KryptoRatgeber
Alle News

News

BitBox schließt zwei schwere Firmware-Schwachstellen in Hardware-Wallets

Von KryptoRatgeber · veröffentlicht 18. August 2026

BitBox schließt zwei schwere Firmware-Schwachstellen in Hardware-Wallets

Wer eine Hardware-Wallet — also ein physisches Gerät zur sicheren Aufbewahrung von Kryptowährungen — zu Hause hat, sollte jetzt handeln: Der Schweizer Hersteller BitBox hat am 18. August 2026 ein Firmware-Update namens „Dixence" (Version 9.26.5) veröffentlicht, das laut übereinstimmenden Berichten von Cointelegraph und Decrypt zwei als schwerwiegend eingestufte Sicherheitslücken schließt. Die gute Nachricht: BitBox entdeckte die Lücken selbst — es gibt keine Hinweise darauf, dass sie jemals ausgenutzt wurden.

Bootloader-Trick und Speicherfehler: Die zwei Lücken im Detail

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt waren zwei voneinander unabhängige Angriffswege betroffen.

Die erste Lücke steckte im Bootloader — der Software, die beim Einschalten des Geräts als erstes läuft. Ein Angreifer hätte einen Nutzer per Phishing — also durch eine täuschend echte Fälschung der BitBoxApp — dazu bringen müssen, das Gerät zu entsperren. Hätte das geklappt, wäre das Einschleusen schädlicher Firmware möglich gewesen, was zum Verlust der gespeicherten Coins hätte führen können. Betroffen war ausschließlich das ältere BitBox02-Modell; das neuere BitBox02 Nova war laut Decrypt außen vor.

Die zweite Schwachstelle war ein sogenannter Memory-Corruption-Fehler — ein Speicherproblem, bei dem ein Programm unkontrolliert auf fremde Datenbereiche zugreift. Er trat in der Multi-Edition des BitBox02 auf Geräten auf, die noch mit keiner Wallet eingerichtet waren. Über einen manipulierten Computer hätte ein Angreifer dabei beliebigen Code ausführen und ebenfalls Schadsoftware installieren können. Die Bitcoin-only-Edition war laut Decrypt von dieser Lücke nicht betroffen.

Hinzu kam eine dritte, weniger kritische Schwachstelle in der sogenannten Silent-Payments-Funktion — einer Methode für diskrete Bitcoin-Transaktionen. Dort hätte ein Angreifer Coins an eine falsche Adresse sperren und anschließend Lösegeld fordern können; ein direkter Diebstahl war nicht möglich. Die Lücken wurden laut Decrypt durch den Einsatz von KI-Modellen im internen Prüfprozess von BitBox aufgedeckt.

Selbst gefunden, selbst gemeldet — was das über Hardware-Wallet-Sicherheit aussagt

Dass BitBox die Lücken intern aufdeckte, bevor sie jemand ausnutzte, ist eine relevante Information — aber kein Freifahrtschein. Denn die eigentliche Botschaft lautet: Selbst Geräte, die als sicherste Option zur Selbstverwahrung von Kryptowährungen gelten, enthalten Schwachstellen. Die Frage ist nicht ob, sondern wann sie entdeckt werden — und von wem.

Dass bei der internen Überprüfung KI-Modelle eingesetzt wurden, ist bemerkenswert: Die Krypto-Branche testet zunehmend, ob künstliche Intelligenz bei der Sicherheitsanalyse von Firmware mithelfen kann. Ob das zuverlässig funktioniert oder nur ein Marketing-Argument ist, lässt sich anhand dieses Einzelfalls nicht beurteilen.

Für deutsche Nutzer, die auf Selbstverwahrung — also die eigenverantwortliche Verwaltung ohne Bank oder Börse — setzen, gilt: Ein Hardware-Wallet schützt nur dann zuverlässig, wenn die Firmware aktuell ist. Wer das Update aufschiebt, bleibt nach aktuellem Stand angreifbar. Besonders die Bootloader-Schwachstelle zeigt, wie weit ein erfolgreicher Phishing-Angriff reichen kann: Wer dazu gebracht wird, eine gefälschte App zu installieren und das Gerät zu entsperren, verliert möglicherweise alles.

Der Vergleich mit der Coldcard-Lücke, die jahrelang unentdeckt blieb, macht deutlich, dass schnelle Offenlegung keineswegs selbstverständlich ist. Ein kritischer Blick auf Firmware-Updates bleibt also auch künftig Pflicht — nicht nur bei BitBox.

Warum Hardware-Wallets nicht automatisch sicher sind

Eine Hardware-Wallet — ein kleines USB-ähnliches Gerät, das den geheimen Schlüssel zu den eigenen Kryptowährungen offline speichert — gilt als die sicherste Methode zur Selbstverwahrung. Der entscheidende Vorteil: Der private Schlüssel verlässt das Gerät nie und ist damit für Online-Angreifer grundsätzlich unerreichbar.

Doch „sicherer als eine Börse" bedeutet nicht „unverwundbar". Auch die Firmware — also die eingebettete Software, die das Gerät steuert — kann Fehler enthalten. Genau hier liegt das Risiko: Wer ein Gerät nie aktualisiert, schützt sich nicht vor Lücken, die erst nach dem Kauf entdeckt werden.

Hinzu kommt, dass Angreifer gezielt auf das schwächste Glied zielen: den Menschen vor dem Bildschirm. Phishing — das Austricksen von Nutzern etwa durch gefälschte Apps oder E-Mails — ist eine der häufigsten Methoden, um auch physisch gesicherte Geräte zu kompromittieren. Genau das war bei einer der nun geschlossenen BitBox-Lücken der Angriffsweg.

Häufige Fragen

Muss ich mir Sorgen machen, wenn ich mein BitBox02 nicht sofort aktualisiere?

Ja — ältere Firmware-Versionen bleiben angreifbar, bis das Update installiert ist. Allerdings erfordern beide schwerwiegenden Lücken spezifische Bedingungen: Die Bootloader-Schwachstelle setzt voraus, dass ein Angreifer den Nutzer zuvor erfolgreich mit einer gefälschten App getäuscht hat. Die Memory-Corruption-Lücke betrifft nur Geräte, die noch nicht als Wallet eingerichtet wurden. Wer sein Gerät bereits normal nutzt, ist dennoch gut beraten, das Update umgehend einzuspielen.

War mein Bitcoin in Gefahr, wenn ich die Bitcoin-only-Edition nutze?

Nicht durch die Memory-Corruption-Lücke — diese betraf ausschließlich die Multi-Edition des BitBox02. Das BitBox02 Nova war zudem von der Bootloader-Schwachstelle nicht betroffen. Allerdings galt die dritte, weniger kritische Lücke bei den sogenannten Silent Payments — einer Methode für diskretere Bitcoin-Transaktionen — für alle Nutzer, die diese Funktion einsetzen. Direkter Diebstahl war dabei jedoch nicht möglich.

Quellen