TL;DR

  • ブロックチェーン自体が、「支出には指定されたn個の鍵のうち少なくともm個からの有効な署名が必要」というルールを強制するため、クォーラムのチェックは、特定のウォレットやサーバー、企業ではなく、ネットワーク上のすべてのノードによって行われます。この強制が行われる場所こそが、この設計の最大の強みです。
  • しきい値 m の各単位は盗難に対する耐性であり、余裕 n から m を引いた各単位は紛失に対する耐性であり、この構成はこれら2つの障害方向の間で割り当てる予算である。「3つのうち2つ」が個人向けの標準的なバランスとされるのには理由がある。
  • 実際の利用のほとんどは、次の3つのパターンに当てはまります。個人が自身の単一障害点を排除する場合、家族やパートナーシップがサバイバーシップ(生存者優先)を伴う権限を共有する場合、そして企業やDAOが資金移動をガバナンスの対象となり監査可能な行為とする場合です。数学的な仕組みは同じですが、解決すべき問題はそれぞれ異なります。
  • どちらも定足数を強制します。マルチシグは、チェーン固有の仕組みと、スクリプトやコントラクトのパスにおいて公開されているポリシーを用いてオンチェーンでこれを実現し、MPCは、単一の標準的な署名、署名スキームが互換性のある幅広いチェーンへの対応、および非公開のポリシーを用いて暗号技術でこれを実現します。そして、どちらも定足数規模の侵害や、署名者グループの欺瞞によって破られる可能性があります。その選択は、道徳的な問題というよりは、アーキテクチャ上の問題です。
1つのブロックで

マルチシグウォレットでは、資金を移動させる前に n 個の鍵のうち m 個による署名が必要です(例:3 個中 2 個、5 個中 3 個)。1 つの鍵を紛失しても資金が利用不能になることはなく、1 つの鍵が盗まれても資金を失うことはありません。これが「単一障害点(SPOF)」を排除するという定義そのものです。 m-of-nの選択は、これら2つの障害方向のバランスを調整するものです。閾値を引き上げると盗難への耐性は高まりますが、紛失への耐性は弱まります。重要なのは、単一の事象、場所、または人物が資金を移動させたり、その移動を阻止したりできないように鍵を配置することです。 マルチシグのクォーラムはオンチェーン上に存在し、透明性が高く、ネットワーク自体によって強制されます。一方、MPCはオフチェーンの暗号技術を用いて同じクォーラム特性を達成し、単一の標準署名…

m-of-nウォレットは実際にはどのように機能するのでしょうか?

簡単な回答

ブロックチェーン自体が、「支出には指定されたn個の鍵のうち少なくともm個からの有効な署名が必要」というルールを強制するため、クォーラムのチェックは、特定のウォレットやサーバー、企業ではなく、ネットワーク上のすべてのノードによって行われます。この強制が行われる場所こそが、この設計の最大の強みです。

ビットコインでは、マルチシグはスクリプトシステムにネイティブに組み込まれています。出力は、「これら3つの公開鍵からの2つの有効な署名」といったポリシーにロックすることができ、歴史的にはpay-to-script-hashやその後継であるSegWitを通じて実現されてきましたが、Taprootによってよりプライバシーが高く効率的な構成が可能になりました。ポリシーを満たさないトランザクションは単に無効であり、どのノードもそれを中継せず、どのマイナーも有用に組み込むことはできません。このルールはブロックチェーンそのものと同じくらい堅牢です。

スマートコントラクトチェーンでは、マルチシグはコントラクトウォレット内に存在します。コントラクトが資産を保有し、そのコードは、送金や呼び出しを実行する前に、設定された所有者セットからの m 個の承認を必要とします。最もよく知られている実装は、大規模なプロトコル財務や DAO 資金を保護するものであり、ウォレットがプログラムであるため、ポリシーは署名の数を超える範囲にまで拡張可能です。例えば、1日あたりの制限、遅延、役割の制限、許可リストなど、機関向けカストディに関する記事で展開されているポリシーエンジンのアイデアが挙げられます。

