暗号学の終末警報:AIがあなたの秘密鍵を狙うとき、ブロックチェーンはどう自衛すべきか?

OpenAIが公開した722篇の数学手稿により、基礎的な数学問題が短期間で次々と解決され、次の標的は暗号学と見られている。仮に公開鍵暗号が破られれば、ブロックチェーン業界は壊滅的な打撃を受けるが、銀行やTLSは復旧可能でも、チェーン上の資産は全て奪われ、復元手段がなくなる。

しかし、ただ「パニックにならず、各自で資産を安全な住所に移す」だけでは根本的な解決にならない。鍵となるのはシステム全体での備えだ。記事では、各主要ブロックチェーンが「暗号復旧モード」を早期に導入することを提案している。具体的には:

  • 予備鍵の強制設定:次回のアップグレードで、将来の緊急事態に備えて、全ユーザーにハッシュベースの署名予備鍵の設定を義務付ける。
  • 緊急スイッチの事前設置:もし公開鍵暗号が破られた場合、検証者の合意によりスイッチを起動し、直ちに危機モードへ移行する仕組みを構築。
  • 移行プロセスの設計:侵害された資産を守るため、移行作業には困難度が指数関数的に増加する作業証明を要求し、大量窃取を防ぐ。
  • 迅速な意思決定:危機時には、分散化よりもスピードを優先し、事前に計画を策定しておくことが重要。

重要なのは、暗号学的に破綻する確率は低いとしても、ゼロではないため、最悪の事態に備えて事前に準備を整え、ブロックチェーン全体の安全を確保することである。

要約

著者:hosseeb、Dragonflyパートナー

翻訳:AididiaoJP、Foresight News

2日前、OpenAIは一気に722本の数学手稿を公開し、「数学史上最も重要な瞬間」と称した。数学者を1世紀以上悩ませてきた基礎的な難問が次々と突破され、しかも各問題にかかった計算力はわずか3時間だった。数学者たちは茫然とした——彼らはもはや次に何が起こるかを予測できなくなった。

今となっては、暗号学こそが次の標的かもしれない。

Scott Aaronsonは、OpenAIがすでに暗号学の解読に照準を合わせたと述べている。

暗号業界は「数学の終末」に真剣に向き合う時だ——超知能AIクラスターが基礎暗号学に狙いを定めたとき、何が起こるのか?

Matthew Greenは10月8日、@kmadと@matthew\_pinesへの返信で「私たちは公開鍵暗号を失うかもしれないと思う」と述べた。

まずはっきりさせておこう。私たちが話しているのは、AIが量子コンピューティングの進展を加速させることではない。それはもちろんあり得るが、量子コンピューティングには大量の物理的エンジニアリングが必要で、AIが一夜にして成し遂げられるものではない。このプロセスには時間がかかり、しかもその過程は公開されて見える。量子時代への備えは極めて重要だが、その道筋は比較的明確だ。

私たちが話しているのは、何らかの予期せぬ数学的ブレークスルー——古典暗号学の基礎的前提を覆すようなもので、通常のコンピューターでも離散対数を計算できるようにし、それによって現代の公開鍵暗号を破るものだ。

これは生存レベルの災害になるだろう。

Justin Drakeは10月7日にこう述べた。「今日、私はブロックチェーン業界に対し、冷静に『バンカーモード』の計画を始めるよう呼びかける。私個人の提案は、管理された資産の大移動を開始し、資産を新しいアドレス、つまり公開鍵が依然としてハッシュの背後に隠されているアドレスに移すことだ。」

すでに拡散された彼の「バンカーモード」投稿で、Justinが本質的に提唱しているのはこうだ:自分自身を救い、自分のトークン資産を守れ。災難は他人に降りかかるかもしれないが、少なくとも自分は安全だと分かっている。

これは暗号学の終末論だ。つまり、世界の終末が来ると分かったなら、物資を備蓄し始めろ、と言っているに等しい。

終末論の問題は、その核心的な判断にあるのではない。もちろん、何かが壊滅的に失敗するテールリスクは存在する。「リスクはゼロだ」と直接言うことはできない。

終末論の問題は、その対応方法にある:もしこれが本当なら、私たちは何をすべきか?

