LONDON (IT BOLTWISE) – Eine Auswertung von 250 Opferberichten zeigt, dass die meisten gestohlenen Bitcoins aus lange inaktiv gebliebenen Wallets stammen. Die typischen Coins lagen dabei laut Analyse 3,5 Jahre unberührt, bevor Angreifer zugriffen. Als Ausgangspunkt gilt ein Firmware-Fehler bei Coldcard Mk3, der Seed-Generierung auf einen schwächeren Pseudo-Zufallsmechanismus zurückfallen ließ. Die bestätigten Diebstähle summieren sich bislang auf über 111 Millionen US-Dollar, während weitere Bestätigungen noch laufen.

Der Angriff auf Coldcard-Hardwarewallets hat in der Bitcoin-Community vor allem wegen eines Musters überrascht, das in vielen Incident-Reports sonst seltener so klar hervorsticht: Statt „frisch aktiver“ Bestände scheinen die meisten gestohlenen Coins aus Wallets zu stammen, die über lange Zeit unbenutzt geblieben waren. In einer neuen Analyse der gemeldeten Diebstähle wurden dazu 250 Opferberichte ausgewertet. Dabei zeigt sich, dass die typische gestohlene Bitcoin-Menge nur zu einem Teil über die absolute Summe erklärt wird, die eigentliche Aussage liegt vielmehr im Alter der betroffenen Adressen: Die als typisch identifizierte Coin-Einheit hatte demnach rund 3,5 Jahre lang keinen Bewegungsimpuls mehr, bevor sie abfloss.
Auch die Verteilung der Verluste macht deutlich, warum das Thema für Sicherheitsverantwortliche in der Krypto-Infrastruktur heikel bleibt. Die Analyse nennt für den einzelnen Seed-Besitz keine einheitliche Schadenshöhe, sondern ein Spektrum: Auf Adress-Ebene reicht die Spannweite laut Auswertung von einem Median von 0,014 Bitcoin bis zu einem Mittelwert von 0,212 Bitcoin. Für einzelne Opfer summieren sich die Zahlen spürbar höher: Der Medianverlust liegt bei 1,022 Bitcoin, während der Durchschnitt mit 4,04 Bitcoin über dem Median liegt. In einem besonders drastischen Fall wurde sogar ein Verlust von 58,97 Coins gemeldet. Solche Ausreißer erklären, warum selbst Nutzer mit scheinbar „kleineren“ Beständen ein Sicherheitsupdate ernst nehmen müssen, sobald eine Schwachstelle bekannt wird.
Technisch wird der Angriff in der Quelle auf einen konkreten Firmware-Fehler bei Coldcard Mk3 zurückgeführt. Laut Angaben von Coinkite, dem Hersteller, führte ein Bug in bestimmten Firmwareständen dazu, dass die Seed-Generierung nicht mehr zuverlässig über den Hardware-True-Random-Number-Generator lief, sondern auf einen schwächeren Software-Pseudozufallszahlengenerator (PRNG) zurückfiel. Der kritische Zeitraum wird dabei eingegrenzt: Der Effekt soll ab Version 4.0.1 im März 2021 auftreten. Wenn Angreifer den Seed zumindest mit hoher Wahrscheinlichkeit „vorhersagen“ oder systematisch eingrenzen können, reicht ein Zugriffspunkt aus, um die daraus ableitbaren Schlüssel zu rekonstruieren und anschließend die Wallet-Inhalte zu bewegen.
Die Meldung beschreibt den zeitlichen Verlauf als schrittweise Eskalation. In der Quelle heißt es, dass Angreifer zunächst rund 35 Millionen US-Dollar in Bitcoin aus Wallets übernommen hätten, wobei der Start mit dem Donnerstag der Vorwoche verknüpft wird. Der Diebstahl soll sich anschließend über das Wochenende fortgesetzt haben, während im Netzwerk die Dringlichkeit kommuniziert wurde, Coldcard-Nutzer sollten ihre Bestände sofort verlagern. Gleichzeitig ordnet die Analyse die bestätigten Schäden in eine Größenordnung ein, die über den reinen Einzelfall hinausgeht: Für gestohlene Mittel werden bislang 111 Millionen US-Dollar als bestätigt genannt, die Recherche werde jedoch fortgesetzt und könne nach Einschätzung der Analysten noch über 130 Millionen US-Dollar hinausgehen.
