Coldcard: Der seit März 2021 versteckte Bug – 70 Millionen in Bitcoin in 41 Minuten verschwunden

Ein Firmware-Bug bei Coldcard-Wallets seit 2021 ermöglichte den Diebstahl von 70 Mio. $ in Bitcoin. Betroffene Nutzer müssen sofort neue Seeds generieren.

Coldcard: Der seit März 2021 versteckte Bug – 70 Millionen in Bitcoin in 41 Minuten verschwunden
Schwachstellen

Illustration mit KI erzeugt

Der Raub vom 30. Juli: 1.196 Adressen mit einer einzigen Signatur geleert

Am 30. Juli, zwischen 18:39 und 19:20 UTC, wurden 1.196 Bitcoin-Adressen nacheinander geleert. Der Angriff dauerte nur 41 Minuten und erbeutete 1.082,65 BTC, etwa 70,2 Millionen Dollar zum damaligen Wechselkurs. Galaxy Research hat die Operation kartiert und mit einer Schwachstelle in der Firmware der Hardware-Wallets Coldcard, hergestellt vom kanadischen Unternehmen Coinkite, in Verbindung gebracht.

Alle Transaktionen wiesen dasselbe Muster auf: eine Gebühr von 30 sat/vB und kein Wechselgeld-Output. Eine wiederholte On-Chain-Signatur, die laut den Analytikern den Ausführer identifizieren könnte, auch wenn das Muster an sich kein Beweis für böswillige Aktivität ist und bei normalen legitimen Bewegungen auftauchen kann.

Die Schwachstelle: Vom Hardware-Generator zum Software-PRNG

Der Defekt geht auf März 2021 zurück. In diesem Jahr begann ein Integrationsfehler in der Coldcard-Firmware, die Seed-Generierung nicht mehr an den echten Hardware-Zufallszahlengenerator (TRNG) des STM32-Chips, sondern an einen deterministischen Software-PRNG namens Yasmarang zu leiten. Das Makro MICROPY_HW_ENABLE_RNG war auf null gesetzt, aber die Bibliothek libngu prüfte nur seine Existenz, ohne den Wert zu kontrollieren. Das Ergebnis: Der Software-Fallback trat immer ein.

Die effektive Entropie sank dadurch auf etwa 40 Bit bei den Modellen Mk3 und auf 72 Bit bei Mk4, Mk5 und Q, weit entfernt von den erwarteten 128 Bit für einen BIP‑39‑Seed mit 12 Wörtern. Wer die Gerätekennung, den Timer-Zustand und die Historie der Generatoraufrufe einschränken kann, kann den Seed offline reproduzieren und die Gelder stehlen, ohne physischen Zugriff.

Block, das Sicherheitsteam, das den Bug analysiert hat, legte bedingte obere Grenzen von 2^40,7 und 2^73,3 fest, wobei es jedoch anmerkte, dass der zweite Wert nicht 73 Bit kryptographischer Sicherheit entspricht.

Betroffene Geräte und erforderliche Maßnahmen

Alle Seeds, die mit diesen Firmware-Versionen erstellt wurden, sind betroffen:

  • Mk2 und Mk3: von 4.0.0 bis 4.1.9 (behoben ab 4.2.0);
  • Mk4 und Mk5: Versionen vor 5.6.0;
  • Q: Versionen vor 1.5.0Q;
  • Edge-Builds: vor 6.6.0X (Mk4/5) und 6.6.0QX (Q).

TAPSIGNER, OPENDIME und SATSCARD verwenden separate Codebasen und sind nicht betroffen.

Coinkite hat bereits am 31. Juli eine Notfall-Firmware für alle Modelle veröffentlicht. Das Update repariert nicht bereits generierte Seeds. Wer Bitcoin auf einem Seed hält, der mit betroffener Firmware erstellt wurde, muss zwei Schritte ausführen: einen neuen Seed auf einem aktualisierten Gerät generieren und sofort alle Gelder dorthin transferieren. Das Wiederherstellen des alten Seeds in einer neuen oder aktualisierten Wallet nützt nichts: Die Schwäche liegt in den damals generierten Wörtern.

Ein Seed, der mit mindestens 50 fairen, unabhängigen und privaten Würfelwürfen erzeugt wurde, ist vom Bug nicht betroffen. Wenn die Anzahl oder Vertraulichkeit der Würfe unsicher ist, wird die Migration dennoch empfohlen. Eine starke BIP‑39‑Passphrase erstellt eine separate Wallet, aber Coinkite empfiehlt trotzdem den zugrunde liegenden Seed zu ersetzen. Multisig-Schemata schützen nur, wenn das Quorum nicht vollständig aus betroffenen Geräten besteht.

Der Kontext: Von der Forschung „Ill Bloom“ zu einer anonymen Signatur auf der Blockchain

Die Offenlegung der Schwachstelle erfolgt wenige Wochen nach der Forschung „Ill Bloom“ von Coinspect (Anfang Juli veröffentlicht), die bereits einen weiteren Bug eines schwachen PRNG in alten Software-Wallets aufgezeigt hatte. In jenem Fall überstiegen die Verluste, die seit Mai auf Bitcoin, Ethereum, Tron, Rootstock und Polygon verzeichnet wurden, 5 Millionen Dollar.

Zum Raub vom 30. Juli wurde kein Name genannt. Galaxy hat die wiederkehrende Signatur isoliert, doch es gibt noch keinen öffentlichen Beweis für die Rekonstruktion eines einzelnen Seeds, der mit einer der geleerten Adressen verbunden ist. Die Identität des Angreifers bleibt unbekannt, während Coldcard-Nutzer eilig das Erstellungsdatum ihres Seeds überprüfen und, im Zweifelsfall, die Wallets leeren, bevor es ein anderer tut.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →