· 8 Artikel + Reportage + Tool-Radar + Werkstatt

Ausgabe vom 9. September 2026

Maschinell recherchiert, menschlich relevant.

Mathematik · Anspruch und Verfahren

OpenAI beansprucht das Navier-Stokes-Problem — der Anspruch deckt sich mit dem offiziellen Wortlaut, das Verfahren dahinter wirft die eigentlichen Fragen auf

Hintergrund & Analyse

OpenAI hat am Montagabend erklärt, ein internes Modell habe eines der sieben Millennium-Preis-Probleme gelöst. Der Beweis zeigt, dass eine anfangs ruhende, glatte Strömung unter einer glatten äußeren Kraft in endlicher Zeit eine Singularität entwickeln kann — eine Stelle, an der die Geschwindigkeit unbeschränkt wächst, während die Energie endlich bleibt. Er liegt als Text und als Lean-Formalisierung vor.

Die Navier-Stokes-Gleichungen beschreiben, wie Flüssigkeiten und Gase strömen — sie stecken in jeder Wettervorhersage. Seit rund neunzig Jahren ist offen, ob eine glatte Anfangsströmung glatt bleibt.

Der Vorwurf vom „falschen Problem“ hält dem Originaltext nicht stand

Zahlreiche Berichte hielten OpenAI vor, die forcierte Variante gelöst zu haben und damit nicht das eigentliche Preisproblem. Das lässt sich nachprüfen. Charles Fefferman, der die Problemstellung für das Clay Mathematics Institute verfasst hat, listet vier Aussagen (A) bis (D) und schreibt davor: „To give reasonable leeway to solvers while retaining the heart of the problem, we ask for a proof of one of the following four statements.“ Die Aussagen (C) und (D) enthalten den Kraftterm ausdrücklich. OpenAI beruft sich genau darauf: Das Ergebnis löse das Problem „by establishing statement ,C‘ (and also ,D‘)“.

Wer sagt, hier sei das falsche Problem gelöst worden, widerspricht also dem Wortlaut der Ausschreibung. Die berechtigte Kritik ist leiser: Unter Fachleuten gilt der forcierte Fall als der weniger aussagekräftige, weil eine äußere Kraft dem System Energie zuführen kann. Fefferman hat ihn als zulässigen Weg vorgesehen — als vollwertigen Ersatz für die Frage, die das Fach umtreibt, gilt er nicht.

Am Preisgeld ändert das ohnehin nichts. Die Clay-Regeln verlangen eine Fachzeitschriften-Veröffentlichung, danach mindestens zwei Jahre Wartezeit und die Anerkennung der Fachwelt. OpenAI erklärt selbst, die Million nicht beanspruchen zu wollen.

Was tatsächlich gerechnet wurde

OpenAI legt die Zahlen offen. Seit dem 28. August wird ein internes Modell trainiert, das nach Firmenangaben deutlich leistungsfähiger ist als das öffentliche GPT-6 Astra. Am 1. September — nach Gerüchten, zwei Millennium-Probleme seien gelöst worden — setzte OpenAI es auf alle sieben Probleme an. Die erfolgreiche Gruppe umfasste in der Spitze rund 10.000 gleichzeitig arbeitende Agenten und brauchte 88 Stunden, die Lean-Prüfung weitere 17. Ein Nebenergebnis: Für die verwandten Euler-Gleichungen lösten knapp 100 Agenten in etwa 50 Stunden die unforcierte Blow-up-Frage — mathematisch der stärkere Befund, aber nicht auf der Clay-Liste.

Das Protokoll aus New York

Am selben Tag veröffentlichten Tristan Buckmaster (Courant Institute, NYU) und Levent Alpöge (Anthropic, rein private Zusammenarbeit) drei eigene, ebenfalls Lean-geprüfte Ergebnisse. Buckmaster legte dazu ein Statement vor.

Seine Darstellung: Nach Gerüchten über einen Anthropic-Durchbruch schrieb er am 3. September von sich aus an OpenAI. In einem Telefonat am 6. September habe sich herausgestellt, dass entgegen der behaupteten „very little human input“ ein ganzes Team beteiligt und erheblicher Rechenaufwand geflossen sei. Beim zweiten von zwei Vorschlägen habe Sébastien Bubeck „twice asserted that he wanted Levent removed from authorship“ — wegen dessen Anstellung bei Anthropic. Als Buckmaster ankündigte, an die Öffentlichkeit zu gehen, sei die Antwort gewesen: „Why would you ruin your career?“, nach seinem Widerspruch: „If you don't want me to be nice, then I don't have to be nice.“

Buckmaster grenzt selbst ein: „I have not seen OpenAI's proof. […] I am not accusing anyone of anything.“

Bubeck widerspricht. Er nannte die Vorwürfe „false and inflammatory“ und veröffentlichte Textnachrichten, in denen er die Anerkennung ausdrücklich Alpöge und Buckmaster zuspricht; gemeint gewesen sei die Autorenliste eines OpenAI-Papiers. Die Karriere-Bemerkung bezeichnet er als unglücklichen, sofort zurückgenommenen Satz. OpenAI schreibt, man habe deren Arbeit vorher nicht gesehen, räumt aber ein: „we cannot rule out that de-identified data derived from their usage of our products helped improve our models“.

Taos Einwand überdauert den Streit

Terence Tao veröffentlichte am Montagabend einen Text, der über den Tagesstreit hinausweist. Der Bestand an guten offenen Problemen werde „mined in a non-renewable fashion“. Sein Bild dafür: Eine Region kann an Trinkwassermangel leiden und zugleich von einem Ozean umgeben sein. Neu an der KI-Ära sei, dass keine erkennbare Grenze mehr zwischen dem Machbaren und dem Harten verlaufe — verschärft dadurch, dass die Labore weder Fehlschläge noch Lösungswege offenlegen. Damit werde die Identifikation eines lohnenden Problems selbst zur knappen Ressource: „even the rumor of someone working on a problem can trigger a massive amount of AI-powered effort to flatten it before the original research project has time to reach its full potential.“ Der Anreiz laufe darauf hinaus, Forschungsrichtungen gar nicht mehr zu teilen — eine Umkehr von „centuries of traditions of open science“.

Genau diese Reihenfolge steht in OpenAIs eigenem Beitrag: erst das Gerücht, dann der Einsatz. Buckmaster nennt den Moment einen „Deep Blue-Kasparov moment“ und wünscht sich eine unaufgeregte Debatte über Ausbildung und Anerkennung im Fach. Dass er sie mit einem Gesprächsprotokoll eröffnen muss, ist der Befund dieses Tages. Das Muster überzogener Mathematik-Ankündigungen haben wir in unserer Reportage vom 21. August untersucht; auch den Erdős-Vorfall vom Oktober 2025 räumte damals Bubeck ein.

Agenten · Consumer-Produkte

Meta stellt „Muse“ vor — und liefert als Erster eine vollständige Sicherheitsarchitektur für Verbraucher-Agenten mit

Hintergrund & Analyse

Meta hat am Montag Muse veröffentlicht, einen persönlichen KI-Agenten für Alltagsaufgaben: E-Mails schreiben, Reisen buchen, Formulare ausfüllen, Rechnungen und Abos nachverhandeln, Rezepte in Einkaufslisten verwandeln. Der Agent arbeitet nach Firmenangaben weiter, wenn die App geschlossen ist, und meldet sich, wenn er eine Freigabe braucht.

Meta beschreibt den Anspruch in einem Satz: „It doesn't just answer questions, it actually does the work.“ Ausgeliefert wird Muse als iOS- und Android-App sowie über die Website muse.ai; eine Anbindung an Metas Datenbrille ist angekündigt, aber noch nicht aktiv. Der Start erfolgt zunächst nur in den USA, ein Termin für Europa liegt nicht vor. Zum Preis heißt es lediglich, das Angebot sei „free for most of what people need“, mit kostenpflichtigen Stufen für Vielnutzer; TechCrunch nennt 20 und 100 Dollar im Monat, diese Zahlen stehen bislang nur in dieser einen Quelle.

Nicht zu verwechseln: drei Produkte, ein Name

Meta führt den Namen Muse inzwischen dreifach. Muse Spark ist die Sprachmodellreihe aus den Superintelligence Labs; Muse Image und Muse Video sind Generatoren aus dem Sommer. Neu ist allein der Agent, der auf Muse Spark aufsetzt. Wer die älteren Ankündigungen als Beleg für die Fähigkeiten des Agenten liest, verwechselt Fundament und Aufbau.

Die Architektur ist der eigentliche Beitrag

Ungewöhnlich an diesem Start ist, wie ausführlich Meta die Sicherheitsarchitektur offenlegt. Jeder Nutzer bekommt eine eigene Muse Secure VM — eine abgeschottete virtuelle Maschine, in der sowohl der Agent als auch die Daten liegen. Das Modell selbst läuft in einem Container mit eingeschränkten Rechten, eigenem Dateisystem und gefilterten Systemaufrufen.

Entscheidend ist ein zweiter, getrennter Wächter namens Sentinel. Meta beschreibt ihn als „the sole permission authority for approval to perform actions with connectors to third-party services and for all egress over the network“ — jede Aktion gegenüber einem fremden Dienst und jeder ausgehende Netzwerkverkehr laufen über ihn. Sentinel prüft Hostname, Adresse, Port, HTTP-Methode und Pfad und fragt bei Bedarf beim Nutzer nach.

Am aufschlussreichsten ist der Umgang mit Zugangsdaten: „Never showing API keys to the model is an example of how we apply the principle of least privilege.“ Das Modell sieht nur Platzhalter-Tokens; die echten Schlüssel setzt Sentinel erst beim Netzwerkzugriff ein. Damit läuft der wichtigste Angriff gegen Agenten ins Leere — bei einer Prompt Injection schmuggelt ein Angreifer Anweisungen in Inhalte, die der Agent verarbeitet, etwa in eine E-Mail oder eine Webseite. Gelingt das hier, hat der Angreifer trotzdem keine Schlüssel in der Hand, weil das Modell sie nie kennt.

Das ist eine ernsthafte Konstruktion, und sie ist ausführlicher dokumentiert als bei den meisten Wettbewerbern. Für Unternehmen, die eigene Agenten bauen, ist dieses Dokument unabhängig vom Produkt lesenswert.

Was die Architektur nicht löst

Alle genannten Schutzmaßnahmen richten sich gegen Dritte. Gegen den Betreiber selbst richten sie sich nicht. Meta hält in derselben Veröffentlichung fest, die Trennung „does not prevent Meta from accessing data when necessary to support, secure or operate the service“. Eine Confidential VM, die den Zugriff auch für Meta kryptografisch ausschließen soll, ist angekündigt — für später im Jahr, derzeit im Test mit ausgewählten Nutzern, also zum Start noch nicht aktiv.

Hinzu kommt ein Detail mit Werbebezug: Wenn Muse im Browser tätig wird, erscheint das gegenüber fremden Diensten „as your activity“. Gesprächsinhalte aus der VM fließen nach Metas Angaben nicht in die Werbesysteme; Inferenzdaten werden vor einer Verwendung zum Modelltraining bereinigt, mit Widerspruchsmöglichkeit.

Genau an dieser Stelle setzt die Skepsis an, die WIRED in den Titel gehoben hat. Sie richtet sich nicht gegen die Technik, sondern gegen die Vorgeschichte des Anbieters: der FTC-Vergleich von 2011 wegen irreführender Datenschutzangaben, die Fünf-Milliarden-Strafe von 2019, Cambridge Analytica, im Klartext gespeicherte Passwörter. Meta nennt als anbindbare Dienste unter anderem E-Mail, Browser, Instagram, WhatsApp, den Passwortverwalter 1Password und Bezahldienste wie Link. Ein Agent mit dieser Reichweite verlangt genau das Vertrauen, das jenes Register belastet.

Warum Europa wartet

Das Ausbleiben eines EU-Starts hat Meta nicht begründet. Die regulatorische Lage ist aber beschreibbar: Die DSGVO knüpft an automatisierte Profilbildung besondere Anforderungen, Gesundheitsdaten genießen zusätzlichen Schutz, und der Digital Markets Act verlangt eine ausdrückliche Einwilligung, bevor Daten aus Facebook, Instagram, Messenger und WhatsApp zusammengeführt werden. Seit dem 2. August 2026 gilt zudem die Pflicht, KI-Interaktionen offenzulegen. Dass diese Vorschriften der Grund für die Verzögerung sind, liegt nahe — bestätigt hat es niemand.

