Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Ledger Hack? 86 Millionen Dollar weg: Was hinter den manipulierten Wallets aus Südostasien steckt

Seit Freitag melden Ledger-Nutzer in Südostasien leere Wallets, Analysten zählen mehr als 86 Millionen Dollar. Ledger stoppt den Händler CryptoBilis. Ein Implantat im Gerät soll die Seed Phrase mitlesen. Was bekannt ist, was CZ rät und was du jetzt tun solltest.

Geöffnete Hardware Wallet mit einem zusätzlichen kleinen Chip und dünnem Antennendraht auf der Platine
15 Min. Lesezeit
Teilen:

Erst Coldcard, jetzt Ledger. Zwei Monate nachdem bei der Bitcoin-Wallet Coldcard über 116 Millionen Dollar abgeflossen sind, trifft es die bekannteste Hardware Wallet der Welt. Seit Freitagvormittag, dem 9. Oktober 2026, melden Nutzer aus Südostasien auf X und Reddit leere Wallets. On-Chain-Analysten zählen inzwischen mehr als 86 Millionen Dollar, die auf eine Handvoll Sammeladressen geflossen sind. Ledger selbst bestätigt die Untersuchung und hat einen offiziellen Vertriebspartner gestoppt: den Händler CryptoBilis, der Ledger-Geräte in Indonesien, Malaysia und auf den Philippinen verkauft.

Die wichtigste Nachricht zuerst: Nach allem, was bis zum Abend bekannt ist, wurde nicht Ledger gehackt, sondern die Lieferkette. Die Spur führt zu Geräten, die über einen einzigen Zwischenhändler verkauft wurden. Wer seine Ledger direkt beim Hersteller gekauft hat, ist nach heutigem Stand nicht betroffen. Für alle anderen gibt es klare Schritte, die wir weiter unten zusammenfassen.

Ledger Hack: Was am 9. Oktober passiert ist

Den ersten großen Aufschlag machte der pseudonyme Blockchain-Ermittler Specter um 14:24 Uhr deutscher Zeit. Er hatte Berichte von Ledger-Nutzern über leergeräumte Wallets nachverfolgt und zehn Sammeladressen auf Bitcoin, Ethereum und Tron veröffentlicht, auf die Gelder aus seiner Sicht aus Hunderten Opfer-Wallets geflossen sind. Seine Summe: mehr als 86 Millionen Dollar. Eine Viertelstunde später schränkte er ein, die genaue Zahl der betroffenen Wallets habe er noch nicht ermitteln können. Ein zweiter Analyst, tanuki42, kommt auf mehr als 72 Millionen Dollar und bittet Betroffene, sich bei der freiwilligen Notfallgruppe SEAL 911 zu melden. Die Analysefirma MistTrack spricht am Nachmittag von knapp 90 Millionen Dollar.

Wie das Muster aussieht, zeigt die Analyseplattform Arkham, die die Sammeladressen inzwischen als „Ledger Theft“ führt. Auf der Tron-Adresse mit der Kennung TBkcU gingen am Freitagmorgen binnen kurzer Zeit zehn Überweisungen in der Stablecoin USDT ein, jede zwischen 500.000 und 2,4 Millionen Dollar. Am Mittag folgten zwei weitere Eingänge über 740.000 und 508.000 Dollar auf zwei andere Adressen. Das sind keine Kleinanleger, die ein paar hundert Dollar verlieren. Das sind Wallets, in denen Menschen ihr Vermögen aufbewahrt haben.

Lager mit gestapelten kleinen Produktkartons, ein Karton liegt geöffnet auf dem Packtisch
Die Spur führt zu Geräten, die über einen Zwischenhändler in Südostasien verkauft wurden.

Um 15:32 Uhr reagierte Ledger mit einer Stellungnahme seines Support-Kontos. Das Unternehmen untersuche Berichte über Verluste bei Nutzern in Südostasien, die Produkte bei CryptoBilis gekauft haben. Vorsorglich habe man den Händler gebeten, alle Verkäufe und Lieferungen von Ledger-Geräten auszusetzen. Wer dort in den letzten 90 Tagen gekauft und das Gerät noch nicht eingerichtet hat, soll das auch nicht tun. Wer es schon eingerichtet hat, soll seine Coins auf ein neues Ledger-Gerät mit neuer Seed Phrase umziehen.

