LONDON (IT BOLTWISE) – Eine Schwachstelle in der Coldcard-Firmware ermöglichte Angreifern im Juni? bzw. genauer zum 30. Juli 2026 innerhalb von nur 41 Minuten das Entleeren von 1.196 Wallets. Betroffen waren insgesamt 1,082,65 BTC, was zum damaligen Zeitpunkt auf rund 70,2 Millionen US-Dollar geschätzt wurde. Kritisch: Die Seed-Erzeugung ließ sich offenbar ableiten, ohne dass das Gerät physisch berührt werden musste. Zudem zeigt die Analyse mehrere „Wellen“ von Abgriffen, die später auch über weitere Adressen liefen.

Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets
Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Debatte um Cold-Wallet-Sicherheit bekommt nach einer neuen Schwachstellenanalyse einen deutlich technischeren Zuschnitt. Im Kern geht es nicht um das übliche Szenario „Gerät gestohlen, Seed ausgelesen“, sondern um einen Firmware-Fehler, der die Seed-Generierung auf eine Weise veränderte, dass Angreifer Kandidatenströme für Schlüssel ableiten konnten. Berichte ordnen den Auslöser auf eine Coldcard-Firmware-Veröffentlichung aus dem März 2021 ein und beschreiben, dass die Attacke die betroffenen Wallets in insgesamt 41 Minuten leerte. Dabei wurden 1.196 Coldcard-Adressen angegriffen, was laut den Rekonstruktionen 1.082,65 BTC entsprach.

Die technische Stoßrichtung wird dabei besonders an Details festgemacht: Bei der fehlerhaften Konfiguration soll die Seed-Generierung nicht die vorgesehene Zufallsquelle des STM32-Mikrocontrollers genutzt haben, sondern in einen deterministischen Software-Zufallsmechanismus („pseudo-random number generator“) umgeschaltet worden sein. In der Praxis bedeutet das, dass aus Sicht eines Angreifers ein reproduzierbarer Kandidatenraum entsteht, den man offline durchspielen kann, statt auf ein einmaliges, physisch nicht reproduzierbares Entropieprofil angewiesen zu sein. Genau deshalb fällt die Unterscheidung „ohne Geräteberührung“ so scharf aus: Die Attacke nutzt nicht „Offline-Extraktion durch Malware im Gerät“, sondern die Ableitbarkeit von Schlüsselmaterial aus dem, was bei der Seed-Erzeugung intern falsch aufbereitet wurde.

Mehrere Auswertungen sprechen zudem von mehreren Angriffswellen mit unterschiedlichen Zielmustern. Eine Welle richtete sich auf die größeren Bestände, während eine spätere Welle kleinere Salden abräumte und dabei komplexere, schwerer zuzuordnende Transaktionspfade nutzte. In den On-Chain-Rekonstruktionen werden dafür Zeitfenster und Blockbereiche genannt, unter anderem Transaktionsaktivität zwischen 1:10 AM und 1:51 AM UTC sowie Blöcke im Bereich 960.183 bis 960.191. Außerdem wird ein wiederkehrendes Transaktionsmuster hervorgehoben, etwa identische Gebühren-Rahmenbedingungen und das Fehlen typischer Change-Outputs – allerdings mit dem wichtigen Hinweis, dass spätere Angriffe diese „Fingerprints“ nicht zwingend weiterverwenden müssen.

Für Betroffene ist die Lage dadurch unbequem, dass ein Firmware-Update nicht automatisch „rückwirkend repariert“. Coinkite, der Hersteller hinter Coldcard, habe zwar Notfall-Updates bereitgestellt, die den problematischen Software-Fallback-Pfad entfernen sollen, aber der eigentliche Schaden sitze an den bereits generierten Seeds. Genau in dieses Spannungsfeld passt auch die Aussage von Rodolfo Novak, der darauf hinwies, dass das Installieren des Fixes keine Seeds schützt, die bereits unter der verwundbaren Firmware erzeugt wurden. Auch Changpeng Zhao brachte die zentrale Lehre knapp auf den Punkt: „Even hardware wallets can have bugs, “ sagte er und unterstreicht damit, dass „Hardware“ allein nicht vor logischen Fehlern in der Entropie- und Ableitungslogik schützt.

Konkrete Handlungsoptionen lassen sich aus den Analysen ableiten, auch wenn die Wirksamkeit vom Einzelfall abhängt. Berichte nennen als Reaktion, Gelder auf neue Wallets zu migrieren und dabei das Modell der effektiven Entropie zu berücksichtigen: Für bestimmte Gerätegenerationen werden Werte wie etwa rund 40 Bit bei Mk3 genannt, während neuere Modelle (Mk4, Mk5 und Q) mit etwa 72 Bit im Verhältnis zu einer üblichen Zielentropie eines 12-Wort-BIP-39-Seed von 128 Bit eingeordnet werden. Das macht klar, warum nicht jeder Nutzer „gleich stark“ betroffen ist: Sobald die Seed-Kandidatenräume klein genug sind, wird das massenhafte oder algorithmische Durchspielen durch Angreifer wahrscheinlicher. Daneben wird betont, dass künftige Angriffe zwar nicht zwingend denselben On-Chain-Charakteristika folgen müssen, aber dass ein sauberer Migrationsplan die beste Strategie bleibt.

Auch das „Nebenbei“ vieler Security-Diskussionen wird hier relevant: Multisig kann helfen, aber nur dann, wenn der Quorum nicht vollständig aus Seeds besteht, die auf den betroffenen Geräten erzeugt wurden. Zudem wird in den Rekonstruktionen darauf hingewiesen, dass bestimmte Coldcard-nahe Produkte und Tools durch unterschiedliche Codebasen nicht betroffen sein sollen, während andere Funktionen wie TAPSIGNER, OPENDIME und SATSCARD ausdrücklich außerhalb des problematischen Pfads eingeordnet werden. Diese Abgrenzung ist entscheidend, weil sie die Sicherheitsplanung im Betrieb beeinflusst: Wer Prozesse, Key-Management-Workflows und Geräteflotten managt, muss nicht nur die betroffene Gerätemarke prüfen, sondern auch, welche Software- und Modelllinien wirklich in denselben Entropie- und Ableitungsweg fallen.

Aus Marktsicht zeigt die Episode außerdem, wie schnell sich Schwachstellen von einer reinen Gerätefrage zu einem Kettenereignis entwickeln. Sobald Angreifer Schlüsselmaterial ableiten können, wird der Abgriff zum Zeitproblem statt zu einem Forensik-Thema: 41 Minuten reichen offenbar, um erhebliche Summen zu bewegen, bevor Nutzer reagieren oder die Branche das Muster konsolidiert. Für die KI-Entwicklung in Security-Kontexten (und generell für automatisierte Analyse) bedeutet das: Nicht nur Erkennung von Phishing oder Malware ist relevant, sondern auch das systematische Verstehen deterministischer Ableitungsfehler und die Verknüpfung solcher Muster mit realen On-Chain-Graphen. Unternehmen und Selbstverwahrer sollten deshalb Sicherheitsmodelle als „Ende-zu-Ende“ betrachten – von Entropiequellen im Mikrocontroller bis zur späteren Transaktionssignierung – und bei Updates nicht nur auf „läuft wieder“ setzen, sondern auf „neue Seeds, neue Schlüsselräume, neue Vertrauensanker“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets".
Stichwörter AI Artificial Intelligence Bitcoin Coldcard Cybersecurity Entropie Firmware Hacker Hardware Wallet IT-Sicherheit KI KI-Entwicklung Künstliche Intelligenz Netzwerksicherheit On-chain Analyse Rng Schlüsselableitung Seed
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Firmwarefla w entzieht Seeds: 1.082,65 BTC aus 1.196 Wallets« bei Google Deutschland suchen, bei Bing oder Google News!


    625 Leser gerade online auf IT BOLTWISE
    KI-Jobs