LONDON (IT BOLTWISE) – Ein versteckter Firmware-Fehler in Coldcard hat über Jahre schwache Seed-Keys erzeugt und damit potenziell Tausende Wallets kompromittierbar gemacht. Laut On-Chain-Zählungen wurden dabei bereits rund 2.000 Bitcoin aus über 5.200 Adressen abgezogen, die Gesamtsumme wächst. Die Debatte um Selbstverwahrung versus Verwahrung durch Dritte flammt dadurch erneut auf. Gleichzeitig zeigt eine neue Multi-Institution-Form von Key-Management, wie sich der Single-Point-of-Failure bei der Verwahrung technisch entschärfen lässt.

Der Vorfall um Coldcard ist in erster Linie eine Lehrstunde darüber, wie eng das Vertrauen in eine Krypto-Wallet an eine einzige, schwer sichtbare Komponente gekoppelt ist: die Entropie-Quelle. In dem geschilderten Fall lief die Hardware-Versiegelung für Jahre zuverlässig, doch ein Firmware-Fehler soll im Zeitraum März 2021 die Hardware-Zufallsfunktion übersprungen haben. Dadurch entstanden Seed Phrases, deren Schlüsselmaterial leichter erratbar wurde, und dieses schwache Material soll anschließend für rund fünf Jahre in öffentlichem Code „gesessen“ haben, bis es auffiel. Dass der Autor selbst Glück hatte, weil sein Gerät vor dem Bug-Problem in Betrieb ging, macht das Kernproblem greifbar: Wenn Zufallsdaten einmal in eine deterministischere Bahn geraten, ist die Schadensauswirkung nicht „lokal“, sondern skaliert mit jeder betroffenen Wallet.
Technisch ist dabei weniger die Kryptografie selbst das Engpass-Thema, sondern der Entstehungsprozess der geheimen Startwerte. Eine Seed Phrase dient als Komprimierung für die spätere Schlüsselableitung; wenn der Zufall bei der Seed-Erzeugung nicht stimmt, kann die Ableitung zwar korrekt implementiert sein, das Ergebnis bleibt aber trotzdem angreifbar. Entscheidend ist auch das Zeitfenster: Erst als die Schwachstelle gefunden wurde, wurde sichtbar, was vorher „nur“ möglich war. Laut den genannten On-Chain-Zählungen liegt der Diebstahl aktuell bei ungefähr 130 Millionen US-Dollar, entsprechend etwa 2.000 Bitcoin, die aus mehr als 5.200 Adressen abgeflossen sein sollen. Für Betreiber von Custody-Setups ist das ein Signal, dass „Patchen“ allein nicht reicht: Man braucht zudem Prüfbarkeit darüber, ob die Entropie während der relevanten Lebenszeit tatsächlich die erwartete Qualität hatte.
Die Marktreaktion folgt einem bekannten Muster, aber der Text zeichnet auch die Gegenargumente sauber nach. Auf der einen Seite steht die Reflexbewegung Richtung regulierter Anlageprodukte: In den Tagen nach dem Hack sollen US-Spot-Bitcoin-ETFs Zuflüsse in Höhe von 626 Millionen US-Dollar erhalten haben. Die Logik dahinter: Wer sich nicht auf Hardware- oder Firmware-Pfade verlassen will, verlagert die Verantwortung in ein bestehendes institutionelles Ökosystem. Auf der anderen Seite kommt die Sicherheitsseite mit zwei Gegenpunkten: Erstens liefern auch Custodians keine „magische“ Zufallsquelle; wer Schlüssel generiert, benötigt ebenfalls gute Random Number Generatoren. Zweitens konzentriert eine ETF-lastige Migration die Verwahrung auf wenige große Instanzen – ein Risiko, das in der Debatte als Gegenbild zur Dezentralität beschrieben wird.
Genau hier setzt der alternative Ansatz an, den Onramp im Artikel in den Mittelpunkt rückt: Multi-Institution-Custody über ein Multisig-Vault-Modell. Dabei sollen unabhängige, regulierte Unternehmen jeweils einen Schlüsselanteil halten – namentlich BitGo, Coincover und Tetra Trust zusammen mit Onramp – und eine Transaktion dürfe erst nach Erreichen eines Quorums signiert werden. Für den Kunden ist außerdem wichtig, dass er das Recht am Asset behält und eine Withdrawal nur durch ihn initiiert werden kann. Der Text betont zusätzlich die Art der Freigabeprozesse: separate Video-Verifikationen, Liveness Checks sowie Screening auf Zwangssituationen („duress“). Aus Sicherheits-Perspektive ist der zentrale Unterschied zur klassischen Hardware-Wallet-Variante, dass kein Seed für den Kunden generiert wird und damit die Entropie-Fehlerquelle „am Rand“ der Geräteinstallation entfällt.
Die Umsetzung wirft jedoch die Frage auf, ob damit nicht ein anderes Risiko „hochgezogen“ wird: nämlich das Risiko systemischer Abhängigkeiten innerhalb einer Vault-Konstruktion. Onramp versucht das adressierbar zu machen, indem die Vaults über eine Versicherungsstruktur in Höhe von 100 Millionen US-Dollar abgesichert sein sollen, die auch Risiken wie interne Kollusion abdecken soll; die Absicherung wird im Text als Lloyd’s-of-London-Struktur beschrieben. Auch der Blick auf den Markt zeigt, dass der Ansatz nicht nur theoretisch ist: In dem Bericht heißt es, eine UK-Pensionsberatung habe nach dem Screening von 69 Managern Onramp ausgewählt, um die erste Bitcoin-Allokation eines definierten Leistungsplans (defined-benefit pension scheme) zu verwahren. Gleichzeitig macht der Text klar, dass es sich um eine Selbstmeldung handelt („zero security incidents“), die nicht extern auditiert sei. Für Entscheider ist das relevant: Multisig-Architekturen reduzieren nicht automatisch alle Risiken, aber sie können die Angriffsfläche so verschieben, dass Fehler nicht mehr in einem einzigen „Single Point“ enden.
Im Hintergrund steht zudem eine strategische Debatte über das Selbstbild der Krypto-Industrie im „institutionalisierten“ Zeitalter. Bitcoin wird in immer mehr Rollen gehalten – etwa in Rentenkonten, Trusts oder Pensionskonstruktionen. Der Autor lässt Onramp-Chef Michael Tanguma argumentieren, dass weder Custodians noch Hardware-Vendoren für Jahrzehnte „stehen“ und dass für lange Laufzeiten ein Modell nötig sei, das sich mit neuen Bedrohungen weiterentwickeln kann. Als Gegenfolie nennt der Text auch den Hinweis aus der Community, dass Hardware-Wallets zwar Risiken durch Vendor-Fehler und Supply-Chain tragen, Multivendor-Multisig hingegen genau diese Art von Abhängigkeit entschärft. Für Unternehmen bedeutet das: Die Wahl zwischen Selbstverwahrung und Verwahrung ist weniger ein ideologisches Thema als eine Architekturentscheidung. Sie entscheidet darüber, ob Fehler wie ein Zufalls-Chip-Skip in einer bestimmten Firmware-Linie lokal bleiben oder ob sie in einem zentralen Prozessknoten für viele Kunden gleichzeitig wirksam werden können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Sicherheitsvorfall: Warum Bitcoin-Hotkeys jetzt umverteilt werden" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Coldcard-Sicherheitsvorfall: Warum Bitcoin-Hotkeys jetzt umverteilt werden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Sicherheitsvorfall: Warum Bitcoin-Hotkeys jetzt umverteilt werden« bei Google Deutschland suchen, bei Bing oder Google News!