量子コンピューターがビットコインの暗号を破る日はいつ来るのか——GoogleとOratomicの最新研究が示す「2020年代の危機」

インターネットの「鍵」が壊れる日

オンラインバンキングもビットコインも、実は数学のパズルで守られていることをご存知でしょうか?私たちが毎日安心して使っているインターネットサービスは、複雑な数式が生み出す「暗号」という見えない鎧によって保護されています。その鍵が、近い将来壊れるかもしれない——。そんな衝撃的なニュースが、2026年3月30日、量子コンピューティングの世界を駆け巡りました。

Google Quantum AIとOratomicが、それぞれ独立に暗号解読に関する衝撃的な研究成果を発表。このニュースは科学雑誌Nature(4月2日号)でも大きく報じられ、世界中の暗号コミュニティに大きな波紋を広げています。専門家たちの間では「待っていました」という驚きと「これは本物だ」という緊張感が交錯しています。

本稿では、なぜ今このような事態が起きているのか、一体何が変わったのか、そして私たちは何をすべきなのか。量子コンピューターが暗号技術にもたらす衝撃の本質を、専門家ではない一般の方々にもわかるよう丁寧に解説していきます。

量子コンピューターが暗号を破る仕組み——Shorのアルゴリズムとは

現在のインターネット暗号の基盤となっているのが、楕円曲線暗号(ECC)とRSAという2つの技術です。これらはどちらも「素因数分解問題」や「離散対数問題」といった、現代のコンピューターでは現実的な時間では解けない数学的な難問を土台としています。まるで巨大なパズルのように、公開鍵から秘密鍵を導き出すことが極めて困難な仕組みなのです。

しかし、このパズルを驚くべき速さで解く手法が存在します。それが1994年に数学者のピーター・ショアによって考案された「Shorのアルゴリズム」です。このアルゴリズムは、量子コンピューターの特性を最大限に活用し、従来は数千年かかっていたような計算を、理論上は数時間で解決してしまうのです。

Shorのアルゴリズムの基本は「量子フーリエ変換」という数学的操作を使って、周期性を見つけることにあります。複数の状態を同時に計算できる量子重ね合わせを利用し、まるで魔法のように答えを探し当てるのです。

従来、このShorのアルゴリズムを実行するには「数百万物理量子ビット」が必要だと考えられてきました。これは現代の量子コンピューター技術からすると、実現までにあと数十年はかかるという大変なハードルでした。しかし、その常識が2026年3月30日に覆されることになります。

graph TD
    A[量子コンピューターが公開鍵を入力] --> B[Shorのアルゴリズム実行]
    B --> C[秘密鍵を導出]
    C --> D[取引を偽造]

この図が示すように、一旦公開鍵から秘密鍵が導出されてしまえば、暗号システムは完全に無力化されてしまいます。銀行取引の偽造、暗号資産の盗難、個人データの解読——すべてが可能になってしまうのです。

Google Quantum AIの衝撃——必要量子ビット数が「20分の1」に

2026年3月30日に発表された57ページに及ぶホワイトペーパー「Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities」は、暗号コミュニティに衝撃を与えました。著者にはGoogle Quantum AIのRyan Babbush、Craig Gidney、Adam Zalcmanに加え、Ethereum FoundationのJustin Drake、スタンフォード大学のDan Bonehという錚々たるメンバーが名を連ねています。

この研究で最も衝撃だったのは、必要とされる物理量子ビット数が従来の見積もり「900万」から「50万未満」へと、約20分の1にまで削減されたという事実です。これは量子コンピューターによる暗号解読が、従来考えられていたよりもはるかに近い将来に実現可能性があることを意味します。

研究では、実用的な量子コンピューターで楕円曲線暗号を解読するための2つの回路バリアントが提案されています:

回路バリアント 論理量子ビット数 Toffoliゲート数
Low-Qubit ≤1,200 ≤9,000万
Low-Gate ≤1,450 ≤7,000万

特に注目すべきは、この解読プロセスの実行時間が約9分(事前計算あり)という点です。これはビットコインのブロック生成時間約10分と極めて近く、「On-Spend攻撃」という新たな脅威をもたらします。On-Spend攻撃とは、トランザクション処理中に秘密鍵を導出して資産を奪う攻撃手法で、ブロック時間内に解読が完了してしまうため、従来のブロックチェーンシステムでは防御が極めて困難となります。


