← 観測ノート一覧

OBSERVATION NOTE / MDFOOB-HU

CIP-0197詳細解説:既存Cardanoウォレットを維持する耐量子ZK署名への橋

CIP-0197は、既存のCardano HDウォレット、アドレス、鍵導出方式を維持したまま、シード由来を示す耐量子ゼロ知識証明を追加する提案です。

イントロ――量子時代に「全員が新しい財布へ引っ越す」以外の道はあるか

ブロックチェーンの耐量子化には、技術だけでなく巨大な社会的調整が必要になる。新しい耐量子署名を採用しても、それによって公開鍵やアドレスの形式が変われば、利用者はADA、ネイティブトークン、NFT、ステーク権限、DRep鍵などを新しいウォレットへ移さなければならない。長期間動いていない資産、秘密鍵を失ったアドレス、取引所、マルチシグ、ハードウェアウォレットまで含めた一斉移行は、理論上可能でも実務上はきわめて難しい。

CIP-0197は、この問題に対して発想を逆転させる。現在のEd25519鍵やCardanoアドレスを直ちに交換するのではなく、その公開鍵が「本物のシードフレーズと正しいHDウォレット導出経路から作られた」ことを、シード自体を明かさずにゼロ知識証明する。

つまりこれは、現在のCardanoを一夜で完全な耐量子チェーンへ変える提案ではない。既存資産とウォレットの連続性を保ちながら、本格的な耐量子署名へ向かう時間を確保する「暗号学的な橋」である。

サマリー

  • CIP-0197は、既存のCardano HDウォレット、鍵導出経路、アドレスを維持したまま、シード由来を示す耐量子ZK証明を追加する提案である。
  • 量子攻撃者が公開鍵から末端のEd25519秘密鍵を復元できても、元のシードやhardenedアカウント鍵まで取得できないという差を利用する。
  • 証明を「アカウントごとに一度作る導出証明」と「取引ごとに作る署名証明」に分割し、毎回の計算量を抑える。
  • Phase 1はウォレットや取引所によるオフチェーン検証であり、実験と移行準備には役立つが、Cardano台帳自体は量子偽造取引を拒否しない。
  • Phase 2ではノードが耐量子証明をコンセンサスルールとして検証する構想だが、参考証明サイズ約219KBは現行の最大トランザクションと最大ブロックを超える。
  • 現時点ではCIP番号が確定したConfirmed段階であり、PRは未マージ、メインネットにもウォレットにも未実装である。

1.現在の審査状況

項目2026-08-28時点の状態
番号CIP-0197
名称Post-Quantum ZK Signatures for HD Wallets
分類Wallets
GitHubPull Request #1242
CIP審査状態Confirmed
PROpen、未マージ
Cardanoメインネット実装未実装
実用ウォレット実装未確認
プロトコル変更実施されていない

2026年8月18日に「197」という番号が割り当てられ、状態はTriageからConfirmedへ移った。ただし、Confirmedは「番号を持つ正式なレビュー候補になった」という意味であり、採用、実装、Active化を意味しない。公式PRには、マージに少なくとも2件の承認レビューが必要と表示されている。

出典:Cardano Foundation CIPs公式リポジトリ・PR #1242

2.現在のCardanoウォレットは何を信頼しているのか

Cardanoの標準的なHDウォレットは、CIP-1852に基づいて次のような階層から鍵を作る。

シードフレーズ
  ↓
ルート秘密鍵
  ↓
hardenedアカウント鍵
  ↓
支払い鍵・ステーク鍵・DRep鍵など
  ↓
公開鍵
  ↓
Cardanoアドレス

標準的な導出経路は次の形式である。

m / 1852' / 1815' / account' / role / index

例えば最初の支払いアドレスは、概ね次の経路になる。

m / 1852' / 1815' / 0' / 0 / 0

出典:CIP-1852:HD Wallets for Cardano

現在のEd25519署名では、秘密鍵から公開鍵を作ることは容易だが、公開鍵から秘密鍵を逆算することは現在のコンピューターでは事実上困難である。この一方向性が資産所有権の基礎になっている。

しかし、暗号学的に意味のある規模の量子コンピューターが完成し、Shorのアルゴリズムを実用的に動かせるようになれば、楕円曲線暗号の公開鍵から秘密鍵を計算できる可能性がある。NISTも、この将来リスクを前提として耐量子暗号の標準化と移行準備を進めている。

出典:NIST Post-Quantum Cryptography Project

なお、2026年8月現在、CardanoのEd25519署名を実用的に破れる量子コンピューターの存在は確認されていない。CIP-0197は目前の攻撃への緊急対応ではなく、将来の移行準備である。