運用上、署名フローは次のような流れになります。ある参加者がトランザクションの草案を作成し、それが部分的に署名されたファイルとして、あるいはコーディネーターインターフェースを通じて回覧され、独立したデバイス(多くの場合、別々の場所に置かれたハードウェアウォレット)から署名を集めます。閾値に達すると、トランザクションがブロードキャストされ、チェーンがクォーラムを検証します。どのデバイスの所有者も、一度に複数の鍵を保持することはありません。いかなる時点においても完全な「マスターキー」は存在せず、これが本記事の他のすべての内容の基盤となる特性です。

後のセクションを正確に理解するために、用語に関する2つの注意点があります。鍵は独立していなければなりません。1つのシードフレーズから導出された3つの鍵、あるいは1つの引き出しにバックアップされた3つのデバイスは、単なる「1つの鍵が異なる姿をとっている」に過ぎません。また、「m-of-n」は承認を記述するものであり、決してバックアップを意味するものではありません。個々の鍵には依然として独自の復旧手順が必要であり、多くの実際の設定がここで静かに失敗しているのです。

では、数値のmとnは実際にはどのような効果をもたらすのでしょうか?

簡単な回答

しきい値 m の各単位は盗難に対する耐性であり、余裕 n から m を引いた各単位は紛失に対する耐性であり、この構成はこれら2つの障害方向の間で割り当てる予算である。「3つのうち2つ」が個人向けの標準的なバランスとされるのには理由がある。

この標準的なケースを考えてみましょう。2-of-3の構成では、1つの鍵を盗まれた攻撃者は何も動かすことができません。チェーンは、攻撃者が持っていない2つ目の署名を要求するからです。一方、住宅火災で1つの鍵を失ったあなたは、まだ2つを保持しており、余裕を持って新しい環境へ資金を移動させることができます。どちらの方向であれ、1つの事象は設計上、耐えうるものです。この1つの段落こそがセールスポイントのすべてであり、それは真実です。

ここで、この点を強調しておこう。なぜなら、これらの数値は地理的要因や人々と相互作用するからだ。3つの鍵のうち2つが同じ家に保管されている場合、強盗が起これば定足数が満たされてしまう。2つが同じ人物の手にあれば、その人物は単一の強制ポイントとなり、まさに物理的セキュリティの記事が危険視するシナリオそのものだ。この構成が数学的な利点を発揮するのは、鍵の運命が互いに独立している場合に限られる。つまり、異なる場所、異なるデバイス、理想的には異なる人物や組織に分散されている場合である。 独立性こそが真の価値であり、mとnは単にそれを表す単位に過ぎない。

規模の拡大はニーズに応じて行われます。5つのうち3つという構成は、家族や小規模な財務部門に適しています。2つの鍵が紛失しても危機には至らず、泥棒が侵入するには、適切に配置されていれば3つの場所または人物にわたって、3つの鍵を同時に侵害する必要があります。 より高度な構成は、調整コストの増加と引き換えに回復力をもたらし、組織向けの記事では、その曲線がどこで終わるかが示されている。つまり、ポリシーエンジンが組み込まれた、大陸をまたぐクォーラムである。特異なケースからも教訓が得られる。「1-of-2」は利便性はあるが盗難耐性はない。「2-of-2」には損失に対する余裕がなく、1つの鍵が破壊されただけで全てが機能停止に陥る。そのため、これは主にプロトコル内部で用いられ、個人の保管手段としてはほとんど見られない。

損失の観点について、もう一点率直に指摘しておくと、クォーラムは鍵の損失からは保護するが、バックアップの損失からは決して保護しない。各鍵には依然として復元可能性が必要であり、3つのシードバックアップがすべて1つの金庫に保管されている2-of-3方式では、1層下に単一障害点が再構築されてしまうことになる。分散化は設計の隅々まで徹底されなければならない。

Diagram of a two-of-three multisignature wallet showing a thief with one stolen key unable to move funds and an owner who lost one key still able to spend and rotate with the remaining two, provided keys and backups have independent fates
図1. 2つの障害シナリオ(1つの鍵が盗難に遭い、もう1つの鍵が紛失)における2-of-3マルチシグ。

マルチシグは誰が、どのような目的で利用するのでしょうか?