研究ではさらに、2種類のCRQC(Cryptographically Relevant Quantum Computer)の比較も行われています:

  • Fast-Clock CRQC: 超伝導量子ビットなど、高速なクロック動作が可能な方式
  • Slow-Clock CRQC: 中性原子量子ビットなど、クロック速度は遅いが長時間コヒーレンスが可能な方式

そして、この研究の最も興味深い点は「責任ある開示」としてのアプローチです。研究チームはゼロ知識証明という技術を使い、攻撃の具体的な詳細を明かさずに、脆弱性の実在だけを証明するという新手法を確立しました。これにより、悪意ある第三者による悪用を防ぎつつ、暗号コミュニティ全体に警鐘を鳴らすことに成功したのです。


Googleの研究が示した衝撃的な結果を受けて、もう一つの画期的な研究が注目を集めています。

Oratomicの研究——中性原子たった1万個でShorのアルゴリズムが可能に

パサデナのスタートアップOratomic社が発表した画期的な研究(arXiv:2603.28627)は、量子コンピューターの実用化に新たな可能性を示しました。Madelyn Cain氏らが執筆したこの論文によると、「わずか1万個の再構成可能な原子量子ビットでShorのアルゴリズムが実行可能」であることが示されています。

中性原子アーキテクチャの優位性

Oratomicの研究が注目を集める理由は、その革新的な中性原子アーキテクチャにあります。従来の超伝導量子ビットと比較して、中性原子アーキテクチャは以下のような優位性を持っています:

  • 高レート量子誤り訂正符号:誤り耐性が高く、より安定した量子演算が可能
  • 効率的な論理命令セット:複雑なアルゴリズムを少ないリソースで実行できる

これらの特徴により、Oratomicのアプローチは従来の量子コンピューターよりも少ない物理量子ビットで実用的な暗号解読を可能にします。

具体的な数値とその意味

Oratomicの研究から示された数値は、暗号の未来に大きな影響を与えます:

  • 1万個:再構成可能な原子量子ビットで暗号解読が可能に
  • 26,000個:物理量子ビットでP-256楕円曲線の離散対数問題を「数日」で解決
  • RSA-2048:素因数分解には1〜2桁長い実行時間が必要

これらの数値は、従来考えられてきたよりもはるかに少ないリソースで実用的な量子コンピューターが実現できることを示しています。

最近の中性原子実験の進展

中性原子技術は理論だけでなく、実験面でも大きな進展を遂げています。最近の実験では、6000個以上のコヒーレント量子ビットをトラップすることに成功しています。この進展は、Oratomicの研究が現実的な技術基盤を持っていることを裏付けています。

GoogleとOratomicのアプローチ比較

現在、量子コンピューターの開発では主に2つのアプローチが競合しています:

特徴 Google(超伝導) Oratomic(中性原子)
量子ビットの種類 超伝導回路 中性原子
誤り訂正効率 中程度 高い
必要量子ビット数 多数(数十万〜数百万) 少数(1万〜3万)
演算速度 高速 中程度
スケーラビリティ 困難 比較的容易

この比較表からわかるように、Oratomicの中性原子アーキテクチャは、少ない量子ビット数で実用的な暗号解読を可能にするという点で、非常に魅力的なアプローチと言えます。


では、このような量子コンピューターの進展は、実際にビットコインにどのような脅威をもたらすのでしょうか。

ビットコインはどれくらい危ないのか——脆弱性マップ

量子コンピューターの進展は、暗号資産ビットコインにも重大な脅威をもたらします。ビットコインの脆弱性は、使用しているスクリプトタイプによって異なり、4つの主要な脆弱性カテゴリが存在します。

4つの脆弱性カテゴリ

Weak Address脆弱性

P2PK、P2MS、P2TRなどのアドレスタイプは、公開鍵がブロックチェーン上に直接記録されるため、量子コンピューターによる攻撃に最も脆弱です。

Address Reuse脆弱性

P2PKH、P2WPKHなどのアドレスタイプは、アドレスを再利用することで公開鍵が露出し、脆弱性が生じます。再利用しなければ比較的安全ですが、一度でも再利用すれば攻撃の対象となります。

