Wichtige Erkenntnisse
-
Buterin sieht eine nicht triviale Chance von 20 %, dass Quantencomputer die aktuelle Kryptographie vor 2030 durchbrechen könnten, und er argumentiert, dass Ethereum beginnen sollte, sich auf diese Möglichkeit vorzubereiten.
-
Ein zentrales Risiko betrifft ECDSA. Sobald ein öffentlicher Schlüssel in der Kette sichtbar ist, könnte ein zukünftiger Quantencomputer ihn theoretisch verwenden, um den entsprechenden privaten Schlüssel wiederherzustellen.
-
Buterins Quantennotfallplan sieht vor, Blöcke zurückzusetzen, EOAs einzufrieren und Gelder in quantenresistente Smart-Contract-Wallets zu verschieben.
-
Abhilfe bedeutet intelligente Vertrags-Wallets, vom NIST genehmigte Post-Quantum-Signaturen und eine krypto-agile Infrastruktur, die Schemata ohne Chaos austauschen kann.
Ende 2025, Ethereum-Mitbegründer Vitalik Buterin etwas Ungewöhnliches getan. Er bezifferte ein Risiko, das normalerweise in Science-Fiction-Begriffen diskutiert wird.
Unter Berufung auf die Prognoseplattform Metaculus, Buterin sagte Es bestehe eine „ungefähr 20-prozentige Chance“, dass Quantencomputer eingesetzt werden in der Lage, die heutige Kryptographie zu knacken könnte vor 2030 eintreten, wobei die mittlere Prognose eher bei 2040 liegt.
Ein paar Monate später bei Devconnect in Buenos Aires, er gewarnt dass die Elliptische-Kurven-Kryptographie, das Rückgrat von Ethereum und Bitcoin, „vor der nächsten US-Präsidentschaftswahl im Jahr 2028 zusammenbrechen könnte“. Er forderte Ethereum außerdem auf, innerhalb von etwa vier Jahren auf quantenresistente Grundlagen umzusteigen.
Seiner Meinung nach besteht eine nicht triviale Chance, dass in den 2020er Jahren ein kryptografisch relevanter Quantencomputer auf den Markt kommt; Wenn ja, dann gehört das Risiko auf die Forschungs-Roadmap von Ethereum. Es sollte nicht als etwas für die ferne Zukunft betrachtet werden.
Wussten Sie? Ab 2025, Etherscan-Daten zeigt mehr als 350 Millionen einzigartige Ethereum-Adressen, was zeigt, wie stark das Netzwerk gewachsen ist, obwohl nur ein kleiner Teil dieser Adressen über bedeutende Guthaben verfügt oder aktiv bleibt.
Warum Quantencomputer ein Problem für die Kryptographie von Ethereum sind
Der größte Teil der Sicherheit von Ethereum beruht auf der Gleichung des diskreten Logarithmus der elliptischen Kurve (ECDLP), die die Grundlage für den digitalen Signaturalgorithmus der elliptischen Kurve (ECDSA) bildet. Ethereum verwendet das secp256k1 elliptische Kurve für diese Unterschriften. Einfach:
-
Dein privater Schlüssel ist eine große Zufallszahl.
-
Ihr öffentlicher Schlüssel ist ein Punkt auf der Kurve, die von diesem privaten Schlüssel abgeleitet wird.
-
Ihre Adresse ist ein Hash dieses öffentlichen Schlüssels.
Auf klassischer Hardware ist der Übergang vom privaten Schlüssel zum öffentlichen Schlüssel einfach, ein Rückschritt gilt jedoch als rechnerisch nicht machbar. Diese Asymmetrie ist der Grund, warum ein 256-Bit-Schlüssel als praktisch nicht erratbar angesehen wird.

Quantencomputing bedroht diese Asymmetrie. Shors Algorithmusvorgeschlagen im Jahr 1994, zeigt, dass ein ausreichend leistungsfähiger Quantencomputer die diskrete logarithmische Gleichung und verwandte Faktorisierungsgleichungen in polynomieller Zeit lösen könnte, was Schemata wie Rivest-Shamir-Adleman (RSA), Diffie-Hellman und ECDSA untergraben würde.
Sowohl die Internet Engineering Task Force als auch das National Institute of Standards and Technology (NIST) erkennen an, dass klassische elliptische Kurvensysteme in Gegenwart eines kryptografisch relevanten Quantencomputers (CRQC) anfällig wären.
