Ledger warnt: 116-Millionen-Dollar-Coldcard-Hack zeigt, wie KI Wallet-Schwächen verschärft

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger-Manager Ian Rogers sieht in dem Diebstahl von rund 116 Millionen US-Dollar über Coldcard-Wallets ein Beispiel dafür, wie Künstliche Intelligenz Fehler bei der Zufallszahlengenerierung massiv verschärfen kann – ohne dass Hardware-Wallets oder Selbstverwahrung damit grundsätzlich in Frage gestellt wären.

Zentrale Punkte:

  • Ein Seed-Fehler bei Coldcard senkte die effektive Entropie auf etwa 40 Bit bei älteren Geräten und rund 72 Bit bei neueren betroffenen Modellen.
  • Laut TRM Labs entleerten Angriffswellen seit dem 30. Juli rund 1.816 Bitcoin (BTC) – Gegenwert knapp 116 Millionen US-Dollar.
  • Rogers argumentiert, KI senke die Kosten für das Aufspüren von Schwachstellen; autonome Agenten schüfen zusätzliche Risiken, sobald sie Zugang zu Zugangsdaten und anderen Geheimnissen erhalten.

Schwachstelle bei Bitcoin-Wallets

Medien berichteten am 12. August, dass Rogers, „Chief Human Agency Officer“ bei Ledger, den Vorwurf zurückwies, der Vorfall belege eine grundsätzliche Schwäche von Hardware-Wallets. Entscheidend sei vielmehr die unzureichende Qualität der Zufallszahlen – und der Einsatz von KI-Werkzeugen, die Angreifern helfen, verwundbare Systeme deutlich effizienter zu durchforsten.

Coldcard-Hersteller Coinkite erklärte, ein 2021 eingeführter Firmware-Bug habe dazu geführt, dass die Seed-Erzeugung auf einen softwarebasierten Pseudozufallszahlengenerator statt auf den vorgesehenen Hardware-Pfad zurückgriff. Vorläufige Schätzungen beziffern die effektive Entropie auf rund 40 Bit bei betroffenen Mk2- und Mk3-Geräten sowie etwa 72 Bit bei neueren betroffenen Modellen.

TRM Labs berichtete, vier Angriffswellen hätten insgesamt rund 1.816 BTC aus mehr als 5.200 Adressen abgezogen, mit Verlusten in der Größenordnung von 116 Millionen US-Dollar. Ledger betont, seine Geräte erzeugten Entropie über einen Hardware-True-Random-Number-Generator innerhalb eines zertifizierten Secure Elements – ohne softwarebasiertes Fallback.

Lesen Sie auch: XRP fällt unter 1 US-Dollar, während Wale heimlich 380 Mio. Token einsammeln

Ian Rogers warnt vor neuer Risikolage durch KI

Rogers zufolge verändert KI die Bedrohungslage auf drei Ebenen: Sie verschafft Angreifern leistungsfähigere Tools zur Schwachstellenanalyse, beschleunigt die Softwareentwicklung und vermehrt die Zahl der KI-Agenten, die auf sensible Systeme zugreifen.

Das dritte Risiko reiche weit über Krypto-Wallets hinaus, da Unternehmensagenten E-Mails, Zugangsdaten, Zahlungsinformationen und interne Kommunikation verarbeiten könnten.

Rogers verglich Zugriffsrechte für KI-Agenten mit der Frage, wann Eltern einem Teenager die Autoschlüssel überlassen: Der Kontext müsse bestimmen, wann ein Agent sensible Berechtigungen nutzen dürfe. Ledger entwickelt nach seinen Angaben Werkzeuge, die die Fähigkeit eines Agenten, eine Wallet zu bedienen, klar von der Kontrolle über die Private Keys trennen.

„Ganz gleich, wo Ihre Vermögenswerte liegen: Sie sollten sich für das Sicherheitsniveau interessieren, das sie schützt“, sagte Rogers gegenüber Bloomberg.

Ledger hatte bereits zuvor vor ähnlichen Problemen bei der Zufallszahlengenerierung gewarnt. Das interne Sicherheitsteam Donjon meldete Trust Wallet im November 2022 eine Schwachstelle in der Browser-Erweiterung, nachdem es festgestellt hatte, dass die Seed-Entropie dort auf 32 Bit abgesunken war.

Mehr dazu: Apple-Pay-Chefin Jennifer Bailey geht nach 25 Jahren im Unternehmen in den Ruhestand

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.