594 BTC in 25 Minuten weg: Der Coldcard-Fehler, der Seeds berechenbar machte
Ein Firmware-Fehler von 2021 hat 38 Millionen Dollar aus rund 500 Bitcoin-Wallets gekostet. Was schiefging, wer betroffen ist und was jetzt zu tun ist.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Eine Hardware-Wallet soll genau ein Risiko ausschließen: dass irgendjemand außer dir deinen privaten Schlüssel berechnen kann. Heute früh mussten rund 500 Bitcoin-Besitzer feststellen, dass ihre Geräte an genau dieser Aufgabe gescheitert sind. Und zwar unbemerkt, seit März 2021.
Der Schaden liegt bei etwa 594 $BTC, rund 38 Millionen Dollar. Gedauert hat es 25 Minuten.
Was ist genau passiert?
Zwischen 1:31 und 1:56 Uhr UTC hat ein Angreifer am Freitag, dem 31. Juli 2026, rund 500 Bitcoin-Wallets leergeräumt. Das Vorgehen war industriell. Mehr als 1.300 einzelne UTXOs wanderten in 500 Transaktionen durch nur drei Blöcke, anschließend bündelte der Angreifer 562 BTC in einer einzigen Adresse. Zum Zeitpunkt der Veröffentlichung hat sich diese Adresse nicht bewegt.
Auffällig ist, wie einheitlich die betroffenen Wallets aussehen:
- Jede war mit nur einer Signatur gesichert.
- Jede hielt mehr als 0,15 BTC.
- Die meisten lagen seit Jahren unangetastet.
- Die Erstellungsdaten reichen von 2021 bis 2026, also fast genau über den Zeitraum, in dem der Fehler aktiv war.
Der letzte Punkt ist der entscheidende. Der Angreifer hat seine Ziele nicht durch Beobachtung des Netzwerks ausgewählt. Wer betroffen war, entschied sich danach, wann die jeweilige Wallet erstellt wurde.
Wie kann man Schlüssel erraten, die niemand erraten können soll?
Hier liegt der Kern der Sache, und er hat nichts mit Phishing, Schadsoftware oder einem infizierten Rechner zu tun.
Ein Bitcoin-Seed soll zufällig aus einem so gigantischen Zahlenraum gezogen werden, dass Raten rechnerisch aussichtslos ist. Das gesamte Sicherheitsmodell steht und fällt damit, dass dieser Zufall echt ist. Genau deshalb enthalten Hardware-Wallets einen eigenen Zufallszahlengenerator: damit der Zufall nicht von Software abhängt.
Laut einer Analyse der Bitcoin-Engineering- und Sicherheitsteams von Block hat die betroffene Coldcard-Firmware ihn nicht genutzt.
Eine Konfigurationseinstellung wies das Gerät an, den eigenen Hardware-Zufallszahlengenerator zu überspringen. Eine Prüfung in einer verwendeten Programmbibliothek testete daraufhin nur, ob diese Einstellung überhaupt vorhanden war, nicht aber, ob sie aktiv war. Ohne funktionierende Hardware-Quelle und ohne Fehlermeldung fiel die Schlüsselerzeugung auf einen einfachen Software-Ersatz zurück. Gespeist wurde er aus der Seriennummer des Geräts und seinen internen Zeitregistern.
Keiner dieser beiden Werte ist ein Geheimnis. Die Seriennummer ist feste Werksinformation. Die Zeitwerte lassen sich eingrenzen oder an einem identischen Gerät einfach nachmessen.
Das Ergebnis: Aus einem Seed, der einer von unvorstellbar vielen sein sollte, wurde eine lösbare Rechenaufgabe. Coinkite, das kanadische Unternehmen hinter Coldcard, hat die Ursache auf eine Code-Änderung vom 1. März 2021 zurückverfolgt, ausgeliefert mit Firmware 4.0.0 im selben Monat.
Der Fehler steckte damit fast fünfeinhalb Jahre im Produktivbetrieb, bevor ihn jemand ausgenutzt hat.
Welche Coldcard-Geräte sind betroffen?
Der Sicherheitshinweis von Coinkite betrifft Mk3-Geräte, auf denen der Seed unter Firmware 4.0.1 oder neuer erzeugt wurde. Nach erster Analyse geht das Unternehmen davon aus, dass Mk4, Q und Mk5 nicht betroffen sind.
Ein Punkt ist dabei entscheidend: Es kommt darauf an, welche Firmware zum Zeitpunkt der Wallet-Erstellung lief, nicht wann du das Gerät gekauft hast oder welche Version heute darauf installiert ist. Ein Firmware-Update behebt einen Seed nicht nachträglich, der mit schlechtem Zufall entstanden ist. Das Schlüsselmaterial ist bereits schwach.
Die Berichterstattung zur vollständigen Liste der betroffenen Modelle ist bislang nicht einheitlich, und die Untersuchung läuft weiter. Wenn dein Seed auf einer älteren Coldcard entstanden ist, behandle ihn als verdächtig, bis Coinkite Gegenteiliges bestätigt. Darauf zu setzen, dass dein Modell auf der sicheren Liste steht, ist derzeit die schlechtere Wette.