Public Mempool Exposure脆弱性

トランザクションがmempoolにブロードキャストされる際に、署名データが公開されるため、この瞬間に量子コンピューターによる攻撃を受ける可能性があります。

Offchain Exposure脆弱性

他のブロックチェーンやサードパーティサービス経由で公開鍵が漏洩するケースで、これも量子コンピューターによる攻撃の対象となります。

スクリプトタイプ別脆弱性比較

主要なビットコインのスクリプトタイプとその脆弱性を比較すると、以下のようになります:

スクリプトタイプ アドレス形式 Onchain脆弱性 Mempool脆弱性 備考
P2PK なし あり あり Satoshi時代のマイニング報酬含む
P2PKH 1... 再利用なし時はなし あり 古典的なアドレス形式
P2WPKH bc1q... 再利用なし時はなし あり 現在最も普及
P2TR bc1p... あり あり 2021年Taproot導入で量子セキュリティ退行
P2MR bc1z... なし あり 提案中、BIP-360による緩和策

この表から、現在最も普及しているP2WPKH(bc1q...)は、アドレスを再利用しない限りOnchainでの脆弱性はないものの、Mempoolでの脆弱性は存在することがわかります。

現在のビットコインエコシステムの脆弱性状況

最新の分析によると、ビットコインエコシステムには以下のような脆弱性が存在します:

  • 約690万BTCがat-rest攻撃(保存されたデータへの攻撃)に脆弱
  • そのうち約230万BTCは5年以上休眠しており、所有者が気づかないまま攻撃の危険にさらされている
  • 2025年現在、ビットコイントランザクションの21.68%がP2TRを使用しており、これらはOnchainで脆弱性を抱えている

On-Spend攻撃成功確率

各暗号資産におけるOn-Spend攻撃(送信時の攻撃)の成功確率は、ブロック生成時間に大きく依存します:

  • ビットコイン(10分ブロック):約41%
  • Litecoin(2.5分):約3%未満
  • Zcash(75秒):約0.08%未満
  • Dogecoin(1分):約0.01%未満

このデータから、ビットコインの10分というブロック生成時間が量子コンピューターによる攻撃にとって非常に都合が良いことがわかります。攻撃者には約10分間の時間的余裕があり、これが41%という高い攻撃成功確率につながっています。

「Store Now, Decrypt Later」——今すぐ危険な理由

「Store Now, Decrypt Later」(今貯めて、後で解読する)は、量子コンピューター時代の新たな脅威戦略です。攻撃者は、量子コンピューターが実用化される前に暗号化されたデータを盗み出し、将来完成した量子コンピューターで復号するという戦略をとります。

なぜ「まだ大丈夫」という楽観論が危険なのか

多くの人が「量子コンピューターがまだ実用化されていないから大丈夫」と考えています。しかし、この楽観論は非常に危険です。なぜなら、攻撃者はすでにデータを盗み出している可能性があり、そのデータには機密情報や資産価値のある情報が含まれているからです。

機密データの寿命 vs. 量子コンピューターの実現時期

機密データには寿命があります。例えば、国家機密、企業の事業計画、個人の財産情報など、時間が経つと価値が失われる情報もあれば、長期間価値を持続する情報もあります。一方で、量子コンピューターの実現時期は、専門家の予測では10年以内とも言われています。

このタイムラグが問題です。今盗まれたデータが、10年後に解読されたときに、その情報がまだ価値を持っているかどうかを考える必要があります。

SHA-256への新たな脅威

最近発表されたIACR ePrint 2026/232の研究では、SHA-256ハッシュ関数に対して37ステップの衝突攻撃が可能であることが示されました。これは全64ステップのうち37ステップに到達したものであり、12年ぶりの重大な進展です。

SHA-256はビットコインのプロトコルだけでなく、多くの暗号システムの基盤となっています。この進展は、古典的な計算機によっても既存の暗号システムが脅威にさらされていることを示しています。

暗号の安全性の歴史から学ぶ

暗号技術の歴史は、「崩壊は突然やってくる」ことを教えてくれます。


MD5の例:かつては安全とされたMD5ハッシュ関数ですが、2004年に衝突攻撃が発見され、わずか数年で完全に脆弱性を抱える暗号となりました。


SHA-1の例:MD5に続くSHA-1も、2017年に実際の衝突攻撃が実証され、多くのシステムから使用が中止されました。


これらの歴史からわかるのは、一度「安全」とされた暗号システムも、技術の進展により突然脆弱性を抱えるようになるということです。量子コンピューターによる脅威も同様に、ある日突然、既存の暗号システムを無力化する可能性があるのです。

