Anbieter-Radar
Sicherheitsvorfälle bei Bitcoin-Anbietern und verbreiteten Geräten, je Vorfall mit Datum, Primärquelle und der Reaktion des Anbieters. Partner und Nicht-Partner nach demselben Maßstab, ohne Noten.
Jeder Eintrag ist an seiner Primärquelle gelesen; was die Marken bedeuten, steht über der Liste.
Was wir aufnehmen und was nicht
Aufgenommen wird ein Vorfall, wenn Leser im deutschsprachigen Raum handeln müssen und der Anbieter oder das Gerät dort verbreitet ist, oder wenn der Schaden mindestens 100 BTC beziehungsweise 10 Mio. USD beträgt und Bitcoin betroffen ist. Phishingwellen führen wir nur, wenn eine Aufsicht im deutschsprachigen Raum, die Polizei oder der missbrauchte Anbieter selbst davor warnt; Lücken, die nur Node-Betreiber betreffen, tragen die Marke „Node-Betreiber“. Altcoin- und DeFi-Vorfälle ohne Bitcoin-Bezug fehlen mit Absicht.
Fehlt dir ein Vorfall? Schreib uns mit dem Betreff „Vorfall melden“, am besten mit einem Link zur Quelle.
Alle Vorfälle, neueste oben
35 Vorfälle
So liest du die Marken
- Lücke geschlossen
- Der Anbieter oder sein Dienstleister meldet den Zugangsweg oder Fehler geschlossen.
- teilweise geschlossen
- Der Zugangsweg oder Fehler ist geschlossen, aber Folgen oder Teile, die Leserinnen und Leser betreffen, sind offen.
- offen
- Die Ursache ist nicht als beseitigt gemeldet oder noch nicht ermittelt.
Eine laufende Untersuchung oder ein angekündigter Bericht steht im Stand der Sache, ändert die Marke aber nicht. Abgeflossene Daten bleiben in fremder Hand, auch wenn eine Lücke geschlossen ist. Jede Marke trägt das Datum, an dem wir sie zuletzt an der Primärquelle geprüft haben; „offen“ und „teilweise geschlossen“ prüfen wir monatlich nach.
- belegt
- Die Primärquelle nennt es selbst, von uns gelesen.
- berichtet
- Ein Teil stützt sich auf die genannte Berichterstattung oder auf eine Quelle, die wir nicht vollständig lesen konnten.
- Node-Betreiber
- Die Lücke betrifft nur, wer selbst eine Bitcoin-Node betreibt.
-
24.09.2026
Bitget
Angriff auf Hot- und Warm-Wallets, rund 388 Mio. USD abgeflossen; Auszahlungen vier bis acht Tage gesperrt Lücke geschlossenbelegtWas du jetzt tun solltest Wer Guthaben bei Bitget hat: Konto und Auszahlungen prüfen. Nachrichten im Namen von Bitget nur über die offiziellen Kanäle von Bitget gegenprüfen und nie Zugangsdaten oder Wiederherstellungswörter herausgeben.
- Was
- Am 24.09.2026 um 18:31 UTC bemerkte Bitget nicht autorisierte Abflüsse aus einem Teil seiner Hot- und Warm-Wallets. Nach Bitgets Untersuchung nutzten die Angreifer eine Zero-Day-Lücke in einem Sicherheitsprodukt eines Drittanbieters, erbeuteten damit interne Zugangsdaten mit hohen Rechten und schleusten gefälschte Auszahlungsbefehle in das Wallet-System ein. Private Schlüssel seien nicht kompromittiert worden, die Cold Wallets nicht betroffen. Die Erstmeldung nannte rund 351,6 Mio. USD, nach Abschluss der Prüfung nennt Bitget rund 388 Mio. USD aus zwölf Adressen. Als betroffene Werte nennt Bitget unter anderem ETH, XRP, USDT, ZEC, USDC, BNB, AVAX und TRX. Mandiant und SlowMist bestätigen in Zwischenberichten (28. und 29.09.2026) den Weg über Sicherheitsprodukte eines Drittanbieters; nach ihnen liefen die Abflüsse knapp drei Stunden.
- Betroffen
- Kundinnen und Kunden von Bitget, auch im deutschsprachigen Raum; Bitget steht nicht im MiCAR-Register der ESMA (Stand 05.10.2026). Bitcoin ist nach Bitgets Liste nicht abgeflossen; zwei gefälschte BTC-Auszahlungen des Angreifers scheiterten nach SlowMist. BTC-Kunden traf die Auszahlungssperre bis zum 28.09.2026. Die Kontostände sind nach Bitget unverändert.
- Wann
- Abflüsse am 24.09.2026 von 18:31 bis etwa 21:23 UTC; erste Spuren des Angreifers nach SlowMist ab dem 31.08.2026
- Reaktion des Anbieters
- Auszahlungen vorübergehend gesperrt; seit 28.09.2026 (BTC), 29.09.2026 (ETH), 30.09.2026 (USDT) und 02.10.2026 (übrige Werte, Fiat, P2P) schrittweise wieder offen. Den Schaden trägt nach Bitget sein Schutzfonds, der vor dem Vorfall 5.500 BTC (über 464 Mio. USD) hielt; danach füllte Bitget ihn wieder auf über 300 Mio. USD auf (am 04.10.2026: 3.705 BTC, über 314 Mio. USD). Bitget hat die Lücke behoben, alle internen Zugangsdaten zurückgesetzt und eine Belohnung von 5 % für das Einfrieren oder Wiederbeschaffen von Geldern ausgesetzt.
- Stand der Sache
- Nach Bitgets Angabe ist der Angriffsweg geschlossen, die Auszahlungen laufen wieder; Nachverfolgung und Rückholung der Gelder laufen (Stand 05.10.2026).
Quelle: Bitget, Security Notice: Hot Wallets Incident (24.09.2026) · Bitget, Security Incident 2026: Verlauf, Ursache, Auszahlungsplan (bis 02.10.2026) · Bitget, Update On Slowmist and Mandiant Report (30.09.2026) · Mandiant, Incident Response Status Report (28.09.2026) · SlowMist, Investigation Progress Report: Bitget (Stand 29.09.2026) | Stand: 05.10.2026
Bei uns: Sicher, aber nicht abhebbar, Signal #09: Die Frist Direktlink kopieren
-
21.09.2026
LND vor 0.21.1 bzw. 0.20.2, btcd vor v0.26.2 Hinweise vom 21.09.2026
Acht Sicherheitshinweise zu LND und btcd, keiner mit Guthabenverlust Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.21.1 bzw. 0.20.2; die Reihe 0.20 trägt aber die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht). Wer btcd betreibt: v0.26.2 oder neuer. Wer Lightning Terminal nutzt: mindestens v0.15.0, tapd mindestens 0.5.1.
- Was
- Lightning Labs hat am 21.09.2026 acht Sicherheitshinweise veröffentlicht, vier zu LND und vier zu btcd. Hoch eingestuft ist einer: In LND 0.18.4 und 0.18.5 konnte mit Lightning Terminal und tapd (oder einem anderen Programm an der HtlcModifier-Schnittstelle) eine Rechnung als bezahlt gelten, obwohl die Zahlung an den Absender zurückging. Das Geld des Absenders war nicht gefährdet, aber ein Händler konnte Ware gegen eine Zahlung herausgeben, die nie ankam. Behoben in LND 0.19.0, tapd 0.5.1 und Lightning Terminal v0.15.0. Die übrigen sieben, als niedrig eingestuft, erlauben Absturz oder Stillstand des Knotens; zuletzt behoben wurde der Absturz über eine präparierte DNS-Seed-Antwort, in LND 0.21.1 (30.06.2026) und 0.20.2 (08.07.2026). Die vier btcd-Lücken sind bis v0.26.2 (24.07.2026) behoben, die letzte (Annahme eingehender Verbindungen vor der Peer-Grenze) erst dort.
- Betroffen
- LND vor 0.21.1 bzw. vor 0.20.2 in der Reihe 0.20; btcd vor v0.26.2; Lightning Terminal vor v0.15.0 bzw. tapd vor 0.5.1. Eine Ausnutzung nennt Lightning Labs nicht.
- Wann
- behoben bis LND 0.21.1 (30.06.2026) und btcd v0.26.2 (24.07.2026), veröffentlicht am 21.09.2026
- Reaktion des Anbieters
- Korrekturen in LND 0.19.0 bis 0.21.1, btcd v0.25.0 bis v0.26.2, tapd 0.5.1 und Lightning Terminal v0.15.0; acht Sicherheitshinweise am 21.09.2026.
- Stand der Sache
- Mit LND 0.21.1 bzw. 0.20.2 und btcd v0.26.2 behoben.
