LONDON (IT BOLTWISE) – Der Hardware-Wallet-Hersteller Coinkite verteilt ein Firmware-Update für Coldcard, nachdem eine Seed-Generation Schwächen in der Zufallserzeugung offenlegte. Künftig müssen Nutzer beim Erzeugen neuer Wallet-Seeds zusätzliche Zufallskomponenten per Tastendrücken, Würfelwürfen oder Münzwürfen hinzufügen. Die Überarbeitung umfasst außerdem Fixes für Transaktionssignierung, USB-Datenzugriff und Backup-Workflows. Betroffene müssen ihre Seeds neu erstellen und Bitcoin in neue Wallets umziehen, während die Ermittlungen zu den Diebstählen weiterlaufen.

Coinkite hat für seine Bitcoin-Hardware-Wallets Coldcard ein umfassendes Sicherheits-Update veröffentlicht, weil eine Schwachstelle in der Seed-Generation über Jahre hinweg dazu führen konnte, dass einige Wallet-Seeds zu wenig Zufall enthielten. Laut Unternehmensangaben betrifft das die Modelle Coldcard Mk4, Mk5 und Q; Nutzer sollen auf Firmware 5.6.1 bzw. 1.5.1Q wechseln. Der Kernpunkt liegt in der Entropie: Bei betroffenen Geräten sei die Sicherheitsannahme von 128 bits Entropie auf etwa 40 bits reduziert worden. Praktisch bedeutet das, dass Angreifer die privaten Schlüssel eher erraten bzw. systematisch vorhersagen können, ohne physisch Zugriff auf das Wallet zu brauchen.
Die Entropie-Thematik ist bei Hardware-Wallets nicht nur eine theoretische Stellschraube, sondern entscheidet darüber, wie robust ein Seed gegen Offline-Suche bleibt. Coldcard verlangt nun eine aktive Zufallsbeigabe durch den Nutzer: mindestens 65 Key Presses, 50 Dice Rolls oder 128 Coin Flips, die das Gerät mit seiner eigenen Zufallsquelle kombiniert. Damit verlagert das Update einen Teil der Risikoabschätzung von der internen RNG-Qualität hin zu einem „zusätzlichen Input“-Mechanismus, bei dem die physische Aktion des Nutzers den Zufallsraum erweitert. Zusätzlich hat Coinkite den früheren Yasmarang-Backup-Pseudozufallszahlengenerator ersetzt und ihn durch SHA-256 Hash_DRBG ausgetauscht; außerdem wurden Checks ergänzt, die Ausfälle des Hardware-RNG erkennen sollen.
Neben der Seed-Generation geht die Firmware auch auf eine zweite Klasse von Angriffsflächen ein: den Umgang mit Transaktionen und Datenflüssen kurz vor der Signatur. Coldcard prüft nun eine teilweise signierte Bitcoin-Transaktion (PSBT) unmittelbar vor dem Signiervorgang. Die frühere Variante sah vor, dass ein kompromittierter Rechner über USB theoretisch noch Änderungen an einer Transaktion anbringen könnte, nachdem der Nutzer sie am Gerät geprüft hatte, aber bevor Coldcard die finale Signatur erzeugt. Das Update stoppt den Signiervorgang und zeigt eine Warnung an, wenn sich die Transaktion zwischen Prüfung und Signatur geändert hat. Coinkite beschreibt diese Konstellation als theoretisch und macht keine Aussage, dass sie in der Vergangenheit tatsächlich ausgenutzt wurde.
Konkreter wird es beim historischen Ablauf der Vorfälle: Laut Berichten hatten Angreifer ab Juli damit begonnen, Bitcoin aus air-gapped Coldcard-Umgebungen abzuziehen, indem sie die Seed-Generation einer Schwachstelle ausnutzten, die auf eine frühere Firmware aus dem Jahr 2021 zurückgeht. Der erste bekannte Abfluss wird mit 594 BTC in rund 25 Minuten in Verbindung gebracht, verteilt auf etwa 500 Wallets. In der Folge habe eine Auswertung großer Datenmengen gestohlene Beträge in unterschiedlichen Wellen verfolgt: zunächst rund 88,6 Mio. USD über 4.585 Adressen, später bis zum 14. August über 1.778 BTC. Insgesamt beziffert Coinkite den Schaden mittlerweile auf grob 130 Mio. USD in gestohlenem Bitcoin. Außerdem bleibt die Einordnung offen, wie automatisiert die Angreifer vorgingen: Coinkite hält es für möglich, dass KI genutzt wurde, um ältere Versionen der Open-Source-Firmware zu analysieren und die Schwachstelle gezielt aufzuspüren.
