Kryptografie in Bitcoin

Die mathematischen Werkzeuge hinter Bitcoin: von Hash-Funktionen bis zu digitalen Signaturen.

Zuletzt geprüft: März 2026

Öffentliche Adresse — zum Empfangen

Wie ein Briefkastenschlitz: Jeder kann dir hierhin Bitcoin senden. Teilen ist völlig sicher — empfangen kann jeder, wegnehmen niemand.

Privater Schlüssel — zum Ausgeben

Wie der Schlüssel zum Briefkasten: Nur wer ihn kennt, kann deine Bitcoin ausgeben. Er bleibt geheim — für immer, vor jedem.

Was sind Hash-Funktionen?

Eine Hash-Funktion ist wie ein magischer Mixer: Du wirfst beliebige Daten hinein und bekommst immer einen «Fingerabdruck» fester Länge heraus. Dieselbe Eingabe ergibt immer denselben Fingerabdruck, aber aus dem Fingerabdruck kann man die Eingabe nicht zurückrechnen.

Das Hash-Labor — probier es selbst

↓ SHA-256 ↓

...

Ändere nur einen Buchstaben – der gesamte Hash ändert sich komplett!

  1. Wie Eier verrühren: Aus einem Ei wird leicht ein Rührei — aber aus dem Rührei nie wieder das Ei. Genau so kommt niemand vom Hash zurück zu deiner Eingabe. Und zwei verschiedene Eingaben ergeben immer verschiedene «Rühreier».

SHA-256 im Detail

Bitcoin verwendet SHA-256 (Secure Hash Algorithm, 256 Bit) aus der SHA-2-Familie, designed von der NSA. Der Output ist immer 256 Bit (64 Hex-Zeichen) lang, unabhängig von der Input-Länge.

Eigenschaften einer kryptografischen Hash-Funktion

Determinismus

Gleicher Input → immer gleicher Output

Einwegfunktion (Preimage Resistance)

Aus dem Hash den Input zu berechnen ist praktisch unmöglich (2^256 Möglichkeiten)

Lawineneffekt

1 Bit Änderung im Input → ~50% der Output-Bits ändern sich

Kollisionsresistenz

Zwei verschiedene Inputs mit gleichem Hash zu finden ist praktisch unmöglich

"Bitcoin" Grossbuchstabe B "bitcoin" Kleinbuchstabe b 1 1 Bit SHA-256 b4056df6691f8dc7 2e56302ddad345d6… 6b88c087247aa2f0 7ee1c5956b8e1a9f… 2 kein Muster, kein Zusammenhang — im Schnitt kippen 128 von 256 Bits Bitcoin: SHA256(SHA256(block_header)) Double-SHA256 — Schutz gegen Length-Extension-Angriffe
  1. 1Nur 1 Bit Unterschied im Input: aus dem grossen «B» wird ein kleines «b».
  2. 2Der Hash ändert sich komplett — im Schnitt kippt die Hälfte aller 256 Bits. Schon kleinste Manipulationen fliegen dadurch sofort auf.

SHA-256: Sicherheitseigenschaften im Detail

Kryptografische Hash-Funktionen müssen drei grundlegende Sicherheitseigenschaften erfüllen, die sich in ihrer Stärke unterscheiden:

EigenschaftAngriffszielKlassische SchwierigkeitBedeutung für Bitcoin
Preimage Resistance Gegeben Hash h: finde beliebiges x mit SHA256(x) = h 2256 Private Keys können nicht aus Adressen zurückgerechnet werden
Second Preimage Gegeben x₁: finde x₂ ≠ x₁ mit gleichem Hash 2256 Niemand kann eine andere Transaktion mit gleichem Hash konstruieren
Collision Resistance Finde beliebiges Paar (x₁, x₂) mit gleichem Hash 2128 (Birthday) Schwächer als die anderen, aber 2128 ist noch sicher. Daher Double-SHA256.

Der Lawineneffekt lässt sich quantifizieren: Ein Bit-Flip im Input ändert im Durchschnitt ~128 der 256 Output-Bits (~50%). Dies ist eine mathematische Eigenschaft der SHA-256-Kompressionsfunktion, die auf einer modifizierten Davies-Meyer-Konstruktion basiert.

Was sind Public und Private Keys?

Bitcoin nutzt ein Schlüsselpaar-System. Dein Private Key ist dein absolutes Geheimnis: eine zufällige Zahl, die nur du kennst. Aus ihm wird mathematisch dein Public Key abgeleitet. Anders als ein Passwort erlaubt das, Geld zu empfangen, ohne dem Sender etwas Geheimes mitzuteilen.

PRIVATE KEY 1 5Kb8kLf9zgWQnogidDA76… geheim — nie teilen ECDSA (×G) PUBLIC KEY 2 04a34b99f22c790c4e36… öffentlich teilbar Hashing + Checksum ₿ BITCOIN-ADRESSE bc1qxy2kgdygjrsqtzq2n0… 3 Rückweg unmöglich — in keine Richtung selbst mit allen Computern der Welt
  1. 1Private Key — der Briefkasten-Schlüssel: Nur du kannst damit «das Geld herausholen». Geheim halten, immer.
  2. 2Public Key & Adresse — der Briefkastenschlitz: Jeder kann dir Geld «einwerfen». Öffentlich teilbar.
  3. 3Einbahnstrasse: Vom Private Key zur Adresse ist einfach — der Rückweg ist mathematisch unmöglich, selbst mit allen Computern der Welt.

Elliptische-Kurven-Kryptografie (ECDSA)

Bitcoin verwendet die elliptische Kurve secp256k1 (y² = x³ + 7 über einem endlichen Feld). Der Private Key ist eine zufällige 256-Bit-Zahl k, der Public Key ist der Punkt K = k × G auf der Kurve (Skalarmultiplikation mit dem Generatorpunkt G).

secp256k1 — vom Private Key zur Adresse

PRIVATE KEY 1 256-Bit-Zufallszahl · ≈ 10⁷⁷ Möglichkeiten × G Kurvenmultiplikation PUBLIC KEY 2 Punkt (x, y) auf der secp256k1-Kurve SHA256 + RIPEMD160 + Checksum BTC-ADRESSE 3 bc1q… / 3… / 1… · 160-Bit-Hash Einbahnstrasse — mathematisch nicht umkehrbar secp256k1 4 y² = x³ + 7 · p = 2²⁵⁶ − 2³² − 977 Koblitz-Kurve ohne unerklärte Konstanten
  1. 1Private Key: eine zufällige 256-Bit-Zahl — ≈ 1077 Möglichkeiten, mehr als Atome im sichtbaren Universum.
  2. 2×G (Kurvenmultiplikation): macht daraus den Public Key, einen Punkt (x, y) auf der Kurve. Der Rückweg ist das Diskrete-Logarithmus-Problem — praktisch unlösbar.
  3. 3SHA256 + RIPEMD160 + Checksum: verdichten den Public Key zur Bitcoin-Adresse (bc1q…).
  4. 4Warum secp256k1 statt NIST P-256? Die Koblitz-Kurve hat keine «magischen» Konstanten — NIST-Kurven tragen unerklärte Seed-Werte (mögliche Backdoor). Satoshi wählte volle Transparenz.

Die Sicherheit basiert auf dem Diskreten-Logarithmus-Problem auf elliptischen Kurven: Aus K = k × G den Skalar k zu berechnen ist für klassische Computer praktisch unmöglich (O(√n) mit Pollard's Rho).

Wie funktionieren digitale Signaturen?

Wenn du eine Bitcoin-Transaktion sendest, «unterschreibst» du sie mit deinem Private Key. Jeder im Netzwerk kann mit deinem Public Key prüfen, ob die Unterschrift echt ist, ohne deinen Private Key zu kennen.

TRANSAKTION 1 «Sende 0.5 BTC an Adresse X» + Private Key SIGNIEREN 2 nur die Signatur geht ins Netzwerk — der Private Key verlässt dein Gerät nie NETZWERK PRÜFT 3 Signatur + dein Public Key ✓ gültig — fälschungssicher
  1. 1Signieren: Du unterschreibst die Transaktion mit deinem Private Key — eine Unterschrift, die nur du leisten kannst.
  2. 2Senden: Nur die Signatur geht ins Netzwerk — dein Private Key verlässt dein Gerät nie.
  3. 3Prüfen: Jeder verifiziert die Unterschrift mit deinem Public Key. Anders als auf Papier ist sie mathematisch fälschungssicher.

