LONDON (IT BOLTWISE) – Coldcard-Kunden berichten über vier Diebstahl-Wellen: Laut On-Chain-Analyse wurden dabei mehr als 5.200 Adressen betroffen. Insgesamt sollen Angreifer rund 1.816 Bitcoin im Gegenwert von fast 116 Millionen US-Dollar von den Wallets abgezogen haben. Die Ursache hängt mit einem Problem in einer Coldcard-Softwareaktualisierung aus dem Jahr 2021 zusammen, das die Generierung von Recovery Phrases zu vorhersagbaren Mustern gemacht habe. Coinkite rät betroffenen Nutzern inzwischen, ihre Mittel schnellstmöglich zu verlagern.

Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden
Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Zwischenfall trifft genau die Zielgruppe, die Hard-Wallets in den vergangenen Jahren besonders attraktiv gemacht hat: Besitzer von Bitcoin, die ihre Schlüssel möglichst offline in einem kleinen Hardware-Device verwahren. Seit Donnerstag sind laut einer On-Chain-Auswertung der Analysefirma Galaxy Research vier Diebstahlswellen bekannt geworden, die insgesamt mehr als 5.200 einzelne Adressen erfasst haben. Die Daten deuten darauf hin, dass Angreifer bereits etwa 1.816 Bitcoin aus diesen Coldcard-Wallets abgezogen haben, was nahezu 116 Millionen US-Dollar entspricht. Bemerkenswert ist dabei nicht nur der Betrag, sondern auch die Konsequenz: In mehreren schnellen Abflüssen verschwinden Gelder, ohne dass das Gerät selbst im laufenden Angriff physisch kompromittiert werden muss.

Unklar bleibt derweil, wer hinter dem Hack steckt. Zwar ordnet die Kryptoszene größere Diebstähle häufig Staaten oder staatlich unterstützten Gruppen zu, etwa mit Verweisen auf Akteure aus Nordkorea oder Russland, doch die Ermittlungen hätten laut Quelle bisher keine belastbare Verknüpfung zu einem konkreten Akteur ergeben. Für Betreiber von Krypto-Infrastruktur heißt das: Selbst wenn eine technische Ursache identifiziert wird, bleibt die Frage nach der operativen Angriffslogik und der möglichen Reichweite für weitere Wallets offen. Gerade weil Hardware-Wallets als Sicherheitsanker gelten, ist die Abgrenzung zwischen einem gezielten Exploit und einem breiter ausgerollten Software-Fehler entscheidend für das Risikoprofil anderer Gerätegenerationen und Firmwarestände.

Technisch führt die Spur in die Recovery-Mechanik. Coldcard, gefertigt von der kanadischen Firma Coinkite, ist dafür bekannt, dass die privaten Schlüssel offline bleiben und Nutzer ihre Wallet über eine Recovery Phrase wiederherstellen können. Genau diese Phrase ist jedoch die Grundlage für die Wiederherstellung der kryptografischen Zustände. Nach einem Bericht der Bitcoin-Engineering- und Security-Teams bei der Finanztechnologie-Firma Block liegt die Schwachstelle in einem Software-Update aus dem Jahr 2021: Die Implementierung änderte die Art, wie der Wallet-Seed bzw. die Recovery Phrase erzeugt wird. Statt stark, wirklich unvorhersehbar generierter Zufallswerte soll ein Prozess zum Einsatz gekommen sein, der Muster verfolgt, wodurch Angreifer die Phrase zumindest teilweise rekonstruktionsartig nachbilden konnten.

Das Risiko entsteht dabei nicht in erster Linie dadurch, dass Recovery Phrases an sich „kaputt“ sind, sondern weil die Sicherheit dieser Phrases von echter Entropie abhängt. Wenn die Generierung nicht mehr den erwarteten Charakter starker Unvorhersagbarkeit erfüllt, sinkt die effektive Suchlänge für Angreifer dramatisch. Block beschreibt sinngemäß, dass die Geräte nicht mehr zuverlässig „starke“ Zufälligkeit verwenden, sondern einen Shortcut-Prozess abwickeln, der sich durch das Erlernen der Muster auch auf eigenen Systemen spiegeln lässt. Gelangen Angreifer so in die Lage, viele potenzielle Recovery Phrases durchzuprobieren und zu testen, welche davon tatsächlich echte Wallets entsperren, können sie Gelder abziehen, ohne jemals auf das Gerät zuzugreifen. Für Nutzer bedeutet das eine harte Verschiebung der Annahmen: Offline-Design verhindert zwar das Auslesen der Keys, kann aber nicht automatisch verhindern, dass die Entropie-Quelle im Erzeugungsprozess schwach war.

Der zeitliche Verlauf macht deutlich, wie schnell sich solche Schwächen monetarisieren lassen. Laut Galaxy Research wurde am 30. Juli bei der Zuordnung der Geldflüsse zur ursprünglichen Coldcard-Verletzbarkeit innerhalb von nur 41 Minuten die Entleerung von 1.196 Adressen beobachtet; dabei sollen rund 1.083 Bitcoin, also etwa 70,2 Millionen US-Dollar, abgeflossen sein. Bereits am nächsten Tag deuten spätere Auswertungen darauf hin, dass ein großer Teil der frühen Verluste – ungefähr 594 Bitcoin im Wert von 38 Millionen US-Dollar – in einem einzigen 25-Minuten-Sweep aus etwa 500 Single-Signature-Wallets erfolgte. Eine dritte Welle sei zwischen Freitagmittag und Samstagmorgen gelaufen, wobei 208 Bitcoin von 1.912 Adressen abgezogen wurden. Am Montagmorgen wurde schließlich die vierte Welle erkannt, die den geschätzten Gesamtschaden auf 1.816 Bitcoin ansteigen ließ.

Coinkite reagierte bereits mit einer offenen Empfehlung an Nutzer. In einem veröffentlichten Schreiben riet das Unternehmen, dass alle Personen, die einen Wallet-Seed auf Coldcard-Geräten erzeugt hatten, ihre Mittel so schnell wie möglich verlagern sollten. Die Kernaussage ist damit nicht nur „Verhalten ändern“, sondern eine konkrete Sicherheitsmaßnahme: Wenn die Recovery-Phrase als Angriffsoberfläche durch schwache Zufallsgenerierung faktisch angreifbar wurde, hilft späteres Reagieren zu spät. Dass es sich in der aktuellen Betrugssaison um keinen Einzelfall handelt, untermauern weitere Zahlen aus der Branche: Laut TRM Labs gab es in den ersten sechs Monaten 207 separate Angriffe, die in dieser Zeitspanne im jeweiligen Halbjahreszeitraum als Rekord gelten, während die Gesamtverluste bei etwa 972 Millionen US-Dollar lagen. Gleichzeitig bleibt die Preisreaktion von Bitcoin und Ethereum laut Quelle insgesamt gedämpft, beide hätten seit Donnerstag weniger als 1% nachgegeben.

Über die Technik hinaus verschärft der Vorfall eine Debatte, die Bitcoin seit Jahren begleitet: Selbstverwahrung (Self-Custody) vs. zentrale Plattformen. Die Quelle beschreibt, dass Crypto-Twitter und einzelne Marktakteure die Implikationen diskutieren, weil die Erwartung „offline = sicher“ durchbrochen wurde. Einige halten weiter an der Idee fest, dass Self-Custody zwar Verantwortung erfordert, aber langfristig die richtige Sicherheitsphilosophie bleibt; andere sehen in dem Vorfall ein Argument für die „Übersichtlichkeit“ großer Plattformen, etwa Dienste wie Binance oder Coinbase. Auch Changpeng Zhao (CZ), Gründer von Binance, wird mit der Aussage zitiert, er glaube an Self-Custody, betone aber zugleich, dass das Modell die Verantwortung beim Nutzer verlagere. Für Unternehmen, die Krypto verwalten oder Rechnungen mit Bitcoin-Assets abwickeln, ist damit klar: Prozesse rund um Firmware-Updates, Seed-Erzeugung und Wallet-Wechsel müssen ebenso als Sicherheitskontrollpunkte verstanden werden wie die Backend-Infrastruktur selbst.

Für die Praxis zeigt der Zwischenfall vor allem, wie eng die Sicherheit von Wallets mit „kleinen“ Implementationsdetails zusammenhängt. Recovery-Phrasen sind ein Standardkonzept, doch ihre konkrete Zufallsquelle entscheidet, ob ein Seed kryptografisch robust bleibt oder ob Angreifer eine praktisch machbare Suchstrategie entwickeln können. Die nächsten Schritte liegen deshalb weniger in „neuen Regeln für Self-Custody“, sondern in überprüfbaren technischen Kontrollen: etwa die schnelle Migration betroffener Seeds, das konsequente Aktualisieren von Wallet-Firmware nach bestätigten Fixes und die Prüfung, ob der eigene Wallet-Prozess wirklich die erwartete Entropie bereitstellt. Damit verschiebt sich der Fokus von der Frage „Welches Gerät ist sicher?“ hin zur Frage „Wie genau wird bei uns ein Seed erzeugt, dokumentiert und abgesichert?“


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden".
Stichwörter AI Artificial Intelligence Binance Bitcoin Block Blockchain Coinbase Coinkite Coldcard Crypto Cryptocurrencies Galaxy Research Hard Wallet KI Krypto Kryptowährung Künstliche Intelligenz On-chain Recovery Phrase Security Exploit Self Custody Trm Labs
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

DigitalOcean: Q2-Zahlen stehen an – KI-Wachstum im Fokus


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Exploit: 1.816 Bitcoin im Wert von fast 116 Mio. bei Hard-Wallet-Kunden« bei Google Deutschland suchen, bei Bing oder Google News!


    811 Leser gerade online auf IT BOLTWISE
    KI-Jobs