第 1 架 コンピューティング基盤 4 / 45
量子コンピュータはビットコインを壊すのか — 量子ビット・誤り訂正・暗号移行
量子ビット、干渉、Shor・Grover、誤り訂正から、ビットコインのECDSA・Schnorr・SHA-256、公開鍵の露出、BIP 360までを一次資料で整理。
この記事の出典を確認する(13件)記事概要
量子コンピュータは、あらゆる答えを同時に読み出す万能機ではありません。それでも特定のアルゴリズムでの優位は、ビットコインの暗号移行を今から考える理由になります。
理解の手がかり
普通の工場を置き換える超工場ではなく、専門の実験室だと考えると整理できます。古典計算機が問題を準備し、壊れやすい量子装置には限られた工程だけを任せ、結果は古典側で確かめます。
比喩の限界
この比喩が示すのは役割分担だけです。実用性は論理量子ビット、誤り訂正、ゲート精度、回路の深さなどで決まり、公開された実験や資源見積もりは、ビットコインへの実用的な攻撃を示したものではありません。
ShorとGrover、署名とハッシュ、研究結果と未採用の提案を切り分け、恐怖をあおる期限を作らずに量子リスクを評価できます。
用語集を開くこの記事の目次13節読みたい節へ移動する
130秒でつかむ — できること、まだできないこと
| 問い | 現時点で言えること |
|---|---|
| 量子計算機はCPUやGPUの上位互換か | いいえ。特定のアルゴリズムで優位に立つ機械で、古典計算と組み合わせて使います |
| ビットコインの何が先に問題になるか | 公開鍵から秘密鍵を回復されうる署名側が、主な論点です |
| マイニングは一瞬で破られるか | Groverの平方根高速化と、ビットコイン規模のハッシュレートを手に入れることは別です |
| もう攻撃できる機械があるか | 公開された実証はありません。必要規模として示された研究上の値は、仮定に依存する資源見積もりです |
| 対策は決まっているか | NISTの規格とビットコイン向けのDraft案はありますが、ビットコインに採用されてはいません |
結論は「無害」でも「明日壊れる」でもありません。暗号の移行には長い準備が要ります。その一方で、実用的な攻撃がいつ可能になるのかを裏づける、広く合意された時期の目安はありません。
2量子コンピュータは超高速CPUではない
古典コンピュータは、0か1のビットとして命令を実行します。量子コンピュータは量子ビットの状態に量子ゲートを適用し、干渉によって望む答えの確率を高め、最後に測定します。あらゆる候補を読み出せる「無限並列計算」ではなく、答えへ至る干渉を設計できる問題だけが対象です。
ブラウザ、データベース、OS、分岐の多い業務ロジックは、量子化すれば一律に速くなるというものではありません。入力の準備、誤り訂正、測定、結果の検証には古典計算も欠かせません。実用的な量子システムが実現しても、CPUやGPUの代わりになるのではなく、限られたサブルーチンを呼び出すコプロセッサとして組み込まれる、と見るほうが自然です。
3量子ビット・重ね合わせ・干渉・測定
量子ビットは、測定の前は0と1の振幅を併せ持てますが、測定すると古典的な結果が一つだけ得られます。アルゴリズムの仕事は、正解に対応する振幅を強め、誤答を打ち消すようにゲートを並べることです。「両方を同時に試す」だけでは、有用な答えを取り出せません。
量子状態は環境との相互作用で崩れやすく、ゲート操作にも読み出しにも待機中にも誤りが入ります。そのため、量子ビットの総数だけで実用的な能力を比べることはできません。接続方式、ゲートの忠実度、測定、誤り訂正、そしてアルゴリズムの深さを、まとめて見る必要があります。
4物理量子ビットから論理量子ビットへ
物理量子ビットは、ハードウェア上の素子です。論理量子ビットは、多数の物理量子ビットと繰り返しの測定によって誤りを検出・訂正し、アルゴリズムが扱える安定した情報の単位にしたものです。暗号解読の議論で必要なのは、素子の数そのものではなく、十分な精度で長い回路を走らせられる論理量子ビットとゲートです。
2024年のGoogle Quantum AI主導のNature論文は、表面符号の規模を大きくするほど論理誤りが下がるという、閾値を下回る動作を示しました。これは重要な進展ですが、暗号鍵を回復する大規模なアルゴリズムを実際に走らせた実証ではありません。実験、資源の推定、製品ロードマップ、攻撃に使えるシステムを、同じ段階として数えないことが大切です。
5ShorとGrover — 二つの影響を混同しない
