NachrichtenKryptoEthereum-Forscher Justin Drake warnt: KI könnte Wallet-Kryptografie „innerhalb von Monaten“ brechen

Ethereum-Forscher Justin Drake warnt: KI könnte Wallet-Kryptografie „innerhalb von Monaten“ brechen

Autor: BitcoinKE·

Wichtige Erkenntnisse

  • •Ethereum-Foundation-Forscher Justin Drake warnte, dass Fortschritte in der KI-gestützten Mathematik ECDSA — den Signaturalgorithmus zur Absicherung von Bitcoin und Ethereum — noch vor dem Einsatz leistungsfähiger Quantencomputer brechen könnten; im Worst Case innerhalb von Monaten.
  • •Drake empfahl eine kontrollierte Übertragung von Geldern auf neue Wallet-Adressen, die noch keine Transaktion signiert haben, da ungenutzte Adressen ihre öffentlichen Schlüssel hinter Hashes verborgen halten, während eine Signierung sie offenlegen kann.
  • •Die Warnung folgte auf die Veröffentlichung von 722 mathematischen Erkenntnissen durch OpenAI, die Drake als Hinweis auf die rasch wachsende Fähigkeit von KI bezeichnete, lange ungelöste Probleme zu bearbeiten; elliptische Kurven seien wegen ihrer komplexen Struktur besonders gefährdet.
  • •Vitalik Buterin unterstützte eine ernsthafte Auseinandersetzung mit KI-bezogenen kryptografischen Risiken und bevorzugte Hash-basierte Kryptografie, warnte jedoch vor übereilten Geldtransfers und erklärte, fehlerhafte Migrationen hätten ihn mehr Geld gekostet als alle Hacks zusammen.
  • •Ein praktischer KI-Angriff auf ECDSA wurde nicht nachgewiesen; Drakes Zeitrahmen ist eine Worst-Case-Einschätzung und keine bestätigte Prognose.
Ethereum-Forscher Justin Drake warnt: KI könnte Wallet-Kryptografie „innerhalb von Monaten“ brechen

Der Forscher der Ethereum Foundation, Justin Drake, hat die Kryptowährungsbranche aufgefordert, sich auf einen möglichen Durchbruch im Bereich der künstlichen Intelligenz vorzubereiten, der die Kryptografie zum Schutz bedeutender digitaler Vermögenswerte untergraben könnte. Er warnte, dass ein Worst-Case-Szenario innerhalb von Monaten statt Jahren eintreten könnte.

Drake erklärte, Fortschritte in der KI-gestützten Mathematik hätten das Risiko erhöht, dass der Elliptic Curve Digital Signature Algorithm (ECDSA) — der von Bitcoin und Ethereum zur Absicherung von Transaktionen verwendet wird — gebrochen werden könnte, bevor ausreichend leistungsfähige Quantencomputer verfügbar sind. Er bezeichnete diese Möglichkeit als Anlass für die Branche, mit der Planung eines sogenannten „Bunkermodus“ zu beginnen, und empfahl eine kontrollierte Übertragung von Geldern auf neue Wallet-Adressen, deren öffentliche Schlüssel durch vorherige Transaktionen noch nicht offengelegt wurden. Große und technisch versierte Halter sollten dabei priorisiert werden, sagte er. Gelder, die nach der Signierung einer Transaktion in einer Adresse verbleiben, sollten ebenfalls auf eine neue Adresse übertragen werden.

Der Unterschied zwischen verwendeten und ungenutzten Adressen steht im Mittelpunkt der Warnung: Bei einer Adresse, die noch keine Transaktion signiert hat, bleibt der öffentliche Schlüssel hinter einem Hash verborgen, während eine Signierung den für die Autorisierung von Transaktionen erforderlichen Schlüssel offenlegen kann. Die vorgeschlagene Migration soll daher das Risiko verringern, während die Branche längerfristige kryptografische Veränderungen prüft, und nicht auf einen bereits nachgewiesenen Angriff auf Wallets reagieren.

Aufruf zum „Bunkermodus“ und zu neuen Adressen

Die Warnung folgte auf die Veröffentlichung Hunderter mathematischer Erkenntnisse durch OpenAI. Drake zufolge unterstrichen diese die zunehmende Fähigkeit von KI-Systemen, Probleme zu lösen, die menschliche Forscher lange vor Herausforderungen gestellt hatten. Elliptische Kurven könnten aufgrund ihrer zugrunde liegenden Struktur besonders neuen mathematischen Verfahren ausgesetzt sein, argumentierte er.