今すぐ行動すべき理由

「Store Now, Decrypt Later」戦略に対抗するためには、今すぐ行動を開始する必要があります:

  1. データの分類:どのデータが長期的に価値を持つかを把握する
  2. 量子耐性暗号への移行:量子コンピューターでも安全な暗号方式の導入
  3. 監視の強化:不審なデータアクセスや流出の早期発見

量子コンピューターの脅威は未来の問題ではありません。それは今、私たちの前で進行中の現実なのです。

では、このような脅威に対して、私たちはどのように備えればよいのでしょうか。

ポスト量子暗号(PQC)への移行——NIST標準化と現在地

量子コンピューターによる暗号解読の脅威が現実味を帯びる中、世界は次世代の暗号技術へと向けて動き出しています。2024年8月13日、米国国立標準技術研究所(NIST)が3つのポスト量子暗号(PQC)アルゴリズムを標準化したことは、この分野における大きなマイルストーンとなりました。

NISTが標準化した3つのPQCアルゴリズム

NISTによって標準化された3つのアルゴリズムは、それぞれ異なる用途と特性を持っています:


ML-KEM(CRYSTALS-Kyber):鍵カプセル化メカニズムとして設計され、量子コンピューターでも解読が困難な鍵交換を実現します。格子ベースの暗号であり、比較的コンパクトな鍵サイズと高速な処理が特徴です。

ML-DSA(CRYSTALS-Dilithium):デジタル署名のためのアルゴリズムで、量子環境でも安全性が保証されます。これも格子ベースであり、署名の検証が効率的に行えるのが利点です。


SLH-DSA(SPHINCS+):ステートレスハッシュベースの署名スキームで、理論的に最も安全性が高いとされています。鍵サイズは大きくなりますが、将来的な数学的進歩に対しても頑健であるという特徴があります。

Googleの2029年移行タイムライン

テック巨人の一人であるGoogleは、2029年をPQC移行の目標年として設定しています。このタイムラインは、量子コンピューターの進展速度と社会インフラの移行コストを考慮した現実的な目標と言えるでしょう。Googleは社内システムの段階的な移行を進めると同時に、インターネット全体の移行を促進する取り組みも行っています。

主要ブロックチェーンプロジェクトの対応

ビットコインコミュニティでは、BIP-360(Pay-to-Multiscript-Root、P2MR)という提案が議論されています。これは「bc1z...」で始まる新しいアドレス形式を導入し、PQC対応の署名スキームをサポートするものです。ビットコインの分散型特性とセキュリティ重視の文化から、移行には慎重なアプローチが求められています。


Ethereum Foundationもこの問題に真剣に取り組んでおり、著名な研究者であるJustin DrakeらがGoogleの量子耐性暗号に関する論文に共著者として参加しています。これは、オープンソースコミュニティと企業の連携が進んでいる証拠です。


また、CoinbaseとStanford Blockchain Research Centerの連携など、民間企業と学術機関の協力も活発化しています。こうした連携により、理論研究と実装のギャップを埋める取り組みが進んでいます。

企業が今すぐ始めるべき3つの対策

この大きな変革に備え、企業は今日から以下の対策を開始すべきです:
1. 暗号インベントリの作成:まず、組織内でどこでECC(楕円曲線暗号)やRSAを使用しているかを正確に把握します。サーバー通信、データベース暗号化、デジタル署名など、あらゆるシステムを対象に詳細なインベントリを作成することが重要です。


2. ハイブリッド暗号の導入:従来の暗号とPQCを併用するハイブリッドアプローチは、移行期における最も現実的な解決策です。これにより、片方の暗号が破られてももう片方が保護してくれるというレイヤー防御が実現できます。


3. 暗号アジリティの確保:アルゴリズムを簡単に交換可能なアーキテクチャを構築することが不可欠です。暗号アルゴリズムを「プラガブル」なコンポーネントとして設計し、将来的なアルゴリズムの変更や更新に迅速に対応できる体制を整えます。

よくある質問(FAQ)

Q: 今すぐビットコインを売るべきですか?

A: いいえ。現時点でCRQC(暗号関連量子コンピュータ)は存在しません。GoogleやOratomicの研究が示しているのは「潜在的な脅威」であり、今日ビットコインが即座に危険にさらされるわけではありません。ただし、予防策としてウォレットの公開鍵を公開・再利用しないことが強く推奨されます。一度使用したアドレスから新しいアドレスに資産を移動することで、将来の量子攻撃リスクを大幅に軽減できます。

Q: 量子コンピューターはいつ実現するのですか?

A: 明確な予測は困難ですが、Googleは2029年を移行目標年として設定しており、GoogleとOratomicの両研究とも「2020年代後半」に具体的なリスクが発生する可能性を示唆しています。技術の進歩は非線型であり、ブレークスルーによって予想より早く進展する可能性もあれば、予期せぬ障害によって遅れる可能性もあります。重要なのは「いつ」ではなく「準備」です。

Q: 私のウォレットは安全ですか?

A: 公開鍵がブロックチェーン上に露出していない(未使用のアドレス)場合は、at-rest(静的)攻撃に対して安全です。ビットコインやイーサリアムのアドレスは、実際にトランザクションを送信するまで公開鍵が公開されないため、未使用のアドレスに保管されている資産は量子コンピューターが登場しても安全です。

しかし、一度でも使用したアドレスは公開鍵がブロックチェーン上に記録されているため、将来の量子コンピューターによる攻撃対象となります。

Q: PQCに移行したら何が変わるのですか?

A: 主に2つの点で変化が起こります。第一に、トランザクションサイズが大きくなります。PQCアルゴリズムの多くは従来のECCなどよりも大きな鍵サイズや署名サイズを必要とするため、ブロックチェーンのストレージ要件が増加します。第二に、これに伴って手数料が増加する可能性があります。特にビットコインのようなブロックスペースに制限があるネットワークでは、より大きなトランザクションはより高い手数料を意味します。ただし、これらの不便さは量子攻撃に対する耐性という大きなメリットと引き換えに払うコストと言えるでしょう。

Q: SHA-256も危険なのですか?

A: SHA-256の衝突攻撃は現在37ステップ(全64ステップ)まで進んでいますが、完全な衝突にはまだ遠い状況です。ただし、SHA-1が2017年に実用的な衝突攻撃が発見されてから約12年ぶりの進展であり、注目に値します。ビットコインのマイニングはSHA-256に依存していますが、マイニング自体はProof-of-Workのためのものであり、最も直接的な脅威は電子署名(ECC)にあります。署名スキームの量子耐性化が優先課題となるでしょう。

まとめ——「準備するか、襲われるか」の選択

GoogleとOratomicの2つの画期的な研究が示した核心的なメッセージは一つです:量子の脅威はもはや「遠い未来の話」ではなく、「差し迫った課題」であるという事実です。2026年現在、私たちは暗号技術の歴史的転換点に立っています。

この転換点において、私たちには明確な選択肢が提示されています。「準備するか、襲われるか」の選択です。歴史は、セキュリティの世界では「壊れてからでは遅い」ことを繰り返し教えてくれてきました。MD5が実用上破られた後も、完全な移行には何年もかかった苦い経験を、今度は繰り返してはなりません。

今日から始める3つのアクション

この大きな変革に対応するため、個人も組織も今日から以下のアクションを開始するべきです:
1. ウォレットアドレスの再利用をやめる:最も簡単で効果的な対策は、アドレスの再利用を止めることです。ビットコインやイーサリアムを使用する際は、必ず新しいアドレスを生成し、一度使ったアドレスには資産を残さないようにしましょう。これだけで、将来の量子攻撃リスクを大幅に軽減できます。


2. 組織の暗号インベントリを洗い出す:企業や組織は、自社がどの暗号技術をどこで使用しているかを正確に把握する必要があります。このインベントリ作成は、PQC移行計画の基礎となり、優先順位付けやリスク評価を可能にします。


3. PQC移行のロードマップを策定する:早期の計画立案が成功の鍵です。移行には時間がかかるため、今から段階的なロードマップを策定し、予算割り当て、人材育成、技術選定を進めることが不可欠です。


Nature誌(2026年4月2日)がこの研究について"It's a real shock"(それは本当のショックだ)と報じたように、この脅威は専門家たちにとっても予想外のスピードで迫っています。しかし、ショックを受けるだけでは十分ではありません。今この瞬間から、次世代の暗号世界に向けた準備を始めることが、私たちに課せられた責任なのです。

関連記事