{"id":18695,"date":"2026-09-22T08:02:12","date_gmt":"2026-09-22T08:02:12","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/coldcard-whitehats-bewegen-5237-btc-zu-einem-wiederherstellungsfonds\/"},"modified":"2026-09-22T08:02:12","modified_gmt":"2026-09-22T08:02:12","slug":"coldcard-whitehats-bewegen-5237-btc-zu-einem-wiederherstellungsfonds","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/coldcard-whitehats-bewegen-5237-btc-zu-einem-wiederherstellungsfonds\/","title":{"rendered":"Coldcard-Whitehats bewegen 52,37 BTC zu einem Wiederherstellungsfonds"},"content":{"rendered":"<h2>Coldcard-Wallet-Exploit und Wiederherstellung von Bitcoins<\/h2>\n<p>Whitehat-Betreiber haben <strong>52,37 BTC<\/strong>, die mit dem <em>Coldcard-Wallet-Exploit<\/em> im Juli in Verbindung stehen, in eine Adresse verschoben, die mit einem <strong>Wiederherstellungsfonds<\/strong> assoziiert ist. Dieser Fonds wurde eingerichtet, um gerettete Bitcoins an verifizierte Eigent\u00fcmer zur\u00fcckzugeben. Alex Thorn, Leiter der Forschung bei Galaxy Digital, erkl\u00e4rte, dass die Bitcoins aus dem verfolgten <em>Wave 2-Cluster<\/em> stammen und den als <strong>AA, AU und AX<\/strong> gekennzeichneten Fu\u00dfabdr\u00fccken zugeordnet sind. Die Konsolidierung wurde im Bitcoin-Block <strong>967.948<\/strong> aufgezeichnet. Thorn erl\u00e4uterte, dass der Betrag <strong>2,8 %<\/strong> der von seinem Team verfolgten Exploit-Mittel darstellt.<\/p>\n<h2>Details zur Zieltransaktion<\/h2>\n<p>Die Zieltransaktion enthielt eine <strong>OP_RETURN-Nachricht<\/strong>, die auf &#8222;claim:cryptorecoverytrust.com&#8220; hinwies. Galaxy Research identifizierte separat Aktivit\u00e4ten im selben Block, die <strong>20 Eingaben<\/strong> und <strong>480 Ausgaben<\/strong> umfassten, und ver\u00f6ffentlichte die Transaktions-ID <strong>38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47<\/strong>. Diese \u00dcbertragung platziert einen Teil der wiederhergestellten Bitcoins unter dem <strong>Crypto Recovery Trust<\/strong>, einem gesetzlichen Trust in Wyoming, der eingerichtet wurde, um digitale Verm\u00f6genswerte zu halten, die aus kompromittierten Wallets wiederhergestellt wurden, w\u00e4hrend Eigentumsanspr\u00fcche \u00fcberpr\u00fcft werden.<\/p>\n<blockquote>\n<p>Der Crypto Recovery Trust erkl\u00e4rt, dass seine Rolle darin besteht, wiederhergestellte Verm\u00f6genswerte durch einen formellen Anspruchsprozess mit ihren rechtm\u00e4\u00dfigen Eigent\u00fcmern zu vereinen.<\/p>\n<\/blockquote>\n<p>Seine Website identifiziert die juristische Person als den <strong>Recovered Digital Asset Statutory Trust<\/strong> von Wyoming und nennt <strong>Agentic Trace LLC<\/strong> als Treuh\u00e4nder. Der <strong>Digital Asset Recovery Trust (DART)<\/strong> hatte bereits Wiederherstellungsarbeiten im Zusammenhang mit dem Coldcard-Vorfall vor der letzten Konsolidierung offengelegt. DART berichtete, dass es und unabh\u00e4ngige Whitehat-Forscher bis zum <strong>17. August<\/strong> etwas mehr als <strong>50 BTC<\/strong> aus verwundbaren Adressen gesichert hatten, bevor b\u00f6swillige Akteure sie erreichen konnten.