In einem Beitrag auf X vom 7. Oktober 2026 erläuterte Drake seine Empfehlungen vollständig:

Heute rufe ich die Blockchain-Branche dazu auf, ruhig mit der Planung eines „Bunkermodus“ zu beginnen. Meine persönliche Empfehlung ist, eine kontrollierte Massenmigration von Vermögenswerten auf neue Adressen einzuleiten, also auf Adressen, deren öffentliche Schlüssel hinter einem Hash verborgen bleiben. Halter sollten — beginnend mit großen und technisch versierten Haltern — erwägen, den Großteil ihrer Gelder auf Adressen zu übertragen, die noch nie eine Transaktion signiert haben. Wenn sie eine Transaktion signieren, sollten sie verbleibende Gelder ebenfalls auf eine neue Adresse übertragen, die möglicherweise aus derselben Seed-Phrase erzeugt wurde.

Überstürzt nichts. Obwohl ich glaube, dass Handlungsbedarf besteht, würde eine übereilte Migration mehr schaden als nutzen. Geratet auch nicht in Panik. Die Übertragung von Vermögenswerten auf geschützte Adressen ist ein einfacher, vorbeugender Schritt, der weder neue Kryptografie noch neue Wallets erfordert.

Meiner Meinung nach ist es inzwischen vernünftig, sich auf die Möglichkeit vorzubereiten, dass ECDSA vor dem qday gebrochen wird — im schlimmsten Fall innerhalb von Monaten statt Jahren. Mit „brechen“ meine ich eine schnelle Wiederherstellung privater Schlüssel, etwa innerhalb einer Woche, mit verfügbarer Hardware, beispielsweise einem großen GPU-Cluster.

Die vergangenen Tage waren eine Demütigung für die menschliche mathematische Intuition. Lange bestehende, unangefochtene Hypothesen sind gefallen. Dazu gehören die n log(n)-Schranke für die Ganzzahlmultiplikation und die 3SUM-Vermutung. Rückblickend war die unerwartete Widerlegung der Erdős-Vermutung zu Einheitsabständen im Mai unser Warnschuss.

Die gestrige Veröffentlichung von OpenAI hat deutlich gemacht, dass mathematische Superintelligenz vor unserer Tür steht. Man sagt, es gebe Wochen, in denen Jahrzehnte geschehen. Wir stehen kurz davor, Wochen zu erleben, in denen Jahrhunderte mathematischen Fortschritts stattfinden. Könnten unsere beeindruckenden 64-Byte-ECDSA-Signaturen zu gut sein, um wahr zu sein? War es die ganze Zeit nur Sicherheit durch Geheimhaltung?

Elliptische Kurven wirken für Superintelligenz besonders verwundbar. Kurven verfügen über eine reichhaltige Struktur und bieten Raum für raffinierte Verfahren wie Schoof, Frobenius und Pairings. (Im Gegensatz dazu sind Hashes so konzipiert, dass sie eine minimale algebraische Struktur besitzen.)

Unabhängig davon kann — wie Ewin Tang bestätigen kann — ein effizientes Quantenverfahren manchmal ein effizientes klassisches Verfahren vorwegnehmen. Wir sollten für die Möglichkeit offen sein, dass es ein klassisches Gegenstück zu Shor gibt, das elliptische Kurven und RSA gleichzeitig bricht.

Bemerkenswert ist außerdem die auffällige Unterrepräsentation kryptografischer Durchbrüche unter den 722 von OpenAI veröffentlichten mathematischen Ergebnissen. Ich habe selbst erlebt, wie die US-Regierung akademische Ergebnisse zur Quantenkryptanalyse zensiert hat. Interventionen hinter den Kulissen sind mein Basisszenario.

Ich fordere große, technisch versierte Akteure auf, mit gutem Beispiel voranzugehen. Die „risq list“ von Project11 (bitcoin-risq-list.projecteleven[.]com) ist ein hervorragender Tracker offengelegter BTC-Pubkeys. Binance, Bitbank, Robinhood, Bitfinex und Tether haben die Möglichkeit, ihre Cold-Storage-Systeme besser abzusichern. Im kommenden Monat werde ich Institutionen in London in einer Live-Fragerunde ansprechen (forum.ethereuminstitutional[.]org/london-2026).

Noch einmal: Bitte überstürzt nichts. Wallets mit weniger als 50 BTC genießen einen teilweisen Schutz durch „Satoshis Schutzschild“, also durch seine 20K offengelegten Adressen, die jeweils 50 BTC halten. Tragende Signaturgeber wie Oracles und L2-Sicherheitsräte sollten erwägen, ECDSA-Pubkeys mit jeder signierten Nachricht zu wechseln und/oder mit Hash-basierten Verfahren wie SPHINCS mehrfach zu signieren.