ECDSA-Signaturprozess

Signieren (Sender · Private Key) Verifizieren (Netzwerk · Public Key)
1. z = SHA256(Transaktion) 1. z = SHA256(Transaktion)
2. k = zufällige Zahl (1…n−1)
Kritisch: k darf nie wiederverwendet werden!
2. u1 = z × s⁻¹ mod n
3. R = k × G (Punkt auf Kurve) 3. u2 = r × s⁻¹ mod n
4. r = R.x mod n 4. P = u1 × G + u2 × PublicKey
5. s = k⁻¹ × (z + r × PrivateKey) mod n 5. Gültig wenn P.x = r
Ergebnis: Signatur (r, s) Ergebnis: Gültig / Ungültig

Wichtig: Bitcoin migriert seit Taproot (2021) schrittweise zu Schnorr-Signaturen (BIP 340), die Vorteile bieten: Linearität (Key/Signature Aggregation), kürzere Signaturen und bessere Privacy durch MuSig2 Multi-Signature-Schemas.

Schnorr vs. ECDSA & secp256k1: Warum diese Kurve?

Schnorr-Signaturen (BIP 340, aktiviert mit Taproot 2021) lösen drei langfristige Probleme von ECDSA:

EigenschaftECDSASchnorr (BIP 340)
Signatur-Grösse 71–72 Bytes (DER-kodiert) 64 Bytes (kompakter)
Key Aggregation Nicht möglich MuSig2 (BIP 327): n Keys → 1 Key
Multisig-Privacy On-chain sichtbar Sieht aus wie Single-Sig
Malleability (r, s) und (r, −s) beide gültig
Problem bis SegWit 2017
Nicht malleabel
Adresstyp P2PKH (1...), P2SH (3...), P2WPKH (bc1q) P2TR (bc1p), Taproot
Aktiviert Genesis (2009) Taproot, Block 709 632 (Nov 2021)

secp256k1 wurde 2000 vom SECG-Konsortium standardisiert. Die Kurven-Parameter wurden nach klar definierten Regeln gewählt (Koblitz-Kurve), ohne die bei NIST-Kurven kritisierten «zufälligen» Konstanten, die theoretisch eine Hintertür enthalten könnten.

Was ist eine Seed-Phrase?

Eine Seed-Phrase (Recovery Phrase) besteht aus 12 oder 24 zufälligen Wörtern aus der BIP39-Wortliste. Sie ist der Master-Schlüssel zu deiner gesamten Bitcoin-Wallet. Klicke auf ein Wort, um mehr zu erfahren.

Beispiel: 12-Wort-Seed-Phrase (NICHT verwenden!)
Klicke auf ein Wort, um seine Bedeutung zu verstehen.

Sicherheitsregel: Schreibe deine echte Seed-Phrase niemals digital auf. Nur auf Papier (oder Metall), offline, sicher verwahrt. Wer deine Seed-Phrase kennt, hat Zugriff auf alle deine Bitcoin.

Quantencomputer & Post-Quantum-Kryptografie

Quantencomputer bedrohen Bitcoins Kryptografie auf zwei Wegen, mit sehr unterschiedlicher Dringlichkeit:

AlgorithmusBetrifftAuswirkungStatus 2026
Grover's SHA-256 (Hashes, PoW) Halbiert Security: 2256 → 2128 effektiv Kein Problem, 128-Bit reicht
Shor's ECDSA (Private Keys) Könnte Private Keys aus Public Keys ableiten Jahrzehnte entfernt, braucht ~2 300 logische (~4 Mio. physische) Qubits; heutige Systeme: einige tausend physische

Post-Quantum-Alternativen im Gespräch: CRYSTALS-Dilithium (NIST PQC Standard 2024, Gitter-basiert) · SPHINCS+ (Hash-basiert) · BIP-360 P2QRH (Pay-to-Quantum-Resistant-Hash, in Diskussion)

Welche Adressen sind gefährdet? Adressen, bei denen der Public Key bereits on-chain veröffentlicht wurde (P2PK-Outputs aus der Satoshi-Ära, wiederverwendete Adressen). Native SegWit-Adressen (bc1q...), die nie eine Transaktion gesendet haben, exponieren nur den Hash des Public Keys und sind damit sicher gegen Shor.

Bitcoin kann seine Kryptografie via Soft Fork upgraden, lange bevor Quantencomputer eine reale Bedrohung werden. → Mehr zum Mythos: Mythen & Kritik.

Wissenscheck

Kryptografie-Quiz

Teste dein Verständnis der Bitcoin-Kryptografie.