Vitalik Buterin warnt: KI-beschleunigte Mathematik könnte Kryptoschlüssel vor dem Eintreffen von Quantencomputern bedrohen
Wichtige Erkenntnisse
- •Vitalik Buterin warnte in einem X-Beitrag vom 7. Oktober 2026, dass KI-beschleunigte Mathematik kryptografische Verfahren brechen könnte, bevor Quantencomputer zu einer praktischen Bedrohung werden.
- •Buterin nannte gitterbasierte Konstruktionen, darunter das von NIST ausgewählte Verfahren ML-DSA, sowie ECDSA als potenziell anfällig für KI-getriebene mathematische Fortschritte.
- •Ethereums schlanke Roadmap setzt im vergangenen Jahr zunehmend auf hashbasierte Signaturen wie WOTS und SPHINCS- und vermeidet Gitter vollständig.
- •Buterin empfahl, Gelder in ungenutzten Adressen zu halten, Multisig-Bestätigungen offchain zu sammeln und verschlüsselte Notizen über Offchain-Mechanismen statt onchain zu versenden.
- •Er warnte vor überstürzten Wallet-Migrationen und erklärte, persönlich durch fehlerhafte Migrationen mehr Geld verloren zu haben als durch alle Hacks zusammen.

Der Ethereum-Mitgründer Vitalik Buterin hat gewarnt, dass KI-beschleunigte Mathematik die Kryptografie zum Schutz digitaler Vermögenswerte und des Internets kompromittieren könnte – möglicherweise bevor Quantencomputer überhaupt zu einer praktischen Bedrohung werden. In einem am 7. Oktober 2026 auf X veröffentlichten Beitrag argumentierte Buterin, dass die Branche ihre Abhängigkeit nicht nur von quantenanfälliger Kryptografie, sondern auch von Verfahren reduzieren sollte, die sich durch KI-getriebene mathematische Fortschritte als anfällig erweisen könnten. Zu seinen zentralen Bedenken zählen gitterbasierte Konstruktionen und ECDSA.
Buterin erklärte, er fordere niemanden dazu auf, heute überstürzt Gelder in neue Wallets zu verschieben. Die zugrunde liegenden Risiken seien jedoch ernst und sollten frühzeitig berücksichtigt werden.
„Die Risiken ernst nehmen“: Der vollständige Beitrag
Buterins vollständiger Beitrag, der nachfolgend erhalten bleibt, beschreibt sein Bedrohungsmodell für KI-beschleunigte Mathematik, erläutert Ethereums „Lean Roadmap“ mit ausschließlicher Nutzung von Hashes und endet mit einer Liste praktischer Empfehlungen:
I don't recommend anyone scramble to move their funds to new wallets today. But we should take the risks to cryptography from AI-accelerated math seriously, and minimize our exposure to not just quantum-vulnerable cryptography, but also potentially AI-vulnerable cryptography. The core new area of risk from this viewpoint is, unfortunately, ML-DSA / FHE / lattices. (and it's also another reason, along with quantum, why ECDSA might fall even faster than expected, hence the "fresh address" recommendation) So far most people have been in the mode of thinking "elliptic curves broken, hashes safe, lattices safe". But there is a good chance that the concrete security of lattices will take serious hits from the next two years of AI math.
The basic threat model is: factoring is something that naively takes 2^(n/2) time, but over decades smart people have found and optimized number field sieves, and degraded that to 2^O(n^(1/3)), which is why RSA keys and signatures need to be ~400 bytes (and not 64 bytes). What if there are skeletons in the closet like that, both for elliptic curves and lattices, that we are simply not smart enough to discover – but bots soon will be?
This is a major part of the reason why for the past year ethereum's lean roadmap has been going in the "hash-only" direction: no lattices, no ML-DSA, no Falcon, no lattice-based commitments inside ZK proofs, etc. Signatures in lean ethereum are all hash-based, either WOTS or SPHINCS-.
