Ethereum-Mitgründer Vitalik Buterin warnt, dass KI-gestützte Mathematik die Sicherheit gitterbasierter Kryptografie in den nächsten zwei Jahren deutlich schwächen könnte. Auf genau diese Verfahrensfamilie stützt das BSI seine Empfehlung für den Umstieg auf Post-Quanten-Kryptografie. Eine Woche vor Buterins Warnung hatte die Behörde ein anderes Post-Quanten-Verfahren nach neuen Angriffen zurückgestuft.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

„Ich empfehle niemandem, heute hektisch Guthaben auf neue Wallets zu verschieben“: Mit diesem Satz leitete Vitalik Buterin in der Nacht zum 8. Oktober auf X eine Warnung vor KI-Angriffen auf die Kryptografie ein.[1] Der Ethereum-Mitgründer erwartet, dass KI-Systeme verborgene Schwächen in gitterbasierten Verfahren aufspüren. Diese Verfahren bilden den Kern der Post-Quanten-Kryptografie, auf die Behörden und Unternehmen in Europa gerade umstellen.

Das Wichtigste in Kürze

  • Buterin hält schwere Einbußen bei der Sicherheit von Gitterverfahren wie ML-KEM und ML-DSA in den nächsten zwei Jahren für gut möglich.
  • Für langfristig sichere Gitterverfahren rät er zu zehnfach größeren Schlüsseln, Ethereums Lean-Fahrplan setzt bei Signaturen allein auf Hashverfahren.
  • Das BSI rät seit dem 1. Oktober von Classic McEliece für Neuentwicklungen ab, ML-KEM und FrodoKEM hält die Behörde für nicht betroffen.
  • Einen überstürzten Umzug von Kryptoguthaben lehnt Buterin ab, weil Migrationen eigene Risiken bergen.

Was befürchtet Buterin genau?

Metallschloss mit Orangenscheibe im Gitterkörper und orangem Anhänger mit Text
Buterin warnt vor unentdeckten mathematischen Abkürzungen bei der Faktorisierung großer Zahlen, die RSA-Verschlüsselung gefährden könnten

Buterin leitet sein Bedrohungsmodell aus der Geschichte der Zahlentheorie ab. Große Zahlen zu faktorisieren kostete naiv gerechnet exponentiell viel Rechenzeit, bis Mathematiker über Jahrzehnte das Zahlkörpersieb entwickelten und den Aufwand drastisch drückten. Deshalb brauchen RSA-Schlüssel heute rund 400 Byte statt 64. Vergleichbare, noch unentdeckte Abkürzungen hält Buterin für möglich: „Was, wenn es solche Leichen im Keller gibt, bei elliptischen Kurven wie bei Gittern, die wir einfach nicht klug genug sind zu entdecken, Bots aber bald schon?“

Den Zeitrahmen begründet Buterin mit dem Tempo, das KI-Systeme in der Mathematik seit dem Frühjahr vorlegen: „Wenn KI uns 50 Jahre Mathematik in zwei Jahren bringt, dann können diese 50 Jahre sehr plausibel einen Fortschritt beim Brechen von Gittern enthalten, der dem Sprung vom naiven Faktorisieren zum Zahlkörpersieb gleichkommt.“ Gitterverfahren blieben nach seiner Darstellung nutzbar, bräuchten aber größere Schlüssel. Für langfristige Sicherheit nennt Buterin als Faustregel den Faktor zehn.

Wenige Stunden zuvor hatte der Ethereum-Forscher Justin Drake die Kryptobranche aufgerufen, einen „Bunker-Modus“ zu planen: Große Anleger sollten ihre Guthaben kontrolliert auf Adressen verschieben, die noch nie eine Transaktion signiert haben.[2] Buterin übernimmt die Empfehlung frischer Adressen, warnt aber vor Hektik: „Ich persönlich habe durch verpatzte Migrationen mehr Geld verloren als durch alle Hacks zusammen.“

Warum trifft die Warnung gerade Gitterverfahren?

