Vitalik Buterin waarschuwt dat door AI versnelde wiskunde cryptosleutels kan bedreigen voordat quantumcomputers arriveren
Belangrijkste punten
- •In een bericht op X van 7 oktober 2026 waarschuwde Vitalik Buterin dat door AI versnelde wiskunde cryptografische schema’s kan breken voordat quantumcomputers een praktisch risico vormen.
- •Buterin wees lattice-gebaseerde constructies, waaronder het door NIST geselecteerde ML-DSA-schema, en ECDSA aan als mogelijk kwetsbaar voor door AI aangedreven wiskundige vooruitgang.
- •Ethereum’s lean roadmap geeft het afgelopen jaar de voorkeur aan hash-gebaseerde handtekeningen zoals WOTS en SPHINCS- en vermijdt lattices volledig.
- •Buterin adviseerde geld op ongebruikte adressen te bewaren, multisigbevestigingen offchain te verzamelen en versleutelde notities via offchainmechanismen te versturen in plaats van onchain.
- •Hij waarschuwde tegen overhaaste walletmigraties en zei persoonlijk meer geld te hebben verloren door mislukte migraties dan door alle hacks bij elkaar.

Medeoprichter van Ethereum Vitalik Buterin heeft gewaarschuwd dat door AI versnelde wiskunde de cryptografie achter digitale activa en het bredere internet kan aantasten — mogelijk voordat quantumcomputers ooit een praktisch risico vormen. In een bericht dat hij op 7 oktober 2026 op X publiceerde, stelde Buterin dat de sector de blootstelling niet alleen aan quantumkwetsbare cryptografie moet beperken, maar ook aan schema’s die kwetsbaar kunnen blijken voor door AI aangedreven wiskundige vooruitgang. Daarbij behoren lattice-gebaseerde constructies en ECDSA tot zijn belangrijkste zorgen.
Buterin zei niet dat iemand vandaag haastig geld naar nieuwe wallets moet verplaatsen, maar omschreef de onderliggende risico’s als ernstig en als iets waarop vroegtijdig moet worden geanticipeerd.
"Neem de risico’s serieus": het volledige bericht
Buterins volledige bericht, hieronder integraal weergegeven, beschrijft zijn dreigingsmodel voor door AI versnelde wiskunde, legt Ethereum’s hash-only "lean roadmap" uit en sluit af met een lijst praktische aanbevelingen:
Ik raad niemand aan vandaag in allerijl zijn geld naar nieuwe wallets te verplaatsen. Maar we moeten de risico’s voor cryptografie van door AI versnelde wiskunde serieus nemen en onze blootstelling beperken, niet alleen aan quantumkwetsbare cryptografie, maar ook aan mogelijk AI-kwetsbare cryptografie. Het belangrijkste nieuwe risicogebied vanuit dit perspectief is helaas ML-DSA / FHE / lattices. (en het is, naast quantumcomputing, ook een reden waarom ECDSA mogelijk veel sneller dan verwacht kan vallen, vandaar de aanbeveling voor een "fresh address") Tot nu toe dachten de meeste mensen in de trant van "elliptische krommen gebroken, hashes veilig, lattices veilig". Maar de concrete veiligheid van lattices kan de komende twee jaar van AI-wiskunde waarschijnlijk zware klappen krijgen.
Het basale dreigingsmodel is als volgt: factorisatie kost naïef gezien 2^(n/2) tijd, maar in de loop van tientallen jaren hebben slimme mensen number-field sieves gevonden en geoptimaliseerd, waardoor dit is teruggebracht tot 2^O(n^(1/3)). Daarom moeten RSA-sleutels en -handtekeningen ongeveer 400 bytes zijn (en niet 64 bytes). Wat als er zowel bij elliptische krommen als bij lattices zulke verborgen zwakke plekken bestaan die wij simpelweg niet slim genoeg zijn om te ontdekken — maar bots binnenkort wel?
Dit is een belangrijke reden waarom de lean roadmap van ethereum het afgelopen jaar de richting van "hash-only" is opgegaan: geen lattices, geen ML-DSA, geen Falcon, geen lattice-gebaseerde commitments binnen ZK-proofs, enzovoort. Handtekeningen in lean ethereum zijn allemaal gebaseerd op hashes, namelijk WOTS of SPHINCS-.
