Dadurch wurde die sogenannte Entropie – also die Zufälligkeit, auf der die Sicherheit der privaten Schlüssel beruht – deutlich reduziert. Bei neueren Modellen wie Mk4, Mk5 und Q fiel sie laut den vorliegenden Analysen auf ungefähr 72 Bit . Das machte die betroffenen Seed-Phrasen vorhersehbarer, sodass Angreifer sie mit Brute-Force-Verfahren rekonstruieren konnten .
Betroffen waren Seed-Phrasen, die auf bestimmten anfälligen Firmware-Versionen für Coldcard Mk2, Mk3, Mk4, Mk5 und Q erzeugt worden waren . Die Angreifer mussten weder die Geräte in die Hände bekommen noch ein Netzwerk kompromittieren. Sie konnten die geschwächte Zufälligkeit analysieren, mögliche Wallets berechnen und die darin liegenden Bitcoin-Bestände anschließend abziehen .
Galaxy Research identifizierte ab dem 30. Juli 2026 mindestens drei bestätigte Angriffswellen . Die größte einzelne Transaktion entzog 1.082,65 BTC im damaligen Gegenwert von rund 70 Millionen Dollar aus 1.196 Adressen – und das innerhalb von nur 41 Minuten .
Eine Analyse von Chainalysis zeigte, dass die Angreifer zunächst besonders große Wallets ins Visier nahmen. In den ersten zehn Minuten stieg der Wert der Beute dadurch auf etwa 30 Millionen Dollar. Ein einzelnes Opfer verlor in dieser ersten Phase rund 1,8 Millionen Dollar .
| Kennzahl | Wert |
|---|---|
| Geschätzter Gesamtschaden | rund 2.000 BTC beziehungsweise 130 Millionen Dollar |
| Potenziell betroffene Adressen | bis zu 7.300 über mehrere Angriffswellen |
| Größte einzelne Angriffswelle | 1.082,65 BTC aus 1.196 Adressen in 41 Minuten |
| Gestohlener Betrag in den ersten zehn Minuten | etwa 30 Millionen Dollar |
| Betroffene Modelle | Mk2, Mk3, Mk4, Mk5 und Q |
| Einführung des Fehlers | März 2021 |
Am 7. August 2026 wurde der Vorfall als drittgrößter Krypto-Hack des Jahres eingestuft .
Über mehrere Angriffswellen hinweg wurden mehr als 5.200 einzelne Adressen geleert . Einige Nutzer verloren offenbar ihre gesamten Ersparnisse. Ein Betroffener berichtete von einem Verlust von 20 BTC im Wert von rund 1,3 Millionen Dollar. Besonders bitter: Viele Nutzer hatten nach eigener Einschätzung alles richtig gemacht und ihre Coins gerade deshalb selbst verwahrt, um das Risiko einer Börse zu vermeiden .
Bei einer Selbstverwahrung gibt es jedoch keinen zentralen Handelsplatz, der für die Bestände haftet. Auch ein Einlagenschutz wie bei klassischen Bankguthaben greift nicht. Für viele Betroffene bedeutete das: keine Börse als Ansprechpartner, kein Versicherer und praktisch keine Möglichkeit, den Verlust rückgängig zu machen .
Coinkite veröffentlichte am 31. Juli Notfall-Updates für die betroffenen Modelle . Das Update allein reichte allerdings nicht aus. Eine Seed-Phrase, die mit der anfälligen Firmware erzeugt wurde, galt weiterhin als kompromittiert. Nutzer mussten eine vollständig neue Wallet erstellen und ihre verbleibenden Bestände dorthin übertragen .
Der Angriff richtete sich zwar gegen eine Bitcoin-Wallet, lenkte aber auch die Aufmerksamkeit der Anleger auf Unternehmen und Fonds für Cybersicherheit. In den Tagen nach Bekanntwerden des Vorfalls legte der First Trust NASDAQ Cybersecurity ETF (CIBR) um etwa 7 Prozent zu. Der Global X Cybersecurity ETF (BUG) stieg um knapp 8 Prozent .
