OBSERVATION NOTE / MDFOOB-HU
CIP-0197詳細解説:既存Cardanoウォレットを維持する耐量子ZK署名への橋
CIP-0197は、既存のCardano HDウォレット、アドレス、鍵導出方式を維持したまま、シード由来を示す耐量子ゼロ知識証明を追加する提案です。
イントロ――量子時代に「全員が新しい財布へ引っ越す」以外の道はあるか
ブロックチェーンの耐量子化には、技術だけでなく巨大な社会的調整が必要になる。新しい耐量子署名を採用しても、それによって公開鍵やアドレスの形式が変われば、利用者はADA、ネイティブトークン、NFT、ステーク権限、DRep鍵などを新しいウォレットへ移さなければならない。長期間動いていない資産、秘密鍵を失ったアドレス、取引所、マルチシグ、ハードウェアウォレットまで含めた一斉移行は、理論上可能でも実務上はきわめて難しい。
CIP-0197は、この問題に対して発想を逆転させる。現在のEd25519鍵やCardanoアドレスを直ちに交換するのではなく、その公開鍵が「本物のシードフレーズと正しいHDウォレット導出経路から作られた」ことを、シード自体を明かさずにゼロ知識証明する。
つまりこれは、現在のCardanoを一夜で完全な耐量子チェーンへ変える提案ではない。既存資産とウォレットの連続性を保ちながら、本格的な耐量子署名へ向かう時間を確保する「暗号学的な橋」である。
サマリー
- CIP-0197は、既存のCardano HDウォレット、鍵導出経路、アドレスを維持したまま、シード由来を示す耐量子ZK証明を追加する提案である。
- 量子攻撃者が公開鍵から末端のEd25519秘密鍵を復元できても、元のシードやhardenedアカウント鍵まで取得できないという差を利用する。
- 証明を「アカウントごとに一度作る導出証明」と「取引ごとに作る署名証明」に分割し、毎回の計算量を抑える。
- Phase 1はウォレットや取引所によるオフチェーン検証であり、実験と移行準備には役立つが、Cardano台帳自体は量子偽造取引を拒否しない。
- Phase 2ではノードが耐量子証明をコンセンサスルールとして検証する構想だが、参考証明サイズ約219KBは現行の最大トランザクションと最大ブロックを超える。
- 現時点ではCIP番号が確定したConfirmed段階であり、PRは未マージ、メインネットにもウォレットにも未実装である。
1.現在の審査状況
| 項目 | 2026-08-28時点の状態 |
|---|---|
| 番号 | CIP-0197 |
| 名称 | Post-Quantum ZK Signatures for HD Wallets |
| 分類 | Wallets |
| GitHub | Pull Request #1242 |
| CIP審査状態 | Confirmed |
| PR | Open、未マージ |
| Cardanoメインネット実装 | 未実装 |
| 実用ウォレット実装 | 未確認 |
| プロトコル変更 | 実施されていない |
2026年8月18日に「197」という番号が割り当てられ、状態はTriageからConfirmedへ移った。ただし、Confirmedは「番号を持つ正式なレビュー候補になった」という意味であり、採用、実装、Active化を意味しない。公式PRには、マージに少なくとも2件の承認レビューが必要と表示されている。
出典:Cardano Foundation CIPs公式リポジトリ・PR #1242
2.現在のCardanoウォレットは何を信頼しているのか
Cardanoの標準的なHDウォレットは、CIP-1852に基づいて次のような階層から鍵を作る。
シードフレーズ
↓
ルート秘密鍵
↓
hardenedアカウント鍵
↓
支払い鍵・ステーク鍵・DRep鍵など
↓
公開鍵
↓
Cardanoアドレス標準的な導出経路は次の形式である。
m / 1852' / 1815' / account' / role / index例えば最初の支払いアドレスは、概ね次の経路になる。
m / 1852' / 1815' / 0' / 0 / 0出典:CIP-1852:HD Wallets for Cardano
現在のEd25519署名では、秘密鍵から公開鍵を作ることは容易だが、公開鍵から秘密鍵を逆算することは現在のコンピューターでは事実上困難である。この一方向性が資産所有権の基礎になっている。
しかし、暗号学的に意味のある規模の量子コンピューターが完成し、Shorのアルゴリズムを実用的に動かせるようになれば、楕円曲線暗号の公開鍵から秘密鍵を計算できる可能性がある。NISTも、この将来リスクを前提として耐量子暗号の標準化と移行準備を進めている。
出典:NIST Post-Quantum Cryptography Project
なお、2026年8月現在、CardanoのEd25519署名を実用的に破れる量子コンピューターの存在は確認されていない。CIP-0197は目前の攻撃への緊急対応ではなく、将来の移行準備である。
3.CIP-0197の核心――秘密鍵ではなく「シード由来」を証明する
量子攻撃者が公開鍵から復元できるのは、基本的にはその公開鍵に対応する末端の秘密鍵である。そこから元のシードフレーズやhardenedアカウント鍵まで自動的に復元できるわけではない。
CIP-0197は、この差を認証に利用する。
| 情報 | 正規ウォレット所有者 | 将来の量子攻撃者 |
|---|---|---|
| 公開鍵 | 保有 | 保有可能 |
| 末端のEd25519秘密鍵 | 保有 | 公開鍵から復元できる可能性 |
| hardenedアカウント鍵 | 保有 | 原則として復元できない |
| 元のシードフレーズ | 保有 | 復元できない想定 |
| 正しい導出経路のZK証明 | 作成可能 | 作成できない想定 |
正規所有者は、シードフレーズそのものを公開せずに、次の事実をゼロ知識証明する。
私は、この既存公開鍵を生み出した元のシードと、正しい鍵導出経路を知っている。
この構成は、2026年にIACR Cryptology ePrint Archiveへ公開されたZKPoSP、Zero-Knowledge Proof of Seed Provenanceを基礎にしている。論文は、従来の署名を、シードと完全な導出経路を知っていることの非対話型ゼロ知識証明へ置き換える方法を提案している。
出典:ZKPoSP原論文・IACR ePrint 2026/1508
4.なぜhardenedアカウント鍵を起点にするのか
Cardanoの導出経路では、次のようにhardened階層とnon-hardened階層が混在する。
| 導出部分 | 種類 | 意味 |
|---|---|---|
1852' | hardened | Shelley系Cardanoウォレット |
1815' | hardened | Cardanoのcoin type |
account' | hardened | アカウント |
role | non-hardened | 受取、変更、ステーク、DRepなどの用途 |
index | non-hardened | 個別アドレス番号 |
ZKPoSP論文によれば、non-hardened末端鍵だけを基準にした短縮証明では、公開情報を利用した偽造の余地が生じる。このため、証明は最後のhardened祖先までさかのぼる必要がある。
Cardanoの標準HDウォレットでは、通常account'がそのアンカーになる。これにより、ルートシードを毎回オンライン端末へ出す必要を減らしながら、アカウントから末端鍵までの由来を証明できる。
5.証明を2つに分けて負荷を抑える
シードから末端鍵までの全経路を取引のたびに証明すると、導出深度に応じて処理が重くなる。そこでCIP-0197は、証明を次の2つへ分割する。
| 証明 | 作成頻度 | 証明内容 |
|---|---|---|
| 導出証明書 | 原則1アカウントにつき1回 | シードからhardenedアカウント鍵が正しく作られたこと |
| 取引署名証明 | 取引ごと | そのアカウント由来の鍵で特定取引を承認したこと |
2つの証明は共有ハッシュhkRによって結び付けられる。時間のかかる導出証明を一度だけ作り、取引ごとの証明コストを導出深度に依存しない一定量へ近づける設計である。
6.Phase 1――オフチェーンで先に試す
Phase 1では、従来のEd25519署名を引き続きCardanoへ提出する。ZK証明は、対応するウォレット、取引所、インデクサーなどが台帳外で検証する。
| 項目 | Phase 1 |
|---|---|
| Ed25519署名 | 継続 |
| ZK証明 | オフチェーンで検証 |
| Cardanoノード | ZK証明を必須としない |
| ハードフォーク | 不要 |
