Quantenrisiko

Bitcoin und Quantencomputer: Wie groß ist die Bedrohung - und wie schnell läuft die Zeit ab?


Bitcoin und Quantencomputer: Wie groß ist die Bedrohung - und wie schnell läuft die Zeit ab?

Forschungsergebnisse senken die geschätzten Hürden für Angriffe von Quantencomputern auf die Bitcoin-Kryptografie. Gleichzeitig arbeiten Entwickler an Schutzmaßnahmen.

Werte in diesem Artikel
Devisen

85,808.84 USD -703.05 USD -0.81 %

2,714.18 USD -12.05 USD -0.44 %

  • Google schätzt den Bedarf für einen Angriff auf unter 500.000 physische Qubits
  • Der Vorschlag BIP-360 sieht Bitcoin-Adressen mit nicht sichtbarem Schlüssel vor
  • Drei Standards für quantensichere Verfahren liegen seit August 2024 vor

Google beziffert den Ressourcenbedarf neu

Google Quantum AI, das Quantenforschungsteam des Konzerns, hat am 31. März ein Whitepaper zum Ressourcenbedarf für das Brechen elliptischer Kryptografie vorgelegt. In einem Blogbeitrag von Google Research erläutern die Autoren Ryan Babbush und Hartmut Neven die Ergebnisse. Grundlage ist das 256 Bit große Problem des diskreten Logarithmus auf elliptischen Kurven, auf dem die Sicherheit der meisten Blockchains und Kryptowährungen beruht. Das Team hat zwei Quantenschaltkreise berechnet, den ersten mit weniger als 1.200 logischen Qubits und 90 Millionen Toffoli-Gattern, den zweiten mit weniger als 1.450 logischen Qubits und 70 Millionen Toffoli-Gattern. Ausgeführt werden könnten sie auf einem supraleitenden Quantencomputer mit weniger als 500.000 physischen Qubits innerhalb weniger Minuten, was etwa einer Verringerung um den Faktor 20 entspricht. Die Schaltkreise selbst hat Google nicht veröffentlicht. Die Schätzungen lassen sich stattdessen über einen Zero-Knowledge-Beweis überprüfen, ohne Angriffsdetails preiszugeben. Vorab stimmte sich das Unternehmen mit der US-Regierung ab. Die eigene Umstellung auf quantensichere Verfahren plant Google bis 2029.

Drei Studien senken die Hürden

Das Fachportal The Quantum Insider, das über Quantentechnologie berichtet, ordnet die Google-Arbeit in eine Reihe von drei Studien ein. Im Mai 2025 hatte Google-Forscher Craig Gidney die Zahl der für das Knacken von RSA-2048 nötigen physischen Qubits von rund 20 Millionen auf unter eine Million gesenkt. Im Februar 2026 kam das in Sydney ansässige Startup Iceberg Quantum mit einer neuen Architektur auf weniger als 100.000 Qubits für dieselbe Aufgabe. Die Google-Studie vom März betrifft die elliptische Kryptografie, auf der Bitcoin aufbaut. Sobald ein öffentlicher Schlüssel bekannt ist, dauert die verbleibende Rechenarbeit demnach etwa neun Minuten, bei einer durchschnittlichen Blockzeit von Bitcoin von zehn Minuten. Unter idealisierten Bedingungen beziffert Google die Wahrscheinlichkeit, dass ein vorbereiteter Quantencomputer einen privaten Schlüssel vor der Bestätigung einer Transaktion ableitet, auf rund 41 Prozent. Einschränkungen nennt das Portal ebenfalls. Die Architektur von Iceberg Quantum ist bislang nur in Simulationen überprüft, und Gidney erwartet ohne geänderte Annahmen keine weitere Verringerung um den Faktor zehn. Jede Reduktion verlagert die Schwierigkeit zudem auf technische Probleme, die noch nicht gelöst sind.

Bitcoin-Entwickler setzen auf BIP-360

Das Bitcoin Policy Institute (BPI), eine gemeinnützige US-Organisation, die Entscheidungsträger zu Bitcoin-Themen informiert, verweist auf eine zweite Studie von Ende März. Forscher von Caltech, Oratomic und der University of California in Berkeley halten den Angriff mit 10.000 bis 26.000 spezialisierten Qubits für theoretisch möglich. Nach Darstellung des BPI stehen beide Arbeiten nicht im Widerspruch, weil die eine die Software und die andere die Hardwareeffizienz verbessert. Bitcoin sei dadurch nicht akut in Gefahr, da die leistungsfähigsten heutigen Quantencomputer nur wenige tausend Qubits besitzen und Googles Chip Willow 105. Als führender Vorschlag zur Vorsorge gilt Bitcoin Improvement Proposal 360 (BIP-360). Er sieht einen neuen Adresstyp vor, bei dem der kryptografische Schlüssel auch beim Ausgeben von Guthaben nicht sichtbar wird, und soll die Grundlage für ein späteres quantenresistentes Signaturverfahren bilden. Ein Testnetz mit BIP-360 ging im März an den Start, mit mehr als 50 Minern, über 100.000 verarbeiteten Blöcken und Beiträgen von mehr als 100 Kryptografen. Zudem enthält das Taproot-Update von 2021 verdeckte Rückfallbedingungen, die sich auf quantensichere Verfahren einstellen lassen. Anders als Unternehmen oder Behörden kann das dezentrale Netzwerk Updates nicht anordnen. Die offene Frage liegt laut BPI weniger in der Technik als in der Einigung darüber, wie und wann eine Lösung eingeführt wird.