Was solltest du jetzt tun, wenn du eine Coldcard nutzt?
Coinkite ruft betroffene Nutzer dazu auf, ihre Bestände zu verschieben. Konkret heißt das:
- Kläre, welches Gerät mit welcher Firmware deinen Seed erzeugt hat. Nicht, was heute darauf läuft. Was damals darauf lief.
- War es eine Mk3 mit Firmware 4.0.1 oder neuer, gilt der Seed als kompromittiert. Nicht als gefährdet. Als kompromittiert.
- Erzeuge eine neue Wallet auf einem Gerät, dem du begründet vertraust, und übertrage die Bestände. Den alten Seed nirgends weiterverwenden.
- Warte nicht darauf, dass sich dein Verdacht bestätigt. Die heute geleerten Wallets lagen überwiegend still, ihre Besitzer haben also nicht hingeschaut. Für den Angreifer kostet jedes zusätzliche Ziel praktisch nichts.
- Denke bei größeren Beträgen über Multi-Signatur nach. Jede in diesem Fall geleerte Wallet war mit nur einer Signatur gesichert. Ein Multi-Signatur-Setup über Geräte verschiedener Hersteller hätte einen Fehler bei einem einzelnen Anbieter überlebt.
Wer seinen Seed über Würfelwürfe selbst erzeugt hat, eine Funktion, die Coldcard seit Langem anbietet, war je nach Einstellung nicht auf den fehlerhaften Zufallszahlengenerator angewiesen. Prüfe im Zweifel, ob dein Seed rein aus den Würfelwürfen oder aus einer Mischung mit dem Gerätezufall entstanden ist.
👉 Du denkst über einen Wechsel nach? In unserem Hardware-Wallet-Vergleich findest du Modelle, Sicherheitsmerkmale und Preise auf einen Blick.
Warum hat der Bitcoin-Kurs nicht reagiert?
Er hat sich kaum bewegt. Bitcoin notierte im Tagesverlauf um 63.847 $, rund 1 % im Minus, und war auf Wochensicht schon vor der Nachricht schwächer.
Das liegt zum Teil an der Größenordnung. 38 Millionen Dollar sind gegenüber einer Marktkapitalisierung von 1,28 Bio. $ ein Rundungsfehler, und die gestohlenen Coins wurden nicht verkauft, sondern nur gebündelt. Zum Teil liegt es aber auch am aktuellen Marktumfeld. In dieselbe Woche fielen ein Rekordabsturz koreanischer Aktien über zwei Tage und eine Erholung von 17 % im KOSPI. Der Kryptomarkt hat beides ignoriert. Ein Markt, in dem kaum etwas eine Reaktion auslöst, ist nicht automatisch ein starker Markt.
Was sagt der Vorfall über Hardware-Wallets aus?
Drei Punkte, die man von der Aufregung trennen sollte.
- Bitcoin selbst hat nicht versagt. Das Protokoll hat exakt so funktioniert, wie es soll. Es hat gültige Signaturen aus Schlüsseln verarbeitet, die der Angreifer rekonstruieren konnte. An Bitcoins Kryptografie war nichts kaputt.
- Es ist kein Argument gegen Eigenverwahrung. Der Zusammenbruch von Börsen hat Anleger wiederholt deutlich mehr als 38 Millionen Dollar gekostet. Die Lehre lautet nicht, dass Eigenverwahrung unsicher ist. Sie lautet, dass eine Hardware-Wallet ein kleiner Computer mit Software darauf ist, und Software hat Fehler.
- Es ist ein Argument gegen einzelne Schwachpunkte. Das Unangenehme an diesem Fall ist die Verzögerung. Ein stiller Fehler beim Zufall zeigt keine Symptome. Nichts sieht falsch aus. Keine Warnung, keine fehlgeschlagene Transaktion, kein Hinweis. Die Wallet funktioniert fünf Jahre lang einwandfrei und dann, innerhalb von 25 Minuten, nicht mehr.
Genau das spricht für Multi-Signatur, für Geräte von mehr als einem Hersteller und für selbst erzeugte Entropie bei größeren Beständen. Nicht, weil ein einzelnes Gerät grundsätzlich nicht zu trauen wäre, sondern weil ein Gerät, das stillschweigend versagt, dir keine Gelegenheit gibt, es zu merken, bevor es darauf ankommt.
Häufige Fragen zum Coldcard-Firmware-Fehler
Verwandte Artikel
- Coldcard-Verluste nähern sich 114 Mio. $ nach vierter Angriffswelle: Warum steigt Bitcoin trotzdem?
- 130 Mio. $ weg, weil der Zufall berechenbar war: Welche Hardware Wallet du jetzt noch kaufen darfst
- Coldcard 5.6.1 ist da: Warum das Firmware-Update deinen alten Seed nicht rettet
- Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
- Gewinne 5.000 $ in BTC: Tangem startet exklusive Verlosung 2026
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
September 10, 2026 10:55 AM

