LONDON (IT BOLTWISE) – Eine Schwachstelle in der Coldcard-Firmware ermöglichte Angreifern im Juni? bzw. genauer zum 30. Juli 2026 innerhalb von nur 41 Minuten das Entleeren von 1.196 Wallets. Betroffen waren insgesamt 1,082,65 BTC, was zum damaligen Zeitpunkt auf rund 70,2 Millionen US-Dollar geschätzt wurde. Kritisch: Die Seed-Erzeugung ließ sich offenbar ableiten, ohne dass das Gerät physisch berührt werden musste. Zudem zeigt die Analyse mehrere „Wellen“ von Abgriffen, die später auch über weitere Adressen liefen.

Die Debatte um Cold-Wallet-Sicherheit bekommt nach einer neuen Schwachstellenanalyse einen deutlich technischeren Zuschnitt. Im Kern geht es nicht um das übliche Szenario „Gerät gestohlen, Seed ausgelesen“, sondern um einen Firmware-Fehler, der die Seed-Generierung auf eine Weise veränderte, dass Angreifer Kandidatenströme für Schlüssel ableiten konnten. Berichte ordnen den Auslöser auf eine Coldcard-Firmware-Veröffentlichung aus dem März 2021 ein und beschreiben, dass die Attacke die betroffenen Wallets in insgesamt 41 Minuten leerte. Dabei wurden 1.196 Coldcard-Adressen angegriffen, was laut den Rekonstruktionen 1.082,65 BTC entsprach.
Die technische Stoßrichtung wird dabei besonders an Details festgemacht: Bei der fehlerhaften Konfiguration soll die Seed-Generierung nicht die vorgesehene Zufallsquelle des STM32-Mikrocontrollers genutzt haben, sondern in einen deterministischen Software-Zufallsmechanismus („pseudo-random number generator“) umgeschaltet worden sein. In der Praxis bedeutet das, dass aus Sicht eines Angreifers ein reproduzierbarer Kandidatenraum entsteht, den man offline durchspielen kann, statt auf ein einmaliges, physisch nicht reproduzierbares Entropieprofil angewiesen zu sein. Genau deshalb fällt die Unterscheidung „ohne Geräteberührung“ so scharf aus: Die Attacke nutzt nicht „Offline-Extraktion durch Malware im Gerät“, sondern die Ableitbarkeit von Schlüsselmaterial aus dem, was bei der Seed-Erzeugung intern falsch aufbereitet wurde.
Mehrere Auswertungen sprechen zudem von mehreren Angriffswellen mit unterschiedlichen Zielmustern. Eine Welle richtete sich auf die größeren Bestände, während eine spätere Welle kleinere Salden abräumte und dabei komplexere, schwerer zuzuordnende Transaktionspfade nutzte. In den On-Chain-Rekonstruktionen werden dafür Zeitfenster und Blockbereiche genannt, unter anderem Transaktionsaktivität zwischen 1:10 AM und 1:51 AM UTC sowie Blöcke im Bereich 960.183 bis 960.191. Außerdem wird ein wiederkehrendes Transaktionsmuster hervorgehoben, etwa identische Gebühren-Rahmenbedingungen und das Fehlen typischer Change-Outputs – allerdings mit dem wichtigen Hinweis, dass spätere Angriffe diese „Fingerprints“ nicht zwingend weiterverwenden müssen.
Für Betroffene ist die Lage dadurch unbequem, dass ein Firmware-Update nicht automatisch „rückwirkend repariert“. Coinkite, der Hersteller hinter Coldcard, habe zwar Notfall-Updates bereitgestellt, die den problematischen Software-Fallback-Pfad entfernen sollen, aber der eigentliche Schaden sitze an den bereits generierten Seeds. Genau in dieses Spannungsfeld passt auch die Aussage von Rodolfo Novak, der darauf hinwies, dass das Installieren des Fixes keine Seeds schützt, die bereits unter der verwundbaren Firmware erzeugt wurden. Auch Changpeng Zhao brachte die zentrale Lehre knapp auf den Punkt: „Even hardware wallets can have bugs, “ sagte er und unterstreicht damit, dass „Hardware“ allein nicht vor logischen Fehlern in der Entropie- und Ableitungslogik schützt.
Konkrete Handlungsoptionen lassen sich aus den Analysen ableiten, auch wenn die Wirksamkeit vom Einzelfall abhängt. Berichte nennen als Reaktion, Gelder auf neue Wallets zu migrieren und dabei das Modell der effektiven Entropie zu berücksichtigen: Für bestimmte Gerätegenerationen werden Werte wie etwa rund 40 Bit bei Mk3 genannt, während neuere Modelle (Mk4, Mk5 und Q) mit etwa 72 Bit im Verhältnis zu einer üblichen Zielentropie eines 12-Wort-BIP-39-Seed von 128 Bit eingeordnet werden. Das macht klar, warum nicht jeder Nutzer „gleich stark“ betroffen ist: Sobald die Seed-Kandidatenräume klein genug sind, wird das massenhafte oder algorithmische Durchspielen durch Angreifer wahrscheinlicher. Daneben wird betont, dass künftige Angriffe zwar nicht zwingend denselben On-Chain-Charakteristika folgen müssen, aber dass ein sauberer Migrationsplan die beste Strategie bleibt.
Auch das „Nebenbei“ vieler Security-Diskussionen wird hier relevant: Multisig kann helfen, aber nur dann, wenn der Quorum nicht vollständig aus Seeds besteht, die auf den betroffenen Geräten erzeugt wurden. Zudem wird in den Rekonstruktionen darauf hingewiesen, dass bestimmte Coldcard-nahe Produkte und Tools durch unterschiedliche Codebasen nicht betroffen sein sollen, während andere Funktionen wie TAPSIGNER, OPENDIME und SATSCARD ausdrücklich außerhalb des problematischen Pfads eingeordnet werden. Diese Abgrenzung ist entscheidend, weil sie die Sicherheitsplanung im Betrieb beeinflusst: Wer Prozesse, Key-Management-Workflows und Geräteflotten managt, muss nicht nur die betroffene Gerätemarke prüfen, sondern auch, welche Software- und Modelllinien wirklich in denselben Entropie- und Ableitungsweg fallen.
Aus Marktsicht zeigt die Episode außerdem, wie schnell sich Schwachstellen von einer reinen Gerätefrage zu einem Kettenereignis entwickeln. Sobald Angreifer Schlüsselmaterial ableiten können, wird der Abgriff zum Zeitproblem statt zu einem Forensik-Thema: 41 Minuten reichen offenbar, um erhebliche Summen zu bewegen, bevor Nutzer reagieren oder die Branche das Muster konsolidiert. Für die KI-Entwicklung in Security-Kontexten (und generell für automatisierte Analyse) bedeutet das: Nicht nur Erkennung von Phishing oder Malware ist relevant, sondern auch das systematische Verstehen deterministischer Ableitungsfehler und die Verknüpfung solcher Muster mit realen On-Chain-Graphen. Unternehmen und Selbstverwahrer sollten deshalb Sicherheitsmodelle als „Ende-zu-Ende“ betrachten – von Entropiequellen im Mikrocontroller bis zur späteren Transaktionssignierung – und bei Updates nicht nur auf „läuft wieder“ setzen, sondern auf „neue Seeds, neue Schlüsselräume, neue Vertrauensanker“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets« bei Google Deutschland suchen, bei Bing oder Google News!