fxs_header_sponsor_anchor

2.000 Bitcoin verschwanden aus dem Cold Storage. Können die Hacker sie tatsächlich auszahlen?

COLDCARD, eine auf Bitcoin fokussierte Hardware-Wallet von Coinkite mit Air-Gapped-Signieroptionen, wurde am Donnerstag, dem 30. Juli, gehackt, was Berichten zufolge zum Diebstahl von mehr als 2.000 BTC führte und mehr als 7.300 Adressen betraf. 

Die Angreifer nutzten erfolgreich die verwundbaren Air-Gapped-Wallets von COLDCARD aus, die private Schlüssel offline halten, und zwar durch einen Firmware-Build-Fehler aus März 2021, der dazu führte, dass einige Wallets Seed-Phrasen aus einem viel kleineren Pool möglicher Werte als beabsichtigt erzeugten. Der verkleinerte Zufallspool zur Erstellung der Seed-Phrase machte sie anfällig für Erraten, insbesondere in der jüngsten Zeit KI-gestützter Bedrohungen, wodurch Angreifer möglicherweise verwundbare Seeds ohne physischen Zugriff auf die Geräte rekonstruieren konnten.

Im Inneren der Angriffsmethode von COLDCARD

Typische Bitcoin- oder Krypto-Wallets verwenden einen 12- bis 24-Wörter-Wiederherstellungs-Seed, der als digitale Berechtigung dient, die die Transaktionsbefugnis schützt. Dennoch wurden am Donnerstag, dem 30. Juli, mehrere COLDCARD-Wallets ihrer BTC-Bestände beraubt, was Bedenken hinsichtlich nicht verwahrter Cold-Storage-Wallets aufkommen ließ.

Das Bitcoin Engineering and Security Team von Block war das erste, das die primäre technische Ursache des COLDCARD-Exploits meldete und dabei die Verwendung von MicroPythons vorhersehbarem Yasmarang-Pseudozufallszahlengenerator anstelle des Hardware-Zufallszahlengenerators des Geräts über die libNgU-Bibliothek hervorhob. 

Der Wechsel zu MicroPythons vorhersehbarem Yasmarang-Softwaregenerator baute die Startzahlen der Wallet anhand von vorhersehbaren Daten auf, die dem Gerät selbst sichtbar sind. Zu diesen Zahlen gehörten die eindeutige ID-Nummer des Geräts, die auf dem Chip aufgedruckt ist, interne Systemtimer, die verfolgen, wie viele Millisekunden das Gerät eingeschaltet war, sowie die Reihenfolge und Historie der Tastendrücke. 

Dieser Fehler bei der Auswahl eines Seeds aus einem kleineren Pool echter Zufälligkeit statt einer 2²⁵⁶-sicheren kryptografischen Kombination ermöglichte es den Angreifern, mehrere Adressen auf einmal zu hacken. Die Angreifer haben wahrscheinlich die fehlerhafte COLDCARD-Software von 2021 auf ihren Computern installiert, um Seeds aus demselben vorhersehbaren Pool zu erzeugen und sie dann in öffentliche Bitcoin-Adressen umzuwandeln. 

Anschließend verglich ein einfaches automatisiertes Skript diese erzeugte Liste verwundbarer Adressen mit der öffentlichen Bitcoin-Blockchain, um diejenigen zu identifizieren, die BTC hielten.

Die Auswirkungen und der Weg nach vorn

Die erste Angriffswelle räumte in nur 41 Minuten 1.082,65 BTC von 1.196 Adressen ab, gefolgt von weiteren Wellen. Die jüngste Einschätzung von Galaxy Research beziffert den gestohlenen Betrag mit hoher Sicherheit auf 1.596 BTC über rund 7.300 Adressen hinweg, wobei drei bestätigte Wellen und 14 weitere kleinere Vorfälle beteiligt waren. Das Unternehmen hat außerdem weitere 448,7 BTC identifiziert, von denen es annimmt, dass sie wahrscheinlich mit der COLDCARD-Schwachstelle zusammenhängen, was die Gesamtsumme potenziell über 2.000 BTC bringen könnte, obwohl diese Gelder von den Opfern nicht bestätigt wurden. Galaxy weist darauf hin, dass der Angriff andauert und die Zahlen weiterhin weiteren Untersuchungen unterliegen.

Nach dem Hack veröffentlichte CoinKite mit Hilfe von Rodolfo Novak und einem mysteriösen White Hat, Peter D. Gray, auch bekannt als Doc-Hex auf GitHub, mehrere Firmware-Updates.

Der erste Patch umfasste eine Korrektur der Weiterleitung des hardwarebasierten Zufallszahlengenerators (RNG) sowie einen Build-Time-Test, der verhindern soll, dass der Software-Fallback erneut auftritt. Das Unternehmen veröffentlichte außerdem korrigierte Firmware für Q1, Mk3, Mk4 und Mk5, gefolgt von einer korrigierten Edge-Firmware.

Diese Firmware-Updates stellen sicher, dass zukünftige Seed-Phrasen für neue Wallets aus einem echten Zufallspool generiert werden, aber sie beheben die alte Seed-Phrase nicht. Am Samstag fügte Doc-Hex eine repositoryweite Warnung hinzu und rief die Nutzer dazu auf, Secrets sofort zu ersetzen, da die Versionen von 2021 bis Juli 2026 eine schlechte Entropie aufwiesen.

