Blockstream Researchは、新たに明らかになった構造的弱点によって信頼性を失った、コンパクトな格子ベース設計のHawkを除外した後、Bitcoin向けの実用的な耐量子署名の選択肢を絞り込んだ。同社の評価では、主要な格子候補としてFalconとDilithiumが残り、トランザクションサイズ、実装の安全性、検証速度、ウォレット互換性の面でBitcoin向けのトレードオフが大きく分かれている。
このレビューでは、比較の中心にHawkの失速が置かれている。Hawkは小さな署名サイズと低いメモリ使用量で注目を集めており、耐量子アップグレード時のオンチェーンコストを抑えられる特性があった。Straznickas氏とWeis氏の研究では、鍵回復に利用可能な実効的な最短ベクトル問題の次元が、Hawk設計者の想定の約半分に低下する構造的問題が発見され、推定セキュリティ余裕が縮小した。
Blockstream Researchによると、研究者らはHAWK-256と呼ばれるチャレンジパラメータに対して、エンドツーエンドの鍵回復攻撃を実証した。この研究では、正式なHAWK-512およびHAWK-1024のパラメータセットに対する同等の実用的な破綻は示されなかった。しかし評価によれば、その後Hawkチームは米国国立標準技術研究所の耐量子プロセスへの提出を取り下げた。
弱点を修正するためにHawkのパラメータを大幅に増やすと、その魅力だった空間効率が損なわれる。Hawk-512は555バイトの署名と約6キロバイトの署名者メモリ要件を提供していた。Blockstream Researchは、この設計はもはやBitcoin計画における実行可能な選択肢ではないと結論付けた。
Bitcoinの移行問題は数十年単位で測られる
Bitcoinは現在、トランザクションを承認するためにSchnorr署名とECDSA署名を使用している。どちらも原理的にはShorのアルゴリズムに対して脆弱である。これは1994年にPeter Shorが発表した量子計算の成果で、十分に高性能な量子マシンが利用可能になれば、広く使われている公開鍵暗号の基礎となる数学的問題を解くことができる。
Blockstream Researchは、この問題を差し迫ったプロトコル上の緊急事態ではなく、移行とエンジニアリングの課題として捉えている。Bitcoinの出力は数十年にわたり未使用のまま残る可能性があるため、報告書では将来的な置き換えは少なくともNISTのレベル3セキュリティカテゴリを目標にすべきだと主張している。この基準は暗号学的余裕とブロックチェーン容量の間に直接的な緊張関係を生み出し、評価ではDilithiumをレベル2からレベル3へ引き上げると、公開鍵と署名データの合計に約1.5キロバイト追加されると見積もられている。
研究者らは、オンチェーンコスト、実装の複雑さ、展開リスク、長期的な開発可能性という4つの運用上の制約に基づいて方式を評価した。公開鍵と署名はコインが使用される際にトランザクションデータとなるため、すべてのフルノードが各署名を独立して検証するネットワークでは、そのサイズが特に重要になる。
実装上の懸念も同等に重要視されている。浮動小数点演算や繊細なガウスサンプリングに依存する暗号設計は、プラットフォーム固有の動作、サイドチャネルへの露出、または正確性エラーを引き起こす可能性がある。ハードウェアウォレットは、デスクトップシステムと比べてメモリや処理能力が限られているため、さらに別の制約を加える。
Dilithiumは大きな容量コストと引き換えに、より安全なエンジニアリングを提供する
FIPS 204でML-DSAとしてNISTに標準化されたDilithiumは、より単純な実装候補として浮上した。この方式は署名と検証の両方で整数演算のみを使用し、Falconに関連する浮動小数点やサンプリングの課題を回避している。
その実装上の利点には、オンチェーン上で大きな容量負担が伴う。NISTレベル3では、ML-DSA-65パラメータセットは1,952バイトの公開鍵と3,309バイトの署名を使用し、合計5,261バイトとなる。Blockstream Researchは、これはBitcoinの現在のネイティブな公開鍵と署名の合計サイズと比べて約55倍大きいと見積もっている。
このような拡大は、通常の手数料率の変動よりも直接的にトランザクション構築へ影響を与えるだろう。Bitcoinの手数料はトランザクションの重みに応じて支払われるため、1回の使用ごとに数キロバイトを追加する署名システムは、一般的な支出パターンを大幅に大きくする。コストは手数料状況やトランザクション全体の構造によって変動するが、根本的なデータ負担は署名方式によって固定される。
Dilithiumには、ビットコイン特化の研究において別の利点がある。レビュー対象の格子ベース候補の中で、再ランダム化可能な鍵を通じたBIP-32形式の階層的決定論的鍵導出に向けた短期的な研究成果が存在したのはこれだけだった。階層的導出により、ウォレットは秘密情報を公開することなく、マスターシードから多数のアドレスを生成できる。
