重要なポイント

  • BIP-360は、初めてビットコインのロードマップに量子耐性を正式に組み込みます。これは、劇的な暗号技術のオーバーホールではなく、計測された段階的なステップを表しています。

  • 量子リスクは主に公開鍵の露出をターゲットにしており、ビットコインのSHA-256ハッシングではないため、公開鍵の露出が開発者が削減しようとする中央の脆弱性です。

  • BIP-360はPay-to-Merkle-Root (P2MR)を導入し、Taprootのキー経路支出オプションを削除し、すべての支出をスクリプト経路を通じて行うことを強制し、楕円曲線の露出を最小限に抑えます。

  • スマートコントラクトの柔軟性はそのまま保たれ、P2MRは依然としてマルチシグ、タイムロック、複雑な保管構造をTapscript Merkleツリーを介してサポートしています。

ビットコインは、敵対的な経済、政治、技術的シナリオに耐えるように構築されました。2026年3月10日現在、その開発者たちは新たに浮上する脅威、量子コンピューティングに立ち向かう準備をしています。

最近公開されたビットコイン改善提案360 (BIP-360)は、ビットコインの長期技術ロードマップに初めて量子耐性を公式に追加します。一部の見出しはそれを劇的な変化として描写していますが、実際ははるかに慎重で段階的です。

この記事では、BIP-360がPay-to-Merkle-Root (P2MR)を導入し、ビットコインの量子露出を減少させる方法を探ります。これは、Taprootのキー経路の支出を排除し、提案が改善する点、導入するトレードオフ、そしてなぜビットコインを完全にポスト量子安全にしないのかを説明します。

なぜ量子コンピューティングがビットコインにリスクをもたらすのか

セキュリティのために、ビットコインは主に楕円曲線デジタル署名アルゴリズム (ECDSA)とTaprootを介して導入されたシュノール署名に依存しています。通常のコンピュータでは、実際には公開鍵から秘密鍵を導出することはできません。ただし、強力な量子コンピュータがショアのアルゴリズムを実行すれば、楕円曲線の離散対数を破ることができ、その鍵が露出します。

キーの違いは以下の通りです:

  • 量子攻撃は公開鍵暗号に最も大きな打撃を与え、ハッシングには影響を与えません。

  • ビットコインのSHA-256は、量子手法に対して比較的強く保たれています。グローバーのアルゴリズムは二次的なスピードアップしか提供せず、指数的なものではありません。

  • 本当のリスクは、公開鍵がブロックチェーン上で露出する時に現れます。

これが、コミュニティが公開鍵の露出を主要な量子リスクベクトルとして重視している理由です。

2026年のビットコインの脆弱性

ビットコインネットワーク内のすべてのアドレスタイプが同じレベルの将来の量子脅威に直面するわけではありません。

  • 再利用されたアドレス:支出は公開鍵をオンチェーンで公開し、将来の暗号的に関連する量子コンピュータ(CRQC)にさらされるリスクを残します。

  • レガシー公開鍵に対する支払い (P2PK) 出力:初期のビットコイントランザクションは、トランザクション出力に公開鍵を直接埋め込んでいました。

  • Taprootキー経路の支出:Taproot(2021)は、コンパクトなキー経路(支出時に変更された公開鍵を露出する)またはスクリプト経路(Merkle証明を通じてスクリプトを公開する)の2つの経路を提供します。キー経路は、量子攻撃の下での主な理論的弱点です。

BIP-360はそのキー経路の露出を直接対象としています。

BIP-360が導入するもの:P2MR

BIP-360は、Taprootに密接にモデル化された新しい出力タイプ、Pay-to-Merkle-Root (P2MR)を追加しますが、重要な変更があります。それは、キー経路の支出オプションを完全に削除します。

Taprootのように内部公開鍵にコミットするのではなく、P2MRはスクリプトツリーのMerkleルートにのみコミットします。支出するには:

  • スクリプトリーフを公開する

  • それがコミットされたルートに属していることを示すMerkle証明を提供する

公開鍵に基づく支出ルートは存在しません。

キー経路の支出を排除することは意味します:

  • 直接署名チェックのための公開鍵の露出はありません。

  • すべての支出ルートはハッシュベースのコミットメントに依存します。

  • 長期的な楕円曲線公開鍵の露出は急激に減少します。

ハッシュベースの手法は、楕円曲線の仮定よりも量子攻撃に対してはるかに耐性があります。これにより攻撃面が大幅に縮小されます。

BIP-360が保護するもの

一般的な誤解は、キー経路の支出を排除するとスマートコントラクトやスクリプトが弱まるというものです。そうではありません。P2MRは完全にサポートしています:

  • マルチシグ設定

  • タイムロック

  • 条件付き支払い

  • 相続スキーム

  • 高度な保管

BIP-360は、すべてのこれらの機能をTapscript Merkleツリーを介して実行します。プロセスは完全なスクリプト機能を保持しますが、便利ではあるが脆弱な直接署名のショートカットが消えます。

知っていましたか? サトシ・ナカモトは、初期のフォーラムで量子コンピューティングを簡単に認めており、実用的になればビットコインはより強力な署名スキームに移行できると示唆しました。これは、アップグレードの柔軟性が設計哲学の一部であったことを示しています。