| アドレス変更 | 不要 |
| 主目的 | PoC、性能測定、互換性確認、移行準備 |
| コンセンサス上の耐量子性 | 得られない |
提案文はPhase 1を「quantum readiness now」と表現しているが、これは「直ちに台帳が量子安全になる」という意味ではない。
CardanoノードがZK証明を要求しない限り、量子攻撃者が作ったEd25519署名も、従来の台帳ルールだけを満たせば有効と判定される可能性がある。したがってPhase 1の本質は、正規シード由来の取引を対応サービスが識別し、将来の強制移行に備える準備層である。
7.Phase 2――コンセンサスで耐量子証明を強制する
Phase 2では、CardanoノードへネイティブなSTARK検証機能などを追加し、耐量子ZK証明を正式なトランザクションwitnessとして検証する。
| 項目 | Phase 2 |
|---|---|
| ZK証明 | オンチェーンまたはコンセンサス層で必須化 |
| 量子計算で偽造されたEd25519署名 | ZK証明がなければ拒否可能 |
| ノード変更 | 必要 |
| 合意ルール変更 | 必要 |
| ハードフォーク | 必要になる可能性が高い |
| アドレス変更 | CIP-0197方式では不要を目指す |
| 現在の実現性 | 証明サイズが大きく、そのままでは困難 |
Cardano資産をコンセンサスレベルで量子攻撃から守るには、Phase 2または同等の強制ルールが必要になる。
8.最大のボトルネック――約219KBの証明
CIPとZKPoSP論文が示す参考値は次の通りである。
| 処理 | 参考値 | 評価 |
|---|---|---|
| 取引証明サイズ | 約219KB | 現行Cardanoには大きすぎる |
| 証明検証 | 約9~10ms | 比較的高速 |
| 取引証明生成 | 約12.5秒 | 日常決済には遅い |
| アカウント導出証明 | 約156秒 | 一度限りなら許容余地 |
| 検証側メモリ | 約8.4MB | 比較的軽い |
| 証明側ピークメモリ | 未測定 | 重要な未確認事項 |
これらは、AMD Ryzen 9 9950X3D、16コア32スレッド、64GB RAM、GPUなしのサーバー級環境で得られた論文上の参考値である。Cardano向け独自PoC、ブラウザWASM、スマートフォン、ハードウェアウォレットで再現された値ではない。
現行Cardanoの主要なサイズ上限と比べると、問題が明確になる。
| Cardanoパラメータ | 現在値 |
|---|---|
maxTxSize | 16,384 bytes |
maxBlockBodySize | 90,112 bytes |
| CIP-0197参考証明 | 約219,000 bytes |
約219KBの証明は、最大トランザクションサイズの約13倍、最大ブロック本体の約2.4倍である。現行パラメータのままでは、証明1個を1ブロックへ直接格納することもできない。
出典:CardanoScan Protocol Parameters、Cardano公式プロトコルパラメータ解説
9.証明をどこに置くのか
レビューでは、次の選択肢が検討されている。
| 方法 | 長所 | 主な問題 |
|---|---|---|
| 証明を1取引に格納 | 設計が単純 | 約219KBでは不可能 |
| 複数取引へ分割 | 台帳上に残せる可能性 | 高コスト、相互参照、同期が複雑 |
| P2Pで証明を配布しノードがキャッシュ | ブロック肥大を抑えられる | データ可用性、履歴同期、再検証が難しい |
| 証明方式自体を小型化 | 最も望ましい | 研究、実装、監査が必要 |
ブロックへ証明本体を入れず、ノードが別経路で受け取った証明をキャッシュし、有効な証明を確認した取引だけを採用する案もある。ただし、証明が一部ノードへ届かない場合の挙動、過去履歴の再検証、同期、検閲耐性など、新たなコンセンサス問題を解決しなければならない。
10.なぜSTARKが候補なのか
CIP-0197はRISC Zeroを使ったZK-STARKを基準例として挙げているが、最終バックエンドを確定したわけではない。
| 証明・署名方式 | 耐量子性の評価 | Trusted setup | CIP-0197との関係 |
|---|---|---|---|