報告書ではDilithiumRKやDilithiumRKSを含む提案を検討したが、いずれも導入可能な段階にはないと結論づけた。一部のバリアントには必要な安全性証明が欠けており、他は検証ルールの変更を必要とする。また、これらの設計はグローバルに共有される行列に依存しているため、多くの鍵が共通の暗号インスタンスに結び付けられ、追加の導入上の考慮事項が生じる。
Falconはブロックスペースを節約するが、ウォレット面で課題がある
NISTにFN-DSAの名称で選定されたFalconは、残る2つの格子ベース選択肢の中でよりコンパクトな方式を提供する。Blockstream Researchによれば、Falcon-512の公開鍵と署名を合わせたサイズは1,563バイト、Falcon-1024では3,073バイトである。
FalconにはNISTレベル3のパラメータセットが存在しない。利用可能な選択肢はレベル1とレベル5に対応しており、長期間有効な出力に対してより高い安全余裕を求める場合、ビットコイン開発者はFalcon-1024を選ぶ方向に向かうことになる。その設定でも、Falcon-1024の合計データサイズはML-DSA-65の5,261バイトを大きく下回る。
主な欠点は署名処理にある。従来のFalcon実装では、サンプリング時にフーリエ領域で浮動小数点演算を使用するため、ハードウェアやソフトウェア環境によって異なる結果が生じる可能性がある。Blockstream Researchは、整数演算で必要な動作を再現する決定論的な代替手法を説明している。代償は性能で、評価によれば署名は約15倍遅くなり、鍵生成は約2倍遅くなる。
検証についてはより好ましい。報告書では、Falconの検証は決定論的で整数演算のみを用い、レビュー対象候補の中で最速だと説明されている。この違いはビットコインにおいて重要であり、支払者は一度だけ署名する一方で、ネットワーク上のフルノードは独立して署名を検証する。
メモリは依然として制約のあるデバイスにとって実用上の懸念事項である。Falcon-1024では、事前計算されたサンプラーツリーの使用に約90キロバイトを要する場合がある。この構造を動的に再構築すれば、メモリ使用量を約16キロバイトまで減らせるが、署名時間は2倍になる。
鍵導出と標準化は依然として未解決
レビューによると、Falconには実用的なBIP-32形式の導出アプローチも欠けています。検証された唯一の公開構成では、秘密基底を再ランダム化しノルム境界を拡大することで、オンチェーン署名が約23.7キロバイトに膨らみます。Blockstream Researchは、提案されたパラメータはこの方式自体の安全条件を満たしておらず、修正するとサイズがさらに増加すると述べました。
FN-DSA自体もまだ最終化されておらず、監査済み実装、公式テストベクトル、幅広いハードウェア対応は未完成のままです。レポートでは、Level 1で1,114バイト、Level 5で2,387バイトの合計サイズを持つ非標準バリアント「Falcon-WS」についても議論されました。Falcon-WSは公式標準化の対象外であり、以前の研究で強力な偽造不可能性証明の欠陥が見つかったことを受け、さらなる検証が必要です。ただし通常の偽造不可能性には影響はありませんでした。
Blockstream Researchの短期的な方針では、格子ベース方式が成熟するまでの低リスクな移行手段として、ハッシュベース署名を支持しています。また、格子署名とハッシュベースのフォールバックを組み合わせるハイブリッド構成も検討しており、大容量のSPHINCS+署名を、まれな復旧操作時にFalconまたはFalcon-WSへ置き換える復旧パスも含まれています。
この評価では、Bitcoin向けの最終的な署名方式は選定されていません。その代わり、現時点での選択肢を明確に示しています。Dilithiumは実装リスクを低減しますが、大きく恒久的なデータコストを伴います。一方Falconは、はるかに小さいトランザクションと高速なネットワーク検証を提供しますが、決定論的署名、ウォレットのメモリ制限、標準化、階層型鍵導出に関する解決策が必要です。
量子時代のトランザクションセキュリティへの理解を深めるには、ガイドをご覧ください こちら 次へ。
免責事項: このページの内容は一般的な情報提供のみを目的としており、Toobitの見解や金融アドバイスを示すものではありません。当社はこの情報の正確性または完全性についていかなる保証も行わず、その利用によって生じた誤り、欠落、または結果について責任を負いません。デジタル資産への投資にはリスクが伴います。ユーザーは自身の財務状況および関連リスクを独自に評価する必要があります。詳細については、当社の 利用規約 および リスク開示.
