Eine Coldcard-Firmware-Schwachstelle von 2021 entleert weiterhin Bitcoin-Wallets
Galaxy Research hat eine vierte Welle von Diebstählen gemeldet, die Coldcard-Hardware-Wallets ins Visier nimmt, wobei in wenigen Stunden etwa 389 Bitcoin von 462 Adressen abgezogen wurden. Eine Firmware-Schwachstelle aus dem Jahr 2021, die die Zufälligkeit der Seeds schwächte, ließ die privaten Schlüssel erratbar werden, und die Gesamtschäden übersteigen nun 88 Millionen Dollar.

Galaxy meldet eine vierte Welle von Coldcard-Diebstählen
Galaxy Research, das Analyse-Team unter der Leitung von Forschungsleiter Alex Thorn, berichtete von einer vierten Diebstahlwelle, die Bitcoin auf Coldcard-Hardware-Wallets traf. Über einen Zeitraum von etwa zweieinhalb Stunden wurden laut Galaxy Research ungefähr 388,93 Bitcoin (BTC) in 218 Transaktionen bewegt. Die Münzen verließen 462 Opferadressen und landeten in 216 neu erstellten Adressen. Galaxy sagte, dass die betroffenen Wallets mit der On-Chain-Struktur der Coldcard-Bestände übereinstimmten, die durch die Schwachstelle exponiert wurden. Coldcard ist eine Hardware-Wallet von Coinkite, die Bitcoin-Schlüssel offline speichert.
On-Chain-Daten zeigen einen automatisierten Sweep
Die Abhebungen wirkten mechanisch und nicht manuell. Galaxy Research maß während der Welle etwa 13,8 Sweeps pro Block, was ungefähr 45 Mal der Rate in einem ruhigen Kontrollzeitraum vor dem Vorfall entspricht. Die Angreifer erstellten für jedes Opfer eine frische Zieladresse, anstatt die gestohlenen Münzen zu bündeln. Thorn sagte, die Operation wirke absichtlich und programmatisch und deutete an, dass sie wahrscheinlich mit einem großen Sprachmodell (LLM) orchestriert wurde. Dieser Ansatz ermöglichte es den Angreifern, viele Wallets gleichzeitig zu scannen und zu leeren.
Eine Firmware-Schwachstelle von 2021 schwächte die Zufälligkeit der Wallets
Die Diebstähle gehen auf einen Fehler im Firmware-Build zurück, der im März 2021 auf Coinkites Coldcard-Geräten eingeführt wurde. Der Fehler leitete die Seed-Generierung an einen Software-Pseudo-Zufallszahlengenerator (PRNG) weiter, anstatt an den dedizierten Hardware-Zufallszahlengenerator (RNG) des Geräts. Dadurch wurden Wallet-Seeds mit viel zu wenig Entropie erzeugt, der Zufälligkeit, die einen privaten Schlüssel geheim hält, und ließ viele Schlüssel erratbar werden. Jeder einzelne Signatur-Seed, der seit diesem Update auf der betroffenen Firmware generiert wurde, trägt die gleiche Schwäche. Die betroffene Firmware umfasste Coldcard-Modelle, die in diesem Zeitraum veröffentlicht wurden, und selbst spätere Geräte wiesen weniger Zufälligkeit auf als die vorgesehenen 128 Bit. Coinkite hat Patches veröffentlicht und betroffenen Nutzern geraten, ihre Gelder zu migrieren.
Die Gesamtschäden haben 88 Millionen Dollar überschritten
Die Verluste haben sich durch aufeinanderfolgende Wellen seit dem Auftauchen des Exploits Ende Juli summiert. Galaxy Research verfolgte die laufende Summe über 75 Millionen Dollar, dann nahe 89 Millionen Dollar, bevor diese vierte Welle mehr hinzufügte. Ein früher Sweep Ende Juli leerte mehr als tausend Adressen in etwa 40 Minuten. Insgesamt wurden mehr als 1.360 Bitcoin aus Tausenden von Adressen abgezogen, was ungefähr 88 Millionen Dollar wert war, als die Münzen bewegt wurden. Galaxy warnte, dass Coldcard-Adressen, die nach dem Update von 2021 erstellt wurden, weiterhin exponiert bleiben, bis die Inhaber die Gelder bewegen.
Bitcoin handelte zum Zeitpunkt der Veröffentlichung bei etwa 62.700 Dollar
Bitcoin wurde zum Zeitpunkt der Veröffentlichung bei etwa 62.725 Dollar gehandelt, was einem Rückgang von 1,1 % in den letzten 24 Stunden im Vergleich zum vorherigen Schlusskurs entspricht (CoinPaprika, 3. August 2026). Sein Marktwert lag bei etwa 1,26 Billionen Dollar. Bitcoin lag auch etwa 50 % unter seinem Rekordhoch von fast 126.000 Dollar, das im Oktober 2025 erreicht wurde (CoinPaprika, 3. August 2026). Die gestohlenen Münzen stellen einen kleinen Bruchteil dieses Gesamtbetrags dar. Für die betroffenen Inhaber sind die Verluste jedoch erheblich, da entleerte Einzelunterschriften-Wallets nicht wiederhergestellt werden können.
Betroffene Inhaber werden aufgefordert, Gelder schnell zu bewegen
Galaxy Research sagte, dass Inhaber, die noch ihre Schlüssel kontrollieren, reagieren können. Es wurde darauf hingewiesen, dass sie möglicherweise eine konkurrierende Transaktion mit einer höheren Gebühr broadcasten können, um die Münzen in eine sichere Wallet zu bewegen, bevor ein Angreifer sie abräumt. Seeds, die mit einem zusätzlichen Passwort oder genügend manuellen Würfen erstellt wurden, gelten nicht als exponiert. Coinkite hat alle betroffenen Nutzer aufgefordert, ohne Verzögerung zu handeln. Galaxy stellte die Reaktion als dringend dar, da die automatisierten Sweeps weiterhin Gelder bewegten, während sie berichteten.
Kryptowährungen sind hoch volatil und bergen erhebliche Risiken. Sie können einen Teil oder Ihr gesamtes Investment verlieren.
Alle Informationen auf Coinpaprika dienen nur zu Informationszwecken und stellen keine Finanz- oder Anlageberatung dar. Führen Sie immer Ihre eigenen Recherchen (DYOR) durch und konsultieren Sie einen qualifizierten Finanzberater, bevor Sie Anlageentscheidungen treffen.
Coinpaprika haftet nicht für Verluste, die aus der Nutzung dieser Informationen resultieren.