| STARK/FRI | ハッシュ関数依存で耐量子と推定 | 不要 | 現在の主要候補 |
| KZG型SNARK | 楕円曲線ペアリング依存 | 構成により必要 | そのままでは量子脆弱 |
| Halo2+KZG | 現状のままでは非耐量子 | KZG依存 | PCSをFRIへ交換する研究余地 |
| 標準Nova | 離散対数系を含む | 構成依存 | 現状のままでは不適 |
| Lova | 格子ベースIVC | 研究段階 | 比較候補 |
| ML-DSA/SLH-DSA | NIST標準の耐量子署名 | 不要 | 直接移行案だが新しい鍵とアドレスが必要 |
STARKは主にハッシュ関数へ安全性を還元でき、楕円曲線ペアリングに依存しないため、耐量子候補になる。一方、証明サイズが大きいことが弱点である。
NISTは、格子ベースのML-DSAとハッシュベースのSLH-DSAを耐量子デジタル署名として標準化している。ただし、これらへ直接移行すると公開鍵形式が変わるため、Cardanoではアドレス移行とエコシステム全体の更新が必要になる。
出典:NIST FIPS 204:ML-DSA、NIST FIPS 205:SLH-DSA
11.直接PQC署名へ移行する方法との比較
| 比較 | CIP-0197/ZKPoSP | ML-DSAなどへの直接移行 |
|---|---|---|
| 現在のアドレス | 維持を目指す | 原則として変更が必要 |
| 既存資産の移動 | 不要を目指す | 新アドレスへの移動が必要 |
| ハードウェアウォレット互換 | 維持しやすい | 大幅更新が必要 |
| マルチシグ・ガバナンス鍵 | 既存構造を残しやすい | 再登録・再設計の可能性 |
| 証明・署名サイズ | 現状約219KB | 一般に数KB級 |
| 取引証明・署名時間 | 約12.5秒の参考値 | 一般に大幅に短い |
| 標準化・実績 | 新しいプレプリント | NIST標準あり |
| 長期的位置付け | 橋渡し技術の可能性 | 最終方式の有力候補 |
| 移行時の社会的混乱 | 小さくできる可能性 | 大きい |
CIP-0197の最大の価値は効率ではなく、既存アドレスを壊さずに耐量子移行の準備を始められることにある。提案者自身も、これは最終的なPQC鍵体系までの中間的な橋であり、将来は「proper PQ solution」が必要になる可能性を認めている。
12.ハードウェアウォレットと証明サーバーの課題
現在のデータだけでは、LedgerやKeystoneなどの小型ハードウェアウォレット上で証明を生成できるかはわからない。
提案者は、Cardano向け独自プロトタイプがまだ存在せず、ブラウザWASMでの生成時間、証明側ピークメモリ、ハードウェアウォレット上の性能も未測定であると明言している。
重い導出証明を証明サーバーへ委託する案もあるが、次の点を明確にする必要がある。
- サーバーへどの秘密情報を渡すのか
- シードを開示せずに安全に委託できるのか
- サーバー停止時にも利用者が取引できるのか
- 特定事業者への依存、検閲、利用者追跡をどう防ぐのか
- 証明サーバーが不正なソフトウェアを実行していないことをどう保証するのか
シードフレーズを外部サーバーへ直接渡す設計は受け入れられない。実装時には、暗号技術、ハードウェアセキュリティ、サイドチャネル対策の専門家による確認が必要である。
13.CIP-0197が守らない範囲
CIP-0197だけでCardano全体が耐量子化するわけではない。
| 対象 | CIP-0197の範囲 |
|---|---|
| 通常HDウォレットの支払い鍵 | 主対象 |
| ステーク鍵 | 導出構造上の応用余地あり |
| DRep鍵・憲法委員会鍵 | CIP-105系への応用余地あり |
| SPOのVRF鍵 | 対象外。レビューでも未解決点として指摘 |
| KES・ブロック生成関連暗号 | 包括的には扱っていない |
| Mithrilなどの集約署名 | 対象外 |
| Plutus内で利用する楕円曲線暗号 | 対象外 |
| ブリッジ、オラクル、外部署名 | 対象外 |
| シードフレーズ自体の窃取 | 防げない |
| マルウェアによる正規操作 | 防げない |
したがって、CIP-0197を「Cardano全体の量子耐性完成」と表現するのは不正確である。ウォレット資産保護という重要な一部分を対象にした提案である。
14.総合評価
