実行可能な量子回路を設計し、従来比で必要な物理量子ビット数を約20分の1に削減した
- 暗号通貨の長期的な安全性のために、耐量子暗号(PQC)への移行が不可欠である
- Googleはゼロ知識証明を活用し、攻撃手法の詳細を明かさずに脆弱性の実在を証明する「責任ある開示」の新手法を提案した
- 短期的な対策として、脆弱なウォレットアドレスの公開・再利用を避けることが推奨されている
詳細解説
楕円曲線暗号とは何か、なぜ問題なのか
楕円曲線暗号(ECC: Elliptic-curve cryptography)は、ビットコインやイーサリアムをはじめとする多くの暗号通貨が署名や取引の検証に使用している公開鍵暗号方式です。その安全性は「楕円曲線離散対数問題(ECDLP)」と呼ばれる数学的難問を解くことの困難さに基づいており、従来のコンピュータでは現実的な時間内に解けないとされてきました。
しかし、「Shorのアルゴリズム」と呼ばれる量子アルゴリズムを使えば、理論上この問題を効率的に解くことができます。問題は、そのために必要な量子コンピュータの規模がどの程度かという点でした。今回のホワイトペーパーでは、その見積もりが大幅に更新されています。
新たなリソース見積もり:約20分の1の規模で解読可能に
Googleによれば、ECDLP-256(256ビットの楕円曲線離散対数問題)を解くための量子回路として、2つのバリアントが設計されました。1つ目は1,200論理量子ビット未満・9,000万Toffolicゲートで実行可能なもの、2つ目は1,450論理量子ビット未満・7,000万Toffolicゲートで実行可能なものです。
論理量子ビットとは、エラー訂正が施された量子ビットで、数百個の物理量子ビットから構成されます。Toffolicゲートは量子アルゴリズムの実行時間を主に決定する基本的な演算単位です。これらを物理量子ビット数に換算すると、Google Willowなどの主要量子プロセッサと整合する標準的な仮定のもとで、50万物理量子ビット未満のCRQC(暗号関連量子コンピュータ)で数分以内に実行可能とされています。Googleは、これが従来の見積もりと比較して必要な物理量子ビット数を約20分の1に削減した成果だと説明しています。
なお、現時点でこの規模の量子コンピュータは存在しておらず、すぐに暗号が解読されるわけではありません。ただし、技術の進展に伴い実現までの時間軸が縮まりつつあるとGoogleは指摘しており、それゆえ早期の対応準備が重要と考えられます。
暗号通貨コミュニティへの提言:PQCへの移行
Googleは暗号通貨の長期的な安全性を確保するために、耐量子暗号(PQC: Post-Quantum Cryptography)への移行を推奨しています。PQCは量子コンピュータによる攻撃にも耐えられるよう設計された暗号方式であり、既存のブロックチェーンへのPQC実装事例も示されています。
Googleは2029年を一つの移行目標年として設定しており、Coinbase、スタンフォード大学ブロックチェーン研究所、Ethereum Foundationなども同様の取り組みを進めているとされています。移行には時間がかかるため、早期の着手が重要と思います。
短期的な対策としては、脆弱なウォレットアドレスの公開や再利用を避けることが推奨されています。ウォレットアドレスを一度でも使用・公開した場合、公開鍵が露出するため、将来的に量子コンピュータによる秘密鍵の逆算リスクが生じる可能性があります。また、放棄された暗号資産への対応を含む政策的オプションについても論じられています。
責任ある脆弱性開示:ゼロ知識証明の活用
今回の発表で注目すべき点の一つは、脆弱性の開示方法そのものです。セキュリティ上の脆弱性を公開することには、悪意ある行為者に攻撃の手引きを与えるリスクがある一方で、社会が自衛と対策を講じられるという側面もあります。この問題はセキュリティ研究の分野で長年議論されており、「責任ある開示(Responsible Disclosure)」という概念が国際標準(ISO/IEC 29147:2018)として確立されています。Carnegie Mellon大学のCERT/CCやGoogleのProject Zeroもこの枠組みを採用しています。
暗号通貨の場合、さらに複雑な要素があります。Googleが指摘するように、暗号資産の価値は技術的な安全性だけでなくユーザーの信頼にも依存するため、根拠の薄い脆弱性情報の流布自体が「FUD(恐怖・不確実性・疑念)」を利用した攻撃になり得ます。
この課題に対してGoogleが採用したのが、「ゼロ知識証明(Zero-Knowledge Proof)」という暗号技術の活用です。ゼロ知識証明とは、ある命題が真であることを、証明に用いた情報そのものを相手に明かさずに証明できる手法です。これにより、Googleは実際の量子回路(攻撃の詳細)を公開せずに、その脆弱性が実在することを第三者が検証できる形で示しました。Googleはこの手法を他の研究チームにも採用するよう呼びかけており、量子暗号解析分野における責任ある開示の規範形成を目指しています。
また、今回の開示に際してGoogleは米国政府とも連携しており、量子・セキュリティ・暗号通貨・政策の各コミュニティとの対話を継続する意向を示しています。
まとめ
Google Quantum AIは、将来の量子コンピュータが暗号通貨の基盤となる楕円曲線暗号を従来の想定より少ない資源で解読できる可能性を示しました。PQCへの移行という長期的な課題とあわせ、ゼロ知識証明を用いた新たな開示手法は、量子時代のセキュリティ研究のあり方に一つの方向性を提示していると思います。
