Ursache: Ein kritischer Fehler in der Coldcard-Firmware Version 4.0.0 (ausgeliefert im März 2021) führte dazu, dass das Gerät bei der Seed-Generierung den dedizierten Hardware-Zufallschip umging. Statt der erwarteten 128+ Bit Entropie wurden Seeds auf Mk3-Geräten mit nur etwa 40 Bit effektiver Sicherheit generiert – für Angreifer, die die Schwachstelle kannten, leicht zu erraten . Der Fehler betraf Mk2- und Mk3-Geräte mit den Firmware-Versionen 4.0.1 bis 4.1.9 sowie Mk4-, Mk5- und Q-Modelle vor bestimmten Firmware-Updates .
Ausmaß der Verluste: Über 116 Millionen Dollar in Bitcoin wurden aus mehr als 5.200 Adressen in vier Diebstahlswellen gestohlen . Allein am 30. Juli leerten Angreifer innerhalb von etwa 41 Minuten 1.082,65 BTC (damals etwa 70,2 Millionen Dollar) aus 1.196 Wallets – nur 30 Stunden bevor Coinkite, das Unternehmen hinter Coldcard, die Schwachstelle öffentlich machte . Eine zweite Welle traf etwa 594 BTC aus rund 500 Wallets, und weitere Wellen trieben die Gesamtverluste laut Galaxy Research auf 1.816 BTC .
Reaktion: Coinkite veröffentlichte eine korrigierte Firmware, aber die Nutzer müssen komplett neue Seeds generieren und ihre Gelder umziehen, da die alten Seeds kompromittiert bleiben . Der ehemalige Binance-CEO Changpeng Zhao warnte, dass selbst Cold Storage nicht absolut sicher sei, und betonte, dass dieser Vorfall zeige, dass keine Sicherheitsmaßnahme unfehlbar ist .
Ursache: Ein logischer Fehler in der API-Authentifizierungsschicht des BTCPay Servers erlaubte es nicht authentifizierten Remote-Angreifern, auf .macaroon-Credential-Dateien zuzugreifen, die LND-Lightning-Nodes schützen . Diese Credentials werden für die API-Authentifizierung verwendet und gewähren bei Diebstahl die vollständige Kontrolle über den zugehörigen Lightning-Node .
Was gestohlen wurde: Angreifer leerten Lightning-Netzwerk-Kanäle auf BTCPay-Server-Instanzen. Zu den bestätigten Opfern gehören der Hardware-Wallet-Hersteller Foundation und das Bitcoin-Magazin Citadel21 . Standard-BTCPay-On-Chain-Wallets waren nicht betroffen .
Reaktion: BTCPay Server veröffentlichte am 7. August die Notfallversion 2.4.2 und forderte alle Betreiber auf, sofort zu aktualisieren oder ihre Server offline zu nehmen . Kritisch ist, dass der Patch zwar neuen Zugriff verhindert, aber bereits gestohlene Credentials nicht ungültig macht – Betreiber müssen auch manuell LND-Macaroon-Credentials widerrufen und neu ausstellen sowie Gelder aus allen von BTCPay generierten On-Chain-Hot-Wallets verschieben . BTCPay bestätigte den Diebstahl von Geldern und gab an, dass die von ihm geprüften Angriffe nur auf Dateien mit der Erweiterung .macaroon abzielten .
Bitcoin Red Team: Eine Freiwilligengruppe unter der Leitung des Entwicklers Calle und des AnchorWatch-CEO Rob Hamilton, finanziert von OpenSats, startete eine „groß angelegte Ökosystem-Überprüfung“ mit mehreren KI-Modellen, darunter Kimi K3, GPT Sol, Fable, Opus und GLM5.2 .
Ergebnisse: In etwa 30 Stunden scannte das Team 390 Open-Source-Bitcoin-Repositories und reichte 4.962 Sicherheitsmeldungen ein, darunter 85 kritische und 635 schwerwiegende Schwachstellen . Die Überprüfung kostete über 40.000 Dollar an KI-Rechenleistung . Das Team gibt die Schwachstellen verantwortungsvoll weiter und plant, seine Tools zu veröffentlichen, um die Bitcoin-Selbstverwahrung und die breitere Krypto-Infrastruktur zu härten .
Auswirkungen: Der Coinkite-Fehler hat Open-Source-Wallet-Entwickler dazu bewegt, KI-gestützte Code-Audits als Standardpraxis zu etablieren . Coinkite selbst merkte in seiner Nachbetrachtung an, dass es wahrscheinlich sei, dass „jemand KI verwendet hat, um frühere Versionen unserer Firmware zu überprüfen“ .
Bitcoin verzeichnete diese Woche 2,27 Millionen neue Wallets und 751.000 aktive Wallets – die stärkste On-Chain-Aktivität seit Monaten –, da Inhaber ihre Gelder von Coldcard-Geräten abzogen . Das Forschungsunternehmen K33 meldete, dass in den vorangegangenen sieben Tagen rund 890.000 BTC bewegt wurden, die höchste wöchentlich aktive Angebotsmenge, die 2026 gemessen wurde . Sowohl Coinkite als auch BTCPay Server gaben dringende öffentliche Warnungen heraus, dass Gelder unmittelbar gefährdet seien und „Angriffe im Gange“ seien .
Bitcoin fiel zunächst um fast 3 % und berührte kurzzeitig die Marke von unter 62.000 Dollar, als der Coldcard-Hack am 31. Juli bekannt wurde . Die Kurse erholten sich jedoch schnell. Bis Montag, den 3. August, kletterte BTC auf über 64.000 Dollar – ein Plus von 2,9 % –, da Analysten die begrenzten Marktauswirkungen des Hacks und die Anwesenheit kaufwilliger Investoren hervorhoben . Stand 8. August notiert Bitcoin weiterhin nahe 64.000 Dollar, aber die Händler bleiben nervös. Forbes berichtet, dass BTC im Zuge der BTCPay-Nachrichten „auf weitere kritische Exploits gefasst“ sei . Der Preis hat sich trotz der aufeinanderfolgenden Infrastrukturschocks weitgehend gehalten, was die Widerstandsfähigkeit des Marktes widerspiegelt.
Die Ereignisse dieser Woche unterstreichen mehrere wichtige Lektionen für Bitcoin-Besitzer und Infrastrukturbetreiber: