Rückholung digitaler Vermögenswerte - Recoveris AG, Zug

Coldcard-Hack: Ist dein Bitcoin-Wallet betroffen, und lässt es sich noch zurückholen?

Manchmal, ja. Wurde dein Coldcard noch nicht leergeräumt, verschiebe dein Bitcoin noch heute auf eine neu erzeugte Seed, bevor die Lücke gegen dich genutzt wird. Wurde es bereits leergeräumt, bleibt der Diebstahl im öffentlichen Bitcoin-Ledger nachvollziehbar, und Recoveris kann einschätzen, ob die Gelder noch abgefangen werden können.

Coinkite hat am 1. August 2026 eine Firmware-Lücke offengelegt, die es Angreifern erlaubte, die privaten Schlüssel bestimmter Coldcard-Wallets zu rekonstruieren, ohne je das Gerät zu berühren. Seit dem 30. Juli wurden über 1.500 BTC von tausenden Adressen abgezogen, und der Diebstahl läuft weiter. Besitzt du ein Coldcard, zeigt dir diese Seite, wie du prüfst, ob du betroffen bist, was du in den nächsten Minuten tun solltest, und wie eine Rückholung realistisch aussieht, wenn es dich bereits getroffen hat.

Technischer Partner von EY  ·  Gerichtsverwertbare Berichte  ·  Geleitet von ehemaligen Ermittlern und Staatsanwälten Stand: August 2026
Die kurze Antwort

Wurde meine Coldcard-Wallet vom Hack betroffen, und lässt sich gestohlenes Bitcoin zurückholen?

Dein Coldcard kann betroffen sein, wenn die Seed-Phrase auf einer Firmware erzeugt wurde, die zwischen März 2021 und dem 31. Juli 2026 veröffentlicht wurde, ohne zusätzliche Entropie durch Würfelwürfe. Ein Firmware-Update allein repariert keine bereits erzeugte Seed. Sind die Gelder noch in der Wallet, verschiebe sie sofort auf eine neu erzeugte Seed. Sind sie bereits verschwunden, bleibt der Diebstahl auf der öffentlichen Bitcoin-Blockchain nachvollziehbar, und die Rückholung hängt davon ab, wohin die Gelder als Nächstes fließen.

Warum sich das von einem typischen Hack unterscheidet

  • Die Schwachstelle lag im Zufallsgenerator, nicht in deinem Verhalten. Ein Firmware-Fehler umging den Hardware-Zufallschip des Geräts und nutzte stattdessen einen vorhersehbaren Software-Ersatz.
  • Weder Phishing noch physischer Diebstahl waren nötig. Angreifer rekonstruieren private Schlüssel direkt aus der schwachen Seed, ohne deine Seed-Phrase, dein Gerät oder einen einzigen Fehler deinerseits.
  • Der Exploit ist weiterhin aktiv. Öffentliche Recherchen haben mindestens 15 einzelne Angreifergruppen identifiziert, die dieselbe Lücke ausnutzen, nicht migrierte Wallets bleiben also offengelegt.

Was du jetzt tun solltest

  1. Prüfe, ob deine Seed auf einer verwundbaren Firmware erzeugt wurde (vor v4.2.0 Mk3 / v5.6.0 Mk4-Mk5 / v1.5.0Q).
  2. Sind noch Gelder vorhanden, erzeuge eine brandneue Seed mit echter Entropie auf einer Wallet, die von der Lücke nie betroffen war, und verschiebe jetzt alles, nicht nur ein Update.
  3. Sind die Gelder bereits weg, sichere die Transaktions-IDs, die Empfängeradressen und die Firmware-Historie deines Geräts, und beantrage dann eine kostenlose Einschätzung.
Quellen: Sicherheitshinweis von Coinkite; CoinDesk; TechCrunch; Recoveris - Gestohlene Bitcoin zurückholen.

Ist dein Coldcard betroffen?

01

Beginne mit deiner Firmware-Version. Öffne die Einstellungen deines Coldcard, prüfe, welche Version läuft, und vergleiche sie mit dem offiziellen Sicherheitshinweis von Coinkite. Grob gilt: Jedes Mk3 mit Firmware zwischen 4.0.1 und 4.1.9, und jedes Mk4, Mk5 oder Q mit Firmware von der März-2021-Version (v4.0.0) bis zum Fix am 31. Juli 2026, fällt in den betroffenen Bereich. Stammt dein Gerät von vor diesem Zeitraum, oder hast du selbst bei der Einrichtung deutlich zusätzlichen Zufall hinzugefügt (Coinkite empfiehlt mindestens 50 private Würfelwürfe), ist dein Risiko geringer. Bist du dir unsicher, behandle die Wallet als offengelegt.

