LONDON (IT BOLTWISE) – Beim Coldcard-Hack wurden laut Quelle rund 70 Millionen US-Dollar Bitcoin von etwa 1.200 Wallets in knapp 40 Minuten entwendet, ohne die Geräte anzufassen. Entscheidend war nicht das Auslesen der Hardware, sondern die nach einem Firmware-Änderungsfehler eingeschränkte Zufallsmenge bei der Seed-Erzeugung. Damit kippte das Schutzprinzip von Cold Storage: Die Coins blieben offline, aber die Seed war dennoch vorhersagbar. Für Inhaber bedeutet das: Entscheidend ist, woher die Zufälligkeit des Seeds kommt und ob ein Seed-Migration-Prozess korrekt durchgeführt wird.

Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar
Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Hardware-Wallets gelten im Bitcoin-Umfeld als Inbegriff von „Cold Storage“, weil die privaten Schlüssel auf einem kleinen Gerät bleiben und dieses im Normalbetrieb nicht mit dem Internet kommuniziert. Genau diese Trennung sollte Angreifer ausbremsen – denn wenn kein Netzwerkweg existiert, gibt es auch nichts, was man aus der Ferne kompromittieren kann. Im Fall der Coldcard-Attacke vom 30. Juli zeigt die Berichterstattung jedoch, dass Offline-Speicherung nur dann das volle Sicherheitsversprechen erfüllt, wenn auch die zweite Komponente stimmt: die Entropie hinter der Seed-Generierung.

Aus technischer Sicht entsteht die Sicherheit eines Wallets über einen Seed, der als 12 oder 24 Wörter gespeichert wird. Der Seed ist dabei der gemeinsame Ursprung für alle späteren Adressen und privaten Schlüssel. Der Knackpunkt laut Quelle: Eine Änderung an der Coldcard-Firmware im März 2021 soll die Nutzung des eigenen Hardware-Zufallsgebers verhindert und die Seed-Erzeugung auf einen Software-Ansatz verlagert haben, der Chip-Seriennummer und interne Zeitmessungen nutzt. Beides ist für Angreifer nicht geheim – Seriennummern sind Fabrikdaten, und Zeitmessungen lassen sich auf einer eigenen Hardware nachstellen. Dadurch reduziert sich die effektive Anzahl der möglichen Seeds, sodass ein Angreifer nicht raten, sondern berechnen kann.

Das Vorgehen, das der Bericht beschreibt, ist deshalb bemerkenswert „kontaktlos“: Der Angreifer generierte Kandidaten-Seeds auf einem eigenen System, leitete daraus die zugehörigen Adressen ab und prüfte diese dann gegen die öffentliche Blockchain. Wallets müssen dabei nicht online sein; im Gegenteil: Bleibt das Opfergerät unangetastet und offline, kann es so wirken, als liege es im Tresor – während die eigentliche Arbeit außerhalb stattfindet. Laut Quelle soll ein Teil der gefährdeten Modelle nur aus einem Pool von etwa vier Milliarden möglichen Werten schöpfen. Für einen Menschen ist das astronomisch, für eine Maschine ist es jedoch ein praktikabler Suchraum, der sich in kurzer Zeit abarbeiten lässt.

Der Bericht nennt zudem Indizien für die Priorisierung: Chainalysis habe die Sweep-Transaktionen verfolgt und ausgeführt, dass die Abhebung geplant war und zunächst die Wallets mit dem höchsten Guthaben getroffen wurden. Dabei sei innerhalb der ersten zehn Minuten ein Volumen von etwa 30 Millionen US-Dollar eingesammelt worden; insgesamt habe der Abfluss laut Quelle rund 70 Millionen US-Dollar in etwa 40 Minuten umfasst. Ein weiterer Faktor verstärkt den Schaden: Die Quelle beschreibt, dass der Sweep fast 30 Stunden lief, bevor Coinkite die erste Warnung veröffentlichte. In diesem Zeitfenster kann ein Ledger- oder Coldcard-Inhaber zwar später auf die Kette sehen, aber er hat zu dem Zeitpunkt keine Möglichkeit zu prüfen, ob der eigene Seed in genau dem reproduzierbaren Pool lag.

