Bitcoin: Die vollständige Geschichte der Coldcard-Sicherheitslücke, vom Diebstahl von 38 Millionen bis zur Bilanz von 140 Millionen

By: journalducoin.com|2026/08/30 06:00:00

Ein Monat voller kalter Schweiß für die Coldcard-Besitzer. Am 30. Juli ermöglichte eine fünf Jahre alte Sicherheitslücke das Abziehen von 594 BTC in nur 25 Minuten. Sechsundzwanzig Tage später zeigt der Zähler bis zu 1.824 BTC, die gestohlen wurden, was etwa 140 Millionen Dollar zum aktuellen Kurs entspricht. Dazwischen eine Geschichte voller Wellen, wackeliger Korrekturen und Schätzungen, die steigen, bevor sie sich stabilisieren. Ein vollständiger Rückblick auf die Coldcard-Sicherheitslücke, vom ersten verdächtigen Transfer bis zur heutigen Bilanz.
Die wichtigsten Punkte dieses Artikels:

  • Eine Sicherheitslücke in den Coldcard-Wallets ermöglichte das spektakuläre Abziehen von 1.824 BTC, was etwa 140 Millionen Dollar entspricht, in wenigen Wochen.

  • Die fünf Jahre alte Schwachstelle offenbarte kritische Mängel bei der Schlüsselgenerierung, die die Sicherheit der Gelder der Benutzer bedrohten.



Fünfundzwanzig Minuten, fünfhundert geleerte Adressen {#h-fuenfundzwanzig-minuten-fuenfhundert-geleerte-adressen}

Alles beginnt am 30. Juli 2026. In fünfundzwanzig Minuten verlassen etwa 594,5 BTC (38 Millionen Dollar) fast 500 Adressen und fließen zu einer einzigen Konsolidierungsadresse. Am nächsten Tag um 9:33 Uhr New Yorker Zeit veröffentlicht Coinkite, der Hersteller der Hardware-Wallet Coldcard, eine korrigierte Firmware.

Doch das Korrigieren des Codes repariert nichts für die bereits generierten Schlüssel: Nur eine Migration zu einem neuen Seed (der geheime Satz, der die Gelder schützt) schützt die alten Besitzer. JDC berichtete bereits am nächsten Tag über den Vorfall und zitierte Charles Guillemet, den technischen Direktor von Ledger, der eine zweite Welle befürchtete, nachdem die Sicherheitslücke öffentlich gemacht wurde. Er hatte recht.

Auf der Blockchain ist die Besorgnis sofort zu erkennen. 39.600 BTC wechseln in kleinen Beträgen den Besitzer, ein Niveau, das seit dem Zusammenbruch von FTX im November 2022 nicht mehr gesehen wurde. Der Vergleich ist frappierend, nur hat die Marktpsychologie nichts damit zu tun: Während FTX eine panische Verkaufswelle und eine Flucht zur Selbstverwahrung auslöste, führt die Coldcard-Sicherheitslücke im Gegenteil dazu, dass einige Besitzer sich wieder zentralisierten Plattformen zuwenden. Der Bitcoin-Kurs bleibt dabei stabil.

Eine Bilanz, die nicht aufhört zu steigen {#h-eine-bilanz-die-nicht-aufhoert-zu-steigen}

Am 1. August überarbeitet JDC bereits die Zahlen nach oben, 1.083 BTC, 70 Millionen Dollar, auf 1.196 Adressen. Galaxy Research, die On-Chain-Analyseeinheit von Galaxy Digital, präzisiert ein wichtiges Detail: Der Großteil dieser Gelder war bereits etwa dreißig Stunden vor der öffentlichen Warnung von Coinkite abgezogen worden. Es handelt sich also nicht um eine neue Welle, sondern um eine buchhalterische Nachholung. Die Schäden eines Live-Hacks zu zählen, ist ein bisschen so, als würde man die Schäden eines Sturms bewerten, bevor er vorbei ist.

Am 2. August berichtet Coindesk von 4.500 betroffenen Adressen und Verlusten von fast 89 Millionen Dollar. Am 3. August bringt eine vierte Welle die Gesamtzahl auf über 1.800 BTC, mehr als 114 Millionen Dollar, während Coinkite seine Lieferungen aussetzt. Bitcoin wird dann bei 62.700 Dollar gehandelt, mit einem leichten Rückgang, der jedoch nicht direkt mit dem Vorfall in Verbindung gebracht wird.