簡単な回答

実際の利用のほとんどは、次の3つのパターンに当てはまります。個人が自身の単一障害点を排除する場合、家族やパートナーシップがサバイバーシップ(生存者優先)を伴う権限を共有する場合、そして企業やDAOが資金移動をガバナンスの対象となり監査可能な行為とする場合です。数学的な仕組みは同じですが、解決すべき問題はそれぞれ異なります。

個人利用のパターンでは、2-of-3方式を採用し、すべての鍵を1人の所有者が独立した場所やデバイスに分散して保管します。例えば、自宅のハードウェアウォレット、別の場所のハードウェアウォレット、そして専用の共同署名サービスまたはディープストレージに保管された3つ目の鍵などです。これによって得られるのは、紛失や盗難に対する数学的な耐性に加え、信憑性のあるストーリーによる強制への抵抗力です。物理的なセキュリティ記事で想定されている「譲渡可能な浮動資産(surrenderable-float)」の設計が示すように、資金は物理的にリビングルームから移動できないのです。 共同署名サービスは、有用な要素を追加します。それは、事前に合意されたポリシー、遅延、確認の電話の下でのみ署名を行い、単独で資金を移動できない相手方です。

この共有パターンでは、鍵が異なる人々に割り当てられます。例えば、配偶者間では「3分の2」の合意で、3つ目の鍵はエスクローに預けられ、ビジネスパートナー間では「5分の3」の合意が必要です。権限は共同で保有されるため、個人が持ち逃げしたり、強要されて全額を失ったりすることはありません。また、生存者による権利継承は構造的に保証されており、生存している保有者とエスクローに預けられた鍵があれば、誰の記憶がなくても資金を回復できます。これは、相続に関する記事の領域を予見するものです。 その代償として、ガバナンスは人間による管理事項となります。この仕組みでは、署名、鍵の交換、紛争解決に関する合意された手順が必要であり、それらは必要になる前に文書化しておく必要があります。

財務管理のパターンは、ステークとプロセスを伴う共有パターンである。プロトコルの財務、DAOファンド、企業の準備金は、5分の3以上の契約ウォレット定足数によって管理され、署名者は異なる組織や国に所在し、取引は公開または半公開で提案・審査され、ポリシーモジュールが制限や遅延を強制する。 スクリプトやコントラクト形式のオンチェーン・マルチシグには、機関がここで特に重視する特性があります。それは、ポリシーが可視化されており、保有者や監査人がブロックエクスプローラーを用いて、トレジャリーの移動に規定の定足数が必要であることを確認できる点です。これは、MPCが意図的に提供していない透明性です。補足として知っておくべきこととして、新しいTaprootキーパス構造では、定足数をオンチェーン上で単一の署名のように集約することができ、その公開された透明性をプライバシーと効率性と引き換えにしています。 次に検討するBybitの事例は、透明性ではカバーできない部分について示す、恒久的な教訓である。

マルチシグとMPCはどのように比較されるのか、そして両者を無効にするものは何か?

簡単な回答

どちらも定足数を強制します。マルチシグは、チェーン固有の仕組みと、スクリプトやコントラクトのパスにおいて公開されているポリシーを用いてオンチェーンでこれを実現し、MPCは、単一の標準的な署名、署名スキームが互換性のある幅広いチェーンへの対応、および非公開のポリシーを用いて暗号技術でこれを実現します。そして、どちらも定足数規模の侵害や、署名者グループの欺瞞によって破られる可能性があります。その選択は、道徳的な問題というよりは、アーキテクチャ上の問題です。

比較を簡潔にまとめると:

プロパティオンチェーンのマルチシグMPCしきい値署名
クォーラムが適用される場所ブロックチェーンによって、スクリプトまたはスマートコントラクト内で署名プロトコル内部で;チェーンからは通常の署名1つとして認識される
チェーンのサポートチェーンごとの仕組み;サポートされている場合はコントラクトウォレット互換性のある署名方式に対応したチェーン
プライバシースクリプトおよびコントラクトパスにおけるポリシーの公開;Taprootキーパスによる支出は単一の署名のように見えるオンチェーン上ではポリシーが不可視
手数料とフットプリント大規模なトランザクションまたはコントラクト呼び出し標準的な単一署名のコスト
鍵の置換オンチェーンでのローテーション(可視化され、チェーンに依存)資金に触れずに残高を更新
検証可能性誰でもオンチェーンでポリシーを監査可能実装とその監査に対する信頼