Shorのアルゴリズムは、十分に大規模で誤り耐性のある量子計算機があれば、整数の素因数分解と離散対数を多項式時間で解けます。ビットコインが使うsecp256k1の公開鍵署名では、露出した公開鍵から秘密鍵を回復する経路になります。ECDSAだけでなく、BIP 340のSchnorr署名にも関わります。
Groverのアルゴリズムは、構造を持たない探索にかかる手数を、理想化したクエリモデルの上で平方根まで短縮します。SHA-256の探索にも影響しますが、現実のProof of Workを論じるには、可逆回路、誤り訂正、クロック、並列化、電力、古典ASICとの競争まで含める必要があります。「256-bitが128-bit相当になる」と「量子マイナーが即座に過半数を得る」は、別の主張です。
6ビットコインの暗号を二つの表面に分ける
| 表面 | 現在の役割 | 量子論点 |
|---|---|---|
| secp256k1署名 | ECDSAとBIP 340 Schnorrで支出権限を検証 | Shorによる公開鍵からの鍵回復 |
| SHA-256系ハッシュ | ブロックヘッダーのProof of Work、識別子、コミットメント | Groverによる理想的な平方根探索 |
秘密鍵が回復されると、攻撃者は正規の所有者と同じように有効な署名を作れます。ノードの通常の検証では、それを見分けられません。一方、ハッシュ探索での優位は、ネットワーク全体の難易度調整や競争と絡み合います。量子のリスクを「暗号が破れる」の一語でまとめてしまうと、何をどの順で守るのかが見えなくなります。
7公開鍵はいつ露出するのか
| 出力・情報 | 公開鍵が露出する仕方 |
|---|---|
| P2PK / P2MS | 出力に公開鍵が置かれ、作成時から露出 |
| P2TR | BIP 341のx-only tweaked public keyが出力にあり、作成時から露出 |
| P2PKH / P2WPKH | 通常は公開鍵のハッシュだけ。支出時に短時間だけ露出し、露出済みの鍵を同じハッシュで使い回した残りの出力は長時間露出しうる |
| P2SH / P2WSH | スクリプトをハッシュの背後に置ける。支出時に公開するスクリプトと分岐によって、鍵が露出するかどうかと、その時間が変わる |
| xpub / descriptor | チェーンの外で漏れた場合でも、そこから子の公開鍵を導出できることがある |
したがって「一度も送金していないアドレスなら安全」は、いつでも成り立つ規則ではありません。出力の型と、チェーン外のウォレット情報まで含めて、露出の経路を確かめる必要があります。ハッシュの背後にある鍵も、支出のときには通常mempoolに現れます。
8長時間露出と短時間露出
長時間露出攻撃は、出力に長く見えたままの公開鍵を狙い、承認を急ぐ必要なく鍵の回復を試みる攻撃です。P2PK・P2TR、アドレスの再利用、xpubの漏えいなどが関係します。
短時間露出攻撃は、通常の支出が公開鍵と署名をmempoolへ出してから承認されるまでの間に鍵を回復し、競合する支出を作る想定です。使える時間が短いぶん、より強い機械が要りますが、ウォレットの使い方を整えるだけでは消せません。両者を分けて考えないと、ハッシュで鍵を隠す対策を、完全な耐量子署名と取り違えます。
9AIや量子でも「サトシのwallet」は破れないのか
先に結論を言えば、いまのAIや公開されている量子計算機で、サトシ・ナカモトのものと推定されるコインを支出できるという証拠はありません。しかし、将来にわたって数学的に「絶対に不可能」とも言えません。さらに、単一の「サトシのwallet」が確認されているわけでもありません。広く引用される約110万BTCは、多数の初期coinbase出力を、Patoshiと呼ばれる採掘主体のものとみなした分析上の推計です。Patoshi=サトシという同定も、サトシが握っていた鍵の完全な一覧も、暗号学的には証明されていません。
| 手段 | 現時点で言えること |
|---|---|
| AIを使う古典計算 | secp256k1の公開鍵から秘密鍵を実用的に回復できる、公開されたアルゴリズム上の近道は知られていません。ただし、フィッシング、マルウェア、弱い乱数、実装の不備、サイドチャネルを見つけたり悪用したりする作業を、AIが助ける可能性はあります |
| 現在公開されている量子計算機 | ビットコインの256-bit secp256k1鍵を回復した公開実証はありません |
| 将来の十分に大規模で誤り耐性のある量子計算機 | Shorのアルゴリズムにより、露出した公開鍵から秘密鍵を回復する経路が原理上は生じます |
| ビットコイン側の移行 | 対策案はありますが、BIP 360とBIP 361はいずれもDraftで、耐量子署名への移行は有効化されていません |
