ライフスタイル
研究者が鍵を取り出さずにハードウェア保管庫のRSA署名を偽造:暗号資産にとって何を意味するか
Decryptの報道によると、UC San DiegoとINRIAのチームは、鍵を抽出することなくハードウェアセキュリティモジュール内の1,024ビットRSA鍵の署名を偽造した。本記事では事件の要点、影響範囲、そしてBitcoinとEthereumの署名方式が論文の対象外である理由を整理する。
読了目安 9 分

何が起きたのか
Decryptの報道によると、UC San DiegoとフランスのINRIAの研究者は、ハードウェアセキュリティモジュール(HSM:秘密鍵を保管し、要求に応じて署名する耐タンパー性のある装置)になりすまし、鍵が一度も装置の外に出ない状態で、1,024ビット鍵のRSA署名を偽造した。研究チームは9月20日にIACR Cryptology ePrint Archiveへ提出した論文でこの結果を詳述している。同論文はプレプリント、つまり正式な査読を経て発表されたものではない。
Decryptは同時に、この実証には重要な前提条件があると指摘している。研究者はHSMのFIPSモード(認証済みのセキュリティ設定)を無効にし、フォーマットされていない数値にも署名するようにしたうえで、研究者自身のテスト鍵を使用した。報道によると、全体で約40億回(約2^32回)の署名要求と、1,380 CPUコア年(CPUコア1個で計算し続けた場合に1,380年かかる量)の計算量を要した。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
注目すべき点として、Decryptの報道によれば、著者らは、RSAの安全性は一般に「大きな数の素因数分解」の困難さに基づくと理解されているが、RSAを破ることが素因数分解と同等であると証明されたことはなく、本チームはいかなる数も分解していないと記している。言い換えれば、これは「RSAが数学的に破られた」のではなく、特定の設定下で署名サービスそのものを悪用したものである。
暗号資産の保有者は影響を受けるか
Decryptの報道によると、BitcoinはECDSA(楕円曲線デジタル署名アルゴリズム)を使用し、その曲線はSchnorr署名にも対応している。Ethereumや大半の大規模ブロックチェーンも同様の方式を用いている。論文の主張はRSAのみを対象としているため、DecryptはこれがBitcoinやEthereumが破られたことを意味しないと明言している。
ただし、この件は資産の保管方法とは依然として関係がある。DecryptはBitGoの説明を引用し、機関向けカストディ事業者(顧客に代わって暗号資産の鍵を保管する事業者)はHSMを使用して鍵が装置の外に一切存在しないようにしていると伝えている。今回の研究は、鍵が装置から出なくても、装置が任意のフォーマットされていないデータに署名するのであれば、署名能力そのものが悪用されうることを示した。一般の読者にとってのポイントは、「鍵を適切に隠すこと」と「署名サービスを適切に設定すること」が同じく重要だという点である。
| 項目 | 今回の研究 | 現代的な実装の大半/主要ブロックチェーン |
|---|---|---|
| 署名アルゴリズム | RSA(1,024ビットのテスト鍵) | Bitcoin、EthereumなどはECDSAなどの楕円曲線署名を使用(Decryptによる) |
| パディング | HSMがフォーマットされていない数値に署名するよう設定 | 標準的なRSA署名はPKCS#1 v1.5またはPSSパディングを適用(Decryptによる) |
| FIPSモード | 研究者がこの認証済みセキュリティ設定を無効化 | 該当しない、または個々の実装による |
| 著者が評価した即時の脅威 | 特定条件下で署名を偽造可能 | 即時の運用上の脅威とはならない可能性(Decryptが著者の見解として引用) |
特に注意すべきシステム
Decryptの報道によると、パディングされたRSA署名は悪用可能な「オラクル」(攻撃者が選んだ値に何度でも署名して返してくれる仕組み)を生まないが、あえてこうした署名能力を提供するシステムも存在する。RSAベースのブラインド署名は、サーバーが内容を見ずに署名することを可能にし、Privacy Passの変種の一つはまさにこの仕組みで動作している。
Cloudflareは公式ブログで、同社が2017年にPrivacy Passのサポートを開始したこと、そしてAppleがPrivate Access TokensシステムでPrivacy Passの一バージョンを使用し、ユーザーが身元を明かさずにチェック(CAPTCHAなど)を通過したことを証明できるようにしていることを述べている。Cloudflareはまた、関連する取り組みがRSA Blind Signatures(RFC 9474)などの標準の形成に役立ったとしている。Decryptの報道は、これらのシステムが破られたとは指摘しておらず、ブラインド署名が特に注意を要する設計の種類であると説明しているにすぎない。
ブラインド署名は暗号資産の歴史とも縁がある。Decryptの報道によると、暗号学者David Chaumは1989年にDigiCashを創設した際、すでにこの技術を使用していた。
より大きな課題:ポスト量子への移行
Decryptの報道によると、著者らは今回の結果を、ポスト量子移行期においてRSAから離れるべき「古典的」(量子ではない)証拠と表現している。ポスト量子移行とは、量子コンピューターに耐えうる暗号技術へ切り替えることを指す。Decryptはまた、「RSAが破られた」という見出しは初めてではないと注意を促している。2023年1月には中国の研究者がRSAを脅かす量子的手法があると主張したが、分解したのは48ビットの数にすぎず、専門家は信用しなかった。今回実証されたのは実際の1,024ビット鍵だが、膨大な署名要求数という重要な前提条件が付いている。
Bitcoinにとって、Decryptの報道によれば、本当の量子問題は楕円曲線署名にある。Caltechの研究者は3月末、10,000〜20,000量子ビットがあれば、この種の署名を脅かすShorのアルゴリズムを実行するのに十分な可能性があると推定した。Decryptはまた、Googleが自社システムのポスト量子暗号への移行完了の期限を2029年に定めたと報じている。
よくある質問
これはBitcoinやEthereumが破られたことを意味するのか?