Verschlüsselung mit öffentlichem Schlüssel braucht eine mathematische Falltür, also eine Struktur, die nur der Inhaber des privaten Schlüssels ausnutzen kann. Hashfunktionen entwerfen Kryptografen dagegen bewusst ohne verwertbare Struktur. Für Signaturen und Beweise reichen Hashverfahren, deshalb setzt Ethereum dort auf die Hashsignaturen WOTS und SPHINCS. Verschlüsselung lässt sich nach lange bekannten mathematischen Sätzen nicht allein aus Hashes bauen. Für jede Struktur rät Buterin anzunehmen, dass KI beim Brechen zumindest Fortschritte erzielt. Die Folgen reichen nach seinen Worten weit über Blockchains hinaus, bis zu Websites, sicheren Messengern, Tor und VPN.

Zwei Fälle aus diesem Jahr stützen die These. Im Juli entdeckte Anthropic mit dem Modell Claude Mythos Preview im gitterbasierten Signaturkandidaten HAWK einen bis dahin unbekannten Automorphismus, eine Selbstabbildung des Gitters, und halbierte damit die effektive Schlüsselstärke. Am 1. Oktober riet das BSI, das codebasierte Verfahren Classic McEliece nicht mehr für Neuentwicklungen zu verwenden.[3] In den vergangenen Monaten hätten sich strukturelle Angriffe auf das McEliece-Kryptosystem wesentlich verbessert, das Sicherheitsniveau liege deutlich unter der bisherigen Annahme. Seit 2020 hatte die Behörde das Verfahren in ihrer Technischen Richtlinie TR-02102 geführt.

Wie viel Struktur steckt im Schloss?
Die vier Familien der Public-Key-Kryptografie und was 2026 über ihre Angreifbarkeit bekannt wurde
Verfahrensfamilien im Überblick
  • Elliptische Kurven

    ECDSA sichert heute Wallets und TLS. Quantenrechner würden das Verfahren brechen, nach Buterin könnte KI-Mathematik schneller sein.

  • Gitter

    ML-KEM und ML-DSA sind die Post-Quanten-Standards. Im Juli 2026 deckte Anthropic per KI im Kandidaten HAWK eine Lücke auf: Angriffskosten 2⁶⁴ → 2³⁸.

  • Codes

    Classic McEliece stand seit 2020 in der BSI-Richtlinie. Seit dem 1. Oktober 2026 rät das BSI für Neuentwicklungen davon ab.

  • Hashes

    Hashverfahren haben keine algebraische Struktur und taugen nur für Signaturen. Ethereum setzt auf WOTS und SPHINCS, das BSI empfiehlt XMSS und LMS.

Was weniger Struktur kostet: öffentlicher Schlüssel

ML-KEM-768: 1.184 Byte

FrodoKEM-976: 15.632 Byte, gut das 13-Fache

Beide Verfahren empfiehlt das BSI, stets hybrid mit einem klassischen Verfahren. Buterin rät für langfristige Sicherheit bei Gittern zu zehnfach größeren Schlüsseln.

Classic McEliece stand sechs Jahre auf der BSI-Liste, nach wenigen Monaten neuer Angriffe rät die Behörde davon ab.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was bedeutet die Warnung für den Umstieg in Deutschland?

Die EU-Mitgliedstaaten einigten sich im Juni 2025 auf einen gemeinsamen Fahrplan: erste Schritte bis Ende 2026, Hochrisikoanwendungen bis Ende 2030 umgestellt. Für die Schlüsseleinigung empfiehlt das BSI ML-KEM und FrodoKEM, stets hybrid mit einem klassischen Verfahren. Beide beruhen auf Gittern. FrodoKEM kommt ohne die zusätzliche algebraische Struktur von ML-KEM aus, braucht dafür aber größere Schlüssel: Der öffentliche Schlüssel von FrodoKEM-976 umfasst 15.632 Byte, bei ML-KEM-768 genügen 1.184 Byte. Buterins Faktor zehn entspricht damit ungefähr dem Aufpreis, den Anwender der konservativen BSI-Variante heute schon zahlen.