相違点よりも共通点の方が重要である。どちらも単一の読み上げ可能な秘密鍵を排除し、閾値未満の損失には耐えられ、クォーラム未満の盗難は採算が合わないようにしている。また、どちらも個人利用から機関利用まで拡張可能であり、機関向け記事では、MPCをマルチシグやタイムロックと組み合わせて、最も重要な準備金に対して運用されている様子が示されている。

そして、両者とも、クオラム演算では対処できない共通の失敗パターンを抱えている。第一に、閾値の侵害である。ある組織が過度に多くの鍵を保有していたり、1つの場所に複数の鍵が保管されていたり、あるいはすべてのデバイスを支える単一のサプライチェーンが存在したりすることで、m個の鍵またはm個のシェアが集められれば、設計は破綻する。ここでもまた、独立性が真の価値となる。 第二に、「欺かれたクォーラム」です。Bybitの盗難事件では、15億ドルがマルチシグを通じて移動しましたが、署名者全員が、侵害されたインターフェースに表示された内容を承認してしまいました。つまり、偽りのペイロードに対して本物の署名が行われたのです。独立したデバイス上での明確な署名、別チャネルを通じたペイロードの検証、そしてデコードできないものを拒否することが対策となりますが、これらは行動に依存するものであり、つまり劣化しやすい部分なのです。 第三に、「静かな境界」である。スマートコントラクトチェーン上では、ウォレットコントラクトや、それが信頼するモジュールをアップグレードできる者が、クォーラムに対するメタキーを握ることになる。これは、ブリッジに関する記事が産業規模で指摘しているのと同じガバナンスの罠である。

専門家が署名するであろう要約:クォーラムの設計は、カストディの難題を「秘密性」から「ガバナンス」と「検証」へと移行させる。これは巨大なアップグレードであり、問題の「移転」であって、決して「廃止」ではない。

Comparison diagram of multisig enforcing an m-of-n rule on-chain against MPC enforcing the quorum inside the signing protocol with one ordinary signature, noting Taproot key-path privacy, supported chains, setup ceremony and the shared deceived-quorum failure mode
図2. クオラムの適用場所:オンチェーンスクリプトまたはコントラクト対MPC署名プロトコル内部。

実際に耐障害性の高いマルチシグを構築するにはどうすればよいか?

簡単な回答

ソフトウェアに触れる前に障害マップを設計する。損失・盗難の許容範囲に合わせて m-of-n を選択し、いかなる事象・場所・人物もクォーラムを横断しないよう鍵とそのバックアップを配置し、手順を文書化し、まずは少額で復旧リハーサルを行う。セットアップには半日程度かかるが、設計こそが成果物である。

ツールに依存しない、実用的な手順。

まずモデル化:耐えなければならない事象(火災、盗難、デバイスの故障、強要、自身の死亡、署名者の離脱など)をリストアップし、提案された構成に対してそれぞれを検証します。これは個人版組織的脅威モデルであり、通常、最初の草案を再設計することになります。

状況に応じたクォーラムを選択してください:所有者が1人の場合は3分の2、共有または高価値の取り決めの場合は5分の3とし、損失の余裕を持たないまま高い閾値を設定したいという誘惑に抵抗してください。次に、独立性を確保するための配置を行います:鍵は別々の場所に保管し、各鍵のバックアップも別々の場所に保管します。2人のクォーラムメンバーが同じ建物、同じ人物、または同じクラウドアカウントを共有しないようにします。署名者としてハードウェアデバイスを使用することで鍵の分離が保たれ、ベンダーを混在させることでサプライチェーンの相関関係を低減できます。

この仕組みを、まるで見知らぬ人のために説明するかのように文書化してください。なぜなら、将来のあなた自身や遺言執行者も、あなたにとっては「見知らぬ人」だからです。ウォレットとは何か、各鍵とバックアップの保管場所、署名方法、鍵の交換方法、連絡先などを明記します。この文書はあなたの防御策を具体的に示すものであるため、適切な注意を払って保管し、遺産計画と連携させてください。相続に関する記事では、この流れをさらに掘り下げています。

