KryptoRatgeber
Alle News

News

Coldcard-Exploit: Angreifer stehlen laut Galaxy Research Bitcoin im Wert von 70 Millionen Dollar

Von KryptoRatgeber · veröffentlicht 01. August 2026

Coldcard-Exploit: Angreifer stehlen laut Galaxy Research Bitcoin im Wert von 70 Millionen Dollar

Unbekannte Angreifer haben am 30. Juli 2026 Bitcoin im Wert von rund 70 Millionen US-Dollar aus Hardware-Wallets des Herstellers Coinkite gestohlen — laut übereinstimmenden Berichten von CoinDesk und Cointelegraph ausgenutzt wurde dabei eine Sicherheitslücke, die bis ins Jahr 2021 zurückreicht. Betroffen sind ausschließlich Nutzer des Modells Coldcard Mk3 mit bestimmten älteren Firmware-Versionen. Für alle, die Bitcoin in eigener Verwahrung halten, zeigt der Fall schmerzhaft deutlich: Selbst ein jahrelang vertrauenswürdiges Gerät kann still und heimlich kompromittiert sein.

Wie ein fünf Jahre alter Fehler in 41 Minuten 70 Millionen Dollar kostete

Der Kern des Problems liegt in der Art, wie betroffene Geräte ihre Seed Phrase — den geheimen Wiederherstellungsschlüssel einer Wallet — erzeugt haben. Laut übereinstimmenden Berichten von CoinDesk verwendete die Firmware-Version 4.0.1 des Coldcard Mk3 eine geschwächte Zufälligkeit bei der Schlüsselgenerierung. Eine schwache Zufälligkeit bedeutet, dass die generierten Schlüssel vorhersehbarer sind als sie sein sollten — ähnlich wie ein Würfel, der immer wieder dieselben Zahlen bevorzugt. Der Angreifer konnte die privaten Schlüssel dadurch vollständig offline rekonstruieren, ohne die Geräte jemals physisch in die Hand zu nehmen.

Cointelegraph berichtet unter Berufung auf AnchorWatch-CEO Rob Hamilton, dass erste Blockchain-Analysen 594,48 BTC aus rund 500 Adressen identifizierten — abgeflossen in einem Zeitfenster von etwa 25 Minuten. Eine erweiterte Analyse von Galaxy Research erhöhte den Schaden laut CoinDesk auf 1.082,65 BTC aus 1.196 Adressen, abgeflossen in rund 41 Minuten. Viele der betroffenen Wallets lagen jahrelang inaktiv. Nicht betroffen sind die neueren Modelle Mk4, Q und Mk5 — die Schwachstelle beschränkt sich auf den Mk3 mit Firmware-Versionen 4.0.1 bis 5.0.3.

Was der Fall wirklich über Eigenverwahrung aussagt — und was nicht

Der Coldcard-Exploit trifft einen Nerv, weil er ein weit verbreitetes Sicherheitsgefühl erschüttert: Hardware-Wallets — also physische Geräte, die den geheimen Schlüssel zu den eigenen Bitcoin offline halten — gelten seit Jahren als Goldstandard der sicheren Aufbewahrung. Dieser Fall zeigt, dass auch dieser Standard Risse haben kann.

Besonders beunruhigend ist die Zeitdimension. Die Schwachstelle stammt aus dem Jahr 2021, viele betroffene Wallets lagen jahrelang inaktiv. Das bedeutet: Wer sein Gerät nie anfasste, wähnte sich sicher — und hatte trotzdem ein stilles Problem. Es nützte nichts, das Gerät wegzuschließen, offline zu halten oder nie zu bewegen. Die Schwäche lag tiefer, nämlich in dem Moment, als der Schlüssel ursprünglich erzeugt wurde.

Genau das ist die zentrale Lehre für alle, die Bitcoin selbst verwahren: Die Qualität des Seeds — der geheimen Wortfolge, aus der alle Schlüssel abgeleitet werden — entscheidet über alles. Ein schwach generierter Seed lässt sich, wenn die Methode bekannt ist, von außen rechnerisch rekonstruieren. Das Gerät selbst wird dabei nie berührt.

Der Fall belegt auch, wie langsam solche Lücken ans Licht kommen. Fünf Jahre zwischen Entstehung und Ausnutzung sind keine Ausnahme in der Sicherheitsforschung — sie sind eine Mahnung, dass Vertrauen in ein Gerät regelmäßig hinterfragt werden sollte. CZ's Hinweis auf Risikostreuung bei der Verwahrung spiegelt einen allgemeinen Grundsatz wider, der in vielen Sicherheitskontexten gilt: Wer alles an einem Ort konzentriert, setzt alles auf eine Karte.

Wenn das Tresor-Schloss schon beim Einbau defekt war

Eine Hardware-Wallet — ein kleines physisches Gerät, das private Schlüssel sicher vom Internet fernhält — gilt gemeinhin als goldener Standard der Bitcoin-Verwahrung. Das Grundprinzip: Wer seine Schlüssel selbst hält, ist nicht auf Börsen oder Dritte angewiesen.

Das Herzstück jeder solchen Wallet ist die Seed Phrase — eine Folge von meist 24 zufällig generierten Wörtern, aus der sich alle privaten Schlüssel mathematisch ableiten lassen. Ist diese Phrase einmal sicher erstellt und verwahrt, gilt das Guthaben als geschützt.

Der entscheidende Punkt beim Coldcard-Vorfall: Die Schwachstelle saß nicht im Gerät selbst, sondern im Zufallsgenerator, der beim Erstellen des Seeds zum Einsatz kam. War dieser Generator fehlerhaft, war der Seed von Anfang an schwach — unsichtbar für den Nutzer, aber rekonstruierbar für einen Angreifer mit dem richtigen Wissen.

Quellen