Voor handtekeningen en proofs weten we al hoe we volledig op hashes kunnen vertrouwen. De grotere uitdaging ligt bij public-key encryption — en dit gaat veel verder dan blockchains. Beveiligde communicatie, anonimiseringsprotocollen en veel andere toepassingen hebben public-key encryption nodig. Helaas bestaan er al lang wiskundige stellingen die aantonen waarom public-key encryption niet uitsluitend met hashes kan worden uitgevoerd. Er is een soort trapdoor-object nodig dat ten minste één bruikbare vorm van "structuur" heeft — bijvoorbeeld groepentheorie (inclusief isogenieën), lattices, code-based methoden of in de toekomst mogelijk nog nieuwere en griezeligere concepten (local mixing?). Maar bij alles wat structuur heeft, moet je ervan uitgaan dat AI ten minste enige vooruitgang zal boeken bij het doorbreken van die structuur. Een redelijke gevolgtrekking is hier dat je de sleutelgroottes met 10 moet vermenigvuldigen als je iets wilt maken dat plausibel langdurig veilig is.
Voor mij is dat een zeer plausibele wereld en helemaal geen extreme voorspelling. Als AI ons in 2 jaar tijd 50 jaar wiskunde brengt, kan die 50 jaar wiskunde heel plausibel een verbetering van het niveau "naïeve factorisatie -> GNFS" omvatten in ons vermogen om lattices te breken. In die wereld zullen lattices nog steeds bestaan, maar zullen ze aanzienlijk groter moeten zijn om hetzelfde veiligheidsniveau te garanderen. En bij die nieuwe, grotere formaten zullen hash-gebaseerde constructies op het gebied van concrete efficiëntie beter presteren dan lattice-gebaseerde constructies in elk toepassingsgebied waar hash-gebaseerde constructies überhaupt mogelijk zijn.
Theoretisch is het natuurlijk ook mogelijk dat hashes worden gebroken (bijvoorbeeld: P = NP zou dat impliceren). Maar ik denk dat P = NP zeer onwaarschijnlijk is. Intuïtief is het veel waarschijnlijker dat een wiskundig object helemaal geen exploiteerbare structuur heeft (zoals hashes bedoeld zijn te hebben), dan dat een wiskundig object precies ~3 vormen van exploiteerbare structuur heeft (voor elliptische krommen: associativiteit, Schoof, pairings) en niet nog een geheime vierde vorm van structuur die we nog niet hebben ontdekt en die de veiligheid sterk vermindert (voor elliptische krommen: ECDLP en pairing security). Hetzelfde geldt voor LWE, SVP, RLWE en de hele verzameling latticeproblemen. Daarom zien we voorlopig geen reden om ons zorgen te maken en de bytegrootte van hashes te verhogen (als we ons meer zorgen gaan maken, zouden we eerst het aantal rounds verhogen voordat we iets aan de bytegrootte doen).
Concrete TLDR, mijn persoonlijke opvattingen:
- Hash-based > lattice-based, in situaties waarin hash-based überhaupt mogelijk is
- Wees voor alles wat lattice-based is veel paranoïder over parametergroottes. Vergeet niet dat blockchains slechts een klein deel van het cryptografische verhaal vormen; dit punt gaat veel verder dan blockchains en geldt bijvoorbeeld voor toegang tot websites, beveiligde berichten, Tor / VPNs …
- Geef bij privacyprotocollen sterk de voorkeur aan het NIET onchain plaatsen van versleutelde notities. Verstuur ze in plaats daarvan offchain via een mechanisme van een derde partij.
- Als het niet moeilijk voor je is, is het een goed idee om je geld te bewaren op adressen die nog niet zijn gebruikt om een transactie te doen. Als het eenvoudig voor je is, doe dat dan. Maar wees voorzichtig met migraties; persoonlijk heb ik meer geld verloren door mislukte migraties dan door alle hacks bij elkaar.
- Bij multisig-wallets is het beter om bevestigingen offchain uit te voeren dan onchain, omdat de handtekeningen van de signer-wallets dan niet openbaar worden. Als ECDSA veel sneller dan verwacht door AI wordt gebroken, degradeert de multisig zo ten minste "op elegante wijze" naar een 1-of-1 waarbij de 1 degene is die de handtekeningen verzamelde — een veel betere positie dan "iedereen kan het geld opnemen"
— vitalik.eth (@VitalikButerin) 7 oktober 2026
Het oorspronkelijke bericht op X bekijken
AI kan zwakke plekken in ECDSA en lattice-cryptografie blootleggen
Buterins zorgen beperken zich niet tot quantumcomputing. Hij stelt dat AI-systemen wiskundige ontdekkingen kunnen versnellen en nieuwe manieren kunnen vinden om structuren aan te vallen die momenteel nog niet zijn gebroken, waaronder elliptische krommen en lattice-gebaseerde cryptografie.