For signatures and proofs, we already know how to go hash-only. The bigger challenge is for public-key encryption – and this goes far beyond blockchains. Secure communication, anonymizing protocols, lots of things need public-key encryption. And unfortunately there are long-standing mathematical theorems showing why public-key encryption cannot be done with hashes alone. You have to have some kind of trapdoor object that has at least one form of usable "structure" – either group theory (incl. isogenies) or lattices or code-based or potentially in the future even more newfangled and spooky things (local mixing?). But for anything that has structure, you should assume that AI will make at least some progress in breaking that structure. Here, one reasonable inference is that if you want to make something plausibly long-term secure, multiply the key sizes by 10.
To me that's a very plausible world and something not at all extreme to predict. If AI will bring us 50 years of math in 2 years, then that 50 years of math may very plausibly include a "naive factoring -> GNFS" level of improvement to our ability to break lattices. In that world, lattices will still exist, but they will have to be significantly bigger to guarantee the same level of safety. And at those new larger sizes, hash-based constructions will beat lattice-based constructions on concrete efficiency in every use case where hash-based constructions are possible at all.
Theoretically, of course it's possible that hashes are broken too (eg. P = NP would imply that). But I think P = NP is very unlikely. And intuitively, it's much more likely that a mathematical object exactly no exploitable structure (like hashes are intended to), than that a mathematical object has exactly ~3 forms of exploitable structure (for elliptic curves: associativity, Schoof, pairings) and not some secret fourth form of structure we have not yet discovered that greatly degrades its security (for elliptic curves, ECDLP and pairing security). Similar for LWE, SVP, RLWE and the zoo of lattice problems. For this reason, we do not yet see any reason to worry and start padding the byte size of hashes (if we start to worry more, we would pad the round count first before doing anything to the byte size).
Concrete TLDR, my own personal views:
- Hash-based > lattice-based, in those situations where hash-based is possible at all
- For anything lattice-based, be much more paranoid on param sizes. Remember that blockchains are only a small portion of the cryptography story; this point goes far beyond blockchains and applies to eg. access to websites, secure messaging, Tor /s …
- For privacy protocols, strongly favor NOT putting encrypted notes onchain. Instead, send them offchain through some third-party mechanism.
- If it's not difficult for you, keeping your funds in addresses which have not yet been used to make a transaction is a good idea. If it's easy for you, do it. But be careful about migrations; I personally have lost more money in botched migrations than I have lost in all hacks combined.
- For multisig wallets, doing confirmations offchain is better than onchain, because this way the signatures of signer wallets do not get exposed to the public, so if ECDSA falls to AI much faster than expected, at least the multisig "gracefully degrades" to a 1-of-1 where the 1 is whoever was gathering the signatures – a much better place to be than "anyone can take the money"
— vitalik.eth (@VitalikButerin) October 7, 2026
KI könnte Schwachstellen in ECDSA und gitterbasierter Kryptografie offenlegen
Buterins Bedenken beschränken sich nicht auf Quantencomputer. Seiner Einschätzung nach könnten KI-Systeme die mathematische Forschung beschleunigen und neue Angriffsmöglichkeiten gegen Strukturen finden, die heute noch als ungebrochen gelten – darunter elliptische Kurven und gitterbasierte Kryptografie.
ECDSA, der häufig zur Absicherung von Krypto-Wallets verwendete Signaturalgorithmus, basiert auf der Schwierigkeit des diskreten Logarithmusproblems elliptischer Kurven. Buterin zufolge könnten sich schnell weiterentwickelnde KI-Systeme künftig durch diese Mathematik arbeiten und eine Abkürzung entdecken. Seine Warnung bezieht sich auch auf gitterbasierte Verfahren wie ML-DSA – eines der Signaturverfahren, die das U.S. National Institute of Standards and Technology (NIST) für seine Post-Quanten-Kryptografiestandards ausgewählt hat – sowie auf Gitterprobleme wie LWE und RLWE und weitere Verfahren.