Damit wird auch klar, warum ein Firmware-Update allein laut Quelle nicht ausreicht. Coinkite habe für die betroffenen Modelle eine korrigierte Firmware bereitgestellt, die wieder „korrekte“ Zufallsseeds generiert. Aber die Schwäche liegt im Seed, der bereits unter der fehlerhaften Entropie entstanden ist. Ein Update ersetzt damit nicht rückwirkend die frühere Zufallsentscheidung; und auch das bloße Verschieben des bestehenden Seeds in ein anderes System – beispielsweise in ein anderes Hardware-Wallet oder durch Import – soll nichts verbessern, weil der Angreifer nicht „das Gerät“ durchsucht, sondern den kleinen, reproduzierbaren Seed-Raum. Als konsequente Maßnahme nennt die Quelle daher einen vollständig neuen Seed auf der reparierten Firmware sowie eine anschließende Migration der Coins auf das neue Adress-Set.

Für Besitzer gibt es laut Bericht aber Wege, die Schwachstelle praktisch zu entschärfen – teils durch zusätzliche Entropiequellen, teils durch Prozessdisziplin. Coldcard biete etwa die Möglichkeit, bei der Einrichtung einen physischen Würfel zu verwenden und die Ergebnisse einzugeben; die Seed-Generierung mische diese Rollen in den Seed ein. Die Quelle führt aus, dass Geräte, die genügend solcher externen Rollen eingebracht haben, für den Angreifer nicht mehr reproduzierbar gewesen seien. Daneben wird eine starke Passphrase als zweite Schutzschicht erwähnt, die bei ausreichender Stärke auch auf betroffenen Seeds einen Härtungseffekt haben könne; zugleich warnt die Quelle, dass eine schwache Passphrase den Schutz nicht zuverlässig genug mache. Auch ein Multisig-Ansatz wird eingeordnet: Wenn alle beteiligten Schlüssel von Geräten stammen, die die fehlerhafte Seed-Generierung nutzen, bleibt das Risiko bestehen; erst wenn genug Keys von „unberührten“ Quellen kommen, ändert sich die Exponierung. Schließlich spielt die Reihenfolge der Migration eine Rolle: Coinkite soll eine schrittweise Umstellung empfehlen, bei der zuerst ein kurzer Testtransfer und eine Bestätigung über die Geräteschnittstelle erfolgen, bevor der komplette Bestand migriert wird.

Als industriepraktische Konsequenz lässt sich aus der Meldung vor allem eins mitnehmen: „Cold“ ist nicht automatisch „unverwundbar“. Die eigentliche Sicherheitsgarantie hängt daran, dass Seed-Entropie korrekt, ausreichend und im Systemkern nicht unbeabsichtigt reduziert wird. Damit berührt der Vorfall auch die Frage, wie Unternehmen und vermögende Privatanwender ihr Risiko modellieren, wenn die technischen Angriffsflächen nicht mehr nur in „Hacking per Netzwerk“, sondern in der Seed-Herleitung liegen. Für Nutzer, die diese Verantwortung nicht übernehmen wollen, stellt die Quelle als Alternative eine Verwahrung durch einen regulierten Custodian oder – je nach Strategie – einen Spot-Bitcoin-ETF in den Raum. Unabhängig vom gewählten Pfad bleibt jedoch die Kernidee bestehen: Sicherheit startet mit der Zufälligkeit, die ein Seed wirklich enthält, und sie endet nicht bei der Tatsache, dass das Gerät offline ist.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar".
Stichwörter AI Artificial Intelligence Bitcoin Blockchain Cold Storage Crypto Cryptocurrencies Entropie Firmware Hardware Wallet KI Krypto Kryptowährung Künstliche Intelligenz Seed Sicherheitslücke Wallet Migration
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Hack zeigt: Schwache Seed-Generierung macht Cold Storage angreifbar« bei Google Deutschland suchen, bei Bing oder Google News!


    830 Leser gerade online auf IT BOLTWISE
    KI-Jobs