de
Zurück zur Liste

Kann KI Bitcoins Kryptografie knacken? Diese Warnung sorgt aktuell für Diskussionen

source-logo  blocktrainer.de 23 S
image

Drake warnt vor einem möglichen ECDSA-Bruch

Justin Drake hält es inzwischen für denkbar, dass die heute bei Bitcoin und einigen anderen Krypto-Assets verwendete Elliptische-Kurven-Kryptografie deutlich früher gebrochen werden könnte als bislang angenommen.

Drake arbeitet für die Ethereum Foundation und beschäftigt sich dort unter anderem mit Kryptografie und der langfristigen Sicherheit von Ethereum. In seinem X-Profil bezeichnet er sich allerdings selbst als „Bitcoin security researcher“. Eine durchaus interessante Selbstbeschreibung für einen der bekanntesten Ethereum-Forscher.

Seine Warnung richtet sich dennoch ausdrücklich auch an Bitcoin-Nutzer. Die Blockchain-Branche solle sich seiner Ansicht nach langsam auf einen sogenannten „Bunker Mode“ vorbereiten.

Seine Sorge ist, dass KI neue mathematische Methoden finden könnte, mit denen sich elliptische Kurven auch auf normalen Computern effizienter angreifen lassen. Im schlimmsten Fall spricht er sogar von „Monaten statt Jahren“.

Drake betont gleichzeitig mehrfach, dass niemand in Panik geraten solle. Grundsätzlich sind viele seiner Tipps auch durchaus vernünftig und entsprechen ohnehin bekannten Best Practices bei Bitcoin.

Für Diskussionen sorgte deshalb weniger die Empfehlung selbst, sondern vor allem die implizierte Dringlichkeit und der Eindruck, ein Bruch der Kryptografie könne womöglich unmittelbar bevorstehen.

Heute rufe ich die Blockchain-Branche dazu auf, ruhig damit zu beginnen, sich auf einen „Bunker-Modus“ vorzubereiten. Meine persönliche Empfehlung ist, eine kontrollierte Massenmigration von Vermögenswerten auf frische Adressen in die Wege zu leiten – also auf Adressen, deren öffentliche Schlüssel (Public Keys) weiterhin hinter einem Hash verborgen bleiben.
Justin Drake, Researcher bei der Ethereum Foundation

