Bitcoins quantenrisiko hängt von öffentlichen Schlüsseln ab, sagt Fireblocks-Forschungschef
Wichtige Erkenntnisse
- •Schätzungsweise 6,7 bis 7 Millionen BTC – rund ein Drittel des 21-Millionen-Lieferlimits von Bitcoin – liegen hinter öffentlichen Schlüsseln, die bereits onchain sichtbar und daher Quantenangriffen ausgesetzt sind.
- •Pay-to-Public-Key-Outputs aus der Satoshi-Ära legen Schlüssel seit der Erstellung offen, während P2PKH- und SegWit-Adressen Schlüssel nur bis zur ersten Ausgabe verbergen; danach macht Adresswiederverwendung neue Mittel verwundbar.
- •Ein kryptografisch relevanter Quantencomputer, der Bitcoins aktuelle Signaturen brechen könnte, ist nach heutigem Kenntnisstand nicht bekannt, doch Experten warnen, dass Forschung, Softwareänderungen und Nutzeradoption Jahre dauern könnten.
- •Gutkin empfiehlt ein kontinuierliches Management öffentlicher Schlüssel – Einzahlungen und Wechselgeld an frische Adressen sowie UTXO-Tracking – statt einer einmaligen Migration, die Gebühren erhöhen und Betriebsfehler vergrößern könnte.
- •Fireblocks senkte die Gaskosten zur Verifizierung des Post-Quantum-Signaturschemas ML-DSA-44 auf Ethereum von 8,09 Millionen auf 1,23 Millionen Gas; die Implementierung bleibt Forschungscode und erfordert vor dem Produktionseinsatz Audits.

Bitcoins künftige Anfälligkeit für Quantencomputer wird weniger davon bestimmt, wem die Coins gehören, als davon, wie sie aufbewahrt werden. Michael Gutkin, Vice President of Research beim Digital-Asset-Verwahrer Fireblocks, sagte gegenüber crypto.news, dass die Exposition eines Inhabers von der betreffenden Blockchain, dem verwendeten Adresstyp und der Transaktionshistorie der Adresse abhängt – nicht davon, ob der Besitzer eine Börse, eine Institution oder eine Einzelperson ist.
„Am Ende läuft die Exposition darauf hinaus, ob der öffentliche Schlüssel bereits onchain sichtbar ist“, sagte er.
Dieser Unterschied ist mathematischer statt organisatorischer Natur. Bitcoins Signaturen beruhen auf elliptischer Kryptografie, und Shors Algorithmus – erstmals 1994 beschrieben – ermöglicht es einem ausreichend leistungsstarken Quantencomputer nachweislich, aus einem öffentlichen Schlüssel den zugehörigen privaten Schlüssel abzuleiten. Ein nie übertragener Schlüssel lässt einen Angreifer nur mit einem Hash zurück, weshalb die Aufbewahrungshistorie und nicht das Eigentum das Risiko bestimmt.
Öffentliche Schätzungen, auf die sich Gutkin beruft, zufolge liegen etwa 6,7 bis 7 Millionen BTC hinter Schlüsseln, die bereits onchain sichtbar sind – rund ein Drittel des festen Lieferlimits von 21 Millionen Coins –, womit offengelegte öffentliche Schlüssel zum zentralen Faktor von Bitcoins Quantenrisiko werden.
Wann Coins bewegt werden, ist so wichtig wie wo sie liegen
Nach Gutkins Einschätzung kann häufiger Transaktionsverkehr durch Adresswiederverwendung und den Umgang mit unverbrauchten Bitcoin Exposition erzeugen. Ein Treasury, das seine Bestände selten bewegt, kann seine öffentlichen Schlüssel länger verbergen – aber nur, wenn Adressformat und bisherige Aktivität sie nicht bereits offengelegt haben.
Outputs aus der Satoshi-Ära und wiederverwendete Adressen legen Schlüssel offen
Bei den frühesten Bitcoin-Outputs, den sogenannten Pay-to-Public-Key-Outputs (P2PK), ist der öffentliche Schlüssel von Anfang an sichtbar. Viele Outputs aus der Satoshi-Ära verwenden dieses Format, erläuterte Gutkin, wodurch ihre Schlüssel offengelegt bleiben, selbst wenn die Coins nie bewegt wurden.
Pay-to-Public-Key-Hash- (P2PKH) und Native-SegWit-Adressen (P2WPKH) funktionieren anders: Sie verbergen den öffentlichen Schlüssel bis zum ersten Spend von der Adresse. Sobald ein Inhaber jedoch ausgibt, wird der Schlüssel dauerhaft sichtbar. Erhält dieselbe Adresse später weitere Bitcoin, liegen diese neuen Mittel hinter einem bereits offengelegten Schlüssel.
Inhabern, die ihre eigene Expositionüfen wollen, empfahl Gutkin zu untersuchen, ob Adressen bereits ausgegeben haben und ob sie weiterhin Gelder empfangen.
