KryptoRatgeber
Alle News

News

Coldcard-Exploit aktiv: Verluste nahe 130 Mio. USD – Phishing-Welle folgt

Von KryptoRatgeber · veröffentlicht 04. August 2026

Coldcard-Exploit aktiv: Verluste nahe 130 Mio. USD – Phishing-Welle folgt

Wer eine Coldcard-Hardware-Wallet besitzt, steht dieser Tage unter Druck: Laut übereinstimmenden Berichten von CoinDesk und Decrypt nutzen seit dem 30. Juli 2026 mindestens 15 separate Angreifer eine Schwachstelle in bestimmten Firmware-Versionen des beliebten Bitcoin-Geräts aus — der bestätigte Schaden liegt bereits im dreistelligen Millionenbereich. Parallel dazu warnen Sicherheitsfirmen vor einer gezielten Phishing-Welle, die genau diese Verunsicherung ausnutzt, um Nutzern ihre Zugangsdaten zu stehlen.

Firmware-Fehler von 2021, 1.596 BTC verloren – und die Angreifer werden mehr

Der Ursprung liegt in einem Firmware-Build aus dem Jahr 2021: Laut CoinDesk bezog diese Version den Wallet-Seed — den kryptografischen Hauptschlüssel, aus dem alle Adressen und privaten Schlüssel einer Wallet abgeleitet werden — aus einem Software-Fallback statt aus dem dafür vorgesehenen Hardware-Zufallszahlengenerator. Das schwächt die Zufälligkeit des Seeds und macht ihn angreifbar.

Betroffen sind konkret: Mk3-Geräte mit Firmware 4.0.1 oder neuer sowie die neueren Modelle Mk4, Mk5 und Q mit Firmware unter Version 5.6.0 bzw. 1.5.0Q. Wallets, deren Seed mit der geräteeigenen Würfeloption und mindestens 50 Würfen erzeugt wurde, sind laut CoinDesk ausdrücklich sicher.

Den Gesamtschaden beziffert Decrypt unter Berufung auf Alex Thorn, Head of Research bei Galaxy Research, auf bis zu 130 Millionen USD — inklusive einer vierten, noch nicht bestätigten Angriffswelle. In drei bestätigten Wellen seit dem 30. Juli wurden demnach 1.596 BTC gestohlen; CoinDesk nennt für die gesicherten Fälle einen Wert von bis zu 114 Millionen USD. Laut Decrypt sind inzwischen mindestens 15 separate Angreifer aktiv, was auf eine schnelle Verbreitung des Exploit-Wissens hindeutet.

Zwei Angriffe auf einmal — und warum Panik hier selbst zur Falle wird

Der Fall ist in seiner Struktur lehrreich, weil er zwei völlig unterschiedliche Bedrohungen gleichzeitig zeigt: eine technische und eine psychologische.

Die technische Seite betrifft eine klar abgrenzbare Gruppe — Geräte mit einer bestimmten Firmware, die einen Konstruktionsfehler enthielt. Wichtig: Laut dem Ledger-Cybersicherheitsexperten Vincent Bouzon handelt es sich um ein Versagen bei der konkreten Umsetzung, nicht um einen grundsätzlichen Beweis, dass Self-Custody — also das eigenverantwortliche Verwahren von Krypto ohne Bank oder Börse — unsicher ist. Wer nicht betroffen ist, hat keinen Handlungsbedarf; wer betroffen ist, hat einen sehr konkreten.

Die psychologische Seite ist tückischer: Wer gerade Schlagzeilen über Millionenverluste liest, ist empfänglich für Nachrichten, die schnelles Handeln fordern. Genau das nutzen die Phishing-Kampagnen aus. Eine echte Sicherheitswarnung des Herstellers enthält niemals einen Download-Link und fragt niemals nach der Recovery-Phrase — den 12 oder 24 Wörtern, mit denen sich eine Wallet vollständig wiederherstellen lässt. Wer diesen "Generalschlüssel" eingibt, übergibt sein Guthaben unwiderruflich.

Für deutsche Nutzer gilt außerdem: Bei einem Diebstahl durch Exploit oder Phishing gibt es keine Einlagensicherung und keinen Rückbuchungsanspruch — Transaktionen auf der Blockchain sind endgültig. Das macht die eigene Sorgfalt vor der Krise wichtiger als jede Reaktion danach.

Warum Hardware-Wallets eigentlich als sicherste Option gelten – und wo ihre Grenzen liegen

Eine Hardware Wallet — ein kleines physisches Gerät, das den geheimen Schlüssel zu Bitcoin-Guthaben offline speichert — gilt als deutlich sicherer als Apps oder Online-Dienste, weil Angreifer keinen direkten digitalen Zugriff darauf haben. Der entscheidende Baustein ist dabei die sogenannte Seed Phrase: eine Folge von meist 12 oder 24 Wörtern, aus der der gesamte Wallet-Inhalt wiederhergestellt werden kann. Wer diese Wörter kennt, kontrolliert das Guthaben — unabhängig vom Gerät selbst.

Genau hier liegt die Crux des aktuellen Falls: Wenn das Gerät beim Erstellen dieser Seed Phrase einen vorhersehbaren statt echten Zufallswert verwendet, können Angreifer die möglichen Schlüssel systematisch durchprobieren — ohne das Gerät je berührt zu haben. Self-Custody, also die eigenverantwortliche Verwahrung ohne Bank oder Dienstleister, bleibt prinzipiell sicher; sie setzt aber voraus, dass die Hardware ihren Job korrekt macht.

Häufige Fragen

Bin ich sicher, wenn ich meine Coldcard mit der Würfeloption eingerichtet habe?

Ja — laut Coinkite sind Wallets, die mit mindestens 50 Würfelwürfen erstellt wurden, ausdrücklich nicht betroffen. Der Exploit greift an einer ganz bestimmten Stelle an: Der fehlerhafte Firmware-Code bezog den Wallet-Seed (den kryptografischen Hauptschlüssel) aus einer Software-Routine statt aus dem Hardware-Zufallszahlengenerator des Geräts. Wer die Würfeloption nutzte, hat seinen Seed auf anderem Weg erzeugt und ist dadurch nicht gefährdet.

Woran erkenne ich eine echte Sicherheitswarnung von Coinkite — und wann ist es Betrug?

Legitime Sicherheitshinweise von Hardware-Wallet-Herstellern fordern niemals zur Eingabe der Seed Phrase auf und enthalten keine Download-Links für Prüf-Software. Die dokumentierte Phishing-Kampagne macht genau das: Sie lockt Nutzer auf eine gefälschte Coldcard-Website und installiert dort Fernzugriffs-Software. Die Faustregel lautet: Kein seriöser Hersteller braucht jemals Ihren Seed — wer danach fragt, ist ein Angreifer.

Quellen