強み
- 既存アドレス、資産、鍵導出経路を維持できる可能性がある。
- ADA、ネイティブトークン、NFT、ステーク、ガバナンス鍵の大規模移行を避けられる。
- 従来署名とZK証明を併用し、段階的にPoCを実施できる。
- STARK系ではtrusted setupを避けられる。
- CardanoのHDウォレット構造を利用した、暗号アジリティ重視の設計である。
弱み
- 約219KBでは現行ブロックへ格納できない。
- Cardano向け独立PoCと再現ベンチマークがまだない。
- ハードウェアウォレットとブラウザ上の証明生成性能が未確認である。
- Phase 1はコンセンサス上の耐量子性を提供しない。
- 証明サーバー依存は中央集権化と秘密情報管理のリスクを生む。
- VRFなどCardanoコンセンサス全体の暗号は守らない。
- 安全性は、SHA-256/SHA-512と採用するZK証明方式が量子攻撃に耐えるという仮定に依存する。
- 基礎論文はIACR ePrint上のプレプリントであり、十分な独立査読と長期検証はこれからである。
15.2030年までの5段階シナリオ分析
以下は、2026年8月時点の技術的成熟度、CIPレビュー、証明サイズ、ウォレット実装状況を基にした推測である。
| シナリオ | 2030年までに想定される状態 | 推定確率 |
|---|---|---|
| S5 最良 | 証明が大幅に小型化され、ウォレット、ハードウェア、Cardanoノードが対応し、オンチェーン強制へ進む | 10% |
| S4 良好 | 複数ウォレット・取引所がPhase 1を採用し、別の小型証明方式を含むPhase 2設計が確定する | 25% |
| S3 中立 | PoCと一部ウォレット実験までは進むが、サイズ問題により本番での強制は未実現 | 40% |
| S2 不調 | 端末負荷、証明サイズ、運用複雑性が問題となり、直接PQC移行など別方式が優先される | 20% |
| S1 最悪 | 暗号設計上の問題または実装困難が判明し、CIP-0197が事実上放棄される | 5% |
現時点で最も可能性が高いのはS3である。CIP-0197そのものが最終規格になるより、Cardanoが耐量子移行を具体化するための実験台、比較基準、移行プロトコルの原型になる可能性が高い。
結論
CIP-0197は、「現在の鍵を直ちに耐量子鍵へ交換する」のではなく、「現在の公開鍵が本物のシードから生まれたことを、量子攻撃に強いZK証明で補強する」という独創的な提案である。
最大の価値は、利用者全員へ新アドレスへの移行を迫らずに、耐量子化の準備を始められる点にある。一方、参考証明サイズ約219KBは、現行Cardanoの最大トランザクションだけでなく最大ブロック本体も上回る。Phase 1は有用な実験段階だが、それだけでは量子偽造取引を台帳が拒否する仕組みにはならない。
2026年8月時点の評価は次の通りである。
| 評価対象 | CGTA評価 |
|---|---|
| 研究構想 | 有望 |
| 移行戦略 | 非常に興味深い |
| Phase 1実験 | 実施する価値が高い |
| Phase 2実装 | 証明小型化が前提 |
| メインネット導入 | まだ遠い |
| Cardano全体の耐量子化 | 別途、包括的設計が必要 |
CIP-0197を評価する際の核心的な問いは、「量子耐性があるか」だけではない。
既存の何億ものアドレスと資産を壊さず、誰も置き去りにせずに、耐量子暗号へ移れるか。
CIP-0197は、この社会的・技術的移行問題を正面から扱い始めた点に大きな意義がある。
主要出典
- CIP-0197公式PR #1242
- ZKPoSP原論文:IACR ePrint 2026/1508
- CIP-1852:HD Wallets for Cardano
- CIP-105:Conway Era Key Chains for HD Wallets
- NIST Post-Quantum Cryptography Project
- NIST FIPS 204:ML-DSA
- NIST FIPS 205:SLH-DSA
- Cardano公式プロトコルパラメータ解説
- CardanoScan Protocol Parameters
- Ethereum公式 Quantum Resistance Roadmap
作成日時:2026-08-28 JST