Taproot bringt einen weiteren Unterschied mit sich. Nach Angaben der Autoren von BIP 360 sind Taproot-Outputs gegen langandauernde Quantenangriffe exponiert, weil ihre Output-öffentlichen Schlüssel bereits bei Erstellung sichtbar sind. Dem Vorschlag zufolge könnte ein ausreichend leistungsfähiger Quantencomputer aus einem offengelegten öffentlichen Schlüssel einen privaten Schlüssel ableiten; die Autoren unterscheiden Angriffe auf lange sichtbare Schlüssel von schnelleren Angriffen, die versucht werden, nachdem eine Transaktion einen Schlüssel offengelegt hat, aber bevor sie bestätigt wird.
Die Sorge bleibt eine künftige. In einem Bericht vom 17. September zu Bitcoins Migrationsherausforderungen sagte Ledger-CTO Charles Guillemet, dass kein kryptografisch relevanter Quantencomputer bekannt sei, der Bitcoins aktuelle Signaturen brechen könnte. Er warnte gleichwohl, dass Forschung, Softwareänderungen, Hardware-Wallet-Upgrades und Nutzeradoption Jahre dauern könnten, womit die Vorbereitung ein eigenes Problem neben dem Eintreffen eines funktionsfähigen Angreifers ist.
Schrittweise Wallet-Änderungen können die Exposition verringern
Als Reaktion auf Aufrufe zu einer „Bunker-Mode“-Vorbereitung argumentierte Gutkin, dass Institutionen die Exposition öffentlicher Schlüssel kontinuierlich managen sollten, statt eine einzige Massenübertragung zu planen.
„Für eine Institution sollte das Ziel meines Erachtens keine einmalige Massenmigration sein“, sagte er.
Nach dem von ihm beschriebenen Ansatz gingen neue Bitcoin-Einzahlungen an frische Adressen, und auch das Wechselgeld von Transaktionen würde an frische Adressen zurückgehen. Institutionen sollten einzelne Unspent Transaction Outputs (UTXOs) verfolgen – Bitcoin bildet Bestände als diskrete unverbrauchte Outputs statt als Kontostände ab –, um zu erkennen, welche Mittel bereits hinter offengelegten Schlüsseln liegen. Durch normale Ausgaben würden exponierte Adressen allmählich geleert, während neue Mittel an Adressen fließen, deren öffentliche Schlüssel verborgen bleiben. Ein Live-Expositions-Dashboard sollte sowohl den verbleibenden exponierten Saldo als auch die Transaktionen zeigen, die zusätzliche Exposition erzeugen, sagte Gutkin.
Fireblocks unterstützt bereits mehrere Komponenten dieses Prozesses, so Gutkin, und entwickelt Tools zur auswahl von Transaktionseingaben auf Basis der Exposition sowie zur Anzeige betroffener Salden.
Andere Verwahrer haben ähnliche Kontrollen eingeführt. In einer Ankündigung vom 22. Juli beschrieb BitGo vier Bitcoin-Wallet-Kontrollen zu Expositionsbewertung, Adressensanierung, Transaktionseingaben-Auswahl und aktualisierten Adressstandards. Das Unternehmen erklärte, seine Input-Selection-Methode versuche, alle unverbrauchten Outputs einer ausgewählten Adresse auszugeben, um die Wahrscheinlichkeit zu verringern, dass nach einer Transaktion, die den Schlüssel offenlegt, Mittel zurückbleiben. BitGo bezeichnete die Kontrollen als operative Vorbereitung, nicht als Ersatz für ein künftiges Bitcoin-Upgrade.
Eine überstürzte Migration birgt nach Gutkins Warnung eigene Risiken. Große Halter, die um die begrenzte Bitcoin-Transaktionskapazität konkurrieren, könnten Gebühren treiben und Bestätigungen verlangsamen. Innerhalb von Institutionen könnten zusätzliche Transaktionen und Freigaben Fehler erhöhen, darunter die Rücksendung von Wechselgeld an eine exponierte Adresse. Um Phishing und Bearbeitungsfehler einzuschränken, empfahl er, Zieladressen, Freigaberichtlinien und vertrauenswürdige Kommunikationskanäle vorab festzulegen, sodass eine dringende Übertragung nicht erfordert, dass Kunden oder Mitarbeitende unbekannten Anweisungen folgen oder bestehende Kontrollen umgehen.
Bitcoin braucht weiterhin eine quantenresistente Ausgabemethode
Selbst mit besseren Adresspraktiken werde Bitcoin weiterhin eine quantenresistente Methode zur Autorisierung von Transaktionen benötigen, sagte Gutkin. BIP 360 adressiert einen Teil des Problems durch den Vlag von Pay-to-Merkle-Root-Outputs, die Taproots offengelegten Key-Spending-Pfad entfernen. Er betonte jedoch, dass die Verringerung der langfristigen Exposition öffentlicher Schlüssel den Vorschlag nicht zu einer vollständigen Post-Quantum-Lösung macht. Die Autoren des Vorschlags erklären ebenfalls, dass der Schutz vor Angriffen im kurzen Zeitfenster nach der Übertragung einer Transaktion, aber vor ihrer Bestätigung Post-Quantum-Signaturen erfordern könnte. BIP 360 ist weiterhin als Entwurf gelistet.