Auch außerhalb der Seed-Entropie zeigt die Sicherheitsüberarbeitung, dass Hardware-Wallets wie Coldcard zwar „offline“ signieren, aber dennoch in einem Gesamtmodell aus Mensch, Gerät und Schnittstelle gedacht werden müssen. Das Update härtet unter anderem den USB-Datenzugriff, adressiert die Delta Mode-Funktionalität und ändert, wie Coldcard Wallet-Backups verarbeitet. Diese Punkte sind relevant, weil viele Angriffe nicht den Seed selbst „brechen“, sondern sich stattdessen auf Nebenwege stützen: etwa auf fehlerhafte Statuswechsel in Betriebsmodi, auf inkonsistente Validierungen oder auf Datenpfade, die bei der Implementierung leicht übersehen werden. In der Praxis hängt die Sicherheit solcher Geräte daher an sauberen Annahmen: Ein RNG, das nicht die erwartete Entropie liefert, kann die gesamte Krypto-Logik aushebeln, selbst wenn Signaturen korrekt implementiert sind.
Dass KI sowohl beim Finden als auch beim Schließen von Sicherheitslücken eine Rolle spielt, spiegelt sich in mehreren Ebenen der Branche. Während Coinkite die Firmware-Ergebnisse aus einer dreiwöchigen Prüfung heraus kommuniziert, in der auch externe Sicherheitsforscher und KI-gestützte Unterstützung eingesetzt wurden, zeigen andere Vorfälle in der Bitcoin-Ökologie, wie schnell neue Schwachstellen identifiziert werden können, wenn große Sprachmodelle in Bug-Suche eingebunden sind. Der Ledger-CTO Charles Guillemet brachte dazu sinngemäß auf den Punkt, dass Kryptografie zwar schwer ist, aber die sichere Implementierung noch härter ausfällt. Für Unternehmen und Sicherheitsverantwortliche ist daraus weniger eine „KI-Debatte“ abzuleiten, sondern ein konkreter Implementierungsbefund: Zufallsquellen, Entropie-Checks und deterministische Sicherheitsgrenzen müssen so designt sein, dass kein einzelner Fehlerpfad das gesamte Threat Model kippt.
Für betroffene Nutzer lautet die operative Konsequenz klar: Wer Seeds zwischen 2021 und Juli 2026 auf verwundbaren Versionen erzeugt haben könnte, muss mit der aktualisierten Firmware einen neuen Seed erzeugen und die Bitcoins in eine frische Wallet migrieren. Coinkite stellt zudem heraus, dass die Untersuchung zu den Diebstählen noch läuft und Behörden weiterhin dabei helfen, Verantwortliche zu identifizieren. In den letzten Tagen des Ereignisses arbeiten sich betroffene Nutzer praktisch an einem „Migration-Runbook“ entlang: neues Wallet erstellen, Funds umziehen, alte Interaktionen beenden und sicherstellen, dass keine Alt-Seeds weiter genutzt werden. Damit rückt die eigentliche lernkurvenartige Botschaft für die Branche in den Vordergrund: Hardware-Wallets sind so stark wie ihre Zufallsannahmen, und Updates werden dann entscheidend, wenn der Bug im RNG-Kontext liegt statt nur in einer einzelnen Funktion.
Langfristig dürfte das Coldcard-Update auch für andere Wallet-Implementierungen Maßstäbe setzen. Die Kombination aus Nutzerrandomness, verbessertem Backup-DRBG-Design und PSBT-Integritätsprüfungen zeigt einen Ansatz, bei dem man mehrere Sicherheitsbarrieren übereinanderlegt statt auf einen einzigen perfekten Baustein zu vertrauen. Gerade im Umfeld „air-gapped“ ist das wichtig, weil Angriffe zunehmend dort ansetzen, wo Annahmen über Entropie, Validierung und Schnittstellenlogik über Jahre hinweg schleichend verletzt werden können. Unternehmen, die KI-gestützt Software absichern wollen, sollten diese Veröffentlichung daher weniger als Einzelereignis, sondern als Reminder verstehen: Sicherheitsarchitektur ist ein System aus Pfaden, nicht ein einzelner kryptografischer Baustein.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coldcard patcht Schwachstelle: Seed-Entropie per Zufalls-Interaktion stärken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Coldcard patcht Schwachstelle: Seed-Entropie per Zufalls-Interaktion stärken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coldcard patcht Schwachstelle: Seed-Entropie per Zufalls-Interaktion stärken« bei Google Deutschland suchen, bei Bing oder Google News!