Das gilt auch, wenn deine Coins noch unangetastet daliegen. Die Lücke erfordert nicht, dass ein Angreifer dein Gerät, deine Seed-Phrase oder deine Transaktionen sieht. Es reicht genügend Rechenzeit, um einen schwachen Schlüssel aus öffentlichen Informationen zu rekonstruieren. Ein Firmware-Update schützt jede Seed, die du ab heute erzeugst. Für eine Seed, die schon vor dem Fix erstellt wurde, bringt es nichts.

Umberto Buonora, Head of Investigations bei Recoveris
„Das war kein Betrug, auf den du hereingefallen bist. Eine kryptografische Schwachstelle bedeutete, dass tausende Coldcard-Wallets nie eine wirklich zufällige Seed hatten. Gehört deine dazu, reicht ein Firmware-Update nicht, du brauchst eine brandneue Seed auf einer Wallet, die von der Lücke nie betroffen war. Hast du bereits Gelder verloren, funktioniert die Spur genau wie bei jedem anderen Bitcoin-Diebstahl: öffentlich, und eine Frage der Zeit.“
Umberto BuonoraHead of Investigations, Recoveris AG · ehemaliger Offizier der Guardia di Finanza

Wie der Coldcard-Exploit funktioniert

02

Coldcard-Hardware-Wallets des kanadischen Unternehmens Coinkite erzeugen die Seed-Phrase einer Bitcoin-Wallet, also die 12 oder 24 Wörter, die jede darin enthaltene Coin kontrollieren, mit einem dedizierten Chip, dessen einzige Aufgabe die Erzeugung unvorhersehbaren Zufalls ist. Am 1. August 2026 legte Coinkite offen, dass ein Firmware-Fehler, der seit einer Version von März 2021 (v4.0.0) bestand, diesen Chip in manchen Fällen umging und stattdessen auf einen vorhersehbaren, softwarebasierten Ersatz zurückfiel.

In der Praxis bedeutet das: Manche Wallets hatten nie eine wirklich zufällige Seed. Coinkites eigene technische Überprüfung ergab, dass betroffene Mk4-, Mk5- und Q-Geräte statt der vorgesehenen 128 Bit nur rund 72 Bit Zufall erzeugten, und Mk3-Geräte mit Firmware 4.0.1 bis 4.1.9 fielen auf rund 40 Bit, niedrig genug, damit ein gut ausgestatteter Angreifer denselben privaten Schlüssel allein durch Berechnung rekonstruieren kann.

Genau das unterscheidet diesen Fall von einem typischen Betrug. Niemand hat den Besitzer gephisht, niemand hat ein Gerät gestohlen, und keine Seed-Phrase wurde je auf einer gefälschten Website eingegeben. Die Schwachstelle lag von Anfang an in der eigenen Schlüsselerzeugung der Wallet, wartend.

Die erste bestätigte Welle traf am 30. Juli 2026 ein: Ein Angreifer räumte 1.196 Adressen in 41 Minuten leer, damals rund 70 Millionen US-Dollar wert. Coinkite erweiterte seinen Hinweis am 1. August, nachdem sich zeigte, dass die Lücke über die Mk3-Reihe hinausreicht. Seitdem verfolgen Forscher mindestens 15 einzelne Angreifergruppen, die dieselbe Rekonstruktionstechnik gegen verschiedene Bereiche des verwundbaren Adressraums einsetzen, und der Diebstahl läuft weiter.

Besitzt du ein Coldcard, brauchte nichts davon einen Fehler deinerseits. Es brauchte nur, dass deine Seed auf der falschen Firmware, zur falschen Zeit erzeugt wurde. Entscheidend ist jetzt, ob diese Seed noch Bitcoin enthält.

Das Ausmaß des Diebstahls bisher

03

Das ist einer der größten je erfassten Vorfälle bei Hardware-Wallets, und die Zahlen unten bewegen sich weiter, während Ermittler weitere offengelegte Adressen identifizieren. Betrachte sie als Untergrenze, nicht als Endstand.

