Unbekannte Helfer haben 52,37 Bitcoin aus Wallets bewegt, deren Schlüssel wegen eines Firmware-Fehlers der Hardware-Wallet Coldcard berechenbar waren. Die Coins liegen jetzt bei einer Treuhand, bei der Betroffene sie zurückfordern sollen. Wer eine Coldcard besitzt, muss prüfen, wann und wie sein Seed entstanden ist. Die Transaktion steht in Bitcoin-Block 967.948, geschürft am 21. September 2026 um 7:45 Uhr MESZ. Sie sammelt 20 Beträge aus 19 Adressen ein und verteilt sie auf 478 neue Adressen. Eine angehängte Textnachricht verweist auf eine Stelle für Rückforderungen, die sich Crypto Recovery Trust nennt. Zum Kurs vom Dienstagnachmittag entsprechen die 52,37 Bitcoin rund 4,5 Millionen US-Dollar (Stand 22.09.2026, 15:00 Uhr MESZ). Quelle: CoinGecko Öffentlich gemacht hat den Vorgang Alex Thorn, Forschungschef des Finanzhauses Galaxy. Wer hinter der Rettung steht, ist nicht bekannt.
Coinkite warnte Ende Juli vor schwachem Zufall bei der Seed-Erzeugung
Am 30. Juli 2026 veröffentlichte der Hersteller Coinkite eine Sicherheitswarnung. Die Coldcard hatte über mehrere Firmware-Generationen hinweg Seeds nicht mit dem eingebauten Hardware-Zufallsgenerator erzeugt, sondern mit einer deutlich schwächeren Software-Quelle. Bei den Modellen Mk4, Mk5 und Q kamen so nach Angaben des Herstellers etwa 72 Bit Zufall zustande statt der vorgesehenen 128 Bit. Das klingt nach einem technischen Detail. In der Praxis verkleinert es den Raum möglicher Schlüssel so weit, dass Angreifer ihn offline durchrechnen können, ohne je ein Gerät in der Hand zu haben. Betroffen sind laut Coinkite die Modelle Mk2 und Mk3 mit Firmware 4.0.1 bis 4.1.9, Mk4 und Mk5 vor Version 5.6.0 sowie die Coldcard Q vor Version 1.5.0Q. Für die Edge-Versionen gelten 6.6.0X und 6.6.0QX als erste berichtigte Fassungen. Kurz nach der Warnung begannen die Abflüsse. Galaxy verfolgt nach Angaben von CoinDesk und Cointelegraph inzwischen rund 1.830 Bitcoin auf 9.162 Adressen, die mit der Lücke in Verbindung stehen. Der Sicherheitsforscher Nick Bax von der Notfallgruppe SEAL 911 hatte schon im Juli berichtet, dass Helfer rund 50 Bitcoin vor dem Zugriff der Angreifer bewegt hatten.
Die Retter erreichen nur einen kleinen Teil der betroffenen Guthaben
Die jetzt bewegten 52,37 Bitcoin entsprechen etwa 2,8 Prozent der verfolgten Summe. Aus der zweiten Welle der Abflüsse ordnet Galaxy rund 40 Prozent den Whitehats zu, den Rest den Angreifern. Hinzu kamen 3,01 Bitcoin aus Adressen, die zuvor in keiner Auswertung auftauchten. Rechtlich ist die Lage ungewöhnlich. Wer fremde Coins mit einem erratenen Schlüssel bewegt, tut technisch dasselbe wie ein Dieb, nur mit anderer Absicht. Ob und wie die Treuhand die Coins an die ursprünglichen Eigentümer zurückgibt, lässt sich bislang nur aus ihren eigenen Angaben ablesen.
Coldcard-Besitzer müssen ihren Seed ersetzen, ein Update allein reicht nicht
Die neue Firmware repariert die Seed-Erzeugung für die Zukunft. Ein bereits erzeugter schwacher Seed bleibt schwach. Coinkite schreibt in seiner Warnung, Guthaben seien gefährdet, “wenn der Seed ohne mindestens 50 unabhängige, private Würfelwürfe erzeugt wurde und die Wallet nicht durch eine starke, eindeutige BIP-39-Passphrase geschützt ist” (eigene Übersetzung). Wer seinen Seed damals mit mindestens 50 Würfen eines echten Würfels angelegt hat, ist von dieser Lücke nicht betroffen. Nicht betroffen sind außerdem die Coinkite-Produkte Tapsigner, Opendime und Satscard. Eine starke Passphrase schützt nach Herstellerangabe vorerst, der Umzug auf einen neuen Seed wird trotzdem empfohlen. Für alle anderen sieht Coinkite diese Reihenfolge vor:
- berichtigte Firmware installieren,
- auf dem Gerät einen neuen Seed erzeugen und die Sicherung aufschreiben und prüfen,
- mit einem kleinen Betrag an die neue Adresse testen,
- erst danach den Rest übertragen.
Wer feststellt, dass Coins fehlen, sollte eine Stelle, die Rückgabe verspricht, besonders gründlich prüfen. Eine seriöse Rückforderung braucht den Nachweis über die Adresse, nie den Seed selbst; wer danach fragt, ist als Angreifer zu behandeln. Welche Wallets es gibt und wie sie sich unterscheiden, zeigt unser Krypto-Wallet-Vergleich. Für Hersteller in der EU gelten inzwischen feste Fristen, um ausgenutzte Lücken zu melden; die Einzelheiten stehen in unserem Beitrag zur neuen Meldepflicht für Wallet-Hersteller. Die vollständige Warnung mit allen Versionsnummern veröffentlicht Coinkite.
Bitcoin lässt sich unter anderem bei Bitpanda kaufen. Weitere Handelsplätze stehen im Krypto-Börsen Vergleich.


























