LONDON (IT BOLTWISE) – Angreifer sollen aus als „Cold“-gesichert geltenden Wallets eines kanadischen Anbieters Bitcoindaten entwendet und rund 5.000 Konten geleert haben. Den Angaben zufolge konnten die Täter trotz vorhandener Hardware-Keys Transaktionen auslösen, weil ein Softwarefehler die Rekonstruktion von Seed-Phrases ermöglicht. Das Unternehmen spricht von einem laufenden Sicherheits-Audit und setzt wegen rechtlicher Aufbewahrungspflichten die automatische Datenverlöschung vorübergehend aus. Offen bleibt, wie hoch der tatsächliche Gesamtschaden ist, da der Anbieter die von Dritten genannten Zahlen noch nicht unabhängig bestätigt.

Der Vorfall trifft besonders, weil er genau an der Stelle ansetzt, die viele Nutzer bei Bitcoin als Vertrauensanker sehen: „Cold Wallets“ gelten im Alltag als offline und damit als weniger anfällig als Hot Wallets. Laut den im Text genannten Schätzungen wurden in der Woche um den 29. Juli etwa 5.000 Wallets so stark kompromittiert, dass rund 110 Millionen US-Dollar an Bitcoin abflossen; bis zum Montag habe die Hochrechnung auf mindestens 7.300 Wallets angezogen. Dass es dabei nicht „nur“ um einen einzelnen Fehlkonfigurationsfehler geht, sondern um die Fähigkeit, die Konten trotz physischem Hardware-Element zu leeren, macht die technische Dimension des Problems deutlich: Offensichtlich reicht eine Hardware-Hülle nicht aus, wenn die Software-Komponenten im Hintergrund eine kritische Angriffsfläche eröffnen.
Technisch wird die Kernidee im Bericht über den Mechanismus greifbar: Das Unternehmen soll nach eigener Darstellung einen Softwarefehler adressieren, der es Angreifern erlaubte, Wallet-„Seed Phrases“ zu rekonstruieren. Seed-Phrases sind Sequenzen aus zufällig wirkenden Wörtern, die als Master-Schlüssel dienen, um aus ihnen die kryptografischen Schlüssel abzuleiten, mit denen sich Bestände in einer Cold-Umgebung kontrollieren lassen. Wenn ein Angreifer diese Phrasen kennt oder sie rekonstruieren kann, kippt das Sicherheitsmodell: Dann ist der Unterschied zwischen „offline“ und „nicht offline“ weniger entscheidend, weil die entscheidende geheim gehaltene Information bereits wiederhergestellt werden kann. Genau hier wird die Erwartung vieler Nutzer enttäuscht, dass ein Hardware-Key nahezu „impenetrable security“ liefert.
Auch die Zeitlinie, die im Quelltext genannt wird, wirkt wie ein Hinweis darauf, dass der Angriff operativ schnell und gezielt abläuft. Einer der genannten Betroffenen schildert, dass er beim Laden „rote Linien“ für Abhebungen gesehen habe und dass zwischen 21:36 und 21:43 Uhr am 29. Juli alle drei eigenen Wallets vollständig geleert worden seien. Für die Incident-Analyse ist das wichtig, weil kurze Zeitfenster oft mit automatisierten Abläufen korrespondieren: Sobald die für den Zugriff benötigten Ableitungen verfügbar sind, lassen sich Abhebungen typischerweise in kurzer Folge durchführen, ohne dass der Angreifer pro Nutzer manuell nachsteuern muss. Solche Muster passen zu einem Szenario, in dem ein Ausnutzungsweg breit einsetzbar ist und nicht nur eine einzelne Person betrifft.
Für den Markt ist das vor allem deshalb ernst, weil die Meldung zugleich auf strukturelle Lücken innerhalb der Branche verweist. Der Text ordnet den Vorfall als Beispiel für anhaltende Sicherheitsdefizite in einem Bereich ein, der häufig als überwiegend nicht reguliert beschrieben wird. In diesem Kontext ist auch bemerkenswert, dass das Unternehmen eine „ecosystem-wide“ Sicherheitsprüfung gestartet haben soll, die laut Darstellung „zahlreiche kritische Bugs“ in Key-Software-Systemen aufgedeckt hat, und zwar unter Einsatz „frontier AI models“. Das ist kein Beweis für die technische Ursache im Einzelfall, aber es signalisiert, dass man nicht nur Hotfixes in einer Komponente sucht, sondern systematisch nach ähnlichen Schwachstellenketten im gesamten Umfeld. Gerade bei Wallet-Ökosystemen, die mehrere Schichten von Schlüsselableitung, Signierung, Nutzerinteraktion und Backend-Services verbinden, kann ein Bug in einer scheinbar kleinen Logik weitreichende Folgen haben.