Phishing-Mail von der echten Absenderadresse: So prüfst du eine Wallet-Sicherheitswarnung
Eine angebliche Sicherheitswarnung an Wallet-Kunden lief über den echten Versandweg des Herstellers und bestand alle technischen Echtheitsprüfungen. Der Prüfweg, der trotzdem trägt, kostet dich vier Minuten.
September 3, 2026 10:41 AM

Bitcoin durch Wallet-Hack verloren: Steuer in Österreich?
Bitcoin durch Hacker verloren? In Österreich führt der Diebstahl im Privatvermögen grundsätzlich nicht automatisch zu einem steuerlich nutzbaren Verlust.
September 25, 2026 2:31 AM

Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
Bitget meldet unautorisierte Abflüsse von rund 351,6 Millionen US-Dollar und hat die Auszahlungen ausgesetzt. Für deutsche Bestandskunden ist damit der einzige Weg gesperrt, den die MiCA-Regeln ihnen noch gelassen hatten.
September 23, 2026 4:40 AM

Krypto-Wallet einrichten: So sicherst du deine Coins in sieben Schritten
Eine eigene Krypto-Wallet ist in zwanzig Minuten eingerichtet, doch ein einziger Schritt entscheidet über alles Weitere. Diese Anleitung führt dich durch Wallet-Typ, Wiederherstellungswörter und Testbetrag und sagt, was BaFin und Finanzamt dazu verlangen.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
August 24, 2026 10:39 AM

