Coldcard-Hack: Ist dein Bitcoin-Wallet betroffen, und lässt es sich noch zurückholen?
Manchmal, ja. Wurde dein Coldcard noch nicht leergeräumt, verschiebe dein Bitcoin noch heute auf eine neu erzeugte Seed, bevor die Lücke gegen dich genutzt wird. Wurde es bereits leergeräumt, bleibt der Diebstahl im öffentlichen Bitcoin-Ledger nachvollziehbar, und Recoveris kann einschätzen, ob die Gelder noch abgefangen werden können.
Coinkite hat am 1. August 2026 eine Firmware-Lücke offengelegt, die es Angreifern erlaubte, die privaten Schlüssel bestimmter Coldcard-Wallets zu rekonstruieren, ohne je das Gerät zu berühren. Seit dem 30. Juli wurden über 1.500 BTC von tausenden Adressen abgezogen, und der Diebstahl läuft weiter. Besitzt du ein Coldcard, zeigt dir diese Seite, wie du prüfst, ob du betroffen bist, was du in den nächsten Minuten tun solltest, und wie eine Rückholung realistisch aussieht, wenn es dich bereits getroffen hat.
Wurde meine Coldcard-Wallet vom Hack betroffen, und lässt sich gestohlenes Bitcoin zurückholen?
Dein Coldcard kann betroffen sein, wenn die Seed-Phrase auf einer Firmware erzeugt wurde, die zwischen März 2021 und dem 31. Juli 2026 veröffentlicht wurde, ohne zusätzliche Entropie durch Würfelwürfe. Ein Firmware-Update allein repariert keine bereits erzeugte Seed. Sind die Gelder noch in der Wallet, verschiebe sie sofort auf eine neu erzeugte Seed. Sind sie bereits verschwunden, bleibt der Diebstahl auf der öffentlichen Bitcoin-Blockchain nachvollziehbar, und die Rückholung hängt davon ab, wohin die Gelder als Nächstes fließen.
Warum sich das von einem typischen Hack unterscheidet
- Die Schwachstelle lag im Zufallsgenerator, nicht in deinem Verhalten. Ein Firmware-Fehler umging den Hardware-Zufallschip des Geräts und nutzte stattdessen einen vorhersehbaren Software-Ersatz.
- Weder Phishing noch physischer Diebstahl waren nötig. Angreifer rekonstruieren private Schlüssel direkt aus der schwachen Seed, ohne deine Seed-Phrase, dein Gerät oder einen einzigen Fehler deinerseits.
- Der Exploit ist weiterhin aktiv. Öffentliche Recherchen haben mindestens 15 einzelne Angreifergruppen identifiziert, die dieselbe Lücke ausnutzen, nicht migrierte Wallets bleiben also offengelegt.
Was du jetzt tun solltest
- Prüfe, ob deine Seed auf einer verwundbaren Firmware erzeugt wurde (vor v4.2.0 Mk3 / v5.6.0 Mk4-Mk5 / v1.5.0Q).
- Sind noch Gelder vorhanden, erzeuge eine brandneue Seed mit echter Entropie auf einer Wallet, die von der Lücke nie betroffen war, und verschiebe jetzt alles, nicht nur ein Update.
- Sind die Gelder bereits weg, sichere die Transaktions-IDs, die Empfängeradressen und die Firmware-Historie deines Geräts, und beantrage dann eine kostenlose Einschätzung.
Ist dein Coldcard betroffen?
Beginne mit deiner Firmware-Version. Öffne die Einstellungen deines Coldcard, prüfe, welche Version läuft, und vergleiche sie mit dem offiziellen Sicherheitshinweis von Coinkite. Grob gilt: Jedes Mk3 mit Firmware zwischen 4.0.1 und 4.1.9, und jedes Mk4, Mk5 oder Q mit Firmware von der März-2021-Version (v4.0.0) bis zum Fix am 31. Juli 2026, fällt in den betroffenen Bereich. Stammt dein Gerät von vor diesem Zeitraum, oder hast du selbst bei der Einrichtung deutlich zusätzlichen Zufall hinzugefügt (Coinkite empfiehlt mindestens 50 private Würfelwürfe), ist dein Risiko geringer. Bist du dir unsicher, behandle die Wallet als offengelegt.
Das gilt auch, wenn deine Coins noch unangetastet daliegen. Die Lücke erfordert nicht, dass ein Angreifer dein Gerät, deine Seed-Phrase oder deine Transaktionen sieht. Es reicht genügend Rechenzeit, um einen schwachen Schlüssel aus öffentlichen Informationen zu rekonstruieren. Ein Firmware-Update schützt jede Seed, die du ab heute erzeugst. Für eine Seed, die schon vor dem Fix erstellt wurde, bringt es nichts.

