ColdCard Hack – Firmware 4.0.1 – 4.1.9

Was wir daraus lernen sollten

Am 31. Juli 2026, wurde bekannt das über 5200 Wallets geleert wurden. Insgesamt konnten die Hacker, 1816 Bitcoins stehlen. ($116m)
Coldcard stellt Hardware Wallets her, die Weltweit verkauft werden. Bis zum Hack, waren Hardware Wallets die Sichererste art seine Kryptos zu verwahren.

Der Hack gelang nur, da es einen Fehler in der Software gab, und zwar war der Fehler im Zufall generieren, der Seed wurde nicht mehr zufällig gewählt sondern folgte einem Muster. Somit konnte man die Wallets angreiffen ohne physischen zugriff zubenötigen.

Sollche Fehler können immer wieder passieren, daher ist es umso wichtiger, das wir vorbeugen, bereits eine Passphrase (dazu gleich mehr) hätte hier denn Diebstahl verhindern können.

Diese möglichkeiten die wir gleich anschauen werde, funktionieren für alle arten von Wallets.

Ich beschreibe dir gerne wie ich das jeweils mache und was der Sinn dahinter ist.
In der erläuterung werde ich auch einige links teilen (dies soll aber keine Werbung sein)

ok lass uns los legen :)

Ich richte mir zuerst alles ein, ich brauche ruhe und Zeit. Fünf Würfel in fünf verschiedenen Farben, perfekt ist es wenn es Präzesionswürfel (Casino Würfel) sind, Transparente aus Acryl Funktionieren auch. Transparent deswegen, dass man sieht ob es luftblatern im Würfel hat, dies wäre schlecht, da eine seite öfters fallen wird als die andere. Meinen Würfelbecher.

Ein Blatt und Kugelschreibe / Bleistift um denn Seed aufzuschreiben.

Die ausgedruckte Dice Wordlist, (Ich nutze die von Cryptoshift, (Bitbox)
https://bitbox.swiss/bitbox02/BitBox_Diceware_LookupTable.pdf

Hier noch die Anleitung wie man die Liste genau verwenden sollte:
https://bitbox.swiss/bitbox02/BitBox_Diceware_HowTo.pdf

Danach starte ich mein Offline System, dass ist bei mir ein altes Smartphone das ich als Airgap nutze. Dort habe ich die HTML https://frozensecurity.com/tools/bip39-last-word/ (ladet euch die seite herunter, gebt niemals denn Seed ein, wenn ihr mit dem Internet verbunden seid!

Wenn du keine möglichkeit hast ein Airgap zu erstellen, spring bitte direkt zum Punkt Passphrase erstellen, dass Seed würfeln auf einem Altagssystem wäre viel zu riskant.

(Das 24. Seed Word ist ein Kontroll Wort, dass könnt und dürft Ihr nicht würfeln, sonst wird euer Wallet nicht Funktionieren)

Da ich nun alles vormir habe bin ich bereit für meinen neuen Seed,
Ich fange an zu Würfeln und schreibe mir die Wörter sofort auf das Blatt auf. (Wichtig ist, wählt die Wörter nicht aus, sondern die Würfel bestimmen was Ihr schreibt. Nur so könnt Ihr echten Zufall erzeugen.)

Nach dem Ihr bis und mit dem 23 Wort durch seid, öffnet das HTML Dokument auf eurem Airgap (Offline System) und gebt dort nun die 23 Wörter ein, Ihr bekommt nun vorschläge für das 24. Wort, das dürft Ihr frei wählen. Schreibt es auch sofort auf euer Blatt auf.
(Nur der Flugmodus oder das Trennen vom Internet reicht möglicherweise nicht aus, Keylogger könnten weiter aufzeichnen und sobald das System wieder Online geht, die Infos dem Hacker nachreichen)

Warum ich es Würfel, somit bin ich nicht auf die Software angewiesen, die denn Zufall Simuliert sondern bringe echten Zufall in denn Seed.

Ich Prüfe jetzt nochmals Drei mal, denn Seed, Wort für Wort. Macht das bitte auch, ein Fehler reicht aus, und Ihr könnte euer Wallet nicht wiederherstellen.

Nun gehe ich zur Wallet meines Vertrauens und wähle dort die Option aus, «Wiederherstellen» dass kann je nach Entwickler anderst heissen. Dort gebe ich nun mein Seed ein, und wähle zusätzlich noch die Option für die Passphrase (Nicht alle Wallets unterstützen die Passphrase). Das ist das 25. Wort, dass könnt Ihr frei wählen, schreibt das aber nicht auf, ich speichere dies in meinem Passwort Manager.

Der Grund ist Simpel, sollte jemand mein Seed finden fehlt ihm immer noch die Passphrase. Somit habe ich genügend Zeit, die Coins auf ein neues Wallet zu verschieben.

Diese Setup hätte euch vor einem sollchen Angriff geschützt. Falls euch der Aufwand zum Würfeln zu gross ist, könnt Ihr darauf verzichten, aber setzt eine Passphrase ein, die kann euch schützen, und euch Zeit verschaffen ein neues Wallet aufzusetzen. Wie Ihr denn Seed aufbewahrt das muss jeder für sich selber entscheiden, ich empfehle euch aber, Seed und Passphrase separat zu halten. Und die Wichtigste Regel, Seed immer Offline aufschreiben und nicht laut vorlesen, handiert auch nicht an eurem Smartphone umher wenn der Seed noch offen auf dem Tisch liegt, und nehmt euch wirklich die Zeit, unter Stress passieren euch Fehler, Fehler die euch in diesem Fall Geld kosten werden.

Danke fürs Lesen :)

Euer Anubis

Write a comment