1,6 Millionen USD in Sekunden verloren: Nutzer schildert dramatischen Coldcard-Wallet-Hack

Zusammenfassung:Ein kanadischer Unternehmer verlor am 29.7.2026 innerhalb von sieben Minuten 18,25 BTC (über 1,6 Millionen USD) aus einer Coldcard-Hardwarewallet, obwohl er alle Regeln der Selbstverwahrung beachtet hatte. Galaxy Research sieht dahinter vermutlich mehrere Angriffswellen auf Adressen, die mit Coldcard-Geräten generiert wurden; betroffen sind 4.585 Quelladressen und insgesamt 1.367,05 BTC (rund 88,6 Millionen USD). Als Ursache gilt ein Fehler von 2021 bei der Erzeugung der Seed Phrases, den Angreifer per KI-Brute-Force ausnutzten. Die Angriffe dauern offenbar an. Galaxy betont jedoch, dass die Erkenntnisse nur auf On-Chain-Daten beruhen und die Entropie-Schwäche nicht endgültig bestätigen. Nutzer sollten ihre Geräte prüfen, neue Seeds erzeugen und Gelder sichern.

Ein kanadischer Unternehmer hat mehr als 1,6 Millionen USD in Bitcoin (BTC) von einer Coldcard-Hardwarewallet in weniger als sieben Minuten verloren, Teil einer Welle, die insgesamt 1.367,05 BTC betreffen könnte.

Der Fall zeigt eine unangenehme Wahrheit über Selbstverwahrung: Auch wenn Sie alles richtig machen, kann das manchmal nicht genügen.

Gesponsert

Gesponsert

So verlor ein Halter 18 BTC in sieben Minuten

Cold Storage bedeutet, dass die privaten Schlüssel auf einem Gerät gespeichert werden, das niemals mit dem Internet verbunden ist. Jonathan Goodman hat diese Regel genau beachtet und seine Coldcard in einem Bankschließfach aufbewahrt.

Seine 18,25 BTC lagen auf Wallets, die in mehreren Tresoren gesichert waren. Er hat seine Seed Phrase nie weitergegeben und jedes Gerät vor Online-Zugriff geschützt.

All das half nichts am 29.7.2026. Zwischen 21:36 Uhr und 21:43 Uhr wurden alle Wallets, die er kontrollierte, geleert.

Folgen Sie uns auf X, um die neuesten Nachrichten direkt zu erhalten.

$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.

My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.

This part's nerdy, but here's…

Goodman erfuhr erstmals von einem größeren Problem, als er sich in seinem Wochenendhaus aufhielt.

Da er zunächst dachte, es betreffe ihn nicht, prüfte er den Kontostand in der Wasabi-Wallet-Software und entdeckte eine Reihe roter Abhebungs-Transaktionen.

Gesponsert

Gesponsert

Die Schwachstelle lässt sich bis ins Jahr 2021 zurückverfolgen. Ein Fehler im Code, der Seed Phrases erzeugt, hat bestimmte Geräte anfällig gemacht. Angreifer nutzten angeblich künstliche Intelligenz, um die betroffenen Seed Phrases per Brute-Force zu knacken.

Er erstattet Anzeige bei der Polizei und bei der Ontario Securities Commission. Die Chancen auf Rückerstattung sind gering, obwohl er schreibt, dass das Schwierigste daran ist, alles richtig gemacht zu haben.

Das Ausmaß reicht weit über ein Opfer hinaus. Galaxy Research hat drei vermutete Angriffswellen ausgemacht, die sich gegen Adressen richten, die mit Coldcard-Geräten generiert wurden.

Diese Wellen betrafen 4.585 Quelladressen und führten zum Verlust von 1.367,05 BTC, was zum Zeitpunkt der Veröffentlichung etwa 88,6 Millionen USD entsprach.

