Trezor schließt Coldcard-Sicherheitslücke für eigene Wallets aus – warnt aber vor weiterem Risiko für einige Nutzer

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger und Trezor haben ihre Kunden beruhigt: Die Guthaben seien sicher, nachdem eine Firmware-Schwachstelle in den Wallets des Konkurrenten Coldcard einen Diebstahl von Bitcoin im Wert von 70 Millionen US‑Dollar innerhalb von nur 41 Minuten ermöglicht hatte.

Die wichtigsten Punkte:

  • Ledger, Trezor, Bitkey, Jade und Tangem erklären, dass der Coldcard-Firmwarefehler ihre Geräte nicht betrifft.
  • Angreifer leerten am 30. Juli 1.082,65 BTC von 1.196 Adressen – fast doppelt so viel wie zunächst gemeldet.
  • Die Bitcoin-Stimmung in sozialen Medien fiel auf ein Rekordtief, Spot-ETFs verzeichneten am 31. Juli Abflüsse von 265,4 Mio. US‑Dollar.

Ledger und Trezor weisen Verbindung zur Coldcard-Lücke zurück

Ledger erklärte, man sei von der Coldcard-Mk3-Warnung nicht betroffen. Als Grund nannte das Unternehmen einen zertifizierten Zufallszahlengenerator, der in den Secure-Element-Chip der Geräte integriert ist.

Trezor teilte seinen Kunden am Freitag mit, der Fehler liege in der proprietären Firmware von Coinkite, die Trezor nicht verwende. Auch Bitkey, Jade und Tangem beeilten sich, ihre Nutzer binnen Stunden zu versichern, dass deren Hardware-Wallets nicht betroffen seien.

Trezor verband die Entwarnung jedoch mit einem Vorbehalt: Wer seine Seed-Phrase ursprünglich auf einer kompromittierten Coldcard erzeugt und später auf ein anderes Gerät übertragen hat, bleibt gefährdet – da die unzureichende Zufälligkeit in der Seed selbst steckt und mitwandert.

Auch interessant: KI-Infrastruktur: Wie ein Zahltagskreditgeber verzweifelt 1 Mrd. US‑Dollar in Rechenzentren umlenkt

Bitcoin-Stimmung fällt auf historischen Tiefstand

Galaxy Research führte den koordinierten Abzug der Gelder auf ein 41‑minütiges Zeitfenster in den frühen Stunden des 30. Juli zurück: 1.082,65 BTC wurden von 1.196 Adressen abgezogen – rund doppelt so viel wie die zuerst gemeldeten 594 BTC. Santiment erfasste anschließend ein Verhältnis von bullischen zu bärischen Kommentaren von lediglich 0,58 – den schwächsten Bitcoin-Wert seit Beginn der Messung.

Der Stimmungsumschwung schlug sich rasch in den Kapitalflüssen nieder.

US‑amerikanische Spot-Bitcoin-ETFs verbuchten am 31. Juli Nettoabflüsse von 265,4 Mio. US‑Dollar und beendeten damit eine zweitägige Zuflussserie. Auf BlackRock’s IBIT entfielen 122,7 Mio. US‑Dollar, gefolgt von Fidelitys FBTC mit 54,8 Mio. US‑Dollar. Der Bitcoin-Kurs selbst hält sich seit dem knapp 3‑prozentigen Rückgang am Freitag um die Marke von 63.000 US‑Dollar.

Ido Ben-Natan, Chef des Sicherheitsunternehmens Blockaid, argumentierte, dass der Großteil der Kryptoverluste im Jahr 2026 auf kompromittierte private Schlüssel zurückgehe – und nicht auf fehlerhafte Smart Contracts. Joe Burnett von Strive schrieb, der Vorfall könne das Vertrauen in Self‑Custody dauerhaft verändern und die Präferenzen vieler Anleger neu ausrichten.

Zeitleiste der Coldcard-Firmwarelücke

Die Schwachstelle blieb fünf Jahre lang unentdeckt. Ingenieure von Block verfolgten sie bis zu einem Code-Commit vom 1. März 2021 zurück, der mit Firmware-Version 4.0.0 ausgeliefert wurde und die Seed-Generierung stillschweigend auf eine softwarebasierte Lösung umleitete.

Die effektive Entropie der Mk3-Geräte sank damit auf rund 40 Bit – weit entfernt von den 128 Bit, die eine Standard-Seed-Phrase aufweisen sollte.

Coinkite veröffentlichte rund 30 Stunden nach Beginn der Abzüge eine erste öffentliche Warnung, die zunächst Mk3-Geräte betraf und später auf die Modelle Mk4, Mk5 und Q ausgeweitet wurde.

Ein bloßes Firmware-Update reicht allerdings nicht aus: Seeds, die bereits unter verwundbarer Firmware erzeugt wurden, bleiben vergleichsweise leicht zu erraten – und damit ein dauerhaftes Risiko.

Mehr dazu: Faltbares iPhone: Gerüchte werden konkret – 2.500 US‑Dollar, kein Face ID, kein Teleobjektiv

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Trezor schließt Coldcard-Sicherheitslücke für eigene Wallets aus – warnt aber vor weiterem Risiko für einige Nutzer | Yellow