Quelle: Lightning Labs, Security Advisories (8 Hinweise vom 21.09.2026) | Stand: 01.10.2026
-
14.09.2026
Swiss Bitcoin Pay
Server nach vermutetem Einbruch abgeschaltet; Kunden-E-Mails, IBANs und Transaktionsverlauf möglicherweise eingesehen offenbelegtWas du jetzt tun solltest Das Passwort ändern, wenn es auch anderswo verwendet wird, und Nachrichten im Namen von Swiss Bitcoin Pay sorgfältig prüfen: E-Mail-Adresse, Bitcoin-Adressen, IBAN und Transaktionsverlauf können in fremder Hand sein.
- Was
- Swiss Bitcoin Pay, ein Zahlungsdienst für Händler aus Neuchâtel, schrieb am 14.09.2026 auf X, ein Unbefugter habe sich „wahrscheinlich“ Zugang zu den internen Systemen verschafft. Vorsorglich fuhr das Unternehmen seine Server herunter. Eingesehen worden sein könnten E-Mail-Adressen, Bitcoin-Adressen und IBANs der Kunden, der Transaktionsverlauf und gehashte Passwörter. Ob weitere Daten betroffen sind, wisse man nicht. Wie viele Kunden betroffen sind, wie der Zugang gelang und ob Daten kopiert wurden, hat das Unternehmen nicht mitgeteilt.
- Betroffen
- Händler, die über Swiss Bitcoin Pay Bitcoin-Zahlungen annehmen; Umfang offen. Der Dienst verwahrt nach eigener Angabe keine Bitcoin; die Gelder der Nutzer seien sicher, geschuldete Beträge würden vollständig erstattet.
- Wann
- gemeldet am 14.09.2026; den Zeitpunkt des Zugriffs nennt das Unternehmen nicht
- Reaktion des Anbieters
- Server vorsorglich abgeschaltet, Untersuchung und Absicherung der Infrastruktur laufen. Einen Termin für die Wiederaufnahme nennt das Unternehmen nicht.
- Stand der Sache
- Nach der Mitteilung vom 14.09.2026 haben wir bis 05.10.2026 keine spätere Mitteilung gefunden; ob der Dienst wieder läuft, ist uns nicht bekannt.
Quelle: Swiss Bitcoin Pay auf X, Mitteilung vom 14.09.2026 | Stand: 05.10.2026
-
14.09.2026
Eclair vor 0.14.3
Böswillige Gegenseite konnte Kanalguthaben in Gebühren, Sperren oder Verluste treiben Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Eclair auf 0.14.3 aktualisieren (am 01.10.2026 die aktuelle Fassung): Knoten anhalten, aktualisieren, neu starten; Kanäle müssen nicht geschlossen werden. Wer danach mit hohen Mempool-Gebühren Kanäle eröffnet, prüft die neue Höchstgrenze max-funding-feerate.
- Was
- ACINQ hat mit Eclair 0.14.3 mehrere Lücken geschlossen, die eine böswillige Gegenseite ausnutzen konnte. Die schwerste: Zahlte Eclair beim gemeinsamen Schließen eines Kanals die Gebühr, konnte die Gegenseite eine Gebühr vorschlagen, die größer war als das eigene Guthaben; Eclair nahm sie an und schickte das ganze Guthaben als Gebühr an die Miner. Daneben konnte eine Gegenseite bei einem nicht fertig unterschriebenen Splice das Guthaben auf unbestimmte Zeit sperren oder laufende Zahlungen abgreifen, und bei der Kanaleröffnung während einer Weiterleitung (on-the-fly funding) konnte eine böswillige Wallet den Betrag einer weitergeleiteten Zahlung erbeuten. Gefunden wurden die Fehler überwiegend mit dem KI-gestützten Prüfprojekt Loupe. Eine Ausnutzung nennt ACINQ nicht.
- Betroffen
- Betreiber eines Eclair-Knotens vor 0.14.3. LDK und Core Lightning sind nach den gelesenen Quellen nicht betroffen. Nutzer der Phoenix-Wallet nennt ACINQ in der Veröffentlichung nicht; die beschriebenen Folgen treffen den Betreiber des Eclair-Knotens.
- Wann
- behoben in Eclair 0.14.3 (14.09.2026)
- Reaktion des Anbieters
- Sicherheitsrelease Eclair 0.14.3 am 14.09.2026 mit der Empfehlung, dringend zu aktualisieren („some of these issues can be exploited by malicious nodes“). Gebührenvorschläge über der eingestellten Höchstgrenze für Schließgebühren (max-closing-feerate) werden abgelehnt; erzwungenes Schließen nutzt den letzten veröffentlichbaren Stand; neue Einstellung max-funding-feerate, Vorgabe 50 sat/vByte. Kanäle müssen für das Update nicht geschlossen werden.
- Stand der Sache
- Mit Eclair 0.14.3 behoben (Stand 01.10.2026).
Quelle: Eclair v0.14.3, Versionshinweise (14.09.2026) · Eclair, Release Notes v0.14.3 · Eclair #3376, More AI fixes and defense-in-depth (eingespielt 14.09.2026) | Stand: 01.10.2026
-
11.09.2026
Revolut
Kundendaten nach gefälschter Behördenanfrage herausgegeben, darunter Bitcoin-Transaktionen teilweise geschlossenberichtetWas du jetzt tun solltest Betroffene hat Revolut direkt per E-Mail benachrichtigt. Weil Anschrift und Ausweis offenliegen, mit gezielten Anrufen, Nachrichten und Briefen rechnen, die sich auf Revolut berufen; sie nur in der Revolut-App prüfen und keine Ausweisdaten oder Codes herausgeben.
- Was
- Revolut gab Kundendaten an Unbefugte weiter, nachdem ein Dritter über die E-Mail-Adresse einer echten Regierungsbehörde gefälschte Auskunftsersuchen gestellt hatte. Nach Revolut waren seine Systeme und das Geld der Kunden nicht betroffen. Laut der Benachrichtigung an die Betroffenen (TechCrunch) gehörten dazu Geburtsdatum, Anschrift, E-Mail, Telefonnummer und Kopien von Ausweisdokumenten, möglicherweise auch Verifizierungs-Selfies, Kontoauszüge und Transaktionsverläufe; heise nennt ausdrücklich Bitcoin-Transaktionen. Nach heise und t3n zielten die Täter auf vermögende Kunden; nach eigener, unbestätigter Angabe wählten sie Konten mit großen Kryptobeständen aus. Revolut nennt die Zahl der Betroffenen nicht. Medien nennen rund 680 Kunden in mehreren europäischen Ländern, darunter eine kleine Zahl in Deutschland. Lösegeldforderungen, die Gruppen in Medien behaupten, bestätigt Revolut nicht; nach eigener Angabe hat es keine erhalten.
- Betroffen
- Eine begrenzte Zahl von Revolut-Kunden, die Revolut direkt benachrichtigt hat. Welche Behörde missbraucht wurde, nennt Revolut nicht; t3n und Euronews berichten von einer italienischen.
- Wann
- über mehrere Monate bis September 2026 (laut Berichten)
- Reaktion des Anbieters
- Revolut: die betroffene Adresse gesperrt, die Behörde, Strafverfolger, Datenschutz- und Finanzaufsicht informiert, die Betroffenen benachrichtigt und Unterstützung angeboten. Eine eigene Veröffentlichung von Revolut zum Vorfall haben wir nicht gefunden (Stand 05.10.2026).
- Stand der Sache
- Der Zugangsweg ist nach Revolut gesperrt; die Daten bleiben in fremder Hand, und die Ermittlungen laufen (Stand 05.10.2026).
Quelle: TechCrunch, Revolut confirms customer data breach through fake government requests (12.09.2026), mit der Erklärung des Revolut-Sprechers | Bericht: TechCrunch, Revolut confirms customer data breach through fake government requests (12.09.2026) · heise online, Revolut-Datenleck: Hacker nutzen echte Behörden-Domain für Diebstahl (15.09.2026) · Euronews, Revolut-Kunden in Großbritannien: Hacker geben sich als Behörde aus (16.09.2026) · t3n, Revolut unter Druck: Was über den Datendiebstahl bekannt ist (18.09.2026) | Stand: 05.10.2026
-
10.09.2026
Brevo Newsletter-Dienstleister von Trezor und BitBox
Newsletter-Konten übernommen, Phishing nach den Wiederherstellungswörtern teilweise geschlossenbelegtWas du jetzt tun solltest Wer nach einer solchen Mail die Wiederherstellungswörter auf einer Seite oder in einer App eingegeben hat, bringt sein Guthaben sofort auf eine neue Wallet mit neuen Wiederherstellungswörtern (Trezor) bzw. wendet sich an den BitBox-Support. Wer nur geklickt und nichts eingegeben hat, ist nach Trezor nicht gefährdet; BitBox verweist für diesen Fall auf seine Phishing-Anleitung. Wer die Mail nur erhalten hat, muss nach beiden Herstellern nichts tun. Die Wiederherstellungswörter nur direkt am Gerät eingeben; weder Trezor noch BitBox fragen je danach. Mit weiteren gezielten Phishing-Mails an diese Adressen rechnen.