Mehrere Nutzer transferierten ihre Bitcoin in neue Wallets, während viele sich für Multi-Signatur-Wallets entschieden, um solche Schwachstellen zu vermeiden.

Meiner Meinung nach hat der Hack gezeigt, dass Offline-Wallets in den meisten Fällen gut funktionieren, sie aber weiterhin dem Risiko von eingebauten Firmware-, Schlüsselgenerierungs- und Zero-Day-Schwachstellen ausgesetzt sind. Krypto-Nutzer sollten zusätzliche Sicherheitsfunktionen nutzen, proaktiv bleiben und vermeiden, ihre gesamten Bestände in einer einzigen Wallet zu halten.

Dean Chen, Analyst bei Bitunix, ist der Ansicht, dass für große Bitcoin-Besitzer der künftige Goldstandard nicht eine einzelne Cold-Wallet-Lösung sein wird, sondern vielmehr eine mehrschichtige Sicherheitsarchitektur. Chen fügte hinzu: "Der ausgereifteste Ansatz wird wahrscheinlich Folgendes kombinieren: Multisignatur-Wallets, MPC (Multi-Party Computation) auf institutionellem Niveau, Offline-Schlüsselerzeugung, geografische Verteilung der Schlüsselanteile, qualifizierte Verwahrer, wo angemessen, wobei das Schlüsselprinzip darin besteht, Single Points of Failure zu beseitigen."

Kann die Beute von 2.000 BTC jemals zu Geld gemacht werden?

Viele Krypto-Nutzer glauben, dass die gestohlenen BTC schwer zu liquidieren sein werden, da Börsen und andere zentralisierte Vermittler Adressen, die mit den gestohlenen Geldern verknüpft sind, markieren und überwachen können, und dass die Hacker Mixer oder andere Schwarzmarktmethoden nutzen müssen, um ihre Erlöse zu Geld zu machen. Mehrere Nutzer haben außerdem vorgeschlagen, dass die Hacker mit CoinKite einen Deal eingehen und die gestohlenen BTC im Austausch gegen eine Prüfungsgebühr von 5% der Beute zurückgeben sollten, obwohl dies ein unbestätigter Vorschlag bleibt. Gleichzeitig arbeiten mehrere White-Hat-Hacker daran, die gestohlenen BTC zurückzuholen, was es für die Täter zu einer zeitkritischen Herausforderung macht, ihre Beute zu monetarisieren. 

Kaia Wong, VP Marketing & Partnership bei LBank, sagte in einem exklusiven Gespräch mit FXStreet: "Ehrlich gesagt, ich glaube nicht, dass das für sie in einem schnellen Geldsegen endet. On-Chain-Forensikfirmen haben die Adresscluster innerhalb von Stunden markiert, und jede große Börse prüft Einzahlungen inzwischen in Echtzeit dagegen." 

Wong fügte weiter hinzu: "Ich erwarte eher ein langsames Ausbluten über Mixer und OTC-Kanäle statt eines sauberen Cash-outs. Und sobald einer dieser Coins zentrale Vermittler erreicht, besteht weiterhin eine realistische Chance auf Rückgewinnung oder Einfrierung."

Zur gleichen Frage sagte Oleksandr Filipov, Managing Director bei DATAMI: "Ein nützlicher Präzedenzfall ist hier der Bitfinex-Fall, in dem die Behörden schließlich etwa 95.000 der ursprünglich gestohlenen 119.754 BTC zurückerlangten - rund 80%. Unserer Ansicht nach bleiben die gestohlenen Gelder teilweise monetarisierbar, aber anhaltende Überwachung verringert sowohl ihre Liquidität als auch ihren effektiven Wert für die Angreifer erheblich."

Die Informationen auf diesen Seiten enthalten zukunftsgerichtete Aussagen, die Risiken und Ungewissheiten in sich bergen. Die auf dieser Seite beschriebenen Märkte und Instrumente dienen nur zu Informationszwecken und sollen keinesfalls als Empfehlung zum Kauf oder Verkauf dieser Vermögenswerte verstanden werden. Sie sollten Ihre eigenen gründlichen Recherchen anstellen, bevor Sie eine Investitionsentscheidung treffen. FXStreet garantiert in keiner Weise, dass diese Informationen frei von Fehlern, Irrtümern oder wesentlichen Falschaussagen sind. FXStreet garantiert auch nicht, dass diese Informationen zeitnah zur Verfügung stehen. Investitionen in offene Märkte sind mit einem großen Risiko verbunden, einschließlich des Verlusts Ihrer gesamten Investition oder eines Teils davon, sowie mit psychischen Belastungen. Alle Risiken, Verluste und Kosten, die mit einer Investition verbunden sind, einschließlich des vollständigen Verlusts des Kapitals, liegen in Ihrer Verantwortung. Die in diesem Artikel geäußerten Ansichten und Meinungen sind die der Autoren und spiegeln nicht notwendigerweise die offizielle Linie oder Position von FXStreet oder seinen Werbekunden wider.


Zugehörige Inhalte

Wird geladen ...



Copyright © 2025 FOREXSTREET S.L., Alle Rechte vorbehalten.