1.500+ BTC
Bestätigt gestohlen über mehrere Angriffswellen seit dem 30. Juli 2026
CoinDesk; TechCrunch, Anfang Aug. 2026
100+ Mio. USD
Ungefährer Wert zum Zeitpunkt des Diebstahls, weiter steigend
CoinDesk; TechCrunch
7.000+
Bitcoin-Adressen leergeräumt von verwundbaren Coldcard-Seeds
Galaxy Research, via TechCrunch
15
Einzelne identifizierte Angreifergruppen, die denselben Exploit nutzen
Galaxy Research

Coinkite bezeichnet die Bedrohung als andauernd. Hast du noch nicht geprüft, ob deine eigene Wallet offengelegt war, sind die Zahlen oben der Grund, nicht auf eine feste Gesamtsumme zu warten, bevor du handelst.

Wurde dein Coldcard noch nicht leergeräumt: handle jetzt

04

Erledige diese vier Dinge vor allem anderen. Das Firmware-Update ist Schritt zwei, nicht Schritt eins, weil es keine bereits bestehende Seed reparieren kann.

1

Bestätige deine Firmware und die Herkunft deiner Seed

Vergleiche die Version in den Geräteeinstellungen mit dem Hinweis von Coinkite.

2

Erzeuge eine brandneue Seed mit echter Entropie

Auf der reparierten Firmware, mit mindestens 50 privaten Würfelwürfen bei der Einrichtung.

3

Verschiebe jede Coin sofort in die neue Wallet

Übertrage das gesamte Guthaben ohne Verzögerung, bevor du irgendetwas anderes prüfst.

4

Verabschiede dich vollständig von der alten Seed

Behandle sie als verbrannt, selbst wenn sie unangetastet wirkt. Verwende sie nie wieder auf irgendeinem Gerät.

Wurde dein Bitcoin bereits gestohlen: kann es zurückgeholt werden?

05

Wurde dein Coldcard bereits leergeräumt, ist die Situation dieselbe wie bei jedem anderen Bitcoin-Diebstahl: schmerzhaft, aber nicht automatisch aussichtslos. Jeder Satoshi, der deine Wallet verließ, wanderte auf eine neue Adresse, und das Bitcoin-Ledger zeichnet diese Bewegung dauerhaft und öffentlich auf. Die Rückholung nach einem Diebstahl dieser Größenordnung folgt drei Stufen.

Schritt 01

Aufspüren

Wir verfolgen dein gestohlenes Bitcoin über Adressen, Mixer und Swap-Dienste, dieselbe forensische Arbeit, mit der wir gestohlene Bitcoin zurückholen, abgeglichen mit der breiteren Menge an Adressen, die mit diesem Exploit verbunden sind.

Schritt 02

Einfrieren

Sobald die Gelder eine regulierte Börse erreichen, den Punkt, an dem Bitcoin wieder zu gewöhnlichem Geld wird, leiten wir dort mit gerichtsverwertbaren Beweisen ein Freeze ein.

Schritt 03

Zurückholen

Von dort finden eingefrorene Gelder über rechtliche Kanäle und die Zusammenarbeit mit Strafverfolgungsbehörden ihren Weg zurück.

Deine Chancen steigen, wenn du innerhalb von Stunden oder Tagen nach Bemerken des Diebstahls handelst, wenn die Gelder auf einer Börse mit Identitätsprüfung (KYC) landen, und wenn du die Adresshistorie deiner Wallet sowie die Transaktions-IDs liefern kannst. Sie sinken, je länger Gelder unbeansprucht liegen bleiben oder über Dienste ohne KYC-Verifizierung wandern. Weil dieser Exploit öffentliche Aufmerksamkeit von Forschern wie Börsen gleichermaßen erregt hat, werden damit verbundene Adressen bereits genauer beobachtet als bei einem durchschnittlichen Diebstahl, was zu deinem Vorteil sein kann, wenn du schnell meldest. Betraf der Diebstahl auch andere Vermögenswerte, die mit einer gehackten oder leergeräumten Software-Wallet verbunden sind, gelten dieselben Tracing-Prinzipien auch dort. Die Einschätzung ist kostenlos, und sie ist ehrlich darüber, wo dein konkreter Fall steht.