公開鍵暗号に何らかの根本的な弱点が存在する確率がどれほどかは分からない。おそらく非常に低いが、ゼロではない。議論のために、この可能性を5%と仮定しよう。これは95%の確率で全てが正常であることを意味する。私たちはブログでこの件を議論し、ためらい続け、結局何も悪いことは起こらない。

実際、その95%のシナリオでは、AIはおそらく私たちの元々の信念を裏付けるだけだ:公開鍵暗号は信頼できる、と。

しかし、もし私が今あなたに、95%の確率であなたの資金を守れる暗号学的スキームがあると言ったら、あなたはそのスキームを完全には信頼しないだろう。暗号学者がセキュリティリスクを測る基準は、失敗確率が2^-128のオーダーまで低いこと、つまり「ほぼ失敗しない」ことであって、「おそらく失敗しない」ことではない。

こう言う人もいるだろう:その通りだが、もしECDSAが破られたら、社会が直面する問題はブロックチェーンよりはるかに大きい!銀行、TLS、認証局を考えてみろ——ブロックチェーンはむしろ最も心配する必要のない領域だ、と。

しかし、これを慰めにしてはいけない。銀行は回復できるし、TLSも回復できるし、認証局も回復できる。彼らはKYCをやり直し、新しい暗号学的標準に切り替えることができる。

暗号業界はそうはいかない。公開鍵暗号がひとたび機能しなくなれば、ブロックチェーンは回復できない。最悪の場合、誰でも他人の鍵を計算できるようになり、つまり誰でも他人のお金を奪えるようになる。私たちは誰が何を所有しているのか分からず、何も証明する方法がない。それはもはや暗号通貨ではなく、一面の落書きの壁であり、私たちはゼロからやり直すしかない。

したがって、私たちはこの失敗に保険をかけなければならない。暗号学が崩壊しないことを保証はできないが、それがブロックチェーンを破壊しないことは保証できる。この「最適化」はプロトコルレベルと社会レベルの両方で同時に行わなければならず、しかも即時の行動と調整が必要だ。

よく言われるのは「これは演習ではない」だ。しかし実際には、これは絶対に必要な演習なのだ。

私たちは、全国民を徴兵し、全員に銃の撃ち方を教えなければならない国のようだ。戦争は来るかもしれないが、あなたはおそらく前線に送られない。しかし、もし本当に送られたら、あなたがすぐに本物の戦士になれる必要がある。

終末論の反対側にあるのは、果断な行動計画だ。撤退するのではなく、起こり得る災難に備えて防御の準備を整えること。つまり、私たちは今から変化を起こし始めなければならない。

ガバナンスはなぜ変わらなければならないのか

歴史的に、私たちの暗号学への信頼は一連の社会的プロセスの上に築かれてきた。

暗号学者は数年をかけてある構造への攻撃を試みる。それが破られなければ、私たちは「おそらく問題ない」と言う。10年持ちこたえれば、「ほぼ間違いなく問題ない」と言い、本番環境で絶対的な信頼を生み出す。しかし、ほとんど全ての暗号学的スキームはゆっくりと破られていく——攻撃手段は進歩し、安全マージンは縮小し、最後にはより良いスキームに切り替えざるを得なくなる。

このペースはブロックチェーンにとってずっと速いものではなかった:移行には数年かかることがあり、社会的コンセンサスも暗号学の変化に追いつける。

しかし、この前提が揺らぎ始めている。私たちはまもなく、どんな人間よりも強い暗号解析者に直面する。彼らはこれまでにない厳密さでこれらのスキームを精査するだろう。世界中で本当に有能な暗号解析者はおそらく数千人しかいないが、その数はまもなく数桁も急増する。