BIP-360の実用的な影響

BIP-360は純粋に技術的な改良のように聞こえるかもしれませんが、その影響はウォレット、取引所、カストディアンのレベルで感じられるでしょう。もしアクティブ化されれば、新しいビットコイン出力の作成、支出、セキュリティを徐々に再形成し、特に長期的な量子耐性を優先するユーザーのために重要です。

  • ウォレットは、オプトインのP2MRアドレス(おそらく「bc1z」で始まる)を新しいコインまたは長期保有のための「量子強化」選択肢として導入する可能性があります。

  • トランザクションはわずかに大きくなるでしょう(スクリプト経路からのより多くの証人データ)ため、Taprootキー経路の支出と比較して手数料が若干上昇する可能性があります。セキュリティはコンパクトさとトレードオフになります。

  • 完全な展開には、ウォレット、取引所、カストディアン、ハードウェアウォレットの更新が必要です。計画は数年前から始めるべきです。

知っていましたか? 政府はすでに「今収穫し、後で復号する」リスクに備えています。これは、暗号化されたデータが今日保存され、将来の量子復号に備えています。この戦略は、露出したビットコインの公開鍵に対する懸念を反映しています。

BIP-360が明示的に何をしないか

BIP-360が今後の量子脅威に直面してビットコインを強化する一方で、大規模な暗号改革ではありません。その限界を理解することは、その革新を理解することと同じくらい重要です。

  • 既存のコインの自動アップグレードはありません:古い未使用のトランザクション出力 (UTXO)は、ユーザーが手動で資金をP2MR出力に移動するまで脆弱なままです。移行はユーザーの行動に依存します。

  • 新しいポスト量子署名はありません:BIP-360は、格子ベース(たとえば、DilithiumやML-DSA)またはハッシュベース(たとえば、SPHINCS+)のスキームでECDSAやシュノールを置き換えるものではありません。それは単にTaprootのキー経路の露出パターンを削除します。ポスト量子署名への完全なベースレイヤー移行には、はるかに大きな変更が必要になります。

  • 完全な量子免疫はありません:突然のCRQCのブレークスルーは、マイナー、ノード、取引所、カストディアンの間で大規模な調整を必要とします。休眠コインは複雑なガバナンスの問題を引き起こし、ネットワークのストレスが続く可能性があります。

なぜ開発者たちは今行動しているのか

量子の進展は不確実です。数十年先だと考える人もいれば、IBMの2020年代後半のフォールトトレラント目標、Googleのチップの進展、Microsoftのトポロジー研究、2030-2035年に計画されている米国政府の移行を指摘する人もいます。

重要なインフラの移行には多くの年がかかります。ビットコインの開発者たちは、BIP設計、ソフトウェア、インフラ、ユーザーの採用を通じて計画することを強調しています。量子の進展における確実性を待つことは、インフラのアップグレードのための十分な時間を残さない可能性があります。

合意が形成されれば、段階的なソフトフォークが展開される可能性があります:

  1. P2MR出力タイプをアクティブにする

  2. ウォレット、取引所、カストディアンがサポートを追加

  3. 数年にわたる徐々に進行するユーザー移行

これは、SegWitとTaprootのオプションとしてその後広範に採用されたことを反映しています。

BIP-360を巡る広範な議論

緊急性とコストについての議論は続いています。議論されている質問には以下が含まれます:

  • HODL者にとって適度な手数料の増加は受け入れられますか?

  • 機関が移行をリードすべきでしょうか?

  • 動かないコインについてはどうでしょうか?

  • ウォレットは、不要な警戒を引き起こすことなく「量子安全性」を信号するにはどうすべきでしょうか?

これは進行中の会話です。BIP-360は議論を進めますが、終わるわけではありません。

知っていましたか? 量子コンピュータが暗号を脅かす可能性があるという考えは1994年に遡り、数学者ピーター・ショアは、ビットコインが存在するずっと前にショアのアルゴリズムを紹介しました。ビットコインの将来の量子計画は、基本的に30年前の理論的なブレークスルーへの反応です。

ユーザーが今すぐできること

現時点ではパニックになる必要はありません。量子の脅威は差し迫っていないからです。あなたが取るべき慎重なステップには以下が含まれます:

  • アドレスを再利用しない

  • 最新のウォレットソフトウェアを使用する

  • プロトコルのアップグレードニュースをフォローする

  • ウォレット内のP2MRサポートに注意する

大規模な保有を持つ人々は、静かに露出をマッピングし、緊急時の計画を考慮すべきです。

BIP-360:量子耐性への第一歩

BIP-360は、プロトコルレベルでの量子露出を減少させるためのビットコインの最初の具体的なステップを表しています。それは新しい出力がどのように作成されるかを再定義し、公開鍵の漏洩を最小限に抑え、長期的な移行計画の舞台を整えます。

既存のコインを自動的に変更することはなく、現在の署名をそのまま保持し、慎重で調整されたエコシステム全体の努力の必要性を強調します。真の量子耐性は、持続的なエンジニアリングと段階的な採用から生まれ、単一のBIPからは生まれません。