Justin Drake, Forscher der Ethereum Foundation, ruft die Krypto-Branche zum Bunker Mode auf: Vermögen soll geordnet auf Adressen mit verborgenem Public Key umziehen. Hintergrund ist seine Warnung, KI-Mathematik könnte das Signaturverfahren ECDSA vor dem Quantencomputer brechen.
ECDSA ist das Verfahren, mit dem Bitcoin und Ethereum Transaktionen signieren. Eine Adresse ist ein Hash des Public Keys und schützt ihn, bis die erste Signatur ihn on-chain offenlegt. Wäre ECDSA gebrochen, liesse sich aus dem offengelegten Schlüssel somit der Private Key ableiten. Drake war im März 2026 Ko-Autor eines Papers von Google Quantum AI zu Quantenangriffen auf Elliptische-Kurven-Kryptografie. Seinen Aufruf veröffentlichte er im Oktober 2026 auf X. Einen Tag zuvor hatte OpenAI 722 KI-generierte Mathematik-Manuskripte veröffentlicht. „Brechen“ definiert Drake als Rückgewinnung eines Private Keys in etwa einer Woche auf verfügbarer Hardware, zum Beispiel einem grossen GPU-Cluster.
Wie der Bunker Mode Vermögen schützen soll
Der Bunker Mode setzt an einer Eigenheit von ECDSA an. Erst beim Signieren wird der Public Key sichtbar, deshalb wären nur Adressen exponiert, die bereits eine Transaktion signiert haben. Drake empfiehlt daher, nach jeder Signatur das Restguthaben auf eine frische Adresse zu verschieben, gegebenenfalls aus derselben Seed Phrase. Den Anfang sollen zunächst grosse und erfahrene Halter machen. Zudem braucht der Umzug nach seiner Darstellung weder neue Kryptografie noch neue Wallets.
Gleichzeitig mahnt Drake zur Ruhe. Eine überstürzte Migration schade mehr, als sie nütze, weshalb er von Planung spricht und nicht von Eile. Namentlich fordert er Binance, Bitbank, Robinhood, Bitfinex und Tether auf, ihr Cold Storage zu härten. Signierer, an denen ganze Systeme hängen, etwa Oracles und Security Councils von Layer-2-Netzwerken, sollen ihre ECDSA-Schlüssel zudem pro signierter Nachricht rotieren. Alternativ oder ergänzend schlägt er eine Mehrfachsignatur mit hash-basierten Verfahren wie SPHINCS vor. Exponierte Bitcoin-Public-Keys erfasst bereits die „risq list“ von Project11, die zeigt, welche Bestände ihren Public Key schon preisgegeben haben.
Für kleinere Halter verweist Drake auf einen Effekt, den er „Satoshis Schild“ nennt. Nach seiner Angabe liegen rund 20'000 exponierte Adressen von Bitcoin-Erfinder Satoshi Nakamoto mit je 50 BTC on-chain, die Angreifer wahrscheinlich zuerst ins Visier nähmen. Wallets mit weniger als 50 BTC geniessen somit einen Teilschutz. Die Adresszahl stammt jedoch von Drake selbst, eine unabhängige Prüfung liegt nicht vor.
Warum Drake KI-Mathematik für das nähere Risiko hält
Auslöser des Aufrufs ist die Veröffentlichung von OpenAI. Das Unternehmen stellte 722 mathematische Manuskripte eines unveröffentlichten internen Modells online, die rund 20 Teilgebiete abdecken und teils formale Beweise in Lean enthalten. Eine unabhängige Überprüfung der Resultate gibt es bislang nicht. Immerhin will OpenAI weitere Lean-Beweise veröffentlichen und Review-Programme finanzieren.
Drake wertet die jüngsten Fortschritte der KI-Mathematik als Warnschuss. Er verweist darauf, dass die n-log(n)-Schranke bei der Ganzzahl-Multiplikation und die 3SUM-Vermutung gefallen seien, ausserdem auf die Widerlegung der Erdős-Unit-Distance-Vermutung im Mai. Elliptische Kurven hält er für besonders verwundbar, weil sie eine reiche algebraische Struktur besitzen. Als Stichworte nennt er Schoof, Frobenius und Pairings. Hashfunktionen sind hingegen darauf ausgelegt, algebraische Struktur zu minimieren.
