Gespräch buchen

Können Quantencomputer Bitcoin knacken? Was wirklich gefährdet ist

Redaktioneller Leitfaden Von TurboStrategy Team Veröffentlicht am 23. September 2026 11 Min. Lesezeit

Quantencomputer können Bitcoin heute nicht knacken. Keine öffentlich nachgewiesene Maschine kann aus einem öffentlichen Bitcoin-Schlüssel den privaten Schlüssel berechnen, und bis zu einem kryptografisch relevanten Quantencomputer bleibt eine große technische Lücke.

Die langfristige Gefahr ist dennoch real. Ein hinreichend leistungsfähiger, fehlertoleranter Rechner mit Shors Algorithmus könnte die Elliptische-Kurven-Signaturen brechen, die Bitcoin-Ausgaben autorisieren. Das Risiko hängt davon ab, ob ein öffentlicher Schlüssel sichtbar ist und wie schnell der Angriff läuft.

Das ist nicht gleichbedeutend mit einem sofortigen Bruch von SHA-256, einer Übernahme des Minings oder einer Änderung der Bitcoin-Angebotsgrenze. Signaturfälschung ist das zentrale Risiko, Migration die praktische Herausforderung.

Am 23. September 2026 diskutieren Bitcoin-Entwickler konkrete Output-Typen, Signaturverfahren und Rettungsmechanismen. Keiner davon ist im Mainnet aktiviert. Die Veröffentlichung als BIP belegt weder Konsens noch eine bevorstehende Einführung.

Kurzantwort

Bedroht sind Ausgabesignaturen, nicht Bitcoins Regeln

Ein künftiger kryptografisch relevanter Quantencomputer könnte private Schlüssel aus sichtbaren öffentlichen secp256k1-Schlüsseln ableiten. Coins mit lange sichtbaren Schlüsseln wären zuerst gefährdet; frische Outputs mit per Hash verborgenem Schlüssel vor allem beim Ausgeben. Bitcoin kann per Konsensänderung eine Post-Quanten-Autorisierung ergänzen, doch die führenden Vorschläge von 2026 sind weiterhin Entwürfe oder Designdiskussionen.

  • Kein bekannter Quantencomputer kann heute Bitcoin stehlen, und für diese Fähigkeit gibt es kein verlässliches Datum.
  • Shors Algorithmus bedroht ECDSA- und Schnorr-Signaturen; bekannte Miningangriffe mit Grover sind wesentlich unpraktischer.
  • BIP360, P2TRv2, SHRINCS und BIP361 lösen unterschiedliche Teile der Migration. Keines ist eine vollständig eingeführte Abwehr.

Was ein Quantencomputer tatsächlich brechen könnte

Bitcoin verwendet ECDSA für ältere Outputs und BIP340-Schnorr-Signaturen für Taproot. Beide beruhen auf der Schwierigkeit des diskreten Logarithmusproblems auf elliptischen Kurven mit secp256k1. Shors Algorithmus könnte es auf einem großen, fehlerkorrigierten Quantencomputer lösen und aus einem bekannten öffentlichen Schlüssel den privaten Schlüssel ableiten. Siehe die BIP340-Spezifikation und eine begutachtete Ressourcenanalyse von 2026.

Ein Angreifer könnte anschließend eine gültige Ausgabesignatur fälschen. Dadurch ließe sich keine Seed-Phrase aus einem Adress-Hash ermitteln, keine Konsensregel ändern und kein zusätzliches Bitcoin erzeugen.

01 · Im Ruhezustand

Bekannte öffentliche Schlüssel sind das erste Ziel

Eine langsamere künftige Maschine könnte P2PK-, P2TR-, wiederverwendete oder anderweitig offengelegte Schlüssel angreifen, solange die zugehörigen Coins nicht ausgegeben sind.

02 · Beim Ausgeben

Frische Schlüssel erzeugen ein kürzeres Rennen

Outputs mit verborgenem Schlüssel legen beim Ausgeben Autorisierungsdaten offen. Ein Diebstahl erfordert dann eine Schlüsselberechnung, die schnell genug ist, um die legitime Transaktion zu ersetzen oder rückgängig zu machen.

03 · Migration

Koordination ist der Engpass

Eine brauchbare Abwehr benötigt Signaturen, Konsensregeln, Gebührenbewertung, Wallet-Support, Hardware-Signierer, Börsenintegration und Regeln für Coins, die nie migriert werden.