DatumSchätzungGenauigkeit
30. Juli38 M$ (594,5 BTC)Erste Feststellung, vage 1
1. August70 M$ (1 083 BTC)Neubewertung, keine neue Welle
2. August89 M$ (4 500 Adressen)Coindesk
3. August114 M$ (1 800+ BTC)4. Welle erkannt
4.-5. August130 M$ (bis zu 2 055 BTC)Hohe Schätzung, Galaxy Research/Elliptic
24. August114,7 bis 140 M$ (1 789 bis 1 824 BTC)Verfeinerte Schätzung

Quelle: Galaxy Research, Coindesk, TRM Labs, Zusammenstellung JDC.

Der Coldcard-Bug, ohne Fachjargon erklrt {#h-der-coldcard-bug-ohne-fachjargon}

Es bleibt zu klren, was schiefgelaufen ist. Die Schwachstelle reicht bis Mrz 2021 zurfcck und ist in einer Codebibliothek namens libNgU versteckt. Bei bestimmten Firmware-Versionen wurde der Hardware-Zufallszahlengenerator der Wallet, der sicherstellen sollte, dass ein Seed unmglich zu erraten ist, umgangen. Stattdessen trat ein Softwaregenerator in Kraft, der mit zwei vorhersehbaren Werten initialisiert wurde: der Geräte-ID und dem internen Timer beim Start.

Das Ergebnis ist, dass die Entropie (der Grad der Unvorhersehbarkeit eines Schlüssels, gemessen in Bits) bei den Modellen Mk2 und Mk3 auf etwa 40 Bits sinkt, anstatt der erwarteten 128 Bits. Dies macht den Schlüssel in nur etwa 15 Tagen durch Brute-Force angreifbar. Die Angreifer mussten nur die möglichen Schlüssel generieren, die entsprechenden Adressen berechnen und auf eine Übereinstimmung mit einer bekannten Bitcoin-Adresse in der Blockchain warten. Es war nicht nötig, ein einziges Gerät zu berühren.

Zum Vergleich: Ledger verwendet einen Hardwaregenerator, der 256 Bits Entropie für seine 24-Wort-Seeds anzeigt. Ein physikalisches Rauschen, das wirklich unvorhersehbar ist, keine reproduzierbare Formel.

---Preis

--
--
--

Eine KI für 2 Dollar und die Lektion, die Ledger bereits gelernt hatte {#h-eine-ki-fuer-2-dollar-und-die-lektion-die-ledger-bereits-gelernt-hatte}

Am 4. August versucht ein Partner des Krypto-Fonds Dragonfly Capital ein Experiment. Die Schwachstelle mit allgemeiner künstlicher Intelligenz zu reproduzieren, um zu sehen. Gesamtkosten: etwa 2 Dollar für die Berechnungen. Claude findet das Problem in 8 Minuten, GLM 5.2 in etwa zwanzig. Das Experiment fand nach der öffentlichen Bekanntgabe des Bugs statt, mit bereits bekanntem Kontext. Es beweist weder, dass die KI die ursprüngliche Schwachstelle entdeckt hat, noch dass sie den Dieben geholfen hat. Coinkite und Galaxy Research halten die Hypothese jedoch für plausibel. NVK, Mitbegründer von Coldcard, wird sogar sagen, dass die KI-unterstützte Codeüberprüfung jetzt latente Bugs schneller erkennt als die erfahrensten Experten der Branche.

Einen Tag später stellt JDC die unangenehme Frage: Und bei der Konkurrenz? Die Antwort liegt in einem Vergleich der Entropie. Bei den Mk4, Mk5 und Q, die etwas besser ausgestattet sind als die Mk3, liegt sie bei maximal 72 Bits. Bei Ledger steigt sie auf 256. Die Lektion ist nicht, dass Selbstverwahrung (die eigenen Schlüssel zu behalten, anstatt sie einem Dritten anzuvertrauen) ein schlechter Plan wäre, sie bleibt gültig. Es ist die Implementierung, die versagt hat, nicht das Prinzip. Bemerkenswert ist, dass die Inhaber, die eine BIP-39-Passphrase aktiviert haben, ein zusätzliches Passwort zum Seed, unbeschadet aus der Geschichte hervorgegangen sind.



Verteidigung, keine Panik {#h-verteidigung-keine-panik}

Am 6. August schätzt Galaxy Research, dass 1.816 BTC auf 5.294 Adressen gestohlen wurden. Gleichzeitig geschieht etwas noch nie Dagewesenes: 119.000 BTC, die seit langem inaktiv waren, wechseln innerhalb von drei Tagen den Besitzer, bewegt von Inhabern, die an der Sicherheit ihrer eigenen Hardware zweifeln. Nur etwa 10 % gelangen auf Handelsplattformen. Der Rest wandert in neue Wallets. Eine defensive Konsolidierung, kein Ausverkauf, und der Bitcoin-Kurs zeigt kaum eine Reaktion darauf.

