Bericht von CoinWorld:
Ein Codefehler in der Coldcard-Hardware-Wallet wird kürzlich mit einem großangelegten Bitcoin-Diebstahl in Verbindung gebracht. CoinDesk berichtet, dass Galaxy Research schätzt, dass Angreifer etwa 1.596 Bitcoins von rund 7.300 Adressen gestohlen haben, was zum Zeitpunkt des Vorfalls über 100 Millionen Dollar wert war.
Der Grund für das Interesse an diesem Vorfall liegt darin, dass Coldcard sich immer mit Offline-Signaturen und Open-Source-Code beworben hat. Mehrere Benutzer glauben, dass selbst wenn das Gerät nie online war und die mnemonischen Wörter getrennt aufbewahrt wurden, das Geld aufgrund eines Fehlers im Seed-Generierungsprozess dennoch gefährdet sein könnte.
Betroffene Zahl übersteigt tausend Bitcoins
Berichten zufolge erklärte eines der Opfer, Jonathan Goodman, dass er am 29. Juli sein gesamtes Wallet-Vermögen, insgesamt 18,25 Bitcoins, im Wert von etwa 1,17 Millionen Dollar verloren hat. Alex Thorn, Forschungsleiter bei Galaxy Research, sagte am 4. August, dass mindestens 15 Angreifer diesen Fehler ausnutzen, ohne das Benutzergerät direkt zu berühren.
Die Sicherheit von Hardware-Wallets hängt davon ab, dass der Prozess zur Generierung von privaten Schlüsseln oder mnemonischen Wörtern ausreichend zufällig ist und das Geheimnis nicht den Chip verlässt. Wenn die Zufälligkeit unzureichend ist, können Angreifer den Bereich der Vermutungen eingrenzen und die Wallet-Seeds in großen Mengen ableiten.
Problem liegt in der Quelle der Seed-Zufallszahlen
Berichten zufolge liegt die Schwachstelle nicht im Offline-Signaturprozess von Coldcard selbst, sondern in der Zufallszahlengenerierung beim Erstellen der Wallet. Coldcard sollte ursprünglich den eingebauten Hardware-Zufallszahlengenerator des Geräts verwenden, aber ein Konfigurationsfehler führte dazu, dass das System auf eine schwächere Software-Zufallsquelle umschaltete.
Diese Softwarequelle hängt von Eingaben wie Geräteinformationen und Zeitdaten ab, was die Zufälligkeit deutlich schwächer macht als spezialisierte Hardwarelösungen. Das Ergebnis ist, dass der ursprünglich nahezu unerschöpfliche Seed-Raum erheblich komprimiert wurde, sodass Angreifer in einem kleineren Bereich versuchen und die Wallet-Seeds wiederherstellen können.
Schwachstelle soll nach einer Codeänderung im Jahr 2021 ins System gelangt sein
CoinDesk zitiert den Bitcoin-Entwickler James O'Beirne, der sagt, dass dieses Problem möglicherweise nach einer umfassenden Firmware-Neuschreibung von Coldcard im Jahr 2021 aufgetreten ist. Zu diesem Zeitpunkt veröffentlichte Coinkite Version 4.0.0 und bezeichnete sie als "neuen Code" und führte die neue Quellbibliothek libngu ein.
O'Beirne erklärte, dass er bei der Überprüfung des Codes im Mai 2025 Fragen zum Zufallszahlengenerierungsprozess aufwarf und Coinkite auf potenzielle Mängel hinwies. Berichten zufolge antwortete das Unternehmen damals, dass, wenn das Problem tatsächlich existierte, es theoretisch schon längst entdeckt worden wäre.
Anschließend verfolgten Forscher den Codepfad weiter und kamen zu dem Schluss, dass Coldcard beim Lesen der entsprechenden Einstellungen einen Softwarekommunikationsfehler hatte, der dazu führte, dass die schwache Zufallsquelle, die eigentlich deaktiviert sein sollte, weiterhin aufgerufen wurde. Da der Coldcard-Code öffentlich ist, hat dieser Vorfall auch erneut die Diskussion über "Open Source bedeutet nicht, dass es geprüft wurde" in der Branche angestoßen.
Aus branchenspezifischer Sicht hat dieser Vorfall das Vertrauen der Benutzer in die Wahrnehmung von Hardware-Wallets als "natürlich vom Netzwerk-Risiko isoliert" geschwächt. Selbst wenn das Gerät offline bleibt, können Angreifer, wenn es im Schlüsselgenerierungsprozess Mängel gibt, Angriffe durchführen, ohne das Gerät zu berühren.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