Trezor und BitBox sind Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Sicherheitsvorfall beim Newsletter-Dienst Brevo: Über eine Lücke in der Anmeldung per Single Sign-on gelangte ein Angreifer in 138 Kundenkonten des Newsletter-Dienstes, darunter die von Trezor und BitBox. Aus diesen Konten verschickte er Phishing-Mails, die eine erfundene Sicherheitslücke meldeten und zu einer Seite oder App führten, die die Wiederherstellungswörter abfragte, und lud Kontaktlisten herunter. Weil die Mails über Brevos reguläre Infrastruktur liefen, bestanden sie die üblichen Prüfungen der Absenderechtheit.
- Betroffen
- Abonnentinnen und Abonnenten der Newsletter. Bei Trezor ging die Mail an rund 347.000 Adressen, 2.500 Personen klickten den Link, bevor Trezor ihn nach rund 20 Minuten stilllegte; abgeflossen sind 347.149 E-Mail-Adressen. Bei BitBox erreichte die erste Kampagne alle Newsletter- und Tutorial-Abonnenten, die zweite etwa die Hälfte; abgeflossen ist die ganze Kontaktliste, nur E-Mail-Adressen. Nach Trezor war kein anderes Trezor-System berührt; nach BitBox weder interne Systeme noch BitBoxApp, Geräte oder Shop-Bestellungen. Um das Guthaben gefährdet ist nach Trezor und BitBox nur, wer die Wiederherstellungswörter eingegeben hat; alle Abonnenten müssen mit mehr Phishing an diese Adresse rechnen.
- Wann
- Brevo erkannte den Zugriff am 10.09.2026 um 06:30 UTC und schloss den Weg um 08:30 UTC; Trezor datiert den Vorfall auf den 09.09.2026
- Reaktion des Anbieters
- Brevo schloss den Zugang am 10.09.2026 um 08:30 UTC, meldete alle Nutzer ab, deaktivierte die Links der Phishing-Mails und kündigte eine dauerhafte Korrektur und eine Strafanzeige an. Trezor legte den Link binnen 20 Minuten auf DNS-Ebene still (Brevo leitet die Links über Trezors eigene Domain), schaltete den Versand ab, setzte sein Brevo-Konto aus und warnte auf allen Kanälen; BitBox warnte seine Liste binnen einer Stunde und ließ die Phishing-Domains abschalten.
- Stand der Sache
- Den Zugangsweg hat Brevo geschlossen; die abgeflossenen Adressen bleiben im Umlauf. Trezor bestätigte am 17.09.2026 den Abfluss von 347.149 Adressen.
Quelle: Brevo, Attacker gained access to client accounts (Write-up) · Trezor, Security incident at Brevo, our third-party email provider (10.09.2026, ergänzt 17.09.2026) · BitBox, Email address exposure at newsletter provider Brevo (24.09.2026) | Stand: 01.10.2026
Bei uns: BitBox02 im Test: Das Protokoll für absolute Sicherheit., Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Multi-Sig für Fortgeschrittene, Multisig 2-von-3 einrichten, Trezor Passphrase Mastery, Hardware Wallet Finder Direktlink kopieren
-
06.09.2026
Liquid Network Blockstream
Ungedeckte L-BTC erzeugt, rund 4.000 BTC abgezogen teilweise geschlossenbelegtWas du jetzt tun solltest Keine Aufforderung befolgen, Guthaben zu bewegen, eine Wiederherstellungsphrase einzugeben, eine Erstattung zu prüfen, L-BTC neu zu pegen oder per Mail geschickte Software zu installieren: Nach Blockstream verlangt der Vorfall nichts davon. Software nur von blockstream.com oder aus der offiziellen App, Jade-Firmware nur über die offizielle Blockstream-App oder die Firmware-Seiten auf blockstream.com, Hilfe nur über help.blockstream.com.
- Was
- Ein Fehler im Prüfspeicher der Elements-Software, auf der Liquid läuft, ließ eine Transaktion durch, deren Ausgabe nicht durch Eingaben gedeckt war: Rund 4.000 L-BTC entstanden ohne Bitcoin dahinter. Der Angreifer tauschte sie über den regulären Peg-out bei SideSwap, einem Mitglied der Liquid-Föderation, in rund 4.000 BTC um. Zusammen mit kleineren regulären Peg-outs, die vor dem Stillstand bestätigt wurden, fiel die Reserve von rund 4.205 auf 197 BTC. Als zweite Ursache nennt Blockstream die Einrichtung der Peg-out-Signierung bei SideSwap: SideSwap räumte ein, den Signierschlüssel entgegen der Satzung der Föderation online gehalten und Auszahlungen automatisch im selben Bitcoin-Block weitergeleitet zu haben.
- Betroffen
- Die Bitcoin-Reserve, die L-BTC deckt. Der Angreifer gab am 07.09.2026 3.400 BTC zurück; rund 602 BTC sind offen. Andere Liquid-Werte wie USDt waren nach Blockstream nicht betroffen, aber während des Stillstands nicht nutzbar.
- Wann
- 06.09.2026, 13:53 UTC
- Reaktion des Anbieters
- Brückenknoten am 06.09. angehalten und Börsen um eine Pause bei L-BTC-Ein- und Auszahlungen gebeten, Notfall-Patch am 07.09., Elements v23.3.4 am 09.09.; Blöcke seit 09.09., Transaktionen seit 10.09. wieder. Am 09.09. warnte Blockstream vor Betrügern, die sich als Liquid oder Blockstream ausgeben.
- Stand der Sache
- Peg-outs nach dem Bericht vom 23.09.2026 weiter ausgesetzt; nach der letzten öffentlichen Mitteilung (17.09.2026) wird der Plan zur Wiederherstellung getestet, rund 602 BTC sind offen.
Quelle: Blockstream, Liquid Network Security Incident Assessment (23.09.2026) · Blockstream, Phishing Alert: Do Not Act on Unsolicited Liquid or Blockstream Messages (09.09.2026) | Stand: 01.10.2026
Bei uns: Signal #09: Die Frist Direktlink kopieren
-
02.09.2026
21bitcoin
Support-Daten über einen Dienstleister ausgelesen Lücke geschlossenbelegtWas du jetzt tun solltest App-basierte Zwei-Faktor-Authentifizierung aktivieren (Profil, Sicherheit, 2FA), falls noch nicht geschehen; mit gezieltem Phishing rechnen, das deinen Namen und dein Support-Thema kennt.
21bitcoin ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Bei Canny, einem Feedback-Dienstleister mit Schnittstelle zum Kundensupport-System von 21bitcoin (Intercom), wurde der Zugangsschlüssel dieser Schnittstelle gestohlen; damit wurden Daten aus dem Support-System ausgelesen.
- Betroffen
- Kontakte aus dem Support-System, auch von ehemaligen Kunden, deren Daten 21bitcoin aufbewahren muss; 42,6 % davon sind technische Einträge ohne Namen oder Kontaktdaten. Je nach Person: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, gerätebezogene Daten, Kontostatus, bei einem Teil der damals im Support sichtbare Guthabenstand und das Thema der ersten Support-Nachricht. Nach Angabe von 21bitcoin nicht betroffen: Guthaben, Transaktionen, Bitcoin-Adressen, Passwörter, Wohnanschriften, Ausweisdokumente, Zahlungs- und Bankverbindungsdaten.
- Wann
- 28.08.2026
- Reaktion des Anbieters
- Verbindung am 28./29.08.2026 entfernt, Schlüssel unbrauchbar gemacht, Zugänge erneuert; alle erreichbaren Betroffenen gewarnt; persönlicher Sicherheitscode für E-Mails eingeführt (in der App ab dem nächsten Update); Forensik-Bericht bei Canny angefordert.
- Stand der Sache
- Auswertung laut Anbieter vollständig; Forensik-Bericht bei Canny angefordert
Quelle: 21bitcoin Helpcenter, Vorfall bei externen Dienstleister „Canny“ | Stand: 01.10.2026
Bei uns: Setup Finder, 21bitcoin im Test, Souverän akkumulieren, Niedrige Zeitpräferenz, Operation Onramp, Bitcoin Broker Finder, Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet, Signal #08: Der belagerte Mensch Direktlink kopieren
-
28.08.2026
Core Lightning vor 26.06.8
Sicherheitsupdates 26.06.7 und 26.06.8 Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren. Wer Docker nutzt und v26.06.7, latest, v26.06.7-vls oder latest-vls vor dem 02.09.2026 bezogen hat, prüft die Prüfsumme des Abbilds und lädt es neu. Wer nicht sofort aktualisieren kann, startet den Knoten nach Blockstream mit der Option
--offlineneu, bis das Update eingespielt ist, und entfernt die Option danach wieder.- Was
- Blockstream hat für Core Lightning zwei Sicherheitsupdates ausgeliefert, die gemeldete Lücken schließen: 26.06.7 am 28.08.2026 und 26.06.8 am 22.09.2026. Bei 26.06.7 hielt Blockstream den Quelltext zwei Wochen zurück (veröffentlicht am 11.09.2026), bei 26.06.8 einige Tests, damit Angreifer die Lücken nicht vor dem Update der Knoten nachbauen können. Welche Lücken es sind, nennt Blockstream nicht. Zwischen dem 28.08. und dem 01.09.2026 lieferten die Docker-Abbilder mit den Kennungen v26.06.7, latest, v26.06.7-vls und latest-vls eine Fassung ohne die Korrekturen aus.