Umberto Buonora, Head of Investigations bei Recoveris
Die Ermittlungen leitet Umberto Buonora, Head of Investigations

Ehemaliger Offizier der Guardia di Finanza, spezialisiert auf Finanzkriminalität. Leitet die Ermittlungen von Recoveris: Tracing, Börsen-Freezes, gerichtsverwertbare Beweise. LinkedIn

Das Ermittlerteam
Roman Bieda, Co-founder and Head of Product bei Recoveris
Roman Bieda
Co-founder and Head of Product

Experte für virtuelle Vermögenswerte bei OSZE und Interpol; Sachverständiger vor US-Gerichten in den Fällen QuadrigaCX und DAO-Hack.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer bei Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Juristin; mitverantwortlich für den Aufbau der Krypto-Taskforce der Staatsanwaltschaft Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager bei Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Spezialist für Source-of-Funds-Berichte; tausende Fälle für Unternehmen und Banken analysiert.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager bei Recoveris
Dawid Koperski
Blockchain Investigations Manager

Zuvor Global Investigations Lead bei MoonPay; über 1.000 komplexe Krypto-Ermittlungen.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager bei Recoveris
Alessandro Rella
Blockchain Investigations Manager

Über 25 Jahre OSINT und digitale Forensik; ehemaliger Offizier der Guardia di Finanza.

LinkedIn

Vermeide den zweiten Betrug: gefälschter „Coldcard-Support“

06

Achte auf gefälschten „Coinkite-Support“

Große, öffentlich bekannte Diebstähle ziehen immer eine zweite Welle von Kriminellen an. Seit dieser Exploit bekannt wurde, kontaktieren Trittbrettfahrer Coldcard-Besitzer und geben sich als Coinkite-Mitarbeiter, „Migrationsspezialisten“ für Wallets oder Blockchain-Analysten aus, die angeblich deine Gelder sichern oder zurückholen können. Das Muster ist identisch mit anderen falschen Recovery-Firmen: Sie verlangen deine Seed-Phrase, Fernzugriff auf dein Gerät, oder eine Vorauszahlung im Austausch für eine Garantie. Eine seriöse Firma fragt nie nach deiner Seed-Phrase, garantiert nie ein Ergebnis, und verlangt nie eine hohe Gebühr, bevor sie deinen Fall geprüft hat. Hat dich jemand zuerst kontaktiert, behandle es als zweiten Betrug.

Dieselbe Regel gilt für die Firmware. Aktualisiere sie nur über den offiziellen Coldcard-Kanal. Ein Link per E-Mail, Direktnachricht oder Suchanzeige ist Grund genug, innezuhalten und unabhängig zu prüfen.

