Hunderte Beweise und eine auffällige Lücke
Am 6. Oktober 2026 veröffentlichte OpenAI ein GitHub-Repository mit mathematischen Manuskripten, die ein unveröffentlichtes internes Modell geschrieben hat. Die README zählt 719 Manuskripte in 372 Familien und nennt für rund 42 Prozent der Hauptergebnisse eine Lean-Formalisierung, also einen maschinell geprüften Beweis. OpenAI warnt zudem, dass einige nicht formalisierte Ergebnisse Fehler enthalten könnten.
Der Informatiker Scott Aaronson schrieb am 7. Oktober, dass ein Teilgebiet in der Liste auffällig fehlt: die Kryptografie. Er fügte hinzu, seinen Quellen zufolge hätten KI-Unternehmen begonnen, still zu testen, ob ihre neuesten internen Modelle wichtige kryptografische Protokolle und Primitive brechen können, und dass es besser wäre, dem zuvorzukommen, bevor alle anderen es herausfinden.
Das ist eine Behauptung aus zweiter Hand von einem Experten, kein Ergebnis. Sie verbreitete sich trotzdem schnell. Binnen eines Tages hatte der Ethereum-Foundation-Forscher Justin Drake die Blockchain-Branche aufgefordert, sich auf einen von ihm so genannten Bunker-Modus vorzubereiten.
Beleg oder Alarm: Wer was gesagt hat
Bisher haben sich fünf Stimmen geäußert, und sie sind uneins darüber, wie viel die fehlenden Kryptografie-Ergebnisse bedeuten.
| Stimme | Position | Grundlage |
|---|---|---|
| OpenAI | 372 Ergebnisfamilien, 719 Manuskripte | Rund 42 Prozent der Hauptergebnisse in Lean formalisiert |
| Scott Aaronson | Kryptografie fehlt, Labore prüfen sie leise | Ungenannte Quellen |
| Justin Drake | Auf den Bunker-Modus vorbereiten | Spekulatives Argument, kein Angriff gezeigt |
| Vitalik Buterin | Nicht hetzen, aber Gitterverfahren absichern | Ethereums Roadmap bevorzugt bereits hashbasierte Signaturen |
| Yehuda Lindell, Coinbase | Keine Hinweise, dass Elliptische-Kurven-Annahmen scheitern | Jahrzehnte ungebrochener Annahmen |
Die Zusammenfassung ist einfach. Niemand hat einen Angriff gezeigt. Es gibt eine Lücke in einer Liste, einen Bericht aus zweiter Hand über Labortests und ein Argument darüber, was ein sehr viel schnellerer Mathematiker mit jahrzehntelang gültigen Annahmen anstellen könnte.
Warum ein Post-Quanten-Plan nicht genügt
Die koordinierte Post-Quanten-Roadmap der EU, erarbeitet von der NIS-Kooperationsgruppe, erwartet von den Mitgliedstaaten bis zum 31. Dezember 2026 nationale Übergangspläne und erste Pilotprojekte, bis Ende 2030 den Abschluss der Hochrisiko-Anwendungen und bis 2035 alles. Auslöser sind Quantencomputer, nicht KI.
Die gängigen standardisierten Nachfolger der heutigen Public-Key-Verfahren, ML-KEM und ML-DSA, beruhen auf Gittern. Buterin schrieb, Menschen könnten mathematische Abkürzungen in Gittersystemen übersehen haben, so wie jahrzehntelange Arbeit die Faktorisierung verbessert hat, und Ethereums Roadmap setze deshalb dort auf hashbasierte Signaturen, wo diese die Aufgabe erfüllen. Er merkte auch an, dass Websites, VPNs und Messaging nicht einfach auf Hashes umsteigen können.
Die praktische Lehre ist enger als der Alarm. Welchen Algorithmus Sie wählen, zählt weniger als die Frage, wie schnell Sie ihn tauschen können, denn eine Migration, die Jahre dauert, wurde für eine Bedrohung mit bekanntem Datum entworfen, nicht für eine, die als Fachartikel eintreffen könnte.
Was in diesem Quartal zu tun ist
Beginnen Sie mit einem Inventar, wo Ihr Unternehmen Public-Key-Kryptografie einsetzt: TLS-Zertifikate, VPNs, Code- und Firmware-Signierung, Dokumentensignaturen, Single-Sign-on-Token und alle Hardware-Sicherheitsmodule. Notieren Sie Algorithmus, Schlüssellebensdauer und wer ihn ändern darf. Die EU-Roadmap nennt genau das als frühen Schritt, die Arbeit dient also Audit und Technik zugleich.
Fragen Sie dann jeden Lieferanten schriftlich: Können Sie den Algorithmus ändern, ohne das Produkt zu ersetzen? Priorisieren Sie alles, was zehn Jahre oder länger vertraulich oder vertrauenswürdig bleiben muss, und fragen Sie, ob hashbasierte Signaturen für Firmware und Dokumente infrage kommen.
Überstürzen Sie keine Migrationen wegen der Beiträge dieser Woche. Buterin selbst warnte, dass missglückte Migrationen ihn mehr gekostet haben als alle Hacks zusammen, die er erlebt hat. Warten Sie auf einen veröffentlichten Angriff, und sorgen Sie dafür, dass der Austausch dann eine Konfigurationsänderung ist und kein Projekt.
Servola Journal
Wir machen das für alle, die versuchen mit dem Schritt zu halten, was die Technologie mit unserem Leben macht. Für die Menschen, die sie bauen, und für die Menschen, denen sie widerfährt. Das Servola Journal existiert, damit das, was wir lernen, allen von ihnen gehört.
Niemand bezahlt uns dafür. Keine Werbung, keine Bezahlschranke, kostenlos für alle. Wir glauben einfach, dass das Verstehen dessen, was mit uns allen geschieht, nicht davon abhängen sollte, wer es sich leisten kann, dafür zu bezahlen.
Wenn es Ihnen heute etwas gegeben hat, sagen Sie uns, dass wir weitermachen sollen. Folgen Sie uns, hinterlassen Sie ein Like, oder schreiben Sie einen positiven Kommentar. Wir lesen jeden einzelnen, und sie sind es, was uns weitermachen lässt.
Weiterlesen: Ein KI-Agent brach ein. Eine Meldefrist gab es nicht | Claude Baute Den Exploit, Den OpenAI Nie Patchte



