Anfang August 2026 hatte die Coldcard-Entropy-Story eine zweite Phase: Phishing. Trezor, Foundation und andere warnten, dass Angreifer Marken-Websites klonen, Support-E-Mails fälschen und Opfer durch „Hardware-Audits“ zu Remote-Access-Malware oder Seed-Abgabe führen.
Wenn du nach dem Coldcard-Advisory migrierst — oder Hardware-Wallets hältst und die Schlagzeilen gesehen hast — ist dieser Beitrag die praktische Ergänzung zu unserer Incident-Analyse.
Wie das Phishing aussieht
Gemeldete Muster nach der Veröffentlichung:
- E-Mails von gefälschten Coldcard-/Vendor-Adressen mit Druck zu einem „koordinierten Hardware-Audit“
- Geklonte Websites mit Live-Chat, wo ein Mensch Remote-Access-Tools installieren lässt
- Nachrichten, die Trezor, Foundation, Ledger oder Jade „Security Teams“ vortäuschen
- Dringlichkeit: „Bewege Mittel in 24 Stunden, sonst werden sie abgezogen“
Legitime Anbieter werden nicht deine 12/24-Wort-Recovery-Phrase, Seed-QR oder PIN in Chat, E-Mail oder DM verlangen. Sie senden keine Firmware als E-Mail-Anhang.
Checkliste für sichere Migration
Nutze das, wenn dein Coldcard-Seed im vulnerablen Erzeugungsfenster liegen könnte:
- Nur offiziale Advisory — Coinkites Security-Seite bookmarken; weitergeleitete PDFs ignorieren.
- Firmware aktualisieren nur von der offiziellen Website oder dokumentiertem GitHub-Release.
- Neuer Seed auf gefixter Hardware — niemals die alte Phrase auf ein „gepatchtes“ Gerät wiederherstellen und fertig.
- Auf dem Gerätescreen verifizieren — neue Empfangsadresse und Wallet-Fingerprint, bevor du der Companion-App vertraust.
- Zuerst Testtransaktion — kleiner Betrag, Empfang prüfen, dann den Rest in geplanten Batches verschieben.
- Prozess air-gappen — Seeds nicht in Websites, Excel, cloud-synced Password Manager oder „Recovery-Helfer“ eintippen.
- Fee-Markt beobachten — dringende Migrationen während News-Spikes können teuer sein; in Batches planen, aber bekannte schwache Seeds nicht ewig aufschieben.
Wenn du Coldcard für ein anderes Bitcoin-only- oder Multi-Vendor-Setup verlässt, vergleiche Optionen in Coldcard vs. Jade Plus und den Bitcoin-only-Empfehlungen.
Vendor-„nicht betroffen“-Hinweise (Kontext, kein Marketing)
Nach dem Exploit veröffentlichten Ledger, Trezor, Blockstream Jade und Foundation technische Notes, warum ihre Seed-Pfade Coldcards RNG-Fallback nicht teilen. Das reduziert Panik — es ist kein Grund, einen DM-Link „Ledger nach Coldcard verifizieren“ zu klicken.
Jede Behauptung gegen die eigene Domain des Vendors prüfen. Im Zweifel manuell navigieren; E-Mail-Links nicht folgen.
Gewohnheiten für die nächste Advisory
- Firmware aus offiziellen Kanälen aktuell halten
- Clear Signing / On-Device-Review für jede Ausgabe bevorzugen
- Große Beträge splitten (Multisig oder separate Seeds für Savings vs. Spending)
- Dry-Run-Restore bevor eine Notfall-Migration nötig wird
- Unsere Hardware-Wallet-Sicherheits-Checkliste regelmäßig durchgehen
Unklar, welches Gerät nach einer angstigen Woche passt? Nutze den Wallet-Finder oder beste Hardware-Wallets.
WalletLab-Fazit
Security-Incidents erzeugen zwei Risiken: den ursprünglichen Fehler und die Social-Engineering-Nachwelle. Seed fixen. Fake-Audit ignorieren. Mittel nur über einen Prozess, den du kontrollierst, auf Hardware, der du vertraust, bewegen.