Anders als Ethereum kann Bitcoin nicht einfach einen neuen Signaturverifizierungs-Contract über eine universelle Anwendungsschicht akzeptieren, so Gutkin. Je nach gewähltem Design können Protokolländerungen erforderlich sein, um das Schema zu unterstützen und die Transaktionsgebühren beherrschbar zu halten. Er verwies auch auf Forschung zu hashbasierten Signaturen, darunter Designs, die den Signaturzustand verfolgen, um Overhead zu reduzieren, wobei solche Ansätze Kompromisse bei Signaturgröße, Wallet-Design und Aufzeichnungspflichten mit sich bringen.
Für US-Investoren, die Bitcoin über Fonds halten, sind Verwahrungsarrangements ein weiterer Teil der Vorbereitung. Ein Bericht vom 23. September zu Coinbases Post-Quantum-Verwahrungsplänen stellte fest, dass Investoren in Spot-Bitcoin- und Ethereum-ETFs die privaten Schlüssel, die die Fondsbestände sichern, nicht kontrollieren; diese werden von den von den Emittenten ausgewählten Verwahrern verwaltet. In dem Bericht beschrieb Coinbase-Chefkryptograf Yehuda Lindell Pläne für eine Verwahrungsinfrastruktur, die verschiedene Post-Quantum-Signaturschemata unterstützen kann, und sagte, Coinbase prüfe programmierbare Hardware-Sicherheitsmodule als Alternative, wenn das gewählte Schema einer Blockchain nicht mit ihren bestehenden verteilten Signatursystemen funktioniert.
Günstigere Verifizierung, doch Ethereum erfordert weiterhin Wallet-Änderungen
Auf Ethereum, so Gutkin, legen Standardkonten ihre öffentlichen Schlüssel offen, sobald sie eine Transaktion signieren, weil der Schlüssel aus der Signatur wiederhergestellt werden kann. Anders als bei Bitcoins Adressrotation sei der regelmäßige Wechsel eines Ethereum-Kontos weniger praktikabel, da Guthaben, Token-Genehmigungen und Anwendungsaktivität daran gebunden sind. Solanas Standard-Wallets stehen vor einem noch einfacheren Problem: Die Adresse ist der öffentliche Schlüssel selbst, sodass der Schlüssel ohne jede erste Ausgabentransaktion offengelegt ist.
Programmierbare Ethereum-Konten – der Ansatz, den das Ökosystem Account Abstraction nennt – bieten nach Gutkins Angaben eine Möglichkeit, die Transaktionsautorisierung zu ändern und zugleich das Konto zu behalten. Die Fireblocks-Forschung hat die Verifizierung von ML-DSA-44, einem Post-Quantum-Signaturschema, von 8,09 Millionen Gas auf 1,23 Millionen Gas reduziert. In einem Forschungsbeitrag vom 2. September berichtete Fireblocks, dass der Verifizierer FIPS 204 folgt, dem digitalen Signaturstandard, den das US-amerikanische National Institute of Standards and Technology 2024 finalisiert hat. Gutkin sagte, das Team habe die Implementierung verbessert, statt den standardisierten Algorithmus zu ändern – mit effizienterem Hashing, mathematischen Operationen, Signaturdekodierung, Handhabung öffentlicher Schlüssel und Speichernutzung. Der Spitzen-Speicherverbrauch sank von nahezu einem Megabyte auf rund 41 Kilobyte.
Das Design verursacht weiterhin Kosten. Gutkin bezifferte die einmaligen Deploy-Kosten für den erweiterten öffentlichen Schlüssel auf rund 4,1 Millionen Gas, neben den 1,23 Millionen Gas, die jede Verifizierung erfordert. Für ein Treasury oder eine Cold Wallet mit relativ wenigen Transaktionen mögen diese Kosten angemessen sein, sagte er. Er warnte jedoch, dass ein Standard-Ethereum-Konto nicht einfach auf ML-DSA umschalten kann und dass Smart-Account-Integration, Verwahrungsunterstützung und Kompatibilität mit dezentralen Anwendungen weiterhin Entwicklungsarbeit erfordern.
Gutkin wies auch darauf hin, dass der Verifizierer nicht Ethereums gesamtes System post-quantum-sicher macht; separate Forschung läuft auf Konsens- und Datenschicht. Trotz umfangreicher Tests und formaler Verifizierung handelt es sich bei Fireblocks' Implementierung um Forschungscode, der Audits und Härtung vor dem Produktionseinsatz erfordert. Für die institutionellewahrung forscht das Unternehmen separat an produktionsreifen Post-Quantum-Signiersystemen. Ob BIP 360 über den Entwurfsstatus hinausgelangt, ob frühe Implementierungen Audits und Härtung bestehen und ob Verwahrer die Post-Quantum-Signierforschung in die Produktion tragen, sind die konkreten Marker dafür, wie diese Vorbereitung voranschreitet.