LONDON (IT BOLTWISE) – In 25 Minuten sollen Angreifer 594 Bitcoin aus rund 500 inaktiven Coldcard-Wallets entwendet haben. Die Ursache war eine Schwachstelle in der Entropie-Berechnung, die seit März 2021 bei bestimmten Geräten vorhersehbare private Schlüssel erzeugte. Parallel zeigen Analysen, wie KI-Agenten massenhaft WordPress-Instanzen übernehmen, Krypto-Wallets kompromittieren und eine Blockchain-basierte Command-and-Control-Infrastruktur aufbauen. Unternehmen stehen damit vor der Aufgabe, ihre Sicherheitsstrategie für KI-unterstützte Angriffe messbar zu schärfen.

Die Nachricht wirkt wie ein Spezialfall aus dem Krypto-Bereich, ist aber vor allem ein Fingerzeig dafür, wie sich Cyberangriffe mit KI-Agenten operationalisieren lassen: Laut den vorliegenden Analysen wurde eine Kampagne so getaktet, dass sie in einem sehr kurzen Zeitfenster erst Zugriff auf Zielsysteme vorbereitet und dann unmittelbar Krypto-Werte verschiebt. Im Zentrum steht dabei ein Mix aus kompromittierten Web-Infrastrukturen und gezieltem Diebstahl von Wallet-Zugangsdaten. Dass dabei in 25 Minuten 594 BTC aus etwa 500 inaktiven Wallets abgeflossen sein sollen, unterstreicht den Effekt von Automatisierung: Sobald die Angriffslogik einmal „läuft“, sinken Reaktionszeit und die Wahrscheinlichkeit, dass Security-Teams rechtzeitig eingreifen.
Technisch beginnt das Muster oft nicht mit „Direktangriffen“, sondern mit der Skalierung von Einstiegspunkten. In der beschriebenen KI-gestützten Kampagne nutzte ein chinesischsprachiger Akteur spezialisierte Toolketten, um massenhaft WordPress-Instanzen zu übernehmen, Zugangsdaten abzuschöpfen und zusätzlich Cryptojacking zu betreiben. Auffällig ist die Breite der erfassten Oberfläche: In einem offenen Verzeichnis sollen 21.442 Verzeichnisse und 142.262 Dateien gelistet gewesen sein. Solche Strukturen sind ein Indikator für ausgedehnte Vorbereitungsschritte wie Exploit-Varianten, Deploy-Skripte und Backdoor-Routinen, die dann in Wellen auf Zielsysteme ausgespielt werden. Das Hauptaktivitätsfenster wird zwischen dem 10. und 28. Juli 2026 verortet, was für eine gezielte Nutzung von Zeitfenstern spricht – etwa um Erkennungsmechanismen und Wartungsfenster bei Providern zu überlisten.
Damit verschiebt sich auch die Rolle des „Angriffsplans“: Nicht mehr einzelne, manuell gesteuerte Schritte dominieren, sondern eine Kette aus KI-gestützter Code- und Infrastrukturarbeit, die die Angriffsfläche ständig erweitert. Ergänzend zu den WordPress-Aktivitäten sollen über 12.000 WordPress-Backdoor-Datensätze angelegt worden sein, außerdem 66 Zugänge zu Datenbank-Administrationskonten abgegriffen und ein Korpus von 3,4 Millionen Host-Reconnaissance-Daten aufgebaut worden sein. Gerade die Menge an Reconnaissance-Daten ist für Folgeoperationen relevant, weil sie das spätere Targeting beschleunigt: Wer einmal eine große Liste erreichbarer Hosts, Konfigurationen und Dienstmerkmale besitzt, kann zukünftige Payloads schneller und passender platzieren. Besonders brisant ist laut den Analysen die Entdeckung einer Blockchain-basierten Command-and-Control-Infrastruktur, die sich zum Zeitpunkt der Untersuchung noch in der Entwicklung befand. Blockchain-C2 ist deshalb schwerer auszuschalten, weil sie kommunikative Muster anders tarnt als klassische HTTPS- oder DNS-Kanäle, und sie kann außerdem Update- und Tasking-Informationen über einen persistenten, replizierten Datenraum transportieren.
Dass KI-Agenten nicht nur im Krypto-Umfeld, sondern auch gegen staatliche Strukturen genutzt werden, passt in ein breiteres Bild. In einem separaten Bericht wird von einem nahezu autonomen Angriff auf Regierungsbehörden in Asien gesprochen, bei dem ein chinesischsprachiger Angreifer Anfang Juli 2026 bis zu acht KI-Agenten in zwölf aufeinanderfolgenden Wellen einsetzte; die Untersuchungen wurden Mitte August abgeschlossen. Auch hier bleibt das zentrale Thema gleich: KI-unterstützte Komponenten können wiederkehrende Aufgaben wie das Erstellen von Phishing-Inhalten, das Anpassen von Payloads oder das Ausrollen von Infrastruktur modular übernehmen. In einer weiteren dokumentierten Aktion soll die KI-Codierung über Assistenztools eine zentrale Rolle gespielt haben, sodass Entwickler-ähnliche Workflows in einen Angriffs-Workflow übergehen. Für Unternehmen bedeutet das konkret: Sicherheitsprozesse dürfen nicht nur „klassische“ IOC-Erkennung abdecken, sondern müssen auch prüfen, ob sich Systeme durch KI-gestützte Workflows ungewöhnlich verhalten – zum Beispiel durch massenhafte Webseitenänderungen, auffällige Credential-Access-Muster oder untypische Aktivitätsfolgen zwischen Webservern, Datenbanken und Wallet-Interaktionen.