Bemerkenswert ist, was in dieser Stellungnahme fehlt: eine Zahl, eine Ursache und das Wort Hack. Ledger bestätigt weder die 86 Millionen noch erklärt das Unternehmen, wie die Seeds in fremde Hände kamen. Unabhängig bestätigt ist bislang weder die Gesamtsumme noch die Ursache. Gesichert sind nur die Sperre des Händlers und die Empfehlung an die Käufer.

Uhrzeit (MESZ)Was geschah
ab ca. 8:00Zehn USDT-Überweisungen zwischen 0,5 und 2,4 Mio. Dollar auf die Tron-Sammeladresse TBkcU
14:24Specter veröffentlicht zehn Sammeladressen und nennt mehr als 86 Mio. Dollar
15:32Ledger bestätigt die Untersuchung und stoppt den Händler CryptoBilis
16:01Binance-Gründer Changpeng Zhao spricht von einem Lieferkettenangriff bei einem Händler
NachmittagMistTrack nennt knapp 90 Mio. Dollar, Tether sperrt verbundene USDT-Adressen
ab 17:37Mark Karpelès beschreibt ein Spionage-Implantat im Gerät, das die Echtheitsprüfung besteht

Ein Teil der Beute könnte noch einzufrieren sein. Laut MistTrack hat der Stablecoin-Herausgeber Tether bereits USDT auf Adressen gesperrt, die mit den Diebstählen in Verbindung stehen. Wie viel davon betroffen ist, ist offen. Für Bitcoin und Ether gibt es diesen Hebel nicht: Was dort einmal abgeflossen ist, kann nur noch eine Börse beim Auszahlungsversuch stoppen.

Nachtrag 18:30 Uhr: Der Täter beginnt zu waschen. Laut Onchain Lens hat er 430,2 ETH, rund 1,07 Millionen Dollar, über vier Wallets in den Mixer Tornado Cash geschickt. Nach den Sperren durch Tether tauscht er USDT außerdem in USDD um, einen Stablecoin auf Tron, den Tether nicht einfrieren kann. Je länger das dauert, desto kleiner wird der Teil der Beute, der sich noch zurückholen lässt.

Wie die Wallets geknackt wurden: Das Implantat im Gerät

Die bislang konkreteste Erklärung kommt von einem Mann, den die Kryptoszene aus einem ganz anderen Zusammenhang kennt: Mark Karpelès, ehemaliger Chef der 2014 zusammengebrochenen Börse Mt. Gox. Karpelès beschäftigt sich seit Wochen mit manipulierten Ledger-Geräten und hatte schon im September Fotos eines präparierten Nano X gezeigt. Am Freitagabend ordnete er die neuen Fälle in eine Reihe von Posts ein. Seine Beschreibung: Ein zusätzlicher Chip sitzt im Gehäuse, liest mit, was auf dem Display erscheint, notiert die Seed Phrase in dem Moment, in dem das Gerät sie dir zum Aufschreiben zeigt, und funkt sie weiter.

Das Gefährliche daran: Laut Karpelès besteht ein solches Gerät die Echtheitsprüfung von Ledger. Der eigentliche Sicherheitschip ist ja echt, er erzeugt den Seed korrekt und signiert sauber. Er wird nur beobachtet. Erkennen lässt sich das Implantat nach seinen Worten nur, wenn man das Gerät öffnet. Frühere Varianten seien noch an schlampiger Schrumpffolie aufgefallen, die neue Version sei deutlich besser verarbeitet und unter dem Display versteckt. Das auffälligste Merkmal sei ein Antennenkabel, das im Inneren erkennbar fehl am Platz wirkt. Ledger hat eine Support-Seite mit Fotos, wie das Innere eines echten Geräts aussehen muss, und Karpelès bittet Käufer von CryptoBilis, ihr Gerät zu öffnen und Fotos zu teilen.

Ein Detail aus seinen Posts sollte jeden aufhorchen lassen, der Hardware Wallets im Netz bestellt. Sein eigenes Untersuchungsgerät war ihm verdächtig vorgekommen, weil es auf Amazon zum halben Preis angeboten wurde und aus Malaysia verschickt wurde statt aus Japan, wo er es bestellt hatte. Die Herkunft war also schon vor dem Öffnen das Warnsignal.