"Es ist jetzt vernünftig, sich auf die Möglichkeit einzustellen, dass ECDSA vor Q-Day bricht, im schlimmsten Fall in Monaten, nicht Jahren." - Justin Drake, Forscher, Ethereum Foundation
Weiterhin spekuliert Drake mit Verweis auf Ewin Tang, ein effizienter Quantenalgorithmus könne einen klassischen Gegenpart nach sich ziehen. Denkbar sei ein klassisches Pendant zum Shor-Algorithmus, das Elliptische Kurven und RSA zugleich bricht. Der Begriff Superintelligenz, mit dem er die Bedrohung beschreibt, ist Drakes eigene Wortwahl und kein belegter Befund. Folglich handelt es sich um ein Szenario ohne nachgewiesenen Angriff.
Quantenrisiko und KI-Risiko sind zwei verschiedene Szenarien
Wie konkret sich das Quantenrisiko inzwischen beziffern lässt, zeigt das Paper von Google Quantum AI vom März 2026. Zu den Ko-Autoren zählen neben Drake Forscher der Ethereum Foundation und aus Stanford. Die Autoren beschreiben zwei Schaltkreise für den Shor-Algorithmus, die auf die Kurve secp256k1 zielen. Der erste kommt mit weniger als 1'200 logischen Qubits und 90 Mio. Toffoli-Gates aus, der zweite mit weniger als 1'450 logischen Qubits und 70 Mio. Toffoli-Gates. Ein supraleitender Quantencomputer mit unter 500'000 physischen Qubits könnte den Angriff in wenigen Minuten ausführen. Gegenüber früheren Schätzungen entspricht das rund einer 20-fachen Reduktion. Die Schaltkreise selbst hielt Google zurück und legte stattdessen einen Zero-Knowledge-Proof vor.
Heute kann jedoch kein Quantencomputer diesen Angriff ausführen. Googles Willow-Chip kommt auf 105 Qubits. Die Lücke zu einer Maschine mit 500'000 physischen Qubits bleibt also gross. Für die eigene Migration auf Post-Quanten-Kryptografie peilt Google 2029 an. Blockchains empfiehlt der Konzern ebenfalls den Umstieg, dazu sollen sie exponierte Adressen nicht wiederverwenden und Optionen für verlassene Coins prüfen. Im März schätzte Drake die Chance auf Q-Day, also den Tag eines erfolgreichen Quantenangriffs, bis 2032 auf mindestens 10%.
Auffällig ist die Asymmetrie der beiden Szenarien. Das Quantenrisiko hat eine bekannte Methode, aber noch keine passende Hardware. Beim KI-Szenario fehlt hingegen jede bekannte Methode, ein Durchbruch liefe nach Drakes Definition aber auf vorhandenen GPU-Clustern. Aus dieser Definition folgt, dass ein solcher Durchbruch ohne Hardware-Signal käme, anders als beim Quantenrisiko, dessen Fortschritt sich an der Qubit-Zahl ablesen lässt. Seinen Zeitrahmen von Monaten statt Jahren nennt Drake allerdings ausdrücklich nur für den schlimmsten Fall.
Hash-basierte Kryptografie als Ausweg für Ethereum
Als Ausweg will Drake voll auf hash-basierte Kryptografie setzen. Strukturierte mathematische Annahmen wie Kurven, Gitter oder Isogenien möchte er meiden. Ein bewährter Hash aus der SHA- oder BLAKE-Familie liefere dagegen plausible „Post-AI“-Sicherheit. Ethereums Roadmap auf strawmap.org setzt bereits auf hash-basierte Verfahren mit durchgängiger formaler Verifikation. Drake will deren Zeitpläne trotzdem überprüfen und beschleunigen lassen, ein Kurs, den er „maximale defensive Beschleunigung“ nennt.
Die Ethereum Foundation hat in diesem Jahr ferner ein eigenes Post-Quantum-Team gebildet. Im November spricht Drake ausserdem in London vor Institutionen, im Rahmen eines Q&A von Ethereum Institutional. Für institutionelle Halter rücken damit zunächst die Hygiene im Cold Storage und die Frage in den Vordergrund, welche ihrer Adressen bereits einen Public Key offengelegt haben. Schliesslich lautet Drakes Aufruf, ruhig zu planen statt panisch umzuziehen.







