カルダノ創設者「ハッシュ方式こそ脆弱」ブテリン氏の格子暗号批判に反論

9 時間前 4

音声で聞く

この記事の要点

  • ADA創設者ホスキンソン氏がブテリン氏の格子暗号批判に反論
  • 格子暗号への不信拡大は耐量子移行の遅れを招くと警告

ホスキンソン氏、格子暗号批判に反論

カルダノ(ADA)創設者のチャールズ・ホスキンソン氏は2026年10月9日、イーサリアム(ETH)共同創設者ヴィタリック・ブテリン氏による格子暗号への懐疑的な見解に対し、自身のX(旧Twitter)投稿で反論しました。

ブテリン氏はAIの進歩によって格子暗号の未知の弱点が発見される可能性を懸念しており、ホスキンソン氏は40年以上にわたる攻撃研究と安全性評価の蓄積を根拠に、具体的な攻撃手法を示さない批判は不十分だと指摘しています。

さらにホスキンソン氏は、格子暗号への不信が広がることで、インターネット通信やメッセージングアプリなどの耐量子暗号への移行が遅れ、将来の量子コンピュータによる通信内容の解読リスクが高まる恐れがあると警告しました。

イーサリアムは量子コンピュータへの対策としてハッシュベースの署名・証明方式を重視しており、公式ロードマップでもleanXMSSやSLH-DSAなどを候補に挙げるなど、両氏の間では耐量子暗号の安全性評価や採用方針をめぐる見解の違いが表面化しています。

ヴィタリック氏は今、格子暗号は危険だと主張し、周囲を説得しようとしている。ハッシュベース暗号の研究に肩入れしすぎた結果、今さら引き返せなくなっているのではないか。

格子暗号を否定する根拠として持ち出されるのは、GNFSになぞらえた議論だ。「格子には何か未知の構造が隠れているはずだ」という推測と、根拠のはっきりしない安全性の倍率。そんな話ばかりで、ここ数十年、その主張を裏付ける成果は出ていない。

そもそも、整数の素因数分解と格子暗号を同列に扱うこと自体が間違っている。(後略)

格子暗号擁護と反論の3争点

GNFSとの比較は不適切と一蹴

ブテリン氏は、RSA暗号に対する一般数体篩法(GNFS)の進歩を例に挙げ、格子暗号にも未知の構造的な弱点が発見される可能性を指摘していました。

これに対しホスキンソン氏は、GNFSが平滑数や因子基底、線形代数を組み合わせた特定の数学的手法であることを説明し、格子暗号にも同様の弱点が存在すると主張するなら、その仕組みを明らかにすべきだと反論しています。

その根拠として同氏は、格子暗号への攻撃研究が1982年のLLLアルゴリズムからBKZ、枝刈り列挙、格子篩法へと発展し、発見された攻撃手法が暗号パラメータの設計に反映されてきた経緯を挙げました。

米国国立標準技術研究所(NIST)が策定した鍵カプセル化方式ML-KEM(FIPS 203)とデジタル署名方式ML-DSA(FIPS 204)も、既知の格子攻撃を前提に安全性が評価されており、ホスキンソン氏はこうした評価を踏まえずに未知の弱点を懸念する議論を批判しています。

「ハッシュ方式こそAI攻撃に脆弱」と指摘

格子暗号への批判に反論したホスキンソン氏は、ブテリン氏が重視するハッシュベースの暗号方式についても、安全性が保証されているわけではないと指摘しました。

その根拠として、ハッシュ関数のMD5やSHA-1が過去に暗号解析によって破られた事例を挙げ、数学的な構造が少ないとされる方式でも未知の弱点が発見される可能性があると主張しています。

同氏は、イーサリアムのゼロ知識証明関連で利用が検討されているPoseidonとPoseidon2にも言及し、これらは代数的な構造を持つため、AIによる新たな攻撃を懸念するなら格子暗号以上に警戒すべきだとの認識を示しました。

イーサリアム財団の暗号研究部門も、Poseidonを含むZK向けハッシュ関数を対象に総額20万ドルの暗号解析懸賞金プログラムを設けており、2025年の助成金報告でもPoseidonの代数的暗号解析に関する研究支援が公表されています。

「鍵サイズ10倍」に根拠なし

またホスキンソン氏は、ブテリン氏が提案した「鍵サイズを10倍にする」という対策についても、攻撃の計算量にもとづく根拠が示されていないと批判しています。

同氏によれば、格子暗号への攻撃コストは次元に対して指数的に増加するため、攻撃効率が20%改善した場合でも、必要な次元の増加は約25%で済むとしています。

仮に攻撃手法そのものが準指数時間へと大幅に改善された場合には、単純な鍵サイズの拡大では十分な防御策にならず、いずれのシナリオでも10倍という数字には合理的な根拠がないと説明しました。

ホスキンソン氏は、AIが短期間で数学研究を大幅に進歩させるというブテリン氏の予測についても、具体的な攻撃アルゴリズムや計算コストが示されていないと批判し、実証されていない脅威を理由に格子暗号の採用を見直すべきではないとの立場を示しています。

格子暗号をNISTが標準化、実装も加速

耐量子暗号をめぐっては、NISTが2024年8月に格子ベースのML-KEM・ML-DSAとハッシュベースのSLH-DSA(FIPS 205)を標準化し、2025年3月には異なる数学的手法を用いる符号ベースのHQCをML-KEMのバックアップ方式として選定しました。

民間でも格子ベースの耐量子暗号が実用化されており、GoogleはChromeのTLS通信でML-KEM系のハイブリッド鍵交換方式を採用し、Signalも耐量子鍵合意方式PQXDHに加えて、ML-KEMを利用するML-KEM Braidの技術仕様を公開しています。

こうした耐量子暗号の実装が進められている理由の一つに、将来の量子コンピュータによる復号を目的に、暗号化された通信データを現在のうちに収集する「ハーベスト・ナウ・デクリプト・レイター」と呼ばれる脅威があります。

ホスキンソン氏は、こうした通信保護の現状を踏まえ、実用化が進む格子暗号を根拠なく退けることに反対しており、今回の論争では未知の攻撃リスクをどこまで考慮し、既存の耐量子技術をどのように採用していくかという判断の違いが浮き彫りになっています。

>>量子コンピュータ関連の最新ニュースはこちら

Source:チャールズ・ホスキンソン氏X投稿 / ヴィタリック・ブテリン氏X投稿
サムネイル:AIによる生成画像

記事全体を読む