Vitalik Buterin warnt: KI könnte Gitter-Kryptographie schneller als erwartet brechen
Wichtige Erkenntnisse
- •Vitalik Buterin warnte in einem Beitrag auf X vom 7. Oktober 2026, dass KI-beschleunigte Mathematik die Gitter-basierte Kryptographie, einschließlich ML-DSA und vollhomomorpher Verschlüsselung, innerhalb von zwei Jahren ernsthaft schwächen könnte.
- •Er warnte, dass ECDSA, das Elliptic-Curve-Signaturverfahren, das Bitcoin und Ethereum trägt, schneller fallen könnte als viele erwarten — Adressen, die nie eine Transaktion gesendet haben, wären damit sicherer für die Aufbewahrung von Mitteln.
- •Ethereums Lean-Roadmap hat Gitter, ML-DSA und Falcon bereits ausgeschlossen und setzt auf Hash-basierte Signaturen wie WOTS und SPHINCS+, die laut Buterin Signaturen und Beweise bereits abdecken können.
- •Für Public-Key-Verschlüsselung, die sich nicht allein aus Hashes konstruieren lässt, empfahl Buterin eine Verzehnfachung der Schlüsselgrößen, um sie plausibel langfristig sicher zu machen.
- •Er riet von voreiligen Wallet-Migrationen ab — er habe persönlich durch misslungene Migrationen mehr Geld verloren als durch alle Hacks zusammen — und unterstützte Offchain-Multisig-Bestätigungen sowie verschlüsselte Privatsphäre-Notizen.

Ethereum-Mitgründer Vitalik Buterin hat die Krypto-Community aufgefordert, KI-getriebene Bedrohungen für die Kryptographie ernst zu nehmen, und warnte, dass Gitter-basierte Verfahren wie ML-DSA und vollhomomorphe Verschlüsselung (FHE) durch beschleunigte mathematische Forschung einem wachsenden Risiko ausgesetzt sind.
In einem am 7. Oktober 2026 auf X veröffentlichten Beitrag riet Buterin den Nutzern davon ab, ihre Mittel vorschnell in neue Wallets zu verlagern, empfahl der Branche jedoch, ihre Exposition nicht nur gegenüber quantenverwundbarer, sondern auch gegenüber potenziell KI-verwundbarer Kryptographie zu reduzieren. Er fügte hinzu, dass ECDSA, das Elliptic-Curve-Signaturverfahren, das einen Großteil der heutigen Krypto-Infrastruktur — einschließlich Bitcoin und Ethereum — trägt, schneller fallen könnte als viele erwarten — ein Szenario, das dafür sprechen würde, Mittel in frischen Adressen zu halten.
Warum die Gitter-basierte Kryptographie neu unter die Lupe genommen wird
Buterin umriss die Sorge in einem Beitrag auf X. Er stellte fest, dass viele davon ausgehen, Elliptische Kurven seien gebrochen, während Hashes und Gitter sicher blieben. In seinen Worten: „there is a good chance that the concrete security of lattices will take serious hits." Er verknüpfte dieses Risiko mit KI-gestützter Mathematik in den nächsten zwei Jahren.
I don't recommend anyone scramble to move their funds to new wallets today. But we should take the risks to cryptography from AI-accelerated math seriously, and minimize our exposure to not just quantum-vulnerable cryptography, but also potentially AIulnerable cryptography.…
— vitalik.eth (@VitalikButerin) 7. Oktober 2026
Buterin zog eine Parallele zur Faktorisierung ganzer Zahlen. Naive Faktorisierung benötigt 2^(n/2) Zeit, doch Forscher entwickelten später Zahlkörpersieben, die die Komplexität auf 2^O(n^(1/3)) senkten. Dadurch benötigen RSA-Schlüssel und -Signaturen rund 400 statt 64 Bytes. „Was, wenn es solche Leichen im Keller gibt — sowohl bei elliptischen Kurven als auch bei Gittern?", fragte Buterin. Menschen seien womöglich nicht klug genug, um solche Schwachstellen zu entdecken, „but bots soon will be." Er nannte ML-DSA, FHE und Gitter als den zentralen neuen Risikobereich.
Dieser letzte Punkt geht über Ethereum hinaus: ML-DSA ist der von NIST in FIPS 204 standardisierte Gitter-basierte Signaturalgorithmus als Post-Quantum-Ersatz für elliptische Kurvensignaturen — die Warnung trifft also genau die Konstruktionen, die die Quantensicherheits-Migration der Branche tragen sollen.
Er skizzierte zudem ein bedingtes Szenario: Komprimiert KI 50 Jahre mathematischen Fortschritts in zwei Jahre, würden Gitter-basierte Verfahren deutlich größere Parameter benötigen, um sicher zu bleiben. Bei diesen Größen würden Hash-basierte Konstruktionen dort, wo sie anwendbar sind, die Gitter-basierten in puncto Effizienz übertreffen.
Hash-basierte Alternativen und praktische Empfehlungen
Ethereums Lean-Roadmap hat sich im vergangenen Jahr in Richtung Hash-only-Designs bewegt und schließt Gitter, ML-DSA, Falcon sowie Gitter-Commitments in ZK-Beweisen aus. Signaturen im Lean-Ethereum beruhen auf Hash-basierten Verfahren — entweder WOTS oder SPHINCS+ — und Buterin erklärte, Signaturen und Beweise könnten bereits komplett Hash-only realisiert werden.
Public-Key-Verschlüsselung stellt eine größere Herausforderung dar. Laut Buterin zeigen Theoreme, dass sie nicht allein aus Hashes aufgebaut werden kann; sie benötigt ein Trapdoor-Objekt mit nutzbarer Struktur, etwa Gitter oder Code-basierte Systeme. Er erwartet, dass KI bei der Brechung dieser Struktur Fortschritte machen wird, und rät, die Schlüsselgrößen zu „multiply the key sizes by 10", um Public-Key-Verschlüsselung plausibel langfristig sicher zu machen.
Buterin sieht derzeit keinen Grund, die Byte-Größe von Hashes zu erhöhen; sollte die Besorgnis wachsen, würde er zunächst die Rundenzahl erhöhen. Er räumte ein, dass P = NP die Hashes brechen würde, hielt dies jedoch für sehr unwahrscheinlich. Sein Fazit: „Hash-based > lattice-based, in those situations where hash-based possible at all."
Der Beitrag listete zudem praktische Schritte auf. Buterin empfahl, Mittel nach Möglichkeit in Adressen zu halten, die noch keine Transaktion durchgeführt haben. Die Begründung ist mechanisch: Der öffentliche Schlüssel einer Adresse wird erst sichtbar, wenn die Adresse eine Transaktion gesendet hat; Mittel in nie verwendeten Adressen bieten einem Angreifer daher kaum Angriffsfläche, selbst wenn ECDSA fällt. Er warnte vor voreiligen Wallet-Migrationen mit den Worten: „I personally have lost more money in botched migrations than I have lost in all hacks combined."
Darüber hinaus sprach er sich für Offchain-Multisig-Bestätigungen und die Offchain-Zustellung verschlüsselter Privatsphäre-Notizen aus.
Buterins Einordnung setzt die Markierungen, auf die es künftig ankommt: ob KI-gestützte Mathematik innerhalb des von ihm genannten Zwei-Jahres-Zeitraums konkrete kryptanalytische Ergebnisse gegen Gitter-Konstruktionen liefert — und ob Ethereums Lean-Roadmap Hash-only-Signaturen und -Beweise auf weitere Protokollbereiche ausweitet.
Quelle: Blockonomi