COLDCARD: Eine RNG-Schwachstelle im Firmware ermöglichte den Diebstahl von 88,6 Millionen US-Dollar in Bitcoin

Cybersicherheit Aug 25, 2026Zu Lesezeichen hinzufügen

COLDCARD: Eine RNG-Schwachstelle im Firmware ermöglichte den Diebstahl von 88,6 Millionen US-Dollar in Bitcoin
Illustration : Momiji Shirogane

Eine Schwachstelle in dem Zufallszahlengenerator des COLDCARD-Firmware ermöglichte es Angreifern, die privaten Seeds von Tausenden Wallets zu rekonstruieren und deren Guthaben abzuheben.

Was passiert ist

BleepingComputer berichtet, dass eine Schwachstelle im Zufallszahlengenerator (RNG) des Firmware des Hardware-Wallets COLDCARD (Coinkite) höchstwahrscheinlich den Diebstahl von 88,6 Millionen US-Dollar in Bitcoin aus Tausenden von Wallets ermöglichte, deren Seeds mit diesem fehlerhaften Firmware generiert wurden.

Das grundlegende Problem: Die Sicherheit eines Hardware-Wallets hängt vollständig von der Entropie des initialen Seeds ab. Wenn der RNG, der diesen Seed generiert, vorhersehbar oder verzerrt ist, kann ein Angreifer mit ausreichender Rechenleistung die Seeds durch Brute-Force knacken und die privaten Schlüssel rekonstruieren – ohne jemals das Hardware selbst zu berühren.

Was wir wissen

  • Betroffenes Firmware: Frühere Versionen des COLDCARD-Firmware mit einer Verzerrung im RNG
  • Angriffsvektor: Kein physischer Zugriff, kein Phishing – reine Ausnutzung der RNG-Verzerrung zur Remote-Berechnung der Seeds
  • Geschätzter Betrag: 88,6 Millionen US-Dollar in Bitcoin (BleepingComputer, 2026-08-02)
  • Opfer: Tausende von Wallets, deren Seeds während des Zeitraums der Schwachstelle generiert wurden

Analyse

Der RNG ist die Achillesferse jedes kryptografischen Systems. Aus diesem Grund gibt es Standards wie NIST SP 800-90A, und seriöse Hardware-Wallets lassen ihren Entropie-Generator unabhängig prüfen. Ein Fehler in dieser Schicht ist katastrophal, weil er ohne Prüfung des Firmware-Quellcodes nicht erkennbar ist – der Nutzer hat keine Möglichkeit zu wissen, dass sein Seed schwach ist.

Diese Art von Angriff ist besonders heimtückisch: Die Gelder können Monate oder Jahre nach der Wallet-Generierung gestohlen werden, wenn der Angreifer beschließt zu handeln.

Geschätzter gestohlener Betrag

88,6 Millionen US-Dollar in Bitcoin aus Tausenden von COLDCARD-Wallets, deren Seeds mit einem Firmware mit RNG-Verzerrung generiert wurden – laut BleepingComputer (2026-08-02).

Was jetzt zu tun ist

• Überprüfen Sie die Firmware-Version Ihres COLDCARD auf der offiziellen Coinkite-Website und installieren Sie das Update\n• Falls Ihr Wallet mit einer potenziell betroffenen Version erstellt wurde: Übertragen Sie Ihre Gelder in einen neuen Wallet mit einem Seed, der auf gepatchtem Firmware generiert wurde\n• Allgemein: Verwenden Sie niemals einen Hardware-Wallet, dessen Firmware nicht einer öffentlichen Prüfung unterzogen wurde

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

6 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen