Vier Zeilen Code.
Über 1.596 BTC weg.
Im März 2021 hörte ein COLDCARD Firmware Build auf, seinen Hardware Chip nach Zufallszahlen zu fragen, und ließ stattdessen gewöhnliche Software diese berechnen. Fünf Jahre lang fiel es niemandem auf. Im Juli 2026 machten Angreifer die Rechnung und fingen an, die Wallets zu leeren.
Eine Sicherheitsprüfung, die zwar existierte, aber wirkungslos blieb
Jede Schutzschicht steht und fällt mit einer Zahl, die niemand erraten kann
Eine Hardware Wallet erfüllt mehrere Aufgaben. Sie zeigt Ihnen, was Sie tatsächlich signieren, anstatt von Ihnen zu verlangen, dem Bildschirm eines infizierten Computers zu vertrauen, und sie hält Ihren Schlüssel in einem Chip, der so gebaut ist, dass er dem Öffnen widersteht. Jede einzelne dieser Schutzmaßnahmen setzt voraus, dass die Zahl, von der Ihr Schlüssel stammt, nicht hätte erraten werden können. Wäre sie es gewesen, muss ein Angreifer nie eine davon überwinden. Der Pool, aus dem eine 24-Wörter-Phrase gezogen wird, enthält ungefähr eine Zahl für je tausend Atome im beobachtbaren Universum. Ein Pool dieser Größe kann nicht durchsucht werden. Das ist das gesamte Sicherheitsmodell.
12 Wörter enthalten 128 Bit Entropie, 24 enthalten 256 Bit, plus eine Prüfsumme aus dem SHA-256 dieser Entropie. BIP-39 leitet daraus den BIP-32-Master-Schlüssel ab.
12 Wörter enthalten 128 Bit Entropie, 24 enthalten 256 Bit, plus eine Prüfsumme aus dem SHA-256 dieser Entropie. BIP-39 leitet daraus den BIP-32-Master-Schlüssel ab.
COLDCARD hörte auf, aus diesem Pool zu schöpfen
Eine Firmware-Änderung im Jahr 2021 sorgte unauffällig dafür, dass die Wallet ihren dedizierten Zufallschip nicht mehr nach dieser Zahl fragte, sondern stattdessen eine gewöhnliche Software diese berechnen ließ. Direkt gegenübergestellt stellt sich der gesamte Vorfall wie folgt dar:
Das ist keine um zwei Drittel reduzierte Sicherheit. Jedes Bit verdoppelt die Arbeit, sodass 88 weniger Bits die Aufgabe um den Faktor 2⁸⁸ verringern. Eine Billion ist eine große Zahl für einen Menschen und eine kleine für jemanden, der Hochleistungsrechner anmietet, um die Aufgabe durchzugehen.
Die Seed-Generierung wechselte von ckcc.rng_bytes() zu ngu.random.bytes(). Coinkite schätzt etwa 40 Bits verbleibenden Suchraum auf dem Mk3 und etwa 72 auf Mk4/Mk5/Q, gegenüber einem Ziel von 128 Bits. Eine unabhängige Analyse von Block kommt zur gleichen Größenordnung (unter 2⁴⁰·⁷ und unter 2⁷³·³) und findet engere Bedingungen, unter denen weit weniger übrig bleibt.2
Die Seed-Generierung wechselte von ckcc.rng_bytes() zu ngu.random.bytes(). Coinkite schätzt etwa 40 Bits verbleibenden Suchraum auf dem Mk3 und etwa 72 auf Mk4/Mk5/Q, gegenüber einem Ziel von 128 Bits. Eine unabhängige Analyse von Block kommt zur gleichen Größenordnung (unter 2⁴⁰·⁷ und unter 2⁷³·³) und findet engere Bedingungen, unter denen weit weniger übrig bleibt.2
Weil Software von Natur aus nicht zufällig sein kann
Denken Sie daran, was einen Münzwurf unvorhersehbar macht. Die Wucht des Wurfs, die Schwerkraft, ein Luftzug von einer Klimaanlage, schwache Erschütterungen im Boden. Dutzende Einflüsse, die Sie benennen können, und Dutzende, die Sie nicht benennen können. Niemand kann die Flugbahn berechnen, also kann niemand das Ergebnis vorhersagen. Software funktioniert anders. Sie führt eine feste Formel über eine Handvoll Startwerte aus und erzeugt eine feste Antwort. Hier waren diese Werte die Seriennummer des Chips und wie lange das Gerät eingeschaltet war. Ein Angreifer, der das Rezept und die Zutaten kennt, berechnet die Ausgabe neu, anstatt sie zu erraten.
Bei deaktiviertem Hardware-RNG verknüpfte sich rng_get() mit MicroPythons Yasmarang PRNG, der aus einem nicht-geheimen Zustand (UID, SysTick, RTC) gestartet wurde, und sammelte danach keine frische Entropie mehr, sodass Kandidaten offline durchgerechnet werden können. Coinkite betrachtet Seeds, die mit 50 oder mehr fairen, privaten Würfen gemischt wurden, durch dieses Problem allein nicht als gefährdet: 50 × log₂6 ≈ 129 Bits.3
Bei deaktiviertem Hardware-RNG verknüpfte sich rng_get() mit MicroPythons Yasmarang PRNG, der aus einem nicht-geheimen Zustand (UID, SysTick, RTC) gestartet wurde, und sammelte danach keine frische Entropie mehr, sodass Kandidaten offline durchgerechnet werden können. Coinkite betrachtet Seeds, die mit 50 oder mehr fairen, privaten Würfen gemischt wurden, durch dieses Problem allein nicht als gefährdet: 50 × log₂6 ≈ 129 Bits.3
Und die Schutzfunktion, die dies verhindern sollte, stellte die falsche Frage
Es gab eine Sicherheitsprüfung im Build, die speziell dafür geschrieben wurde, zu verhindern, dass Firmware ohne den Hardware Generator ausgeliefert wird. Sie fragte ab, ob eine Einstellung existierte, nicht ob die Einstellung eingeschaltet war. Die Einstellung existierte, und sie war aus. Die Prüfung blieb ruhig, der Build meldete keine Fehler und die Firmware wurde ausgeliefert.
#ifndef prüft lediglich auf Definition. Die Board-Konfiguration definierte MICROPY_HW_ENABLE_RNG als 0, definiert und deaktiviert, sodass der #error nie ausgelöst wurde und der Linker rng_get() auf den Software-Rückfallpfad auflöste.3
#ifndef prüft lediglich auf Definition. Die Board-Konfiguration definierte MICROPY_HW_ENABLE_RNG als 0, definiert und deaktiviert, sodass der #error nie ausgelöst wurde und der Linker rng_get() auf den Software-Rückfallpfad auflöste.3
Der Defekt, zitiert aus dem Quellcode.3
Fünf Jahre lang wirkte absolut alles völlig normal
Eine schwache Wiederherstellungsphrase sieht genau wie eine starke aus. Vierundzwanzig gewöhnliche Wörter, die richtige Prüfsumme, ein Gerät, das sich normal verhält. Nichts warnt Sie auf dem Bildschirm und nichts erzeugt einen Fehler im Build. Der Quellcode war die ganze Zeit öffentlich. Ihn zu lesen erforderte dennoch, dass jemand diese bestimmte Datei öffnete.
Ausgabelänge, Nicht-Null-Werte und das Ausbleiben von Wiederholungen verhalten sich bei einem schwachen PRNG unauffällig, sodass die üblichen Plausibilitätstests das Problem ebenfalls nicht entdecken konnten.
Ausgabelänge, Nicht-Null-Werte und das Ausbleiben von Wiederholungen verhalten sich bei einem schwachen PRNG unauffällig, sodass die üblichen Plausibilitätstests das Problem ebenfalls nicht entdecken konnten.
Bis jemand die Berechnungen durchführte
Es wurde kein einziges physisches Gerät berührt. Die Angreifer generierten die wahrscheinlichsten Phrasen auf ihren eigenen Rechnern, ermittelten, welche Bitcoin-Adressen sich daraus ergeben würden, und glichen diese Adressen mit der öffentlichen Blockchain ab. Jede Adresse, die ein Guthaben aufwies, wurde geleert. Eine Wallet, die seit 2022 ungenutzt in einer Schublade lag, war exakt genauso gefährdet wie eine im täglichen Einsatz.