<\/p>\n<h2>Prozess der Wiederherstellung<\/h2>\n<p>DART erkl\u00e4rte, dass die wiederhergestellten Bitcoins im Trust und nicht in von Forschern kontrollierten Wallets oder Betriebs-Konten platziert wurden. Der Prozess umfasst <strong>Blockchain-Analysen<\/strong>, <strong>Eigentumsnachweispr\u00fcfungen<\/strong> und <strong>Sanktionspr\u00fcfungen<\/strong>, bevor Verm\u00f6genswerte zur\u00fcckgegeben werden k\u00f6nnen. Mittel, die mit konkurrierenden Anspr\u00fcchen, Sanktionsbeschr\u00e4nkungen oder strafrechtlichen Verfahren verbunden sind, k\u00f6nnen separaten rechtlichen Verfahren folgen.<\/p>\n<p>Die Bewegung am <strong>21. September<\/strong> bietet eine neuere On-Chain-Ansicht dieser Wiederherstellungsbem\u00fchungen. Thorn verband die <strong>52,37 BTC<\/strong> speziell mit zuvor identifizierten Exploit-Clustern und beschrieb sie als von Whitehats kontrollierte Mittel. Seine Berechnung von <strong>2,8 %<\/strong> bezieht sich auf die von Galaxy verfolgte Gesamtsumme des Exploits und sollte nicht als offizielle Verlustzahl von Coinkite interpretiert werden.<\/p>\n<h2>Der Coldcard-Vorfall<\/h2>\n<p>Der Coldcard-Vorfall begann am <strong>30. Juli<\/strong>, nachdem Angreifer geschw\u00e4chte Bitcoin-Wallet-Seeds ausgenutzt hatten, die durch die betroffene Firmware erstellt wurden. Coinkites aktueller Vorfallbericht erkl\u00e4rt, dass ein Firmware-Integrationsfehler dazu f\u00fchrte, dass der Seed-Generierungsweg auf den <strong>Pseudorandom-Generator<\/strong> von MicroPython, <strong>Yasmarang<\/strong>, anstelle des vorgesehenen Hardware-Zufallszahlengenerators zur\u00fcckgef\u00fchrt wurde. Angreifer mussten die Hardware-Wallets nicht aus der Ferne steuern.<\/p>\n<p>Coinkite gibt an, dass sie verwundbare private Schl\u00fcssel offline regeneriert haben, nachdem die reduzierte Zuf\u00e4lligkeit die betroffenen Seed-Phrasen leichter durchsuchbar machte. Das Unternehmen beschreibt den Vorfall als einen <strong>Firmware-Seed-Generierungsfehler<\/strong> und nicht als eine Fern\u00fcbernahme von Coldcard-Ger\u00e4ten.<\/p>\n<h2>Technische Analysen und Sicherheitsma\u00dfnahmen<\/h2>\n<p>Unabh\u00e4ngige technische Forschungen haben die Schw\u00e4che auf Firmware-\u00c4nderungen zur\u00fcckgef\u00fchrt, die bis ins Jahr <strong>2021<\/strong> zur\u00fcckreichen. Eine \u00f6ffentliche Untersuchung sch\u00e4tzte, dass \u00e4ltere Mk3-Ger\u00e4te unter den betroffenen Bedingungen etwa <strong>40 Bits<\/strong> effektive Entropie erzeugen konnten, w\u00e4hrend Mk4-, Mk5- und Q-Modelle etwa <strong>72 Bits<\/strong> anstelle des vorgesehenen Sicherheitsniveaus beibehielten. Fr\u00fche Verluste waren kleiner als die sp\u00e4ter mit mehreren Angriffswellen verbundenen Gesamtsummen.<\/p>\n<p>Wie crypto.news zuvor berichtete, betraf der Fehler im Coldcard-Firmware-Build und die Verluste der ersten Welle etwa <strong>594 BTC<\/strong>, die aus rund <strong>500 Wallets<\/strong> innerhalb von etwa <strong>25 Minuten<\/strong> entnommen wurden. Sp\u00e4tere Nachverfolgungen identifizierten zus\u00e4tzliche Wallets und Angriffswellen.