Buterins Ethereum Research-Beitrag über einen möglichen Quantennotstand beleuchtet eine wichtige Feinheit für Ethereum. Wenn Sie noch nie von einer Adresse aus Geld ausgegeben haben, ist in der Kette nur der Hash Ihres öffentlichen Schlüssels sichtbar, und dieser gilt immer noch als quantensicher. Sobald Sie eine Transaktion senden, wird Ihr öffentlicher Schlüssel offengelegt, wodurch ein zukünftiger Quantenangreifer das Rohmaterial erhält, das er benötigt, um Ihren privaten Schlüssel wiederherzustellen und das Konto zu leeren.
Das Hauptrisiko besteht also nicht darin, dass Quantencomputer die Datenstrukturen von Keccak oder Ethereum zerstören; Es geht darum, dass eine zukünftige Maschine jede Adresse angreifen könnte, deren öffentlicher Schlüssel jemals offengelegt wurde, was die meisten Benutzer-Wallets und viele Smart-Contract-Schatzkammern abdeckt.
Was Buterin gesagt hat und wie er das Risiko einschätzt
Buterins jüngste Kommentare bestehen aus zwei Hauptteilen.
Erstens ist die Wahrscheinlichkeitsschätzung. Anstatt sich selbst zu erraten, zeigte er auf Metaculus Prognosen Damit liegt die Wahrscheinlichkeit, dass Quantencomputer in der Lage sind, die heutige Public-Key-Kryptografie zu knacken, vor 2030 bei etwa einem Fünftel. Dieselben Prognosen gehen von einem mittleren Szenario um das Jahr 2040 aus. Sein Argument ist, dass selbst diese Art von Extremrisiko hoch genug ist, damit Ethereum sich im Voraus darauf vorbereiten kann.
An zweiter Stelle steht der Rahmen für 2028. Berichten zufolge bei Devconnect erzählt Er teilte dem Publikum mit, dass „elliptische Kurven aussterben werden“, und verwies auf Forschungsergebnisse, die nahelegen, dass Quantenangriffe auf elliptische 256-Bit-Kurven noch vor der US-Präsidentschaftswahl 2028 möglich sein könnten. Einige Berichterstattungen komprimierten dies zu einer Schlagzeile wie „Etherum hat vier Jahre“, aber seine Botschaft war nuancierter:
-
Aktuelle Quantencomputer können Ethereum oder Bitcoin heute nicht angreifen.
-
Sobald CRQCs existieren, werden ECDSA und verwandte Systeme strukturell unsicher.
-
Die Umstellung eines globalen Netzwerks auf Post-Quanten-Systeme dauert Jahre, daher ist es riskant, auf eine offensichtliche Gefahr zu warten.
Mit anderen Worten: Er denkt wie ein Sicherheitsingenieur. Sie evakuieren eine Stadt nicht, weil die Wahrscheinlichkeit eines schweren Erdbebens im nächsten Jahrzehnt bei 20 % liegt, aber Sie verstärken die Brücken, solange Sie noch Zeit haben.
Wussten Sie? Das Neueste von IBM Roadmap kombiniert die neuen Quantenchips Nighthawk und Loon mit dem Ziel, bis 2029 fehlertolerantes Quantencomputing zu demonstrieren. Kürzlich wurde außerdem gezeigt, dass ein wichtiger Quantenfehlerkorrekturalgorithmus effizient auf herkömmlicher AMD-Hardware ausgeführt werden kann.
Im Rahmen des „Quantennotfall“-Hard-Fork-Plans
Lange vor diesen jüngsten öffentlichen Warnungen, Buterin hat einen Ethereum-Forschungsbeitrag für 2024 erstellt mit dem Titel „Wie man in einem Quantennotfall mit einem Hard Fork die Gelder der meisten Benutzer spart.“ Es skizziert, was Ethereum tun könnte, wenn ein plötzlicher Quantendurchbruch das Ökosystem überrumpelt.
Stellen Sie sich eine öffentliche Ankündigung vor, dass große Quantencomputer in Betrieb gehen und Angreifer bereits ECDSA-gesicherte Geldbörsen leeren. Was dann?
Erkennen Sie den Angriff und führen Sie einen Rollback durch
Ethereum würde die Kette bis zum letzten Block zurücksetzen, bevor groß angelegter Quantendiebstahl deutlich sichtbar würde.
Deaktivieren Sie alte EOA-Transaktionen
Herkömmliche externe Konten (Externally Owned Accounts, EOAs), die ECDSA verwenden, würden vom Senden von Geldern ausgeschlossen, was einen weiteren Diebstahl durch offengelegte öffentliche Schlüssel verhindern würde.