Today I call upon the blockchain industry to calmly begin planning for "bunker mode". My personal recommendation is to set in motion a controlled mass migration of assets to fresh addresses, i.e. addresses whose pubkeys remain hidden behind a hash.Holders, starting with large and sophisticated ones, should consider moving the bulk of their funds to addresses that have never signed a transaction. And when they do sign one, they should also move remaining funds to a new address (possibly generated from the same seed phrase).Don't rush. While I believe there is cause for action a rushed migration would do more harm than good. Don't panic either. Moving assets to protected addresses is a simple, preventative step which does not require new cryptography or new wallets.IMO it is now reasonable to brace for the possibility that ECDSA breaks before qday, in the worst case in months not years. By "break" I mean fast private key recovery (e.g. in one week) on available hardware (e.g. a large GPU cluster).Recent days have been humbling for human mathematical intuition. Long-held, unquestioned hypotheses have fallen. This includes the n log(n) bound for integer multiplication and the 3SUM conjecture. In hindsight, May's unexpected disproof of the Erdős unit distance conjecture was our warning shot.Yesterday's OpenAI drop made it clear that mathematical superintelligence is upon us. They say there are weeks where decades happen. We are about to live through weeks where centuries of mathematical progress happen. Could our magic 64-byte ECDSA signatures be too good to be true? Was it just security through obscurity all this time?Elliptic curves feel especially vulnerable to superintelligence. Curves carry rich structure, with room for fancy tricks like Schoof, Frobenius, pairings. (By contrast, hashes are designed to minimise algebraic structure.)Separately, as Ewin Tang can attest, an efficient quantum algorithm sometimes foreshadows an efficient classical one. We should be open to the possibility of a classical counterpart to Shor that breaks elliptic curves and RSA at once.Also noteworthy is the striking under-representation of cryptographic breakthroughs among the 722 mathematical results OpenAI published. I've witnessed first-hand the US government censoring academic quantum cryptanalysis results. Backroom interventionism is my base case.I urge large, sophisticated actors to lead by example. Project11's "risq list" (bitcoin-risq-list.projecteleven[.]com) is a great tracker of exposed $BTC pubkeys. Binance, Bitbank, Robinhood, Bitfinex, and Tether have an opportunity to harden their cold storage. Next month I'll address institutions in London in a live Q&A (forum.ethereuminstitutional[.]org/london-2026).Again, please do not rush. Wallets holding under 50 $BTC enjoy partial cover from "Satoshi's shield", i.e. his 20K exposed addresses that hold 50 $BTC each. Load-bearing signers like oracles and L2 security councils should consider rotating ECDSA pubkeys with every signed message and/or multi-signing with a hash-based schemes like SPHINCS.Exiting bunker mode safely will require post-AI cryptography. My inclination is to go all-in on hash-based cryptography and avoid structured mathematical assumptions entirely, whether from curves, lattices, or isogenies. A single battle-tested hash (e.g. from the SHA or BLAKE families) yields plausible post-AI security.The Ethereum roadmap on strawmap[.]org fully embraces hash-based cryptography with end-to-end formal verification as a response to the quantum threat. Those timelines must now be revisited and accelerated in light of mathematical superintelligence. I'll be pushing for maximum defensive acceleration.

— Justin Drake (@drakefjustin) October 7, 2026
app-logo

Bleibe über deine Coins
immer im Bild

Alerts, Live-Kurse und Marktnachrichten – alles in einer App
4,8 aus 40K Bewertungen im App Store und bei Google Play

Was sein „Bunker Mode“ bedeutet

Seine praktische Empfehlung ist im Grunde gar nicht besonders neu, kompliziert oder innovativ.

Coins sollen möglichst auf Adressen liegen, deren öffentliche Schlüssel noch nicht sichtbar geworden sind.

Bei bestimmten Bitcoin-Adresstypen (P2PKH-, P2SH-P2WPKH- und nativen SegWit-Adressen vom Typ P2WPKH) wird zunächst nur ein Hash des öffentlichen Schlüssels auf der Blockchain veröffentlicht. Der eigentliche öffentliche Schlüssel wird erst sichtbar, wenn die Coins später ausgegeben werden.

Bei Taproot-Adressen ist das allerdings anders. Dort steckt bereits im Output ein sogenannter Output Key, also ein öffentlicher Schlüssel beziehungsweise elliptischer Kurvenpunkt. Gegen einen hypothetischen Angriff, bei dem aus einem öffentlichen Schlüssel direkt der private Schlüssel berechnet werden könnte, bietet Taproot deshalb nicht denselben zusätzlichen Schutz wie Adresstypen, bei denen zunächst nur ein Hash des Public Keys sichtbar ist.

Sollte es irgendwann tatsächlich möglich sein, aus einem öffentlichen Schlüssel den privaten Schlüssel zu berechnen, wären Coins auf den zuvor genannten Adresstypen zumindest nicht sofort angreifbar, solange der Public Key noch nicht offengelegt wurde.

Drake empfiehlt außerdem, Adressen nicht unnötig wiederzuverwenden und nach einer Ausgabe verbleibende Coins wieder auf eine frische Adresse zu verschieben.

Das klingt aber alles dramatischer, als es zunächst ist. Denn genau solche Empfehlungen gibt es in der Bitcoin-Community schon seit zig Jahren. Adress-Wiederverwendung gilt ohnehin als schlechte Praxis.

Und wie gesagt… die eigentliche Diskussion dreht sich deshalb weniger um die Vorsichtsmaßnahmen und viel mehr darum, wie Drake sie begründet.

