KryptoRatgeber
Alle News

News

Coldcard-Hack: Bis zu 120 Millionen Dollar Bitcoin aus Hardware-Wallets gestohlen – Mempool erreicht 15-Monats-Hoch

Von KryptoRatgeber · veröffentlicht 05. August 2026

Coldcard-Hack: Bis zu 120 Millionen Dollar Bitcoin aus Hardware-Wallets gestohlen – Mempool erreicht 15-Monats-Hoch

Seit Ende Juli 2026 läuft laut übereinstimmenden Berichten von CoinDesk und Decrypt ein massiver Angriff auf Besitzer der Bitcoin-Hardware-Wallet Coldcard — und er ist noch nicht vorbei. Kriminelle nutzen einen Firmware-Fehler aus dem Jahr 2021 aus, um private Schlüssel zu errechnen und Wallets leerzuräumen; der Schaden liegt je nach Quelle zwischen 114 und 120 Millionen US-Dollar. Für deutsche Nutzer, die auf Hardware-Wallets als sichere Selbstverwahrung setzen, stellt der Fall eine grundlegende Warnung dar.

Ein 2021er Firmware-Fehler, der private Schlüssel berechenbar macht

Der Ursprung des Angriffs liegt in einem Coldcard-Firmware-Update vom März 2021. Wie Morning Minute (Decrypt) berichtet, erzeugte dieses Update Wallet-Seeds — die geheimen Ausgangsschlüssel einer Wallet — nicht mehr aus dem sicheren Hardware-Zufallsgenerator des Geräts, sondern aus einem schwächeren Software-Fallback. Das klingt technisch, hat aber drastische Folgen: Die effektive Sicherheit der privaten Schlüssel sank dadurch von 128 auf rund 40 Bit, was sie für Angreifer mit ausreichend Rechenleistung errechnebar macht — ganz ohne physischen Gerätezugriff.

Laut Decrypt verfolgt das Analyseunternehmen Galaxy Research bislang rund 1.367 Bitcoin (etwa 88,6 Mio. USD) als gestohlen, verteilt über 4.585 Adressen in drei Angriffswellen. Mit einer möglichen vierten Welle nähert sich der Gesamtschaden laut Decrypt 114 Millionen US-Dollar; The Daybook (CoinDesk) nennt in der Überschrift 120 Millionen — die Zahlen variieren, weil der Angriff zum Berichtszeitpunkt noch andauert.

Coldcard-Hersteller Coinkite räumte laut Decrypt ein, dass der Angreifer mutmaßlich Künstliche Intelligenz einsetzte, um die Schwachstelle im Firmware-Code aufzuspüren — ein eigener KI-gestützter Code-Review wenige Wochen zuvor hatte sie nicht gefunden. Ebenfalls laut Decrypt übergab Galaxy Research rund 600 verdächtige Adressen an US-Bundesermittler und warnte, dass grundsätzlich jedes betroffene Gerät vollständig geleert werden könne.

Wenn das Tresor-Schloss schon beim Einbau kaputt war

Der Coldcard-Fall erschüttert eine der zentralen Sicherheitsannahmen der Krypto-Welt: dass ein Gerät, das nie ans Internet angeschlossen war, auch nicht aus der Ferne geplündert werden kann. Das stimmt — solange die Grundlage stimmt. Hier war sie es nicht.

Der entscheidende Unterschied zu klassischen Hacks liegt im Ursprung der Schwachstelle. Es war kein Phishing, keine Schadsoftware, kein kompromittiertes Netzwerk. Es war ein Fehler im März-2021-Update, der die Qualität des Zufalls beschädigte, aus dem private Schlüssel — also die geheimen Codes, die Zugang zu Bitcoin gewähren — erzeugt werden. Wer seitdem ein verwundbares Gerät eingerichtet hat, saß auf einem Schloss, dessen Schlüssel mathematisch rekonstruierbar war — ohne dass irgendjemand das Gerät je berühren musste.

Für die Debatte um Selbstverwahrung ist das ein Einschnitt. Hardware-Wallets werden gerade deutschen Nutzern oft als Goldstandard empfohlen — zu Recht, weil sie echte Sicherheitsvorteile bieten. Aber dieser Fall zeigt, dass die Sicherheit einer solchen Lösung nur so stark ist wie die Firmware, auf der sie läuft. Ein Fehler auf dieser Ebene wirkt sich auf alle Geräte aus, die dasselbe fehlerhafte Update erhalten haben, unabhängig davon, wie diszipliniert ein Nutzer seine eigene digitale Hygiene betrieben hat.

Bemerkenswert ist auch die Rolle der künstlichen Intelligenz: Coinkite räumte ein, dass der Angreifer vermutlich KI einsetzte, um den Fehler zu finden — obwohl ein eigener KI-gestützter Code-Review kurz zuvor nichts auffand. Das deutet darauf hin, dass KI als Werkzeug zur Schwachstellensuche Angreifern derzeit einen schwer einschätzbaren Vorteil verschaffen kann.

Warum ein Gerät ohne Internetanschluss trotzdem gehackt werden kann

Um zu verstehen, was hier passiert ist, hilft ein kurzer Blick auf das Grundprinzip: Eine Hardware Wallet — ein kleines physisches Gerät, das private Schlüssel sicher speichert — gilt deshalb als sicherer als Software-Alternativen, weil der entscheidende Schlüssel das Gerät nie verlässt und nie online geht. Viele Nutzer setzen Coldcard-Geräte gezielt als sogenannte Cold Storage ein: Das Gerät wird vollständig vom Internet getrennt betrieben, um Angriffe von außen auszuschließen.

Genau diese Annahme trägt der aktuelle Fall zu Grabe. Der Fehler steckte nicht in der Internetverbindung — die gab es gar nicht —, sondern in der Firmware, also der Software, die auf dem Gerät selbst läuft. Wer das fehlerhafte Update aus dem Jahr 2021 installierte, hatte unwissentlich eine Schwachstelle im Innern des Geräts, die private Schlüssel rechnerisch angreifbar machte — ohne dass das Gerät je online gewesen sein musste.

Häufige Fragen

Wie konnten Coins gestohlen werden, die nie online waren?

Das ist der besonders verstörende Kern dieses Falls. Laut Decrypt liegt die Ursache nicht in einer Internetverbindung, sondern in einem Fehler im Firmware-Update vom März 2021: Betroffene Geräte leiteten den sogenannten Wallet-Seed — den geheimen Ausgangswert, aus dem alle privaten Schlüssel entstehen — über einen schwachen Software-Fallback statt über den eingebauten Hardware-Zufallsgenerator ab. Das reduzierte die Sicherheit der Schlüssel laut Decrypt so weit, dass ein Angreifer sie rechnerisch ermitteln kann, ohne das Gerät jemals in den Händen gehalten zu haben.

Was passiert jetzt mit den Tätern?

Laut Decrypt hat Galaxy Research rund 600 verdächtige Angreifer-Adressen an Bundesermittler übergeben. Öffentlich bestätigte Festnahmen oder offizielle Behördenmeldungen gibt es nach aktuellem Berichtsstand nicht. Zudem warnte Galaxy Research, dass der Angriff zum Zeitpunkt der Berichte noch andauerte und grundsätzlich jedes verwundbare Gerät betroffen sein könnte.

Quellen