Ein paar kalte Fakten zum Hardware-Wallet: Coldcard-Seed-Entropie-Lücke – das Problem liegt nicht darin, dass die Hardware physisch weggenommen wird, sondern darin, dass die Firmware einen falschen Zufallszahlen-Pfad verwendet.

Laut den offiziellen Hinweisen von Coinkite wurde bei der Anbindung an libsecp256k1 / libNgU im Jahr 2021 bei der Seed-Erzeugung fälschlicherweise ein MicroPython-Software-PRNG genutzt. Der Hardware-TRNG wurde nicht wirklich in den Hauptpfad eingespeist. Dadurch wird die effektive Entropie reduziert (offizielle grobe Schätzung: bei Mk2/Mk3 ca. 40 Bit, bei Mk4/Mk5/Q vor dem Fix ca. 72 Bit – in jedem Fall unter der erwarteten 128 Bit). Angreifer können den schwachen Schlüsselraum offline enumerieren, ohne das Gerät direkt zu berühren.

Ermittlungen wie von Galaxy Research zeigen: Die Angriffsadresse wurde in einer Größenordnung von rund 1000+ BTC / ca. 70 Millionen USD ausgeräumt; spätere Wellen summierten sich auf etwa 1300+ BTC / rund 90 Millionen USD (die Statistik wird noch aktualisiert). Offizielle Fix-Firmware ist verfügbar (z. B. Mk3 4.2.0, Mk4/Mk5 5.6.0, Q 1.5.0Q usw.) – und es wurde betont: Updates reparieren keine alten Seeds. Man muss auf der neuen Firmware einen neuen Seed erzeugen und anschließend migrieren. Das Risiko war damals deutlich geringer, wenn mindestens 50 unabhängige Würfel-Entropie verwendet wurde. Das Open-Source-Repository Coldcard/firmware hat am 31.07.–01.08. eine dichte Folge von signierten Commits veröffentlicht.

Technische Beobachtungen in drei Punkten:
1) Auch Open-Source-Hardware-Wallets müssen End-to-End Verifikation von „Symbol-Parsing / tatsächlicher RNG-Aufrufpfad“ leisten; man darf nicht nur darauf schauen, ob TRNG-Code im Binary enthalten ist
2) KI-gestütztes Auditing ist ein zweischneidiges Schwert: Angriffs- und Verteidigungsteams können dadurch gleichermaßen schneller Schwachstellen finden
3) Selbsthosting muss Entropiequelle, Backup, Passphrase und den Prozess der ruhigen/bedachten Migration als erstklassige Bürger behandeln

Quelle:
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/
https://www.theblock.co/post/410332/bitcoin-losses-linked-coldcard-vulnerability-70-million-galaxy-research
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://github.com/Coldcard/firmware

Informationen zusammengetragen, keine Anlageberatung