Hunderte Beweise und eine auffällige Lücke

Am 6. Oktober 2026 veröffentlichte OpenAI ein GitHub-Repository mit mathematischen Manuskripten, die ein unveröffentlichtes internes Modell geschrieben hat. Die README zählt 719 Manuskripte in 372 Familien und nennt für rund 42 Prozent der Hauptergebnisse eine Lean-Formalisierung, also einen maschinell geprüften Beweis. OpenAI warnt zudem, dass einige nicht formalisierte Ergebnisse Fehler enthalten könnten.

Der Informatiker Scott Aaronson schrieb am 7. Oktober, dass ein Teilgebiet in der Liste auffällig fehlt: die Kryptografie. Er fügte hinzu, seinen Quellen zufolge hätten KI-Unternehmen begonnen, still zu testen, ob ihre neuesten internen Modelle wichtige kryptografische Protokolle und Primitive brechen können, und dass es besser wäre, dem zuvorzukommen, bevor alle anderen es herausfinden.

Das ist eine Behauptung aus zweiter Hand von einem Experten, kein Ergebnis. Sie verbreitete sich trotzdem schnell. Binnen eines Tages hatte der Ethereum-Foundation-Forscher Justin Drake die Blockchain-Branche aufgefordert, sich auf einen von ihm so genannten Bunker-Modus vorzubereiten.

Beleg oder Alarm: Wer was gesagt hat

Bisher haben sich fünf Stimmen geäußert, und sie sind uneins darüber, wie viel die fehlenden Kryptografie-Ergebnisse bedeuten.

StimmePositionGrundlage
OpenAI372 Ergebnisfamilien, 719 ManuskripteRund 42 Prozent der Hauptergebnisse in Lean formalisiert
Scott AaronsonKryptografie fehlt, Labore prüfen sie leiseUngenannte Quellen
Justin DrakeAuf den Bunker-Modus vorbereitenSpekulatives Argument, kein Angriff gezeigt
Vitalik ButerinNicht hetzen, aber Gitterverfahren absichernEthereums Roadmap bevorzugt bereits hashbasierte Signaturen
Yehuda Lindell, CoinbaseKeine Hinweise, dass Elliptische-Kurven-Annahmen scheiternJahrzehnte ungebrochener Annahmen

Die Zusammenfassung ist einfach. Niemand hat einen Angriff gezeigt. Es gibt eine Lücke in einer Liste, einen Bericht aus zweiter Hand über Labortests und ein Argument darüber, was ein sehr viel schnellerer Mathematiker mit jahrzehntelang gültigen Annahmen anstellen könnte.

Warum ein Post-Quanten-Plan nicht genügt

Die koordinierte Post-Quanten-Roadmap der EU, erarbeitet von der NIS-Kooperationsgruppe, erwartet von den Mitgliedstaaten bis zum 31. Dezember 2026 nationale Übergangspläne und erste Pilotprojekte, bis Ende 2030 den Abschluss der Hochrisiko-Anwendungen und bis 2035 alles. Auslöser sind Quantencomputer, nicht KI.

Die gängigen standardisierten Nachfolger der heutigen Public-Key-Verfahren, ML-KEM und ML-DSA, beruhen auf Gittern. Buterin schrieb, Menschen könnten mathematische Abkürzungen in Gittersystemen übersehen haben, so wie jahrzehntelange Arbeit die Faktorisierung verbessert hat, und Ethereums Roadmap setze deshalb dort auf hashbasierte Signaturen, wo diese die Aufgabe erfüllen. Er merkte auch an, dass Websites, VPNs und Messaging nicht einfach auf Hashes umsteigen können.

Die praktische Lehre ist enger als der Alarm. Welchen Algorithmus Sie wählen, zählt weniger als die Frage, wie schnell Sie ihn tauschen können, denn eine Migration, die Jahre dauert, wurde für eine Bedrohung mit bekanntem Datum entworfen, nicht für eine, die als Fachartikel eintreffen könnte.

Was in diesem Quartal zu tun ist

Beginnen Sie mit einem Inventar, wo Ihr Unternehmen Public-Key-Kryptografie einsetzt: TLS-Zertifikate, VPNs, Code- und Firmware-Signierung, Dokumentensignaturen, Single-Sign-on-Token und alle Hardware-Sicherheitsmodule. Notieren Sie Algorithmus, Schlüssellebensdauer und wer ihn ändern darf. Die EU-Roadmap nennt genau das als frühen Schritt, die Arbeit dient also Audit und Technik zugleich.

Fragen Sie dann jeden Lieferanten schriftlich: Können Sie den Algorithmus ändern, ohne das Produkt zu ersetzen? Priorisieren Sie alles, was zehn Jahre oder länger vertraulich oder vertrauenswürdig bleiben muss, und fragen Sie, ob hashbasierte Signaturen für Firmware und Dokumente infrage kommen.

Überstürzen Sie keine Migrationen wegen der Beiträge dieser Woche. Buterin selbst warnte, dass missglückte Migrationen ihn mehr gekostet haben als alle Hacks zusammen, die er erlebt hat. Warten Sie auf einen veröffentlichten Angriff, und sorgen Sie dafür, dass der Austausch dann eine Konfigurationsänderung ist und kein Projekt.

Servola Journal

Wir machen das für alle, die versuchen mit dem Schritt zu halten, was die Technologie mit unserem Leben macht. Für die Menschen, die sie bauen, und für die Menschen, denen sie widerfährt. Das Servola Journal existiert, damit das, was wir lernen, allen von ihnen gehört.

Niemand bezahlt uns dafür. Keine Werbung, keine Bezahlschranke, kostenlos für alle. Wir glauben einfach, dass das Verstehen dessen, was mit uns allen geschieht, nicht davon abhängen sollte, wer es sich leisten kann, dafür zu bezahlen.

Wenn es Ihnen heute etwas gegeben hat, sagen Sie uns, dass wir weitermachen sollen. Folgen Sie uns, hinterlassen Sie ein Like, oder schreiben Sie einen positiven Kommentar. Wir lesen jeden einzelnen, und sie sind es, was uns weitermachen lässt.