Coldcard verliert in 41 Minuten 70 Mio. Dollar – CZ warnt: Auch Hardware-Wallets sind nicht unfehlbar

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Eine gravierende Firmware-Schwachstelle in Coldcard-Wallets ermöglichte Angreifern den Diebstahl von Bitcoin im Gegenwert von 70 Mio. US‑Dollar in Bitcoin (BTC). Der Vorfall veranlasste Changpeng Zhao, vor einer trügerischen Sicherheit durch reine Cold-Storage-Lösungen zu warnen.

Wichtigste Punkte:

  • Forscher verfolgten 1.082,65 BTC aus 1.196 Wallets, die in einem 41‑minütigen Angriff am 30. Juli abgeräumt wurden.
  • CZ riet Anlegern, ihre Bestände auf mehrere Wallets zu verteilen.
  • Der Hersteller veröffentlichte korrigierte Firmware, doch Nutzer müssen Seeds ersetzen, die mit betroffenen Versionen erzeugt wurden.

Der Coldcard-Bitcoin-Abzug

Forscher von Galaxy Research und Block zeichneten den Diebstahl aus 1.196 Wallets nach, die zwischen 1:10 Uhr und 1:51 Uhr UTC am 30. Juli systematisch geleert wurden. Die Summe belief sich auf 1.082,65 BTC und lag damit fast doppelt so hoch wie erste Schätzungen.

Galaxy zufolge erstreckte sich die Aktivität über sechs Blöcke, wobei in drei Blöcken keine einschlägigen Transfers auftauchten – ein Hinweis darauf, dass die Angreifer Transaktionen in Batches gebündelt einspielten. Die Geräte selbst wurden zu keinem Zeitpunkt physisch berührt. Die gestohlenen Mittel lagen Stand 1. August noch auf vier Adressen.

Die Schwachstelle geht auf eine Softwareänderung vom März 2021 zurück: Statt den vorgesehenen Hardware-Zufallszahlengenerator zu nutzen, wich die Seed-Generierung auf einen vorhersagbaren Fallback aus. Coinkite bezifferte die effektive Sicherheit auf Mk3-Geräten auf rund 40 Bit, bei später betroffenen Modellen auf etwa 72 Bit.

Auch lesenswert: SpaceX bereitet sich auf Angebotsschock vor, da 911,5 Mio. Aktien frei handelbar werden

CZ warnt vor falscher Sicherheit bei Wallets

Changpeng Zhao, Gründer und ehemaliger CEO von Binance, betonte, der Vorfall zeige, dass auch eine lange Betriebshistorie Software-Risiken nicht eliminiert. „Selbst Hardware-Wallets können Bugs haben“, schrieb er. Nutzern empfahl er, Vermögenswerte auf mehrere Wallets zu streuen – räumte aber ein, dass diese Strategie andere Risiken mit sich bringt.

Denn auch Diversifikation ist kein Freifahrtschein: Mehrere Wallets erfordern zusätzliche Backups und klar strukturierte Wiederherstellungsprozesse. Die Aufteilung kann zwar Klumpenrisiken reduzieren, erhöht aber gleichzeitig die Wahrscheinlichkeit operativer Fehler.

Coinkite veröffentlichte korrigierte Firmware für die Modelle Mk3, Mk4, Mk5 und Q. Ein bloßes Update kann jedoch eine bereits schwache Seed-Generierung nicht nachträglich „reparieren“. Das Unternehmen erklärte, dass mindestens 50 eigene Würfelwürfe (dice rolls) Seeds gegen genau diese Schwachstelle abgesichert hätten. Andere betroffene Nutzer sollten einen neuen Seed erzeugen, diesen mit einer Testtransaktion überprüfen und erst danach ihr gesamtes Guthaben umziehen.

Block listete zudem das ältere Modell Mk2 als potenziell gefährdet, obwohl Coinkites eigene Sicherheitswarnung dieses Gerät nicht explizit erwähnte. Besitzer können ihre Seeds nicht direkt testen, weshalb Forscher darauf hinweisen, dass weitere Abräumaktionen möglich bleiben, solange verwundbare Wallets noch Gelder halten.

Die Schwachstelle war seit März 2021 Teil der Coldcard-Seed-Generierung und blieb über alle betroffenen Releases hinweg aktiv, bis Ende Juli 2026 Notfallfixes bereitstanden. Dieser Zeitraum von fünf Jahren erklärt, warum insbesondere ältere Wallets gefährdet sind, deren Besitzer lange Inaktivität fälschlich als Beleg für Sicherheit interpretiert haben könnten.

Als Nächstes lesen: OpenAI präsentiert Senatoren neues Modell Astra – kurz vor Einführung eines 30‑Tage-Prüfrahmens

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala ist Journalistin und berichtet über Krypto-Nachrichten, DeFi, Börsen, Trading und Marktanalysen. In den vergangenen drei Jahren hat sie sich auf die Trends und Narrative konzentriert, die die Märkte für digitale Vermögenswerte prägen – von Kursbewegungen und Prognosen bis hin zu Entwicklungen an Börsen und On-Chain-Signalen. Sie ist auf klare Berichterstattung spezialisiert, die den Leserinnen und Lesern hilft zu verstehen, was am Markt geschieht und warum es wichtig ist.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Coldcard verliert in 41 Minuten 70 Mio. Dollar – CZ warnt: Auch Hardware-Wallets sind nicht unfehlbar | Yellow