Summary
- Project Elevenによる新しいゼロ知識証明システムは、サトシ・ナカモトの保有分を含む、量子耐性のないコインの凍結を提案するBIP-361の下でロックされたビットコインを回復する実用的な方法を提供します。
- このスキームは、量子コンピュータが楕円曲線署名を破ることができる一方で、現代のウォレットキー導出に使用される一方向ハッシュ関数は破れないという事実を利用しており、シード情報を持つ真の所有者のみが管理権を証明できるようにしています。
- ベンチマークによると、Project Elevenのプロトタイプはこれまでの成果よりも劇的に高速ですが、監査は未実施で未完成であり、実際のコインを保護するためにはブロックチェーン規則に対する議論を呼ぶ変更が必要となります。
ビットコインの量子耐性脆弱コインを凍結する提案には、常に注意書きが付いています。
BIP-3612023年4月にジェイムソン・ロップ氏と5人の共著者によって発表された提案は、脆弱なアドレスへの新規入金を3年後に停止し、5年後には残高を凍結するものであり、これによりビットコインの供給量の3分の1以上に相当するコインが閉じ込められることになります。これには、匿名の創設者サトシ・ナカモトに帰属するとされる約110万BTCも含まれます。
その計画の後半の段階では、ゼロ知識証明という技術を用いた回復の道筋が約束されていました。この技術は、事実を他者に明かすことなく、その事実を知っていることを証明することを可能にします。
量子研究組織である Project Eleven は、まさにそれを構築し、実用に足る速度で動作させることに成功したと述べています。
Q-Dayとは、量子コンピュータが公開鍵から秘密鍵を導き出すことができる理論上の時点を指し、これにより、過去に公開鍵が露出したことのある任意のアドレスから攻撃者が取引に署名できるようになります。
BIP-361によると、すべてのビットコインのうち34%以上がそのカテゴリーに分類されます。Q-Day以降、署名は何の証明にもならなくなります。なぜなら、攻撃者は所有者と同じくらい簡単に署名を作成できるためです。チェーンはそれらを区別できません。
ビットコインの署名は楕円曲線暗号に依存しています。これは、秘密鍵が一方向にのみ動作する数学を通じて公開鍵を生成するシステムです。誰でも公開鍵を検証できますが、秘密鍵を逆算することはできません。しかし、1994年に発表された、通常のコンピュータでは解読不可能な問題に対する量子アルゴリズムであるショアのアルゴリズムは、公開鍵を入力として受け取り、それを生成した秘密鍵を返すことが可能です。
ハッシングは異なる種類の問題です。ハッシュは入力を固定長のフィンガープリントに変換し、逆方向に実行することはできません。これに対する最良の量子攻撃であるグローバーのアルゴリズムは、指数を完全に崩壊させるのではなく半減させるだけであり、256ビットのハッシュの推測回数を2^256から2^128に減らします。
それでも、それは宇宙の寿命の間に1秒間に10億回の計算を行う機械が処理できる回数よりも多い推測数です。
現代のウォレットはハッシュ化を基盤としています。ウォレットはツリー状にアドレスを生成し、各キーは親キーから導出されます。そして「ハード化」された導出ステップにおいて、親の秘密鍵をHMAC-SHA512に通すことで子キーが生成されます。
これは一方向関数です。Q-Dayの後にアドレスを破った攻撃者は、保持されているキーとまったく同じキーを所有することになり、そこから派生した元のキーへとツリーを遡ることはできません。
Project ElevenとBiniusプルーフシステムのリードデベロッパーであるJim Posenは、それを基にゼロ知識証明を構築しました。
ユーザーは、ウォレットの導出ツリー上で自身のアドレスの上に位置する鍵情報を知っていること、該当アドレスがそこから導出されていることを証明し、その証明を特定のメッセージに結び付けることで、同じ証明がマイグレーショントランザクションの承認に利用可能であることを示します。鍵情報自体は一切開示されません。
ベンチマークこそが興味深い点です。M5 MacBook Airでは、プルーフの生成に4コアで243ミリ秒、検証に40ミリ秒を要し、全体で約2ギガバイトのメモリを使用し、GPUは一切使用しません。信頼されたセットアップは存在しません。
Project Elevenは、回路構築、証明生成、および自己検証を含め、CPUのみで910ミリ秒で実行され、16倍高速であるとしています。一度きりのセットアップ(実際の証明者が一度構築し再利用するもの)を除くと、その差は約60倍に広がります。
これがサトシに戻る理由です。全ての仕組みは、ユーザーのアドレス上に知識を証明するための鍵が存在すること、そしてツリー構造がBIP-32とともに導入されたことに依存しており、BIP-32は2012年2月11日に割り当てられました。
その前に、ビットコインの公式ドキュメントはそれを、ウォレットはすべてのキーを独立してかつランダムに生成しました。
サトシは2009年と2010年を通じてマイニングを行い、2011年までには姿を消しました。これらのコインは、公開鍵が直接オンチェーンに書き込まれたペイ・トゥ・パブリックキー出力に保管されており、その公開鍵はシードフレーズ、導出パス、親鍵を持たないソフトウェアによって生成されました。ツリー構造は当時存在しなかったため、これらの鍵の上位には何も存在しません。
同じギャップは2012年以前のすべてのウォレットにも当てはまり、これはビットコインの最も古く、最も休眠している重要な割合を占めており、まさにBIP-361で言及された対象となる人口です。
このように、同社はプロトタイプが未監査であり、Taprootではなく3種類のビットコインアドレスをサポートし、シードではなくコインタイプキーで証明を根付かせており、現時点でどのライブブロックチェーン上でも何も復元しないことを認めました。
しかし、議論の形は変わります。ロップ氏は明確にBIP-361を好まないと述べており、それを書いたのは代替案の方をより好まないためです。そして、この提案に対する最も強い反対は、コインの凍結がビットコインの永久所有という約束を破るという点でした。
その異議は凍結が最終的なものであることを前提としています。作動中のリカバリープルーフは、凍結をバーンではなくロックとし、シードフレーズを保持している誰にでも鍵を渡します。
サトシは一度も持っていませんでした。


