
100 Millionen Dollar aus dem sichersten Crypto-Wallet abgezogen!
Am 30. Juli 2026 wurden innerhalb von Minuten ĂŒber 100 Millionen Dollar in Bitcoin aus ColdCard-Hardware-Wallets gestohlen. Betroffen waren tausende Nutzer, die eigentlich alles richtig gemacht hatten â die GerĂ€te lagen unberĂŒhrt in Safes. Der Angriff zielte nicht auf die Hardware, sondern auf einen 5 Jahre alten Software-Fehler in der Firmware.
đ Die technische Ursache
- Ein Fehler in der Kryptografie-Bibliothek Libangu fĂŒhrte dazu, dass die Zufallszahlengenerierung umgangen wurde.
- Statt eines echten Zufallszahlengenerators (128 Bit) wurde ein schwacher Software-Algorithmus (Yasmarang) verwendet, der nur 40 Bit effektive Sicherheit bot (bei MK2/MK3) â bei MK4/MK5 ca. 72 Bit.
- 40 Bit sind so wenig, dass ein normaler Laptop alle möglichen Seed-Phrasen in Stunden offline durchprobieren kann.
đĄïž Wer war sicher?
Drei Gruppen blieben verschont:
- Nutzer, die beim Setup mindestens 50 WĂŒrfelwĂŒrfe verwendet haben (echte ZufĂ€lligkeit).
- Nutzer mit einer starken BIP39-Passphrase (zusÀtzliches Geheimwort).
- Nutzer mit echtem Multisig (mehrere SchlĂŒssel von verschiedenen GerĂ€ten).
â ïž Notfallprotokoll fĂŒr betroffene ColdCard-Besitzer
- PrĂŒfen, ob der Seed zwischen Firmware 4.0.0 und 5.0.3 erstellt wurde.
- Annehmen, dass der Seed kompromittiert ist (auĂer bei WĂŒrfelwĂŒrfen, starker Passphrase oder Multisig).
- Firmware aktualisieren â das schĂŒtzt nur neue Seeds, nicht alte!
- Neuen Seed auf aktualisierter Firmware generieren.
- Gelder sofort auf die neue Wallet verschieben.
- Alten Seed nie wieder verwenden â er gilt als öffentlich.
- Adresse auf dem GerÀtedisplay vor dem Senden verifizieren.
Achtung vor Phishing: Gib deine Recovery-Phrase nie auf einer Webseite ein, auch nicht unter dem Vorwand eines âVulnerability Checkersâ.
đ Reaktion von CoinKite und Lehren
- CEO NVK entschuldigte sich öffentlich, stoppte den Versand und vernichtete LagerbestÀnde mit verwundbarer Firmware.
- Der Fehler konnte 5 Jahre unentdeckt bleiben, weil schlechte Zufallszahlen keine sichtbaren Symptome zeigen.
- Ăhnliche Bugs gab es bereits bei anderen Projekten (Libbitcoin, Profanity, Trust Wallet) â das Problem ist systemisch.
đĄ Fazit
- Verifizierbare Selbstverwahrung (durch eigene ZufÀlligkeit, Passphrase, Multisig) ist jetzt der neue Standard.
- Der Vorfall beweist nicht, dass Börsen sicherer sind â sie haben dieselben Schwachstellen, aber weniger Transparenz.
- Wer jetzt sein Setup aufrĂŒstet, besitzt Bitcoin in einer Form, die hĂ€rter zu knacken ist als je zuvor.