AIと量子計算は分けて考える必要があります。AIは既知の手法の探索や自動化を強められますが、AIであること自体が、楕円曲線離散対数問題を解く新しい計算量上の近道になるわけではありません。現実に先に増えうるのは、秘密鍵の数学を破る攻撃よりも、人、ウォレットソフトウェア、乱数の生成、保管環境を狙う攻撃です。これは「AIなら暗号も解ける」という一般化とは違います。
一方、初期の採掘報酬では、公開鍵を出力へ直接置くP2PKが使われました。BIP 360もP2PKを長時間露出攻撃の対象として挙げ、その例にサトシのものと推定されるコインを含めています。P2PKの公開鍵は作成時からチェーン上にあるため、将来の攻撃者はmempoolで支出を待つ必要がなく、時間をかけて鍵の回復を試せます。ただし、ある初期の出力が本当にサトシのものかどうかは、暗号上の露出とは別の、帰属の問題です。
ここで起きるのは、ウォレットのファイルに侵入するという通常の意味での「ハッキング」とは限りません。十分な性能の量子計算機が公開鍵から秘密鍵を導ければ、攻撃者はプロトコル上有効な署名を作れます。通常のノードには正規の所有者による署名と区別できないため、これはウォレットを壊すというより、UTXOの支出条件を満たす鍵を作り直す攻撃です。
2026年8月21日にPRX Quantumで公開された査読済みの研究は、secp256k1の鍵回復を行う論理回路について、1,200以下の論理量子ビットと9,000万以下のToffoliゲート、または1,450以下の論理量子ビットと7,000万以下のToffoliゲートという、二つの資源見積もりを示しました。論文はこれとは別に、物理的な誤り率、接続方式、クロック速度といった仮定を置いたうえで、物理量子ビット数や実行時間への換算を検討しています。いずれも、そうした機械がいま存在することや、完成する年を示すものではありません。論理回路、誤り訂正済みのハードウェア、実際の攻撃能力を、同じ段階として扱わないことが大切です。
BIP 360のP2MRは、これから作る出力に公開鍵を長く置かないための案です。既存のP2PKコインを自動的に守るわけではなく、mempoolで生じる短時間露出攻撃も解決しません。BIP 361は旧来のECDSA/Schnorr署名の移行と打ち切りを論じますが、StatusはDraft、TypeはInformationalで、前提となる耐量子署名のBIPもTBDのままです。
したがって答えは、「いま破れる証拠はない。しかし、サトシ帰属候補のうち公開鍵が露出したP2PK出力まで永久に安全だとは保証できない」です。これは技術的な難題にとどまりません。所有者が現れないコインを移行させるのか、凍結するのか、量子計算による鍵回復での支出を有効とみなすのか。ビットコイン全体の合意の問題でもあります。
10NISTの耐量子暗号は、まだビットコインに採用されていない
NISTは2024年にFIPS 203(ML-KEM)、FIPS 204(ML-DSA)、FIPS 205(SLH-DSA)を確定しました。ML-KEMは共有鍵を確立するための鍵カプセル化方式で、ビットコインのトランザクション署名の直接の候補ではありません。ML-DSAとSLH-DSAはデジタル署名の規格です。
標準が存在することと、ビットコインのコンセンサスに採用されていることは別です。署名と公開鍵の大きさ、検証のコスト、ブロックの重み、ハードウェアウォレット、バックアップ、アドレス、既存UTXOの移行を評価し、互換性と有効化の方法に合意する必要があります。耐量子暗号(post-quantum)は「数学上の前提が既知の量子アルゴリズムに耐える設計」という意味で、永遠に破られないという保証ではありません。
11BIP 360が提案すること、しないこと
2026年8月24日時点で、BIP 360はDraftです。Pay-to-Merkle-Root(P2MR)は、Taprootに似たスクリプトツリーを使いながら、量子に弱いkey-path spendを除いた新しい出力型を、ソフトフォークで導入する案です。公開鍵を長期間そのまま出力へ置かず、長時間露出攻撃を和らげることが狙いです。
P2MR自体は耐量子署名ではなく、mempoolで露出する短時間の攻撃を解決するものでもありません。BIP 360の本文も、短時間の露出には将来の耐量子署名が必要になりうると明記しています。BIP 361も移行と旧署名の扱いを論じるDraftであり、有効化の日付や採用の方式が決まったわけではありません。
12移行は実装だけでなく合意形成の問題
新しい署名を実装できても、誰がいつ移るのか、古い出力をいつまで認めるのか、動かせる所有者にどう知らせるのかという問題が残ります。さらに、鍵を失ったコイン、所有者が分からないコイン、公開鍵が長く露出したコインをどう扱うかも残ります。将来の攻撃者が動かせるままにするのか、旧方式を無効にして凍結するのか。正当な所有権と供給量に触れる、難しいガバナンスの判断です。