いいえ。Decryptの報道によると、BitcoinとEthereumはECDSAなどの楕円曲線署名を使用しており、論文の主張はRSAのみを対象としている。
研究者は鍵を盗んだのか?
Decryptの報道によると、盗んでいない。研究者は鍵がハードウェアセキュリティモジュールから一度も出ない状態で署名を偽造しており、しかも使用したのは自分たちのテスト鍵である。
一般的なウェブサイトやサービスで使われるRSAは今すぐ危険なのか?
Decryptの報道によると、著者らは、標準的な手法ではPKCS#1 v1.5やPSSなどのパディングが適用されるため、この攻撃は大半の現代的なRSA実装に即時の運用上の脅威とはならない可能性があるとしている。ただし、論文はまだプレプリントである。
研究ではなぜFIPSモードを無効にしたのか?
Decryptの報道によると、研究者がFIPSモードを無効にしたのは、装置がフォーマットされていない数値に署名するようにするためであり、これは今回の実証が成立した重要な条件の一つである。
量子コンピューターの脅威とはどう関係するのか?
Decryptの報道によると、今回の攻撃は量子攻撃ではないが、著者らはこれをポスト量子移行期においてRSAから離れるべき古典的な証拠と見なしている。Bitcoinにとって、量子問題は主に楕円曲線署名に関わる。
一般ユーザーとして何をすべきか?
現時点の報道は、一般ユーザーが直ちに行動する必要があるとは指摘していない。より現実的なのは、利用しているカストディサービスやウォレット事業者が、ポスト量子移行や署名設定について出す公式発表に注目し、原典を確認することである。
同じテーマの記事
ライフスタイル
ブラジルのPetrobras、Cardanoブロックチェーンで低炭素航空燃料とディーゼルの追跡を試験
CoinDeskによると、ブラジルの国営エネルギー企業PetrobrasがCardanoブロックチェーンを2つの研究プロジェクトで試験している。対象は持続可能な航空燃料とDiesel Rで、環境面の主張を記録して裏付け、排出削減量の二重計上を防ぐことを目指す。現時点ではまだ研究段階にある。
ライフスタイル
CboeとS&P DJI、S&P 500オプションのライセンスを2051年まで延長 契約ではトークン化オプションの検討の可能性にも言及
CoinDeskの報道によると、CboeとS&P Dow Jones IndicesはS&P 500オプションの独占ライセンスを25年延長し、トークン化オプション契約の検討で協力する可能性があると表明したが、商品、スケジュール、詳細は公表されていない。本記事ではこのニュースの意味と限界を解説する。
ライフスタイル
SEC、WhatsAppと「AI取引」を名目にした暗号資産詐欺の疑いで2つの事業体グループを提訴
米SECは2026年9月29日、CryptoaimlとTSAIの2つの事業体グループを提訴したと発表した。SECは、両グループが規制対象機関を装い、AI取引シグナルやボットを餌に数百人の個人投資家から合計少なくとも1,500万ドルを流用したとしている。本記事ではSECの申し立て内容と、一般読者が注意すべき兆候を整理する。
ライフスタイル
イーサリアム財団、Glamsterdamアップグレードを10月6日にSepoliaテストネットで有効化と発表
イーサリアム財団は、Glamsterdamネットワークアップグレードを2026年10月6日にSepoliaテストネット(試験用ネットワーク)で有効化する予定と発表した。ePBSとブロックレベルアクセスリストが柱。対応が必要なのはSepoliaのノード運営者や開発者で、メインネットの日程は未定、一般ユーザーは現時点で対応不要としている。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け