News
Coldcard-Sicherheitslücke seit 2021: Über 90 Millionen Dollar Bitcoin abgezogen – Kraken-Sicherheitschef fordert Branchenstandards
Von KryptoRatgeber · veröffentlicht 03. August 2026

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat der Hardware-Wallet-Hersteller Coinkite am 31. Juli 2026 eine schwerwiegende Sicherheitslücke in seinen Coldcard-Geräten offengelegt, die seit März 2021 unentdeckt bestand und bis Anfang August nahezu 90 Millionen US-Dollar in Bitcoin aus tausenden Wallets kostete. Der Fehler steckte in der Art und Weise, wie die Geräte bei der Wallet-Erstellung Zufallszahlen erzeugen — und er traf ausgerechnet ein Produkt, das Nutzer explizit wegen seiner Sicherheit gewählt hatten.
Schwacher Zufallsgenerator, vorhersehbare Schlüssel: So funktionierte der Angriff
Das Herzstück des Problems liegt in der Firmware-Migration vom März 2021: Laut Decrypt wechselte Coinkite damals auf eine neue kryptografische Bibliothek — dabei fiel die sogenannte Seed-Generierung, also das Erstellen des geheimen Ausgangsschlüssels einer Wallet, versehentlich auf einen Software-Zufallsgenerator aus MicroPython zurück. Eigentlich hätte ein dedizierter Hardware-Zufallsgenerator (TRNG — ein spezieller Chip, der echten physikalischen Zufall erzeugt) diese Aufgabe übernehmen sollen. Das Ergebnis: Statt 128 Bit Entropie — einem Maß dafür, wie viele mögliche Schlüsselkombinationen existieren — schrumpfte der effektive Suchraum beim besonders verbreiteten Modell Mk3 auf rund 40 Bit. Für einen Angreifer mit ausreichend Rechenleistung wird das Durchprobieren aller Möglichkeiten damit realistisch.
Laut übereinstimmenden Berichten von Cointelegraph und Decrypt nutzte ein unbekannter Angreifer genau das aus: Am 31. Juli 2026 wurden in rund 25 Minuten etwa 594 BTC aus rund 500 Wallets abgezogen. Bis zum 3. August weitete sich der Schaden auf über 4.500 betroffene Adressen und fast 90 Millionen US-Dollar aus. Coinkite vermutet, dass der Angreifer KI einsetzte, um ältere Versionen des öffentlich einsehbaren Firmwarecodes zu analysieren und den Fehler aufzuspüren — ein interner KI-Review des Unternehmens wenige Wochen zuvor hatte ihn nicht gefunden.
Was dieser Vorfall über das Vertrauen in Hardware-Wallets aussagt
Der Fall Coldcard ist kein gewöhnlicher Hack. Er zeigt, dass selbst ein Gerät, das technisch als "Air-Gapped" gilt — also komplett offline und vom Internet getrennt betrieben wird — an einem ganz anderen Punkt versagen kann: bei der allerersten Einrichtung, lange bevor eine einzige Transaktion stattfindet.
Das ist das eigentlich Verstörende an diesem Vorfall. Wer seine Coldcard sorgfältig eingerichtet, seinen Seed Phrase — die Folge von Wörtern, die den Zugang zur Wallet sichert — offline notiert und das Gerät weggesperrt hat, hat formal alles richtig gemacht. Und war trotzdem angreifbar, weil die Grundlage, auf der alles aufbaut, von Beginn an schwach war.
Wichtig für Betroffene: Mk4, Q und Mk5 sind ebenfalls von der Lücke betroffen — mit etwa 72 Bit effektiver Entropie statt der vorgesehenen 128 Bit. Auch wenn die Lage dort etwas günstiger ist als beim stärker betroffenen Mk3, besteht kein Grund zur Entwarnung. Nur Tapsigner, Opendime und Satscard verwenden anderen Code und sind ausdrücklich ausgenommen.
Für deutsche Nutzer gilt: Ein Firmware-Update löst das Problem nicht, wenn der Seed auf einem betroffenen Gerät erstellt wurde. Notwendig ist eine vollständige Migration — neues Gerät, neu generierter Seed, Funds transferieren. Zugleich empfiehlt Coinkite, die alten Geräte vorerst nicht zu entsorgen, da sie bei einer möglichen Rückholung gestohlener Mittel noch relevant sein könnten.
Der Vorstoß des Kraken-Sicherheitschefs für verbindliche Prüfstandards ist nachvollziehbar: Wenn KI-gestützte Angreifer Open-Source-Firmware schneller auf Schwachstellen untersuchen können als die Hersteller selbst, reicht freiwillige Selbstkontrolle nicht mehr.
Warum Hardware-Wallets als sicherste Aufbewahrung gelten – und wo das seine Grenzen hat
Wer Kryptowährungen selbst verwahrt, statt sie bei einer Börse zu lassen, setzt oft auf eine Hardware Wallet — ein kleines Gerät, das den geheimen Schlüssel zu den eigenen Coins offline hält, abgeschirmt vom Internet und damit von den meisten Angreifern. Der Kern dieser Sicherheit ist die Seed Phrase: eine Abfolge von meist 12 oder 24 zufällig generierten Wörtern, aus denen alle Schlüssel des Wallets abgeleitet werden. Ist diese Phrase wirklich zufällig, ist das Wallet nahezu unknackbar — sind die Wörter aber vorhersehbar, bricht die gesamte Sicherheitskette in sich zusammen.
Genau hier liegt das Problem: Die Stärke der Seed-Generierung hängt nicht nur vom Konzept ab, sondern von der konkreten Umsetzung in der Firmware — also der Software, die das Gerät steuert. Und die kann selbst nach Jahren im Einsatz unentdeckte Fehler enthalten.
Häufige Fragen
Muss ich mein Coldcard-Gerät wegwerfen?
Nein — und Coinkite rät ausdrücklich davon ab. Betroffene Geräte könnten bei einer möglichen Rückholung gestohlener Mittel noch benötigt werden. Das Gerät selbst ist jedoch für die sichere Verwahrung von Bitcoin nicht mehr geeignet, solange der alte Seed aktiv ist. Wichtig: Ein Firmware-Update allein reicht nicht. Wer betroffen ist, muss seine Bitcoin auf eine neue Wallet mit einem frisch erzeugten Seed transferieren.
Sind alle Coldcard-Modelle gleich stark betroffen?
Nein. Das Mk3 ist am stärksten gefährdet — der effektive Suchraum für die generierten Schlüssel sank dort auf etwa 40 Bit, was Angreifern eine realistische Chance gibt, Wallets zu knacken. Mk4, Q und Mk5 weisen mit rund 72 Bit einen größeren Suchraum auf, sind aber ebenfalls verwundbar und nicht als sicher einzustufen. Tapsigner, Opendime und Satscard sind laut Decrypt nicht betroffen, da sie anderen Code verwenden.