Konto bei Bitvavo eröffnen und 15 XRP gratis sichern
Konto bei Bitvavo eröffnen und 15 XRP
gratis sichern
Hardware-Wallet-Hersteller BitBox hat in einem Eilverfahren zwei gravierende Sicherheitslücken geschlossen. Die Schwachstellen betrafen unter anderem die BitBox02 und die BitBox02 Nova und hätten im schlimmsten Fall zum Verlust von Bitcoin (BTC) führen oder Nutzern den Zugriff auf ihre Coins unmöglich machen können.
BitBox erklärt, keine Hinweise darauf zu haben, dass Hacker die Lücken tatsächlich ausgenutzt haben. Dennoch fällt der Fund in eine heikle Phase. Hardware-Wallets gelten ausgerechnet als eine der sichersten Methoden, Bitcoin aufzubewahren, während zuletzt auch Coldcard, Trezor und SafePal mit Sicherheitsproblemen konfrontiert waren.
Die schwerste Lücke bei BitBox steckte in den Multi-Versionen der BitBox02 und BitBox02 Nova. Angreifbar waren nur Geräte, auf denen noch keine Wallet eingerichtet war.
Das Risiko entstand, wenn eine solche Hardware-Wallet an einen böswilligen Computer oder ein anderes manipuliertes Gerät angeschlossen wurde. Durch die Ausnutzung eines Speicherfehlers hätte ein Angreifer theoretisch eigenen Code ausführen und anschließend schädliche Firmware installieren können.
Gerade das macht die Lücke brisant. Firmware ist die integrierte Software, die festlegt, wie eine Hardware-Wallet funktioniert, und spielt eine zentrale Rolle beim Schutz der privaten Schlüssel. Wer Zugriff auf diese Schlüssel erhält, kann letztlich auch auf die damit verwalteten Krypto-Bestände zugreifen.
Laut BitBox hätte die Schwachstelle im schlimmsten Szenario deshalb zum Verlust von Bitcoin führen können.
Bei der zweiten Lücke ging es um einen anderen Angriffsweg. Im Zentrum standen Silent Payments, eine Bitcoin-Funktion, die beim Empfang von Zahlungen mehr Privatsphäre ermöglichen soll.
Durch einen Fehler konnte ein manipuliertes Gerät, mit dem die Wallet verbunden war, dafür sorgen, dass Bitcoin an eine andere Adresse gesendet wurden, als der Nutzer erwartete. Der Angreifer bekam die Coins dadurch nicht automatisch selbst in die Hände, für den Eigentümer konnten sie jedoch unerreichbar werden.
Daraus ergab sich ein ungewöhnliches Erpressungsrisiko. Laut BitBox hätte ein Angreifer anschließend Lösegeld verlangen können, im Gegenzug für Informationen, mit denen das Opfer wieder Zugriff auf seine Bitcoin erhalten hätte.
Zu beiden Angriffsmethoden sind BitBox zufolge keine realen Fälle bekannt. Die Schwachstellen wurden inzwischen mit einem Firmware-Update behoben.
Der Hinweis ist wichtig, denn beim Konkurrenten Coldcard könnte ein Sicherheitsproblem tatsächlich dramatische Folgen gehabt haben.
Dort wird eine Schwachstelle mit einer Firmware-Änderung aus dem März 2021 in Verbindung gebracht. Das Problem blieb anschließend mehr als fünf Jahre unentdeckt und betraf einen Bereich, der für jeden Kryptobesitzer entscheidend ist: den Seed, mit dem sich eine Wallet wiederherstellen lässt.
Ein solcher Seed muss möglichst zufällig generiert werden. Wird der Prozess vorhersehbar, kann im schlimmsten Fall auch die Sicherheit der Wallet ausgehebelt werden.
Nach Einschätzung von Forschern war diese Zufälligkeit bei bestimmten Coldcard-Wallets unzureichend. Angreifer konnten dadurch in einigen Fällen mögliche Seeds ermitteln und daraus die zugehörigen privaten Schlüssel berechnen. Besonders bemerkenswert: Dafür mussten sie die Hardware-Wallet selbst nicht einmal in die Hände bekommen.
Der mögliche Schaden ist enorm. Galaxy Research meldete am Freitag, dass Coldcard-bezogene Vorfälle inzwischen mit mehr als 112 Millionen Dollar an gestohlenen Bitcoin in Verbindung gebracht werden. Insgesamt sollen rund 1.778,6 BTC von mehr als 8.600 Adressen verschwunden sein.
Damit ist der Unterschied zu BitBox erheblich. Bei BitBox wurden gravierende Schwachstellen entdeckt und behoben, bevor es nach bisherigem Kenntnisstand Opfer gab. Das Coldcard-Problem wird dagegen mit tatsächlich gestohlenen Bitcoin in Verbindung gebracht.
Die Unruhe rund um Hardware-Wallets endet damit nicht. Trezor und SafePal hatten zuletzt mit einem ganz anderen Problem zu kämpfen: Kundendaten gelangten nach außen.
Bei Trezor ging es um Daten von 13.689 Kunden, die über den Versanddienstleister ShipMonk nach außen gelangten. SafePal meldete, dass Daten von 39.798 Kunden durch einen Autorisierungsfehler in einem Bestell-Plug-in offengelegt worden seien. Zusammen betrifft das mehr als 53.000 Kunden.
Ihre privaten Schlüssel und Wiederherstellungsphrasen wurden nicht erbeutet. Wertlos sind solche Daten für Krypto-Kriminelle dennoch keineswegs.
Schon die Information, dass jemand eine Hardware-Wallet besitzt, kann hilfreich sein. Ein Krimineller kann etwa eine überzeugende E-Mail verschicken, die gezielt auf eine BitBox, Trezor oder SafePal Bezug nimmt. Wer glaubt, tatsächlich mit dem Hersteller zu kommunizieren, lässt sich womöglich dazu verleiten, seine Wiederherstellungsphrase preiszugeben.
Die Serie von Vorfällen zeigt eine unbequeme Realität. Eine Hardware-Wallet kann Bitcoin außerhalb der Reichweite von Online-Angreifern verwahren, doch das Gerät steht nicht für sich allein. Auch Firmware, zugehörige Software und externe Dienstleister müssen sicher sein.
Für BitBox-Nutzer ist der wichtigste Schritt nun einfach: die neueste Firmware installieren und Updates ausschließlich über offizielle Kanäle des Herstellers beziehen. Nach Angaben von BitBox sind die beiden bekannten Schwachstellen damit behoben. Hinweise darauf, dass Nutzer durch die Lücken Bitcoin verloren haben, gibt es nicht.
Bitvavo in Zusammenarbeit mit Newsbit bietet dir aktuell 15 XRP als Geschenk. Die Aktion ist nur für kurze Zeit gültig.
Eröffne ein Konto und zahle mindestens 30€ ein, um den Bonus zu erhalten.
👉 Konto eröffnen und 15 XRP gratis erhalten
Über 1,5 Millionen Nutzer vertrauen bereits auf Bitvavo.
Achtung: Kryptowährungen sind mit Risiken verbunden. Du kannst deine Einlage ganz oder teilweise verlieren.
Sicher bezahlen mit
Bitcoin entwickelt sich besser als der S&P 500. Eine auffällige Grafik deutet nach Monaten relativer Schwäche auf eine mögliche Wende hin.
Aktien und Edelmetalle geraten heute deutlich unter Druck, während Bitcoin kräftig zulegt. Der Kurs steht nun an einer entscheidenden Marke.
Jane Street hält nach einem Großeinkauf im vergangenen Quartal Bitcoin im Wert von fast 1 Milliarde US-Dollar. Und das Unternehmen war nicht der einzige große Käufer.
China kommt eigenen EUV-Chipmaschinen dank eines früheren ASML-Wissenschaftlers näher – doch ASML bleibt vorerst vorn.
Die aktualisierte XRP Rich List zeigt, wie die Coins verteilt sind und wie viel XRP die größten Konten derzeit halten.
Der ASML-Rivale Source Foundry erhielt in dieser Woche 400 Millionen Dollar von einem 24-Jährigen, der mit seinem Fonds gerade zwei Drittel verloren hat.