Häufige Fragen

07
Ist mein Coldcard vom Hack betroffen?
Möglicherweise, wenn deine Seed-Phrase auf einer Coldcard-Firmware erzeugt wurde, die zwischen März 2021 (v4.0.0) und dem 31. Juli 2026 veröffentlicht wurde, auf einem Mk3-, Mk4-, Mk5- oder Q-Gerät, ohne zusätzliche Entropie durch Würfelwürfe bei der Einrichtung. Prüfe deine Firmware-Version im Gerätemenü und vergleiche sie mit dem Sicherheitshinweis von Coinkite auf coinkite.com. Bist du dir unsicher, behandle die Wallet als offengelegt und handle jetzt.
Ich habe gerade meine Firmware aktualisiert, bin ich jetzt sicher?
Nein, nicht allein dadurch. Die neue Firmware (v4.2.0 für Mk3, v5.6.0 für Mk4/Mk5, v1.5.0Q für Q) korrigiert, wie künftige Seeds erzeugt werden, kann aber eine bereits bestehende Seed nicht reparieren. Wurde diese Seed auf einer verwundbaren Firmware erstellt, bleibt sie schwach. Du musst dein Bitcoin auf eine brandneue Seed übertragen, die nach dem Fix erzeugt wurde, auf einer Wallet, die von der Lücke nie betroffen war.
Mein Coldcard wurde noch nicht leergeräumt, was tue ich jetzt sofort?
Erzeuge eine neue Seed mit echter Entropie (Coinkite empfiehlt mindestens 50 private Würfelwürfe bei der Einrichtung), verschiebe sofort jede Coin von der alten Wallet in die neue, und verabschiede dich dann vollständig von der alten Seed. Erledige das, bevor du irgendetwas anderes prüfst. Angreifer brauchen weder dein Gerät noch deine Seed-Phrase, nur genug Zeit, um den Schlüssel zu rekonstruieren.
Mein Bitcoin wurde bereits von meinem Coldcard gestohlen, kann es zurückgeholt werden?
Manchmal, ja. Der Diebstahl hat dein Bitcoin auf eine neue Adresse verschoben, und jede Bewegung im Bitcoin-Ledger ist öffentlich und dauerhaft. Recoveris verfolgt die Gelder bis zur Börse oder zum Dienst, wo sie schließlich ausgezahlt werden, und strebt dort mit forensischen Beweisen ein Freeze an. Eine Rückholung ist nie garantiert, und Geschwindigkeit zählt. Eine kostenlose Einschätzung sagt dir ehrlich, wo dein Fall steht.
Wie konnten Hacker Bitcoin von einer Offline-Hardware-Wallet stehlen, ohne sie zu berühren?
Durch eine Software-Schwachstelle, nicht durch physischen Diebstahl. Ein Fehler in der Firmware von Coldcard führte dazu, dass manche Geräte ihren dedizierten Hardware-Zufallschip umgingen und Seed-Phrasen stattdessen mit einem vorhersehbaren Software-Ersatz erzeugten. Bei ausreichend schwachem Zufall kann ein Angreifer denselben privaten Schlüssel rein rechnerisch rekonstruieren, vollständig offline, und die Wallet leeren, ohne je das Gerät oder die Seed-Phrase zu sehen.
Jemand hat mich kontaktiert und behauptet, vom Coinkite- oder Coldcard-Support zu sein, ist das echt?
Behandle es als Betrug, solange du es nicht selbst über die offizielle Website von Coinkite überprüft hast. Die Panik rund um diesen Exploit hat bereits Trittbrettfahrer angezogen, die sich als Wallet-Hersteller ausgeben, Betroffene bitten, ihre Seed-Phrase zu „verifizieren“ oder zu „migrieren“, oder gefälschte Firmware-Update-Links verschicken. Kein echtes Support-Team fragt jemals nach deiner Seed-Phrase. Leg auf, schließe den Chat, und geh direkt auf coinkite.com.
Wie viel Bitcoin wurde beim Coldcard-Hack gestohlen?
Öffentliche Berichte von Anfang August 2026 beziffern die bestätigten Verluste auf über 1.500 BTC (mehr als 100 Millionen US-Dollar), verteilt auf mehrere Angriffswellen und tausende Adressen, wobei Forscher mindestens 15 einzelne Angreifergruppen verfolgen. Coinkite bezeichnet die Bedrohung als weiterhin aktiv, die Summe dürfte also weiter steigen. Die aktuelle Zahl findest du im Sicherheitshinweis von Coinkite.
Ist es noch sicher, ein Coldcard zu benutzen?
Ein Coldcard mit der reparierten Firmware und einer Seed, die nach dem 31. Juli 2026 mit echter Würfel-Entropie erzeugt wurde, ist von dieser konkreten Lücke nicht betroffen. Das Risiko liegt bei Seeds, die vor dem Fix erzeugt wurden, nicht bei der Hardware selbst. Stammt deine Seed aus der Zeit davor, migriere sie, unabhängig davon, welches Modell du besitzt.
Was sollte ich sichern, wenn mein Bitcoin bereits gestohlen wurde?
Sichere die ausgehenden Transaktions-IDs und die Adressen, an die sie gingen, die Seriennummer deines Coldcard und die Historie der Firmware-Versionen, das Datum der Einrichtung der Wallet, und jede Kommunikation mit jemandem, der dir später angeboten hat, beim Zurückholen der Gelder zu „helfen“. Genau diese Details bilden die Grundlage für eine Spur.
Kann die Polizei bei einem Diebstahl dieser Größenordnung helfen?
Ja, und in dieser Größenordnung ermitteln die Behörden wahrscheinlich schon. Melde den Diebstahl der Polizei über die Online-Wache deiner Landespolizei und direkt bei Coinkite. Ein gerichtsverwertbarer forensischer Bericht stärkt jede Maßnahme, die sie ergreifen können, und Fälle, die mit einem breit berichteten Exploit verbunden sind, kommen oft schneller voran, weil Börsen bereits nach verwandten Adressen Ausschau halten.
Kostenlose Ersteinschätzung

Die Lücke liegt in der Firmware. Die Spur bleibt trotzdem dauerhaft.

Erzähl uns, was passiert ist, und erhalte eine kostenlose, ehrliche Einschätzung, ob dein Coldcard-Bitcoin noch gesichert oder erreicht werden kann.

Rückholung starten →

Jeder Rückholungsfall ist anders, und kein Ergebnis kann garantiert werden. Die Zahlen zum Ausmaß des Coldcard/Coinkite-Exploits spiegeln den Stand der öffentlichen Berichterstattung von Anfang August 2026 wider und können sich noch ändern. Nichts auf dieser Seite ist Rechts- oder Finanzberatung.