Warum gerade „lange ruhende“ Wallets in den Report-Daten so stark dominieren, lässt sich aus technischer Sicht plausibel als Folge von Seed-Generierung und späterem Abgleich erklären: Wenn ein Seed über eine bestimmte Entropiequelle schwächer ist, bleibt die Schwachstelle solange „latent“, bis die betroffenen Seeds bzw. daraus abgeleitete Adressen effektiv kompromittiert und gezielt abgefragt werden. In diesem Szenario kann es durchaus sein, dass ein Investor erst Jahre später bemerkt, dass seine Wallet nicht mehr nur „offline sicher“, sondern bereits in einem Angriffsfenster verwundbar ist. Genau diese Latenz wird durch den gemeldeten Anteil sehr alter Bestände sichtbar: Der Report nennt 88% der pilfered funds als mindestens ein Jahr alt. Für die Praxis bedeutet das: Wer nach einem Firmware-Update verlässlich nachsichert, dass die Seed-Generierung wieder auf die Hardware-Entropie zurückgreift, reduziert das Risiko nicht nur unmittelbar, sondern verhindert vor allem, dass spätere Angriffsphasen unbemerkt „nachlaufen“.
Auf Herstellerseite verweist Coinkite auf die interne Sicht auf den Fehler: In der Quelle heißt es, die Schwachstelle sei „stillschweigend unbemerkt“ geblieben und die potenzielle Auswirkung sei mit jeder weiteren Produktfreigabe gewachsen. Genau dieses „Wachstumsprinzip“ verschiebt die Debatte weg vom reinen Patch-Release und hin zur Frage, wie gut Anbieter Firmware-Änderungen rund um Zufallsquellen, Entropiepfade und Seed-Implementierungen verifizieren. Für Unternehmen, die Cold Storage oder Hardware-gestützte Schlüsselinfrastruktur betreiben, wird damit auch der Prozess wichtig: Nicht nur ein Update einspielen, sondern die Kette aus Test, Validierung und nachvollziehbarer Risikoabdeckung in den Freigabefluss aufnehmen. Ebenso zeigt der Vorfall, dass selbst ein vormals als robust geltender Ansatz für Schlüsselgenerierung bei kleinen, algorithmischen Abweichungen in eine Sicherheitslücke kippen kann.
Gleichzeitig gibt die Opferstatistik einen zusätzlichen Hinweis auf die Reaktionsstrategie: Seit dem Angriff haben vorsichtige Investoren ihre Coins verstärkt zu anderen Speicherlösungen verlagert, ausdrücklich werden auch Exchange-gestützte Aufbewahrungspfade genannt. Für viele Nutzer bedeutet das, dass die Sicherheitsentscheidung kurzfristig pragmatisch ausfällt, während die technische Aufklärung und Bestätigung einzelner Betroffene erst zeitversetzt erfolgt. Entscheidend ist dabei: Solange die endgültige Bestandsaufnahme noch läuft, bleibt das „Rest-Risiko“ im Netzwerk bestehen. In genau solchen Phasen sollten Teams Prioritäten setzen – zuerst die Wallets mit älteren Setups, danach eine vollständige Umstellung der Schlüsselmaterial-Generierung auf die bestätigten, reparierten Firmwarestände. So wird aus dem Incident nicht nur ein einzelner Schock, sondern eine belastbare Verbesserung des Betriebsmodells für digitale Vermögensverwahrung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Kryptoangriff: Medianverlust bei Opfern über 1 Bitcoin" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Coldcard-Kryptoangriff: Medianverlust bei Opfern über 1 Bitcoin" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Kryptoangriff: Medianverlust bei Opfern über 1 Bitcoin« bei Google Deutschland suchen, bei Bing oder Google News!