Der Coldcard-Bug einfach erklärt:

Normalerweise erzeugt eine Hardware-Wallet deine 12-Wort-Seed-Phrase mithilfe echter Zufallswerte.

Stell dir das vor wie eine Lotterie mit ungefähr 340 Undezillionen möglichen Tickets (das ist eine 340 gefolgt von 36 Nullen). Jedes Ticket hat eine gleich große Chance gezogen zu werden, wodurch die Wahrscheinlichkeit, deinen Seed zu erraten, im Wesentlichen bei null liegt.

Der Bug hat die 2.048-Wörter-Liste von BIP-39 nicht verkürzt. Er hat verändert, wie die Wallet die Wörter auswählt.

Anstatt aus der gesamten Lotterie zu wählen, nahm die Wallet immer wieder aus derselben winzigen Ecke, weil die „Zufallszahlen“ teilweise vorhersagbar waren – etwa anhand der Geräte-ID und des Zeitpunkts.

Stell dir vor, statt aus 340 Undezillionen möglichen Kombinationen wählt deine Wallet versehentlich nur aus ein paar Milliarden. Das ist immer noch eine enorme Zahl, aber astronomisch kleiner als das, was die Sicherheit von Bitcoin eigentlich bieten soll.

Deine Seed-Phrase sah weiterhin völlig normal aus. Die Wörter stammten aus derselben 2.048-Wörter-Liste. Nichts wirkte verdächtig.

Für einen Angreifer wurde der Suchraum jedoch um Millionen von Billionen von Billionen mal kleiner.