Cold-Wallet-Bug leert 594 $BTC in 25 Minuten Sicherheitsforscher sagen, dass ∼594 BTC aus Cold Wallets in drei Bitcoin-Blöcken zwischen 01:31 und 01:56 UTC abgezogen wurden. Der Angriff zielte nicht auf Phishing ab. Es ging um schlechte Entropie von Anfang an. Ein Bug in der Coldcard-Firmware führte dazu, dass einige Mk4- und Mk5-Geräte vom Hardware-RNG auf einen schwächeren Software-Generator zurückfielen. Dieser Generator wurde mit vorhersagbaren Werten geseedet. Laut der technischen Analyse von Block fiel die Entropie auf betroffenen Geräten von 128-Bit auf etwa 72-Bit. Etwa 500 Wallets waren betroffen. Der Median-Verlust lag bei 0,41 BTC. Am schlimmsten traf es 29,9 BTC. Der Angreifer filterte nach Kontostand, daher war das gezielt. Cold Storage schützt weiterhin vor Online-Diebstahl, aber nicht vor einem schlechten Seed. Wenn die Zufälligkeit, mit der Ihre Schlüssel erzeugt werden, schwach ist, ist das Wallet bereits kompromittiert, bevor es jemals das Internet berührt. Das gedankliche Modell bricht bei der Schlüsselgenerierung. Vertrauen Sie dem Gerät – nicht nur dem Air Gap. Seed-Entropie erklärt: 128-Bit-Entropie bedeutet 2 bis zu den 128 möglichen Kombinationen. Das gilt als nicht knackbar. 72-Bit verringert den Suchraum massiv. Mit genügend Rechenleistung und On-Chain-Adressen können Angreifer Seeds brutal erzwingen und rückentwickeln. Genau das ist hier passiert. On-Chain-Transparenz: Auswertungen zeigen, dass $38M weiterhin an einer Adresse unberührt liegen. Wir können die Flüsse, die Zeiten und das Filtern nach Kontostand sehen. Wir können es nicht rückgängig machen. Transparenz zeigt uns, wie es passiert ist – nicht, wie man es zurückbekommt. Drei Erkenntnisse: 1. Prüfen Sie, wie Ihr Seed erzeugt wurde. Wenn Sie eine betroffene Coldcard-Firmware verwendet haben, rotieren Sie Gelder zu neuen Schlüsseln, die mit korrekter Entropie generiert wurden. 2. Entropie zählt mehr als Marketing. Ein Hardware-RNG mit verifizierbarer Ausgabe ist nicht optional. 3. Cold heißt nicht unveränderlich. Sicherheit ist Schlüsselgenerierung plus Speicher plus Prozess. Die Untersuchung läuft noch. Das ist Sicherheitsaufklärung, kein FUD. Wenn Sie Self-Custody nutzen, prüfen Sie die Firmware Ihres Geräts, prüfen Sie die Methode zur Seed-Generierung und wechseln Sie zu neuen Schlüsseln, falls es irgendeinen Zweifel gibt.