過去40年間に人類が暗号解析で積み上げた成果の全ては、AIがこれから行うことに及ばないかもしれない。かつて10年かかった作業が、数ヶ月で終わるかもしれない。あるいは、一夜にして。

ブロックチェーンのガバナンスが慣れ親しんできたあのペースは、そのような環境では全く通用しない。

今は暗号学の戦時であり、平時の規範はもはや適用されない。私たちは極めて速く行動できなければならない。なぜなら、物事は極めて速く変化し得るからだ。もし社会的コンセンサスが技術と暗号学の変化のスピードにもはや追いつけないなら、社会的コンセンサスは直ちに調整されなければならない。

しかし、これはパニックを引き起こさないのか?

Vitalikは10月8日にこう述べた。「私は今日、誰に対しても急いで資金を新しいウォレットに移すことを勧めない。しかし、AIが加速する数学が暗号学にもたらすリスクを真剣に受け止め、量子脆弱型暗号だけでなく、AI脆弱型暗号になり得るものへの露出を最小限に抑えるべきだ。」

パニックも答えではない。私はVitalikの見解に同意する:人々にパニックを促せば、彼らは慌ただしい移行の中で損失を被る可能性が高く、それはECDSA鍵が実際に傍受される実際のリスクよりも悪い。

いわゆる「バンカーモード」も、本当の出口ではない。あなた一人が鍵を新しいアドレスに移せば、おそらく安全だ。しかし、それからどうする?バンカーモードの要点はこうだ:あなたのコインは動かせない。動かさない限り、それはあなたを守ってくれる。しかし、チェーン全体が崩壊したら、あなた一人が安全でも何の意味があるのか?もし全員のコインが盗まれ、売り浴びせられているなら、あなたのコインも一文の価値もない。あなたのアドレスが無事でも、何の意味があるのか?

いや、解決策はシステムレベルでなければならない。人々に各自で戦うよう促しても、問題は解決しない。

同時に、「最も重要なのはみんな慌てないことだ」という言い方は、ますます成り立たなくなっている。私たちはリスクを正直に、直接的に説明し、人々に真剣に受け止めさせ、行動を起こすよう促すべきだ。

これは私に冷戦を何度も思い起こさせる。冷戦中、西側社会は繰り返しこう告げられた:核戦争は起こり得る、と。ほとんどの人にとって、民間防衛演習は役に立たないように見えた——机の下に隠れても核爆弾は防げない。しかし、まさに全員が演習に参加したからこそ、社会全体がリスクの深刻さを本当に理解した。政治の風向きはそれに伴い、何としても戦争を避ける方向へと変わり、同時に万が一に備えて防空壕が建設された。そして実際、私たちは確かに何度か核戦争に近づいた。私たちは本当に幸運だった。キューバ危機とスタニスラフ・ペトロフの物語は、確率がゼロではないことを示している。

暗号学のこの件では、私たちは幸運かもしれない。おそらくそうだろう。しかし、運が味方しない場合に備えて準備しておくべきだ。

では、ガバナンスの方法はどう変えなければならないのか?

1)危機においては、スピードが分散化よりも重要だ。迅速に調整できるチェーンが優位に立つ。分散化された社会的コンセンサスは、そのペースが超高速の技術変化と本質的に噛み合わない。ガバナンスメカニズムはできるだけ早く調整されなければならない。たとえそれが意思決定ルールの緩和を意味し、たとえそれがバリデーターにより多くの権力を与えることを意味しても、やむを得ない。潜在的な危機には迅速かつ果断な対応が必要だ。

2)エコシステム全体が総動員されなければならない。プロトコル開発者だけでなく、ウォレット、取引所、RPCプロバイダー、アプリケーション、資産発行者、エンドユーザーまで、足並みを揃え、エコシステム全体で対応する必要がある。