- Betroffen
- Betreiber eines Core-Lightning-Knotens vor 26.06.7 bzw. 26.06.8; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr. Dazu, wer zwischen dem 28.08. und dem 01.09.2026 ein Docker-Abbild mit der Kennung v26.06.7, latest, v26.06.7-vls oder latest-vls bezogen hat; wer auf v26.06.6 oder älter festgelegt war, ist nach den Versionshinweisen nicht betroffen. Eine Ausnutzung nennt Blockstream nicht.
- Wann
- 26.06.7 am 28.08.2026, 26.06.8 am 22.09.2026
- Reaktion des Anbieters
- Signierte Versionen 26.06.7 (Quelltext am 11.09.2026 nachgereicht) und 26.06.8; die fehlerhaften Docker-Abbilder wurden ersetzt.
- Stand der Sache
- Mit Core Lightning 26.06.8 behoben (Stand 01.10.2026).
Quelle: Blockstream, Core Lightning 26.06.7 (28.08.2026) · Core Lightning v26.06.7, Versionshinweise (28.08.2026, ergänzt 11.09.2026) · Core Lightning v26.06.8, Versionshinweise (22.09.2026) | Stand: 01.10.2026
Bei uns: Operation Node Pilot Direktlink kopieren
-
27.08.2026
Ledger
Fehler im Software-Baukasten der Apps (SDK): Anzeige und Signatur konnten auseinanderlaufen teilweise geschlossenbelegtWas du jetzt tun solltest Apps über Ledger Wallet (früher Ledger Live) aktualisieren und die App-Version auf dem Gerät prüfen; ein Firmware-Update allein reicht nicht.
Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- In Ledger-Apps konnte der Rechner während der Prüfung auf dem Display einen weiteren Befehl einschieben. Das Display zeigte dann andere Werte, als signiert wurden.
- Betroffen
- Ledger-Apps, die ab August 2025 gegen das Ledger Secure SDK bis Version 26.6.0 gebaut wurden und nicht jeden asynchronen Einstieg selbst prüfen; die Firmware ist nicht betroffen. Ob die Bitcoin-App betroffen war, sagt das Bulletin nicht. Ausnutzen ließ es sich nur mit Kontrolle über die Verbindung zum Gerät (bösartige Wallet-App, Webseite mit Gerätezugriff, Schadsoftware auf dem Rechner). Ledger nennt keine Hinweise auf Ausnutzung.
- Wann
- ab August 2025
- Reaktion des Anbieters
- Ledgers eigene Apps einzeln gehärtet, als erste Ethereum 1.22.2 am 13.08.2026; Secure SDK v26.6.1 am 21.08.2026; Apps neu gebaut und veröffentlicht. Apps anderer Entwickler müssen diese selbst prüfen und neu bauen.
- Stand der Sache
- für Ledgers eigene Apps korrigiert; Apps anderer Entwickler hängen an deren Update
Quelle: Ledger Donjon, Security Bulletin 023 | Stand: 01.10.2026
Bei uns: Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren
-
25.08.2026
Core Lightning vor 25.09 Ping-Nachrichten
Flut von Ping-Nachrichten ließ den Speicher volllaufen Lücke geschlossenberichtetNode-BetreiberWas du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Die Lücke selbst ist ab 25.09 behoben; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.
- Was
- Core Lightning vor 25.09 beantwortete Ping-Nachrichten, ohne darauf zu warten, dass die Gegenseite die Antworten abholt. Ein Angreifer konnte nach dem verschlüsselten Verbindungsaufbau, ohne Kanal, fortlaufend Pings mit der größten erlaubten Antwortlänge senden und die Antworten nie lesen. Die ausgehenden Antworten stauten sich, bis der Arbeitsspeicher voll war und das System den Knoten beendete. Dasselbe galt laut Finder für Antworten auf Kanalabfragen; die Korrektur deckt alle lokal beantworteten Nachrichten ab. Gefunden hat die Lücke Erick Cestari, der sie als kritisch einstuft; einen Weg zum Verlust von Guthaben beschreibt er nicht.
- Betroffen
- Betreiber eines erreichbaren Core-Lightning-Knotens vor 25.09. Eine Ausnutzung nennt niemand.
- Wann
- behoben in Core Lightning 25.09 (02.09.2025), offengelegt am 25.08.2026
- Reaktion des Anbieters
- Meldung an Rusty Russell am 25.08.2025, Korrektur #8525 am 02.09.2025 als letzte Änderung in 25.09 eingespielt: Das Verbindungsprogramm liest die nächste Nachricht erst, wenn die eigene Ausgangswarteschlange abgearbeitet ist. Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026); das CHANGELOG nennt die Korrektur nicht als Sicherheitsfix.
- Stand der Sache
- Mit Core Lightning 25.09 behoben (Stand 01.10.2026).
Quelle: Core Lightning #8525 (eingespielt 02.09.2025) · Core Lightning v25.09 (02.09.2025) | Bericht: Erick Cestari (Blog), crashing a lightning node with a flood of pings (25.08.2026) · Erick Cestari (Delving Bitcoin), Disclosure: Crashing CLN with a flood of pings (27.08.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #421 (04.09.2026) | Stand: 01.10.2026
-
22.08.2026
Bisq 2 Sicherheitsupdates 2.1.12 und 2.1.13
Lücken aus einem Audit behoben, Update zum Weiterhandeln nötig Lücke geschlossenbelegtWas du jetzt tun solltest Bisq 2 auf Version 2.1.13 oder neuer aktualisieren; nach Bisq ist das Update nötig, um weiter handeln zu können. Wer einen Mac mit Intel-Prozessor nutzt, lädt die passende Fassung von Hand herunter, weil das Update in der App dort die falsche liefern kann.
- Was
- Bisq 2 hat mit Version 2.1.12 Lücken behoben, die eine Sicherheitsprüfung (Audit) gefunden hatte. Sie betrafen die Reputation von Handelspartnern, die Registrierung von Rollen mit hinterlegter Sicherheit und die Verbindung zu Bisq 1. Version 2.1.13 bringt eine neue Tor-Fassung mit deren Sicherheitskorrekturen. Es sind Lücken aus einem Audit; eine Ausnutzung nennt Bisq nicht. Bisq nennt die Härtung von Bisq 2 als Teil seiner Sicherheitsarbeit seit dem Vorfall bei Bisq 1 vom 01.05.2026, von dem Bisq 2 selbst nicht betroffen war; die Versionshinweise zu 2.1.12 sprechen nur von einem „recent security audit“.
- Betroffen
- Nutzerinnen und Nutzer von Bisq 2 und Bisq Easy vor Version 2.1.12 (Audit-Lücken) bzw. vor 2.1.13 (Tor-Korrekturen). Welche Folgen die einzelnen Lücken hätten haben können, beschreibt Bisq nicht.
- Wann
- Version 2.1.12 am 22.08.2026, Version 2.1.13 am 15.09.2026
- Reaktion des Anbieters
- Sicherheitsupdate 2.1.12 am 22.08.2026 mit Pflicht zum Update für den Handel, Tor-Update 2.1.13 am 15.09.2026.
- Stand der Sache
- Mit Bisq 2 Version 2.1.12 bzw. 2.1.13 behoben.
Quelle: Bisq 2 v2.1.12, Versionshinweise (22.08.2026) · Bisq 2 v2.1.13, Versionshinweise (15.09.2026) · Bisq, Where Bisq Stands After the May 1, 2026 Security Incident (16.06.2026) | Stand: 01.10.2026
-
21.08.2026
Pocket Bitcoin
Support-Datenbank kopiert, teils mit Bank- und Ausweisdaten Lücke geschlossenbelegtWas du jetzt tun solltest Besonders auf gefälschte Briefe achten, die sich auf eine echte frühere Transaktion berufen; im Zweifel die Organisation selbst über offizielle Wege kontaktieren. Pocket fragt nie nach der Seed Phrase und nie per Brief oder Telefon nach Überweisungen.
- Was
- Angriff über etwa eine Woche; eine interne Datenbank mit E-Mail-Adressen und Support-Verläufen wurde kopiert. Am 31.08.2026 ergänzte Pocket zwei weitere Gruppen.
- Betroffen
- E-Mail-Adressen und Support-Verläufe samt Anhängen, auch Telegram-Namen und WhatsApp-Nummern; dazu 291 Kundinnen und Kunden mit Korrespondenz an Partnerbanken (je nach Fall Name, Anschrift, Bitcoin-Adresse, Ausweiskopie, Herkunftsnachweise, Beträge) und 5.120 mit Überweisungslisten der Partnerbanken (Name, Anschrift, Betrag, Datum, teils IBAN).
