Coldcard-Hack: Was passiert ist und wie man sich schützt
Eine Schwachstelle in der Coldcard (Coinkite) Firmware hat den Zufallszahlengenerator geschwächt, der zur Erstellung einiger Seed-Phrasen verwendet wird. Dies ermöglichte Angreifern, private Schlüssel wiederherzustellen und etwa 1.367 BTC (fast 89 Millionen Dollar) von über 4.500 Adressen zu stehlen, ohne physischen Zugriff auf die Geräte. Die Modelle Mk3 mit Firmware 4.0.1 bis 4.1.9 sind offiziell betroffen.
Eine Hardware-Wallet soll der sicherste Ort sein, um Bitcoins aufzubewahren. Genau dieses Paradigma wurde durch einen jüngsten Vorfall erschüttert: Seit Ende Juli 2026 hat eine Firmware-Schwachstelle in der Coldcard, hergestellt vom kanadischen Unternehmen Coinkite, den Diebstahl von mehreren Dutzend Millionen Dollar ermöglicht, ohne dass physischer Zugriff auf die Geräte erforderlich war.
Was ist passiert?
Ab dem 30. Juli 2026 wurden mehrere koordinierte Angriffswellen auf Bitcoin-Wallets, die auf Coldcard-Wallets generiert wurden, durchgeführt. Eine erste Welle ermöglichte den Diebstahl von etwa 594 BTC (fast 38 Millionen Dollar) in nur 25 Minuten von etwa 500 Adressen.
Die folgenden Wellen, die von der Blockchain-Forschungsfirma Galaxy Research dokumentiert wurden, erhöhten die Gesamtbilanz auf etwa 1.367 BTC, also fast 89 Millionen Dollar, die von über 4.500 Adressen gestohlen wurden. Einige umfassendere Schätzungen sprechen sogar von über 100 Millionen Dollar auf mehreren Tausend Konten insgesamt.
Dies ist einer der größten dokumentierten Diebstähle, die jemals von "Cold Storage"-Geräten aus durchgeführt wurden, die üblicherweise als die sicherste Methode zur Aufbewahrung von Kryptowährungen gelten.
Woher kommt diese Schwachstelle?
Laut den veröffentlichten technischen Analysen, insbesondere vom Block-Engineering-Team, geht das Problem auf eine Code-Änderung vom März 2021 zurück. Diese Änderung führte bei bestimmten Geräten zu einem stillen Wechsel des Zufallszahlengenerators: Anstatt den vorgesehenen Hardware-Generator zur Erstellung der Seed-Phrase zu verwenden – der 128 Bit Entropie erzeugen sollte, ein Zufälligkeitsgrad, der jeden Versuch, den Schlüssel zu erraten, praktisch unmöglich macht – begann die Firmware, einen weitaus schwächeren Software-Generator zu verwenden.
Bei den Coldcard Mk3-Geräten soll diese Schwachstelle den effektiven Suchraum auf nur etwa 40 Bit reduziert haben, ein für Berechnungen viel zugänglicheres Niveau. Dies ermöglichte einem Angreifer, bestimmte Seed-Phrasen wiederherzustellen und die entsprechenden Gelder zu stehlen – ohne jemals das Gerät des Opfers physisch berührt haben zu müssen. Coinkite bestätigte die Existenz dieser Schwachstelle, präzisierte jedoch, dass die Schätzung von 40 Bit zum aktuellen Zeitpunkt der Untersuchungen noch vorläufig sei.
Welche Geräte sind betroffen?
Nach den bisher vorliegenden Informationen:
- Die Coldcard Mk3, die unter den Firmware-Versionen 4.0.1 bis 4.1.9 betrieben wurden, sind offiziell als anfällig identifiziert.
- Vorsorglich hat Coinkite auch Patches für die Modelle Mk4, Mk5 und Q veröffentlicht, ohne Bestätigung, dass diese in gleicher Weise betroffen sind.
- Relevant ist nicht die heute installierte Firmware-Version, sondern die Version, die zum Zeitpunkt der Generierung der Seed-Phrase verwendet wurde – ein Firmware-Update behebt keine bereits kompromittierte Seed, die auf einer anfälligen Version erstellt wurde.
Ein von mehreren Forschern bemerkenswerter Punkt: Benutzer, die bei der Konfiguration ihrer Wallet eine externe Entropiequelle verwendet haben (eine Methode, die manchmal als "roll your own dice" bezeichnet wird und darin besteht, einen Teil der Zufälligkeit selbst zu generieren, zum Beispiel mit physischen Würfeln), waren von dieser Schwachstelle nicht betroffen, da ihre Seeds für Angreifer unvorhersehbar blieben.
Was dieser Vorfall an der Selbstverwahrung ändert (und nicht ändert)
Dieses Ereignis hat die Debatte über die Zuverlässigkeit der Selbstverwahrung (Self-Custody) im Vergleich zu delegierten Verwahrungslösungen (regulierte Börsen, Spot Bitcoin ETFs) neu entfacht. Mehrere Sicherheitsexperten, darunter das Unternehmen Blockaid, weisen jedoch auf einen wichtigen Kontext hin: Im ersten Halbjahr 2026 stammten die meisten Krypto-Verluste in der Branche bereits von kompromittierten Schlüsseln und operativen Sicherheitsfehlern, eher als von Smart-Contract-Schwachstellen oder Börsenhacks. Der Coldcard-Fall fügt sich in diesen breiteren Trend ein.
Dieser Vorfall zeigt nicht, dass die Selbstverwahrung riskanter ist als das Belassen von Kryptos auf einer Börse – er illustriert eine andere, hardwarespezifische Risikokategorie.
Sicherheitsforscher betonen diesen Punkt: Es handelt sich um ein Risiko im Zusammenhang mit der Integrität der Firmware und der Lieferkette, und nicht um ein Gegenpartei- oder Solvenzrisiko einer zentralisierten Plattform. Eine Hardware-Wallet bleibt prinzipiell sicherer als eine Online-Speicherung – vorausgesetzt, ihr Design und ihre Firmware sind einwandfrei.
Was tun, wenn Sie eine Coldcard besitzen?
Wenn Sie betroffen sind, sind dies die von Sicherheitsexperten empfohlenen Maßnahmen:
- Überprüfen Sie die Firmware-Version, die zum Zeitpunkt der Erstellung Ihres Seeds verwendet wurde, und nicht nur Ihre aktuelle Version.
- Geraten Sie nicht in Panik, aber handeln Sie schnell: Übertragen Sie Ihre Gelder auf eine neue Wallet mit einem Seed, der auf einer korrigierten Firmware generiert wurde.
- Senden Sie zuerst eine Testtransaktion mit geringem Betrag, bevor Sie alle Ihre Gelder übertragen, und überprüfen Sie die Zieladresse sorgfältig.
- Betrachten Sie alle von demselben Gerät generierten Adressen als potenziell kompromittiert – eine einzige Coldcard generiert oft mehrere Konten.
- Bleiben Sie wachsam gegenüber opportunistischen Betrügereien, die nach solchen vielbeachteten Vorfällen typischerweise auftreten (gefälschter technischer Support, gefälschte "Geldwiederherstellungswerkzeuge").
- Bei komplexen Konfigurationen (Multisig, große Beträge) kann es sinnvoll sein, die Unterstützung eines Kryptosicherheitsexperten in Anspruch zu nehmen.
Wie man dieses Risiko zukünftig begrenzen kann
Dieser Vorfall erinnert an mehrere bewährte Praktiken, die für jede Hardware-Wallet gelten, unabhängig vom Hersteller:
- Die Firmware auf dem neuesten Stand halten, da die von den Herstellern veröffentlichten Patches genau solche bekannten Schwachstellen beheben.
- Geräte bevorzugen, deren Zufallsgenerierung auf einem zertifizierten Hardware-Chip (EAL-Standard) basiert, der von unabhängigen Sicherheitslaboren geprüft wurde.
- Für große Beträge eine Multisignatur-Konfiguration in Betracht ziehen, um das Risiko auf mehrere Geräte oder Parteien zu verteilen.
- Hardware ausschließlich von offiziellen Händlern kaufen, um die Authentizität und Rückverfolgbarkeit des Geräts zu gewährleisten.
Es ist wichtig zu betonen, dass die Coldcard kein von Neowalt vertriebenes Produkt ist. Unsere Auswahl an Hardware-Wallets beschränkt sich auf die Modelle Tangem, CoolWallet, ELLIPAL, SafePal und Keystone, die jeweils direkt vom Hersteller bezogen werden, mit zertifiziertem EAL-Sicherheitschip und Echtheitsgarantie.
FAQ: Coldcard Hack
Was ist der Coldcard Hack?
Es handelt sich um eine Firmware-Schwachstelle in der Hardware-Wallet Coldcard, hergestellt von Coinkite, die es einem oder mehreren Angreifern ermöglichte, Seed-Phrasen zu rekonstruieren und Bitcoin zu stehlen, ohne physischen Zugriff auf die betroffenen Geräte.
Wie viel Geld wurde beim Coldcard-Hack gestohlen?
Nach jüngsten Schätzungen wurden etwa 1.367 BTC (fast 89 Millionen Dollar) von über 4.500 Adressen gestohlen, wobei einige umfassendere Schätzungen insgesamt über 100 Millionen Dollar vermuten.
Ist mein Bitcoin sicher, wenn ich eine andere Hardware-Wallet habe?
Diese Schwachstelle ist spezifisch für die Coldcard-Firmware. Sie betrifft keine anderen Hersteller von Hardware-Wallets, erinnert aber an die Bedeutung, die Firmware auf dem neuesten Stand zu halten und ein Gerät zu wählen, dessen Schlüsselgenerierung auf einem zertifizierten Sicherheitschip basiert.
Was tun, wenn meine Coldcard betroffen ist?
Übertragen Sie Ihre Gelder auf eine neue Wallet mit einem Seed, der auf einer korrigierten Firmware generiert wurde, testen Sie zuerst mit einem kleinen Betrag und betrachten Sie alle von dem Gerät generierten Adressen als potenziell kompromittiert.
Zusammenfassung
Der Coldcard-Hack erinnert daran, dass eine Hardware-Wallet nur dann sicher ist, wenn auch ihr Software-Design sicher ist. Im Gegensatz zu einem Börsen-Hack illustriert dieser Vorfall kein Gegenparteirisiko, sondern ein technisches Risiko im Zusammenhang mit der Firmware und der Schlüsselgenerierung. Er stellt das Prinzip der Selbstverwahrung nicht in Frage, unterstreicht aber die Bedeutung, eine zuverlässige, aktuelle und aus garantierten Quellen bezogene Hardware zu wählen.
Dieser Artikel dient ausschließlich Informations- und Bildungszwecken. Er stellt in keinem Fall eine finanzielle, rechtliche oder Anlageberatung dar.
Bereit, Ihre Kryptowährungen zu sichern?
Entdecken Sie unseren umfassenden Vergleich und finden Sie die passende Hardware-Wallet für Ihre Strategie, mit zertifiziertem EAL-Sicherheitschip.
Vergleich öffnen