„Das war kein Betrug, auf den du hereingefallen bist. Eine kryptografische Schwachstelle bedeutete, dass tausende Coldcard-Wallets nie eine wirklich zufällige Seed hatten. Gehört deine dazu, reicht ein Firmware-Update nicht, du brauchst eine brandneue Seed auf einer Wallet, die von der Lücke nie betroffen war. Hast du bereits Gelder verloren, funktioniert die Spur genau wie bei jedem anderen Bitcoin-Diebstahl: öffentlich, und eine Frage der Zeit.“
Wie der Coldcard-Exploit funktioniert
Coldcard-Hardware-Wallets des kanadischen Unternehmens Coinkite erzeugen die Seed-Phrase einer Bitcoin-Wallet, also die 12 oder 24 Wörter, die jede darin enthaltene Coin kontrollieren, mit einem dedizierten Chip, dessen einzige Aufgabe die Erzeugung unvorhersehbaren Zufalls ist. Am 1. August 2026 legte Coinkite offen, dass ein Firmware-Fehler, der seit einer Version von März 2021 (v4.0.0) bestand, diesen Chip in manchen Fällen umging und stattdessen auf einen vorhersehbaren, softwarebasierten Ersatz zurückfiel.
In der Praxis bedeutet das: Manche Wallets hatten nie eine wirklich zufällige Seed. Coinkites eigene technische Überprüfung ergab, dass betroffene Mk4-, Mk5- und Q-Geräte statt der vorgesehenen 128 Bit nur rund 72 Bit Zufall erzeugten, und Mk3-Geräte mit Firmware 4.0.1 bis 4.1.9 fielen auf rund 40 Bit, niedrig genug, damit ein gut ausgestatteter Angreifer denselben privaten Schlüssel allein durch Berechnung rekonstruieren kann.
Genau das unterscheidet diesen Fall von einem typischen Betrug. Niemand hat den Besitzer gephisht, niemand hat ein Gerät gestohlen, und keine Seed-Phrase wurde je auf einer gefälschten Website eingegeben. Die Schwachstelle lag von Anfang an in der eigenen Schlüsselerzeugung der Wallet, wartend.
Die erste bestätigte Welle traf am 30. Juli 2026 ein: Ein Angreifer räumte 1.196 Adressen in 41 Minuten leer, damals rund 70 Millionen US-Dollar wert. Coinkite erweiterte seinen Hinweis am 1. August, nachdem sich zeigte, dass die Lücke über die Mk3-Reihe hinausreicht. Seitdem verfolgen Forscher mindestens 15 einzelne Angreifergruppen, die dieselbe Rekonstruktionstechnik gegen verschiedene Bereiche des verwundbaren Adressraums einsetzen, und der Diebstahl läuft weiter.
Besitzt du ein Coldcard, brauchte nichts davon einen Fehler deinerseits. Es brauchte nur, dass deine Seed auf der falschen Firmware, zur falschen Zeit erzeugt wurde. Entscheidend ist jetzt, ob diese Seed noch Bitcoin enthält.
Das Ausmaß des Diebstahls bisher
Das ist einer der größten je erfassten Vorfälle bei Hardware-Wallets, und die Zahlen unten bewegen sich weiter, während Ermittler weitere offengelegte Adressen identifizieren. Betrachte sie als Untergrenze, nicht als Endstand.
Coinkite bezeichnet die Bedrohung als andauernd. Hast du noch nicht geprüft, ob deine eigene Wallet offengelegt war, sind die Zahlen oben der Grund, nicht auf eine feste Gesamtsumme zu warten, bevor du handelst.
Wurde dein Coldcard noch nicht leergeräumt: handle jetzt
Erledige diese vier Dinge vor allem anderen. Das Firmware-Update ist Schritt zwei, nicht Schritt eins, weil es keine bereits bestehende Seed reparieren kann.
Bestätige deine Firmware und die Herkunft deiner Seed
Vergleiche die Version in den Geräteeinstellungen mit dem Hinweis von Coinkite.
Erzeuge eine brandneue Seed mit echter Entropie
Auf der reparierten Firmware, mit mindestens 50 privaten Würfelwürfen bei der Einrichtung.
Verschiebe jede Coin sofort in die neue Wallet
Übertrage das gesamte Guthaben ohne Verzögerung, bevor du irgendetwas anderes prüfst.
Verabschiede dich vollständig von der alten Seed
Behandle sie als verbrannt, selbst wenn sie unangetastet wirkt. Verwende sie nie wieder auf irgendeinem Gerät.
Wurde dein Bitcoin bereits gestohlen: kann es zurückgeholt werden?
Wurde dein Coldcard bereits leergeräumt, ist die Situation dieselbe wie bei jedem anderen Bitcoin-Diebstahl: schmerzhaft, aber nicht automatisch aussichtslos. Jeder Satoshi, der deine Wallet verließ, wanderte auf eine neue Adresse, und das Bitcoin-Ledger zeichnet diese Bewegung dauerhaft und öffentlich auf. Die Rückholung nach einem Diebstahl dieser Größenordnung folgt drei Stufen.
Aufspüren
Wir verfolgen dein gestohlenes Bitcoin über Adressen, Mixer und Swap-Dienste, dieselbe forensische Arbeit, mit der wir gestohlene Bitcoin zurückholen, abgeglichen mit der breiteren Menge an Adressen, die mit diesem Exploit verbunden sind.