Leiten Sie alles über Smart-Contract-Wallets weiter
Ein neuer Transaktionstyp würde es Benutzern ermöglichen, durch a nachzuweisen Zero-Knowledge STARKdass sie den ursprünglichen Seed- oder Ableitungspfad kontrollieren – z. B. ein Bitcoin Improvement Proposal (BIP) 32 HD-Wallet-Preimage für eine anfällige Adresse.
Der Beweis würde auch einen neuen Validierungscode für einen Quantenwiderstand spezifizieren Smart-Contract-Wallet. Nach der Überprüfung geht die Kontrolle über die Gelder auf diesen Vertrag über, der von diesem Zeitpunkt an Post-Quantum-Signaturen erzwingen kann.
Chargennachweise zur Gaseffizienz
Da STARK-Proofs umfangreich sind, sieht das Design eine Stapelverarbeitung vor. Aggregatoren übermitteln Bündel von Beweisen, was es vielen Benutzern ermöglicht, gleichzeitig zu wechseln, während das geheime Vorbild jedes Benutzers geheim bleibt.
Entscheidend ist, dass dies als letztes Mittel zur Wiederherstellung positioniert ist und nicht als Plan A. Buterin argumentiert, dass ein Großteil der Protokollinstallation, die für eine solche Abzweigung erforderlich ist, einschließlich Kontoabstraktionstark ZK-sicher Systeme und standardisierte quantensichere Signaturschemata können und sollten entwickelt werden.
In diesem Sinne wird die Quantennotfallvorsorge zu einer Designanforderung für die Ethereum-Infrastruktur und nicht nur zu einem interessanten Gedankenexperiment.
Was die Experten zu Zeitplänen sagen
Wenn sich Buterin auf öffentliche Prognosen stützt, was sagen dann eigentlich Hardware- und Kryptographie-Spezialisten?
Auf der Hardwareseite ist Googles Willow-Chip, der Ende 2024 vorgestellt wurde, mit 105 physikalischen Qubits und fehlerkorrigierten logischen Qubits einer der bisher fortschrittlichsten öffentlichen Quantenprozessoren, der klassische Supercomputer bei bestimmten Benchmarks schlagen kann.
Dennoch hat der Quanten-KI-Direktor von Google ausdrücklich erklärt, dass „der Willow-Chip nicht in der Lage ist, die moderne Kryptographie zu knacken“. Er Schätzungen Dass das Brechen von RSA Millionen physischer Qubits erfordern würde und noch mindestens 10 Jahre entfernt ist.
Wissenschaftliche Ressourcen weisen in die gleiche Richtung. Eines, das häufig zitiert wird Analyse stellt fest, dass das Brechen der 256-Bit-Kryptographie mit elliptischen Kurven innerhalb einer Stunde unter Verwendung von durch Oberflächencode geschützten Qubits Dutzende bis Hunderte Millionen physischer Qubits erfordern würde, was weit über alles hinausgeht, was heute verfügbar ist.
Auf der Seite der Kryptographie haben das NIST und akademische Gruppen an Orten wie dem Massachusetts Institute of Technology dies getan gewarnt Seit Jahren wissen wir, dass, sobald es kryptografisch relevante Quantencomputer gibt, diese im Wesentlichen alle weit verbreiteten öffentlichen Schlüsselsysteme, einschließlich RSA, Diffie-Hellman, Elliptic Curve Diffie-Hellman und ECDSA, durch Shors Algorithmus zerstören werden. Dies gilt sowohl im Nachhinein durch die Entschlüsselung des gesammelten Datenverkehrs als auch in der Zukunft durch das Fälschen von Signaturen.
Aus diesem Grund hat das NIST fast ein Jahrzehnt damit verbracht, seinen Post-Quanten-Kryptographie-Wettbewerb durchzuführen, und im Jahr 2024 wird er abgeschlossen seine ersten drei PQC-Standards: ML-KEM für die Schlüsselkapselung und ML-DSA und SLH-DSA für Signaturen.
Es gibt keinen Expertenkonsens über einen genauen „Q-Day“. Die meisten Schätzungen liegen in einem Zeitfenster von 10 bis 20 Jahren, obwohl einige neuere Arbeiten optimistische Szenarien vertreten, in denen fehlertolerante Angriffe auf elliptische Kurven Ende der 2020er Jahre unter aggressiven Annahmen möglich sein könnten.
