Über das offizielle X-Konto des Hardware-Wallet-Herstellers Coldcard ist in der Nacht zum Sonntag ein Phishing-Post erschienen, der Kunden zum Umzug ihrer Bitcoin aufforderte. Nach eigenen Angaben findet Coldcard dafür weder eine Anmeldung noch eine Sitzung; ob das Konto übernommen wurde oder die Lücke bei X liegt, ist offen.
Der Beitrag erschien nach Angaben von Bitcoin.com gegen 4 Uhr MESZ. Er warnte vor einer angeblich neuen, kritischen Schwachstelle bei der Erzeugung von Seeds in aktueller Firmware und forderte dazu auf, die Wallets sofort umzuziehen; der Link führte auf eine nachgebaute Seite unter dem Namen Coldcard. Nach Hinweisen aus der Community verschwand der Post wieder.
Um 7:46 Uhr MESZ meldete sich das Unternehmen auf demselben Konto. “Do not visit or interact with that link. COLDCARD’s only official website is coldcard.com”, schrieb Coldcard in einem Beitrag auf X: Niemand solle den Link öffnen, die einzige offizielle Website sei coldcard.com.
Das Konto sei seit 2017 mit Offline-Zwei-Faktor-Authentifizierung und eng begrenztem Zugriff geschützt, man habe X eingeschaltet und prüfe alle Zugänge. Rund 20 Minuten später, um 8:07 Uhr, wandte sich Coldcard öffentlich an den Support der Plattform. Für den Post gebe es keinen passenden Login, keine Sitzung und keinen Zugriffseintrag, die eigenen Zugangsdaten und die Zwei-Faktor-Sicherung seien intakt. Das lasse an einen unbefugten Zugriff auf Ebene der Plattform oder ihrer Administratoren denken.
Belegt ist diese Vermutung nicht.
Coldcard verweist selbst auf Berichte, wonach Zugänge zu Administratorkonten von X auf Darknet-Marktplätzen angeboten würden, schreibt aber dazu, einen Zusammenhang könne man nicht unabhängig prüfen. X hat sich bis zum Sonntagabend nicht öffentlich geäußert, und am Abend schrieb Coldcard, man warte noch immer auf eine Antwort. Von Verlusten durch den Link ist bislang nichts bekannt.
Der Köder knüpft an die echte Lücke vom Juli an
Die Masche war auf Coldcard-Kunden zugeschnitten. Im Juli hatte ein Fehler in der Firmware die Zufallserzeugung für Seeds geschwächt, und Angreifer rechneten die privaten Schlüssel offline nach, ohne die Geräte selbst anzufassen. Nach der Zählung von Galaxy, die Cointelegraph zitiert, gingen mindestens 100 Millionen Dollar aus rund 7.300 Wallets verloren; im September brachten Whitehats 52 Bitcoin aus schwachen Coldcard-Wallets in Sicherheit.
Deshalb klang die gefälschte Warnung plausibel: Auch die echte Sicherheitsseite des Herstellers rät Besitzern betroffener Seeds zum Umzug auf eine neu erzeugte Wallet. “An update is not a seed migration”, heißt es dort, ein Firmware-Update allein macht einen alten Seed also nicht sicher.
Ein echter Umzug läuft über das Gerät und ohne Link
Für Besitzer in Deutschland, Österreich und der Schweiz ändert der Vorfall an der Lage vom Juli nichts, nur der Weg der Angreifer ist ein anderer. Wer seinen Seed auf einer betroffenen Firmware erzeugt und noch nicht umgezogen hat, findet die Anleitung auf coldcard.com; der neue Seed entsteht dabei auf dem Gerät selbst. Eine Website, die nach der Wiederherstellungsphrase fragt, gehört nicht zu diesem Ablauf, gleich über welches Konto der Link kommt. Wie zuletzt beim Implantat, das Ledger im Gerät eines Opfers bestätigt hat, setzen die Angreifer am Weg zum Kunden an.
Coldcard hat weitere geprüfte Angaben auf seinem Konto angekündigt. Wie ein Beitrag ohne Anmeldung auf ein geschütztes Konto gelangt, kann bislang nur X beantworten.
Wer Bitcoin besitzen möchte, ohne selbst einen Seed zu erzeugen und umzuziehen, kann börsengehandelte Bitcoin-ETPs bei Scalable Capital im Wertpapierdepot halten. Wer bei der Selbstverwahrung bleibt, findet Hersteller und ihre Bezugswege im Krypto-Wallet-Vergleich.


