Neben dem WordPress-Teil zeigt der zweite Schwerpunkt, warum Hardware-Sicherheitsmodelle im Krypto-Ökosystem aktuell besonders unter Druck geraten. Laut den vorliegenden Angaben betraf ein schwerwiegender Fehler bei Coldcard-Hardware-Wallets die Entropie-Berechnung: Seit März 2021 sollen bestimmte Geräte aufgrund eines Fehlers vorhersehbare private Schlüssel generieren. Ende Juli 2026 soll dann ein Angreifer diese Schwachstelle ausgenutzt und innerhalb von nur 25 Minuten 594 BTC aus rund 500 inaktiven Wallets entwendet haben. Analysten bezifferten den Gesamtschaden über mehrere Wellen auf rund 2.000 BTC; bis zum 2. August habe sich der Wert des Diebstahls auf etwa 88,6 Millionen US-Dollar belaufen. Besonders kritisch wirkt hier der Aspekt der Erkennungslogik: Eine KI-basierte Code-Überprüfung durch den Hersteller habe den zugrunde liegenden Fehler zuvor nicht erkannt. Das ist weniger ein Urteil über KI-Tools als ein Hinweis darauf, dass Code-Review ohne passende Threat-Model-Abdeckung oder Tests für Randfälle bei Kryptografie-Implementierungen scheitern kann – KI kann Texte und Muster prüfen, aber sie ersetzt nicht die Validierung der mathematischen und testmethodischen Grundlagen.
Wenn man den Blick weitet, wird klar, dass das wirtschaftliche Schadensbild nicht an einzelnen Vorfällen hängt. Für 2025 werden Nutzerverluste durch Smart-Contract-Exploits und Bridge-Ausfälle mit über 2,1 Milliarden US-Dollar beziffert; in Australien sollen 2025 Verluste in Höhe von 2,18 Milliarden AUD durch Finanzbetrug gemeldet worden sein. Gleichzeitig zeigen aber auch Gegenmaßnahmen, dass „Automatisierung“ nicht nur bei Angreifern ein Vorteil sein muss: Eine Krypto-Börse gab an, im ersten Halbjahr 2026 potenzielle Nutzerverluste von über 700 Millionen US-Dollar abgefangen zu haben, unter anderem durch eine Blacklist mit über 10.000 Adressen und die Generierung von rund 100.000 KI-gestützten Sicherheitswarnungen. Das ist ein wichtiger Skalierungspunkt, weil es die Abwehr in Richtung mehr Tempo und bessere Priorisierung schiebt. Auch Strafverfolgung liefert einzelne Erfolge, etwa die Verhaftung von 13 Personen in Indien, die ein gefälschtes Support-Callcenter betrieben haben sollen, sowie die Rückführung entwendeter Krypto-Bestände in den USA nach einer gerichtlichen Entscheidung. Solche Fälle zeigen: Wo Ermittlungen Transaktionen über mehrere Wallets hinweg nachvollziehen und schnell genug handeln, können selbst massiv automatisierte Diebstahlsketten unterbrochen werden.
Für CIOs, CISOs und technische Leiter ergibt sich daraus eine klare Prioritätenliste, ohne dass sie in Checklistenform zwingend wird: Erstens müssen Web- und Identity-Schichten so gehärtet sein, dass ein kompromittierter Einstieg nicht sofort zum Wallet-Abfluss führt. Zweitens sollten Teams die eigenen Systeme auf Anzeichen automatisierter Angriffswellen prüfen, etwa auf ungewöhnliche Muster bei WordPress-Änderungen, wiederkehrendes Credential Harvesting und neue C2-artige Kommunikationswege. Drittens gehört die Wallet-Sicherheit enger mit der Incident-Strategie zusammen; eine Schwachstelle in Entropie oder Schlüsselableitung ist kein „Patch-the-Server“-Problem, sondern betrifft direkt die Vertrauensbasis. Viertens schließlich wird Social Engineering mit KI-Tools anspruchsvoller: In den vorliegenden Angaben wird beschrieben, dass Kriminelle Nutzer vermehrt über manipulierte Suchergebnisse zu gefälschten Installationsseiten für KI-Tools locken wollen, um dort Infostealer-Malware zu verbreiten. Wer in diesem Umfeld nur auf klassische Browser-Alerts setzt, riskiert, dass das eigentliche Einfallstor erst im Host- und Prozessverhalten auffällt. Der praktische Kern der Meldungen lautet deshalb: KI-Agenten machen Angriffe nicht nur „schneller“, sondern auch „umsetzbarer“ – und genau diese Umsetzbarkeit müssen Unternehmen in ihrer Abwehr messbar reduzieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Agenten automatisieren Crypto-Diebstahl: 594 BTC in 25 Minuten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Agenten automatisieren Crypto-Diebstahl: 594 BTC in 25 Minuten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Agenten automatisieren Crypto-Diebstahl: 594 BTC in 25 Minuten« bei Google Deutschland suchen, bei Bing oder Google News!