Standards für quantensichere Verfahren liegen vor

Die US-Standardisierungsbehörde National Institute of Standards and Technology (NIST) hat im August 2024 drei Standards für Verfahren veröffentlicht, die auch gegen Quantencomputer sicher sein sollen. Es handelt sich um FIPS 203 (ML-KEM) zur Schlüsseleinrichtung sowie FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) für digitale Signaturen. Sie sollen laut NIST die Grundlage für die meisten Einsätze bilden und bereits jetzt genutzt werden. Für weitere Verfahren wie Falcon und HQC läuft die Standardisierung. Nach dem Übergangsplan NIST IR 8547 sollen quantenanfällige Algorithmen bis 2035 aus den Standards der Behörde entfernt werden, bei Systemen mit hohem Risiko früher. Wann ein ausreichend großer Quantencomputer existiert, ist nach Darstellung der Behörde offen. Sie beschreibt solche Maschinen als möglicherweise noch Jahre oder Jahrzehnte entfernt und verweist darauf, dass der Aufbau der heutigen Kryptografie-Infrastruktur fast zwei Jahrzehnte gedauert habe.

Erste quantensichere Transaktion wird günstiger

Im August wurde nach Angaben von StarkWare, dem Unternehmen hinter dem Netzwerk Starknet, die erste quantensichere Bitcoin-Transaktion im Hauptnetz bestätigt. Ihre Erstellung erforderte rund 3.100 GPU-Stunden und kostete etwa 320 US-Dollar. Gemeinsam mit Yukon Research und Eigen Labs startete StarkWare daraufhin einen offenen Wettbewerb, um diese Kosten zu senken. Nach einer Woche liegt die Schätzung bei rund 67 US-Dollar, ein Rückgang um fast 80 Prozent. Der teure Teil ist eine Brute-Force-Suche, die auf eigener Hardware läuft und deshalb nicht in den Bitcoin-Gebühren auftaucht. Das Unternehmen nennt Grenzen des Verfahrens. Solche Transaktionen gelten als nicht standardkonform und müssen direkt an einen Miner gesendet werden. Geschützt sind nur Coins, deren öffentlicher Schlüssel noch nicht offengelegt wurde. Die 67 US-Dollar sind eine Schätzung unter festgelegten Hardwareannahmen und kein Preis. Für einen breiten Schutz von Bitcoin hält StarkWare einen Soft Fork langfristig für die bessere Lösung.

Experten warnen vor Vertrauensverlust und kurzen Zeiträumen

Das Krypto-Portal BeInCrypto hat im Juli eine Expertenrunde mit Stefano Gogioso und Daniela Herrmann dokumentiert. Gogioso ist Dozent für Quantencomputing an der University of Oxford und Mitgründer des Quantensicherheitsunternehmens Spooqy, Herrmann Chefin und Mitgründerin des Quantenunternehmens Dynex. Gogioso hält die Fixierung auf ein Datum für wenig hilfreich. Entscheidend seien Wahrscheinlichkeit und Schadenshöhe, denn schon bei zwei Prozent Wahrscheinlichkeit eines unerwarteten Ereignisses bis 2030 wären große Teile des Kryptomarkts betroffen. Herrmann berichtet, die Prognosen für nutzbare Quantencomputer seien von 30 Jahren im Jahr 2024 auf drei bis zehn Jahre im Jahr 2026 gesunken. Als größte Schwachstelle nennt Gogioso das Vertrauen. Werde eine Coin aus der Frühzeit von Bitcoin bewegt, könne Panik ausbrechen, selbst wenn 75 Prozent der Coins geschützt seien. Bitcoin habe keine Steuerungsstruktur, die eine Umstellung koordiniert. Vitalik Buterin habe für Ethereum empfohlen, innerhalb von etwa vier Jahren auf quantensichere Kryptografie zu wechseln. In einem weiteren Beitrag vom September verweist BeInCrypto auf Gogioso, wonach dieselbe fehlertolerante Hardware, die Bitcoin-Signaturen angreifen könnte, auch sogenanntes Quantengeld ermöglichen würde. Die besten Laborsysteme halten einen Quantenzustand bisher nur wenige Sekunden. Herrmann sagte, Quantengeld sei derzeit noch nicht verfügbar.

Jonas Vogt, Redaktion finanzen.net

Bildquellen: tungtaechit / Shutterstock, NESPIX / Shutterstock.com

Information


Die Handels- und Depotfunktionen in diesem Broker Cockpit werden für Finanzinstrumente von der Finanzen.net Zero GmbH als vertraglich gebundener Vermittler der DonauCapital Wertpapier GmbH (§ 3 Abs. 2 WpIG) bereitgestellt; bei Kryptowerten werden die Handels- und Depotfunktionen in diesem Broker Cockpit ausschließlich von der DonauCapital Wertpapier GmbH bereitgestellt. Die Finanzen.net GmbH stellt ausschließlich den technischen Rahmen bereit und ist in die Wertpapier- und Kryptodienstleistung nicht einbezogen.