Ethereums schlanke Roadmap setzt auf hashbasierte Kryptografie
Laut Buterin gehört dieses Risiko zu den Gründen, weshalb Ethereums schlanke Roadmap im vergangenen Jahr zunehmend hashbasierte Kryptografie bevorzugt hat. Die von ihm genannten Signaturdesigns verzichten vollständig auf Gitter und verwenden stattdessen Konstruktionen im Stil von WOTS oder SPHINCS-. Hashbasierte Konstruktionen wie diese leiten ihre Sicherheit ausschließlich aus Hashfunktionen ab und hängen nicht von strukturierten mathematischen Problemen – elliptischen Kurven oder Gittern – ab, bei denen Buterin durch KI-beschleunigte Forschung mögliche Schwachstellen befürchtet.
In einem verwandten Kommentar veröffentlichte Dominick auf seiner Facebook-Seite eine Erklärung, warum Hashfunktionen seiner Ansicht nach Angreifern weniger Ansatzpunkte bieten, während elliptische Kurven und Gitter aufgrund ihrer strukturellen Eigenschaften mehr preisgeben. Das bedeutet nicht, dass Hashes nicht gebrochen werden können. Buterin hält es jedoch für weniger wahrscheinlich, dass sie einen gravierenden Designfehler verbergen.
Frische Adressen könnten die Offenlegung öffentlicher Schlüssel verringern
Buterin gab Kryptoasset-Inhabern außerdem einen praktischen Hinweis. Wer Gelder in Adressen hält, von denen noch keine Transaktion gesendet wurde, kann die Angriffsfläche verringern, da der öffentliche Schlüssel noch nicht onchain veröffentlicht wurde – auf Ethereum wird ein öffentlicher Schlüssel erst sichtbar, wenn das Konto seine erste Transaktion sendet. Das wäre relevant, falls ECDSA jemals kompromittiert würde, da offengelegte öffentliche Schlüssel dann leichter angreifbar sein könnten.
Er warnte jedoch vor überstürzten Migrationen und erklärte, dass operative Fehler bei Wallet-Übertragungen gefährlicher sein könnten als die theoretischen kryptografischen Risiken selbst. „Aber bei Migrationen ist Vorsicht geboten; persönlich habe ich durch fehlerhafte Migrationen mehr Geld verloren als durch alle Hacks zusammen“, schrieb er.
Multisig- und Datenschutzdesigns könnten Änderungen erfordern
Bei Multisig-Wallets bevorzugt Buterin, Bestätigungen nach Möglichkeit offchain zu sammeln, damit die Signaturen der unterzeichnenden Wallets nicht unnötig öffentlich offengelegt werden. Sollte ECDSA deutlich schneller als erwartet durch KI gebrochen werden, würde ein solches Setup zumindest „geordnet zurückfallen“ auf ein 1-of-1-Modell, das von der Person kontrolliert wird, die die Signaturen gesammelt hat – aus seiner Sicht eine deutlich bessere Situation, als die Gelder für jeden zugänglich zu machen.
Im Hinblick auf den Datenschutz riet er nachdrücklich davon ab, verschlüsselte Notizen onchain zu speichern, wenn ein Offchain-Mechanismus über einen Drittanbieter dieselbe Aufgabe erfüllen kann.
Planung für KI statt nur für Quantencomputer
Die übergeordnete Botschaft von Buterins Warnung lautet, dass die Planung kryptografischer Sicherheit – im Kryptobereich und weit darüber hinaus – nicht nur Quantencomputer berücksichtigen muss, sondern auch KI-Systeme, die bestehende Kryptoanalyse deutlich übertreffen und mathematische Forschung mit beispielloser Geschwindigkeit durchführen könnten. Die Sorge erstreckt sich laut Buterin auf den Websitezugang, sichere Nachrichtenübermittlung, Tor, VPNs und jedes System, das auf Public-Key-Verschlüsselung angewiesen ist.
Nach seiner eigenen Einschätzung sind die kommenden zwei Jahre KI-gestützter Mathematik besonders zu beobachten – ein Zeitraum, in dem die konkrete Sicherheit gitterbasierter Verfahren erheblichen Schaden nehmen könnte und an dem seine Empfehlungen für eine ausschließliche Nutzung von Hashes voraussichtlich gemessen werden.