<\/p>\n<p>Eine separate Untersuchung von crypto.news zu dem f\u00fcnfj\u00e4hrigen Coldcard-Entropiefehler und vier Angriffswellen sch\u00e4tzte, dass <strong>1.816 BTC<\/strong> von mehr als <strong>5.200 Adressen<\/strong> bewegt wurden, w\u00e4hrend Analysten den identifizierten Umfang erweiterten. Verlustsch\u00e4tzungen variieren daher je nachdem, welche Angriffswellen, Cluster und Wiederherstellungs-Transaktionen einbezogen werden. Coinkites aktuelle Sicherheitsstatusseite ver\u00f6ffentlicht keine einzige definitive Gesamtsumme f\u00fcr alle gestohlenen Bitcoins.<\/p>\n<h2>Notfallkorrekturen und Empfehlungen<\/h2>\n<p>Coinkite ver\u00f6ffentlichte am <strong>31. Juli<\/strong> Notfallkorrekturen f\u00fcr betroffene Firmware-Linien. Das Download-Archiv des Unternehmens zeigt Mk4\/Mk5 Version <strong>5.6.0<\/strong> und Q Version <strong>1.5.0Q<\/strong> als die ersten Standardversionen, die die zuk\u00fcnftige Seed-Generierung korrigieren, w\u00e4hrend separate Patches \u00e4ltere Mk2\/Mk3-Ger\u00e4te und Edge-Firmware abdeckten. Sicherheitsarbeiten wurden nach dem ersten Patch fortgesetzt.<\/p>\n<p>Die derzeit empfohlenen Standardversionen sind Mk4\/Mk5 <strong>5.6.2<\/strong> und Q <strong>1.5.2Q<\/strong>, beide am <strong>3. September<\/strong> ver\u00f6ffentlicht. Edge-Nutzer werden auf <strong>6.6.1X<\/strong> f\u00fcr Mk4\/Mk5 und <strong>6.6.1QX<\/strong> f\u00fcr Q verwiesen. Coinkite betont, dass die Installation von korrigierter Firmware einen bestehenden Seed nicht \u00e4ndert. Eine unter verwundbarer Firmware generierte Wallet kann weiterhin exponiert bleiben, selbst nachdem das Ger\u00e4t das neueste Update erhalten hat, da die Schw\u00e4che im Seed selbst besteht.<\/p>\n<p>Benutzer mit betroffenen Seeds werden angewiesen, einen korrigierten Ersatzseed zu generieren und Mittel zu migrieren, es sei denn, sie erf\u00fcllen die vom Unternehmen angegebene Ausnahme f\u00fcr unabh\u00e4ngige W\u00fcrfel.<\/p>\n<h2>Wiederherstellungsprozess und rechtliche Aspekte<\/h2>\n<p>Coinkite sagt, dass mindestens <strong>50 faire, unabh\u00e4ngige und privat aufgezeichnete W\u00fcrfelw\u00fcrfe<\/strong> mit sechs Seiten, die unter dem relevanten Workflow hinzugef\u00fcgt wurden, mindestens <strong>128 Bits<\/strong> zus\u00e4tzliche Entropie bieten, obwohl Benutzer, die sich \u00fcber die Bedingungen unsicher sind, zur Migration aufgefordert werden. Der Wiederherstellungsprozess konzentriert sich nun darauf, zu \u00fcberpr\u00fcfen, wer die Adressen kontrollierte, von denen Whitehats Bitcoin abgehoben haben.<\/p>\n<p>Der <strong>Crypto Recovery Trust<\/strong> erm\u00f6glicht es Anspruchstellern, nach Wiederherstellungsinformationen zu suchen, einen eingereichten Anspruch zu verfolgen und zus\u00e4tzliche unterst\u00fctzende Beweise \u00fcber seine Website bereitzustellen. DART sagt, dass der Trust so strukturiert wurde, dass wiederhergestellte Bitcoins von Forschungs- und Betriebsfonds segregiert werden, w\u00e4hrend das Eigentum festgestellt wird. Anw\u00e4lte aus der nationalen Sicherheitsabteilung von Steptoe beraten den Treuh\u00e4nder, so die Offenlegung von DART, da einige zur\u00fcckgegebene Verm\u00f6genswerte m\u00f6glicherweise Sanktions-, Strafverfolgungs- oder konkurrierende Eigentumspr\u00fcfungen erfordern.