· 8 Min. Lesezeit
Ist Zcash quantenresistent? Was Ironwood abdeckt und was nicht
Zcash ist noch nicht vollständig quantenresistent. Seine geschützten Protokolle beruhen auf Elliptische-Kurven-Kryptografie, die ein ausreichend großer Quantencomputer brechen könnte, und im Oktober 2026 ist diese noch nicht ersetzt. Neu seit 2026 ist ein Sicherheitsnetz: Notes im neuen Ironwood-Pool lassen sich über ein künftiges Protokoll retten, doch dieses Protokoll ist nur skizziert. „Wiederherstellbar“ heißt deshalb nicht „quantensicher“.
Dieser Artikel trennt, was gebaut ist, was vorgeschlagen ist und was nur ein Ziel ist, anhand der Zcash-Spezifikationen und der Ankündigungen dahinter.
Stand: 9. Oktober 2026
Kein öffentlich bekannter Quantencomputer kann Zcash heute brechen. Das wiederherstellbare Note-Design von Ironwood ist im Mainnet aktiv. Das Recovery-Protokoll, das es nutzen würde, ist es nicht. ZIP 2005, das das Design festlegt, hat den Status Proposed. Epoch, das Post-Quanten-Projekt von Shielded Labs, ist ein Forschungsvorhaben mit Zieltermin, kein Release.
Ist Zcash quantensicher? Was ein Quantencomputer tatsächlich brechen würde
Zcashs geschützte Protokolle Sapling und Orchard beruhen darauf, dass diskrete Logarithmen auf elliptischen Kurven schwer zu finden sind. ZIP 2005 sagt es klar: „the existing Zcash shielded protocols are dependent on the hardness of finding discrete logarithms.“ Ein großer Quantencomputer mit dem Shor-Algorithmus könnte dieses Problem lösen, ebenso jeder andere Durchbruch, der diskrete Logarithmen einfach macht. Zcash ist dabei nicht besonders: Bitcoin, Ethereum und die meisten anderen Chains beruhen auf derselben Familie von Annahmen.
Das ZIP nennt zwei konkrete Folgen. Erstens könnte ein solcher Angreifer die Balance-Eigenschaft brechen, also die Garantie, dass niemand geschützte Gelder aus dem Nichts erzeugen oder stehlen kann. Zweitens sind die Note-Commitments von Sapling und Orchard „not post-quantum binding“, weshalb der Austausch eines Signaturverfahrens allein nicht genügen würde.
Das ist kein Alarm für heute. Soweit öffentlich bekannt, ist kein Quantencomputer annähernd so groß, und niemand kann verlässlich sagen, wann einer es sein wird. Früh zu handeln lohnt sich, weil die Änderung eines laufenden Privacy-Protokolls langsame, sorgfältige Arbeit ist.
Quantenrisiko bei Zcash: Balance und Privatsphäre sind zwei verschiedene Risiken
Zwei Fragen sollte man trennen:
- Könnte jemand Gelder fälschen oder stehlen? Das ist die Balance-Frage, auf die ZIP 2005 zielt.
- Könnte jemand private Transaktionen lesen? Das ist die Privacy-Frage, auch ob heute aufgezeichnete Daten von einer künftigen Maschine entschlüsselt werden könnten.
ZIP 2005 ist beim Umfang eindeutig. Seine Motivation sagt, die heutigen Privacy-Eigenschaften von Orchard „would be retained against pre-quantum adversaries“ und auch gegenüber Post-Quanten-Angreifern, die die Adressen der Notes nicht kennen. Unter den Nicht-Anforderungen steht: „It is not required to address discrete-logarithm-breaking or quantum attacks on privacy with this proposal, as long as it does not cause any regression in privacy properties.“
Einfach gesagt: Die Recovery-Arbeit schützt das Geld. Ob die Privatsphäre gegen einen Quantenangreifer geschützt ist, ist eine andere Frage, die dieser Vorschlag nicht zu beantworten beansprucht. Der sichtbare Text des ZIP analysiert sie nicht, also tun wir es auch nicht. Was eine Quelle nicht sagt, lassen wir offen.