Kandidaten werden offline über BIP-39/BIP-32 abgeleitet; nur die finale Saldo-Abfrage greift auf das Netzwerk zu, sodass im Vorfeld keinerlei Signale beim Opfer erkennbar sind.3
Kandidaten werden offline über BIP-39/BIP-32 abgeleitet; nur die finale Saldo-Abfrage greift auf das Netzwerk zu, sodass im Vorfeld keinerlei Signale beim Opfer erkennbar sind.3
Diese Seite ist kein Triumphzug.
Coinkite legte den Fehler offen, veröffentlichte einen technischen Bericht und brachte einen Fix heraus. Externe Forscher konnten rekonstruieren, was passiert ist, weil COLDCARD Open Source ist.
Ein Vorbehalt zu den Schätzungen: Sie beschreiben, wie viel Rechenaufwand ein Angreifer unter den aktuellen Annahmen betreiben muss, und sind keine Stoppuhr. Niemand kann Ihnen sagen, wie lange es dauern würde, eine bestimmte Wallet zu knacken.2
Lesen Sie dies zuerst
Was Sie tun müssen, hängt davon ab, welches Gerät Sie verwendet haben, als die Wiederherstellungsphrase zum ersten Mal erstellt wurde, und nicht davon, welches Sie heute besitzen.
Gehen Sie davon aus, dass dies immer noch passiert. Die Phrasen wurden 2021 erratbar gemacht und die Methode ist nun öffentlich, sodass jeder dieselbe Suche durchführen kann. Es gibt keinen Patch, der dies von außen schließt, und keinen Grund für einen Angreifer aufzuhören. Wenn Sie betroffen sind, lautet die sichere Annahme, dass Zeit das Einzige ist, was zwischen Ihnen und ihnen steht.
Mk2 und Mk3: Bewegen Sie Ihre Coins jetzt
Der betroffene Bereich umfasst die Firmware 4.0.1 bis 4.1.9. Version 4.2.0 behebt das Problem bei der Erstellung neuer Phrasen, aber kein Update kann nachträglich Zufälligkeit zu einer bereits existierenden Phrase hinzufügen. Erstellen Sie eine neue Wallet auf einem Gerät, dem Sie vertrauen, und übertragen Sie Ihre Guthaben dorthin.1
Mk4 und Mk5: Überprüfen Sie die Firmware Version
Wenn die Phrase mit einer älteren Firmware als 5.6.0 (oder 6.6.0X bei Edge Builds) erstellt wurde, aktualisieren Sie, erstellen Sie eine brandneue Wallet mit der aktualisierten Firmware und bewegen Sie dann Ihre Gelder. Ein Update allein repariert die alte Phrase nicht.1
Q: Genauso, der Stichtag ist 1.5.0Q
Aktualisieren Sie auf 1.5.0Q oder neuer bzw. 6.6.0QX bei Edge-Builds, erstellen Sie eine neue Wallet, schreiben Sie das Backup auf, testen Sie es, senden Sie eine kleine Testtransaktion und übertragen Sie danach den Rest.1
Behebt ein Firmware-Update des COLDCARD eine bereits vorhandene Wiederherstellungsphrase?
Wie finde ich heraus, mit welcher Firmware meine COLDCARD-Wiederherstellungsphrase erstellt wurde?
Wie kann ich prüfen, ob meine Adresse davon betroffen ist?
Schützen Würfelwürfe oder eine Passphrase eine COLDCARD-Wiederherstellungsphrase?
Deckt die Warnmeldung von Coinkite jeden betroffenen COLDCARD ab?
Kein OneKey-Gerät ist betroffen
Nicht ein einziges Modell, das wir jemals ausgeliefert haben. Unsere Firmware enthält keine libngu, Coinkite, COLDCARD oder CKCC Abhängigkeit, sodass der Codepfad, der versagt hat, gar nicht erst vorhanden ist, und Sie das selbst in unseren Repositories überprüfen können. Auf unserer aktuellen Hardware stammt der Schlüssel von dem echten Zufallsgenerator in einem zertifizierten Secure Element, niemals von Software auf dem Hauptprozessor. Genau diese Ersetzung war dieser Fehler.