Diese Nervosität betrifft übrigens weit über die Coldcard-Inhaber hinaus. Ein seit Dezember 2013 inaktives Wallet mit 500 BTC wacht mitten in der Turbulenz auf, ohne direkten Zusammenhang mit der Sicherheitslücke. Und die Panik nach Coldcard wird später im Monat sogar als eine der Erklärungen für eine weitere Welle von Wallets angeführt, die seit zwölf bis fünfzehn Jahren inaktiv waren, ein bekanntes Phänomen im Bitcoin, das durch die Coldcard-Krise wieder in den Fokus gerückt ist.

Der Patch, der nichts repariert

Am 21. August dokumentiert JDC das Paradoxon. Coinkite veröffentlicht einen neuen Patch, diesmal unterstützt von KI, um weitere Anomalien im Code zu verfolgen. Aber kein Software-Patch kann einen bereits potenziell erratenen Seed geheim halten. Der Patch schützt zukünftige Schlüssel, nicht die bereits auf einer verwundbaren Firmware generierten. Für diese Nutzer bleibt nur eine Option: alles auf einen neuen Seed migrieren. Bilanz zu diesem Zeitpunkt: 114 Millionen Dollar.

Eine weitere, subtilere, aber ebenso aufschlussreiche Wendung. Coinkite gibt seine Politik der automatischen Löschung von Kundendaten auf, die bis dahin nur die E-Mail-Adresse und das Wohnland speicherte. Der angegebene Grund sind "rechtliche Verpflichtungen" im Zusammenhang mit dem Hack, ohne Details zur Art oder Dauer dieser Speicherung. Für einen Hersteller, der gerade das Fehlen von Logs als Argument für die Privatsphäre verkaufte, ist dieser Kurswechsel nicht unbemerkt geblieben. Zumal die kanadischen Inhaber anscheinend zu den am stärksten betroffenen gehören.

Wo steht die Beute einen Monat später

Am 24. August verfeinert Galaxy Research die Notiz ein letztes Mal. Laut den von Cryptotimes übermittelten Zahlen beläuft sich die "hohe Vertrauenswürdigkeit" auf 1.789,28 BTC auf 8.865 Adressen, 114,7 Millionen Dollar zum Zeitpunkt der Diebstähle, 138,8 Millionen zum aktuellen Kurs. Inklusive weniger sicherer Fälle würde die Gesamtzahl auf 1.824 BTC steigen, etwa 140 Millionen Dollar. Nur 221 Meldungen von Opfern decken 44 % der Gesamtzahl ab. Den Rest hat Galaxy Research selbst gefunden, indem sie die Blockchain durchsuchte, ohne dass sich das geringste Opfer gemeldet hat.

Und dann gibt es diese Zahl, die fast im Widerspruch steht nach einem Monat des Anstiegs. Laut TRM Labs schlafen 87 % der Beute, also 1.561 BTC, noch auf den Adressen der Diebe. Nur eine nennenswerte Einzahlung wurde festgestellt, 64,9 BTC zu einem Wasabi-Transaktionsmischer und 200 ETH, die zu Tornado Cash gesendet wurden. Die Transaktionsmuster unterscheiden sich von Welle zu Welle, was auf mehrere unabhängige Angreifer hindeutet, anstatt auf eine organisierte Gruppe. Ein wenig beneidenswerter Rang, der drittgrößte Krypto-Hack von 2026.

Ein Monat nach den fünfundzwanzig ersten Minuten der Panik geht die Lehre weit über den einzigen Hersteller hinaus. Der Sektor für persönliche Schutzausrüstung verkauft ein einfaches Versprechen, nämlich das eines Bauteils, das genau das tut, was es verspricht, und dieses hat fünf Jahre lang gehalten, ohne dass es jemand bemerkt hat. Die Schwachstelle hatte sogar einen unerwarteten Nebeneffekt, indem sie eine Welle von Wiederbelebungen von Bitcoin-Wallets auslöste, die seit mehr als einem Jahrzehnt schlummerten, wobei die Besitzer es vorzogen, ihre alten Schlüssel zu überprüfen, anstatt Zweifel aufkommen zu lassen. "Schlecht erlangtes Gut bringt nie Nutzen", sagt das Sprichwort. Ein Monat nach dem Diebstahl schlummern immer noch über 1.500 gestohlene Bitcoins auf unbekannten Adressen, ohne dass offensichtlich ein Dieb einen Weg gefunden hätte, davon zu profitieren.



Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

Neueste Coin-Listings auf WEEX

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]