Zcashの6人目の参加者はスノーデンだった
2022年4月、エドワード・スノーデンが2016年のZcashセットアップ儀式における謎の参加者「ジョン・ドバティン」であったことが明かされました。この告白はより奇妙な問いを呼び起こします。なぜ6人の参加者は、秘密情報を破棄することでデジタル通貨を生み出したのでしょうか。

3点クイック要約
- 発端 / 逆説2016年のZcashローンチは6者による「セレモニー(儀式)」に依存していました。参加者のうち1人でも自身の秘密鍵の破片を誠実に破棄すれば、ZECの不正偽造のみが可能で資金盗難やプライバシー侵害は一切できない「有害廃棄物」鍵の復元は永久に不可能となる仕組みでした。
- 決定的瞬間5人の正体は数日のうちに公表されましたが、6人目の「ジョン・ドバティン」は2022年4月27日にZcash Mediaが明かし、エドワード・スノーデン自身が認めるまで秘密に保たれました。
- 歴史的結末2022年5月31日のNetwork Upgrade 5(NU5)によってHaloベースのOrchardプールがメインネットで稼働し、Zcashの当時新設されたシールドプールにおける信頼されたセットアップへの依存が終了しました。従来のレガシープールは元のパラメータを保持しています。
出来事のタイムライン
6者によるパラメータ生成が終了。「モーゼス・スピアーズ」の正体が、独立した計算ノードを密かに運用し鑑識分析を行ったNCC Groupのデレク・ヒンチであったと判明します。
ズーコ・ウィルコックスが『The Design of the Ceremony』を公開し、秘密セットアップ情報、マルチパーティ計算、エアギャップ環境のコンピュータについて解説します。
システムに批判的だった懐疑派「ファブリス・ルノー」が、Bitcoin Core開発者のピーター・トッドであったことを自ら公表します。
ECCがNCC Groupによるセレモニー監査結果を発表。致命的な脆弱性は見つからなかったものの、監査は侵害が皆無であったことの証明にはならないと明記されました。
Zcash Mediaが第6の参加者がエドワード・スノーデンであったことを公式確認し、スノーデン本人もインタビューでこれを認めます。
Network Upgrade 5によりHaloを活用したOrchardプールがメインネットで有効化され、Zcashの当時新設されたシールドプールにおけるセットアップ儀式への依存が終了します。
6人目の名前
2022年4月27日、制作会社37 Lainesの部門であるZcash Mediaはプレスリリースを発行し、NSAの告発者でありプライバシー擁護派のエドワード・スノーデンが、2016年のZcash信頼されたセットアッププロセスにおける偽名の参加者「ジョン・ドバティン(John Dobbertin)」であったことを公式に確認しました。発表によると、この事実は短編動画『Zcashの信頼されたセットアップの終焉:ジョン・ドバティンとは誰か?(The End of Zcash's Trusted Setup: Who is John Dobbertin?)』のために実施された独占インタビューにおいて、スノーデン本人によって検証されました。[3]
初期からZcashを追っていた人々にとって、この名は6年間にわたるパズルの最後のピースでした。セレモニーに参加した6名のうち5名の身元はイベント直後の数日で判明していましたが、ドバティンだけが謎のままでした。Zcashを立ち上げたElectric Coin CompanyのCEOであるズーコ・ウィルコックス(Zooko Wilcox)はリリースの中で、自身がスノーデンを直接勧誘したと説明しました。鍵生成を6人に分散させたのは、たった1人の信頼できる参加者が1つの鍵を破棄するだけで、偽造を可能にし得る秘密セットアップ情報の再構築を阻止できるようにするためでした。[3]
この発表はまた、Zcashの新たなシールドプールにおいて信頼されたセットアップの必要性を排除する技術であるNetwork Upgrade 5とHaloの稼働を見据えたものでもありました。このタイミングの重なりが、事実の公表に歴史的な重みを与えました。プロジェクトがそうした儀式を過去のものにする準備を整えたまさにその時、一般の人々は参加者の名前を知ることになったのです。これは、スノーデンの身元が明かされたこと自体が既存の資金の安全性を変化させたという意味ではありません。[3]
決して存在してはならない鍵
2016年にZcashがローンチされた際、その非公開取引「Sprout」はゼロ知識証明の構築と検証に用いられる共有の数学的オブジェクトであるSNARK公開パラメータに依存していました。2016年の設計に関する投稿で、ズーコ・ウィルコックスは極めて明確な説明を行っています。パラメータの生成は、公開鍵と秘密鍵のペアを生成し、公開鍵を保持して秘密鍵を破棄することと実質的に同等であるというものでした。すべての利用者は公開された半分に依存し、秘密の半分は完全に消去されなければなりませんでした。[1]