Parallel dazu liefert der Bericht Details zur Kommunikation und zum Umgang mit Unsicherheit. Das Unternehmen soll in einer Folge-E-Mail erklärt haben, es arbeite an einem „vollständigen Bild“ und helfe betroffenen Kunden, zugleich aber die Größenordnung der Verluste nicht seriös nennen wollen. Es heißt ausdrücklich, man sei nicht in der Lage, die Gesamtschäden unabhängig zu bestätigen oder die konkreten Zahlen Dritter zu validieren. Diese Zurückhaltung ist aus Risiko- und Forensik-Sicht nachvollziehbar, weil bei Wallet-Abgriffen häufig erst nach Auswertung von Transaktionsgraphen, Time-Stamps und Abgleich von Betroffenenlisten sauber klar wird, welche Seed- oder Schlüsselabläufe betroffen waren. Für Unternehmen und Sicherheitsverantwortliche bedeutet das aber: Selbst wenn einzelne Aspekte technisch rekonstruiert werden, bleibt die genaue Schadenssumme oft eine Folge späterer Datenbereinigung.
Besonders regulatorisch relevant ist der Abschnitt zur Datenhaltung, der im Text als „update on customer data retention“ bezeichnet wird. Demnach habe man aufgrund rechtlicher Verpflichtungen im Zusammenhang mit dem Sicherheitsvorfall, darunter die Aufbewahrung von Unterlagen, die für laufende oder absehbare rechtliche Verfahren relevant sein könnten, den Prozess der automatischen Datenverlöschung vorübergehend ausgesetzt. Konkret bedeutet das: Kundenaufzeichnungen, die sonst nach einem Standardzeitplan gelöscht worden wären, werden bis auf Weiteres zurückgehalten. Unabhängig von der inhaltlichen Bewertung des Vorfalls ist das ein Signal für die praktische Realität bei Sicherheitsvorfällen: Neben dem technischen Patchwork bestimmen auch Rechts- und Beweisfragen, wie schnell Datenströme gekürzt oder anonymisiert werden dürfen, und damit indirekt auch, wie lange man operativ mit erhöhtem Speicher- und Schutzbedarf leben muss.
Für die nächsten Schritte im Betrieb ist deshalb weniger die Schlagzeile als der Prozess entscheidend. Wenn ein Ökosystem „critical bugs“ meldet und parallel ein breites Audit ankündigt, muss die technische Antwort typischerweise mehrere Ebenen abdecken: Identifikation der betroffenen Versionen, Überprüfung von Seed-Generierung und -Verwendung, Nachweis, ob Schlüsselableitungen im Ausnutzungsfall rekonstruierbar waren, sowie eine kontrollierte Migration betroffener Nutzer auf neue Sicherheitszustände. Auch wenn der Text keine konkreten Korrekturen oder Zeitpunkte nennt, liest sich die Richtung klar: weg von punktuellen Fehlern, hin zu resilienteren End-to-End-Ketten, bei denen Hardware-Elemente, Softwarelogik und Benutzerflows gemeinsam geprüft werden. Wer Wallet-Lösungen integriert oder als Unternehmen selbst verwaltet, sollte solche Fälle als Pflichtsignal behandeln, die eigene Lieferkette aus Softwarekomponenten, Abhängigkeiten und Update-Disziplin auf Schwachstellen ähnlich der beschriebenen Muster zu prüfen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Angriff auf Cold-Wallets: Coinkite soll Seed-Phrase-Rekonstruktion ausgenutzt haben" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Angriff auf Cold-Wallets: Coinkite soll Seed-Phrase-Rekonstruktion ausgenutzt haben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Angriff auf Cold-Wallets: Coinkite soll Seed-Phrase-Rekonstruktion ausgenutzt haben« bei Google Deutschland suchen, bei Bing oder Google News!