Die Qubit-Lücke: 96 logische Qubits existieren. ~800-1.400 knacken Bitcoin.
Wo Quantenhardware heute steht, was es braucht, um Bitcoin-/Ethereum-Signaturen zu knacken, und welche Roadmaps diese Linie überschreiten.
⚡ Auf einen Blick
Verifizierte logische Qubits, der Weltrekord (QuEra, Nature, Jan. 2026)
Wie weit die ecdsa.fail-Frontier inzwischen vor Googles Benchmark liegt, gemessen an der kombinierten Metrik Qubits x Gates (abgerufen am 23. Aug. 2026). Bekannte Designs spannen rund 800-1.400 logische Qubits auf und tauschen Breite gegen Gate-Anzahl
Wann die großen Roadmaps (IonQ, Infleqtion, IBM, Oratomic) die Schwelle überschreiten
Das Fazit: Die Lücke liegt bei einer einzigen Größenordnung (~8-13x, je nachdem, wie ein Schaltkreis Qubit-Breite gegen Gate-Anzahl tauscht), sie schließt sich an allen Fronten gleichzeitig (Qubit-Zahlen, Fehlerraten, Fehlerkorrektur-Codes und die Angriffsschaltkreise selbst), und keine Migration einer großen Chain ist auf Kurs, vor den ersten Roadmap-Übertritten fertig zu werden.
📏 Die Lücke
Für Shors Algorithmus zählen logische (fehlerkorrigierte) Qubits, doch ein Schaltkreis wird durch zwei Zahlen zugleich bestimmt: wie viele Qubits er braucht und wie viele Gate-Operationen er ausführt. Ein Design kann mehr von dem einen aufwenden, um das andere zu sparen, deshalb ist die Schwelle unten ein Band und keine einzelne Zahl. Log-Skala: Jeder Strich ist das Zehnfache des vorherigen.
logische Qubits (Log-Skala)
| Angriff | Logische Qubits | Physische Qubits (gesch.) | Status |
|---|---|---|---|
| ECDSA-256 (Bitcoin/Ethereum) | 813 min., bei ~1,16 Mrd. Toffolis (ecdsa.fail) → 1.278 beim besten Score → 1.200-1.450 (Google) | <500.000 (supraleitend, Google) / ~10.000-26.000 (Neutralatom, Oratomic) | 🔴 Nähert sich schnell |
| RSA-2048 | 4.000-6.190 | <100.000 (qLDPC) bis 8 Mio. (Oberflächencode) | 🟡 Zeitplan komprimiert |
| SHA-256-Mining (Grovers Algorithmus) | >8.000 | Zehnmillionen | 🟢 Niedrigere Priorität |
*Quantinuums 94 sind postselektiert; QuEras 96 sind der verifizierte fehlerkorrigierte Rekord. Beide nutzen niedrige Code-Distanz, während Angriffsschaltkreise Distanz ≥25 brauchen. Skalieren muss also auch die Qualität, nicht nur die Anzahl (a16z, Dez. 2025).
🗓️ Der Zeitplan: Roadmaps vs. Schwelle
Roadmaps für logische Qubits vs. die Angriffsschwelle von ~800-1.400
- 96 logische Qubits verifiziert (QuEra-Weltrekord)
- Quantinuum: 94 jenseits des Break-even
- ecdsa.fail-Frontier erreicht 60,9 % vor Google bei der kombinierten Metrik Qubits x Gates (Aug.)
- QuEra peilt 100 logische / 10.000 physische an
- PsiQuantum: 1 Mio.+ photonische Qubit-Plätze (2027-28)
- 🔴 Ziel des US-Energieministeriums (erster fehlertoleranter QC)
- IonQ: 1.600 logische Qubits (beschleunigte Roadmap)
- 🔴 Googles eigene Migrations-Deadline („Q-Day möglich")
- IBM Starling (200 logische)
- Quantinuum Apollo (voll fehlertolerant)
- Infleqtion (1.000 logische)
- IonQ (8.000 logische)
- Oratomic + Monarch (Tausende logischer Qubits „bis Ende des Jahrzehnts")
- IBM Blue Jay (2.000 logische, über jeder ECDSA-Schwelle)
So liest man das: Belegte Demonstrationen stehen bei 2026, alles danach sind Unternehmensziele. Roadmaps verrutschen, doch fünf unabhängige Projekte auf drei verschiedenen Hardware-Plattformen kreuzen das rote Band im Fenster 2028-2031, und sowohl Google als auch das US-Energieministerium haben offizielle Deadlines mitten hineingelegt.
🎯 Die drei Benchmarks, die die Messlatte setzen
Drei unabhängige Ergebnisse aus dem Jahr 2026 definieren, was es braucht, um einen Bitcoin-/Ethereum-Schlüssel zu stehlen. Alle drei haben frühere Schätzungen drastisch gesenkt, und die Messlatte fällt weiter.
1. Google Quantum AI Whitepaper (supraleitend, 30. März 2026)
- 1.425 logische Qubits x 2,1 Mio. Toffoli-Gates (Benchmark-Schaltkreis); 1.200-1.450 je nach Design
- <500.000 physische Qubits; leitet einen Schlüssel in ~9 Minuten ab, innerhalb von Bitcoins Bestätigungsfenster (~18-23 Min. für den vollständigen Angriff), validiert durch einen Zero-Knowledge-Beweis
- Eine ~20-fache Reduktion gegenüber früheren Schätzungen. Google hat sich selbst eine Migrations-Deadline für 2029 gesetzt
- Whitepaper →
2. Oratomic (Neutralatom; Paper vom 31. März 2026, das Unternehmen skaliert seither)
- Shors Algorithmus auf kryptographischer Skala mit ~10.000-26.000 physischen atomaren Qubits in ~10 Tagen, dank hochratiger qLDPC-Codes auf rekonfigurierbaren Atom-Arrays: rund 100-mal unter früheren Schätzungen für diese Plattform (Cain et al., arXiv:2603.28627)
- Hochratige Codes kommen mit nur 3-4 physischen Qubits pro logischem Qubit aus (statt Hunderten bei Oberflächencodes); bewegliche Atome liefern die Langstrecken-Konnektivität, die diese Codes brauchen
- Nicht nur ein Paper, sondern ein Unternehmen: Caltech/Harvard-Spin-out mit Sitz in Pasadena (CEO Dolev Bluvstein; zu den Mitgründern zählen Manuel Endres und John Preskill). 300 Millionen Dollar Series A eingesammelt (Juli 2026), co-geführt von ARCH, Spark Capital und Khosla Ventures; Vinod Khosla nannte es das bislang größte Erstinvestment seiner Firma und verglich es mit OpenAI
- Überspringt NISQ komplett und baut direkt fehlertolerante Maschinen; Kernkomponenten sind demonstriert, darunter Arrays mit über 6.000 Atomen. Die Partnerschaft mit Monarch Quantum (Apr. 2026) zielt auf Tausende fehlerkorrigierter logischer Qubits bis Ende des Jahrzehnts
- oratomic.com →
3. ecdsa.fail (offene Challenge, Live-Leaderboard, von Eigen Labs)
- Öffentliche Arena, in der Teilnehmer den secp256k1-Shor-Schaltkreis schrumpfen, bewertet nach Qubits x Toffoli-Gates (weniger ist besser)
- Aktuelle Frontier: 915.947 Toffolis x 1.278 logische Qubits (Score 1,17 Mrd.), damit 60,9 % vor Googles Benchmark-Schaltkreis. Ein separater Rekord für wenige Qubits liegt bei 813 logischen Qubits, unter den 835 eines akademischen Designs vom Juli (arXiv:2607.13816)
- Das offene Board hat inzwischen das beste private Ergebnis überholt: doubleAIs WarpSpeed-Schaltkreis, per Zero-Knowledge-Beweis mit einem Score von 1,20 Mrd. zertifiziert, führte bei seiner Veröffentlichung am 15. August 2026, und die öffentliche Frontier zog rund eine Woche später daran vorbei. Das Board hat 493 freigegebene Einreichungen von 125 Teilnehmern erhalten
- Kein Live-Exploit: Die Seite dokumentiert in Echtzeit und öffentlich, wie der algorithmische Boden absinkt. Die Hardware-Messlatte fällt selbst dann, wenn keine neue Hardware erscheint
- <strong>Diese Zahlen sind eine Momentaufnahme, kein Live-Feed.</strong> Sie wurden am 23. August 2026 vom Leaderboard abgelesen und ändern sich häufig, manchmal mehrmals pro Woche. Für die aktuelle Frontier prüfen Sie direkt ecdsa.fail
- Zum Live-Leaderboard →
🖥️ Die Hardware von heute
Die Akteure, die für den Krypto-Zeitplan am meisten zählen. Logische Qubits angegeben als jetzt / Roadmap-Ziel.
| Unternehmen | Technologie | Physisch | Logisch (jetzt / Ziel) | Ziel |
|---|---|---|---|---|
| QuEra | Neutralatom | 448 (Demo) | 96 / 100 | 2026-27 |
| Quantinuum | Ionenfalle | 98 (Helios) | 94* / voll fehlertolerant (Apollo) | 2030 |
| Infleqtion | Neutralatom | 1.600 | 12 / 1.000 | 2030 |
| IonQ | Ionenfalle | 256 (6. Gen.) | 0 / 1.600 → 8.000 | 2028 / 2030 |
| IBM | Supraleitend | 156 (Heron) | 1-2 / 200 → 2.000 | 2029 / 2033 |
| Supraleitend | 105 (Willow) | unterhalb der Schwelle / nützliche FT-Maschine | 2029 | |
| Oratomic | Neutralatom | im Aufbau (Arrays mit 6.000+ Atomen von den Gründern demonstriert) | 0 / Tausende (mit Monarch) | ~2030 |
| PsiQuantum | Photonisch | im Aufbau | 0 / 100+ (1 Mio.+ physisch) | 2027-28 |
| Atom Computing | Neutralatom | 1.180 | noch keine / 50 (Magne) | Ende 2026 |
| USTC (China) | Supraleitend | 107 | unterhalb der Schwelle / Skalierung | offen |
| Microsoft | Topologisch | Majorana 1 | F&E (erste Auslese, Feb. 2026) | „Jahre, nicht Jahrzehnte" |
*Postselektiert, jenseits des Break-even. D-Wave (Annealing) fehlt bewusst: Annealing kann Shors Algorithmus nicht ausführen.
💥 Was das für Krypto bedeutet
- 1~6,9 Mio. BTC (~470 Mrd. Dollar) liegen in Adressen mit bereits exponierten öffentlichen Schlüsseln (P2PK, wiederverwendet, Taproot), die kein künftiges Upgrade mehr schützen kann. Darunter Satoshis ~1 Mio. BTC, exponiert seit 2009.
- 2„Jetzt ernten, später entschlüsseln" (HNDL) passiert bereits. Die US-Notenbank hat bestätigt, dass Angreifer heute Blockchain-Daten für spätere Entschlüsselung aufzeichnen. Geerntete Daten lassen sich nicht zurückholen.
- 3Jede Ausgabe ist ein Zeitfenster. Googles Whitepaper schätzt die Diebstahlwahrscheinlichkeit eines On-Spend-Angriffs während des ~10-minütigen Mempool-Fensters auf ~41 %.
- 4Die Verteidigung ist nicht ausgerollt. Bitcoin: BIP-360 ins BIP-Repository aufgenommen (Feb. 2026), BTQ-Testnet live, aber kein Mainnet-Termin. Ethereum: Fix auf der Basisschicht anvisiert für ~2029; Accounts, Contracts, Bridges und L2s müssen darüber hinaus noch migrieren.
- 5Die Migration ist der langsame Teil. Bitcoins ~190 Mio. UTXOs bei ~7 TPS bedeuten rund ein Jahr an Blöcken, die nichts anderes tun als migrieren. Die Deadlines oben sind der Zeitplan, den sie schlagen muss.
Bereits geschützt: Quantum Resistant Ledger (QRL) ist seit 2018 quantensicher dank XMSS-Signaturen. Siehe QRL 2.0 (Zond) und QRL FAQ.
Was sollten Sie tun?
- Adressen niemals wiederverwenden: Jede Ausgabe exponiert Ihren öffentlichen Schlüssel dauerhaft.
- Die Fixes verfolgen: BIP-360 (Bitcoin), Glamsterdam/Hegota (Ethereum).
- Quantenresistente Alternativen wie QRL / QRL 2.0 in Betracht ziehen.
- Informiert bleiben über die Seite Quantum News.
⚠️ Vorbehalte
- Die Code-Distanz ist die versteckte Lücke. Die heutigen Rekorde (QuEras 96 bei Distanz 4) liegen weit unter der Distanz ≥25, die ein kompletter Shor-Durchlauf braucht. Anzahl und Qualität müssen beide wachsen, aber die Rekorde haben sich binnen rund eines Jahres verdoppelt, und beides skaliert.
- Roadmaps verrutschen. Jedes Ziel oben ist eine Unternehmensprognose. Entscheidend ist die Konvergenz, nicht ein einzelnes Datum.
- Konservative Stimmen gibt es (Adam Back: 20-40 Jahre), doch sie werden zunehmend zu Ausreißern; der Expertenkonsens gruppiert sich inzwischen um 2030-2035, mit offiziellen Zielen (DOE 2028, Google 2029) noch in diesem Jahrzehnt.
📖 Mini-Glossar
| Begriff | Bedeutung |
|---|---|
| Physisches Qubit | Das eigentliche Hardware-Qubit. Fehleranfällig (~1 Fehler pro 100 bis 10.000 Operationen). |
| Logisches Qubit | Ein zuverlässiges Qubit, per Fehlerkorrektur aus vielen physischen Qubits gebaut. Die Einheit, die Shors Algorithmus braucht. |
| Code-Distanz | Wie stark die Fehlerkorrektur ist. Heutige Rekorde: Distanz 4. Angriffe brauchen: ≥25. |
| qLDPC-Codes | Neue Fehlerkorrektur-Familie, die den Overhead an physischen Qubits gegenüber Oberflächencodes ~10-fach senkt (oder auf 3-4:1, laut Oratomic). |
| CRQC | Cryptographically Relevant Quantum Computer: eine Maschine, die Shors Algorithmus auf echten Schlüsseln ausführen kann. Existiert noch nicht. |
| Q-Day | Der Tag, an dem ein CRQC im Einsatz befindliche Public-Key-Kryptographie bricht. Google: möglich bis 2029. |
| HNDL | Harvest Now, Decrypt Later („Jetzt ernten, später entschlüsseln"): verschlüsselte bzw. Public-Key-Daten heute aufzeichnen, später knacken. Läuft nachweislich bereits. |
Quellen
Google Quantum AI Whitepaper (März 2026)·Cain et al. / Oratomic, arXiv:2603.28627·oratomic.com·ecdsa.fail Live-Leaderboard (Eigen Labs), Zahlen abgerufen am 23. August 2026·arXiv:2607.13816 (835-Qubit-Schaltkreis für secp256k1, Juli 2026)·Kim et al., ePrint 2026/106·Chevignard et al., ePrint 2026/280 (EUROCRYPT 2026)·Roetteler et al. 2017·QuEra, Nature (Jan. 2026)·IBM Roadmap·IonQ Roadmap·Quantinuum Roadmap·a16z-Analyse·Vollständige Berichterstattung: Quantum News
Zuletzt aktualisiert: 23. August 2026