Onderzoeker Ethereum Foundation Justin Drake waarschuwt dat AI portemonnee-cryptografie 'binnen enkele maanden' kan breken
Belangrijkste punten
- •Justin Drake, onderzoeker bij de Ethereum Foundation, waarschuwde dat AI-gedreven wiskundige vooruitgang ECDSA, het handtekeningalgoritme dat Bitcoin en Ethereum beveiligt, zou kunnen breken voordat krachtige kwantumcomputers arriveren, met een worstcasescenario van enkele maanden.
- •Drake beval een gecontroleerde migratie van middelen aan naar verse walletadressen die nog nooit een transactie hebben ondertekend, omdat ongebruikte adressen hun publieke sleutels verborgen houden achter hashes, terwijl ondertekening ze kan blootstellen.
- •De waarschuwing volgde op OpenAI's publicatie van 722 wiskundige resultaten, die Drake aanhaalde als bewijs dat AI snel problemen oplost die menselijke onderzoekers lang voor uitdagingen stelden, en dat elliptische krommen door hun rijke structuur bijzonder kwetsbaar zijn.
- •Vitalik Buterin steunde het serieus nemen van AI-gerelateerde cryptografische risico's en gaf de voorkeur aan hash-gebaseerde cryptografie, maar waarschuwde tegen overhaald verplaatsen van middelen en zei dat mislukte migraties hem meer geld hebben gekost dan hacks samen.
- •Er is nog geen praktische AI-aanval op ECDSA aangetoond, en Drake's tijdlijn is een worstcase-inschatting in plaats van een bevestigde voorspelling.

Justin Drake, onderzoeker bij de Ethereum Foundation, heeft de cryptosector opgeroepen zich voor te bereiden op een mogelijke doorbraak in kunstmatige intelligentie die de cryptografie die grote digitale activa beveiligt zou kunnen ondermijnen, met de waarschuwing dat een worstcasescenario zich binnen maanden in plaats van jaren zou kunnen voordoen.
Drake zei dat vooruitgang in AI-gedreven wiskunde het risico heeft vergroot dat het Elliptic Curve Digital Signature Algorithm (ECDSA) — gebruikt door Bitcoin en Ethereum om transacties te beveiligen — gebroken zou kunnen worden voordat voldoende krachtige kwantumcomputers beschikbaar zijn. Hij omschreef dit vooruitzicht als reden voor de sector om te beginnen met plannen voor wat hij 'bunkermodus' noemde, en beval een gecontroleerde migratie van middelen aan naar verse walletadressen waarvan de publieke sleutels niet via eerdere transacties zijn blootgesteld. Grote en ervaren houders zouden prioriteit moeten krijgen, aldus Drake, en middelen die na het ondertekenen van een transactie op een adres achterblijven, moeten zelf naar een nieuw adres worden verplaatst.
Het onderscheid tussen gebruikte en ongebruikte adressen staat centraal in de waarschuwing: een adres dat geen transactie heeft ondertekend, houdt zijn publieke sleutel verborgen achter een hash, terwijl ondertekening de sleutel kan blootstellen die nodig is om transacties te autoriseren. De voorgestelde migratie is dus bedoeld om de blootstelling te verminderen terwijl de sector langdurigere cryptografische veranderingen evalueert, en niet om een aangetoon aanval die al wallets treft te bestrijden.
Een oproep tot 'bunkermodus' en verse adressen
De waarschuwing volgde op de publicatie door OpenAI van honderden wiskundige resultaten, die Drake volgens eigen zeggen lieten zien dat AI-systemen steeds sneller problemen oplossen die menselijke onderzoekers lang voor uitdagingen hadden gesteld. Hij betoogde dat elliptische krommen door hun onderliggende structuur bijzonder kwetsbaar zouden kunnen zijn voor nieuwe wiskundige technieken.