リハーサルを行ってください:ごく少額を入金し、クォーラムから署名し、鍵の紛失をシミュレートして実際の鍵のローテーションを実行し、バックアップから鍵を復元します。リハーサルで失敗した手順は、緊急時にも同様に失敗することになります。リハーサルは毎年、また人生の節目ごとに繰り返してください。デバイスの老朽化、ファームウェアの更新、人の転居に伴い、手配内容は知らぬ間に崩れていくものです。

また、ウォレット比較記事で紹介した「フロートルール」を守ってください。マルチシグで貯蓄を保護し、日々の支出用資金は小さなホットウォレットに保管することで、利便性を追求するプレッシャーによってクォーラムの規律が損なわれることを防ぎます。

よくある質問

2-of-3のマルチシグは、ハードウェアウォレット1つよりも本当に安全なのでしょうか?

単一の事象に対しては、断言できます:鍵が1つ盗まれても何も動かせず、鍵を1つ失っても何も動かせません。また、ハードウェアウォレットのシードフレーズは、まさにその両方向における単一の事象そのものです。その代償として必要なのは、調整と設定への細心の注意であり、鍵やバックアップが同一場所に置かれるなど、不適切な配置の2-of-3マルチシグは、知らず知らずのうちに単一障害点(SPOF)の挙動に戻ってしまいます。製品そのものよりも、配置こそがセキュリティの鍵なのです。

2-of-3のうち1つの鍵を紛失した場合はどうなりますか?

残りの2つで支出に必要なクォーラムは維持されます。ベストプラクティスは迅速なローテーションです。代替キーを作成して資金を移動するか、契約ウォレットの署名者をローテーションさせ、脆弱な「2-of-2」状態で運用するのではなく、完全な「2-of-3」の余裕を取り戻すようにします。少額を使ってまさにこのローテーションをリハーサルしておくことは、真剣なセットアップの一部です。

個人向けにはマルチシグとMPC、どちらが適しているか?

どちらも単一の秘密鍵を排除しますが、実用上の違いは運用面にあります。マルチシグはオンチェーンで検証可能なポリシーを提供し、チェーンがそれを十分にサポートしている環境で最も効果を発揮しますが、その代償としてチェーンごとの仕組みや可視的な構造が必要となります。MPCは、サポートされているチェーン全体で単一署名による操作、非公開のポリシー、シェアの更新を提供しますが、その代償として、目視で確認できない実装を信頼する必要があります。ツールへの慣れや特定の製品の品質によって判断されることが多く、これらの特性を組み合わせることも可能です。

マルチシグは、自宅での強要から私を守ることができるか?

それは、強制によって達成できることを変えます。別の場所に保管された鍵を必要とする資金、あるいは遅延や検証ポリシーを強制する共同署名者がいる場合、その資金は物理的にあなたのリビングルームから移動することはできず、この仕組みは圧力下でも説得力を持って説明できます。物理的セキュリティの記事で紹介した「譲渡可能な浮動資金(surrenderable-float)」の設計と組み合わせ、自分の命を犠牲にしてまでその正当性を証明しなければならないような仕組みは決して構築しないでください。

Bybitのハッキング事件は、マルチシグが機能しないことを証明したのでしょうか?

この事件が証明したのは、クォーラムの有効性は署名者が検証できる範囲に限定されるということです。署名は本物であり、閾値も満たされていました。欺瞞は上流、つまり署名者に偽のペイロードを表示するインターフェースで発生したのです。ここから得られる教訓は明確です。独立したデバイスでの署名と、アウト・オブ・バンドによるペイロード検証——これらは現在、機関向けカストディサービスでは標準となっている手法です。クォーラム設計を放棄すべきではなく、それは依然として利用可能な最も強固な構造なのです。

出典および参考文献

この記事の主要な参考文献(2026年7月時点)。変動する数値については、四半期ごとの見直しごとに再確認されています。

簡単なクイズ: 定着しましたか?

基本的な事項を確認するためのいくつかの質問がありました。解説付きの解答が続きますが、あなたの将来のポートフォリオを除いて誰もあなたを採点しません。

問題 1/5
2-of-3マルチシグでは、資金を移動させる前に何が必要ですか?

これは役に立ちましたか?