Einfrieren
Sobald die Gelder eine regulierte Börse erreichen, den Punkt, an dem Bitcoin wieder zu gewöhnlichem Geld wird, leiten wir dort mit gerichtsverwertbaren Beweisen ein Freeze ein.
Zurückholen
Von dort finden eingefrorene Gelder über rechtliche Kanäle und die Zusammenarbeit mit Strafverfolgungsbehörden ihren Weg zurück.
Deine Chancen steigen, wenn du innerhalb von Stunden oder Tagen nach Bemerken des Diebstahls handelst, wenn die Gelder auf einer Börse mit Identitätsprüfung (KYC) landen, und wenn du die Adresshistorie deiner Wallet sowie die Transaktions-IDs liefern kannst. Sie sinken, je länger Gelder unbeansprucht liegen bleiben oder über Dienste ohne KYC-Verifizierung wandern. Weil dieser Exploit öffentliche Aufmerksamkeit von Forschern wie Börsen gleichermaßen erregt hat, werden damit verbundene Adressen bereits genauer beobachtet als bei einem durchschnittlichen Diebstahl, was zu deinem Vorteil sein kann, wenn du schnell meldest. Betraf der Diebstahl auch andere Vermögenswerte, die mit einer gehackten oder leergeräumten Software-Wallet verbunden sind, gelten dieselben Tracing-Prinzipien auch dort. Die Einschätzung ist kostenlos, und sie ist ehrlich darüber, wo dein konkreter Fall steht.

Experte für virtuelle Vermögenswerte bei OSZE und Interpol; Sachverständiger vor US-Gerichten in den Fällen QuadrigaCX und DAO-Hack.
LinkedIn
Juristin; mitverantwortlich für den Aufbau der Krypto-Taskforce der Staatsanwaltschaft Buenos Aires.
LinkedIn
Spezialist für Source-of-Funds-Berichte; tausende Fälle für Unternehmen und Banken analysiert.
LinkedIn
Zuvor Global Investigations Lead bei MoonPay; über 1.000 komplexe Krypto-Ermittlungen.
LinkedIn
Über 25 Jahre OSINT und digitale Forensik; ehemaliger Offizier der Guardia di Finanza.
LinkedInVermeide den zweiten Betrug: gefälschter „Coldcard-Support“
Achte auf gefälschten „Coinkite-Support“
Große, öffentlich bekannte Diebstähle ziehen immer eine zweite Welle von Kriminellen an. Seit dieser Exploit bekannt wurde, kontaktieren Trittbrettfahrer Coldcard-Besitzer und geben sich als Coinkite-Mitarbeiter, „Migrationsspezialisten“ für Wallets oder Blockchain-Analysten aus, die angeblich deine Gelder sichern oder zurückholen können. Das Muster ist identisch mit anderen falschen Recovery-Firmen: Sie verlangen deine Seed-Phrase, Fernzugriff auf dein Gerät, oder eine Vorauszahlung im Austausch für eine Garantie. Eine seriöse Firma fragt nie nach deiner Seed-Phrase, garantiert nie ein Ergebnis, und verlangt nie eine hohe Gebühr, bevor sie deinen Fall geprüft hat. Hat dich jemand zuerst kontaktiert, behandle es als zweiten Betrug.
Dieselbe Regel gilt für die Firmware. Aktualisiere sie nur über den offiziellen Coldcard-Kanal. Ein Link per E-Mail, Direktnachricht oder Suchanzeige ist Grund genug, innezuhalten und unabhängig zu prüfen.
Häufige Fragen
Ist mein Coldcard vom Hack betroffen?
Ich habe gerade meine Firmware aktualisiert, bin ich jetzt sicher?
Mein Coldcard wurde noch nicht leergeräumt, was tue ich jetzt sofort?
Mein Bitcoin wurde bereits von meinem Coldcard gestohlen, kann es zurückgeholt werden?
Wie konnten Hacker Bitcoin von einer Offline-Hardware-Wallet stehlen, ohne sie zu berühren?
Jemand hat mich kontaktiert und behauptet, vom Coinkite- oder Coldcard-Support zu sein, ist das echt?
Wie viel Bitcoin wurde beim Coldcard-Hack gestohlen?
Ist es noch sicher, ein Coldcard zu benutzen?
Was sollte ich sichern, wenn mein Bitcoin bereits gestohlen wurde?
Kann die Polizei bei einem Diebstahl dieser Größenordnung helfen?
Die Lücke liegt in der Firmware. Die Spur bleibt trotzdem dauerhaft.
Erzähl uns, was passiert ist, und erhalte eine kostenlose, ehrliche Einschätzung, ob dein Coldcard-Bitcoin noch gesichert oder erreicht werden kann.
Jeder Rückholungsfall ist anders, und kein Ergebnis kann garantiert werden. Die Zahlen zum Ausmaß des Coldcard/Coinkite-Exploits spiegeln den Stand der öffentlichen Berichterstattung von Anfang August 2026 wider und können sich noch ändern. Nichts auf dieser Seite ist Rechts- oder Finanzberatung.