Ein Wallet ist nur cold, wenn Keys oder Seed innerhalb einer absichtlich isolierten Signiergrenze erzeugt, gespeichert und benutzt werden. Hardware-Wallet, Backup, Passphrase, Descriptor, Prüfung und Menschen bilden gemeinsam das System. Offline reduziert Fernangriffe, nicht Verlust, Zwang, bösartige Firmware oder Bedienfehler.
Cold beschreibt Key-Exposition, nicht den Ort der Coins: UTXOs bleiben öffentlich on-chain. Ein abgesteckter Laptop kann vorher kompromittiert worden sein; Metallwörter sind Backup, kein Wallet. Malware, Diebstahl, Brand, Zwang, Zerstörung, Herstellerabhängigkeit und Tod brauchen verschiedene Kontrollen. Glacier trennt Setup, Deposit, Withdrawal, Viewing und Maintenance. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]
Der Online-Koordinator hält öffentliche Daten—idealerweise checksummed Descriptor mit Key Origins—fragt einen Node ab, findet UTXOs, leitet Adressen ab und baut unsigned transactions. Der kalte Signer hält Spend Authority. xpub/Descriptor kann nicht ausgeben, verrät bei Leak aber Historie und Salden; ein kompromittierter Koordinator kann Adressen und Details ersetzen. [BIP 380 — Output Script Descriptors] [Bitcoin Core — Output Descriptors] [Bitcoin Optech — Output Script Descriptors]
Secrets in der geplanten Grenze erzeugen, Format/Passphrase dokumentieren, Descriptor exportieren und jeden Signer prüfen. BIP129 definiert zwei Multisig-Runden, Policy-Registrierung und Proof of Key Ownership. Adresse am Signer prüfen, kleinen Betrag senden, watch-only bestätigen sowie Test-Spend und Recovery vor großem Deposit durchführen. [BIP 129 — Bitcoin Secure Multisig Setup] [COLDCARD — Address Explorer]
BIP174 beschreibt PSBT als Global/Input/Output-Maps mit Magic 0x70 0x73 0x62 0x74 0xff. Creator schlägt vor, Updater ergänzt UTXO/Skripte/Pfade, Signer signiert, Finalizer extrahiert die Transaktion. BIP370 ist v2, BIP371 ergänzt Taproot. Kompatibilität testen; Broadcast erst nach Kombination nötiger Signaturen. [BIP 174 — Partially Signed Bitcoin Transaction Format] [BIP 370 — PSBT Version 2] [BIP 371 — Taproot Fields for PSBT] [Bitcoin Core — PSBT Howto] [Bitcoin Core — Offline Signing Tutorial]
Am vertrauenswürdigen Display jedes externe Ziel, Betrag, Fee/Rate, Inputs, Sighash und Change prüfen. Gefälschte Metadaten können Angreiferoutput als Change darstellen; BIP174 verlangt Wallet-Zugehörigkeit. Hohe Beträge über unabhängigen authentisierten Kanal und zweite Person bestätigen. [BIP 174 — Partially Signed Bitcoin Transaction Format] [COLDCARD — Address Explorer] [COLDCARD — QR Scanner and PSBT Signing]
Gerät und Backup schützen gegen Gegenfehler. BIP39-Mnemonic plus Passphrase rekonstruiert alles; gemeinsam gelagert sind sie ein Ziel, vergessene Passphrase ergibt ein anderes gültiges Wallet. SLIP39-Shares unter Threshold verraten nichts, zu viele Verluste verhindern Recovery. Gegen Feuer, Wasser, Korrosion und Fotos schützen; nie online eingeben. [Trezor — Wallet Backups] [Trezor — Shamir Backup]
m-of-n verteilt Autorisierung und toleriert weniger Ausfälle als Threshold, aber Seeds allein rekonstruieren womöglich Threshold, xpubs, Reihenfolge, Paths oder Skript nicht. Descriptor/BSMS separat sichern. Geografie hilft nur ohne gemeinsamen Katastrophen-Threshold. Multisig muss trotz Kosten, Gebühren, Privacy und Erbe ein konkretes Risiko senken. [BIP 380 — Output Script Descriptors] [BIP 129 — Bitcoin Secure Multisig Setup] [Bitcoin Core — Output Descriptors]
Air Gap entfernt Routineverbindungen, nicht feindliche Bytes via QR, NFC oder microSD. Fehlerhafte PSBTs, Parser-Lücken, Firmware oder Displaytäuschung überschreiten die Grenze. Verifizierte Firmware, Standards und strikte Checks nutzen. microSD macht keinen Host sauber; air-gapped ist Topologie, kein Zertifikat. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Bitcoin Core — Offline Signing Tutorial] [COLDCARD — QR Scanner and PSBT Signing]
Diebstahl, Kopieren, Zwang, Überwachung und Erben einplanen. Threshold oder Seed+Passphrase+Anleitung nicht in einer Failure Domain halten. Tamper Evidence verhindert kein Kopieren; Duress Wallets garantieren nichts. Rollen ohne Secrets dokumentieren, Wissen über Saldo/Orte begrenzen und Privat-Custody von institutionellem Dual Control unterscheiden. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure] [Trezor — Wallet Backups]
Watch-only, Medien, Anleitung und Kompatibilität prüfen, ohne Seed offenzulegen. Drill muss Descriptor rekonstruieren, Receive/Change-UTXOs finden und signieren. Vor Firmware-, Geräte- oder Policy-Wechsel klein ausgeben. Bei Verdacht neue unabhängige Policy erstellen und nach Test sweepen; Altes erst nach erfolgreichem Empfang und Spend vernichten. [Bitcoin Core — Offline Signing Tutorial] [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit Hardware Wallet, Selbstverwahrung, Air-gapped Wallet, PSBT, Seed Phrase, BIP 39. Auf diesen Eintrag verweisen außerdem Hardware Wallet, Watch-only Wallet, PSBT, Selbstverwahrung.