Auch einzelne Aktien bewegten sich: HACK gewann 1,21 Prozent und Cisco (CSCO) 1,16 Prozent. Palo Alto Networks (PANW) gab dagegen 0,39 Prozent nach, Fortinet (FTNT) verlor 1,25 Prozent . Die zeitliche Nähe zum Hack stellt dabei nicht automatisch einen kausalen Zusammenhang her. Analysten verwiesen jedoch darauf, dass zunehmende Angriffe langfristig die Nachfrage nach Anbietern stärken könnten, die digitale Infrastruktur schützen .
Der deutlichste Markteffekt zeigte sich bei US-amerikanischen Spot-Bitcoin-ETFs. Diese börsengehandelten Fonds ermöglichen Anlegern, an der Bitcoin-Preisentwicklung teilzunehmen, ohne selbst Seed-Phrasen verwalten oder private Schlüssel sichern zu müssen.
Die Nettozuflüsse entwickelten sich nach dem Hack wie folgt:
BlackRocks iShares Bitcoin Trust (IBIT) führte die Erholung an. Der Fonds erhielt am Montag 111 Millionen und am Dienstag weitere 170 Millionen Dollar . Bloomberg-Intelligence-ETF-Analyst Eric Balchunas erklärte, der Hack „stärkt die Argumente für US-Spot-Bitcoin-ETFs – insbesondere für Anleger, die langfristig an der Preisentwicklung teilhaben wollen, ohne private Schlüssel verwalten zu müssen“ .
Der Vorfall traf den Kern des Krypto-Leitsatzes „Not your keys, not your coins“ – wer die privaten Schlüssel nicht selbst kontrolliert, besitzt die Coins nicht wirklich. Hardware-Wallets galten lange als besonders überzeugende Umsetzung dieses Prinzips. Die Coldcard-Angriffe zeigten nun jedoch, dass physische Isolation allein nicht genügt: Wenn die Firmware bei der Erzeugung der Schlüssel einen Fehler macht, kann die Sicherheitsmauer trotzdem fallen .
Damit wurde die alte Gegenüberstellung komplizierter. Selbstverwahrung bedeutet zwar Kontrolle ohne zentrale Gegenpartei, verlangt aber auch, dass Nutzer Hardware, Software, Backups und Aktualisierungen selbst richtig beurteilen. Regulierte Verwahrung durch professionelle Anbieter nimmt ihnen einen Teil dieser Verantwortung ab – dafür geben sie die direkte Kontrolle über ihre privaten Schlüssel auf.
Analysten von CoinDesk und Cantor Fitzgerald erwarteten deshalb, dass ein Teil der Anleger zu professionellen Verwahrern wie Coinbase und BitGo oder zu regulierten ETF-Produkten wechseln könnte . „Die unmittelbare Folge ist zwar indirekt, aber wir würden erwarten, dass nach dem Hack mehr Token zu Verwahrern und Börsen fließen“, schrieb der Digital-Asset-Spezialist Nico Pasquariello in einer Kundenmitteilung .
Der Hack löste außerdem eine breitere Sicherheitsüberprüfung im Bitcoin- und Krypto-Ökosystem aus. Das freiwillige Sicherheitsprojekt Bitcoin Red Team untersuchte mithilfe von KI 390 Bitcoin-bezogene Projekte und identifizierte 4.962 potenzielle Probleme. Darunter waren 720 Befunde mit hoher oder kritischer Schwere .
Mehr als 21 Prozent der gemeldeten Probleme konnten reproduziert werden. Nach den Coldcard-Angriffen wurden zudem mehrere kritische Schwachstellen vertraulich an Projekte gemeldet . Die Ergebnisse beweisen nicht, dass all diese Probleme zu einem vergleichbaren Diebstahl führen werden. Sie zeigen aber, wie stark die Sicherheit von Selbstverwahrungs-Lösungen von fehlerfreiem Code, sorgfältigen Prüfungen und verlässlichen Zufallszahlengeneratoren abhängt.