Für die Einordnung des Wettbewerbs bleibt festzuhalten: Meta tritt hier gegen etablierte Agentenprodukte von OpenAI, Google und Anthropic an, mit dem Unterschied, dass die Verteilung über WhatsApp und die Meta-Apps eine Reichweite eröffnet, die keiner der Wettbewerber hat. Ob das reicht, entscheidet sich nicht an der Architektur, sondern daran, wie viele Menschen einem Agenten von Meta ihr Postfach öffnen.

Halbleiter · Wie eine Zahl entsteht

Amazon hat keine Chips für 60 Milliarden Dollar bestellt — die Zahl stammt aus einem Optionsschein, und 85 Prozent davon sind offen

Hintergrund & Analyse

Qualcomm und Amazon Web Services haben am Montag eine „multi-generational product collaboration“ angekündigt. Die deutschen Schlagzeilen daraus lauteten sinngemäß: Amazon ordert KI-Chips für 60 Milliarden Dollar. Diese Zahl steht in der Pressemitteilung nicht.

Was offiziell mitgeteilt wurde: Die beiden Unternehmen arbeiten an „customized silicon at scale for large-scale AI data centers“ sowie an optischer Verbindungstechnik bis 1,6 Terabit pro Sekunde. Qualcomm-Chef Cristiano Amon lässt sich mit einem Satz über jahrzehntelange Erfahrung bei energieeffizientem Rechnen zitieren, AWS-Vizepräsident Prasad Kalyanaraman mit einem über leistungsfähigere und kostengünstigere Infrastruktur. Kein Volumen, keine Stückzahl, kein Chipmodell, kein Fertigungspartner, kein Liefertermin. The Register beschrieb die Mitteilung entsprechend als auffallend inhaltsarm.

Woher die 60 Milliarden stammen

Die Zahl steht in der begleitenden Finanzoffenlegung. Qualcomm räumt Amazon ein Bezugsrecht auf bis zu 25 Millionen eigene Aktien zum Preis von 161,26 Dollar ein — bei voller Ausübung rund vier Milliarden Dollar. Dieses Recht wird nicht auf einmal wirksam, sondern in Tranchen, und zwar gekoppelt an Bestellungen. Erst wenn Amazon über die Laufzeit Serverchips, Netzwerktechnik und zugehörige Leistungen im Wert von insgesamt 60 Milliarden Dollar abgenommen hat, sind alle 25 Millionen Aktien freigeschaltet. Das Bezugsrecht läuft bis zum 3. September 2036.

Die 60 Milliarden sind damit keine Bestellung, sondern die Obergrenze einer Staffel über bis zu zehn Jahre. Wie viel davon bereits gesichert ist, lässt sich beziffern: 3,75 der 25 Millionen Aktien sind auf Basis von Amazons Anfangszusagen sofort wirksam geworden — also 15 Prozent. Die übrigen 85 Prozent hängen an Bestellungen, die noch nicht erfolgt sind.

Warum ein Chiphersteller Aktien verschenkt

Die Konstruktion ist erklärungsbedürftig, aber nicht neu. Ein Optionsschein dieser Art macht den Kunden zum Miteigentümer und verknüpft sein Interesse mit dem Aktienkurs des Lieferanten: Je mehr Amazon bestellt, desto mehr Anteile erhält es, und desto wertvoller werden sie, weil die Bestellungen den Kurs stützen. Für Qualcomm ist es ein Weg, einen ersten großen westlichen Hyperscaler an sich zu binden, ohne den Preis zu senken. Für Amazon ist es eine Absicherung ohne Verpflichtung — es kann abnehmen, es muss nicht.

Für Leser, die solche Meldungen einordnen müssen, ist das die eigentliche Lehre: Wenn eine Vertragssumme aus einer Vesting-Bedingung stammt und nicht aus einem Auftragsbuch, beschreibt sie eine Möglichkeit, keine Verbindlichkeit.

Wie groß ist das wirklich?

Qualcomm ist seit Oktober 2025 mit den Beschleunigern AI200 und AI250 im Rechenzentrumsgeschäft, ergänzt um die AI300-Generation. Bislang war der sichtbarste Abschluss eine Absichtserklärung mit dem saudischen Anbieter Humain über rund 200 Megawatt. Amazon ist der erste große westliche Cloud-Anbieter in dieser Reihe — das ist die belastbare Nachricht des Tages.

Für Nvidia bleibt die Größenordnung überschaubar. Selbst wenn die 60 Milliarden voll abgerufen würden, verteilten sie sich auf bis zu zehn Jahre; Nvidia setzte zuletzt allein in einem Quartal über 60 Milliarden Dollar im Rechenzentrumsgeschäft um. Qualcomm selbst nennt als Ziel rund fünf Milliarden Dollar Rechenzentrumsumsatz im Geschäftsjahr 2027. Der Deal verändert Qualcomms Geschichte, nicht Nvidias Marktstellung.

Offen bleibt eine Frage, die keine der Quellen beantwortet: Warum kauft Amazon extern zu, obwohl es mit Trainium und Inferentia seit Jahren eigene Beschleuniger entwickelt? Die naheliegende Lesart — Ergänzung statt Ersatz, zusätzliche Kapazität in einem angespannten Markt — ist plausibel, aber von keiner Seite bestätigt. Auch ob Qualcomm für Amazon einen exklusiven Chip entwirft oder Amazon Standardprodukte abnimmt, geht aus der Mitteilung nicht hervor.

Die Qualcomm-Aktie legte am Montag zu; die Angaben schwanken je nach Quelle und Zeitpunkt zwischen etwa vier und neuneinhalb Prozent.

Finanzierung · Europäische Souveränität

Mistral sammelt drei Milliarden Euro ein — angeführt wird Europas Souveränitätshoffnung von Samsung

Hintergrund & Analyse

Mistral AI hat am Montag den Abschluss einer Series-D-Runde über drei Milliarden Euro bei einer Nachbewertung von über 21 Milliarden Euro bekanntgegeben. Es ist nach Angaben des Unternehmens und mehrerer Wirtschaftsmedien die größte Eigenkapitalfinanzierung, die ein europäisches Technologieunternehmen je abgeschlossen hat.