Bitcoin nachkaufen bei 77.000 Dollar: Sparplan oder Einmalkauf
Bitcoin steht bei 77.256 US-Dollar nach plus 22,78 Prozent in einer Woche. Diese Anleitung zeigt dir, wie du bei diesem Kurs sauber nachkaufst und welche Methode zu welcher Ausgangslage passt.
August 21, 2026 12:16 PM

BitBox02: Firmware 9.26.5 schließt drei Sicherheitslücken – das musst du jetzt prüfen
BitBox hat am 17. August 2026 die Firmware 9.26.5 veröffentlicht und damit drei Sicherheitslücken in BitBox02 und BitBox02 Nova geschlossen. Bestehende Seeds sind nach Herstellerangaben nicht betroffen; ein Update ist trotzdem fällig, und bei ungenutzten Geräten zählt die Reihenfolge.
August 20, 2026 5:20 PM

Bitcoin-Fork: Was mit deinen Coins passiert, wenn sich die Kette spaltet
Am 31. Oktober 2026 spaltet sich mit ECX eine neue Kette von Bitcoin ab, und jeder Halter wird dabei automatisch gutgeschrieben. Wer die Coins wirklich bekommt, haengt an den privaten Schluesseln, am freiwilligen Replay-Schutz und an einer Steuerregel, die viele uebersehen.
August 13, 2026 6:16 PM

Trezor-Datenleck: Erst 13.689 Kunden, dann rund 67.000 weitere offengelegt
Beim Trezor-Versandpartner ShipMonk wurden im August Namen, Telefonnummern und Wohnadressen von 13.689 Kunden abgegriffen; im September meldete Trezor rund 67.000 weitere Betroffene in den USA. Die Geräte selbst bleiben sicher.
September 7, 2026 12:27 PM

Liquid Network gehackt: 320 Millionen Dollar in Bitcoin sind weg, und der Hacker will sie zurückgeben
Fast 4.000 BTC haben die Federation-Wallet von Liquid verlassen. Der Angreifer nennt sich Whitehat und verhandelt jetzt on-chain mit Blockstream.
August 20, 2026 6:17 AM

SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
SafePal hat am 16. August 2026 ein Datenleck bestätigt: Bei 39.798 Kunden sind Name, Lieferanschrift, Telefonnummer und Bestelldaten abgeflossen. Seed Phrases und private Schlüssel waren nicht betroffen, das Phishing-Risiko ist trotzdem erheblich.
August 19, 2026 5:21 PM

Seed bei einem anderen Hersteller wiederherstellen: Was BIP39 dir garantiert und was nicht
Dein Seed gehört dir, das Gerät gehört einem Unternehmen. Dieser Text erklärt, was der offene Standard BIP39 tatsächlich garantiert, warum ein falscher Ableitungspfad ein volles Wallet leer aussehen lässt und mit welchem Test du beides in zwanzig Minuten selbst prüfst.
November 17, 2022 2:49 AM

Mondo Gate revolutioniert die Bitcoin-Aufbewahrung
Mondo Gate bietet mit dem Ansatz Börse und Hardware Wallet zu kombinieren die perfekte Aufbewahrungsmöglichkeit für Kryptowährungen.
July 30, 2026 12:05 PM

Bitcoin zwischen Wallets senden: Ist die Netzwerkgebühr steuerpflichtig?
Bitcoin auf die eigene Wallet übertragen: Der Transfer ist in Österreich meist steuerneutral - die Netzwerkgebühr kann dennoch Steuern auslösen.
August 18, 2026 8:52 AM

Bitcoin auf mehreren Wallets: Wie Österreich die Anschaffungskosten ermittelt
Bitcoin auf mehreren Wallets verteilt? So ermittelt Österreich die Anschaffungskosten und den gleitenden Durchschnittspreis für die Steuer.
September 15, 2026 7:41 AM

Hardware-Wallet verloren: Bitcoin-Steuer in Österreich
Hardware-Wallet oder Private Key verloren? Warum Österreich den Verlust privater Bitcoin grundsätzlich nicht als steuerlichen Kapitalverlust behandelt.
March 31, 2026 6:20 PM