3)計画は事前に策定しておかなければならない。もし事態がすでに崩壊してから計画がなければ、手遅れだ。

市場はどのチェーンがこの件を真剣に受け止めているかを注視するだろう。私はすでに大手投資家から問い合わせを受けている。彼らはなぜこれが懸念されるのかを理解しており、私たちの業界全体に答えがあるのか知りたがっている。

だから、答えを出そう。

暗号学リカバリーモード

私は、主要なブロックチェーンができるだけ早く、私が「暗号学リカバリーモード」と呼ぶ仕組みを導入することを提案する。これは最悪の場合にのみ発動される核戦争レベルの事前計画だ。

大まかな考え方は以下の通りだ:

次のプロトコルアップグレードで、全く新しい、極めてシンプルなハッシュベースの公開鍵システムを追加する。(ハッシュベースの署名は、依存する暗号学的仮定が通常最も少ない。)これは冷戦レベルの極限まで簡素化された暗号学に相当する。このスキームは遅くて高価で、使うのが極めて面倒だ。私たちは全く触りたくない——他に選べるものがあれば、ほとんど何でもそれよりマシだ。しかし、本当に使うことになれば、チェーンはカタツムリのように遅くなり、DeFiはほぼ麻痺する。

しかし、それは使える。技術的に使えることは、ないよりはマシだ。

全員がこのひどい署名スキームを使って、バックアップ鍵を作成する。全てのユーザーは、通常のアドレスとこのハッシュベースのバックアップ鍵の間に関連付けを確立するよう誘導される。最初は任意だが、数ヶ月後には必須になる。ひとたび強制されれば、ハッシュベースのバックアップ鍵を設定するまでは、ECDSA鍵で新しい取引に署名できなくなる。バックアップ鍵がなければ、取引は直接失敗する。

各取引所も、自分のアドレス用のバックアップ鍵を生成し始める。Coinbase、Metamask、Ledgerは、あなたにバックアップ鍵がないことを発見すると、署名する前にまず作成するよう促す。こうして、全員がバックアップ手段を持つことになる。もちろん、普段は引き続きECDSAを使う。

私たちは事前に緊急スイッチを設定しておく。もし災難が降りかかり、AIがECDSAの脆弱性を発見したら、バリデーターは合意に達し、緊急計画を発動して危機モードに入ることができる。プロトコルアップグレードを必要とせず、バリデーターの意思表示だけで、投票によってスイッチを起動できる。

スイッチが起動されると、全てのアドレスが暗号学リカバリーモードに入る。この時点でECDSAはすでに機能しなくなっている。完全に機能しなくなっている。

それからどうする?

その時点で、チェーンはめちゃくちゃになる。何も動かず、ほとんど使えない——しかし技術的には、まだ動く。開発者は考え始めなければならない:被害はどれほどか、どの暗号学がまだ無事か、どうやって新しいチェーンに移行して性能を許容可能なレベルに戻すか。少なくとも当面は、全員の残高はまだ安全であり、回復する方法もある。

移行が間に合わなかった人々はどうなるのか?ほぼ間違いなく、かなりの数のアドレスが取り残されるだろう。

まだニーモニックフレーズを持っている人は、いつでもニーモニックフレーズのハッシュベースのゼロ知識証明(@VitalikButerinの2024年の提案に類似)を生成し、自分に新しいハッシュベースのアドレスを割り当てることができる。もし彼らのアドレスが一度も取引に署名したことがなければ(いわゆる「バンカーモード」)、ゼロ知識証明による回復は簡単だ。

しかし、多くの人は全くそれができない。彼らにとって、カウントダウンはすでに始まっている。彼らが回復するには、こうした道しかない:ECDSA署名を生成し、かつ作業量証明のハッシュパズルを解いて、アドレスをアンロックして資産を移転する必要がある。このパズルの難易度は、アドレスが保有するネイティブトークンの量に応じて調整される。つまり、100 ETHを保有していれば、難易度は100Nになる。