Ob alle Fälle auf ein Implantat zurückgehen, ist offen. Der Entwickler 0xQuit hält es für ebenso möglich, dass ein Teil der Opfer auf Phishing hereingefallen ist, und nennt es unverantwortlich, von einem Ledger-Hack zu sprechen. Parallel warnt der Sicherheitsforscher CyberScrilla vor einer gefälschten Ledger-Seite, die ganz oben in der Google-Suche stand und nach seinen Angaben in 30 Tagen über eine Million Besuche hatte. Sie fragt nach der Seed Phrase. Eine Verbindung zu den 86 Millionen Dollar ist nicht belegt, die Regel gilt trotzdem: Eine Seed Phrase gehört nie in eine Website oder App.

Wichtig ist auch, was dieser Angriff nicht ist. Es ist kein Fehler in der Firmware, wie bei Coldcard, wo ein berechenbarer Zufallsgenerator die Seeds verraten hat. Es ist kein Angriff auf Ledgers Server und kein Fernzugriff auf alle Geräte weltweit. Es ist ein Angriff auf den Weg, den ein Gerät vom Werk bis zu dir nimmt. Genau dort ist auch der Händler zu verorten. Ob CryptoBilis selbst manipulierte Geräte eingeschleust hat, ob es dort einen Täter im Lager gab oder ob der Händler selbst gefälschte Ware von einem Lieferanten bezogen hat, ist nicht bekannt. Ledger hat bisher nur die Verkäufe gestoppt und keinen Vorwurf erhoben.

Leeres Seed-Blatt neben einer Stahlplatte zur Sicherung und einer originalverpackten Hardware Wallet
Schutz bietet nur ein Gerät direkt vom Hersteller und eine Seed, die du selbst darauf erzeugst.

Ledger auf Platz zwei: Die Hardware-Wallet-Vorfälle 2026 im Vergleich

Wie groß ist der Fall im Vergleich? Der On-Chain-Dienst Chain INK hat am Nachmittag alle Hardware-Wallet-Vorfälle dieses Jahres in einer Liste zusammengestellt. Nur zwei davon haben Kunden bislang nachweislich Geld gekostet: Coldcard und jetzt CryptoBilis. Coldcard liegt beim Gesamtschaden mit 111 Millionen Dollar noch vorn, andere Zählungen kommen dort sogar auf bis zu 130 Millionen. Der Ledger-Fall steht mit 87 Millionen nach nicht einmal einem Tag auf Platz zwei, und die Zählung läuft noch.

Balkendiagramm: Coldcard 111 Mio. Dollar bei 5.200 Wallets, im Schnitt rund 21.000 Dollar je Wallet; CryptoBilis 87 Mio. Dollar bei 98 Wallets, im Schnitt rund 888.000 Dollar je Wallet
Coldcard hat mehr Geld gekostet, bei Ledger traf es weniger, aber deutlich größere Wallets.

Der eigentliche Unterschied steckt in der zweiten Zahl. Bei Coldcard verteilte sich der Schaden auf mehr als 5.200 Wallets, im Schnitt rund 21.000 Dollar je Wallet. Bei CryptoBilis zählt Chain INK 98 Wallets, das wären im Schnitt fast 890.000 Dollar. Selbst wenn sich Specters Einschätzung von mehreren hundert Opfer-Wallets bestätigt, bleibt der Schnitt ein Vielfaches des Coldcard-Falls. Das passt zum Muster eines Implantats: Der Angreifer kennt jede Seed, die über die präparierten Geräte entstanden ist, und räumt gezielt dort ab, wo es sich lohnt.

Tabelle der Hardware-Wallet-Vorfälle 2026: CryptoBilis 87 Mio. Dollar bei 98 Wallets, Coldcard 111 Mio. Dollar bei 5.200 Wallets, Datenlecks bei SafePal, Trezor und Ledger ohne Geldverlust
Sechs Vorfälle mit Kundenbezug in diesem Jahr, zwei davon mit Millionenschaden.

Drei weitere Einträge der Liste fehlen in der Tabelle, weil sie keine Kunden getroffen haben: zwei Laborangriffe mit einem Laser auf den Chip bei Tangem und beim Trezor Safe 7 sowie eine Lücke in der BitBox02, die der Hersteller bei einer eigenen Prüfung selbst gefunden und geschlossen hat. Der rote Faden der Tabelle ist ein anderer. Fünf der sechs Vorfälle kamen nicht über das Gerät, sondern über Dritte: einen Händler, einen Versanddienstleister, ein Plug-in im Onlineshop, einen E-Mail-Anbieter, einen Vertriebspartner. Dazu kommen gefälschte Briefe mit QR-Codes, die seit Monaten an Wallet-Besitzer verschickt werden. Chain INK fasst es so zusammen: Niemand musste in diesem Jahr eine Seed Phrase knacken.