In een bericht op X op 7 oktober 2026 zette Drake zijn aanbevelingen volledig uiteen:
Vandaag roep ik de blockchainsector op om kalm te beginnen met plannen voor 'bunkermodus'. Mijn persoonlijke aanbeveling is om een gecontroleerde massamigratie van activa naar verse adressen op gang te brengen, d.w.z. adressen waarvan de pubkeys verborgen blijven achter een hash. Houders, te beginnen bij de grote en ervaren, zouden moeten overwegen het gros van hun middelen te verplaatsen naar adressen die nog nooit een transactie hebben ondertekend. En wanneer ze er een ondertekenen, moeten ze de resterende middelen ook naar een nieuw adres verplaatsen (mogelijk gegenereerd uit dezelfde seed phrase).
Haast je niet. Hoewel ik denk dat er aanleiding tot actie is, zou een overhaaste migratie meer kwaad dan goed doen. Raak ook niet in paniek. Activiteiten verplaatsen naar beschermde adressen is een eenvoudige, preventieve stap die geen nieuwe cryptografie of nieuwe wallets vereist.
Wat mij betreft is het nu redelijk om rekening te houden met de mogelijkheid dat ECDSA breekt vóór qday, in het slechtste geval binnen maanden in plaats van jaren. Met 'breken' bedoel ik snelle privésleutelherstel (bijv. binnen een week) op beschikbare hardware (bijv. een groot GPU-cluster).
De afgelopen dagen waren vernederend voor de menselijke wiskundige intuitie. Lang gekoesterde, onbetwiste hypothesen zijn gevallen. Denk aan de n log(n)-grens voor integervermenigvuldiging en het 3SUM-vermoeden. Achteraf gezien was de onverwachte weerlegging in mei van het Erdős-vermoeden over eenheidsafstanden ons waarschuwingsschot.
De OpenAI-publicatie van gisteren maakte duidelijk dat wiskundige superintelligentie is aangebroken. Men zegt dat er weken zijn waarin decennia gebeuren. We staan op het punt weken te ervaren eeuwen van wiskundige vooruitgang plaatsvinden. Zou het kunnen dat onze magische 64-byte ECDSA-handtekeningen te mooi zijn om waar te zijn? Was het al die tijd slechts beveiliging door onwetendheid?
Elliptische krommen voelen bijzonder kwetsbaar voor superintelligentie. Krommen hebben een rijke structuur, met ruimte voor slimme trucs zoals Schoof, Frobenius, pairings. (Hashes zijn daarentegen ontworpen om algebraïsche structuur te minimaliseren.)
Bovendien, zoals Ewin Tang kan bevestigen, kondigt een efficiënt kwantumalgoritme soms een efficiënt klassiek algoritme aan. We moeten openstaan voor de mogelijkheid van een klassieke tegenhanger van Shor die elliptische krommen en RSA tegelijk breekt.
Opmerkelijk is ook de opvallende ondervertegenwoordiging van cryptografische doorbraken onder de 722 wiskundige resultaten die OpenAI publiceerde. Ik heb uit eerste hand meegemaakt dat de Amerikaanse overheid academische resultaten over kwantumcryptanalyse censuurde. Gekamerde interventie is mijn basisscenario.
Ik roep grote, ervaren spelers op het goede voorbeeld te geven. Project11's 'risq list' (bitcoin-risq-list.projecteleven[.]com) is een uitstekende tracker van blootgestelde BTC-pubkeys. Binance, Bitbank, Robinhood, Bitfinex en Tether hebben de kans om hun cold storage te versterken. Volgende maand spreek ik instellingen in Londen toe in een live Q&A (forum.ethereuminstitutional[.]org/london-2026).
Nogmaals, haast je alsjeblieft niet. Wallets met minder dan 50 BTC genieten gedeeltelijke bescherming van 'Satoshi's shield', d.w.z. zijn 20K blootgestelde adressen met elk 50 BTC. Belangrijke ondertekenaars zoals oracles en L2 security councils zouden moeten overwegen ECDSA-pubkeys te roteren bij elke ondertekende boodschap en/of multi-ondertekening met een op hashes gebaseerd schema zoals SPHINCS.
Bunkermodus veilig verlaten vereist post-AI-cryptografie. Mijn neiging is om volledig in te zetten op hash-gebaseerde cryptografie en gestructureerde wiskundige aannames volledig te vermijden, of het nu krommen, roosters of isogenieën betreft. Eén enkel beproefde hash (bijv. uit de SHA- of BLAKE-families) levert plausibele postI-beveiliging op.
De Ethereum-roadmap op strawmap[.]org omarmt volledig hash-gebaseerde cryptografie met end-to-end formele verificatie als antwoord op de kwantumdreiging. Die tijdlijnen moeten nu opnieuw worden bekeken en versneld in het licht van wiskundige superintelligentie. Ik zal pleiten voor maximale defensieve versnelling.
— Justin Drake (@drakefjustin) October 7, 2026
Buterin: neem het risico serieus, maar haast je niet
Ethereum-medegrondlegger Vitalik Buterin onderschreef de noodzaak om AI-gedreven cryptografische risico's serieus te nemen, maar waarschuwde gebruikers om niet te haastig hun middelen te verplaatsen. Buterin zei dat ongebruikte adressen die geen transacties hebben verstuurd extra bescherming bieden omdat hun publieke sleutels verborgen blijven, terwijl hij waarschuwde dat slecht uitgevoerde migraties zelf verliezen kunnen veroorzaken.
In zijn eigen bericht op X, eveneens gedateerd 7 oktober 2026, schreef Buterin:
Ik raad niemand aan om vandaag in paniek hun middelen naar nieuwe wallets te verplaatsen. Maar we moeten de risico's voor de cryptografie door AI-versnelde wiskunde serieus nemen en onze blootstelling minimaliseren, niet alleen aan kwantumkwetsbare cryptografie, maar ook aan mogelijk AI-kwetsbare cryptografie. Het centrale nieuwe risicogebied vanuit dit perspectief is helaas ML-DSA / FHE / roosters. (en het is ook een andere reden, naast kwantum, waarom ECDSA sneller zou kunnen vallen dan verwacht, vandaar de aanbeveling voor 'verse adressen')
Tot nu toe dachten de meeste mensen in de modus 'elliptische krommen gebroken, hashes veilig, roosters veilig'. Maar er is een goede kans dat de concrete beveiliging van roosters de komende twee jaar zware klappen krijgt van AI-wiskunde.
Het basale dreigingscenario is: factorisatie kost naïef 2^(n/2) tijd, maar over decennia hebben slimme mensen number field sieves gevonden en geoptimaliseerd, en dat teruggebracht tot 2^O(n^(1/3)), daarom hebben RSA-sleutels en -handtekeningen ~400 bytes nodig (en geen 64 bytes). Wat als er zulke verborgen skeletons in de kast zitten, zowel voor elliptische krommen als voor roosters, die wij simpelweg niet slim genoeg zijn te ontdekken – maar bots binnenkort wel?
Dit is een belangrijk deel van de reden waarom de lean roadmap van ethereum het afgelopen jaar de 'hash-only'-richting op is gegaan: geen roosters, geen MLDSA, geen Falcon, geen rooster-gebaseerde commitments in ZK-bewijzen, enz. Handtekeningen in lean ethereum zijn allemaal hash-gebaseerd, ofwel WOTS of SPHINCS-.
Voor handtekeningen en bewijzen weten we al hoe we hash-only kunnen gaan. De grotere uitdaging ligt bij public-key encryption – en dat gaat veel verder dan blockchains. Beveiligde communicatie, anonimiseringsprotocollen, veel dingen hebben public-key encryption nodig.
En helaas zijn er lang bestaande wiskundige stellingen die laten zien waarom public-key encryption niet alleen met hashes kan. Je hebt een soort valstuik-object nodig dat ten minste één bruikbare 'structuur' heeft – ofwel groepentheorie (incl. isogenieën) of roosters of op codes gebaseerd, of in de toekomst mogelijk nog nieuwere en griezeligere dingen (local mixing?). Maar voor alles wat structuur heeft, moet je aannemen dat AI ten minste enige vooruitgang zal boeken in het breken van die structuur. Hier is één redelijke gevolgtrekking: als je iets plausibel langdurig veilig wilt maken, vermenigvuldig dan de sleutelgroottes met 10.