移行を遅らせるほど露出の期間は長くなりますが、急ぎすぎる強制移行はウォレットや保管サービス、利用者を取り残します。必要なのは、ひとつの恐怖の日付ではありません。研究の継続的な監視、暗号を差し替えられる設計、テスト、段階的なウォレット対応、そして公開された有効化の手続きです。本サイトは、実用的な攻撃が可能になる年を予測しません。
13編集部の見解 — 量子は置き換えではなく、狭い範囲で協調する計算機になる
ここからは事実の要約ではなく、本サイトの見立てです。実用的なQPUが実現しても、それはCPU・GPU・ストレージを置き換える万能機ではなく、コプロセッサになる可能性が高いと考えます。古典側のシステムが問題を用意し、QPUが限られたアルゴリズムを処理し、古典側が結果を検証する、という分担です。
ビットコインにとって重要なのは、「量子の完成年」を当てることではありません。危険が迫ってからでは間に合わない暗号移行を、Draft・実装・ウォレット・合意の順に、検証できる形で進められるかどうかです。これは現在の誤り訂正の研究と暗号移行の構造から導いたシナリオであり、BIPの採用や実現時期の予測ではありません。
主な参照元
- Peter Shor — Algorithms for Quantum Computation(原論文)
- Lov Grover — A Fast Quantum Mechanical Algorithm for Database Search(原論文)
- PRX Quantum 7, 031001 — Securing elliptic curve cryptocurrencies against quantum vulnerabilities(2026年8月21日)
- Nature — Quantum error correction below the surface-code threshold
- NIST — FIPS 203 ML-KEM(Final)
- NIST — FIPS 204 ML-DSA(Final)
- NIST — FIPS 205 SLH-DSA(Final)
- BIP 340 — secp256k1 Schnorr Signatures
- BIP 341 — Taproot
- BIP 360 — Pay-to-Merkle-Root(Draft)
- BIP 361 — Post Quantum Migration and Legacy Signature Sunset(Draft)
- Sergio Demian Lerner — 初期blockのExtraNonce・未使用量分析(2013年)
- Sergio Demian Lerner — Patoshi patternの再分析(2019年)
次に読む
計算機と知性の未来 — 2031年・2036年とAIエージェントの社会約18分関連トピック
さらに深める
引用情報 / Citation
- Title
- 量子コンピュータはビットコインを壊すのか — 量子ビット・誤り訂正・暗号移行
- Source
- ビットコイン図書館 (bitcoin.ne.jp)
- Canonical URL
- https://bitcoin.ne.jp/learn/quantum-computing
- Author
- KK siiiiiixth
- Topic
- quantum-computing
- Published
- Updated
- 最終検証 / Last verified
- Editorial policy
- https://bitcoin.ne.jp/editorial-policy
- About
- https://bitcoin.ne.jp/about
- License
- コンテンツ利用条件
運営者が権利を有する記事本文・独自図解・公開データは、引用、要約、索引作成、検索、RAG、機械分析、AIモデルの学習に利用できます。読者に内容を提示する場合は、技術的に可能な範囲で「ビットコイン図書館」と該当するcanonical URLを示してください。
変更履歴 / Revision history
- 「サトシのwallet」を単一の確定物として扱わず、Patoshi帰属の不確実性、AIと古典暗号解読の境界、初期P2PKの長時間公開鍵露出、将来のShor攻撃条件、BIP 360/361のDraft範囲を追加。楕円曲線鍵回復の資源見積もりを2026年8月21日公開の査読済みPRX Quantum論文へ更新。