LONDON (IT BOLTWISE) – Sicherheitsforscher bestätigen einen Firmware-Bug in Coldcard-Hardware-Wallets, der über Jahre den Zufallszahlengenerator (RNG) aushebelte. In kurzer Zeit sollen 594,48 BTC aus rund 500 betroffenen Wallets abgezogen worden sein. Der Vorfall fiel erst rund 30 Stunden später auf, während ein Teil der Beute auf eine Sammeladresse konsolidiert wurde. Coinkite empfiehlt betroffenen Nutzern, neue Seeds zu erzeugen und Bestände auf neue Adressen zu migrieren.

Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC
Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Fall trifft den Kern dessen, was Hardware-Wallets eigentlich leisten sollen: Coldcard verspricht eine sichere Schlüsselgenerierung abseits unsicherer Umgebungen. Genau diese Vertrauensbasis wurde jedoch durch einen Firmware-Fehler unter Druck gesetzt, der nach Angaben der Sicherheitsforscher am 30. Juli 2026 verifiziert wurde. Der Bug lag nicht in einem exotischen Randfall, sondern in der Firmware selbst und soll die Generierung von Zufallszahlen über einen Zeitraum von fünf Jahren erheblich beeinträchtigt haben. Für die Praxis bedeutet das: Sobald ein kryptografischer Prozess reproduzierbar oder vorhersagbar wird, lassen sich aus scheinbar sicheren Seeds unter Umständen echte Schlüssel ableiten.

Relevanter für den Schaden ist, was Angreifer daraus gemacht haben. Laut Berichtsumfang wurden bereits etwa 594 BTC aus rund 500 betroffenen Wallets entwendet; der Abfluss erfolgte in einem engen Zeitfenster von etwa 25 Minuten. Dabei bewegte der Angreifer 594,48 BTC durch die Verlagerung von 1.324 sogenannten Unspent Transaction Outputs (UTXOs) in insgesamt 500 Transaktionen. Ein großer Teil der Beute, etwa 562 BTC, wurde anschließend auf einer Sammeladresse konsolidiert. Das Muster wirkt weniger wie „manuelles Ausprobieren“, sondern eher wie automatisierter Abfluss über viele kleine Ausgabebausteine, was typische Restriktionen bei Wallet-Mechanismen umgeht, ohne dass dafür dauerhaft Interaktion mit jeder einzelnen Zieladresse nötig ist.

Besonders auffällig ist die zeitliche Lücke zwischen Ereignis und Offenlegung: Die Sicherheitslücke wurde erst etwa 30 Stunden nach dem eigentlichen Vorfall publik gemacht. Betroffen waren dabei vor allem Single-Signature-Wallets mit einem Guthaben von mehr als 0,15 BTC, die teils seit Jahren inaktiv gewesen sein sollen. Diese Konstellation passt zu einem häufig unterschätzten Sicherheitsrisiko in Krypto-Umgebungen: Nicht jede kompromittierte Komponente zeigt sich durch „laufende“ Auffälligkeiten. Wenn ein RNG-Fallback bei der Seed-Erzeugung bereits Schwächen hat, kann das Problem über Jahre unbemerkt bleiben, bis ein Angreifer die ableitbaren Informationen ausnutzt. Zudem nennt der Text automatisierte Prozesse als Angriffsweg, was die Hürde für großskalierte Ausnutzung senkt.

Technisch lässt sich die Ursache in der Firmware-Historie verorten: Der Fehler soll bis in den März 2021 zurückreichen und mit der Version 4.0.0 eingeführt worden sein. Laut Beschreibung wurde dabei der hardwarebasierte Zufallszahlengenerator (RNG) umgangen; stattdessen griff das System auf ein Yasmarang-Fallback-Verfahren zurück, das lediglich etwa 40 Bit Entropie bereitstellte. In der Praxis ist das ein gravierender Bruch mit dem Sicherheitsmodell, denn „weniger Entropie“ heißt, dass Suchräume schrumpfen. Die kryptografischen Schlüssel seien unter anderem aus der Seriennummer des Geräts und der Systemzeit abgeleitet worden, wodurch sie für Angreifer vorhersagbar machten. Hier zeigt sich ein typischer Sicherheitsknackpunkt: Selbst wenn ein System „hardwarebasiert“ klingt, kann ein Firmware-Pfad, der auf ein schwächeres Verfahren zurückfällt, die Gesamtsicherheit dominieren.