Dat lijkt mij een zeer plausibele wereld en iets helemaal niet extreems om te voorspellen. Als AI ons 50 jaar wiskunde in 2 jaar brengt, dan kan die 50 jaar wiskunde heel plausibel een verbetering van het niveau 'naïeve factorisatie -\u003e GNFS' omvatten in ons vermogen om roosters te breken. In die wereld blijven roosters bestaan, maar ze zullen aanzienlijk groter moeten zijn om hetzelfde veiligheidsniveau te garanderen. En bij die nieuwe, grotere formaten zullen hash-gebaseerde constructies op concrete efficiëntie rooster-gebaseerde constructies verslaan in elk use case waar hash-gebaseerde constructies überhaupt mogelijk zijn.
In theorie is het uiteraard mogelijk dat hashes ook gebroken worden (bijv. P = NP zou dat impliceren). Maar ik denk dat P = NP zeer onwaarschijnlijk is. En intuïtief is het veel waarschijnlijker dat een wiskundig object exact geen exploiteerbare structuur heeft (zoals bedoeld bij hashes), dan dat een wiskundig object exact ~3 vormen van exploiteerbare structuur heeft (voor elliptische krommen: associativiteit, Schoof, pairings) en niet een geheime vierde structuurvorm die we nog niet hebben ontdekt en die de beveiliging sterk aantast (voor elliptische krommen: ECDLP en pairing-beveiliging). Vergelijkbaar voor LWE, SVP, RLWE en de menagerie van roosterproblemen.
Daarom zien we nog geen reden om ons zorgen te maken en de bytegrootte van hashes te vergroten (als we ons meer zorgen gaan maken, vergroten we eerst het aantal rondes voordat we iets aan de bytegte doen).
Concreet TLDR, mijn eigen persoonlijke opvattingen:
- Hash-gebaseerd > rooster-gebaseerd, in situaties waar hash-gebaseerd überhaupt mogelijk is
- Voor alles wat rooster-gebaseerd is, wees veel paranoïder over parametergroottes. Bedenk dat blockchains slechts een klein deel van het cryptografi-verhaal zijn; dit punt gaat veel verder dan blockchains en geldt ook voor bijv. toegang tot websites, beveiligde messaging, Tor / VPN's …
- Voor privacyprotocollen: geef er sterk de voorkeur aan om versleutelde notities NIET on-chain te plaatsen. Stuur ze in plaats daarvan off-chain via een of andere derde-partijmechanisme.
- Als het niet moeilijk voor je is, is het een goed idee om je middelen te houden op adressen die nog niet zijn gebruikt voor een transactie. Als het eenvoudig is, doe het dan. Maar wees voorzichtig met migraties; ik heb persoonlijk meer geld verloren aan mislukte migraties dan aan alle hacks samen.
- Voor multisig-wallets zijn off-chain confirmaties beter dan on-chain, omdat de handtekeningen van ondertekende wallets zo niet publiek worden blootgesteld; als ECDSA dus veel sneller aan AI ten onder gaat dan verwacht, 'degradeert' de multisig tenminste 'gracefully' naar een 1-of-1 waarbij de 1 degene is die de handtekeningen verzamelde – een veel betere positie dan 'iedereen kan het geld pakken'
— vitalik.eth (@VitalikButerin) October 7, 2026
Geen praktische aanval aangetoond
Er is nog geen praktische AI-aanval op ECDSA aangetoond, en Drake's tijdlijn is een worstcase-inschatting in plaats van een bevestigde voorspelling. De waarschuwing onderstreept desalniettemin een groeiende zorg binnen de blockchainsector dat vooruitgang in AI de tijdlijn voor het vervangen van momenteel als veilig beschouwde cryptografische systemen zou kunnen veranderen.
Bron: BitcoinKE