Politische Gremien wie das Weiße Haus der USA und das NIST nehmen das Risiko ernst genug, um die Bundessysteme bis Mitte der 2030er Jahre in Richtung PQC zu drängen, was eine nicht triviale Chance impliziert, dass kryptografisch relevante Quantencomputer innerhalb dieses Horizonts eintreffen.
Vor diesem Hintergrund ist Buterins Formulierung „20 % bis 2030“ und „möglicherweise vor 2028“ Teil eines breiteren Spektrums von Risikobewertungen, bei denen die eigentliche Botschaft Unsicherheit plus lange Migrationsvorlaufzeiten ist und nicht die Vorstellung, dass heute heimlich eine Code-Knackermaschine online ist.
Wussten Sie? Ein Bericht des National Institute of Standards and Technology aus dem Jahr 2024 und des Weißen Hauses Schätzungen dass es für US-Bundesbehörden zwischen 2025 und 2035 rund 7,1 Milliarden US-Dollar kosten wird, ihre Systeme auf Post-Quanten-Kryptographie umzustellen, und das ist nur der IT-Stack der Regierung eines Landes.
Was muss sich in Ethereum ändern, wenn sich der Quantenfortschritt beschleunigt?
Auf der Protokoll- und Wallet-Seite laufen bereits mehrere Threads zusammen:
Kontoabstraktion und Smart-Contract-Wallets
Durch die Umstellung der Benutzer von einfachen EOAs auf aktualisierbare Smart-Contract-Wallets durch Kontoabstraktion im ERC-4337-Stil ist es viel einfacher, Signaturschemata später ohne Notfall-Hard Forks auszutauschen. Einige Projekte demonstrieren bereits heute quantenresistente Wallets im Lamport-Stil oder im eXtended Merkle Signature Scheme (XMSS)-Stil auf Ethereum.
Post-Quanten-Signaturschemata
Ethereum muss eine oder mehrere PQC-Signaturfamilien auswählen (und im Kampf testen) (wahrscheinlich aus den ML-DSA/SLH-DSA- oder Hash-basierten Konstruktionen des NIST) und Kompromisse bei Schlüsselgröße, Signaturgröße, Verifizierungskosten und Smart-Contract-Integration abwägen.
Krypto-Agilität für den Rest des Stacks
Elliptische Kurven werden nicht nur für Benutzertasten verwendet. BLS-Signaturen, KZG-Verpflichtungen und einige Rollup-Beweissysteme basieren ebenfalls auf der diskreten Protokollhärte. Eine ernsthafte Roadmap zur Quantenresilienz braucht auch Alternativen für diese Bausteine.
Auf der sozialen und Governance-Seite erinnert Buterins Vorschlag für eine Quanten-Notfallgabel daran, wie viel Koordination eine echte Reaktion erfordern würde. Selbst bei perfekter Kryptografie wären das Zurücksetzen von Blöcken, das Einfrieren von Altkonten oder die Durchsetzung einer Massenmigration von Schlüsseln politisch und operativ umstritten. Das ist einer der Gründe, warum er und andere Forscher dafür plädieren:
-
Gebäude-Kill-Switch oder Quantum Kanarienvogel Mechanismen, die automatisch Migrationsregeln auslösen können, sobald ein kleineres, absichtlich anfälliges Test-Asset nachweislich beschädigt wird.
-
Behandeln Sie die Post-Quantum-Migration als einen schrittweisen Opt-in-Prozess, den Benutzer lange vor einem glaubwürdigen Angriff übernehmen können, und nicht als ein Gerangel in letzter Minute.
Für Einzelpersonen und Institutionen ist die kurzfristige Checkliste einfacher:
-
Bevorzugen Sie Wallets und Depot-Setups, die ihre Kryptografie aktualisieren können, ohne einen Wechsel zu völlig neuen Adressen zu erzwingen.
-
Vermeiden Sie unnötige Wiederverwendung von Adressen, damit weniger öffentliche Schlüssel in der Kette offengelegt werden.
-
Verfolgen Sie die möglichen Post-Quantum-Signaturoptionen von Ethereum und seien Sie bereit für die Migration, sobald robuste Tools verfügbar sind.
Quantenrisiken sollten so behandelt werden, wie Ingenieure über Überschwemmungen oder Erdbeben denken. Es ist unwahrscheinlich, dass Ihr Haus in diesem Jahr zerstört wird, aber auf lange Sicht wahrscheinlich genug, dass es sinnvoll ist, die Fundamente unter diesem Gesichtspunkt zu entwerfen.