Warum Signaturen wichtiger sind als Mining

In Diskussionen werden Shors und Grovers Algorithmen oft vermischt. Shor ermöglicht den gefährlichen Bruch von Signaturen auf elliptischen Kurven. Grover bietet eine theoretische quadratische Beschleunigung bei der Suche in einer Hashfunktion wie SHA-256, macht einen 256-Bit-Hash aber nicht zu einem einfachen Problem.

Die PRX-Analyse von 2026 bewertet Mining mit Grover unter bekannten Architekturen als unpraktisch. Fehlerkorrektur verbraucht einen Großteil des Vorteils, Quantensuche lässt sich schlecht parallelisieren und klassische Miner hashen bereits in enormem Umfang. Die Schwierigkeit würde sich zudem an dauerhafte Veränderungen anpassen. Lesen Sie die vollständige Bitcoin-Analyse.

Ein Angreifer müsste das Netzwerk daher nicht beim Mining übertreffen, um einen offengelegten Output zu stehlen. Die Wiederherstellung seines Signaturschlüssels ist der direktere Angriff.

Welche Bitcoin zuerst gefährdet wären

Die erste Kategorie sind langfristig offengelegte öffentliche Schlüssel. P2PK-Outputs schreiben einen öffentlichen Schlüssel direkt in die Blockchain. Taproot-P2TR-Outputs enthalten ebenfalls einen öffentlichen x-only-Schlüssel. Die Wiederverwendung einer Adresse kann nach einer früheren Ausgabe den Schlüssel eines verbleibenden P2PKH- oder P2WPKH-Guthabens offenlegen. Das Teilen eines xpub oder Deskriptors kann viele abgeleitete Schlüssel außerhalb der Blockchain preisgeben.

Frische P2PKH-, P2WPKH-, P2SH- und P2WSH-Outputs verbergen einen Schlüssel oder ein Skript bis zur Ausgabe hinter einem Hash. Das verringert das ruhende Risiko, sofern nichts wiederverwendet oder anderweitig offengelegt wurde. Beim Ausgeben entsteht dennoch ein kürzeres Angriffsfenster im Mempool oder während einer Reorganisation.

Die Definition ist entscheidend. Die PRX-Studie zählt über 1,7 Millionen BTC in direkt offengelegten P2PK-Outputs. Der Entwurf von BIP361 verwendet ein breiteres Maß und gibt an, dass bis zum 1. März 2026 für mehr als 34 % der Bitcoin ein öffentlicher Schlüssel offengelegt worden war. Diese Zahlen sind nicht austauschbar.

Es gibt keine einzelne ehrliche Qubit-Zahl

Logische Qubits führen einen fehlerkorrigierten Algorithmus aus; physische Qubits sind die verrauschte Hardware, aus der sie aufgebaut werden. Die Umrechnung hängt von Architektur, Fehlerrate, Takt, Fehlerkorrektur und Laufzeit ab.

Die begutachtete, von Google geleitete Arbeit schätzt 1.200 bis 1.450 logische Qubits und 70 bis 90 Millionen Toffoli-Gatter. Unter ihren Annahmen für Supraleiter könnte ein Angriff mit weniger als 500.000 physischen Qubits in Minuten laufen. Ein Preprint vom Juli reduziert die logische Breite auf 835 Qubits. Ein Preprint vom September modelliert stattdessen 19.397 physische Ionenfallen-Qubits und 25,7 Tage auf einer spezialisierten, noch nicht gebauten Architektur.

Das sind verbesserte Modelle, keine vorhandenen Maschinen. Laut NIST bestehen große technische Hürden, und Expertenschätzungen reichen von wenigen Jahren bis zu mehreren Jahrzehnten.

P2MR und P2TRv2 verfolgen unterschiedliche Migrationswege

Der Entwurf von BIP360 Pay-to-Merkle-Root, kurz P2MR, schlägt einen SegWit-Output der Version 2 vor, der mit bc1z beginnt. Er entfernt Taproots Schlüsselpfad und bindet stattdessen die Wurzel eines Skriptbaums ein. Elliptische-Kurven-Schlüssel können verborgen bleiben, während ein künftiger Upgradepfad für Signaturen erhalten wird.

P2MR fügt selbst keine Post-Quanten-Signatur hinzu. Ein Elliptische-Kurven-Schlüssel in einem Skriptblatt kann beim Ausgeben gefährdet sein, und Wiederverwendung kann den Vorteil zunichtemachen. Der Witness ist größer als bei einer Taproot-Schlüsselausgabe, aber kleiner als bei einer vergleichbaren Taproot-Skriptausgabe.