Das sichere Verlassen des Bunkermodus wird Post-KI-Kryptografie erfordern. Meine Tendenz geht dahin, vollständig auf Hash-basierte Kryptografie zu setzen und strukturierte mathematische Annahmen grundsätzlich zu vermeiden — unabhängig davon, ob sie aus Kurven, Gittern oder Isogenien stammen. Ein einziger praxiserprobter Hash, etwa aus den SHA- oder BLAKE-Familien, bietet eine plausible Sicherheit in einer Zeit nach der KI.

Die Ethereum-Roadmap auf strawmap[.]org setzt als Reaktion auf die Bedrohung durch Quantencomputer vollständig auf Hash-basierte Kryptografie mit formaler Verifikation von Ende zu Ende. Diese Zeitpläne müssen angesichts der mathematischen Superintelligenz nun erneut geprüft und beschleunigt werden. Ich werde mich für eine maximale defensive Beschleunigung einsetzen.

— Justin Drake (@drakefjustin) 7. Oktober 2026

Buterin: Risiko ernst nehmen, aber nicht überstürzt handeln

Ethereum-Mitgründer Vitalik Buterin unterstützte die Forderung, die kryptografischen Risiken durch KI ernst zu nehmen, warnte Nutzer jedoch davor, ihre Gelder übereilt zu verschieben. Buterin erklärte, ungenutzte Adressen, von denen noch keine Transaktionen gesendet wurden, böten zusätzlichen Schutz, weil ihre öffentlichen Schlüssel verborgen blieben. Zugleich warnte er, dass schlecht durchgeführte Migrationen selbst zu Verlusten führen könnten.

In seinem eigenen, ebenfalls auf den 7. Oktober 2026 datierten Beitrag auf X schrieb Buterin:

Ich empfehle niemandem, heute in Eile seine Gelder auf neue Wallets zu übertragen. Wir sollten die Risiken für die Kryptografie durch KI-beschleunigte Mathematik jedoch ernst nehmen und unsere Gefährdung nicht nur durch quantencomputergefährdete, sondern auch durch potenziell KI-gefährdete Kryptografie minimieren. Der zentrale neue Risikobereich sind aus dieser Sicht leider ML-DSA / FHE / Gitter. (Und dies ist neben Quantencomputern ein weiterer Grund, warum ECDSA noch schneller als erwartet fallen könnte — daher die Empfehlung zu „frischen Adressen“.)

Bisher dachten die meisten Menschen nach dem Muster: „Elliptische Kurven gebrochen, Hashes sicher, Gitter sicher.“ Es besteht jedoch eine gute Chance, dass die konkrete Sicherheit von Gittern durch die KI-Mathematik der kommenden zwei Jahre erheblich beeinträchtigt wird.

Das grundlegende Bedrohungsmodell lautet: Faktorisierung benötigt naiv betrachtet 2^(n/2) Zeit. Über Jahrzehnte haben kluge Menschen jedoch Zahlkörpersiebe gefunden und optimiert und den Aufwand auf 2^O(n^(1/3)) reduziert. Deshalb müssen RSA-Schlüssel und -Signaturen etwa 400 Byte groß sein — und nicht 64 Byte. Was, wenn es sowohl bei elliptischen Kurven als auch bei Gittern solche verborgenen Schwachstellen gibt, die wir schlicht nicht klug genug sind zu entdecken, die Bots aber bald finden werden?

Das ist ein wesentlicher Grund dafür, warum die schlanke Ethereum-Roadmap im vergangenen Jahr in Richtung „nur Hashes“ gegangen ist: keine Gitter, kein ML-DSA, kein Falcon, keine gitterbasierten Commitments in ZK-Proofs und so weiter. Signaturen im schlanken Ethereum basieren vollständig auf Hashes, entweder WOTS oder SPHINCS-.

Für Signaturen und Proofs wissen wir bereits, wie man ausschließlich Hashes verwendet. Die größere Herausforderung betrifft die Public-Key-Verschlüsselung — und das geht weit über Blockchains hinaus. Sichere Kommunikation, Anonymisierungsprotokolle und viele andere Anwendungen benötigen Public-Key-Verschlüsselung.

