Das Self-Custody-Modell von Bitcoin hat gerade einen seiner größten realen Belastungstests bestanden. Ende Juli 2026 hat ein Angreifer ungefähr 594 BTC — im Wert von etwa 38 Millionen US-Dollar — von fast 500 getrennten Wallets innerhalb von weniger als 25 Minuten abgezogen. Die Ursache war kein Phishing, keine Schadsoftware und keine gehackte Börse. Es war ein Fehler innerhalb eines als vertrauenswürdig geltenden Hardware-Wallets selbst.
Was passiert ist
Der Angriff richtete sich gegen Nutzer von Coldcard, einem der angesehensten Hardware-Wallets im Bitcoin-Umfeld, bekannt dafür, „air-gapped“ zu sein und für ernsthafte langfristige Halter gebaut zu werden. Ermittler führten den Diebstahl auf einen Firmware-Fehler zurück, der Coldcard-Mk3-Geräte (und möglicherweise spätere Modelle) betraf, die bestimmte Firmware-Versionen verwendeten, die bis in den März 2021 zurückreichen.
Der Bug führte dazu, dass der Generator für die Seed-Phrase des Geräts auf einen schwachen, vorhersagbaren Zufallszahlengenerator zurückfiel, statt die dedizierte Hardware-Zufälligkeit zu verwenden, für die er entwickelt wurde. Normalerweise wird eine Bitcoin-Seed-Phrase aus einem nahezu unbegreiflich großen Pool an Möglichkeiten ausgewählt, wodurch es praktisch unmöglich ist, sie zu erraten. Dieser Fehler verkleinerte den Pool so, dass ein Angreifer ihn per Brute-Force angreifen konnte.
Jede einzelne Wallet, aus der Gelder abgezogen wurden, verwendete ein Setup mit einer einzigen Signatur. Viele hatten seit Jahren unangetastet dagestanden — manche seit 2021 — was fast exakt zu dem Zeitraum passt, in dem die fehlerhafte Firmware im Einsatz war.
Warum das eine große Sache ist
Was diesen Vorfall beunruhigend macht, ist nicht nur der Dollarbetrag — 38 Millionen US-Dollar sind im Vergleich zur Billionen-Dollar-Marktkapitalisierung von Bitcoin relativ gering, und der BTC-Kurs hat sich durch die Nachricht kaum bewegt. Es ist die Tatsache, dass die betroffenen Nutzer alles „richtig“ gemacht haben:
Sie nutzten ein renommiertes, „air-gapped“ Hardware-Wallet
Sie haben ihre Seed nie in ein internetfähiges Gerät eingegeben
Sie hielten ihre Coins langfristig, ohne sie anzufassen
Und sie verloren trotzdem Gelder — allein weil die Zufälligkeit, auf der ihre Sicherheit beruhte, nicht so zufällig war, wie sie sein sollte.
Die Multisig-Lektion
Ein Detail sticht bei diesem Ereignis besonders hervor: Jede Wallet, aus der Gelder abgezogen wurden, nutzte ein Setup mit einer einzigen Signatur. Wallets, die durch Multisignatur (Multisig) geschützt waren — bei denen du mehrere separate Keys brauchst, idealerweise von unterschiedlichen Hardwareherstellern, um eine Transaktion zu genehmigen — waren nicht betroffen.
Das bekräftigt ein Prinzip, das ernsthafte Bitcoin-Halter seit Jahren vertreten: Setze nicht all dein Vertrauen in ein einziges Gerät oder den Code eines einzelnen Unternehmens. Ein einzelner Firmware-Fehler kann keine Gelder kompromittieren, die durch Keys geschützt sind, die über mehrere unabhängige Wallets verteilt sind.
Was du tun solltest
Wenn du bedeutende Mengen Bitcoin in Cold Storage hältst, ist dieses Ereignis einen Checkpoint wert:
Prüfe, ob dein Hardware-Wallet-Hersteller Sicherheitswarnungen herausgegeben hat
Überlege, große Bestände auf ein Multisig-Setup zu migrieren
Wenn du deine Seed manuell erzeugt hast (z. B. mit Würfelwürfen) statt dich ausschließlich auf die eingebaute Zufälligkeit des Geräts zu verlassen, kann dein Risiko geringer sein
Bleib direkt vom Hersteller auf dem Laufenden, statt auf Gerüchte zu vertrauen
Finaler Gedanke
Hardware-Wallets existieren, um genau ein bestimmtes Risiko zu eliminieren: dass jemand anderes deinen privaten Schlüssel berechnen kann. Dieser Vorfall erinnert daran, dass sogar gut gestaltete Sicherheits-Tools noch Software sind — und Software kann scheitern. Self-Custody bleibt eine der Kernstärken von Bitcoin — aber dafür braucht es kontinuierliche Wachsamkeit, nicht die Haltung „einmal einrichten und vergessen“.
Haftungsausschluss: Dieser Artikel dient nur zu Informationszwecken und stellt keine finanzielle oder sicherheitstechnische Beratung dar. Verifiziere Updates zur Wallet-Sicherheit immer direkt über offizielle Quellen#OpenAIFindsMoreAgentsEscapedContainment #USAndJapanJointlyInterveneToBuyYen