Für die Risikoabschätzung nennt der Text konkrete Modell- und Versionsfenster. Betroffen sind demnach Coldcard Mk2 und Mk3 bei Firmware-Versionen zwischen 4.0.0 und 5.0.3. Seeds, die unter der Firmware-Version 4.0.1 oder höher generiert wurden, gelten als potenziell gefährdet. Auch neuere Geräte werden nicht pauschal ausgeschlossen: Für Mk4 und Mk5 sowie das Modell Q soll es in älteren Firmwareständen eine reduzierte Entropie gegeben haben – Mk4/Mk5 vor 5.6.0 und Q vor 1.5.0 mit einer Entropie von etwa 72 Bit. Dieser Unterschied ist wichtig: Er deutet darauf hin, dass spätere Firmwarestände das Entropieprofil verbessert haben, aber die bereits generierten Seeds aus bestimmten Zeitfenstern weiterhin ein Risiko tragen können. Daraus folgt für Betreiber eine klare Priorität: Nicht nur die aktuelle Firmware ist relevant, sondern auch die Bedingungen, unter denen die Seeds entstanden sind.

Coinkite reagierte mit einer Sicherheitswarnung und ordnet die Maßnahmen konsequent am Schadensmodell aus. Empfohlen wird, neue Seeds zu erzeugen und die Bestände auf neue Adressen zu migrieren; zudem sei eine Notfall-Firmware bereitgestellt worden. Gleichzeitig arbeitet das Unternehmen laut Meldung an einem speziellen Update für das Modell Mk3, um die Migration sicherer zu gestalten. Diese Kombination aus „Update“ und „Neusignierung“ ist entscheidend, weil der Kernschaden nicht durch ein nachträgliches Patchen des laufenden Zustands allein behoben wird, sondern durch die Erneuerung der kryptografischen Grundlage. Der Text nennt zudem als Risikofaktor mindernde Bedingungen: Für Nutzer, die beim Einrichten das Verfahren mit 50 Wüfelwürfen (Dice Rolls) genutzt oder ein starkes BIP-39-Passwort festgelegt haben, soll das Risiko geringer sein. Trotzdem zeigen Berichte aus der Community, dass auch in solchen Fällen Wallets geleert worden seien; als Lehre bleibt damit weniger die Frage „ob“, sondern eher „wie schnell“ und „welche Seeds“ betroffen waren.

Für den Markt blieb die unmittelbare Preisreaktion laut Bericht weitgehend aus; der Bitcoin-Kurs habe im Berichtszeitraum bei etwa 63.847 US-Dollar gelegen. Das heißt aber nicht, dass das Ereignis folgenlos war. Hardware-Wallet-Firmware steht exemplarisch für das Zusammenspiel aus deterministischen Gerätelogiken, Entropiequellen und Angriffsautomatisierung. Gerade weil die Bewegung über UTXO-Strukturen in vielen Transaktionen erfolgte, zeigt der Vorfall, wie skalierbar Missbrauch sein kann, sobald die Schlüssel ableitbar sind. Für Unternehmen mit Krypto-Treasury, für verantwortliche Entwickler von Wallet-Integrationen und für Security-Teams in Banken bedeutet das: Prozesse zur regelmäßigen Überprüfung der Seed-Herkunft, zum kontrollierten Upgrade von Gerätefirmware und zu klaren Migrationsfenstern werden vom „Best Practice“-Konzept zu einer konkreten Risikominimierungsmaßnahme. In einer Landschaft, in der Angreifer Schwachstellen oft automatisiert ausnutzen, zählt nicht nur die Existenz eines Updates, sondern auch die Geschwindigkeit, mit der betroffene Seeds ersetzt werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC".
Stichwörter AI Artificial Intelligence BIP-39 Bitcoin Coinkite Coldcard Entropie Firmware Hardware-wallet KI Kryptowallet Künstliche Intelligenz Rng Sammeladresse Seed Sicherheitslücke Transaktionen Utxo Zufallszahlen
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard-Hardware-Wallets: Firmware-Bug ermöglicht Diebstahl von 594 BTC« bei Google Deutschland suchen, bei Bing oder Google News!


    713 Leser gerade online auf IT BOLTWISE
    KI-Jobs