Leider gibt es lang etablierte mathematische Theoreme, die zeigen, warum Public-Key-Verschlüsselung nicht allein mit Hashes umgesetzt werden kann. Man benötigt ein Trapdoor-Objekt mit mindestens einer nutzbaren Form von „Struktur“ — etwa Gruppentheorie einschließlich Isogenien, Gitter, codebasierte Verfahren oder möglicherweise künftig noch neuartigere und unheimlichere Ansätze wie Local Mixing. Bei allem, was eine Struktur besitzt, sollte man jedoch davon ausgehen, dass KI zumindest gewisse Fortschritte beim Brechen dieser Struktur machen wird. Eine vernünftige Schlussfolgerung lautet hier: Wenn man etwas plausibel langfristig sicher machen will, sollte man die Schlüsselgrößen verzehnfachen.

Für mich ist das eine sehr plausible Welt und keineswegs eine extreme Prognose. Wenn KI uns in 2 Jahren 50 Jahre Mathematik bringt, könnte diese Mathematik sehr plausibel eine Verbesserung unserer Fähigkeit zum Brechen von Gittern auf dem Niveau des Übergangs von naiver Faktorisierung zu GNFS enthalten. In einer solchen Welt werden Gitter weiterhin existieren, aber deutlich größer sein müssen, um dasselbe Sicherheitsniveau zu gewährleisten. Bei diesen neuen, größeren Größen werden Hash-basierte Konstruktionen bei jeder Anwendung, für die Hash-basierte Verfahren überhaupt möglich sind, die gitterbasierten Konstruktionen bei der konkreten Effizienz übertreffen.

Theoretisch ist es natürlich auch möglich, dass Hashes gebrochen werden — etwa weil P = NP dies implizieren würde. Ich halte P = NP jedoch für sehr unwahrscheinlich. Intuitiv ist es viel wahrscheinlicher, dass ein mathematisches Objekt überhaupt keine ausnutzbare Struktur besitzt, wie es bei Hashes beabsichtigt ist, als dass ein mathematisches Objekt genau drei Formen ausnutzbarer Struktur besitzt — bei elliptischen Kurven etwa Assoziativität, Schoof und Pairings — und nicht noch eine geheime vierte Struktur, die wir bisher nicht entdeckt haben und die seine Sicherheit stark beeinträchtigt. Dasselbe gilt für LWE, SVP, RLWE und die Vielzahl von Gitterproblemen.

Aus diesem Grund sehen wir derzeit keinen Anlass, uns Sorgen zu machen und mit der Vergrößerung der Byte-Länge von Hashes zu beginnen. Falls unsere Sorgen zunehmen, würden wir zunächst die Anzahl der Runden erhöhen, bevor wir etwas an der Byte-Größe ändern.

Konkrete Kurzfassung meiner persönlichen Ansichten:

  • Hash-basiert > gitterbasiert, sofern Hash-basierte Verfahren überhaupt möglich sind
  • Bei allem, was auf Gittern basiert, sollte man bei den Parametergrößen deutlich vorsichtiger sein. Blockchains sind nur ein kleiner Teil der Kryptografie; dieser Punkt geht weit über Blockchains hinaus und betrifft beispielsweise den Zugriff auf Websites, sichere Nachrichten sowie Tor / VPNs …
  • Bei Datenschutzprotokollen sollte man nachdrücklich vermeiden, verschlüsselte Notizen onchain zu speichern. Stattdessen sollten sie über einen Mechanismus Dritter offchain übertragen werden.
  • Wenn es nicht schwierig ist, ist es sinnvoll, Gelder auf Adressen zu halten, die noch nicht für eine Transaktion verwendet wurden. Wenn es einfach möglich ist, sollte man dies tun. Bei Migrationen ist jedoch Vorsicht geboten; ich persönlich habe durch fehlerhafte Migrationen mehr Geld verloren als durch alle Hacks zusammen.
  • Bei Multisig-Wallets sind Bestätigungen offchain besser als onchain, weil dadurch die Signaturen der signierenden Wallets nicht öffentlich werden. Falls ECDSA deutlich schneller als erwartet durch KI gebrochen wird, degradiert die Multisig-Wallet zumindest „geordnet“ zu einer 1-von-1-Struktur, bei der die eine Partei diejenige ist, die die Signaturen gesammelt hat — eine deutlich bessere Lage als „jeder kann das Geld nehmen“

— vitalik.eth (@VitalikButerin) 7. Oktober 2026

Kein praktischer Angriff nachgewiesen

Ein praktischer KI-Angriff auf ECDSA wurde bislang nicht demonstriert, und Drakes Zeitrahmen ist eine Worst-Case-Einschätzung statt einer bestätigten Prognose. Die Warnung macht dennoch eine wachsende Sorge innerhalb der Blockchain-Branche deutlich: Fortschritte in der KI könnten den Zeitplan für den Ersatz kryptografischer Systeme verändern, die derzeit als sicher gelten.

Quelle: BitcoinKE