News
Kritischer Bug in Coldcard-Firmware: Über 1.778 BTC aus Hardware-Wallets gestohlen
Von KryptoRatgeber · veröffentlicht 17. August 2026

Angreifer haben binnen weniger Wochen mehr als 1.778 Bitcoin — umgerechnet rund 112 Millionen US-Dollar — aus Tausenden Coldcard-Hardware-Wallets gestohlen, wie CoinDesk und Decrypt übereinstimmend berichten. Möglich wurde der Diebstahl durch einen Fehler in der Firmware, also der internen Gerätesoftware, der dafür sorgte, dass die Wallets jahrelang vorhersehbare statt echte Zufallsschlüssel erzeugten. Für deutsche Krypto-Nutzer ist das ein Weckruf: Selbst ein Gerät, das nie online war, kann durch einen Software-Fehler kompromittiert sein.
Wie ein stiller Code-Fehler fünf Jahre lang unbemerkt blieb
Der Ursprung liegt in der Firmware-Version 4.0.0, die Coinkite am 17. März 2021 veröffentlichte. Wie CoinDesk berichtet, enthielt diese Version einen Konfigurationsfehler im Zufallsgenerator — dem Kern jedes sicheren Schlüssels: Statt des integrierten Hardware-Zufallsgenerators nutzte die Software einen schwächeren Software-Generator, der lediglich Geräte- und Zeitdaten als Grundlage nahm. Das ist so, als würde ein Tresor seinen Geheimcode aus dem Kaufdatum und der Seriennummer basteln, statt aus echtem Zufall.
Die Folgen unterschieden sich je nach Gerätegeneration. Bei älteren Mk2- und Mk3-Modellen sank die sogenannte Entropie — das Maß für echte Zufälligkeit — laut CoinDesk auf nahezu null. Neuere Geräte der Typen Mk4, Q und Mk5 erzeugten immerhin noch 72 Bit Zufälligkeit, jedoch statt der vorgesehenen 128 Bit — das bedeutet rund 72 Billiarden mal weniger mögliche Kombinationen. Laut übereinstimmenden Berichten von CoinDesk und Decrypt identifizierte das Analyse-Unternehmen Galaxy Research mindestens 15 verschiedene Angreifer, die die so vorhersehbaren Seed Phrases — die geheimen Wiederherstellungsschlüssel der Wallets — rechnerisch rekonstruierten und die Mittel aus über 5.200 Adressen abzogen. Physischen Zugang zu den Geräten brauchte dafür niemand.
Wenn das Tresor-Schloss von Anfang an kaputt war
Der Coldcard-Vorfall erschüttert eine der zentralen Annahmen der Krypto-Selbstverwahrung: dass ein Gerät, das nie ans Internet angeschlossen wurde, automatisch sicher ist. Das stimmt — aber nur, wenn das Gerät von Beginn an korrekte Schlüssel erzeugt hat. Genau das war hier für über fünf Jahre nicht der Fall.
Was den Schaden besonders schwer macht: Der Fehler saß nicht in einer Schnittstelle nach außen, sondern im innersten Moment der Wallet-Erstellung. Eine Seed Phrase — der Hauptschlüssel, aus dem alle Adressen und Zugänge abgeleitet werden — ist nur so sicher wie der Zufall, aus dem sie entstand. Wer mit der fehlerhaften Firmware eine Wallet einrichtete, baute seine Sicherheit auf einem Fundament, das wie ein Tresor aussah, aber mit einem Standardschloss ausgeliefert wurde.
Bemerkenswert ist auch die Täterseite: Laut Galaxy Research nutzten mindestens 15 verschiedene Angreifer dieselbe Schwachstelle — unabhängig voneinander, ohne physischen Gerätezugang. Das zeigt, dass die Methode zur Rekonstruktion der schwachen Seeds offenbar keine hochspezialisierte Einzeloperation war, sondern von mehreren Akteuren parallel entdeckt und eingesetzt wurde.
Das Firmware-Update, das Coinkite inzwischen veröffentlicht hat, behebt den Fehler im Generierungscode — aber nur für neu erstellte Seeds. Wer seine Wallet mit der alten Firmware eingerichtet hat, sitzt weiterhin auf einem schwachen Schlüssel, egal wie aktuell die Gerätesoftware heute ist. Das korrigierte Update schützt nicht rückwirkend.
Für deutsche Nutzer gilt dabei das Gleiche wie generell: Krypto-Verwahrung bedeutet persönliche Verantwortung — und dazu gehört, auch der eigenen Hardware-Wallet-Firmware kritisch zu begegnen.
Warum Hardware-Wallets nicht unfehlbar sind
Eine Hardware-Wallet — ein kleines, spezialisiertes Gerät, das private Schlüssel offline speichert — gilt vielen als die sicherste Art, Bitcoin zu verwahren. Das Grundprinzip: Wer nie online geht, kann nicht gehackt werden. Der Coldcard-Vorfall zeigt, dass diese Annahme zu kurz greift.
Entscheidend ist dabei die sogenannte Seed Phrase — eine Abfolge von meist 12 oder 24 Wörtern, aus der alle privaten Schlüssel einer Wallet mathematisch abgeleitet werden. Wer diese Wörter kennt, kontrolliert die Mittel — vollständig und unwiderruflich. Damit die Seed Phrase sicher ist, muss sie auf echter Zufälligkeit basieren: Jede Vorhersehbarkeit macht sie angreifbar, egal ob das Gerät jemals mit dem Internet verbunden war.
Genau an dieser Stelle — der Zufallserzeugung beim Erstellen der Seed Phrase — lag der Fehler in Coldcards Firmware. Das Gerät selbst blieb physisch unangetastet.
Häufige Fragen
Bin ich betroffen, wenn ich eine Coldcard besitze?
Das hängt davon ab, wann und mit welcher Firmware-Version dein Seed erstellt wurde. Der fehlerhafte Code wurde mit Firmware 4.0.0 im März 2021 eingeführt. Wer danach einen neuen Seed auf einem nicht aktualisierten Gerät generiert hat, könnte betroffen sein. Entscheidend ist nicht das Gerät selbst, sondern der Zeitpunkt der Seed-Erstellung. Coinkite hat korrigierte Firmware veröffentlicht — diese schützt jedoch nur neu erzeugte Seeds.
Hilft es, einfach die Firmware zu aktualisieren?
Leider nicht vollständig. Das Update verhindert, dass künftige Seeds mit dem fehlerhaften Verfahren erstellt werden. Ein bereits bestehender, mit der alten Firmware erzeugter Seed bleibt jedoch anfällig — egal, ob das Gerät danach aktualisiert wurde. Wer sichergehen will, muss einen komplett neuen Seed generieren und alle Bitcoin auf frische Adressen verschieben.
Mussten die Angreifer physischen Zugang zum Gerät haben?
Nein — und das ist ein wichtiger Punkt. Laut übereinstimmenden Berichten war kein physischer Zugriff auf die Hardware-Wallets nötig. Da die erzeugten Schlüssel mathematisch vorhersehbar waren, konnten Angreifer sie rechnerisch rekonstruieren, ohne das Gerät je in den Händen gehalten zu haben.