3.CIP-0197の核心――秘密鍵ではなく「シード由来」を証明する

量子攻撃者が公開鍵から復元できるのは、基本的にはその公開鍵に対応する末端の秘密鍵である。そこから元のシードフレーズやhardenedアカウント鍵まで自動的に復元できるわけではない。

CIP-0197は、この差を認証に利用する。

情報正規ウォレット所有者将来の量子攻撃者
公開鍵保有保有可能
末端のEd25519秘密鍵保有公開鍵から復元できる可能性
hardenedアカウント鍵保有原則として復元できない
元のシードフレーズ保有復元できない想定
正しい導出経路のZK証明作成可能作成できない想定

正規所有者は、シードフレーズそのものを公開せずに、次の事実をゼロ知識証明する。

私は、この既存公開鍵を生み出した元のシードと、正しい鍵導出経路を知っている。

この構成は、2026年にIACR Cryptology ePrint Archiveへ公開されたZKPoSP、Zero-Knowledge Proof of Seed Provenanceを基礎にしている。論文は、従来の署名を、シードと完全な導出経路を知っていることの非対話型ゼロ知識証明へ置き換える方法を提案している。

出典:ZKPoSP原論文・IACR ePrint 2026/1508

4.なぜhardenedアカウント鍵を起点にするのか

Cardanoの導出経路では、次のようにhardened階層とnon-hardened階層が混在する。

導出部分種類意味
1852'hardenedShelley系Cardanoウォレット
1815'hardenedCardanoのcoin type
account'hardenedアカウント
rolenon-hardened受取、変更、ステーク、DRepなどの用途
indexnon-hardened個別アドレス番号

ZKPoSP論文によれば、non-hardened末端鍵だけを基準にした短縮証明では、公開情報を利用した偽造の余地が生じる。このため、証明は最後のhardened祖先までさかのぼる必要がある。

Cardanoの標準HDウォレットでは、通常account'がそのアンカーになる。これにより、ルートシードを毎回オンライン端末へ出す必要を減らしながら、アカウントから末端鍵までの由来を証明できる。

5.証明を2つに分けて負荷を抑える

シードから末端鍵までの全経路を取引のたびに証明すると、導出深度に応じて処理が重くなる。そこでCIP-0197は、証明を次の2つへ分割する。

証明作成頻度証明内容
導出証明書原則1アカウントにつき1回シードからhardenedアカウント鍵が正しく作られたこと
取引署名証明取引ごとそのアカウント由来の鍵で特定取引を承認したこと

2つの証明は共有ハッシュhkRによって結び付けられる。時間のかかる導出証明を一度だけ作り、取引ごとの証明コストを導出深度に依存しない一定量へ近づける設計である。

6.Phase 1――オフチェーンで先に試す

Phase 1では、従来のEd25519署名を引き続きCardanoへ提出する。ZK証明は、対応するウォレット、取引所、インデクサーなどが台帳外で検証する。

項目Phase 1
Ed25519署名継続
ZK証明オフチェーンで検証
CardanoノードZK証明を必須としない
ハードフォーク不要
アドレス変更不要
主目的PoC、性能測定、互換性確認、移行準備
コンセンサス上の耐量子性得られない

提案文はPhase 1を「quantum readiness now」と表現しているが、これは「直ちに台帳が量子安全になる」という意味ではない。

CardanoノードがZK証明を要求しない限り、量子攻撃者が作ったEd25519署名も、従来の台帳ルールだけを満たせば有効と判定される可能性がある。したがってPhase 1の本質は、正規シード由来の取引を対応サービスが識別し、将来の強制移行に備える準備層である。

7.Phase 2――コンセンサスで耐量子証明を強制する

Phase 2では、CardanoノードへネイティブなSTARK検証機能などを追加し、耐量子ZK証明を正式なトランザクションwitnessとして検証する。

項目Phase 2
ZK証明オンチェーンまたはコンセンサス層で必須化
量子計算で偽造されたEd25519署名ZK証明がなければ拒否可能
ノード変更必要
合意ルール変更必要
ハードフォーク必要になる可能性が高い
アドレス変更CIP-0197方式では不要を目指す
現在の実現性証明サイズが大きく、そのままでは困難

Cardano資産をコンセンサスレベルで量子攻撃から守るには、Phase 2または同等の強制ルールが必要になる。

8.最大のボトルネック――約219KBの証明

CIPとZKPoSP論文が示す参考値は次の通りである。

処理参考値評価
取引証明サイズ約219KB現行Cardanoには大きすぎる
証明検証約9~10ms比較的高速
取引証明生成約12.5秒日常決済には遅い
アカウント導出証明約156秒一度限りなら許容余地
検証側メモリ約8.4MB比較的軽い
証明側ピークメモリ未測定重要な未確認事項

これらは、AMD Ryzen 9 9950X3D、16コア32スレッド、64GB RAM、GPUなしのサーバー級環境で得られた論文上の参考値である。Cardano向け独自PoC、ブラウザWASM、スマートフォン、ハードウェアウォレットで再現された値ではない。

現行Cardanoの主要なサイズ上限と比べると、問題が明確になる。

Cardanoパラメータ現在値
maxTxSize16,384 bytes
maxBlockBodySize90,112 bytes
CIP-0197参考証明約219,000 bytes

約219KBの証明は、最大トランザクションサイズの約13倍、最大ブロック本体の約2.4倍である。現行パラメータのままでは、証明1個を1ブロックへ直接格納することもできない。

出典:CardanoScan Protocol Parameters、Cardano公式プロトコルパラメータ解説

9.証明をどこに置くのか

レビューでは、次の選択肢が検討されている。

方法長所主な問題
証明を1取引に格納設計が単純約219KBでは不可能
複数取引へ分割台帳上に残せる可能性高コスト、相互参照、同期が複雑
P2Pで証明を配布しノードがキャッシュブロック肥大を抑えられるデータ可用性、履歴同期、再検証が難しい
証明方式自体を小型化最も望ましい研究、実装、監査が必要

ブロックへ証明本体を入れず、ノードが別経路で受け取った証明をキャッシュし、有効な証明を確認した取引だけを採用する案もある。ただし、証明が一部ノードへ届かない場合の挙動、過去履歴の再検証、同期、検閲耐性など、新たなコンセンサス問題を解決しなければならない。

10.なぜSTARKが候補なのか

CIP-0197はRISC Zeroを使ったZK-STARKを基準例として挙げているが、最終バックエンドを確定したわけではない。

証明・署名方式耐量子性の評価Trusted setupCIP-0197との関係
STARK/FRIハッシュ関数依存で耐量子と推定不要現在の主要候補
KZG型SNARK楕円曲線ペアリング依存構成により必要そのままでは量子脆弱
Halo2+KZG現状のままでは非耐量子KZG依存PCSをFRIへ交換する研究余地
標準Nova離散対数系を含む構成依存現状のままでは不適
Lova格子ベースIVC研究段階比較候補
ML-DSA/SLH-DSANIST標準の耐量子署名不要直接移行案だが新しい鍵とアドレスが必要

STARKは主にハッシュ関数へ安全性を還元でき、楕円曲線ペアリングに依存しないため、耐量子候補になる。一方、証明サイズが大きいことが弱点である。

NISTは、格子ベースのML-DSAとハッシュベースのSLH-DSAを耐量子デジタル署名として標準化している。ただし、これらへ直接移行すると公開鍵形式が変わるため、Cardanoではアドレス移行とエコシステム全体の更新が必要になる。

出典:NIST FIPS 204:ML-DSA、NIST FIPS 205:SLH-DSA

11.直接PQC署名へ移行する方法との比較

比較CIP-0197/ZKPoSPML-DSAなどへの直接移行
現在のアドレス維持を目指す原則として変更が必要
既存資産の移動不要を目指す新アドレスへの移動が必要
ハードウェアウォレット互換維持しやすい大幅更新が必要
マルチシグ・ガバナンス鍵既存構造を残しやすい再登録・再設計の可能性
証明・署名サイズ現状約219KB一般に数KB級
取引証明・署名時間約12.5秒の参考値一般に大幅に短い
標準化・実績新しいプレプリントNIST標準あり
長期的位置付け橋渡し技術の可能性最終方式の有力候補
移行時の社会的混乱小さくできる可能性大きい

CIP-0197の最大の価値は効率ではなく、既存アドレスを壊さずに耐量子移行の準備を始められることにある。提案者自身も、これは最終的なPQC鍵体系までの中間的な橋であり、将来は「proper PQ solution」が必要になる可能性を認めている。

12.ハードウェアウォレットと証明サーバーの課題

現在のデータだけでは、LedgerやKeystoneなどの小型ハードウェアウォレット上で証明を生成できるかはわからない。

提案者は、Cardano向け独自プロトタイプがまだ存在せず、ブラウザWASMでの生成時間、証明側ピークメモリ、ハードウェアウォレット上の性能も未測定であると明言している。

重い導出証明を証明サーバーへ委託する案もあるが、次の点を明確にする必要がある。

  • サーバーへどの秘密情報を渡すのか
  • シードを開示せずに安全に委託できるのか
  • サーバー停止時にも利用者が取引できるのか
  • 特定事業者への依存、検閲、利用者追跡をどう防ぐのか
  • 証明サーバーが不正なソフトウェアを実行していないことをどう保証するのか