Ledger und die Lieferkette: kein neues Problem

Neu ist der Angriffsweg nicht. Im Dezember 2020 veröffentlichten Unbekannte die Namen, Postanschriften und Telefonnummern von rund 270.000 Ledger-Kunden aus einem Datenleck vom Sommer 2020. Im Frühjahr 2021 erhielten dann Kunden per Post angebliche Ersatzgeräte mit einem Brief von „Ledger“. Wer eines davon aufschraubte, fand einen zusätzlich aufgelöteten Speicherchip. Im Dezember 2023 traf es dann die Software: Über ein manipuliertes Update der Programmbibliothek Ledger Connect Kit wurden für einige Stunden Wallet-Verbindungen auf zahlreichen DeFi-Seiten umgeleitet. Tether fror damals ebenfalls einen Teil der Beute ein. Und im Mai 2023 kostete der Dienst Ledger Recover, bei dem Teile der Seed verschlüsselt bei Dritten hinterlegt werden können, das Unternehmen viel Vertrauen in der eigenen Community.

Jeder dieser Fälle hatte eine andere Ursache. Gemeinsam ist ihnen, dass nicht das Herzstück versagt hat, also der Sicherheitschip, sondern alles drumherum: Kundendaten, Software-Lieferanten, Vertriebswege. Für Ledger ist das unangenehmer als ein Firmware-Fehler. Ein Fehler im Code lässt sich mit einem Update beheben. Ein Händlernetz, in dem ein offizieller Partner manipulierte Geräte ausliefern kann, lässt sich nicht per Update reparieren. Die Frage, wie Ledger seine autorisierten Händler kontrolliert, wird das Unternehmen in den nächsten Tagen beantworten müssen.

Was CZ rät, und warum der Tipp hier nichts nützt

Der prominenteste Kommentar des Tages kam von Binance-Gründer Changpeng Zhao, kurz CZ. Um 16:01 Uhr schrieb er, nach bisherigem Stand handle es sich um einen Lieferkettenangriff bei einem einzelnen Händler, einige wenige Menschen hätten wohl gefälschte oder manipulierte Ledger gekauft. In einem zweiten Post gab er einen Sicherheitstipp: Eine neue Hardware Wallet solle man ein paar Wochen liegen lassen, bevor man nennenswerte Beträge darauf überweist, und in dieser Zeit die Nachrichten verfolgen.

Das klingt vernünftig, hilft gegen genau diesen Angriff aber nicht. Ein Implantat, das die Seed Phrase beim Einrichten abgreift, kennt deine Wallet vom ersten Tag an. Der Angreifer hat keinen Grund, eine Testüberweisung über 50 Dollar abzuräumen und sich damit zu verraten. Er wartet, bis die Wallet sich lohnt. Wer zwei Wochen lang kleine Beträge testet und dann sein Vermögen nachschiebt, hat damit nichts gewonnen. Schutz bietet nur ein Gerät, das nachweislich auf direktem Weg vom Hersteller kommt.

Dazu kommt die Frage, wer hier Ratschläge zur sicheren Verwahrung gibt. Zhao hat sich im November 2023 in den USA schuldig bekannt, bei Binance kein wirksames Programm gegen Geldwäsche unterhalten zu haben, ein Verstoß gegen den Bank Secrecy Act. Er trat als Chef der Börse zurück, zahlte 50 Millionen Dollar Strafe, Binance selbst einigte sich mit den US-Behörden auf 4,3 Milliarden Dollar. 2024 verbüßte er vier Monate Haft, im Oktober 2025 begnadigte ihn US-Präsident Donald Trump. Ein Betrug wurde Zhao nicht zur Last gelegt. Dass ausgerechnet der Gründer der größten zentralen Börse, deren Geschäftsmodell auf Verwahrung durch Dritte beruht, Selbstverwahrern Ratschläge gibt, darf man trotzdem sportlich finden.

Ledger gekauft? Das solltest du jetzt tun

Ob du handeln musst, hängt fast vollständig davon ab, wo dein Gerät herkommt. Geh die folgenden Punkte der Reihe nach durch.

Gekauft bei CryptoBilis in den letzten 90 Tagen, noch nicht eingerichtet: Nicht einschalten, nicht einrichten. Ledger rät ausdrücklich davon ab. Bewahre Gerät, Verpackung und Rechnung auf und wende dich über die offizielle Support-Seite an Ledger.

