Coldcard-Hack-Update: Verluste überschreiten 1.778 $BTC

Galaxy Research (14. Aug.) bestätigt, dass der Coldcard-Wallet-Exploit über 1.778 BTC abgezogen hat, rund 112 Millionen US-Dollar.
✅ 1.531 BTC liegen noch immer unverändert in den Angreifer-Wallets
✅ ~246 BTC wurden bewegt, 65% davon in Coinjoin-Mixern
✅ 3 große Wellen + 30+ kleinere Angriffs-Spuren
✅ 33 Angreifer-Adressen wurden mit Börsen & Strafverfolgung geteilt
✅ 190+ Opfer wurden direkt angesprochen
✅ Keine bestätigte Aktivität der Angreifer nach dem 6. Aug.

Eine vermutete 4. Welle mit 638,5 BTC ist noch nicht bestätigt. Wenn sie verifiziert wird, steigen die Gesamtschäden auf 2.417 BTC, über 151 Millionen US-Dollar.

Warum es passiert ist: Ein Firmware-Update vom März 2021 hat die Coldcard-Seed-Generierung von einem Hardware-Zufallszahl-Chip auf eine Software-Version verlagert. Die zentrale Stärke brach von 128 Bit auf bis zu 40 ein, sodass Angreifer Seeds anhand der Geräte-Seriennummer und des Clock-States rekonstruieren konnten. Kein Phishing. Keine Malware. Kein physischer Zugriff nötig.

Die Pause ist keine Entwarnung. Wenn du weiterhin Bitcoin in einer Single-Signature-Coldcard hältst, verschiebe die Mittel auf einen frischen Seed in einem sicheren Gerät.

Lektion: Self-Custody ist nicht „einmal einstellen und vergessen“. Verifiziere deine Firmware, nutze Multi-Sig in passender Größenordnung und behandle Entropie als Sicherheitsschicht – nicht als Nebensache.