- Wann
- bis 16.08.2026
- Reaktion des Anbieters
- Zugang des Angreifers am 16.08.2026 gesperrt; die 291 am 31.08.2026 persönlich angeschrieben, die 5.120 sollen eine persönliche E-Mail erhalten; Datenschutzbeauftragter der Schweiz, Datenschutzstelle Liechtenstein und Polizei eingeschaltet; Aktualisierung am 03.09.2026.
- Stand der Sache
- Schwachstelle geschlossen, Untersuchung abgeschlossen laut Anbieter
Quelle: Pocket Bitcoin, Security Incident (21.08.2026) · Pocket Bitcoin, Security Incident Update (31.08.2026, aktualisiert 03.09.2026) | Stand: 01.10.2026
Bei uns: Pocket Bitcoin im Test: Mein Protokoll für direkte Souveränität., Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Signal #09: Die Frist Direktlink kopieren
-
17.08.2026
BitBox02 Firmware-Update „Dixence“
Schwere Firmware-Lücken intern gefunden und behoben Lücke geschlossenbelegtWas du jetzt tun solltest Die Firmware über die BitBoxApp auf den neuesten Stand bringen; die App nur von bitbox.swiss oder über den Update-Hinweis in der installierten App laden. Mit Phishing-Mails rechnen, die diese Mitteilung ausnutzen: BitBox fragt nie nach den Wiederherstellungswörtern.
BitBox ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- BitBox hat bei eigenen Prüfungen schwere Lücken in der Firmware gefunden: einen Speicherfehler in der Multi-Edition, über den ein manipulierter Rechner auf einem noch nicht eingerichteten Gerät eigenen Code ausführen und damit auch eine manipulierte Firmware aufspielen konnte, und einen Fehler bei Silent Payments, über den Guthaben an eine unbeabsichtigte Adresse gebunden werden konnte, ohne direkten Diebstahl, aber mit der Möglichkeit einer Erpressung. Eine schon früher behobene Bootloader-Lücke stuft BitBox nachträglich als schwer ein.
- Betroffen
- BitBox02 mit älterer Firmware (Bootloader-Lücke, schon früher behoben, nur nach erfolgreichem Phishing: Der Nutzer müsste über eine gefälschte App eine manipulierte Firmware aufspielen und sein Gerät entsperren; die Nova nicht); Multi-Edition von BitBox02 und Nova bis 9.26.4, wenn noch keine Wallet eingerichtet ist und das Gerät an einem manipulierten Rechner hängt (die Bitcoin-only-Edition nicht); BitBox02 und Nova von 9.21.0 bis 9.26.4 bei Zahlungen an eine Silent-Payment-Adresse über einen manipulierten Rechner. Ab Firmware 9.26.5 ist kein Gerät betroffen. Ausgenutzte Fälle sind BitBox nicht bekannt; die Seed ist nicht betroffen.
- Wann
- mitgeteilt am 17.08.2026
- Reaktion des Anbieters
- Firmware 9.26.5 (Update „Dixence“); eine technische Beschreibung hat BitBox für später angekündigt.
- Stand der Sache
- Mit Firmware 9.26.5 behoben.
Quelle: BitBox, BitBox 08.2026 Dixence update (17.08.2026) | Stand: 01.10.2026
Bei uns: BitBox02 im Test: Das Protokoll für absolute Sicherheit., Multi-Sig für Fortgeschrittene, BitBox02 UTXO-Management, Multisig 2-von-3 einrichten, Silent Payments (BIP-352), Hardware Wallet Finder Direktlink kopieren
-
13.08.2026
Trezor Versanddienstleister ShipMonk
Kundendaten beim Versanddienstleister offengelegt offenbelegtWas du jetzt tun solltest Die Wiederherstellungswörter nie auf einer Website eingeben oder weitergeben. Mit Phishing per E-Mail, Telefon und Brief rechnen und Nachrichten mit den offiziellen Kanälen von Trezor abgleichen; Trezor nennt ausdrücklich auch ein Risiko für die körperliche Sicherheit, weil Lieferanschriften offenliegen.
Trezor ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Datenleck bei ShipMonk, einem Versanddienstleister von Trezor. Am 02.09.2026 erfuhr Trezor, und am 04.09.2026 ergänzte es seinen Beitrag, dass auch Bestelldaten aus einer früheren Zusammenarbeit (11/2019 bis 08/2021) betroffen sind, deren Löschung ShipMonk schriftlich bestätigt hatte.
- Betroffen
- Erstmeldung vom 13.08.2026: 13.689 Kundinnen und Kunden aus Bestellungen vom 10.05. bis 08.08.2026 in sieben Ländern (USA, Großbritannien, Schweden, Kolumbien, Brasilien, Italien, Portugal; keines im deutschsprachigen Raum), davon 11.742 mit Name, E-Mail, Telefon und Lieferanschrift und 1.947 mit Name, Stadt und E-Mail, dabei auch ältere Bestellungen. Mit der Ergänzung vom 04.09.2026 kamen rund 67.000 US-Kunden aus 2019 bis 2021 dazu (Name, E-Mail, Telefon, Lieferanschrift und Bestellnummer); insgesamt nennt Trezor seither 80.689. Geräte und Systeme von Trezor nicht betroffen.
- Wann
- ShipMonk meldete den Zugriff am 10.08.2026 an Trezor
- Reaktion des Anbieters
- Alle Betroffenen per E-Mail informiert; wer keine E-Mail erhalten hat, ist nicht betroffen. ShipMonk hat die betroffenen Systeme gesichert.
- Stand der Sache
- Einen Abschluss der Untersuchung hat Trezor nicht gemeldet (Stand 01.10.2026); die Erstmeldung nannte sie laufend.
Quelle: Trezor, Recent customer data exposed in shipping provider incident (13.08.2026, ergänzt 04.09.2026) | Stand: 01.10.2026
Bei uns: Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Multi-Sig für Fortgeschrittene, Multisig 2-von-3 einrichten, Trezor Passphrase Mastery, Hardware Wallet Finder, Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet, Signal #08: Der belagerte Mensch Direktlink kopieren
-
13.08.2026
LND vor 0.21.0 kooperative Kanalschließung
Kanal nach einer Bestätigung vergessen, Guthaben bei Reorg angreifbar Lücke geschlossenberichtetNode-BetreiberWas du jetzt tun solltest LND auf 0.21.0 oder neuer aktualisieren (am 01.10.2026: 0.21.4); ein Update innerhalb der Reihe 0.20 genügt nicht.
- Was
- LND vor 0.21.0 vergaß einen gemeinsam (kooperativ) geschlossenen Kanal schon nach der ersten Bestätigung der Schließung. Wurde dieser Block durch eine Reorganisation der Kette ersetzt, konnte die Gegenseite einen alten, widerrufenen Kanalstand veröffentlichen, und LND hätte nicht mit der Strafbuchung reagiert; im schlimmsten Fall ging das ganze Kanalguthaben verloren. Gefunden hat die Lücke Bastien Teinturier (Eclair); nach seinem Wissen wurde niemand geschädigt.
- Betroffen
- Betreiber eines LND-Knotens vor 0.21.0, auch der gepflegten Reihe 0.20 bis einschließlich 0.20.5: Die Korrektur (lnd #10331) steht nach Versionshinweisen und Quelltext erst in 0.21.0. Der Angriff setzt eine Reorganisation um einen Block voraus.
- Wann
- behoben in LND 0.21.0 (05.06.2026), offengelegt am 13.08.2026
- Reaktion des Anbieters
- Korrektur in LND 0.21.0 (lnd #10331, eingespielt am 16.01.2026): Eine Kanalschließung gilt erst nach 3 bis 6 Bestätigungen als endgültig, je nach Kanalgröße. Einen eigenen Sicherheitshinweis von Lightning Labs gibt es nicht (Stand 01.10.2026).
- Stand der Sache
- Mit LND 0.21.0 behoben; die Reihe 0.20 trägt die Korrektur nicht (Stand 0.20.5, 01.10.2026).
Quelle: LND, Versionshinweise 0.21.0 · LND #10331, multi: update close logic to handle re-orgs (eingespielt 16.01.2026) · Lightning Labs, Announcing LND v0.21-beta (11.06.2026) | Bericht: Bastien Teinturier (Delving Bitcoin), Disclosure: LND doesn’t wait for enough confirmations when closing channels (13.08.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #419 (21.08.2026) | Stand: 01.10.2026
-
11.08.2026
LND vor 0.19.0 Hinweise vom 11.08.2026
Zehn Sicherheitshinweise zu LND, drei mit möglichem Guthabenverlust Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest LND auf 0.21.4 aktualisieren. Behoben ist alles ab 0.19.0, aber die Reihe 0.19 pflegt Lightning Labs seit dem 05.06.2026 nicht mehr, und die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht.