Gekauft bei CryptoBilis und bereits eingerichtet: Behandle deine Seed Phrase als bekannt. Kauf ein neues Gerät direkt beim Hersteller, erzeuge darauf eine neue Seed und zieh alle Coins um, und zwar jetzt, nicht erst nach der Untersuchung. Eine Passphrase auf dem alten Gerät nachzurüsten reicht nicht, wenn das Implantat mitliest, was auf dem Display steht.

Gekauft auf einem Marktplatz, gebraucht oder auffällig günstig: Das gleiche Risiko, auch ohne CryptoBilis. Wer über Amazon, eBay, Shopee, Lazada oder Kleinanzeigen gekauft hat, weiß nicht, welchen Weg das Gerät genommen hat. Hier gilt dieselbe Empfehlung wie oben, zumindest für größere Beträge.

Direkt bei Ledger gekauft: Nach heutigem Stand gibt es keinen Hinweis, dass Geräte aus dem Ledger-Shop betroffen sind. Prüfe trotzdem, ob dein Gerät beim ersten Start eine neue Seed erzeugt hat und ob der Verpackung keine vorgedruckte Wiederherstellungskarte mit Wörtern beilag. Eine Seed, die du nicht selbst auf dem Gerät erzeugt hast, gehört nie dir allein.

Bereits Geld verloren: Sichere die Transaktions-Hashes und die Adresse, auf die abgeflossen ist, melde dich bei SEAL 911 und erstatte Anzeige bei der Polizei. Ging USDT verloren, informiere zusätzlich Tether über deren Support, denn Tether kann Guthaben auf Täteradressen einfrieren, solange sie dort liegen. Je schneller, desto größer die Chance.

Wer größere Summen verwahrt, sollte über eine Mehrfachsignatur nachdenken, also eine Wallet, die zwei oder drei Geräte verschiedener Hersteller zum Unterschreiben braucht. Ein einzelnes präpariertes Gerät reicht dann nicht mehr für den Diebstahl. Welche Geräte dafür taugen und wo du sie direkt beim Hersteller bekommst, zeigt unser Hardware Wallet Vergleich. Nach dem Coldcard-Fall haben wir außerdem ausführlich beschrieben, welche Hardware Wallet du jetzt noch guten Gewissens kaufen kannst.

Warum wir keine Hardware Wallets verschicken

Der Fall zeigt, warum der Vertriebsweg genauso wichtig ist wie das Gerät. CryptoTicker verkauft und verschickt keine Hardware Wallets. Unsere Vergleiche und Produktseiten beschreiben die Geräte, gekauft wird beim Anbieter. Bei Ledger, OneKey und Tangem führt der Kaufknopf direkt in den offiziellen Shop des Herstellers, das Gerät geht also vom Hersteller ohne Zwischenstation zu dir. Genau diese Strecke, ohne Lager eines Dritten dazwischen, ist nach dem heutigen Tag die wichtigste Eigenschaft beim Kauf einer Hardware Wallet. Ein Rabatt von ein paar Euro bei einem Zwischenhändler ist kein Gegenwert für das Risiko, dass jemand vor dir das Gehäuse geöffnet hat.

Was du aus dem Ledger-Fall mitnimmst

Zwei der bekanntesten Hardware Wallets in zwei Monaten, zweimal ein Schaden in der Größenordnung von 100 Millionen Dollar, und beide Male lag der Fehler nicht dort, wo die Werbung die Sicherheit verspricht. Bei Coldcard war es der Zufall, bei Ledger ist es nach heutigem Stand der Weg vom Werk zum Kunden. Daraus folgt keine Absage an die Selbstverwahrung. Auf einer Börse hätte dein Guthaben ganz andere Risiken. Es folgt daraus, dass eine Hardware Wallet nur so sicher ist wie ihre Herkunft und der Moment, in dem die Seed entsteht.

Drei Regeln bleiben. Kauf nur direkt beim Hersteller. Erzeuge die Seed immer selbst und nimm nie eine an, die schon in der Packung lag. Und verteile große Vermögen so, dass ein einziges Gerät nicht alles verraten kann. Ledger hat Updates zur Untersuchung angekündigt. Wir aktualisieren diesen Artikel, sobald Ursache und Schadenshöhe bestätigt sind.

Häufige Fragen zum Ledger-Fall CryptoBilis

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant