LONDON (IT BOLTWISE) – Eine Coldcard-Firmware-Lücke soll seit 2021 die Zufallsentropie geschwächt haben, wodurch Angreifer offenbar 594 Bitcoin in nur 25 Minuten abziehen konnten. Parallel zeigen Fälle bei Ostium und Swan Treasury, dass kompromittierte Off-Chain-Signer-Keys auch ohne Smart-Contract-Bugs funktionieren. Dazu kommt eine dokumentierte Kampagne mit gefälschten macOS-Update-Screens, die Opfer in Terminal-Aktionen treibt. Währenddessen nimmt eine Phishing-Welle im Circle-Umfeld zu, bei der Wallet-Verbindungen auf nachgebaute Seiten umgeleitet werden.

Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich
Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ende Juli verdichtet sich das Risiko in der Kryptowelt gleich an mehreren Stellen: Nicht nur Smart Contracts stehen auf dem Prüfstand, sondern auch die Infrastruktur davor und die Software, die Nutzer aktiv bedienen. Im Zentrum steht diesmal eine Hardware-Wallet-Lücke bei Coldcard, bei der es nach den vorliegenden Angaben innerhalb von nur 25 Minuten zum Abfluss von rund 594 Bitcoin kommen soll. Betroffen waren dabei nahezu 500 Geräte der Coldcard Mk3-Serie; die Attacke lag in einem Zeitfenster von 1:31 bis 1:56 Uhr UTC und wird im Text mit einem Firmware-Bug in Verbindung gebracht, der seit März 2021 schlummerte.

Technisch ist der Kernpunkt besonders brisant, weil Hardware-Wallets normalerweise gerade ihre Sicherheit aus der Qualität des Zufalls schöpfen. Laut Beschreibung soll Coldcard seit der Version 4.0.0 nicht mehr den eigenen Hardware-Zufallsgenerator verwenden, sondern auf eine Software-Lösung namens Yasmarang ausweichen. Diese liefere lediglich rund 40 Bit Entropie, was die Vorhersagbarkeit von Seed-Phrasen drastisch erhöhen könne. Für den Angreifer bedeutet das: Statt auf einen idealen, praktisch nicht bruteforcbaren Schlüsselraum können sie mit einer Brute-Force-Strategie rechnen, wodurch aus „Seed-Sicherheit“ wieder ein rechnerisches Problem wird.

Die unmittelbaren Folgen werden im Text konkret eingegrenzt: Vor allem Single-Signature-Wallets mit einem Guthaben von mehr als 0,15 Bitcoin seien besonders gefährdet gewesen. Coinkite rät entsprechend, die Gelder von Mk3-Geräten mit den Firmware-Versionen 4.0.1 bis 5.0.3 sofort auf neue Wallets zu übertragen, die mit aktuellen, sauberen Seeds erstellt wurden. Selbst wenn der Abfluss von 594 Bitcoin als bestätigt gilt, warnen die genannten Analysten vor zusätzlichem Schadenspotenzial: Es könnten demnach bis zu 488 weitere Bitcoin betroffen sein, was die Gesamtschadensspanne in eine Größenordnung von über 69 Millionen Euro hebt.

Damit bleibt die Geschichte jedoch nicht auf dem Gerät stehen. Auf Protokoll- und Plattform-Ebene zeigen die Fälle bei Ostium und Swan Treasury, dass Off-Chain-Komponenten im Zusammenspiel mit Blockchain-Logik ein eigenes Angriffsfenster eröffnen. Beim Handelsprotokoll Ostium auf Arbitrum wird von einem Diebstahl von 23,75 Millionen USDC berichtet, wobei der Text ausdrücklich keine Schwachstelle im Smart Contract nennt. Stattdessen soll es einen kompromittierten Oracle-Signer-Key gegeben haben, der BTC-USD-Preisberichte so manipulierte, dass ein OLP-Vault ausgeräumt werden konnte; automatische Überwachungssysteme hätten danach zwar weitere Abflüsse gestoppt, doch ein Wiederherstellungsplan für Liquiditätsanbieter werde erarbeitet.

Bei Swan Treasury auf der BNB Chain wird das Muster sogar noch zugespitzter: Auch hier soll ein kompromittierter Off-Chain-Signer-Key dafür gesorgt haben, dass ein Angreifer STY-Tokens mit 99 Prozent Rabatt erwerben konnte. Über einen Flash-Loan kaufte und verkaufte der Angreifer laut Beschreibung rund 687.000 STY-Tokens; der Schaden wird mit etwa 625.000 Euro beziffert. Aus Sicherheitssicht ist daran weniger die einzelne Aktion als die Systemklasse relevant: Sobald ein Signer Key außerhalb der eigentlichen On-Chain-Logik missbraucht werden kann, reichen Manipulationen an Datenflüssen aus, um Auszahlungs- oder Bewertungsmechanismen in die falsche Richtung zu ziehen.

Gleichzeitig weitet sich das Bedrohungsbild Richtung staatlich unterstützte Gruppen. Sicherheitsforscher dokumentieren eine Kampagne namens EtherHiding, die Verbindungen zur Lazarus Group aus Nordkorea aufweist. Zwischen Mai und Juli 2026 sollen 464,80 Ethereum mit einem Wert von rund 890.000 Euro erbeutet worden sein; die beschriebenen Taktiken setzen auf gefälschte macOS-Update-Bildschirme, die Opfer dazu bringen, Terminal-Befehle auszuführen. Diese Aktionen sollen dann eine Node.js-Backdoor installieren, die Ethereum-Smart-Contracts zur Kommunikation nutzt; zusätzlich zielt die Malware auf 157 Wallets sowie Browser- und Cloud-Zugangsdaten, ergänzt um eine als „Google Drive Offline“ getarnte Chrome-Erweiterung.

Zum Gesamtbild passt schließlich, dass auch der „menschliche Layer“ immer wieder zum Einfallstor wird. Im Circle-Ökosystem berichten Nutzer vom Diebstahl ihrer USDC über gefälschte Oberflächen eines Cross-Chain-Dienstes namens OnBridge; laut Text nutzen Angreifer Suchmaschinen-Werbung und Phishing-E-Mails, um auf nachgebaute Webseiten zu locken, die der legitimen Oberfläche täuschend ähnlich sehen. Sobald Nutzer ihre Wallet verbinden, würden Vermögenswerte auf Konten der Angreifer umgeleitet. Der Artikel betont deshalb vor allem praktische Schutzmaßnahmen wie das sorgfältige Prüfen von URLs und den Einsatz von Hardware-Wallets mit Passphrasen, weil sich damit Social Engineering und Datendiebstahl spürbar abmildern lassen.

Für Unternehmen und fortgeschrittene Krypto-Anwender folgt daraus eine klare Prioritätensetzung: Wallet- und Key-Management darf nicht als einmaliger Einrichtungsakt behandelt werden, sondern braucht Version-Tracking, schnelle Migration auf gefixte Builds und Prozesse, die Seed-Risiken im Ernstfall sofort adressieren. Parallel sollten Protokoll-Teams Off-Chain-Abhängigkeiten wie Oracle- oder Signer-Keys als primäre Angriffsflächen behandeln, inklusive Härtung von Schlüsselumlauf, Monitoring und schneller Abschaltmechanismen. Wer diese Ebenen zusammendenkt, reduziert nicht nur das Risiko einzelner Lücken, sondern auch das Gesamtmuster, das in den beschriebenen Fällen immer wieder auftaucht: Manipulierbare Zufallsquellen, missbrauchbare Signierwege und Social Engineering, die den Nutzer zur letzten Sicherheitsbarriere machen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich".
Stichwörter AI Artificial Intelligence Bridge Circle Coldcard Firmware Hardware-wallet KI Kryptowährung Künstliche Intelligenz Lazarus MacOS Node.js Off-chain-signer-key Oracle Phishing Seed-phrases Usdc
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Fehler, Off-Chain-Keys und Lazarus: Krypto-Sicherheitslücken häufen sich« bei Google Deutschland suchen, bei Bing oder Google News!


    520 Leser gerade online auf IT BOLTWISE
    KI-Jobs