„„Mein Cold Wallet ist offline, also ist es unmöglich, es zu hacken.“ Dieser Glaube ist in der Krypto-Szene verbreitet, aber der Vorfall dieser Woche mit Coldcard zeigt, warum „offline“ nicht immer „unverwundbar“ bedeutet. Laut Sicherheitsforschern lag das Problem nicht darin, dass die Wallets mit dem Internet verbunden waren. Es begann in dem Moment, als bestimmte Wallet-Seeds erzeugt wurden. Ein Firmware-Bug soll dazu geführt haben, dass einige Coldcard-Mk4/Mk5-Geräte einen schwächeren, softwarebasierten Zufallszahlengenerator verwendeten, statt des vorgesehenen Hardware-RNG. Infolgedessen sank die Entropie hinter einigen Wiederherstellungs-Seeds von 128 Bit auf ungefähr 72 Bit, wodurch diese Seeds deutlich vorhersehbarer wurden, als sie es sein sollten. Die Folge war verheerend: Ungefähr 594 BTC wurden in nur 25 Minuten aus rund 500 Wallets abgezogen, wobei die Ermittler feststellten, dass der Angreifer gezielt Wallets ins Visier nahm, die größere Guthaben hielten. Ein Opfer soll 29,9 BTC verloren haben, während der durchschnittliche Verlust bei 0,41 BTC lag. Das bedeutet nicht, dass Cold Wallets unsicher sind. Es verdeutlicht eine wichtige Lektion: Die Sicherheit eines Wallets hängt nicht nur davon ab, private Schlüssel offline zu halten, sondern auch davon, wie diese Schlüssel überhaupt erst erzeugt werden. Sicherheit in Krypto basiert auf Ebenen: ✔️ Vertrauenswürdige Hardware ✔️ Starke Zufälligkeit (Entropie) ✔️ Verifizierte Firmware ✔️ Gute operative Vorgehensweisen Die Untersuchung läuft noch, aber eine Erkenntnis ist bereits klar: Zu verstehen, wie dein Wallet die Seed-Phrase erzeugt, ist genauso wichtig wie das sichere Aufbewahren dieser Seed-Phrase. Sicherheit ist ein Prozess, kein Feature“