P2TRv2 ist ein Designkonzept, kein zugewiesener BIP. Es würde Taproot ähneln, Post-Quanten-fähige Blätter ergänzen und Ausgaben mit elliptischen Kurven später deaktivieren. Vertraute Gebühren und Abläufe könnten die Akzeptanz fördern, doch der Output-Punkt bleibt bis zur Deaktivierung sichtbar. Pieter Wuille behandelt P2TRv2 und P2MR in seinem Vergleich als ergänzende Optionen.

SHRINCS ist für PQC kompakt, aber weiterhin groß

Der SHRINCS-Entwurf kombiniert einen kompakten zustandsbehafteten FXMSS-Pfad mit einem zustandslosen SLH-DSA-Rückfallpfad. Er nennt einen 48 Byte großen öffentlichen Schlüssel, zustandsbehaftete Signaturen von 548 bis 4.619 Byte und eine zustandslose Signatur von 5.777 Byte.

Die Wiederverwendung eines Zustandszählers kann Fälschungen ermöglichen. Ist der Zustand unsicher, muss die Wallet den größeren Rückfallpfad verwenden. Der Entwurf definiert nur eine Signatur; Opcodes, Output-Typen, Gebühren und Aktivierung erfordern gesonderte Arbeit.

NIST hat das gitterbasierte ML-DSA in FIPS 204 und das hashbasierte SLH-DSA in FIPS 205 finalisiert. SHRINCS übernimmt Bausteine aus FIPS 205, verwendet jedoch einen nicht standardisierten Parametersatz. Zudem vermerkt der Entwurf, dass ein Sicherheitsbeweis noch aussteht. Es sollte daher nicht als von NIST genehmigte Bitcoin-Signatur bezeichnet werden.

Migration und Rettung sind Governance-Fragen

BIP361 hängt von einem künftigen BIP für Post-Quanten-Signaturen ab. Phase A würde etwa 160.000 Blöcke oder drei Jahre nach Aktivierung neue Zahlungen an gefährdete Output-Typen beschränken. Phase B würde zwei Jahre später die Nutzung alter Signaturen verschärfen und Rettungsregeln ergänzen.

Das wirft Fragen zu inaktiven Eigentümern, verlorenen Schlüsseln und Coins ohne nachweisbares Zusatzgeheimnis auf. Das BIP-Repository betont, dass Veröffentlichung weder Konsens noch Einführung bedeutet.

DropKick ist eine Skizze für eine Rettung per Commit und Reveal. Ein Eigentümer verpflichtet sich auf einen Post-Quanten-Schlüssel und früheres Geheimwissen und legt beides nach einer Wartezeit offen. PQ-Signaturen müssen bereits existieren, P2PK-Coins sind nicht abgedeckt, und das Modell setzt zusätzliche Annahmen zur Zensur durch Miner voraus.

Was die führenden Bitcoin-Quantenvorschläge von 2026 tatsächlich leisten
VorschlagWas sich ändertSchutz und Einschränkung
BIP360 P2MREntfernt Taproots Schlüsselpfad und bindet eine Skriptbaumwurzel ein.Verringert langfristige Offenlegung, wenn Schlüssel verborgen bleiben; ergänzt keine Post-Quanten-Signatur. Entwurf, nicht aktiviert.
P2TRv2Behält Taproot-ähnliche Ausgaben mit PQ-fähigen Pfaden und späterer EC-Deaktivierung bei.Einfacher für Kompatibilität und Gebühren, aber der Output-Schlüssel bleibt bis zu einer künftigen Konsensänderung sichtbar.
P2TRH oder P2QRHasht den Taproot-ähnlichen Schlüssel oder deaktiviert Ausgaben mit elliptischen Kurven von Anfang an.Bietet andere Abwägungen zwischen Sicherheit und Effizienz; beides sind Designalternativen, keine eingeführten Standards.
SHRINCSDefiniert eine SHA-256-Hashsignatur mit zustandsbehafteten und zustandslosen Pfaden.Forschung zur Post-Quanten-Autorisierung, aber die Signaturen sind groß, der Zustand ist heikel und die Integration ungeklärt.
BIP361Legt gestaffelte Fristen für Migration und Beschränkungen alter Signaturen fest.Behandelt Anreize und Zeitplanung, hängt aber von unfertigen Signatur- und Rettungsmechanismen ab.
DropKickBindet geheimes Eigentumswissen vor einer verzögerten Post-Quanten-Rettung ein.Könnte manche alten Outputs abdecken, nicht jedoch P2PK; benötigt PQ-Support und zusätzliche Miner-Annahmen.

Was Halter und Betreiber jetzt tun können

Übertragen Sie keine Mittel übereilt in ein ungetestetes Format oder an einen Dienst, der Quantensicherheit verspricht. Kein vorgeschlagener PQ-Output ist aktiv. Vermeiden Sie Schlüsselwiederverwendung, begrenzen Sie die Weitergabe von xpubs und bewahren Sie zuverlässige Seed-Sicherungen auf, um vermeidbare Risiken zu senken und eine spätere Migration zu ermöglichen.

Taproots sichtbarer Schlüssel ist eine Frage langfristiger Offenlegung, kein aktueller Exploit. Die Wahl eines Adresstyps betrifft auch Kompatibilität, Datenschutz und Gebühren. Folgen Sie der Anleitung gepflegter Wallets, statt Coins wegen einer Qubit-Schlagzeile zu verschieben.

Verwahrer und Entwickler sollten Offenlegungen erfassen, kettenübergreifende Schlüsselwiederverwendung identifizieren, kryptoagile Wallets testen und die Kundenmigration planen. Verfolgen Sie die Arbeit auf der Themenseite von Bitcoin Optech.

Checkliste zum Bitcoin-Quantenrisiko

Nutzen Sie diese Checkliste, um umsichtige Vorbereitung von Spekulation zu trennen. Sie ist keine Empfehlung, Bitcoin zu übertragen, zu kaufen oder zu verkaufen.

  1. Adressen und Schlüssel nicht wiederverwenden

    Eine frühere Ausgabe kann den öffentlichen Schlüssel eines Restguthabens offenlegen. Nutzen Sie gepflegte Wallet-Software, die frische Empfangsadressen erzeugt.

  2. Weitergabe von xpubs begrenzen

    Ein erweiterter öffentlicher Schlüssel kann viele abgeleitete Schlüssel offenlegen. Teilen Sie Wallet-Deskriptoren nur mit Diensten, deren Zugriff und Aufbewahrung Sie verstehen.

  3. Wiederherstellungsdaten sichern

    Eine künftige Migration erfordert legitime Kontrolle. Bewahren Sie geprüfte Seed-Sicherungen und dokumentierte Wiederherstellungsverfahren auf. Geben Sie einen Seed nie auf einer Quantenmigrations-Website ein.

  4. Logische und physische Qubits unterscheiden

    Behandeln Sie ein genaues Bruchdatum oder eine Qubit-Zahl skeptisch, wenn Architektur, Fehlerrate, Laufzeit und Fehlerkorrektur nicht genannt werden.

  5. Status eines Vorschlags prüfen

    Entwurf, BIP-Veröffentlichung, Bitcoin-Core-Implementierung und Mainnet-Aktivierung sind getrennte Meilensteine. Keine der beschriebenen PQ-Ausgaben ist aktiv.

  6. Betriebliche Migration planen

    Institutionen sollten offengelegte Schlüssel, kettenübergreifende Wiederverwendung, Hardwareabhängigkeiten und die nötige Kundenkommunikation erfassen.

Die Rolle von TurboStrategy: Ausführungssoftware, keine Quantensicherheit

TurboStrategy ist kein Quantensicherheitsprodukt. Es macht weder Bitcoin-Adressen noch Börsenverwahrung, API-Schlüssel oder das Bitcoin-Protokoll quantenresistent und kann Coins nicht vor einem künftigen kryptografischen Bruch schützen.

TurboStrategy stellt Software für eine vordefinierte BTC/USDC-Spotstrategie bereit, nachdem ein Kunde eine unterstützte Börse verbunden, Kapital zugewiesen und die Software aktiviert hat. Die Vermögenswerte bleiben bei der Börse des Kunden. Der vom Kunden autorisierte API-Zugang ist auf den Handel beschränkt; Berechtigungen für Auszahlungen und Übertragungen sind nicht erforderlich.

Regelbasierte Ausführung kann helfen, einen Handelsprozess von alarmierenden Schlagzeilen zu trennen. Sie kann Markt-, Börsen-, Software-, Verwahrungs- oder Kryptografierisiken nicht beseitigen und garantiert kein Ergebnis. Prüfen Sie vor der Nutzung die vollständige Risikoaufklärung.