Quantum-Bedrohung für Bitcoin? Google-Studie entfacht neue Sicherheitsdebatte
Googles quantenmäßiger Durchbruch weckt Ängste um die Sicherheit von Bitcoin. Kann Krypto quantenmäßige Angriffe überstehen – oder ist ein Upgrade dringend erforderlich?
August 8, 2026 5:01 PM

Seed Phrase sicher aufbewahren: Was Stahl, Passphrase und Multisig für dein Wallet-Backup leisten
Der Coldcard-Fall hat die Herstellerfrage in den Vordergrund gerückt, die Aufbewahrung des Backups aber kaum berührt. Dieser Ratgeber ordnet Papier, Stahl, Passphrase und Aufteilungsverfahren entlang der Standards BIP-39 und SLIP-0039 ein.
February 23, 2020 4:27 PM

Wie benutzt man ein KeepKey Wallet?
KeepKey* arbeitet Hand in Hand mit einer Wallet Software auf dem Computer des Benutzers, indem es die Kontrolle über die Erstellung und die Aufbewahrung von private Keys sowie die Transaktionssignierung übernimmt. Es ist ein Hardware-Wallet, das mit Bitcoin, Bitcoin Cash, […]
February 21, 2025 8:05 PM

Bybit verliert 1,4 Mrd. $ durch Mega-Hack – Krypto-Sicherheit unter Druck
Riesiger Hack bei Bybit: 1,4 Milliarden Dollar in ETH gestohlen! Erfahre, wie es passiert ist, was es für den Markt bedeutet und was das für die Zukunft der Krypto-Sicherheit heißt.
September 24, 2026 5:15 PM

Bitcoin Prognose: Was du vor der Zinsentscheidung am 28. Oktober bei Marken, Haltefrist und Hebel prüfst
Bitcoin notiert bei rund 83.800 Dollar und damit ein Drittel unter dem Hoch vom Oktober 2025, während der Stimmungsindex Gier anzeigt. Welche Termine, Marken und Fristen in den nächsten Wochen wirklich über deinen Nettogewinn entscheiden, und welche davon du selbst steuerst.
September 17, 2026 2:19 PM

D'CENT App Wallet: Woran du erkennst, ob deine Recovery Phrase jetzt umziehen muss
Der Hersteller IoTrust meldet auffällige Vermögensübertragungen in der D'CENT App Wallet und bittet Nutzer, ihr Guthaben zu verschieben. Entscheidend ist eine einzige Frage: Wurde deine Wiederherstellungsphrase je in die App eingegeben?
August 25, 2026 10:55 PM

Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
Briefe mit QR-Code fordern zu einem angeblich dringenden Wallet-Update wegen Quantum Resistance auf und führen auf eine Seite, die die Wiederherstellungsphrase abfragt. Das Bundesamt für Cybersicherheit hat die Masche am 18. August 2026 gemeldet.
September 25, 2026 2:41 PM

Magic Eden und Limit Break: 530 WETH und Tausende NFTs abgezogen, so widerrufst du die Freigaben
Über eine Lücke im Payment Processor von Limit Break, das Protokoll hinter dem früheren Ethereum-Marktplatz von Magic Eden, fließen seit Donnerstag NFTs und WETH ab. Unsere Blockchain-Auswertung zeigt 911 betroffene Wallets. Was passiert ist, warum auch Hardware-Wallets nicht schützen und welche zwei Freigaben du jetzt widerrufst.
August 2, 2026 11:12 AM

Krypto-News heute: Restriktive Fed, 70-Mio.-Hack und ein schwacher Bitcoin-Start in den August
Krypto-News heute: Die Fed stimmte 9 zu 3, ein Coldcard-Fehler kostete 70 Mio. $ in BTC, die ETFs drehten ins Minus. Die Woche im Überblick.
Vielleicht auch interessant