Was Ironwoods Quanten-Recovery (ZIP 2005) geändert hat
Ironwood ist der geschützte Pool des Upgrades NU6.3, im Mainnet aktiv seit Block 3.428.143 (28. Juli 2026). Den Hintergrund liefert unser Ironwood-Artikel, den Begriff erklärt das Glossar. Ironwood nutzt Orchards Design. ZIP 2005 setzt eine Quanten-Recovery-Funktion darauf:
- Ein neues Note-Format. Notes im Ironwood-Pool nutzen einen neuen Note-Plaintext mit dem
Lead-Byte
0x03, und der Wert, der in das Note-Commitment einfließt, deckt jetzt alle Note-Felder ab. So kann ein künftiges Protokoll das Commitment auf eine Weise prüfen, die auch gegen einen Quantenangreifer hält. - Eine verwandte Änderung der Schlüsselableitung für den Wert, der in die Commitments der Incoming Viewing Keys eingeht.
- Ein optionaler Quantum Spending Key (
qsk), gedacht für Setups wie FROST-Threshold-Signaturen und Hardware-Wallets, deren Schlüssel sich nicht einfach neu ableiten lassen. - Eine Pflicht für Wallets. Wallets müssen diese Notes im Rahmen der NU6.3-Unterstützung empfangen können und sollen nach Einführung des Vorschlags „alle Gelder, die sie kontrollieren (auch transparente, Sprout- und Sapling-Gelder)“ in wiederherstellbare Ironwood-Notes verschieben.
Der Kernsatz im ZIP ist seine eigene Einschränkung: Es „does not by itself make the protocol secure against quantum adversaries, but is intended to support a smoother transition“.
Das Recovery-Protokoll ist noch nicht gebaut
Der Rettungsschritt ist ein mögliches künftiges geschütztes Protokoll. Laut ZIP ist es „described in outline but not in detail: many of its design decisions are intentionally left open“, und es sei „not required to add support for the Recovery Protocol to consensus rules now“. Es soll gegen Angreifer sicher bleiben, die diskrete Logarithmen brechen, auch Quantenangreifer, aber das ist die Erwartung an ein Design und kein aktives Feature. Das ZIP merkt außerdem an, dass Ausgaben über dieses Protokoll voraussichtlich nicht von gewöhnlichen Ausgaben ununterscheidbar sein müssen.
Die ehrliche Zusammenfassung lautet deshalb: Ironwood-Notes sind für die Wiederherstellung vorbereitet; die Wiederherstellung selbst muss noch entworfen, geprüft und in einem späteren Netzwerk-Upgrade aktiviert werden.
Welche Zcash-Gelder sind Quantenangriffen ausgesetzt?
| Wo die Gelder liegen | Quantenlage laut den Quellen |
|---|---|
| Ironwood-Pool | Notes sind so gebaut, dass das künftige Recovery-Protokoll sie retten könnte; es ist noch nicht aktiv. |
| Orchard-Pool | Laut ZIP 2005 wäre für Gelder in Orchard keine Wiederherstellung möglich. Orchard ist seit NU6.3 nur noch zum Abziehen gedacht, Gelder sollen also umziehen. |
| Sapling-Pool | Das ZIP ändert den Aufbau der Sapling-Notes nicht; Wiederherstellung ist dort nicht möglich, Gelder sollen zu Ironwood migrieren. |
| Sprout-Pool | Ebenso: nach dem ZIP nicht wiederherstellbar. Sprout ist der älteste Pool und seit langem veraltet. |
| Transparente Adressen | Vom Recovery-Design nicht abgedeckt. Wallets „sollen“ transparente Gelder in Ironwood-Notes verschieben. |
Transparente Adressen brauchen eine eigene Anmerkung. Sie funktionieren wie Bitcoin-Adressen: Die Adresse ist ein Hash eines öffentlichen Schlüssels, und der Schlüssel selbst wird erst auf der Blockchain sichtbar, wenn die Gelder ausgegeben werden. Unausgegebene Gelder hinter einer gehashten Adresse und nach dem Ausgeben wiederverwendete Adressen sind die klassischen Fälle für Quantenrisiko bei dieser Art von Chain. Den praktischen Unterschied der beiden Adressfamilien erklären geschützte vs. transparente Transaktionen und unsere Daten zum geschützten Angebot.
Was Epoch beiträgt: Zcashs Plan für Post-Quanten-Kryptografie
Am 1. Oktober 2026 kündigte Shielded Labs, die spendenfinanzierte Schweizer Organisation zur Unterstützung von Zcash, Epoch an, ein Forschungs- und Entwicklungsprojekt, das Zcash gegen künftige Bedrohungen härten soll. Die Ankündigung nennt Quantencomputer, KI-gestützte Angriffe und gegnerische Regierungen. Berichtet werden folgende Ziele:
- produktionsreife Post-Quanten-Kryptografie, die quantenanfällige Teile von Zcash ersetzt, mit dem Ziel Ende 2027;
- mindestens 128 Bit Sicherheit für Vertraulichkeit und Soundness, aufbauend auf minimalen, gut verstandenen Annahmen;
- formale Verifikation der kritischen kryptografischen Teile.
Das Team leitet Chief Cryptographer Ulrich Haböck mit Luke Edwards und Suyash Bagad. Es will sich mit den Autoren von ZIP 2005 und dem Project-Tachyon-Team abstimmen. Erstes Ergebnis soll ein konkreter Designvorschlag nach einer Sichtung der bestehenden Forschung sein; Berichte beschreiben Teile der Arbeit als noch offene Forschungsfragen. Ende 2027 ist ein Ziel, und eine Umsetzung bräuchte noch ein Protokoll-Upgrade, um das Mainnet zu erreichen. Epoch konnten wir nur über Sekundärberichte prüfen, die auf den Post von Shielded Labs auf X verlinken. Lies es also als angekündigte Absicht. Epoch erscheint auch in unserem Porträt von Zooko Wilcox.
Unabhängig davon sagte Josh Swihart, CEO des Zcash Open Development Lab, bei einer Konferenzsitzung im Mai 2026, quantenwiederherstellbare Wallets kämen innerhalb eines Monats und der volle Post-Quanten-Status werde in 12 bis 18 Monaten angestrebt (CoinDesk, 8. Mai 2026). Das ist ein gesprochenes Ziel und keine Spezifikation und sollte nicht mit dem Termin von Epoch vermischt werden.
Was Quantenrisiko für ZEC-Halter bedeutet
Die geprüften Quellen deuten auf nichts Dringendes hin. Sie legen einige sinnvolle Gewohnheiten nahe, als allgemeine Information und nicht als Anlageberatung:
- Bevorzuge Wallets mit Unterstützung für den Ironwood-Pool, denn nur Ironwood-Notes sind für die Wiederherstellung vorgesehen. Das Wallet-Verzeichnis zeigt den aktuellen Stand; prüfe immer die Release Notes der Wallet.
- Lass langfristige Ersparnisse nicht in transparenten Adressen liegen und verwende eine transparente Adresse nicht wieder, nachdem du von ihr ausgegeben hast.
- Rechne mit einem Migrationsschritt. ZIP 2005 erwartet, dass Wallets Gelder nach der Einführung in wiederherstellbare Notes verschieben, und die Mechanik der Orchard-zu-Ironwood- Migration steht in ZIP 318, weiterhin im Status Draft. Folge den Hinweisen deiner Wallet, statt wegen Gerüchten Gelder zu bewegen.
- Sichere deine Seed-Phrase wie immer. Quantenrisiko ändert die Grundlagen nicht; die meisten realen Verluste entstehen weiterhin durch Phishing und verlorene Backups. Mehr dazu in Seed-Phrase.
Was noch unbekannt ist
- Wann oder ob es einen Quantencomputer geben wird, der elliptische Kurven brechen kann. Die Schätzungen gehen weit auseinander, keine ist verlässlich.
- Das endgültige Design des Recovery-Protokolls und der Termin des Netzwerk-Upgrades, das es aktivieren würde.
- Ob und wie neben der Balance auch die Privatsphäre gegen Quantenangreifer geschützt wird; das ist Epochs Gebiet, mit offenen Forschungsfragen.
- Wann ZIP 2005 über den Status Proposed hinauskommt.
Wir aktualisieren diesen Artikel, sobald sich etwas davon ändert. Neue Daten und Artikel erscheinen zuerst im ZecZcash-Telegram-Kanal.
Quellen und Methodik
Dieser Artikel beruht auf den Primärdokumenten, geprüft am 9. Oktober 2026: ZIP 2005: Ironwood Quantum Recoverability (Proposed; erstellt 2025-03-31; Eigentümer Daira-Emma Hopwood und Jack Grigg; den vollen Text konnten wir nur teilweise lesen, daher machen wir keine Aussagen über spätere Abschnitte), ZIP 258, ZIP 318 und ZIP 326 zu NU6.3 und Migration (alle Draft) sowie die Zcash-Protokollspezifikation. Epoch beschreibt The Crypto Times (2. Oktober 2026), dort verlinkt ist der Post von Shielded Labs auf X; den Zeitplan vom Mai 2026 nennt CoinDesk. Allgemeine Aussagen zum Shor-Algorithmus und zu transparenten Adressen im Bitcoin-Stil sind Hintergrundwissen und keine Aussagen dieser Dokumente. Zur Netzwerkseite siehe den Zcash Network Upgrade Tracker.
