COLDCARD RNG Incident (2026) bezeichnet den im Juli 2026 veröffentlichten Fehler bei der Erzeugung geheimer Werte und dessen Behebung. Entscheidend sind Modell, Firmware-Zweig und Version bei der Seed-Erzeugung, die Herkunft des Seeds und zusätzliche unabhängige Entropie. Es handelte sich weder um eine Fernübernahme des Geräts noch um einen Fehler im Bitcoin-Konsens.
Coinkite und Block veröffentlichten nach Verlustmeldungen am 30. Juli 2026 erste Analysen. Der Hersteller beschreibt die Offline-Ableitung schwacher privater Schlüssel durch Angreifer, keine Fernsteuerung der Geräte. Aus der Wallet-Marke allein lässt sich die Ursache eines einzelnen Verlusts nicht bestimmen. Technische Aufzeichnungen und spätere Empfehlungen sind mit ihrem jeweiligen Überarbeitungsdatum zu lesen. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed]
Nach dem Wechsel zu libNgU erreichte ngu.random.bytes die Funktion rng_get aus MicroPython und deren Yasmarang-Generator. MICROPY_HW_ENABLE_RNG hatte den Wert 0; #ifndef prüfte jedoch nur, ob das Makro existierte, nicht ob der Hardwarepfad aktiviert war. Der vorgesehene TRNG-Code konnte im Binärprogramm vorhanden sein, ohne für die Seed-Erzeugung verwendet zu werden. Kein Hardwareausfall löste zur Laufzeit einen Notfall-Fallback aus. [Coinkite — Technical Deep Dive into the Entropy Issue]
Der Softwarezustand entstand aus Gerätedaten, Zeitgebern und der Aufrufhistorie. Für Mk4, Mk5 und Q beschreibt Block ein zusätzliches Reseed mit höchstens 32 Bit: Bei festem übrigen Zustand sind maximal 2^32 unterschiedliche Ausgabeströme möglich. Coinkite nannte vorläufige Gesamtschätzungen von etwa 40 Bit für Mk2/Mk3 und 72 Bit für neuere Modelle. Die Zahlen beruhen auf unterschiedlichen Annahmen; sie belegen weder universelle Angriffskosten noch die sofortige Angreifbarkeit jeder Wallet. [Block — Predictable RNG Fallback and 32-Bit Reseed] [Coinkite — Technical Deep Dive into the Entropy Issue]
Die offiziellen Hinweise nennen Mk2/Mk3 4.0.1–4.1.9. Blocks erste Analyse schließt bereits 4.0.0 und die Änderung im März 2021 ein; diese Abweichung in den Aufzeichnungen bleibt ausdrücklich sichtbar. Bei unklarer Seed-Herkunft empfiehlt die Migrationsanleitung den vorsichtigen Migrationsweg. Mk4/Mk5 und Q waren vor der Korrektur ihres jeweiligen Zweigs betroffen. Die alte Aussage über sämtliche Produktionsversionen in der ersten Analyse beschreibt nicht die heute korrigierten Veröffentlichungen. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
Die Mindestkorrekturen sind Mk2/Mk3 4.2.0, Mk4/Mk5 Standard 5.6.0, Q Standard 1.5.0Q, Mk4/Mk5 Edge 6.6.0X und Q Edge 6.6.0QX. Versionsnummern verschiedener Zweige lassen sich nicht als eine einzige Folge vergleichen. Bei dieser Überarbeitung empfiehlt die Statusseite Standard 5.6.2 für Mk4/Mk5 und 1.5.2Q für Q. Prüfen Sie vor der Installation die aktuelle offizielle Seite sowie Hash und Signatur der Veröffentlichung; eine höhere Nummer aus einem anderen Zweig genügt nicht. [COLDCARD — Current Security Status]
Deterministisches Hashing kann das Erscheinungsbild einer Ausgabe verändern, aber nicht die Menge möglicher Eingaben vergrößern. Auch BIP39 Checksum fügt fehlende Entropie nicht hinzu. Ein sicher extern erzeugter Seed wird durch bloßen Import in eine COLDCARD nicht von diesem Vorfall geschwächt. Ein betroffener Seed bleibt dagegen auch nach Wiederherstellung auf einem anderen Gerät betroffen; Update, Klonen oder Übertragen machen daraus keinen neuen Seed. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
Die Ausnahme des Herstellers verlangt mindestens 50 faire, unabhängige und private Würfe im ursprünglichen Ablauf Add Dice Rolls sowie die Verwendung der danach angezeigten endgültigen Wörter. Bei weniger Würfen oder Unsicherheit empfiehlt er die Migration. Eine starke, einzigartige BIP39 Passphrase schafft eine zusätzliche Hürde, repariert den schwachen Seed jedoch nicht; der Hersteller empfiehlt auch ihren Nutzern die Migration. Eine PIN ist keine Passphrase. Heutige Anforderungen an neue Seeds sind von dieser historischen Ausnahme zu trennen. [Coinkite — COLDCARD Security Advisory]
Die aktuelle Anleitung umfasst geprüfte Sicherungen, die passende Firmwarekorrektur, einen tatsächlich neuen Seed, die Kontrolle von Fingerprint und Empfangsadresse auf dem Gerät sowie eine kleine Testtransaktion. Erst nach Prüfung des neuen Ziels folgt das übrige Guthaben. Bewahren Sie die alte Sicherung bis zur vollständigen Bestätigung auf und berücksichtigen Sie alle finanzierten Konten, Passphrase-Wallets, abgeleiteten Kinder und Multisig-Regeln. Bei Abweichungen nichts löschen oder senden; private Wiederherstellungsdaten gehören nicht in ein Webformular. [COLDCARD — Seed migration guide]
Multisig ist keine automatische Ausnahme: Genügend kompromittierte Signaturschlüssel können den Schwellenwert der alten Regel erfüllen. Die verbleibenden sicheren Schlüssel müssen bewertet und die Ersatzregel geprüft werden. Block nennt weitere Nutzer derselben Zufallsquelle, etwa eigenständige Paper-Wallet-Schlüssel und bestimmte temporäre Verschlüsselungsschlüssel. Die Schwere hängt vom konkreten Protokoll und den verfügbaren Daten ab; nicht jede Funktion ist gleich betroffen. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
Die Statusseite unterscheidet einen Hardware-RNG-Test auf einer echten Mk4, Quellcodeprüfungen und einen reproduzierten Build einer bestimmten Korrektur. Das sind begrenzte Prüfungen von Pfad und Mechanismus, kein vollständiges Audit jeder Binärdatei und kein Beweis für Fehlerfreiheit. Aktuelle Standard-Firmware verlangt zudem einen Entropiebeitrag des Nutzers; die frühere Aussage, dieser sei immer optional, wäre irreführend. Einen gesonderten ausführlichen technischen Abschlussbericht bezeichnet die Seite weiterhin als in Vorbereitung. [COLDCARD — Current Security Status]
Neue Firmware, aber noch der ursprüngliche Seed
Ein Nutzer erzeugte auf Mk3 4.1.9 einen Seed ohne eigene Würfelwürfe. Später installierte er 4.2.0 und stellte dieselben Wörter auf einem anderen Gerät wieder her. Die Herkunft des Seeds änderte sich dadurch nicht. Er bewertet die Abhilfe anhand der Migrationsanleitung: neuer sicher erzeugter Seed, geprüfte Sicherung und Adresse, Testüberweisung und erst dann das restliche Guthaben. Die alte Sicherung behält er bis zur Bestätigung sämtlicher Mittel.
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit Cryptographic Entropy, Deterministic RNG, Seed Generation, BIP39 checksum, BIP39 passphrase, Dice Roll Entropy.
01Reicht ein Firmwareupdate oder der Kauf einer neuen Wallet?+
Nein. Beides verändert keinen bestehenden Seed. Entscheidend ist, wo und wie er erzeugt wurde. Betroffenes Guthaben muss nach der Migrationsanleitung und den genauen Bedingungen der Ausnahme für unabhängige Würfel behandelt werden; dieselben Wörter wiederherzustellen beseitigt das Problem nicht.
02Bedeutet die Angabe von 32 Bit gleich einfache Angriffe auf alle Modelle?+
Nein. In Blocks Analyse begrenzt sie das zusätzliche Reseed bei festem übrigen Zustand und fester Aufrufhistorie. Unbekannte Gerätedaten oder Zeitabläufe ändern den Aufwand des Angreifers. Die Schätzung ist weder ein universeller Benchmark noch ein Sicherheitsnachweis für einen bestimmten betroffenen Seed.