70 Mio. USD aus „sicheren“ Hardware-Wallets verschwunden – so ist es passiert
Ein Angreifer hat eines der größten Hardware-Wallet-Exploits in der Geschichte von Bitcoin geschafft – ohne jemals ein einzelnes Gerät anzufassen.
Über 41 Minuten am 30. Juli hat jemand 1.196 Bitcoin-Adressen geleert und dabei 1.082,65 BTC (≈ 70,2 Mio. USD) abgeräumt. Die Sicherheitsfirma Galaxy Research führte das auf einen Firmware-Fehler im Coldcard zurück, dem auf Bitcoin ausgelegten Hardware-Wallet des Herstellers Coinkite. Ein Integrationsbug aus dem Jahr 2021 hatte die Seed-Erzeugung über einen vorhersehbaren Software-Zufallsalgorithmus statt über die echte Hardware-Zufälligkeit des Geräts geroutet – das bedeutet: Ein Angreifer, der ein paar technische Parameter bestimmen konnte, konnte Wallet-Seeds vollständig offline rekonstruieren, dann nur noch warten und sie ausräumen.
Der CEO von Coinkite hat den Fehler öffentlich eingestanden und Notfall-Firmware für jedes betroffene Modell nachgeschoben. Aber hier kommt der wichtigste Punkt für alle, die eine Coldcard besitzen:
Ein Firmware-Update allein macht Ihre bestehenden Gelder NICHT sicher – der kompromittierte Seed bleibt weiterhin kompromittiert
Sie müssen auf der behobenen Firmware eine brandneue Wiederherstellungs-Seedphrase erzeugen und alle Gelder dorthin migrieren
Galaxy warnt, dass zukünftige Angriffe weiterhin möglich sind – gegen jede Adresse, die auf die alte Weise erzeugt wurde
Das trifft auf ein ohnehin schon schwieriges Jahr für die Krypto-Sicherheit – im H1 2026 wurden industrieweit über 1 Mrd. USD durch Hacks verloren
Bitcoin blinzelte kaum – nur etwa 2 % im Wochenverlauf im Minus, trotz dieser Nachricht, einer überraschend restriktiven Fed und gleichzeitigem ETF-Abfluss. Diese Widerstandsfähigkeit sagt viel darüber aus, wo die Stimmung bereits steht.
Wenn Sie ernsthafte Gelder auf einem einzigen Hardware-Wallet speichern: Reicht noch ein Gerät – oder ist es Zeit, die Verwahrung aufzuteilen?