Wir haben uns auch darauf nicht einfach verlassen. Als die Nachricht die Runde machte, hat Anzen Lab unsere Zufälligkeit von Anfang bis Ende zurückverfolgt (woher sie kommt, was sie aufruft und die Build-Einstellungen, die bestimmen, welche Version Ihr Gerät erreicht) und genau die Dateien veröffentlicht, die sie überprüft haben.12
Erneute Überprüfung durch das Anzen Lab lesenHätte das auch einem OneKey passieren können?
Dieser Fehler erforderte, dass drei separate Dinge gleichzeitig wahr waren. Bei OneKey trifft keines davon zu, und Sie können alle drei selbst überprüfen.
Woher stammt also der Zufall bei OneKey?
In einem nach EAL 6+ zertifizierten Chip erstellt
Ihre Schlüssel werden in einem dedizierten, manipulationssicheren Chip erstellt und aufbewahrt, anstatt im Allzweckprozessor, der alle anderen Prozesse ausführt. EAL 6+ ist die Sicherheitsstufe, die bei Zahlungs- und Ausweiskarten verwendet wird.
Zufall, der sich selbst überwacht
Dieser Chip erzeugt Zufälligkeit aus echtem physikalischen Rauschen und testet kontinuierlich seine eigene Ausgabe. Wenn sich die Zufälligkeit jemals untypisch verhält, bemerkt der Chip dies, anstatt leise fortzufahren.
Wir haben unsere Systeme erneut überprüft
Nach den Nachrichten über COLDCARD hat Anzen Lab unsere eigene Zufälligkeit den ganzen Weg durch zurückverfolgt (woher sie kommt, was sie tatsächlich aufruft und die Build-Einstellungen, die bestimmen, welche Version auf Ihrem Gerät landet) und genau die Dateien veröffentlicht, die sie sich angesehen haben.11


Vier Prüfungen für jeden OneKey, von denen keine der anderen vertraut
Jede einzelne davon kann etwas übersehen. Der Punkt ist, dass alle vier dasselbe übersehen müssten. COLDCARD hatte eine solche Absicherung nicht: Eine einzige ungeprüfte Build-Einstellung reichte aus.
Open Source, die Sie tatsächlich überprüfen können
Unsere Firmware und Apps sind auf GitHub öffentlich, und unsere Builds sind reproduzierbar, was bedeutet, dass Sie den Code selbst neu erstellen und bestätigen können, dass er exakt die Software erzeugt, die auf Ihrem Gerät läuft. Das ist der Schritt, der ein Problem mit "richtigem Code, falscher Version" abfängt.
OneKey auf GitHub
Externe Überprüfung, protokolliert und öffentlich
Die Sicherheitsfirma SlowMist auditiert uns und veröffentlicht die Berichte. Separate Bewertungen decken OneKey Pro, das Classic 1S und unser SDK ab. Unsere Sicherheitspraktiken sind nach ISO/IEC 27001 zertifiziert, und die Pro sowie Classic 1S Reihe sind von einer von der EU benannten Stelle nach EN 18031 zertifiziert. Alles davon veröffentlicht, nichts davon selbst bewertet.13
SlowMist-Auditübersicht lesenEin Team, das dafür bezahlt wird, unsere eigenen Produkte anzugreifen
Anzen Lab ist unser internes Sicherheitsteam aus Hardware-, Firmware- und Anwendungssicherheits-Ingenieuren, die mit einem rotierenden Kreis externer Forscher zusammenarbeiten. Ihre Aufgabe ist es, Hardware Wallets, einschließlich unserer eigenen, zu knacken, bevor etwas ausgeliefert wird. Als diese Geschichte die Runde machte, untersuchten sie OneKeys eigene Zufälligkeit von Anfang bis Ende erneut und veröffentlichten genau, welche Dateien sie überprüft haben.11
Analyse des Anzen Labs lesenWir bezahlen Externe dafür, unsere Fehler zu finden
Jeder kann uns einen Fehler privat über unser öffentliches Programm auf BugRap oder direkt an [email protected] melden und eine Belohnung dafür erhalten. Die Schwere entscheidet über die Auszahlung, bewertet nach CVSS. Sinn und Zweck ist es, die Meldung an uns attraktiver zu machen als den Verkauf.15
OneKey auf BugRapTesten Sie die Wallet in Ihrer Hand
entro.tools ist ein kostenloses Open-Source-Tool, das die tatsächlichen Zufallszahlen ausliest, die aus einer Hardware Wallet herauskommen, und die standardmäßigen statistischen Gesundheitstests darauf ausführt, in Ihrem Browser, über USB, ohne dass etwas irgendwo hochgeladen wird und ohne dass ein Firmware-Update erforderlich ist.
Führt FIPS 140-2, NIST SP 800-22 und SP 800-90B Gesundheitstests lokal über WebUSB aus (Desktop Chrome oder Edge). Das Gerät bittet darum, Entropie zu exportieren, eine Charge von Zufallszahlen, die es gerade generiert hat, niemals Ihre Wiederherstellungsphrase.16
Maurers Universal-Test benötigt mindestens 387.840 Bit; darunter weist der Bericht ihn ausdrücklich als übersprungen aus, statt ihn stillschweigend wegzulassen.16
Welche Wallets überprüft werden können
Ob ein Außenstehender die rohen Zufallszahlen eines Geräts überhaupt lesen kann. Dies ist eine enge Dimension. Siehe den Hinweis darunter.
Welche Fragen dies für alle anderen aufwirft
Ist OneKey von dem Entropie-Fehler des COLDCARD betroffen?
Welche Hardware-Wallets sind von dem Entropie-Fehler des COLDCARD betroffen?
Kann ich die Zufälligkeit meiner eigenen Wallet testen?
Worüber beurteile ich, ob man einer Hardware-Wallet vertrauen kann?
Das Komplizierte verständlich zu machen, ist unsere Aufgabe

Wie schwer ist Ihre Wiederherstellungsphrase zu erraten? ColdCard machte es leicht

Ist COLDCARD noch sicher? Betroffene Modelle, korrigierte Firmware und Migration älterer Wiederherstellungsphrasen

Wie OneKey-Wallets deine Recovery Phrase erzeugen – und woher die Zufälligkeit kommt
Sicherheit, die Sie überprüfen können, statt auf Versprechen zu vertrauen.
Open Source und reproduzierbar, von Außenstehenden auditiert, von unserem eigenen Labor angegriffen und bezahlt, wenn jemand eine Lücke findet. Das sind die Geräte, um deren Argument es geht.
Quellen
Quellen unten, abgerufen am 6. August 2026. Coinkites eigene Warnung und der technische Bericht stehen an erster Stelle, gefolgt von einer unabhängigen Analyse auf Quellcodeebene und einer On-Chain-Bilanzierung. Die Verlustzahlen werden nach wie vor nach oben korrigiert: Galaxy Research bestätigte am 4. August 1.596 BTC und schätzte vermutete Verluste auf nahe 2.055 BTC.
- 1. Coinkite · COLDCARD Mk3 Seed Generation Security Advisory
- 2. Coinkite · Technical Deep Dive into the Entropy Issue
- 3. Block Engineering · Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware
- 4. CoinDesk · Bitcoin cold-wallet attack spreads to 4,500 addresses as losses near $89 million
- 5. CoinDesk · Major bitcoin wallet flaw drains 594 BTC in 25-minute sweep
- 6. Crypto Briefing (Galaxy Research) · Galaxy Research identifies 1,367 BTC drained in attacks on Coldcard addresses
- 7. The Crypto Times (Galaxy Research) · Coldcard hack losses hit $100M with 1,596 BTC stolen in ongoing attack
- 8. The Crypto Times (Galaxy Research) · 15 attackers exploit ongoing Coldcard hack as losses approach $130M
- 9. The Hacker News · Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes
- 10. Bitcoin Magazine · Coinkite Releases Fixed Firmware After Coldcard Bug
- 11. OneKey Anzen Lab · The COLDCARD Entropy Failure: How a Silent RNG Fallback Cost Users $38 Million
- 12. OneKey · Statement: OneKey devices are not affected by this issue
- 13. OneKey · OneKey has passed a security audit by SlowMist — separate reports cover the Pro, the Classic 1S and the SDK
- 14. SlowMist · SlowMist Audit Report — OneKey Pro
- 15. BugRap · OneKey Bug Bounty Program
- 16. entro.tools · Entropy Check — verify your hardware wallet's randomness (device support matrix)





