シャミア秘密分散法のシェアは、リカバリーフレーズを単に複数コピーして別々に保管することと、本質的に何が違うのですか?
リカバリーフレーズを単に複数の紙にコピーして保管する場合、各コピーはそれ自体で完全に使用可能なフレーズであり、誰かがそのうちの一つでも手に入れれば、単独でウォレット全体を復元できてしまう——これはコピーの数が増えるほど、分散して保管する場所が増えるほど、理論上盗まれるリスクポイントも増えることを意味し、バックアップの数が増えるほどかえって安全性が低下する。シャミア秘密分散法のシェアはまったく異なる——各シェアは単独では、元のフレーズに関する使用可能な情報を一切含まない。数学的に「閾値未満のシェアの組み合わせでは、秘密のいかなるビットも導き出せない」ことが証明されている。つまり攻撃者が7つのシェアのうち6つを手に入れても(閾値が7だと仮定した場合)、依然としてあなたのウォレットをまったく復元できない。
この違いにより、シャミア秘密分散法は複数の物理的な場所や複数の人物にバックアップを分散させる必要がある状況に特に適している——単一のシェアを誰かに安心して保管を任せられる。その人が不正を働いたりシェアを紛失したりしても、閾値の数が同時に揃わない限り、あなたの資産は安全なままだ。これは単にリカバリーフレーズをコピーするだけでは決して得られない保証である。
閾値の仕組みは具体的にどう機能するのですか?なぜ閾値未満のシェアの組み合わせでは一切の情報が明かされないのですか?
この仕組みの背後にある数学的原理は、元の秘密(リカバリーフレーズに対応するシード値)を多項式曲線上の一点として扱うことにある。十分な数の他の点(つまり閾値の数のシェア)を取得できれば、多項式補間計算によって曲線全体を再構築し、元の秘密を導き出せる。しかし取得した点の数が不足していれば、理論上はこれらの点を通る異なる曲線が無限に存在し得るため、攻撃者はどれが本物の元の曲線なのか判断する術がなく、秘密の内容を推測することもできない。
この設計により、ユーザーは「シェアの総数」と「復元閾値」の組み合わせをカスタマイズできる——一般的な設定は10個のシェアのうち任意の7個で復元可能というもの(通称7-of-10)で、これは最大3つのシェアを同時に紛失または盗まれても資産が安全であることを意味する。閾値を高く設定するほど相対的に安全性は高まるが、同時に自分自身がウォレットを復元するために十分なシェアを集める際の手間も増える。これは自分の実際の状況に応じて調整すべきトレードオフである。
この仕組みは実際のハードウェアウォレット製品でどのように採用されていますか?
シャミア秘密分散法の元となる暗号技術は1979年にAdi Shamirによって提唱されたが、正式に標準化されたのは2017年末になってからで、SatoshiLabs(Trezorハードウェアウォレットのメーカー)がこの理論をSLIP-39と呼ばれる仕様として体系化した。「Shamir Backup」機能は2019年8月にTrezor Model Tで正式に発表され、この標準をサポートする業界初のハードウェアウォレットとなった。SLIP-39のシェアは、通常のリカバリーフレーズ(BIP-39)とはまったく異なる1024語の単語リストを使用する——各シェアは通常20語または33語からなる文であり、見た目は通常のリカバリーフレーズに似ているが、二つの単語リストは互換性がない。
注目すべきは、シャミア秘密分散法(マルチシェアバックアップ)とマルチシグウォレットはどちらも「単一障害点のリスクを分散させる」効果を実現するが、根底にある仕組みはまったく異なるという点だ。シャミア秘密分散法は同一の単一秘密鍵のバックアップを分割するもので、再構築後も署名できる秘密鍵は一つだけである。マルチシグは実際に複数の独立した秘密鍵が存在し、そのうちの数個が同時に署名して初めて取引が完了する。主流のウォレットソフトウェアもこの二つへの対応度合いが異なる——例えばElectrumウォレットはShamirバックアップからウォレットの内容を復元できるが、TrezorデバイスでShamirバックアップを直接使って取引に署名することはできない。これはこの方式を採用する前に、自分がよく使うソフトウェアツールチェーンが完全にサポートしているかを確認する価値があることを意味する。
一般ユーザーはどのような状況で、単純な単一のリカバリーフレーズバックアップではなく、本当にシャミア秘密分散法を使う必要がありますか?
資産規模が大きくなく、特別な分散保管の必要性もないユーザーにとって、単一のリカバリーフレーズバックアップ(防火防水の金属製シードプレートなどの適切な物理的保管と組み合わせる)は通常十分であり、シャミア秘密分散法は操作の複雑さを増すが、それに見合う効果を必ずしももたらさない。この方式が本当に適している状況には通常いくつかある——遺産計画(異なるシェアを家族や弁護士に配布し、閾値を設定することで単独の人物が資産を勝手に動かせないようにしつつ、あなたの死後に家族が合法的に復元できるようにする)、地理的分散による災害対策(シェアを異なる都市、さらには異なる国に分散保管し、単一の自然災害や事故ですべてのバックアップが同時に失われるのを防ぐ)、家族やパートナーとの共有ウォレット(複数の当事者がそれぞれ一つのシェアを保有し、いずれか一方が単独ですべての資産をコントロールできないようにする)、そして機関や企業レベルの資産保管である。
もしあなたの状況が上記のいずれかに当てはまるなら、シャミア秘密分散法は真剣に検討する価値がある。しかし単に「もう一層の保護」を求めているだけなら、まずはリスクレベルが低くより操作が簡単な代替案(追加のパスフレーズを加える、あるいはマルチシグをサポートするウォレット構造に切り替えるなど)を評価する価値がある。理論上最高の安全性を追求するために、日常の操作を過度に複雑にする必要はなく、複雑なプロセス自体が操作ミスのリスクを高める可能性もある。
Trezor Model Tは2019年8月にShamir Backup機能を正式に発表し、SLIP-39標準をサポートする業界初のハードウェアウォレットとなった。一般的な設定は10個のシェアのうち任意の7個で復元可能というもの(7-of-10)で、最大3つのシェアを同時に紛失または盗まれても資産は安全なままである。
メリットは数学的に証明可能なリスク分散の仕組みを提供することで、閾値未満のシェアの組み合わせは秘密情報を一切明かさず、特に遺産計画、地理的分散による災害対策、複数人での資産共有といった状況に適している。デメリットは操作の複雑さが単一のリカバリーフレーズバックアップより明らかに高いこと、復元時には自分自身または他者に委託して閾値の数のシェアを集める必要があること、一部の主流ソフトウェアツールチェーンがこの標準への対応がまだ不完全であること、そしてシェアに使用される単語リストが通常のリカバリーフレーズとは異なり、誤って混同するとウォレットの復元が直接不可能になることである。