Fazit: ein echtes Migrationsproblem, kein heutiger Bruch

Bitcoin wird derzeit nicht von Quantencomputern geknackt. Die glaubhafte langfristige Gefahr ist enger und konkreter: Shor könnte eines Tages Ausgabesignaturen fälschen, wobei bereits sichtbare öffentliche Schlüssel attraktive erste Ziele wären.

Die Vorschläge von 2026 teilen die Aufgabe auf. P2MR und P2TRv2 untersuchen, wie Coins kryptografisch gebunden werden sollen, SHRINCS, wie sie signiert werden könnten, BIP361, wie eine Migration erzwungen werden könnte, und DropKick, wie manche Nachzügler ihre Coins retten könnten. Die Abwägungen zeigen, dass kein Vorschlag eine fertige Lösung ist.

Vorbereitung ist sinnvoll, weil kryptografische Migrationen Jahre dauern. Gewissheit über eine Q-Day-Prognose ist nicht erforderlich, Genauigkeit jedoch schon: Forschungsmodelle sind keine funktionsfähigen Angriffsmaschinen und Entwürfe kein eingeführter Schutz.

Häufig gestellte Fragen

Kann ein Quantencomputer heute Bitcoin stehlen?

Kein öffentlich nachgewiesener Quantencomputer kann derzeit einen secp256k1-Privatschlüssel ermitteln. Das Risiko beruht auf künftigen fehlertoleranten Maschinen und verbesserten Ressourcenmodellen, nicht auf einem bekannten aktuellen Exploit.

Wie viele Qubits wären nötig, um Bitcoin zu knacken?

Es gibt keine einzelne Zahl. Schätzungen von 2026 reichen von Hunderten logischer Qubits bis zu Zehn- oder Hunderttausenden modellierter physischer Qubits, abhängig von Architektur, Fehlerkorrektur, Laufzeit und weiteren Annahmen.

Bricht Shors Algorithmus Bitcoin?

Eine hinreichend leistungsfähige Maschine mit Shor könnte aus einem bekannten öffentlichen ECDSA- oder Schnorr-Schlüssel den privaten Schlüssel ableiten. Sie würde die Ausgabenautorisierung angreifen, nicht automatisch Bitcoins Geldregeln umschreiben.

Kann Grovers Algorithmus Bitcoin-Mining übernehmen?

Bekannte Grover-Ansätze bieten eine theoretische quadratische Beschleunigung. Aktuelle Forschung bewertet ihre Fehlerkorrekturkosten und schlechte parallele Skalierung jedoch als wesentlich unpraktischer als Signaturangriffe.

Sind Taproot-Adressen quantengefährdet?

Taproot-Outputs legen einen öffentlichen x-only-Schlüssel auf einer elliptischen Kurve offen. Ein künftiger CRQC könnte ihn angreifen, solange der Output nicht ausgegeben ist. Das ist eine langfristige Eigenschaft, kein Beleg für einen heutigen Angriff.

Hilft die Nutzung einer neuen Bitcoin-Adresse?

Bei Output-Typen mit verborgenem Schlüssel kann die Vermeidung von Wiederverwendung den öffentlichen Schlüssel bis zur Ausgabe verdecken. Einen hinreichend schnellen künftigen Angriff nach Offenlegung verhindert sie nicht.

Ist BIP360 P2MR quantensicher?

Nein. P2MR entfernt Taproots sichtbaren Schlüsselpfad und bereitet einen Skript-Upgradepfad vor, doch BIP360 ergänzt keine Post-Quanten-Signatur. Die Sicherheit hängt weiterhin von den verwendeten Blättern und der Vermeidung von Offenlegung oder Wiederverwendung ab.

Unterstützt Bitcoin SHRINCS bereits?

Nein. SHRINCS ist ein Signaturentwurf. Bitcoin benötigt noch Konsensintegration, Wallet-Support, Gebührenregeln, Tests und Aktivierung, bevor SHRINCS Mainnet-Transaktionen autorisieren könnte.

Was sollten Bitcoin-Halter jetzt tun?

Vermeiden Sie Adress- und Schlüsselwiederverwendung, begrenzen Sie unnötige xpub-Weitergabe, pflegen Sie geprüfte Seed-Sicherungen und halten Sie Wallet-Software aktuell. Senden Sie keine Mittel an experimentelle Konstruktionen oder Dienste, die lediglich Quantenschutz versprechen.