その秘密鍵の半分は「有害廃棄物(toxic waste)」と通称され、その名は危険の本質を正確に表していました。それを手に入れた者はZcashを不正に偽造することができましたが、重要なことにそれ以外のことは一切できませんでした。設計投稿では、これが引き起こし得る唯一の害であることが明記されています。保持者であっても他者のプライバシーを侵害したり、他人のコインを盗み取ったりすることは不可能でした。ウィルコックス自身の比喩は化学から取られたものでした。単体では無害であるものの、すべてが混ざり合った場合にのみ危険物質を形成する工場の副産物のようなものです。プロトコル全体の目的は、破棄されるまで副産物を隔離し続け、有害廃棄物がそもそも一切実体化しないようにすることにありました。[1]
ウィルコックスは2016年の時点でも、破棄によって保証される範囲を誇大に語らないよう配慮していました。秘密鍵を破棄したからといって、絶対的な意味で偽造が不可能になるわけではありません。彼が指摘したように、これまでに作られたあらゆる通貨技術は偽造に対して脆弱性を抱えており、Bitcoin自身もかつて一時的に1840億BTCを生成することを可能にしたバグを抱えていたことがありました。彼のさらに深い警告は、時を経ても驚くほど的を射ています。取引金額を隠蔽するシステムは、偽造を検知する能力を失うリスクを常に孕んでいるということです。鍵が破棄されなければならなかったのは、それが偽金を流通させる1つの経路であったからであり、考え得る唯一の経路だったからではありません。[1]
6つのステーションと秘密の連鎖
防御は構造的なものでした。Zcashはマルチパーティ計算(Multi-Party Computation: MPC)を採用しました。地理的に離れた場所にいる6人の参加者が、それぞれの秘密鍵の破片を用いてパラメータの破片を1つずつ生成し、公開部分を結合した上で、自らの秘密鍵の破片を消去しました。この仕組みの数学的性質により、誠実な参加者が1人いれば十分となりました。少なくとも1人の参加者が自身の破片の消去に成功する限り、有害廃棄物を再構築することは不可能になります。このセットアップ秘密の脅威に対しては、攻撃者はすべての参加者の秘密の寄与を奪う必要がありました。ただしこの条件は、それとは無関係な実装上の欠陥まで排除するものではありませんでした。[1]
当初から3人の身元は公表されていました。計算機科学者でZcash技術顧問のアンドリュー・ミラー(Andrew Miller)、ピーター・ヴァン・ヴァルケンバーグ(Peter Van Valkenburgh)、そしてズーコ・ウィルコックス本人です。残る3名は、通信の傍受や立会人への工作を防ぐための防御策として、「モーゼス・スピアーズ(Moses Spears)」「ファブリス・ルノー(Fabrice Renault)」「ジョン・ドバティン(John Dobbertin)」という架空の名で導入されました。2016年10月23日の儀式終了時、モーゼス・スピアーズは1つの計算ノードを保護しフォレンジック監視するためにズーコが秘密裏に雇用したNCC Groupのデレク・ヒンチ(Derek Hinch)であったことが明かされました。その4日後、設計全体に対する辛辣な懐疑派であったピーター・トッド(Peter Todd)が、自身がファブリス・ルノーであったことを公表しました。ズーコの記述によれば、最も厳しい批判者に最も特等席の監視ポジションを与えるための招待でした。[1]
ウィルコックスの設計記録には、参加者たちが秘密の寄与を攻撃者の手の届かない場所に置くためにどのような対策を講じたかが記されています。各秘密鍵の破片は、新規に購入され、初めて電源を入れる前にWi-FiとBluetoothの無線機能が物理的に取り外された、あらゆるネットワークから物理遮断(エアギャップ)されたコンピュータ上にのみ存在しました。ステーション間のメッセージは光学ディスクに書き込まれ、手作業でエアギャップを越えて運ばれることで、何が渡されたかの改ざん不能な追記専用(append-only)の証拠記録が作られました。ピーター・トッドは彼独自のアプローチを取りました。適当な店で新しいコンピュータを購入して使用し、数日後に完全に物理破壊したのです。この手順により、コンピュータ間でメッセージを1つ移動させることさえもセキュリティ問題の一部となりました。[1]
このセレモニーには隠された監査役も存在しました。2017年9月21日、ECCはNCC Groupが自ら運用した計算ノードに対する同社のフォレンジック調査結果を公表しました。冗長なテスト用ノードに対する攻撃テストでは、DMA攻撃のみが部分的なメモリ抽出に成功したにとどまり、NCC Groupの専門的見解としてはイベント期間中に本番の計算ノードが侵害されることはなかったとされました。ECCによる監査の総括は極めて誠実なものでした。致命的な脆弱性は見つからなかったものの、監査やフォレンジック調査は侵害が一切存在しなかったことを証明できるものではないという点です。真の第一防衛線は決して監査ではなく、1回の誠実な消去で十分とする設計そのものでした。[2]