<\/p>\n<p>Die an DARTs fr\u00fcheren Wiederherstellungsarbeiten beteiligten Whitehat-Forscher haben laut der Organisation keine Belohnung angefordert. DART erkl\u00e4rte, dass andere verwundbare Verm\u00f6genswerte und m\u00f6gliche Wiederherstellungsanspr\u00fcche nach seiner August-Z\u00e4hlung weiterhin \u00fcberpr\u00fcft werden, was die M\u00f6glichkeit offenl\u00e4sst, dass weitere mit Coldcard verbundene Mittel in den Anspruchsprozess eintreten k\u00f6nnten.<\/p>\n<p>F\u00fcr Wallets, die weiterhin auf Seeds angewiesen sind, die unter betroffener Coldcard-Firmware erstellt wurden, bleiben Coinkites aktuelle Anweisungen unver\u00e4ndert: Installieren und \u00fcberpr\u00fcfen Sie eine korrigierte Firmware-Version, erstellen Sie einen neuen Seed unter dem korrigierten Prozess und bewegen Sie die Mittel weg vom verwundbaren Seed.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Coldcard-Wallet-Exploit und Wiederherstellung von Bitcoins Whitehat-Betreiber haben 52,37 BTC, die mit dem Coldcard-Wallet-Exploit im Juli in Verbindung stehen, in eine Adresse verschoben, die mit einem Wiederherstellungsfonds assoziiert ist. Dieser Fonds wurde eingerichtet, um gerettete Bitcoins an verifizierte Eigent\u00fcmer zur\u00fcckzugeben. Alex Thorn, Leiter der Forschung bei Galaxy Digital, erkl\u00e4rte, dass die Bitcoins aus dem verfolgten Wave 2-Cluster stammen und den als AA, AU und AX gekennzeichneten Fu\u00dfabdr\u00fccken zugeordnet sind. Die Konsolidierung wurde im Bitcoin-Block 967.948 aufgezeichnet. Thorn erl\u00e4uterte, dass der Betrag 2,8 % der von seinem Team verfolgten Exploit-Mittel darstellt. Details zur Zieltransaktion Die Zieltransaktion enthielt eine OP_RETURN-Nachricht, die auf &#8222;claim:cryptorecoverytrust.com&#8220;<\/p>\n","protected":false},"author":3,"featured_media":18694,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[8816,11,10682,10656,302,65,814],"class_list":["post-18695","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-alex-thorn","tag-bitcoin","tag-coinkite","tag-coldcard","tag-galaxy-digital","tag-hack","tag-wyoming"],"yoast_description":"Whitehat-Betreiber \u00fcbertragen 52,37 BTC aus dem Coldcard-Wallet-Exploit zu einem Wiederherstellungsfonds f\u00fcr rechtm\u00e4\u00dfige Eigent\u00fcmer und markieren einen Durchbruch in den Sicherheitsbem\u00fchungen im Krypto-Bereich.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=18695"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18695\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/18694"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=18695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=18695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=18695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}