#coldcard漏洞被盗1367枚比特币
Wichtiger Sicherheitsvorfall: Algorithmus-Schwachstelle im Coldcard-Hardware-Wallet, 1367 Bitcoin wurden gestohlen

Laut On-Chain-Tracking-Statistiken von Galaxy Research führte ein Hacker mithilfe einer dem Coldcard-Firmware inhärenten Schwachstelle vom 30. Juli bis 1. August zu drei Runden einer regelrechten „Sweep“-Attacke. Insgesamt wurden 4585 Bitcoin-Adressen vollständig geleert, 1367 BTC wurden gestohlen – mit einem Gesamtwert von rund 88,6 Millionen US-Dollar. Dies ist ein groß angelegter Vorfall einer Hardware-Wallet-Datenpanne in der Bitcoin-Branche.

Ursachen der Schwachstelle

Die Schwachstelle entstand frühestens im Zuge von Firmware-Updates im März 2021. In der Mk3-Serie, den Versionen 4.0.1 bis 4.1.9, liegt ein Fehler in der Logik zur Zufallszahlengenerierung vor. Dadurch lassen sich Seed-Phrasen offline rekonstruieren; Angreifer können die privaten Schlüssel knacken und Assets übertragen, ohne physischen Zugriff auf das Wallet zu benötigen.

Angriffsmerkmale

Die Effizienz der ersten Attacke war besonders hoch: In nur 41 Minuten wurden Tausende von Adressen abgewickelt. Die Transaktionsmuster der ersten beiden Runden sind stark identisch – sehr wahrscheinlich stammt der Diebstahl von derselben Hackergruppe. Die gestohlenen BTC werden derzeit gebündelt aufbewahrt; es erfolgt bislang keine großflächige „Wäsche“ und Weiterleitung.

Offizielle Stellungnahme des Herstellers

Coinkite hat offiziell eine Risikomitteilung veröffentlicht. Darin wird betroffenen Nutzern, die von der Firmware betroffen sind, dringend empfohlen, ihre Assets zu migrieren. Außerdem wird klargestellt, dass diese Schwachstelle nur alte Wallet-Seeds betrifft; es handelt sich nicht um einen aktuellen Offline-Speicherfehler. Für neue Firmware- bzw. Geräte wurde bislang kein gleichartiges Risiko festgestellt.

Branchenwarnung

Dieser Vorfall widerlegt die feste Annahme „Offline-Cold-Wallet ist absolut sicher“. Der Quellcode auf Basisebene sowie die Sicherheit der Zufallszahlen in Hardware-Wallets werden zu zentralen Prüf- und Bewertungskriterien für die zukünftige Speicherung von Krypto-Assets.

#BlockchainSecurity #Bitcoin #HardwareWallet-Schwachstelle