シティグループの分析によると、将来の量子コンピュータはビットコインの楕円曲線暗号を破る可能性があり、ウォレットの秘密鍵が導出されるリスクがある。[2][6] すでに公開鍵がブロックチェーン上に露出している約650万〜690万BTC(流通量の約3分の1)は、量子攻撃が実現した場合に特に狙われやすいとされる。[2][3][8] BIP‑360やBIP‑361といった量子耐性への移行案が議論されているが、コイン凍結の可能性などを巡り、コミュニティ内で激しい議論が続いている。[12][21]

Create a landscape editorial hero image for this Studio Global article: How does Citigroup argue that advances in quantum computing threaten Bitcoin, why are an estimated 6.5 to 6.9 million BTC especially vulnera. Article summary: Citigroup’s argument is that Bitcoin’s security model depends on elliptic-curve signatures that future fault-tolerant quantum computers could break, allowing an attacker to derive private keys from exposed public keys an. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Bitcoin faces outsized quantum threat as computing breakthroughs accelerate, Citi says Crypto World Daily 7680 subscribers 2 views 18 May 2026 The bank said accelerating advances" source context "Bitcoin faces outsized quantum threat as computing breakthroughs accelerate, Citi says" Reference image 2: visual subj
量子コンピュータはまだ研究段階の技術ですが、金融機関や研究者の間ではすでに暗号資産への影響が議論されています。シティグループ(Citigroup)の分析によると、将来十分に強力な量子コンピュータが実用化された場合、ビットコインのセキュリティモデルに長期的なリスクが生じる可能性があります。
特に問題視されているのは、ビットコインのウォレットを守っている「公開鍵暗号」が量子アルゴリズムによって破られる可能性です。今すぐ起こる脅威ではありませんが、もし技術が現実化すれば、ネットワークは事前に大規模な暗号方式の移行を行う必要があります。
ビットコインの取引は公開鍵暗号を利用しています。ユーザーは秘密鍵を使ってトランザクションに署名し、その正当性を公開鍵で検証します。
現在のコンピュータでは、公開鍵から秘密鍵を逆算することは現実的に不可能です。しかし、量子コンピュータで動く**ショアのアルゴリズム(Shor’s algorithm)**は、楕円曲線暗号の数学問題を従来よりもはるかに高速に解く理論的可能性があります。
もしそれが実現すれば、攻撃者は公開鍵から秘密鍵を計算し、所有者になりすまして資金を移動させることが可能になります。
なお、ビットコインのハッシュ関数(SHA‑256など)が直ちに破られると考えられているわけではありません。最大の懸念は、ECDSAやSchnorrといった署名方式です。
シティの分析では、特定のビットコインが量子攻撃の対象になりやすいと指摘されています。
推定では、**約650万〜690万BTC(流通量の約3分の1)**はすでに公開鍵がブロックチェーン上に公開されている状態にあります。
通常のウォレットでは、取引を送信するまで公開鍵は完全には露出しません。しかし次のようなケースでは公開鍵が既にチェーン上に記録されています。
公開鍵がすでに見えている場合、攻撃者は量子コンピュータが完成する前からターゲットを特定し、分析しておくことができます。
さらに問題なのが**休眠コイン(dormant coins)**です。初期ユーザーのウォレットや失われた鍵に紐づくBTCは移動されない可能性が高く、将来的な防御策へ移行できないまま残る可能性があります。
量子耐性の暗号方式は研究が進んでいますが、それをビットコインに導入するのは簡単ではありません。
ビットコインは意図的に保守的なガバナンス構造を採用しています。大きなプロトコル変更には、開発者・マイナー・ノード運営者・取引所・カストディアン・ユーザーなど、広範な合意が必要です。
この慎重なプロセスはネットワークの安定性を守る一方で、大規模な技術移行には時間がかかります。
シティの分析では、イーサリアムなどと比べてビットコインはプロトコル更新のスピードが遅くなる傾向があり、量子対策の導入でも調整が難しくなる可能性があると指摘されています。
量子耐性への移行には、少なくとも次のような変更が必要になると考えられています。
こうした技術面と社会的合意の両方が必要なため、移行には長い時間がかかる可能性があります。
量子安全性の議論でよく出てくるのが、**「Harvest Now, Decrypt Later(今収集して後で解読)」**という戦略です。
これは、現在は解読できない暗号データでも、将来の量子コンピュータで解読できる可能性を見越して、今のうちにデータを収集しておくというものです。
ビットコインの場合、攻撃者はすでに公開鍵が露出しているアドレスを一覧化しておき、量子技術が成熟した時点で一斉に秘密鍵を計算する可能性があります。
仮に実際の攻撃が起こらなくても、「将来盗まれるかもしれない」という認識自体が市場心理や価格に影響を与える可能性も指摘されています。
開発者コミュニティでは、量子耐性への移行方法もすでに議論されています。
特にBIP‑361は議論を呼んでいます。この提案では、段階的に古い署名方式(ECDSAやSchnorr)を廃止し、最終的には量子耐性アドレスへ移行しなかったコインをプロトコルレベルで凍結する可能性が示されています。
支持者は、これにより量子攻撃者が公開鍵から秘密鍵を導出して資金を盗む事態を防げると主張します。一方で批判者は、次のような問題を指摘しています。
そのため、現時点ではコミュニティ全体で合意された解決策はまだありません。
現実には、現在の量子コンピュータはビットコインの鍵を破る能力を持っていません。大規模な攻撃はまだ仮説段階です。
しかし、この議論が示しているのは重要なポイントです。暗号方式の移行は非常に時間がかかるため、脅威が現実化する前から準備を始める必要があります。
もし量子コンピュータの進展が予想より早ければ、ビットコインは次のような難しい状況に直面する可能性があります。
どちらのシナリオでも、ビットコインのガバナンスとコミュニティの合意形成が試されることになります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
シティグループの分析によると、将来の量子コンピュータはビットコインの楕円曲線暗号を破る可能性があり、ウォレットの秘密鍵が導出されるリスクがある。[2][6]
シティグループの分析によると、将来の量子コンピュータはビットコインの楕円曲線暗号を破る可能性があり、ウォレットの秘密鍵が導出されるリスクがある。[2][6] すでに公開鍵がブロックチェーン上に露出している約650万〜690万BTC(流通量の約3分の1)は、量子攻撃が実現した場合に特に狙われやすいとされる。[2][3][8]
BIP‑360やBIP‑361といった量子耐性への移行案が議論されているが、コイン凍結の可能性などを巡り、コミュニティ内で激しい議論が続いている。[12][21]