Die Ursache geht auf Coldcard-Firmware 4.0.0 zurück, die der kanadische Hersteller Coinkite im März 2021 veröffentlichte . Bei der Umstellung elliptischer-Kurven-Operationen wurde eine Build-Einstellung so gesetzt, dass der dedizierte Hardware-Zufallszahlengenerator des STM32-Chips – kurz HRNG – übersprungen wurde. Für die Erzeugung neuer Seed-Phrasen kam stattdessen ein softwarebasierter Pseudozufallszahlengenerator, ein PRNG, zum Einsatz .
Besonders tückisch war dabei eine Prüfung in einer unterstützenden Bibliothek: Sie kontrollierte lediglich, ob die betreffende Einstellung vorhanden war – nicht, ob sie tatsächlich aktiviert wurde . Weil kein Fehler angezeigt wurde, erzeugten die betroffenen Geräte weiterhin scheinbar normale Seed-Phrasen.
Technisch stützte sich der PRNG jedoch auf nicht geheime Chipdaten wie die Seriennummer des Geräts und Register für die interne Uhr . Dadurch sank die effektive Entropie – also die Menge an Zufälligkeit – von den vorgesehenen 128 Bit auf ungefähr 72 Bit . Der mögliche Schlüsselraum war damit klein genug, um ihn offline systematisch zu durchsuchen.
Wichtig: Der Vorfall war nach den vorliegenden Analysen keine Schwachstelle der Bitcoin-Kryptografie selbst. Das Problem lag in der Art und Weise, wie bestimmte Coldcard-Geräte ihre Schlüssel erzeugten .
Coinkites Sicherheitsinformationen zufolge galten insbesondere folgende Kombinationen als gefährdet:
Grundsätzlich konnten Seed-Phrasen betroffen sein, die seit dem Beginn der fehlerhaften Firmware-Phase auf einem entsprechenden Gerät erzeugt wurden . Entscheidend ist also nicht nur das Modell, sondern auch die verwendete Firmware und der Zeitpunkt, an dem die Seed-Phrase erstellt wurde.
Für Nutzer betroffener Geräte bedeutete das: Ein späteres Firmware-Update machte eine bereits erzeugte Seed-Phrase nicht automatisch wieder sicher. Sicherheitsexperten und Kryptobörsen rieten deshalb dazu, die Seed-Phrase zu wechseln und Guthaben auf eine neue Wallet zu übertragen .
Die ersten bekannten Abflüsse begannen demnach um den 30. Juli 2026. Die Gelder wurden in mindestens drei Wellen von mehr als 4.500 Bitcoin-Adressen abgezogen . In einer besonders schnellen Phase verschwanden 594 BTC innerhalb von nur 25 Minuten .
Die erste Schätzung von Galaxy Research lag bei etwa 70 Millionen US-Dollar. Mit der Identifizierung weiterer kompromittierter Adressen stiegen die späteren Schätzungen jedoch auf ungefähr 89 bis 116 Millionen US-Dollar – abhängig vom zugrunde gelegten Bitcoin-Preis und dem Zeitpunkt der Berechnung .
Der Angreifer musste die Coldcard-Geräte dabei nicht öffnen oder manipulieren. Die geschwächte Zufallszahlenerzeugung machte es möglich, mögliche Seed-Phrasen außerhalb der Geräte nachzubilden und daraus private Schlüssel abzuleiten .
Der Sicherheitsvorfall fiel mit einem auffälligen Gegensatz im On-Chain-Verhalten zusammen. Daten von Santiment zeigen, dass Wallets mit Beständen zwischen 10 und 10.000 BTC seit dem 29. Juli zusammen 19.610 BTC hinzufügten. Das entsprach einem Bestandszuwachs von 0,14 Prozent und einem Wert von ungefähr 1,25 Milliarden US-Dollar zu den damals geltenden Kursen . Andere Auswertungen kamen für einen Zeitraum von acht Tagen auf 19.696 bis knapp 19.700 BTC .
Die kleineren Wallets bewegten sich in die entgegengesetzte Richtung. Adressen mit weniger als 0,01 BTC reduzierten ihre Bestände im selben Zeitraum um 0,55 Prozent . Gleichzeitig sank das Spot-Handelsvolumen von Bitcoin Berichten zufolge um 75 Prozent, während die Nachfrage von Kleinanlegern nach dem Kursrückgang deutlich abkühlte .
Die Verkaufsaktivität kleinerer Halter wurde als so stark beschrieben wie seit dem Zusammenbruch der Kryptobörse FTX im November 2022 nicht mehr . Das Bild war damit klar geteilt: Große Marktteilnehmer nutzten die Unsicherheit offenbar zur Akkumulation, während viele kleinere Anleger ihre Positionen aus Sorge vor weiteren Verlusten abbauten.
Diese Daten belegen allerdings nicht automatisch, dass der Coldcard-Hack allein die Ursache für jede Marktbewegung war. Sie zeigen vor allem, dass der Vorfall in eine Phase fiel, in der sich das Verhalten großer und kleiner Bitcoin-Wallets deutlich auseinanderentwickelte.
Der Coldcard-Vorfall traf die Kryptobranche in einem besonders schwierigen Sicherheitsumfeld. In der ersten Hälfte von 2026 wurden laut TRM Labs 207 Hacks und Exploits registriert – mehr als doppelt so viele wie die 85 Vorfälle im ersten Halbjahr 2025 und so viele wie noch nie in einem Halbjahr .
Der finanzielle Gesamtschaden lag bei etwa 972 Millionen US-Dollar. Das war zwar weniger als die 2,3 Milliarden US-Dollar aus dem ersten Halbjahr 2025, doch die Zahl der Angriffe stieg stark . Smart-Contract-Exploits machten mit 125 Fällen rund 60 Prozent der Vorfälle aus .
Gleichzeitig entfielen Infrastruktur- und operative Kompromittierungen auf nur etwa 15 Prozent der Fälle, verursachten aber rund 76 Prozent des gesamten Schadens . Nordkorea zugerechnete Gruppen wurden für ungefähr 66 Prozent der gestohlenen Gelder verantwortlich gemacht, also für rund 643 Millionen US-Dollar .
Coldcard wurde von vielen Bitcoin-Nutzern als besonders sichere Lösung für die Aufbewahrung im sogenannten Cold Storage betrachtet. Der Vorfall zeigt nun eine unangenehme Grenze dieses Modells: Auch ein vom Internet getrenntes Gerät ist nur so sicher wie die gesamte Kette aus Firmware, Build-Konfiguration, Bibliotheken und Prüfprozessen.
Eine einzelne unbemerkte Einstellung kann die Zufälligkeit bei der Schlüsselerzeugung über Jahre hinweg schwächen. Das Gerät muss dafür weder online sein noch direkt angegriffen werden. Für Nutzer betroffener Coldcard-Versionen ist ein Firmware-Update allein deshalb nicht ausreichend – sie sollten ihre Seed-Phrase nach den Empfehlungen des Herstellers neu erstellen und ihre Guthaben migrieren .
Der Fall stellt damit nicht Bitcoin als Protokoll infrage, sondern das Sicherheitsversprechen rund um Hardware-Wallets und Self-Custody: Offline-Aufbewahrung schützt vor vielen Angriffen, ersetzt aber keine überprüfbare Firmware-Integrität, sichere Schlüsselgenerierung und regelmäßige Sicherheitsprüfungen.