News
Coldcard-Exploit treibt Juli-Verluste auf 247 Millionen Dollar – zweitschlechtester Monat 2026
Von KryptoRatgeber · veröffentlicht 07. August 2026

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt summierten sich die Kryptoverluste durch Hacks und Exploits im Juli 2026 auf rund 247 Millionen Dollar – der zweitschlechteste Monat des Jahres nach einem besonders verlustreichen April. Der mit Abstand größte Einzelfall war ein Angriff auf Nutzer älterer Coldcard-Geräte, einer populären Klasse von Hardware-Wallets, die Kryptowährungen offline verwahren: Angreifer nutzten einen seit Jahren versteckten Firmware-Fehler, um Bitcoin im Wert von bis zu 130 Millionen Dollar aus tausenden Wallets zu entwenden. Der Vorfall erschüttert das verbreitete Bild, dass Offline-Wallets per se sicher sind.
Wie ein versteckter Firmware-Fehler Bitcoin aus tausenden Wallets entleerte
Der technische Kern des Angriffs liegt in einem Programmierfehler, der laut Coldcard Bitcoin Exploit Explained: Entropy Keys Bits (Decrypt) seit etwa 2021 in bestimmten Firmware-Versionen schlummerte. Eine fehlerhafte Build-Direktive – ein sogenanntes #ifndef-Flag, das den Kompilierungsprozess steuert – sorgte dafür, dass die betroffenen Geräte (Modelle Mk2 und Mk3, Firmware 4.0.1 bis 4.1.9) beim Erzeugen von Schlüsseln nicht den eingebauten Hardware-Zufallsgenerator nutzten, sondern stattdessen einen Software-Zufallsgenerator namens Yasmarang aus der MicroPython-Laufzeitumgebung. Der Unterschied ist gravierend: Statt 128 Bit Entropie – also der Menge echter Zufälligkeit, die einen Schlüssel unknackbar macht – blieben nur rund 40 Bit übrig. Das reduziert die möglichen Schlüsselkombinationen von astronomischen Zahlen auf eine Menge, die sich mit moderner Rechenleistung durchsuchen lässt.
Laut übereinstimmenden Berichten von Cointelegraph und Decrypt zitieren beide Galaxy Research mit mindestens 1.596 BTC aus rund 7.300 Wallets in drei bestätigten Angriffswellen; eine vermutete vierte Welle würde die Gesamtsumme auf etwa 2.055 BTC heben. Hersteller Coinkite geht davon aus, dass die Schwachstelle durch KI-gestützte Analyse älterer Firmware-Versionen aufgedeckt wurde, und veröffentlichte am 1. August eine technische Erklärung samt korrigierter Firmware.
Neben dem Coldcard-Vorfall zählte der Juli weitere Einbrüche: 24 Millionen Dollar von der Perpetual-Handelsplattform AFX, 9 Millionen von DeFi-Protokoll Bonzo Lend sowie 7,5 Millionen über die Verus-Ethereum-Bridge.
Offline heißt nicht unfehlbar: Was der Coldcard-Fall über Vertrauen in Hardware neu definiert
Der Coldcard-Exploit korrigiert einen weit verbreiteten Denkfehler: Wer glaubt, ein Gerät ohne Internetanschluss sei automatisch sicher, verwechselt Angriffsfläche mit Sicherheit. Die eigentliche Schwachstelle lag nicht in der Kommunikation nach außen, sondern in dem Moment, in dem der Wallet einen kryptografischen Schlüssel erzeugte. Wenn dieser Ausgangspunkt korrumpiert ist, nützt jede weitere Schutzmaßnahme wenig.
Besonders aufschlussreich ist der Zeitfaktor: Der Fehler existierte laut Decrypt seit etwa 2021 und blieb rund fünf Jahre unbemerkt – vermutlich bis ihn eine KI-gestützte Analyse älterer Firmware-Versionen aufdeckte. Das zeigt, dass Sicherheitslücken in eingebetteter Software lange im Verborgenen schlummern können, bevor Angreifer sie gezielt ausnutzen.
Für Nutzer in Deutschland ergibt sich daraus eine konkrete Lektion: Ein Firmware-Update allein ist kein Freifahrtschein. Wer ein betroffenes Gerät (Mk2 oder Mk3, Firmware 4.0.1 bis 4.1.9) besitzt, muss einen vollständig neuen Seed Phrase – die Folge von Wörtern, aus der alle Schlüssel abgeleitet werden – auf einem unbetroffenen Gerät generieren und alle Guthaben aktiv dorthin übertragen. Ein kompromittierter Seed bleibt unsicher, egal in welcher App er importiert wird.
Was der Fall nicht bedeutet: Er ist kein Generalurteil gegen Hardware-Wallets als Konzept. Neuere Coldcard-Modelle sowie andere Hersteller sind von diesem spezifischen Fehler nicht betroffen. Die Botschaft lautet vielmehr, Geräte und deren Firmware kritisch zu hinterfragen – und regelmäßig zu prüfen, ob ein Anbieter transparent mit Sicherheitslücken umgeht.
Warum "offline" kein Freifahrtschein für Sicherheit ist
Eine Hardware-Wallet — ein kleines Gerät, das private Schlüssel niemals mit dem Internet verbindet — gilt gemeinhin als sicherste Art, Kryptowährungen zu verwahren. Der zentrale Schutzgedanke: Was nie online war, kann auch nicht aus der Ferne gestohlen werden.
Doch dieser Schutz hat eine stille Voraussetzung: Der sogenannte Seed — eine einmalig erzeugte, zufällige Zeichenfolge, aus der alle Schlüssel für eine Wallet abgeleitet werden — muss wirklich zufällig sein. Genau hier setzt der Coldcard-Exploit an. Ist der Zufall vorhersehbar, wird aus einem unüberwindbaren Safe eine bloße Schatzkiste mit einem schwachen Schloss.
Fachleute sprechen von Entropie — dem Maß für echte Zufälligkeit. Je geringer die Entropie, desto überschaubarer die Anzahl möglicher Schlüssel, und desto leichter das Durchprobieren. Die Seed Phrase ist dabei so sicher wie der Prozess, der sie erzeugt hat — nicht mehr.
Häufige Fragen
Welche Coldcard-Geräte sind betroffen?
Der Fehler betraf die Modelle Mk2 und Mk3 mit Firmware-Versionen 4.0.1 bis 4.1.9. Auf diesen Geräten erzeugte ein versteckter Code-Fehler Schlüssel mit deutlich weniger Zufälligkeit als vorgesehen – Angreifer konnten den Suchraum dadurch erheblich verkleinern. Neuere Modelle waren von derselben Schwachstelle nicht in gleichem Maß betroffen. Coinkite veröffentlichte am 1. August 2026 korrigierte Firmware für alle betroffenen Modelle.
Reicht das Firmware-Update aus, um meine Coins zu schützen?
Nein. Das Update schließt den Fehler für künftig generierte Schlüssel, repariert aber bereits vorhandene Seed Phrases nicht. Wer ein betroffenes Gerät nutzt, muss nach dem Update einen vollständig neuen Seed erzeugen und alle Funds aktiv auf die neue Adresse umziehen. Wichtig: Ein kompromittierter Seed bleibt auch dann unsicher, wenn er in eine andere Wallet-App importiert wird – der Fehler steckt im Seed selbst, nicht im Gerät.