Angeführt wird die Runde von Samsung Electronics. Als Co-Leads treten der von EQT verwaltete Scaleup Europe Fund und der bestehende Investor PSG Equity auf. Neu dabei sind Advent, von BlackRock verwaltete Fonds sowie das Großherzogtum Luxemburg. Bestehende Geldgeber wie a16z, ASML, Nvidia, General Catalyst, Lightspeed und Salesforce Ventures ziehen mit.

Wie wir in unserer Ausgabe vom 13. Juni berichteten, verhandelte Mistral damals nach einem Bloomberg-Bericht über rund drei Milliarden Euro bei etwa 20 Milliarden Bewertung. Die Runde ist damit im Wesentlichen so zustande gekommen wie kolportiert — was für die Belastbarkeit der damaligen Gerüchtelage spricht.

Die Bewertung hat sich in einem Jahr fast verdoppelt

Zum Vergleich: Im September 2025 sammelte Mistral 1,7 Milliarden Euro bei 11,7 Milliarden Euro Bewertung ein; damals führte der niederländische Maschinenbauer ASML die Runde an. Binnen zwölf Monaten hat sich die Bewertung also nahezu verdoppelt. Insgesamt hat das 2023 gegründete Unternehmen nach heise-Angaben rund 5,8 Milliarden Euro Eigenkapital plus Fremdmittel aufgenommen.

Zum Umsatz macht Mistral in der Ankündigung keine Angaben. Genannt werden stattdessen Kunden: Airbus, ASML, HSBC und nach eigenen Angaben über 125 Großunternehmen. Als Ziel nennt das Unternehmen laut heise eine Milliarde Dollar an jährlich wiederkehrenden Erlösen bis Ende 2026. Marktbeobachter beziffern den aktuellen Stand auf rund 400 Millionen Dollar; diese Zahl stammt aus Sekundärberichten, nicht aus einer Mitteilung des Unternehmens, und sollte entsprechend vorsichtig gelesen werden. Belastbar ist: Die Bewertung liegt beim Vielfachen des angestrebten, nicht des erreichten Umsatzes.

Der Lead-Investor ist die eigentliche Nachricht

Mistral wird in Europa als Antwort auf die Abhängigkeit von amerikanischen Anbietern vermarktet; Präsident Macron spricht von einem dritten Weg. Dass die größte Runde in dieser Geschichte von einem südkoreanischen Elektronikkonzern angeführt wird, ergänzt um BlackRock-Fonds und den bereits an der Series C beteiligten niederländischen Lithografiekonzern ASML, verschiebt das Bild.

Man kann das auf zwei Arten lesen. Wohlwollend: Souveränität heißt hier nicht europäisches Eigentum, sondern europäische Kontrolle über Betrieb, Standort und Gewichte der Modelle — wer das Eigenkapital stellt, ist nachrangig. Kritisch: Ein Souveränitätsversprechen, dessen größter Einzelinvestor ein außereuropäischer Hardwarekonzern ist, trägt einen Widerspruch in sich, der spätestens dann sichtbar wird, wenn Interessen auseinanderlaufen. Beide Lesarten sind vertretbar; die zweite wird in Brüssel und Berlin absehbar häufiger vorkommen.

Was „Sovereign AI“ als Geschäftsmodell bedeutet

Der Begriff meint mehr als Marketing. Mistral verkauft eine Kombination aus offenen Modellgewichten — das Modell lässt sich also herunterladen und selbst betreiben, statt nur über eine fremde Programmierschnittstelle angesprochen zu werden — und dem Betrieb auf Infrastruktur, die rechtlich und physisch im eigenen Land steht. Für Behörden und regulierte Branchen ist das der entscheidende Unterschied zu einem Standard-Cloud-Angebot: Prüfbarkeit der Gewichte, Datenhoheit, und ein Anbieter, der nicht unter fremdem Recht steht.

Das Geld soll laut Ankündigung in Grundlagenforschung, Rechenkapazität für das Training, Infrastruktur und die kommerzielle Expansion fließen. Konkrete Kapazitätsziele nennt die Mitteilung nicht; in der Berichterstattung kursieren 200 Megawatt bis Ende 2027 und ein Gigawatt bis 2030.

Größenverhältnisse

Mistral ist mit gut 21 Milliarden Euro der mit Abstand wertvollste europäische KI-Anbieter — und liegt zugleich rund eine Größenordnung unter OpenAI und Anthropic, deren kolportierte Bewertungen im hohen dreistelligen Milliardenbereich liegen. Wer Mistral als europäischen Herausforderer der Spitzengruppe beschreibt, beschreibt eine Absicht, keinen Zustand.

Der politische Rahmen füllt sich parallel: Für das EU-Programm der KI-Gigafactories bereitet unter anderem die Deutsche Telekom eine Bewerbung vor; Bewerbungsschluss ist der 12. November 2026. Und die Schweizer Bundesverwaltung hat vergangene Woche angekündigt, sich von Microsoft 365 zu lösen. Beides betrifft Mistral nicht direkt, beschreibt aber den Markt, auf den das Unternehmen setzt.

IT-Sicherheit · Werkzeug und Urteil

Ein Wurm hätte über WeChat-Anrufe eine Milliarde Konten übernehmen können — die Forscher schreiben „working with AI“, die Schlagzeilen schreiben „von KI entwickelt“

Hintergrund & Analyse

Die kalifornische Sicherheitsfirma Calif hat am Montag eine Schwachstelle in WeChat offengelegt, die sich zu einem sich selbst verbreitenden Wurm ausbauen ließ. Die Angreifer hätten ein Konto übernehmen können, während das Telefon des Opfers noch klingelte — ohne dass jemand den Anruf annehmen oder überhaupt das Gerät berühren musste. Anschließend hätte das übernommene Konto seinerseits die gespeicherten Kontakte angerufen.

Calif beschreibt es so: „Simply by calling a victim, WeWorm can hijack their account and call their friends, spreading from phone to phone.“ Und: „The victim does not need to answer the call, or interact with their phone at all.“

Die Lücke ist geschlossen. Calif meldete sie Tencent am 24. Juli; am 21. August erschienen die Fassungen Android 8.0.77 und iOS 8.0.76 mit dem Patch, ergänzt um serverseitige Maßnahmen. Erst danach, am 8. September, wurde die Arbeit veröffentlicht. Technische Einzelheiten hält Calif für einen Konferenzvortrag zurück. Nach Angaben der Forscher gab es keine Hinweise auf eine Ausnutzung durch Dritte.

Technisch: ein Speicherfehler an einer selten beachteten Stelle

Der Fehler steckt im VoIP-Teil von WeChat, also in der Komponente für Sprach- und Videoanrufe. Calif nennt ihn einen „memory corruption issue in WeChat's VoIP stack“. Diese Stelle ist für Angriffe besonders attraktiv, weil sie Daten verarbeiten muss, bevor der Nutzer entscheidet, ob er den Anruf annimmt — genau das macht den Angriff klickfrei. Verstärkend kommt hinzu, dass gespeicherte Kontakte in solchen Anwendungen üblicherweise mehr Rechte haben als Fremde: Was die Bedienung erleichtert, macht den Wurm erst möglich.

Die Zahl „eine Milliarde“ ist eine Schätzung von Calif zum Schadenspotenzial, keine Zahl tatsächlich betroffener Konten. Sie ist plausibel, weil WeChat rund 1,4 Milliarden Nutzer hat und die Verbreitung über Kontaktlisten exponentiell verläuft.

Der Unterschied zwischen der Schlagzeile und der Primärquelle

Deutsche Berichte betitelten den Vorgang mit „Von KI entwickelt“. Calif selbst formuliert vorsichtiger — und der Unterschied ist der eigentliche Kern dieser Meldung:

„Working with AI, our team found the bug and wrote the first remote code execution (RCE) exploit in about two days.“ Und ausdrücklich: „Our team provided the judgment about what to target and how to test it safely.“

Die KI hat also mitgesucht und mitgeschrieben. Die Entscheidungen — welche Komponente überhaupt lohnt, wie sich ein solcher Test verantworten lässt, wann man abbricht — reklamieren die Forscher für sich. Das ist keine Bescheidenheitsfloskel, sondern die genaue Beschreibung dessen, was heute funktioniert: Werkzeuge beschleunigen die mechanische Arbeit, die Zielauswahl bleibt menschlich. Wer daraus „die KI hat einen Wurm gebaut“ macht, überspringt genau den Teil, der über Erfolg oder Fehlschlag entscheidet.

Die Zeitachse ist die eigentliche Nachricht

Calif legt den Ablauf offen, und er ist bemerkenswert dicht: Im Juli fand das System den Fehler, am 23. Juli wurde das Team darauf aufmerksam, einen Tag später ging die Meldung an Tencent. Der Android-Exploit war am 30. Juli fertig, die iOS-Fassung am 2. August, die vorführbare Wurm-Demonstration am 11. August. Für eine vergleichbare Arbeit hätte ein größeres Team nach Einschätzung der Firma früher Monate gebraucht.

Das ist die belastbare Aussage: nicht dass etwas möglich wurde, das vorher unmöglich war, sondern dass sich die Dauer von Monaten auf Wochen verkürzt. Für die Verteidigungsseite ist das zweischneidig. Dieselbe Beschleunigung steht Angreifern zur Verfügung — mit dem Unterschied, dass sie keine 28 Tage auf einen Patch warten und keinen verantwortungsvollen Offenlegungsprozess durchlaufen. Wer heute 90 Tage bis zum Ausrollen eines Sicherheitsupdates braucht, kalkuliert mit einer Frist, die für die Gegenseite nicht mehr gilt.

Belege dafür, ob unter dem Strich Angreifer oder Verteidiger stärker profitieren, gibt es bislang nicht — auch dieser Fall liefert keine. Er ist ein gut dokumentierter Datenpunkt auf der Verteidigerseite: Ein Unternehmen fand die Lücke zuerst, meldete sie, wartete den Patch ab und veröffentlichte erst danach.

Recht · Abomodelle

Zwei Sammelklagen gegen Anthropic gehen in die entscheidende Phase — und das Unternehmen hat die technische Grundlage selbst dokumentiert

Hintergrund & Analyse

Gegen Anthropic laufen in Kalifornien zwei getrennte Sammelklagen wegen der Nutzungsgrenzen seiner Claude-Abos. Sie werden häufig als eine behandelt, haben aber unterschiedliche Kläger, Kanzleien und Vorwürfe.

Kahn gegen Anthropic (Az. 3:26-cv-05763, Northern District of California, eingereicht Mitte Juni 2026) richtet sich gegen die Bewerbung der Max-Tarife. Anthropic wirbt mit „Choose 5x or 20x more usage than Pro“ für 100 beziehungsweise 200 Dollar im Monat. Die Klage macht geltend, dass diese Vervielfachung durch parallel geltende Fünf-Stunden-Fenster und wöchentliche Obergrenzen ausgehebelt werde: Max 5x liefere real etwa das 3,5-fache, Max 20x nur das Sechs- bis Achtfache der Pro-Nutzung. Vertreten werden die Kläger von Monica Vaca und Kati Daffan, beide zuvor Anwältinnen der US-Handelsaufsicht FTC im Verbraucherschutz. Anthropic hat einen Antrag auf Abweisung gestellt; darin heißt es, die Grenzen zu finden sei nicht mehr, als „turning a product around to read the label“. Die Anhörung ist für den 6. November 2026 angesetzt.

Pascual gegen Anthropic (Az. 3:26-cv-07699, eingereicht am 24. Juli 2026) betrifft einen anderen Zeitraum und einen anderen Vorwurf: Ab dem 26. März 2026 hätten unangekündigte Änderungen im Hintergrund dazu geführt, dass Abonnenten ihr Fünf-Stunden-Kontingent zu Stoßzeiten schneller aufbrauchten — bei gleichem Preis und gleichbleibender Wochengrenze. Gefordert werden „damages, restitution, injunctive relief“. Eine Angabe zur Größe der Klassen enthält keines der beiden Verfahren.

Anthropic hat die Grundlage selbst veröffentlicht

Für die zweite Klage ist eine Quelle besonders bemerkenswert: Anthropics eigenes technisches Postmortem. Darin räumt das Unternehmen drei sich überlagernde, unbeabsichtigte Änderungen an Claude Code und verwandten Produkten ein — darunter einen Caching-Fehler ab dem 26. März, der zu unerwartetem Verbrauch der Nutzungsgrenzen führte. Die Konsequenz zog Anthropic selbst: „As of April 23, we're resetting usage limits for all subscribers.“

Damit ist der tatsächliche Vorgang unstrittig; strittig ist seine rechtliche Bewertung. Ein eingeräumter Fehler mit anschließender Wiedergutmachung ist etwas anderes als eine bewusste Leistungskürzung — dass es einen Effekt gab, muss vor Gericht aber niemand mehr beweisen.

Die Vorgeschichte

Anthropic hatte bereits am 28. Juli 2025 zusätzliche wöchentliche Nutzungsgrenzen für Pro- und Max-Abos angekündigt, wirksam ab dem 28. August 2025. Begründet wurde das mit der Nachfrage nach Claude Code; betroffen seien weniger als fünf Prozent der Nutzer. Es war schon damals die zweite Verschärfung binnen weniger Wochen.

Das ist kein Einzelfall der Branche, sondern ein Muster: Ein Produkt mit hohen, schwankenden Grenzkosten wird zum Festpreis verkauft; wenn die intensivsten Nutzer die Kalkulation sprengen, werden die Grenzen nachgezogen. Wie robust dieses Muster rechtlich ist, klärt sich jetzt erstmals vor Gericht — weshalb wir uns in der Reportage dieser Ausgabe ausführlich mit den Preismodellen dahinter befassen.

Parallel: gestohlene Sitzungen

Unabhängig davon berichtete TechCrunch am Montag über Abonnenten, deren Kontingent durch Fremde verbraucht wurde. Der Weg dorthin führt nicht über eine Lücke bei Anthropic: Handelsübliche Schadsoftware zum Datendiebstahl — Anthropic nennt unter anderem Vidar, Lumma, StealC, RedLine und Acreed unter Windows sowie Atomic Stealer bei wenigen Macs — kopiert auf infizierten Rechnern die Browser-Sitzungsdaten. Damit lassen sich bereits angemeldete Claude-Sitzungen übernehmen, ohne Passwort und ohne dass die Zwei-Faktor-Abfrage anschlägt.

Anthropic hat betroffene Nutzer abgemeldet, hinterlegte Zahlungsmittel entfernt und nachweislich unberechtigte Belastungen erstattet. Wie viele Konten betroffen sind, hat das Unternehmen nicht mitgeteilt. Bekannt wurde der Vorgang, nachdem ein britischer Berater Anfang August ungewöhnlichen Verbrauch bemerkte und öffentlich machte; die Sicherheitspresse berichtete ab Ende August.

Ein Zusammenhang zwischen Klagen und Diebstahl besteht nicht — und die naheliegende Ironie sollte man sich verkneifen. Was beide Vorgänge tatsächlich verbindet, ist eine Produkteigenschaft: Nutzer können nicht nachvollziehen, wodurch ihr Kontingent verbraucht wurde. Im einen Fall führt das zu einer Klage, im anderen dazu, dass ein Diebstahl wochenlang unbemerkt bleibt.

Wissenschaft · Vorberechnung

DeepMind rechnet neun Milliarden DNA-Varianten im Voraus durch — und macht aus einem Modell eine Nachschlagetabelle

Hintergrund & Analyse

Google DeepMind hat am Montag den AlphaGenome Atlas veröffentlicht. Es handelt sich nicht um ein neues Modell, sondern um dessen vollständig vorausberechnete Ausgabe: die vorhergesagten molekularen Folgen aller neun Milliarden möglichen Einzelbuchstaben-Änderungen im menschlichen Referenzgenom. Der Datensatz umfasst rund ein Petabyte und ist nach DeepMinds Angaben mehr als dreißigmal so groß wie die AlphaFold-Datenbank.

Was daran neu ist — und warum es mehr als eine Fleißarbeit ist

Das zugrunde liegende Modell AlphaGenome gibt es seit 2025. Es nimmt bis zu eine Million DNA-Basenpaare entgegen und sagt vorher, was eine Änderung an einer Stelle bewirkt: ob ein Gen stärker oder schwächer abgelesen wird, wie das Erbgut verpackt vorliegt, wo Regulationsproteine binden, wie die Bausteine eines Gens zusammengesetzt werden.

Bisher musste man dafür jedes Mal rechnen. Der Atlas verschiebt diese Arbeit ein für alle Mal nach vorn: Statt ein Modell zu befragen, schlägt man nach. DeepMind beschreibt es als Verschiebung der „Arbeitseinheit“ — und für die Praxis ist das der entscheidende Punkt. Ein Labor ohne eigene Grafikkarten und ohne Fachkenntnis im Betrieb solcher Modelle kann jetzt dieselben Vorhersagen nutzen wie ein gut ausgestattetes Institut. Damit das überhaupt bezahlbar wurde, musste das Team die Berechnung nach Angaben gegenüber IEEE Spectrum um den Faktor 80 beschleunigen.

Neu ist außerdem der AVI-Score, eine zusammenfassende Kennzahl für die Auswirkung einer Variante, die Regulationseffekte mit Vorhersagen zu Proteinveränderungen kombiniert. Sie deckt damit auch jene rund 98 Prozent des Genoms ab, die keine Proteine kodieren — der Bereich, über den am wenigsten bekannt ist.

Wofür man das braucht

Das praktische Problem heißt Variants of Uncertain Significance: genetische Abweichungen, bei denen unklar ist, ob sie eine Krankheit verursachen oder harmlos sind. Wird ein Patient sequenziert, findet man regelmäßig Hunderte solcher Fundstellen — und kann zu den meisten nichts sagen. Für Betroffene bedeutet das einen Befund ohne Antwort.

Hier setzt der Atlas an, als Filter, nicht als Urteil. Ein von SiliconANGLE berichtetes Beispiel aus Exeter: Eine Kandidatenliste von 526 Varianten ließ sich auf vier eingrenzen. Der zuständige Forscher formuliert es zurückhaltend — man verkleinere den Heuhaufen. Die Nadel muss weiterhin jemand finden.

Die Fachwelt lobt und bremst gleichzeitig

Die Reaktionen unabhängiger Genetiker sind bemerkenswert einheitlich: Fortschritt ja, klinische Reife nein.

Xianghua Li vom King's College London: das Modell „performs as well as the best existing tools, but not better“, und aktuelle KI-Modelle seien „still not reliable enough for patient care […] not yet ready for use in clinics“. Ben Lehner vom Wellcome Sanger Institute bestätigt eine ungewöhnlich breite experimentelle Prüfung — über eine halbe Million neuer Experimente — und attestiert gute Ergebnisse, warnt aber, AlphaGenome sei „far from perfect“, die Vergleichsdatensätze seien zu klein und zu uneinheitlich. Kristian Helin vom Institute of Cancer Research nennt die zelltypspezifische Regulation eine weiterhin offene Herausforderung.

Am konkretesten warnt Carl de Boer von der University of British Columbia: Der Impact-Score werde „probably going to be easily misinterpreted“. Die Gefahr ist greifbar — der Wert misst, wie stark eine Variante ein molekulares Geschehen stört, nicht das Krankheitsrisiko eines Menschen. Wer beides verwechselt, liest aus einer Datenbank eine Diagnose heraus, die dort nicht steht. DeepMind selbst schreibt, der Atlas sei „not approved for any clinical use“.

Ein AlphaFold-Moment ist das nicht

Der Vergleich mit AlphaFold, das die Strukturbiologie umgekrempelt hat, drängt sich auf und trägt nur begrenzt. AlphaFold gilt als genauer und ist durchgehend kostenlos geblieben. Der Atlas ist für akademische und gemeinnützige Nutzung frei zugänglich; kommerzielle Nutzung soll künftig über Google Cloud lizenziert werden. Und nach übereinstimmender Einschätzung der befragten Fachleute liegt die Genregulation in der Vorhersagegüte noch klar hinter dem, was die Strukturvorhersage erreicht hat.

Der ehrlichste Satz über diese Veröffentlichung lautet deshalb: Sie ist vor allem ein Infrastrukturfortschritt. Nicht weil das Modell so viel besser geworden wäre, sondern weil seine Ergebnisse jetzt für alle bereitliegen, die sie brauchen.

Rüstung · Vertragsdetails

400 Seiten Pentagon-Verträge zeigen, was die KI-Konzerne öffentlich nicht sagen — die Verträge selbst waren nie geheim

Hintergrund & Analyse

Das US-Magazin The Intercept hat am Montag über 400 Seiten Vertragsunterlagen zu den Aufträgen des US-Verteidigungsministeriums an OpenAI, Google, xAI und Anthropic veröffentlicht. Sie wurden über eine Klage nach dem Informationsfreiheitsgesetz erstritten.

Zur Einordnung vorweg: Die Verträge als solche sind seit Juli 2025 öffentlich bekannt. Das Chief Digital and Artificial Intelligence Office des Pentagon (CDAO) schloss damals mit den vier Unternehmen Vereinbarungen über je bis zu 200 Millionen Dollar mit zwei Jahren Laufzeit; das wurde offiziell mitgeteilt und breit berichtet. Wie wir in unserer Ausgabe vom 1. September berichteten, sind ChatGPT und Grok inzwischen für 1,7 Millionen Pentagon-Beschäftigte freigeschaltet. Die Überschrift von „verheimlichten Verträgen“ trifft die Sache daher nicht ganz — verheimlicht war nicht die Existenz, sondern der Inhalt.

Was in den Unterlagen neu ist

Der aufschlussreichste Einzelbefund betrifft OpenAI: Laut The Intercept enthält das Vertragsmaterial eine Anforderung des Pentagon nach „minimal refusal rates“ — also danach, dass das Modell Anfragen möglichst selten zurückweist. OpenAI bestreitet, dass diese Formulierung in der Endfassung steht, und spricht von versehentlich übermitteltem Entwurfsmaterial.

Diese Auseinandersetzung ist bezeichnender, als sie zunächst wirkt. Verweigerungsraten sind der zentrale Stellhebel jeder Sicherheitsabstimmung eines Modells: Was das System ablehnt, ist die operative Fassung dessen, was ein Anbieter als seine roten Linien beschreibt. Eine vertragliche Zusage, diese Rate niedrig zu halten, wäre etwas kategorial anderes als die Aussage, man unterstütze legitime Sicherheitsaufgaben.

Weitere in den Unterlagen dokumentierte Punkte: Beschäftigte der Unternehmen arbeiten unmittelbar an Aufklärung, Zielerfassung und Einsatzführung mit; sie erhalten Zugang zu vertraulichen Lagebesprechungen. The Intercept berichtet zudem, Claude sei im März 2026 in Beratungen vor Luftangriffen im Iran einbezogen worden, einschließlich Zielidentifikation. Diese Angabe stützt sich allein auf The Intercept und ist bislang nicht unabhängig bestätigt worden; wir kennzeichnen sie entsprechend.

Wie sich das zu den öffentlichen Selbstverpflichtungen verhält

Hier lohnt eine Unterscheidung. OpenAI hat bereits im Januar 2024 das ausdrückliche Verbot für „military and warfare“ aus seinen Nutzungsrichtlinien gestrichen — das war vor den Pentagon-Verträgen und wurde damals unabhängig dokumentiert. Ein Widerspruch zwischen heutiger Praxis und geltender Richtlinie lässt sich daraus also nicht konstruieren; die Richtlinie wurde vorher angepasst. Ein Sprecher erklärte nun, die Werkzeuge unterstützten legitime Aufgaben der nationalen Sicherheit, mit Einschränkungen gegen Massenüberwachung und autonome Waffen.

Anthropic untersagt in seinen Richtlinien weiterhin autonome Waffen und Massenüberwachung. Nach den Unterlagen war genau das der Kern des Konflikts: Das Unternehmen weigerte sich, einen uneingeschränkten Einsatz auf als geheim eingestuften Netzen zu akzeptieren, ohne dass entsprechende Verbote vertraglich festgehalten werden. Damit bekommt der öffentlich ausgetragene Streit zwischen Anthropic und dem Pentagon vom Frühjahr 2026 erstmals eine dokumentierte vertragliche Grundlage. Anthropic, Google und xAI haben sich gegenüber The Intercept nicht geäußert; das Pentagon nur allgemein.

Zur Quellenlage

Anders als bei den meisten Meldungen dieser Ausgabe stammen die neuen Fakten hier aus einer einzigen Recherche. Die 400 Seiten sind nicht öffentlich einsehbar; andere Medien geben im Wesentlichen die Intercept-Darstellung wieder. Das spricht nicht gegen die Recherche — investigative Arbeit auf Basis erstrittener Dokumente ist per Konstruktion zunächst einzelquellig, und die zugrunde liegenden Verträge sind amtliche Unterlagen. Es heißt aber, dass die strittigen Punkte derzeit auf einer Darstellung beruhen, der von zwei betroffenen Seiten teilweise widersprochen wird und zu der sich drei von vier Unternehmen gar nicht äußern.

Wer die Tragweite beurteilen will, wird die Freigabe weiterer Unterlagen abwarten müssen. Der belegbare Befund heute lautet: Der Abstand zwischen dem, was KI-Anbieter über ihre Grenzen sagen, und dem, was sie vertraglich zusagen, ist größer als bislang öffentlich erkennbar — und mindestens ein Anbieter hat sich diesem Druck nachweislich widersetzt.

Reportage

Die Flatrate war das Problem: Warum KI-Abos reihenweise nachjustiert werden — und was das für Ihre Preisliste heißt

Weiterlesen →

Tool-Radar

Neue und trendende KI-Tools des Tages

Widgo Logo
Chat-Widget für Websites, das Besucherfragen aus der eigenen Dokumentation beantwortet und Demotermine vereinbart.
Antwortet nach Anbieterangaben ausschließlich aus freigegebenen Inhalten und belegt jede Aussage mit einer Quelle — das ist der Versuch, das Halluzinationsproblem im Vertriebsgespräch durch Beschränkung statt durch Nachbesserung zu lösen. Wer hinter dem Angebot steht, gibt die Seite allerdings nicht preis.
Business · September 2026
Kombai Gallery Logo
Frei zugängliche Sammlung von über 20.000 kuratierten Oberflächen-Entwürfen als visuelle Referenz.
Ausdrücklich auch für Coding-Agenten gebaut: Statt der Anweisung, etwas solle gut aussehen, bekommt das Modell ein konkretes Vorbild samt vorbereitetem Prompt. Löst ein reales Problem — Agenten scheitern an Gestaltungsaufgaben meist nicht am Code, sondern an fehlenden Vorgaben.
Design und Agenten · September 2026
Dictantor Logo
Sprachnotiz-App für Apple-Geräte, die Aufnahmen vollständig auf dem Gerät transkribiert, durchsuchbar macht und zusammenfasst.
Kein Konto, keine Cloud, funktioniert offline. Das ist die seltene Variante, bei der Datenschutz nicht als Zusicherung im Kleingedruckten steht, sondern aus der Architektur folgt. Auf Product Hunt wird es als Werkzeug für Besprechungen beworben, die eigene Seite positioniert es als persönliches Notizbuch.
Produktivität · September 2026
Scriptly Logo
iOS-App, die Skripterstellung, Planung und einen sprachgesteuerten Teleprompter für Videoaufnahmen zusammenführt.
Der Teleprompter folgt dem tatsächlichen Sprechtempo statt einer eingestellten Scroll-Geschwindigkeit — die naheliegende, aber selten umgesetzte Anwendung von Spracherkennung auf ein altes Problem. Von einem Einzelentwickler, derzeit als öffentliche Testversion.
Produktivität · September 2026
Jupitrr Cut Logo
Quelloffene Aufnahme-App, die Skripte in Szenen zerlegt, Sprechpausen automatisch herausschneidet und die Clips zusammenfügt.
Nimmt dem Videoschnitt genau den Arbeitsschritt ab, der am meisten Zeit kostet und am wenigsten Urteilsvermögen verlangt. Kostenlos, ohne Wasserzeichen und ohne Anmeldung; das Unternehmen dahinter wurde 2023 gegründet und ist von Sequoias Surge-Programm finanziert.
Kreativ · September 2026
GoodLads Logo
Analysewerkzeug für Google-Ads-Konten, das aus den Leistungsdaten der letzten 30 Tage Verbesserungsvorschläge ableitet.
Der Ansatz ist ungewöhnlich diszipliniert: Das Werkzeug ändert nichts im laufenden Konto, sondern formuliert je Kampagne drei überprüfbare Annahmen und verfolgt jede davon als Experiment bis zum Ergebnis. Gegründet von einem Werbefachmann und einem Informatiker mit Booking- und Atlassian-Vergangenheit.
Business · September 2026

Aus der Werkstatt

YouTube-Empfehlungen: Tutorials, Erklärungen und Werkzeuge

Let's build a Coding Agent Harness from Scratch (Step by Step, No frameworks)
Tutorial
Neural Breakdown with AVB · 48:21
Der wohl lehrreichste Weg zu verstehen, was ein Coding-Agent eigentlich ist: Hier wird einer von Grund auf gebaut, ohne Framework. Der Autor entwickelt nacheinander Werkzeugzugriff auf Shell, Dateien und Browser, die Agentenschleife, das Zwischenspeichern von Kontext, Berechtigungen und Sandbox, das Verdichten langer Verläufe und schließlich Unteragenten. Am Ende löst das Eigenbau-Gerüst Wordle. Der Quellcode liegt offen auf GitHub.
Building a GPT-6 Kalshi AI Trading Bot From Scratch (full guide)
Tutorial
All About AI · 35:32
Ein vollständiger Durchgang von der Idee bis zum laufenden System: Anbindung an eine Prognosemarkt-Plattform, Einspeisung der Wetterdaten aus Googles WeatherNext 3, Rückrechnung an historischen Daten und schließlich Ausrollen auf AWS. Wer wissen will, wie viel Arbeit zwischen einem Modellaufruf und einem betriebsbereiten Dienst liegt, findet hier eine ehrliche Antwort. Offengelegt: Die Videobeschreibung enthält Empfehlungslinks zu den genutzten Handelsplattformen und zum eigenen Angebot des Autors.