Galaxy Research schätzte die beobachtete Größe des Coldcard-Hacks auf 1.367,05 BTC bei 4.585 Adressen. Quelle: X/@glxyresearchWas Galaxy Research in den Angriffsdaten fand

Galaxy-Research-Leiter Alex Thorn erklärt, dass die Angriffe offenbar andauern. Er rät allen Nutzern, die ihre Gelder auf möglicherweise betroffenen Setups belassen haben, sofort zu handeln.

Die ersten beiden Wellen zeigten ähnliche Transaktionsmuster und könnten von demselben Betreiber stammen, was jedoch noch nicht bestätigt ist. Die dritte Welle war deutlich anders, was darauf hindeutet, dass entweder neue Werkzeuge oder ein anderer Täter den gleichen Schlüsselraum ausnutzt.

Die gestohlenen Bitcoin befinden sich weiterhin auf Adressen unter Kontrolle der Angreifer, ohne weitere Bewegung. Die abgezogenen Bestände lagen zuvor durchschnittlich 3,18 Jahre unberührt auf den Wallets, was darauf hinweist, dass es sich bei den meisten Betroffenen um langfristige Halter und nicht um Institutionen handelt.

Galaxy betont eine wichtige Einschränkung. Die Erkenntnisse beruhen ausschließlich auf On-Chain-Daten und bestätigen nicht endgültig die unzureichende Zufälligkeit bei der Erzeugung der betroffenen Adressen.

„…das ist ein Rückschlag für die Bitcoin-Selbstverwahrung und wir müssen uns als Community verbessern: bei der Sicherheit, bei der Aufklärung und auch darin, realistische Erwartungen und Empfehlungen an Freunde, Familie und die Öffentlichkeit weiterzugeben…, sagte Alex Thorn .

Analyst Shanaka Anslem Perera hebt eine weitere Ironie in der eigenen Coldcard-Dokumentation hervor. Das Handbuch beschreibt die Standardmethode zur Generierung der Seed Phrase als besonders vertrauenswürdig und bewertet sie zugleich für Nutzer als risikoarm.

Abonnieren Sie unseren YouTube-Kanal, um Expertenmeinungen von Führungskräften und Journalisten zu erhalten.

Coldcard's own manual describes the default way of making a seed as the method that “involves the most trust.” It also calls that method “low risk to users.” The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source…

Es gibt Alternativen auf demselben Gerät. Nutzer können den Hardware-Output mit Würfelergebnissen kombinieren oder ausschließlich Würfel verwenden, was laut Handbuch jedes Vertrauen in die Hardware entfernt. Die meisten Nutzer haben vermutlich den Standardweg genutzt. Gerade diese Methode bringt Galaxy Research nun mit den Verlusten in Verbindung.

Die Diskussion reicht noch tiefer. Reproduzierbarkeit, die bei der Überprüfung von Firmware geschätzt wird, kann bei der Erzeugung von Geheimnissen zum Problem werden. Denn sowohl schwache als auch starke Seeds liefern gültige 24-Wort-Phrasen, die äußerlich gleich aussehen.

Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.

Help spread the word, especially to people who are less online and may not see this update.

Geräte, die mit dem Motto „Dont Trust, Verify beworben werden, können dennoch Entropie-Schwächen enthalten, ohne dass diese sichtbar werden. Betroffene sollten ihr Setup prüfen und bei Bedarf ihre Mittel in Sicherheit bringen.

Haftungsausschluss

Die Ansichten in diesem Artikel stellen nur die persönlichen Ansichten des Autors dar und stellen keine Anlageberatung der Plattform dar. Diese Plattform übernimmt keine Garantie für die Richtigkeit, Vollständigkeit und Aktualität der Artikelinformationen und haftet auch nicht für Verluste, die durch die Nutzung oder das Vertrauen der Artikelinformationen verursacht werden.
Letzter Artikel

Händler bereiten sich auf einen Krypto-Rückgang im August vor, da der Schutz gegen einen Bitcoin-Abfall auf 60.000 $ zur wichtigsten Handelsstrategie wird

Nächste

BIP-110 Aktivierung gestoppt nach Coldcard-Exploit: Ist die Soft Fork gescheitert?