ECDSA, het handtekeningalgoritme dat vaak wordt gebruikt om crypto-wallets te beveiligen, is gebaseerd op de moeilijkheid van het discrete-logaritmeprobleem op elliptische krommen. Volgens Buterin kunnen snel evoluerende AI-systemen uiteindelijk door die wiskunde heen kijken en een verkorte aanvalsmethode ontdekken. Hij uit dezelfde voorzichtigheid over lattice-gebaseerde schema’s zoals ML-DSA — een van de handtekeningenschema’s die het U.S. National Institute of Standards and Technology (NIST) heeft geselecteerd voor zijn standaarden voor post-quantumcryptografie — en over latticeproblemen zoals LWE en RLWE, naast andere.
Ethereum’s lean roadmap geeft de voorkeur aan hash-gebaseerde cryptografie
Volgens Buterin is dit risico een van de redenen waarom Ethereum’s lean roadmap het afgelopen jaar steeds meer de voorkeur heeft gegeven aan hash-gebaseerde cryptografie. De handtekeningontwerpen die hij noemde vermijden lattices volledig en gebruiken in plaats daarvan WOTS- of SPHINCS-achtige constructies. De veiligheid van zulke hash-gebaseerde constructies komt uitsluitend voort uit hashfuncties, zonder afhankelijkheid van de gestructureerde wiskundige problemen — elliptische krommen of lattices — waarvan Buterin vreest dat ze door AI-versneld onderzoek kunnen worden doorbroken.
In verwante toelichting plaatste Dominick een bericht op zijn Facebook-pagina om uit te leggen waarom hij denkt dat hashfuncties aanvallers minder mogelijkheden geven om uit te buiten, terwijl elliptische krommen en lattices door hun structurele eigenschappen meer prijsgeven. Dat betekent niet dat hashes niet kunnen worden gebroken, maar Buterin acht het minder waarschijnlijk dat ze een belangrijke ontwerpfout verbergen.
Nieuwe adressen kunnen blootstelling van publieke sleutels beperken
Buterin gaf ook praktische richtlijnen voor houders van crypto-activa. Het bewaren van geld op adressen die nog niet zijn gebruikt om een transactie te versturen, kan de blootstelling beperken, omdat de publieke sleutel nog niet onchain is gepubliceerd — op Ethereum wordt een publieke sleutel pas zichtbaar wanneer het account zijn eerste transactie verstuurt. Dat is relevant als ECDSA ooit wordt gecompromitteerd, omdat blootgestelde publieke sleutels dan gemakkelijker doelwitten kunnen worden.
Hij waarschuwde echter tegen overhaaste migraties en merkte op dat operationele fouten tijdens wallettransfers nog gevaarlijker kunnen zijn dan de theoretische cryptografische risico’s zelf. "Maar wees voorzichtig met migraties; persoonlijk heb ik meer geld verloren door mislukte migraties dan door alle hacks bij elkaar," schreef hij.
Multisig- en privacyontwerpen moeten mogelijk veranderen
Voor multisig-wallets geeft Buterin waar mogelijk de voorkeur aan het offchain verzamelen van bevestigingen, zodat de handtekeningen van signer-wallets niet onnodig openbaar worden. Als ECDSA sneller dan verwacht door AI wordt gebroken, zou zo’n opzet ten minste "op elegante wijze degraderen" naar een 1-of-1 die wordt beheerd door degene die de handtekeningen heeft verzameld — volgens hem een veel betere positie dan wanneer iedereen toegang tot de fondsen zou hebben.
Op het gebied van privacy raadde hij sterk af om versleutelde notities onchain te plaatsen wanneer een offchainmechanisme via een derde partij dezelfde taak kan uitvoeren.
Voorbereiden op AI, niet alleen op quantumcomputing
De bredere boodschap van Buterins waarschuwing is dat planning voor cryptografische veiligheid — binnen crypto en ver daarbuiten — niet alleen rekening moet houden met quantumcomputers, maar ook met AI-systemen die bestaande cryptanalyse ver kunnen overtreffen en wiskundig onderzoek met ongekende snelheid kunnen uitvoeren. De zorg strekt zich volgens hem uit tot toegang tot websites, beveiligde berichten, Tor, VPNs en elk systeem dat afhankelijk is van public-key encryption.
In zijn eigen formulering zijn de komende twee jaar van AI-ondersteunde wiskunde de periode om in de gaten te houden — het tijdsvenster waarin volgens hem de concrete veiligheid van lattice-gebaseerde schema’s zware klappen kan krijgen en waartegen zijn hash-only aanbevelingen waarschijnlijk zullen worden geëvalueerd.