その秘密にできなかったこと
世間の想像力は、暗号通貨におけるあらゆる破局を混同しがちです。鍵が盗まれ、ウォレットから資金が引き出され、プライバシーが侵害されるといった具合です。しかし、このセレモニーの秘密はそうしたものよりもはるかに奇妙で限定的でした。それは誰かのウォレットに対するマスターパスワードではなく、監視用のバックドアでもありませんでした。設計投稿では、偽造という行為が直接的な窃盗や取引プライバシーの喪失とは明確に区別されていました。万が一「有害廃棄物」が組み上がっていたとしても、それは偽造通貨の原版のように機能したにすぎません。他人の貸金庫を開けたり他人の手紙を読んだりする力ではなく、偽の紙幣を刷り出す力だったのです。[1]
この限定性こそが、セレモニーの入念な予防措置とその結果がもたらした安堵感の両方を物語っています。盗まれたウォレットの鍵は1人の個人に損害を与えますが、組み立てられた有害廃棄物の鍵は、誰も持っていないお金を使うことはできないという通貨の基盤そのものを密かに突き崩すものでした。6人の参加者たちは、その力を共同で生成した上で各自の破片を確実に破棄することを求められ、そのうちのたった1人の誠実な破棄で十分であることを理解していました。言い換えれば、スノーデンは誰かのコインを守っていたのではありません。彼は造幣局そのものを守っていたのです。[1]
セレモニーの終焉
2016年のセレモニーはZcashにとって最後のものではありませんでした。2018年のSaplingアップグレードでも別のセットアッププロセスが必要となり、ECCの報告によれば100人以上の参加者が関与しました。参加者をより広範に分散させることで特定の人物への依存は軽減されたものの、秘密のセットアップ情報を生成して破棄する必要性自体は残り続けました。次の研究の方向性は、新たな証明システムによってその要件そのものを排除することでした。[4]
解決策は研究からもたらされました。2019年、ECCのショーン・ボウ(Sean Bowe)、ジャック・グリッグ(Jack Grigg)、デイラ・ホップウッド(Daira Hopwood)がHalo論文を執筆し、実用的でスケーラブルかつトラストレスな暗号証明システムを構築する新技術を提示しました。2022年5月31日にNetwork Upgrade 5がメインネットで有効化された際、セットアップ儀式を一切必要としないHalo 2ベースのシールドプール「Orchard」が実装されました。Orchardにおいては、ユーザーがセレモニー参加者によるセットアップ秘密の消去に依存する必要はなくなりました。この変更は特定の信頼要件を取り除いたものであり、ソフトウェアをバグに対して無敵にしたり、既存のすべてのレガシープールのルールを置き換えたりしたわけではありません。[4]
2つの出来事は数週間の間隔で起きました。2022年4月27日にスノーデンの正体が公表され、5月31日にNU5が有効化されました。一方は最初の参加者の公開名簿を完成させ、もう一方はその種のセットアップを必要としないプールを導入しました。ただし、これはプロトコルの歴史の一段階であり、最終形ではありません。2026年9月9日時点の公式記録によれば、Ironwoodは2026年7月28日に有効化され、従来のOrchardプールはNU6.3により出金のみに制限されています。NU5が従来のプールの個別のルールまで消したわけではありません。スノーデンの名はこの歴史に印象的な顔を与えますが、問いは彼個人を超えています。通貨は、それを作った人々への信頼を利用者にどこまで求めるべきなのでしょうか。[3][4][5]
この人物・事件と繋がる関連ストーリー
歴史のバタフライ効果で結びついた、もう一つのドラマを探求する。
出典・参考文献
- [1]出典 1: セレモニーの設計(The Design of the Ceremony)Electric Coin Company(インターネットアーカイブ;元URLは404) · 2016-10-26確認 2026-09-09
- [2]出典 2: セレモニー監査結果(Ceremony Audit Results)Electric Coin Company(インターネットアーカイブ;元URLは404) · 2017-09-21確認 2026-09-09
- [3]出典 3: ジョン・ドバティンの正体がエドワード・スノーデンと判明(プレスリリース)37 Laines / Zcash Media(PRNewswire配信) · 2022-04-27確認 2026-09-09
- [4]出典 4: メインネットでNU5が稼働、信頼されたセットアップを排除しZcashの新時代を開くElectric Coin Company · 2022-05-31確認 2026-09-09
- [5]出典 5: NU6.3:Ironwoodの有効化とOrchardの制限Zcash確認 2026-09-09