シードフレーズを外部サーバーへ直接渡す設計は受け入れられない。実装時には、暗号技術、ハードウェアセキュリティ、サイドチャネル対策の専門家による確認が必要である。

13.CIP-0197が守らない範囲

CIP-0197だけでCardano全体が耐量子化するわけではない。

対象CIP-0197の範囲
通常HDウォレットの支払い鍵主対象
ステーク鍵導出構造上の応用余地あり
DRep鍵・憲法委員会鍵CIP-105系への応用余地あり
SPOのVRF鍵対象外。レビューでも未解決点として指摘
KES・ブロック生成関連暗号包括的には扱っていない
Mithrilなどの集約署名対象外
Plutus内で利用する楕円曲線暗号対象外
ブリッジ、オラクル、外部署名対象外
シードフレーズ自体の窃取防げない
マルウェアによる正規操作防げない

したがって、CIP-0197を「Cardano全体の量子耐性完成」と表現するのは不正確である。ウォレット資産保護という重要な一部分を対象にした提案である。

14.総合評価

強み

  • 既存アドレス、資産、鍵導出経路を維持できる可能性がある。
  • ADA、ネイティブトークン、NFT、ステーク、ガバナンス鍵の大規模移行を避けられる。
  • 従来署名とZK証明を併用し、段階的にPoCを実施できる。
  • STARK系ではtrusted setupを避けられる。
  • CardanoのHDウォレット構造を利用した、暗号アジリティ重視の設計である。

弱み

  • 約219KBでは現行ブロックへ格納できない。
  • Cardano向け独立PoCと再現ベンチマークがまだない。
  • ハードウェアウォレットとブラウザ上の証明生成性能が未確認である。
  • Phase 1はコンセンサス上の耐量子性を提供しない。
  • 証明サーバー依存は中央集権化と秘密情報管理のリスクを生む。
  • VRFなどCardanoコンセンサス全体の暗号は守らない。
  • 安全性は、SHA-256/SHA-512と採用するZK証明方式が量子攻撃に耐えるという仮定に依存する。
  • 基礎論文はIACR ePrint上のプレプリントであり、十分な独立査読と長期検証はこれからである。

15.2030年までの5段階シナリオ分析

以下は、2026年8月時点の技術的成熟度、CIPレビュー、証明サイズ、ウォレット実装状況を基にした推測である。

シナリオ2030年までに想定される状態推定確率
S5 最良証明が大幅に小型化され、ウォレット、ハードウェア、Cardanoノードが対応し、オンチェーン強制へ進む10%
S4 良好複数ウォレット・取引所がPhase 1を採用し、別の小型証明方式を含むPhase 2設計が確定する25%
S3 中立PoCと一部ウォレット実験までは進むが、サイズ問題により本番での強制は未実現40%
S2 不調端末負荷、証明サイズ、運用複雑性が問題となり、直接PQC移行など別方式が優先される20%
S1 最悪暗号設計上の問題または実装困難が判明し、CIP-0197が事実上放棄される5%

現時点で最も可能性が高いのはS3である。CIP-0197そのものが最終規格になるより、Cardanoが耐量子移行を具体化するための実験台、比較基準、移行プロトコルの原型になる可能性が高い。

結論

CIP-0197は、「現在の鍵を直ちに耐量子鍵へ交換する」のではなく、「現在の公開鍵が本物のシードから生まれたことを、量子攻撃に強いZK証明で補強する」という独創的な提案である。

最大の価値は、利用者全員へ新アドレスへの移行を迫らずに、耐量子化の準備を始められる点にある。一方、参考証明サイズ約219KBは、現行Cardanoの最大トランザクションだけでなく最大ブロック本体も上回る。Phase 1は有用な実験段階だが、それだけでは量子偽造取引を台帳が拒否する仕組みにはならない。

2026年8月時点の評価は次の通りである。

評価対象CGTA評価
研究構想有望
移行戦略非常に興味深い
Phase 1実験実施する価値が高い
Phase 2実装証明小型化が前提
メインネット導入まだ遠い
Cardano全体の耐量子化別途、包括的設計が必要

CIP-0197を評価する際の核心的な問いは、「量子耐性があるか」だけではない。

既存の何億ものアドレスと資産を壊さず、誰も置き去りにせずに、耐量子暗号へ移れるか。

CIP-0197は、この社会的・技術的移行問題を正面から扱い始めた点に大きな意義がある。

主要出典

  1. CIP-0197公式PR #1242
  2. ZKPoSP原論文:IACR ePrint 2026/1508
  3. CIP-1852:HD Wallets for Cardano
  4. CIP-105:Conway Era Key Chains for HD Wallets
  5. NIST Post-Quantum Cryptography Project
  6. NIST FIPS 204:ML-DSA
  7. NIST FIPS 205:SLH-DSA
  8. Cardano公式プロトコルパラメータ解説
  9. CardanoScan Protocol Parameters
  10. Ethereum公式 Quantum Resistance Roadmap

作成日時:2026-08-28 JST