Auch in der Bitcoin-Community herrscht keine Einigkeit

Genau an diesem Punkt beginnt der eigentliche Streit. Denn auch innerhalb der Bitcoin-Community ist man sich keineswegs einig, wie ernst Drakes Warnung zu nehmen ist.

Deutlichen Widerspruch gibt es unter anderem von Chris Wind von Seedor und Bitsurance, der auf 𝕏 als „Coinjoined Chris“ bekannt ist. Er hält vor allem Drakes Aussage, ein Bruch von ECDSA könne womöglich schon innerhalb weniger Monate bevorstehen, für deutlich zu spekulativ. Die jüngsten Fortschritte von KI bei mathematischen Problemen seien zwar spannend, lieferten aber noch lange keinen Beleg dafür, dass nun auch das diskrete Logarithmusproblem bei elliptischen Kurven kurz vor einer Lösung steht. Bislang gibt es weder einen neuen Angriff auf secp256k1 (die elliptische Kurve bei Bitcoin) noch eine bekannte Methode, die den dafür notwendigen Rechenaufwand plötzlich massiv reduziert.

Auch Blockstream-Mitgründer und Bitcoin-Urgestein Adam Back schaltete sich in die Diskussion ein. Er verweist darauf, dass sich Bitcoin-Entwickler ohnehin längst mit möglichen Alternativen beschäftigen. Dazu gehören auch hashbasierte Signaturverfahren, die nicht auf elliptischen Kurven beruhen. Dass Bitcoin langfristig auf mögliche kryptografische Durchbrüche vorbereitet sein sollte, ist also keineswegs eine neue Erkenntnis.

Uneinigkeit besteht vielmehr bei der Frage, wie akut die Gefahr wirklich ist. Während z.B. einige User bei 𝕏 Drakes Zeithorizont und die damit verbundene Dramatik für überzogen halten, sehen andere die aktuellen KI-Fortschritte zumindest als guten Grund, Post-Quantum-Lösungen und mögliche Migrationspfade ernster und schneller voranzutreiben.

Es sieht mir nicht nach Quatsch aus. Wichtiger noch, [Justin Drake] hat einen Punkt. Oder sogar mehrere. Bezüglich ECDSA, das leichter zu knacken ist als Hash-Funktionen, und wahrscheinlicher durch neue Mathematik als durch Quantencomputing.
Sebastian van Staa, Quantenphysiker und Bitcoin-Entwickler

Ich stimme zu, dass ein ECDSA-Breaking wahrscheinlicher ist als ein Quanten-Breaking, und ich stimme zu, dass man Adressen nicht wiederverwenden sollte und dass Börsen dabei die schlimmsten Übeltäter sind. Aber Panikmache zu verbreiten, dass wir nur ‘Monate’ von einem ECDSA-Breaking entfernt sind, ist einfach unbegründeter Unfug.
Chris Wind, CEO bei Seedor und Bitsurance

Aktuell gibt es keinen bekannten Angriff

Die wichtigste Einordnung zu der ganzen Debatte bleibt deshalb eigentlich relativ simpel.

Aktuell gibt es keinen öffentlich bekannten Angriff, der ECDSA oder Bitcoins Schnorr-Signaturen praktisch bricht. Drakes Warnung basiert also nicht auf einer neu entdeckten Schwachstelle, sondern vor allem auf der (bisher unbegründeten) Annahme, dass KI mathematische Durchbrüche künftig eventuell sehr viel schneller ermöglichen könnte als bisher.

Dass Bitcoin langfristig auf mögliche Angriffe gegen elliptische Kurven vorbereitet sein sollte, dürfte kaum jemand bestreiten und niemanden überraschen.

Ob deshalb bereits vom „Bunker Mode“ gesprochen werden muss, ist allerdings eine ganz andere Frage.

blocktrainer.de