しかし、このNは指数関数的に増加する。1日後は100N、2日後は200N、そして400N、そして800N。バリデーターは、脆弱性の形態と彼らのリスクモデリングに基づいて、Nを制限したり増加速度を制限したりする投票ができる。おそらく数ヶ月あるかもしれないし、数時間しかないかもしれない。

説明しておく必要がある:実際の攻撃シナリオでは、これは競争になる。もし誰かが本当にECDSA鍵を効率的に解読する方法を見つけたら、真の所有者の唯一の利点はこうだ:攻撃者はまず鍵を解読し、それから作業量証明をしなければならない。一方、真の所有者は作業量証明をするだけでよく、速度はより速いはずだ。これにより大規模な窃盗は実行困難になる。ひとたび大規模な窃盗が発見されれば、バリデーターは難易度の増加速度を大幅に速めて、さらなる資金流出を防ぐことができる(もし事態が完全に制御不能になったら、難易度を無限大に引き上げて、全ての脆弱なコインを永久に凍結することもできる)。

私は確かに多くの重要な詳細を見落としている。これは単なる提案であり、私は暗号学者でもプロトコル設計者でもない。しかし、全体的な考え方はこうだ:同様のメカニズムをできるだけ早く全てのブロックチェーンに導入すべきだ。

市場はすぐにこの要求を突きつけるだろう。数学の分野で起きている変化を考えると、全てのブロックチェーンはバックアップの回復スキームを必要としており、しかも事前にコンセンサスを形成しておかなければならない——そうすれば、その瞬間が本当に来たとき、移行をどう進めるかで誰も議論し続けることはない。

危機においては、スピードが全てだ。

この状況では、完璧を追求して本題を誤ってはならない。もしOpenAIが今この件を進めているなら、予期せぬ暗号学的ブレークスルーがいつ現れるか分からない。暗号学リカバリーモードの第一版は粗くてもよい(おそらく粗いはずだ)。しかし、ひとたび初期スキームができれば、徐々に改善していける。(注意:もし突然量子ブレークスルーが現れても、このメカニズムは同様に適用できる。しかし、それが最も対応すべきなのは、基盤となる暗号学が根本的に破られることだ。)

重要なのは、私たちが議論ばかりして、Twitterで口論するのではなく、実際に手を動かしてやることだ。

一労永逸できるものは何もない

数週間前、私はZcashがポスト量子移行を完了し、その後はもう変更しないべきだと主張する記事を書いた。

私は今、その主張を撤回する。私たちの足元の数学的基盤が今のように揺らいでいるとき、一労永逸できるものは何もない。

おそらく数年後には、私たちは暗号学の基盤にもっと自信を持てるようになるだろう。しかし今は、全てがまだ変化の途上にある。

これは私たちに、より速い反応、プロトコルチームの判断へのより大きな信頼、そして目の前のトレードオフへのより正直な向き合い方を要求する。つまるところ、技術が急速に変化する中で、暗号業界全体の安全の基盤を守ることだ。

暗号学の「数学の終末」は迫りつつあり、私たちは備えなければならない。

はっきりさせておきたい:おそらく何も起こらず、全てが大丈夫だろう。AIは膨大な計算力を投入し、最終的にこう結論づける——暗号学は全て十分に安全だ、と。

しかし、私たちは一点を確実にしなければならない:最悪の場合でも、ブロックチェーンが依然として安全であることを。

共有先:

著者:Dragonfly

本記事はPANews入駐コラムニストの見解であり、PANewsの立場を代表するものではなく、法的責任を負いません。

記事及び見解は投資助言を構成しません

画像出典:Dragonfly。権利侵害がある場合は著者へ削除をご連絡ください。

PANews公式アカウントをフォローして、強気・弱気相場を一緒に乗り越えましょう
PANews APP
香港证监会:拟延长证券交易时段,率先在衍生产品市场推行
PANews 速報