Häufige Fragen
Ist Zcash quantenresistent?
Nicht vollständig. Zcashs geschützte Protokolle beruhen auf der Schwierigkeit diskreter Logarithmen auf elliptischen Kurven, die ein ausreichend großer Quantencomputer brechen könnte. Seit dem Upgrade NU6.3 (Ironwood) sind neue Notes so gebaut, dass Gelder über ein künftiges Recovery-Protokoll gerettet werden könnten. Dieses Protokoll ist aber nicht aktiv, es ist also ein Sicherheitsnetz und keine Quantensicherheit.
Kann ein Quantencomputer heute meine ZEC stehlen?
Soweit öffentlich bekannt, ist heute kein Quantencomputer groß genug, um die von Zcash genutzte Elliptische-Kurven-Kryptografie zu brechen, und niemand kann verlässlich sagen, wann einer es sein wird. Es geht um Vorsorge: Die Bedrohung liegt in der Zukunft, und Protokolländerungen dauern Jahre.
Was ist ZIP 2005?
ZIP 2005, Ironwood Quantum Recoverability, ist ein Consensus-ZIP im Status Proposed von Daira-Emma Hopwood und Jack Grigg. Es ändert den Aufbau von Notes im Ironwood-Pool, damit ein künftiges Recovery-Protokoll sie auch gegenüber einem Quantenangreifer prüfen und retten könnte. Es stellt klar, dass es das Protokoll nicht allein quantensicher macht.
Welche Zcash-Gelder sind wiederherstellbar?
Laut ZIP 2005 nur Gelder im Ironwood-Pool. Für Gelder in Sprout, Sapling oder Orchard wäre keine Wiederherstellung möglich, und das ZIP sagt, Wallets sollten alle Gelder, auch transparente, in Ironwood-Notes verschieben. Das Recovery-Protokoll selbst ist nur skizziert.
Sind transparente Zcash-Adressen quantensicher?
Nein. Transparente Adressen funktionieren wie Bitcoin-Adressen und beruhen auf Signaturen über elliptische Kurven, sind also derselben Art von Quantenangriff ausgesetzt. ZIP 2005 rät, transparente Gelder nach der Einführung in wiederherstellbare geschützte Notes zu verschieben.
Schützt ZIP 2005 meine Privatsphäre vor Quantencomputern?
Nicht als Ziel. Das ZIP betrifft die Balance-Eigenschaft, also dass niemand Gelder fälschen oder stehlen kann. Sein Text hält fest, dass Quantenangriffe auf die Privatsphäre nicht behandelt werden müssen, solange die Änderung die Privatsphäre nicht verschlechtert.
Was ist Epoch?
Epoch ist ein Forschungs- und Entwicklungsprojekt, das Shielded Labs am 1. Oktober 2026 angekündigt hat. Es soll quantenanfällige Teile von Zcashs Kryptografie durch Post-Quanten-Komponenten ersetzen und kritischen Code formal verifizieren, mit dem Ziel einer produktionsreifen Umsetzung bis Ende 2027. Das ist ein Ziel, kein ausgeliefertes Feature.
Was sollte ich als ZEC-Halter wegen Quantenrisiko tun?
Aus den geprüften Quellen folgt nichts Dringendes. Sinnvoll sind eine Wallet mit Ironwood-Unterstützung, keine Wiederverwendung transparenter Adressen und das Verfolgen der Migrationshinweise deiner Wallet. Das sind allgemeine Informationen, keine Anlageberatung.
Ist Zcash quantensicher oder quantenfest?
Noch keines von beiden. Zcash hat ein Recovery-Design im Ironwood-Pool und mit Epoch ein Forschungsprojekt für Post-Quanten-Kryptografie bis Ende 2027, aber das Recovery-Protokoll ist nicht aktiv und die Post-Quanten-Komponenten gibt es noch nicht als Release. Quantensicherheit ist ein Ziel, keine heutige Eigenschaft.
Was ist Post-Quanten-Kryptografie?
Kryptografie, die auch gegen Angreifer mit großen Quantencomputern sicher bleiben soll, meist auf Problemen aufgebaut, die der Shor-Algorithmus nicht effizient löst. Zcashs heutige geschützte Protokolle sind nicht post-quantum. Epoch ist das Projekt von Shielded Labs für produktionsreife Post-Quanten-Komponenten.
Alle Zcash-News sofort aufs Handy
Folge ZecZcash, unserer unabhängigen Zcash-Community auf Telegram, für Nachrichten in Echtzeit, Kursgespräche und Diskussionen.
@ZecZcash auf Telegram folgen