Über ML-KEM stritten Kryptografen schon im Sommer. Daniel J. Bernstein warf der NSA vor, eine reine ML-KEM-Variante in TLS durchzusetzen. Die hybride Kombination fängt auch eine Schwäche der Gitter ab: Laut BSI bietet sie mindestens die Sicherheit des klassischen Verfahrens, selbst wenn der Post-Quanten-Teil versagt. Für IT-Leiter im DACH-Raum ergeben sich daraus vier Aufgaben:

  • Bei TLS, VPN und Messaging nur hybride Post-Quanten-Verfahren einsetzen, keine reinen Gitterverfahren.
  • In Ausschreibungen festschreiben, dass Verfahren und Schlüssellängen ohne Neubau austauschbar sind.
  • Ein Inventar führen, welche Systeme welche Verfahren nutzen, damit nach einer Rückstufung wie bei Classic McEliece sofort klar ist, welche Systeme betroffen sind.
  • Für langlebige Signaturen, etwa bei Firmware-Updates, die hashbasierten Verfahren XMSS und LMS prüfen, die das BSI ebenfalls empfiehlt.

Unternehmen mit Kryptobeständen sollten Buterins Rat folgen und ungenutzte Adressen bevorzugen, ohne die Bestände übereilt zu verschieben. Seine Pläne für die nächsten Ethereum-Upgrades hatte Buterin Ende September vorgestellt: Nach Hegota soll Ethereum quantensicher werden. Weitere Meldungen zu Gründern und Konzernchefs sammelt das Archiv der Tech-Titanen.

FAQ: Buterins Warnung vor KI-Angriffen auf die Kryptografie

Was hat Vitalik Buterin über KI und Kryptografie gesagt?

Ethereum-Mitgründer Vitalik Buterin schrieb am 8. Oktober 2026 auf X, die konkrete Sicherheit gitterbasierter Verfahren wie ML-KEM und ML-DSA könne in den nächsten zwei Jahren durch KI-gestützte Mathematik schwere Einbußen erleiden. Buterin rät zu größeren Schlüsseln und zu Hashverfahren, wo diese möglich sind.

Was sind gitterbasierte Verfahren?

Gitterbasierte Verfahren beruhen auf schwierigen Rechenproblemen in hochdimensionalen Punktgittern. Diese Verfahren gelten als sicher gegen Quantenrechner und bilden die Grundlage der Post-Quanten-Standards ML-KEM für die Schlüsseleinigung und ML-DSA für digitale Signaturen.

Warum rät das BSI von Classic McEliece ab?

Das BSI rät seit dem 1. Oktober 2026, Classic McEliece nicht mehr für Neuentwicklungen zu verwenden. Strukturelle Angriffe haben sich verbessert, das Sicherheitsniveau liegt deutlich unter der bisherigen Annahme. Mit den empfohlenen Parametern ist ein praktischer Angriff laut BSI noch nicht möglich.

Sind ML-KEM und FrodoKEM noch sicher?

Laut BSI sind ML-KEM und FrodoKEM von den Angriffen auf Classic McEliece nicht betroffen. Die Behörde empfiehlt beide Verfahren weiterhin, stets hybrid mit einem klassischen Verfahren. Buterins Warnung beschreibt ein mögliches künftiges Risiko, keinen bekannten Angriff.

Was sollten Unternehmen jetzt tun?

Unternehmen sollten Post-Quanten-Verfahren nur hybrid einsetzen, ein Inventar ihrer Kryptoverfahren führen und in Verträgen austauschbare Verfahren festschreiben. Für langlebige Signaturen kommen hashbasierte Verfahren wie XMSS und LMS infrage. Kryptobestände gehören auf ungenutzte Adressen, aber ohne Hast.

Quellen

[1] Vitalik Buterin auf X: „I don’t recommend anyone scramble to move their funds to new wallets today“, 8. Oktober 2026

[2] Justin Drake auf X: „Today I call upon the blockchain industry to calmly begin planning for ‚bunker mode‘“, 7. Oktober 2026

[3] Bundesamt für Sicherheit in der Informationstechnik: „Fortschritte in der Kryptoanalyse von Classic McEliece“, 1. Oktober 2026

Mehr Newshunger?

4,5 12 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?