Die drei Versprechen
Eine Hardware-Wallet gibt drei voneinander verschiedene Garantien, die in den Köpfen üblicherweise zu einer einzigen verschmelzen:
- Erzeugung — Ihr Schlüssel wurde mit echter Entropie erzeugt, im Inneren des Geräts.
- Verwahrung — der Schlüssel verlässt das Gerät nie und kann von Software auf Ihrem Rechner nicht ausgelesen werden.
- Anzeige — das Gerät zeigt Ihnen, was Sie tatsächlich zu signieren im Begriff sind.
Die Vorfälle in unserem Tracker haben bislang die dritte Garantie gebrochen. Die Kompromittierung des Ledger Connect Kit und der Einbruch bei Radiant Capital beruhten beide darauf, dass Nutzende eine falsch dargestellte Transaktion freigaben. Die Verwahrung durch das Gerät hielt; die Anzeige wurde ausgehebelt oder schlicht nicht gelesen.
Die Garantie, die gerade gebrochen wurde
Die Erzeugung ist von anderer Art, denn sie ist die einzige, die sich im Nachhinein nicht überprüfen lässt. Sie können eine Zieladresse auf dem Display des Geräts prüfen. Sie können eine Nutzlast auf separater Infrastruktur dekodieren. Sie können einen 2022 erzeugten Seed nicht ansehen und daraus bestimmen, wie viel Entropie in ihn eingeflossen ist.
Es ist zugleich die Garantie mit der größten Schadenswirkung. Ein Anzeigefehler kostet Sie eine Transaktion. Ein Erzeugungsfehler bedeutet, dass jeder unter dieser Firmware erstellte Schlüssel vom Moment seiner Entstehung an schwach war und schwach bleibt, bis er ersetzt wird.
Warum es fünf Jahre lang unbemerkt blieb
Weil sich eine Ausgabe mit geringer Entropie durch bloße Betrachtung nicht von einer mit hoher Entropie unterscheiden lässt. Ein mit 72 Bit erzeugter Seed sieht genauso aus wie einer mit 128 Bit. Nichts funktioniert falsch, kein Fehler tritt zutage, und jede Wallet arbeitet normal. Der Defekt ist allein durch eine Prüfung des Codepfads erkennbar — weshalb er eine Firmware-Migration und Jahre der Auslieferung überdauerte.
Das ist dieselbe strukturelle Lehre wie beim Compiler-Fehler von Curve/Vyper: Quellcode, der sich korrekt liest, und ein Verhalten, das es nicht ist. Die vertrauenswürdige Rechenbasis umfasst die Toolchain, und die Toolchain umfasst jeden Ausweichpfad, den eine Abhängigkeit stillschweigend einschlägt.
Was das nicht bedeutet
Es bedeutet nicht, dass Hardware-Wallets sinnlos wären, und diese Überschrift werden wir nicht schreiben. Die Verwahrung — Garantie zwei — hat sich über jeden Vorfall in unserem Bestand hinweg bemerkenswert gut gehalten. Schlüssel werden nicht aus Geräten ausgelesen.
Was es bedeutet, ist enger gefasst und nützlicher: Die Garantien sind voneinander trennbar, sie versagen unabhängig voneinander, und diejenige, die Sie nicht prüfen können, ist gerade die, die versagt hat. Wer eine Verwahrungslösung festlegt, löst die Erzeugung aus der alleinigen Abhängigkeit von der Firmware des Herstellers, indem er die Entropie des Geräts aus einer unabhängigen Quelle ergänzt oder eine starke Passphrase einsetzt.
Quellen
- Blockhead, A five-year-old Coldcard bug let hackers guess bitcoin wallet keys, Coinkite confirms (3 Aug. 2026)
- Bitcoin Foundation, Hardware Bitcoin Wallet Bug Puts Years of BTC Seeds at Risk (2 Aug. 2026)
Keine Beratung. Conisec berichtet ausschließlich zu Informationszwecken. Nichts in diesem Artikel ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen, bevor Sie auf dieser Grundlage handeln.