- Was
- Lightning Labs hat am 11.08.2026 zehn Sicherheitshinweise zu LND veröffentlicht. Alle Lücken waren da schon in früheren Versionen behoben (0.18.0 bis 0.19.0). Drei stuft Lightning Labs als hoch ein, weil ein Angreifer mit einem Kanal zum Knoten Guthaben stehlen oder vernichten konnte: Eine Gebührenänderung vor einem Betrugsversuch ließ dem Opfer von der Strafbuchung kaum etwas übrig (behoben in 0.18.3). Laufende Zahlungen ließen sich stehlen, wenn der Angreifer den Knoten im richtigen Moment gezielt zum Absturz brachte (behoben in 0.18.0; das ist nicht die spätere Variante, die erst 0.19.0 schließt). Ausgehende Zahlungen ab rund 50.000 sats wurden nach einer Zwangsschließung nicht eingezogen, wenn im internen Wallet zu wenig Guthaben lag (behoben in 0.19.0). Die übrigen sieben, als niedrig eingestuft, erlauben es, einen Knoten zum Absturz zu bringen oder seine Netzdaten zu stören, ohne Weg zum Guthabenverlust.
- Betroffen
- Betreiber eines LND-Knotens vor 0.19.0. Eine Ausnutzung nennt Lightning Labs nicht; zur Sweep-Lücke nennt es unbeabsichtigte Fälle im Betrieb (Einzug zu sehr hohen Gebühren, Zwangsschließungen eingehender Kanäle).
- Wann
- behoben in LND 0.18.0 bis 0.19.0, veröffentlicht am 11.08.2026
- Reaktion des Anbieters
- Korrekturen in LND 0.18.0, 0.18.3 und 0.19.0; zehn Sicherheitshinweise am 11.08.2026.
- Stand der Sache
- Mit LND 0.19.0 behoben.
Quelle: Lightning Labs, Security Advisories (10 Hinweise vom 11.08.2026) · Lightning Labs, LND Out-of-Memory via Brontide Write Allocations (21.09.2026) | Stand: 01.10.2026
-
07.08.2026
BTCPay Server mit LND
Zugangsdaten von LND-Knoten abgreifbar, Guthaben gestohlen Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Wer LND nutzt: sofort auf die aktuelle Version von BTCPay Server aktualisieren, mindestens 2.4.2 (seit 08.09.2026: 2.4.4 mit LND 0.21.3), und prüfen, dass auch LND aktualisiert ist; geht das nicht sofort, den Server vom Netz nehmen. Danach den Knoten auf fremde Zahlungen, unerwartete Kanalschließungen und unbekannte Peers prüfen und die Zugangsdateien auch für Zugänge außerhalb von BTCPay erneuern (eigener Proxy, Tor-Dienst, Portweiterleitung); die LND-Schnittstelle nicht von Hand wieder öffnen. Wer bestohlen wurde, meldet das an security@btcpayserver.org und bei der Polizei.
- Was
- Eine kritische Lücke in allen Versionen von BTCPay Server vor 2.4.2 erlaubte es einem Angreifer ohne Anmeldung, die Zugangsdateien (.macaroon) eines angeschlossenen LND-Knotens auszulesen. Damit lässt sich der Knoten steuern und Guthaben bewegen. BTCPay bestätigt, dass die Lücke ausgenutzt und Guthaben gestohlen wurden.
- Betroffen
- Betreiber von BTCPay Server vor 2.4.2, einschließlich der Vorabversionen von 2.4.2, die LND nutzen; gefährdet ist auch das On-Chain-Guthaben im LND-Knoten. Die On-Chain-Wallets von BTCPay selbst, andere Lightning-Implementierungen und Installationen ohne Lightning sind nach BTCPay nicht betroffen. Eine Schadenssumme nennt BTCPay nicht.
- Wann
- mitgeteilt am 07.08.2026
- Reaktion des Anbieters
- Version 2.4.2 mit LND 0.21.1, die die Zugangsdateien neu erzeugt; der öffentliche Zugang zur LND-Schnittstelle wurde in Docker-Installationen abgeschaltet. Am 10.08.2026 lobte das Umfeld des Projekts eine Prämie für die Rückholung aus, am 08.09.2026 folgte mit 2.4.4 ein weiteres Sicherheitsupdate, das LND auf 0.21.3 hebt.
- Stand der Sache
- Mit 2.4.2 behoben; laut BTCPay greifen Bots weiter Server an, auf denen der LND-Zugang von Hand wieder geöffnet wurde (Stand 08.09.2026).
Quelle: BTCPay Server, Security Advisory: Update BTCPay Server to 2.4.2 Immediately (07.08.2026) · BTCPay Server, Security Incident: Our Response and Next Steps (10.08.2026) · BTCPay Server 2.4.4: Security Update (08.09.2026) | Stand: 01.10.2026
-
31.07.2026
Ledger und Trezor Briefphishing in ihrem Namen
Gefälschte Briefe mit QR-Code fordern zur Eingabe der Wiederherstellungswörter auf offenberichtetWas du jetzt tun solltest Briefe mit QR-Code, die zu einem Wallet-Update auffordern, ignorieren und den Code nicht scannen. Die Wiederherstellungswörter nie auf einer Webseite, in einer App oder am Telefon eingeben, sondern nur am Gerät selbst beim Wiederherstellen. Wer sie eingegeben hat, überträgt sein Guthaben sofort auf ein neues Wallet mit neuen Wörtern.
Ledger und Trezor sind Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Betrüger verschicken Briefe im Namen von Hardware-Wallet-Herstellern, die zu einem angeblich dringenden Sicherheits-Update auffordern und einen QR-Code enthalten. Er führt auf eine nachgebaute Webseite, die die Wiederherstellungswörter abfragt; wer sie eingibt, übergibt die volle Kontrolle über sein Wallet. Ledger führt solche Briefe auf seiner Warnseite als Betrugsmasche. Berichte nennen Ledger-Briefe mit „Transaction Check“ und ab Ende April 2026 mit einem angeblichen „Quantum Resistance“-Update sowie Trezor-Briefe mit „Authentication Check“ (Februar 2026). Das Schweizer Bundesamt für Cybersicherheit (BACS) warnte am 31.07. und 18.08.2026 vor Briefen mit dem Quantum-Vorwand im Namen verschiedener Anbieter, ohne einen zu nennen. Woher die Täter die Anschriften haben, ist nicht belegt; Berichte bringen die Ledger-Briefe mit dem Datenleck von 2020 in Verbindung.
- Betroffen
- Besitzerinnen und Besitzer von Hardware-Wallets; die Meldungen an das BACS stammen aus der Schweiz. Geräte und Apps selbst sind nicht betroffen.
- Wann
- Ledger-Briefe seit mindestens Oktober 2025, mit dem Vorwand „Quantum Resistance“ ab Ende April 2026; Trezor-Briefe im Februar 2026 (alles nach Berichten); Warnungen des BACS am 31.07. und 18.08.2026
- Reaktion des Anbieters
- Ledger warnt auf seiner Seite „Laufende Phishing-Kampagnen“: Schreiben per Post mit Aufforderung, einen QR-Code zu scannen, sind Phishing; die 24 Wörter gibt man nirgends ein. Der andere Hersteller warnt in seinem Beitrag zum Datenleck bei ShipMonk ausdrücklich vor gefälschten Briefen.
- Stand der Sache
- Die Briefe sind weiter im Umlauf; keine Behörde und kein Anbieter meldet das Ende (Stand 05.10.2026).
Quelle: BACS, Kryptowallet-Phishing: Briefe mit QR-Code im Umlauf (31.07.2026) · BACS, Woche 33: Krypto-Wallet-Phishing per Post (18.08.2026) · Ledger, Laufende Phishing-Kampagnen (Postsendungen mit QR-Code) · Trezor, Customer data exposed in shipping provider incident (Hinweis auf Briefe) | Bericht: Flare, Scammers Are Targeting Crypto Users Through the Mail (20.02.2026) · Cryptonews, Crypto hackers target Trezor and Ledger users in theft campaign (15.02.2026) · Cryptonews, Ledger-Briefe mit „Quantum Resistance Security Update“ (07.05.2026) | Stand: 05.10.2026
Bei uns: Ledger Flex im Test, Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet Direktlink kopieren
-
30.07.2026
Coldcard
Schwache Seed-Erzeugung in der Firmware; Guthaben gestohlen teilweise geschlossenbelegtWas du jetzt tun solltest Firmware aktualisieren, bevor ein neuer Seed erzeugt wird; liegt Guthaben auf einem betroffenen Seed, nach der Anleitung von Coinkite auf einen neuen Seed umziehen. Eine starke Passphrase mindert das Risiko, ersetzt den Umzug aber nicht.
- Was
- Ein Fehler in der Firmware schwächte die Zufallszahlen bei der Seed-Erzeugung. Angreifer haben schwache Seeds offline nachgerechnet und Guthaben gestohlen; die Geräte selbst wurden nicht übernommen.
- Betroffen
- Seeds, die auf Mk2/Mk3 mit Firmware 4.0.1 bis 4.1.9 erzeugt wurden, sowie auf Mk4/Mk5 vor 5.6.0 (Edge vor 6.6.0X) und Q vor 1.5.0Q (Edge vor 6.6.0QX); auf Mk4, Mk5 und Q mit rund 72 statt 128 Bit Zufall. Ausnahme nach Coinkite: Seeds mit mindestens 50 unabhängigen, privaten Würfelwürfen. Block Engineering nennt als erste betroffene Mk2/Mk3-Fassung 4.0.0. TAPSIGNER, OPENDIME und SATSCARD sind nicht betroffen.
- Wann
- Firmware ab 2021
- Reaktion des Anbieters
- Korrigierte Firmware für alle Modelle (Mk2/Mk3 ab 4.2.0); Migrationsanleitung; ein Firmware-Update repariert einen bestehenden Seed nicht. Seit dem 04.09.2026 empfiehlt Coinkite für Mk4/Mk5 die Fassung 5.6.2 und für Q 1.5.2Q.
- Stand der Sache
- korrigierte Firmware verfügbar; bestehende Seeds bleiben schwach; ausführliche technische Nachbetrachtung nach Coinkite noch in Vorbereitung
Quelle: Coinkite, Coldcard Security Advisory (30.07.2026, Stand 14.08.2026) · Block Engineering, Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware (30.07.2026) · Coinkite, COLDCARD Security Status (geprüfte Fassungen 04.09.2026, Seite geändert 06.09.2026) | Stand: 01.10.2026
Bei uns: Die Entropie-Illusion: Der Fall Coldcard und die Physik des Vendor-Risikos, Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Signal #08: Der belagerte Mensch Direktlink kopieren
-
19.07.2026
Core Lightning vor 26.06 Gossip-Nachrichten
Flut von Netzwerknachrichten ließ den Speicher volllaufen Lücke geschlossenberichtetNode-BetreiberWas du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Wer 26.04.x fährt, ist bei der zweiten Lücke noch ungeschützt; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.
- Was
- Ein fremder Knoten konnte einen Core-Lightning-Knoten mit einer großen Zahl von channel_update-Nachrichten überschwemmen, ohne einen Kanal zu ihm zu haben. In der ersten Lücke wuchs dabei eine interne Warteschlange zwischen zwei Teilprogrammen ohne Grenze, in der zweiten eine Tabelle für unbekannte Kanalkennungen. In beiden Fällen lief der Arbeitsspeicher voll, bis der Knoten oder das ganze System stehenblieb. Gefunden hat beide Lücken Chandra Pratap mit automatischen Tests; einen Weg zum Verlust von Guthaben beschreibt er nicht.
- Betroffen
- Betreiber eines öffentlich erreichbaren Core-Lightning-Knotens vor der jeweiligen Korrektur: Die Warteschlange ist ab 25.09 begrenzt, die Kanaltabelle erst ab 26.06 (Finder: 26.06rc2); auch 26.04.1 und 26.04.2 sind bei der zweiten Lücke nicht geschützt. Eine Ausnutzung nennt niemand.
- Wann
- erste Lücke behoben in 25.09, zweite behoben in 26.06 (02.06.2026), offengelegt am 19.07.2026
- Reaktion des Anbieters
- Rusty Russell bestätigte beide Meldungen. Die Warteschlange verwirft seither Nachrichten ab 500.000 Einträgen (#8376, Commit „connectd: drop excess gossipd messages“ von Rusty Russell). Für die zweite Lücke nennt der Finder #8903 als Korrektur; eine feste Obergrenze von 10.000 unbekannten Kanalkennungen trägt der Quelltext erst ab 26.06. Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026).
- Stand der Sache
- Behoben: die Warteschlange ab 25.09, die Kanaltabelle ab 26.06 (Stand 01.10.2026).
Quelle: Core Lightning #8376 (eingespielt 18.08.2025) · Core Lightning #8903, Gossmap compaction (eingespielt 16.02.2026) · Core Lightning v26.06, gossipd/seeker.c (Obergrenze unbekannter Kanalkennungen) | Bericht: Chandra Pratap (Delving Bitcoin), Vulnerability Disclosure: Twin Memory Exhaustion DoS Vulnerabilities in Core Lightning (19.07.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #416 (31.07.2026) | Stand: 01.10.2026
-
18.06.2026
LND vor 0.20.1 Gossip-Nachrichten
Präparierte Netzwerknachricht brachte Knoten zum Absturz Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.20.1; die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht).
- Was
- In LND vor 0.20.1 konnte jeder Teilnehmer des Lightning-Netzes einen Knoten mit einer einzigen präparierten Nachricht (channel_update oder node_announcement mit dem Zeitstempel 0) zum Absturz bringen, auch ohne Kanal zum Opfer. Der Knoten startet danach normal neu, kann aber erneut angegriffen werden. Einen Weg zum Verlust von Guthaben gibt es nach Lightning Labs nicht.
- Betroffen
- Betreiber eines LND-Knotens vor 0.20.1. Lightning Labs stuft die Lücke als niedrig ein (T3); eine Ausnutzung nennt Lightning Labs nicht.
- Wann
- behoben in LND 0.20.1 (12.02.2026), offengelegt am 18.06.2026
- Reaktion des Anbieters
- Korrektur in LND 0.20.1 (lnd #10469), Sicherheitshinweis von Lightning Labs am 18.06.2026.
- Stand der Sache
- Mit LND 0.20.1 behoben.
Quelle: Lightning Labs, LND Gossip Nil-Map Panic on Zero-Timestamp Messages (18.06.2026) | Stand: 01.10.2026
-
06.06.2026
Bitcoin Core 31.0 Option -privatebroadcast
Neue Datenschutz-Option konnte die IP-Adresse des Senders preisgeben Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Wer -privatebroadcast nutzt, aktualisiert auf Bitcoin Core 31.1 oder neuer.
- Was
- Die mit Bitcoin Core 31.0 eingeführte Option -privatebroadcast soll Transaktionen über Tor versenden, ohne die eigene IP-Adresse zu zeigen. Scheiterte dabei der verschlüsselte Verbindungsaufbau (BIP324) zu einem IPv4- oder IPv6-Knoten, baute Bitcoin Core die Verbindung im alten Verfahren direkt statt über Tor neu auf und zeigte dem Empfänger die IP-Adresse des Senders. Nach Bitcoin Core löst das am ehesten ein böswilliger Knoten gezielt aus.
- Betroffen
- Nur Knoten mit Bitcoin Core 31.0, auf denen -privatebroadcast gesetzt ist und Transaktionen per sendrawtransaction versendet werden; die Wallet-Befehle nutzen die Option nicht. Dazu müssen direkte IPv4- oder IPv6-Verbindungen möglich und BIP324 eingeschaltet sein. Verbindungen zu Onion- und I2P-Knoten waren nicht betroffen.
- Wann
- mitgeteilt am 06.06.2026
- Reaktion des Anbieters
- Mitteilung mit drei Übergangslösungen am 06.06.2026; Korrektur in Bitcoin Core 31.1 vom 08.07.2026.
- Stand der Sache
- Mit Bitcoin Core 31.1 behoben.
Quelle: Bitcoin Core, Private Broadcast May Reveal Sender IP Address in Bitcoin Core 31.0 (06.06.2026) · Bitcoin Core 31.1, Versionshinweise (08.07.2026) | Stand: 01.10.2026
-
16.05.2026
Core Lightning vor 25.09 Kanaleröffnung
Präparierte Nachricht beim Kanalaufbau brachte Knoten zum Absturz Lücke geschlossenberichtetNode-BetreiberWas du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Die Lücke selbst ist ab 25.09 behoben; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.
- Was
- In älteren Fassungen von Core Lightning konnte jeder fremde Knoten einen Kanal zu einem Knoten eröffnen und dabei eine Kennung der Finanzierungstransaktion senden, die nur aus Nullen besteht. Eine interne Prüfung schlug dann fehl, der Signierdienst des Knotens brach ab, und der ganze Knoten fuhr herunter. Das ging bei jedem Knoten, der eingehende Kanäle annimmt, und ließ sich beliebig wiederholen. Gefunden hat die Lücke Chandra Pratap mit automatischen Tests (Fuzzing); einen Weg zum Verlust von Guthaben beschreibt er nicht.
- Betroffen
- Betreiber eines Core-Lightning-Knotens, der eingehende Kanäle annimmt, mit einer Fassung vor 25.09. Der Finder und Bitcoin Optech nennen 26.04 als behobene Version; im Quelltext fehlt die Prüfung schon ab 25.09 (Korrektur #8436, eingespielt am 07.08.2025). Eine Ausnutzung nennt niemand.
- Wann
- behoben in Core Lightning 25.09 (02.09.2025), offengelegt am 16.05.2026
- Reaktion des Anbieters
- Rusty Russell bestätigte die Meldung am 04.08.2025; die Korrektur entstand als Nebenwirkung einer anderen Fehlerbehebung (#8436, Absturz bei watchtime-blocks 0). Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026); das CHANGELOG führt #8436 nur als Absturzkorrektur bei einer Einstellung.
- Stand der Sache
- Behoben mit Core Lightning 25.09 (Stand 01.10.2026).
Quelle: Core Lightning #8436, Fix configuration watchtime-blocks set to 0 (eingespielt 07.08.2025) · Core Lightning, CHANGELOG, Abschnitt 25.09 · Core Lightning v26.06.8 (22.09.2026) | Bericht: Chandra Pratap (Delving Bitcoin), Vulnerability Disclosure: Assertion DoS in Core Lightning (16.05.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #407 (29.05.2026) | Stand: 01.10.2026
-
05.05.2026
umbrelOS vor 1.7.3 Linux-Kernel
Lücken im Linux-Kernel, Sicherheitsupdates 1.7.2 und 1.7.3 Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest umbrelOS auf die aktuelle Version aktualisieren, mindestens 1.7.3 (am 01.10.2026 ist 2.0.0 aktuell).
- Was
- Umbrel hat mit umbrelOS 1.7.2 und 1.7.3 drei Lücken im Linux-Kernel geschlossen, auf dem das System läuft: CopyFail (CVE-2026-31431) und DirtyFrag (CVE-2026-43284, CVE-2026-43500). Umbrel nennt beide Updates „important security update“. Nach der US-Schwachstellendatenbank NVD sind es lokal ausnutzbare Lücken: Ein Programm, das schon mit einfachen Rechten auf dem Gerät läuft, kann damit weitergehende Kontrolle erlangen (Bewertung 7,8 von 10; eine Stelle setzt eine der DirtyFrag-Lücken mit 8,8 an). CopyFail führt die US-Behörde CISA seit dem 01.05.2026 als aktiv ausgenutzt.
- Betroffen
- Geräte mit umbrelOS vor 1.7.2 (CopyFail) bzw. vor 1.7.3 (DirtyFrag), also Umbrel Home und selbst installierte Umbrel-Knoten auf Raspberry Pi oder PC. Was ein Angreifer konkret auf einem Umbrel-Knoten tun könnte, beschreibt Umbrel nicht; eine Ausnutzung auf Umbrel-Geräten nennt Umbrel nicht.
- Wann
- umbrelOS 1.7.2 am 05.05.2026, 1.7.3 am 12.05.2026
- Reaktion des Anbieters
- Sicherheitsupdates umbrelOS 1.7.2 (05.05.2026) und 1.7.3 (12.05.2026); seither erschienen 1.7.4 (10.07.2026) und 2.0.0 (22.09.2026).
- Stand der Sache
- Mit umbrelOS 1.7.3 behoben.
Quelle: Umbrel, umbrelOS 1.7.2, Versionshinweise (05.05.2026) · Umbrel, umbrelOS 1.7.3, Versionshinweise (12.05.2026) · NVD, CVE-2026-31431 · NVD, CVE-2026-43284 · NVD, CVE-2026-43500 | Stand: 01.10.2026
Bei uns: Souverän akkumulieren, Deine eigene Node, Bitcoin versenden & empfangen, Operation Node Pilot Direktlink kopieren
-
05.05.2026
Bitcoin Core vor 29.0 Absturz bei der Skriptprüfung
Schwere Lücke: präparierter Block konnte Knoten zum Absturz bringen Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Den Knoten auf die neueste Unterversion einer gepflegten Reihe bringen (am 01.10.2026: 29.4, 30.3 oder 31.1); Versionen vor 29.0 erhalten keine Korrekturen mehr.
- Was
- In Bitcoin Core nach 0.14.0 bis vor 29.0 konnte beim Prüfen eines eigens präparierten, ungültigen Blocks ein Hintergrund-Thread auf bereits freigegebenen Speicher zugreifen. Ein Angreifer, der einen solchen Block mit gültigem Arbeitsnachweis an der Kettenspitze erzeugt, hätte Knoten damit zum Absturz bringen können; nach Bitcoin Core ist wegen der Art des Fehlers auch Codeausführung denkbar, wegen der Einschränkungen an den Blockdaten aber unwahrscheinlich. Bitcoin Core stuft die Lücke als schwer ein.
- Betroffen
- Betreiber eines Bitcoin-Core-Knotens vor Version 29.0. Der Angriff verlangt einen Block mit gültigem Arbeitsnachweis, ist also teuer; ausgenutzte Fälle nennt Bitcoin Core nicht. Die letzte betroffene Reihe, 28.x, wird seit dem 19.04.2026 nicht mehr gepflegt.
- Wann
- gemeldet am 02.11.2024, behoben in 29.0 (14.04.2025), offengelegt am 05.05.2026
- Reaktion des Anbieters
- Verdeckte Korrektur in PR #31112 (Dezember 2024), ausgeliefert mit 29.0 am 14.04.2025; Offenlegung nach dem Auslaufen von 28.x am 05.05.2026.
- Stand der Sache
- Mit Bitcoin Core 29.0 behoben.
Quelle: Bitcoin Core, CVE-2024-52911: Script Interpreter Remote Crash (05.05.2026) | Stand: 01.10.2026
-
01.05.2026
Bisq 1 Handelsprotokoll
Lücke im Handelsprotokoll ausgenutzt, 11,6 BTC bei zehn Nutzern verloren Lücke geschlossenbelegtWas du jetzt tun solltest Bisq 1 auf die aktuelle Version bringen (am 01.10.2026: 1.10.9); nach Bisq ist jedes Sicherheitsupdate seit 1.10.4 nötig, um weiter handeln zu können. Die Bisq-Wallet nicht als Langzeitspeicher für größere Beträge nutzen, wie Bisq seither selbst rät.
- Was
- Am 01.05.2026 nutzte ein Angreifer mit einem veränderten Client fehlende Prüfungen im Handelsprotokoll von Bisq 1 aus: Die Netzwerkgebühr (Miner-Gebühr), die der Annehmende eines Angebots festlegt, wurde nicht auf negative Werte geprüft, sodass der Anbietende einen falschen Betrag für die gemeinsame Multisig-Ausgabe berechnete. Getroffen wurden offene Angebote für Handel mit anderen Kryptowährungen.
- Betroffen
- Zehn Nutzerinnen und Nutzer mit zusammen 11,59104 BTC Verlust, den Großteil trugen drei. Nach Bisq nicht betroffen: Handel gegen Fiatgeld, Bisq 2 und Bisq Easy, Guthaben, die nur in der Bisq-Wallet lagen, und die DAO.
- Wann
- 01.05.2026
- Reaktion des Anbieters
- Handel sofort über eine erzwungene Mindestversion gestoppt, danach breite Sicherheitsprüfung und Härtung mit Bisq 1.10.0: Höchstbetrag je Handel 0,125 BTC (mit 1.10.1 auf 0,25 BTC angehoben), Preisabweichung höchstens 25 %, XMR-Autobestätigung abgeschaltet. Die Betroffenen sind nach Bisq am 05.06.2026 erstattet, überwiegend aus Mitteln freiwilliger Geldgeber („Refund Angels“), zum Teil über das reguläre Verfahren; ein Betroffener hatte bis zum 16.06.2026 noch keinen Antrag gestellt.
- Stand der Sache
- Die Lücke ist mit Bisq 1.10.0 geschlossen und die Betroffenen sind bis auf einen, der noch keinen Antrag gestellt hatte, erstattet (Bisq, 16.06.2026). Am 04.07.2026 stoppte Bisq den Handel vorsorglich erneut; seit 1.10.3 (06.07.2026) folgt eine Reihe von Sicherheitsupdates bis 1.10.9 (01.10.2026), von denen nach Bisq jedes ab 1.10.4 nötig ist, um weiter zu handeln.
Quelle: Bisq-Forum, PSA: Trade protocol exploit discovered, investigations ongoing (01.05.2026) · Bisq, Security Incident Post-Mortem (16.05.2026) · Bisq, Where Bisq Stands After the May 1, 2026 Security Incident (16.06.2026) · Bisq v1.10.0, Versionshinweise (GitHub; erschienen 16.05.2026) · Bisq v1.10.9, Versionshinweise (01.10.2026) · Bisq-Forum, erneuter vorsorglicher Handelsstopp (04.07.2026) | Stand: 01.10.2026
Bei uns: Der P2P-Befreiungsschlag, Signal #05: Die Fluchtgeschwindigkeit der Physik Direktlink kopieren
-
28.04.2026
Electrum Plugin-Freigabe
Schadprogramm auf dem Rechner konnte Code in Electrum ausführen Lücke geschlossenbelegtWas du jetzt tun solltest Electrum auf Version 4.7.2 oder neuer aktualisieren.
- Was
- Electrum 4.6.0 bis 4.7.1 prüfte im ersten Ladeschritt externer Plugins nur, ob ein Plugin in der Konfiguration als aktiviert eingetragen ist, nicht seine Signatur. Ein Schadprogramm, das schon auf dem Rechner läuft und in das Electrum-Datenverzeichnis schreiben kann, konnte so eigenen Code im Electrum-Prozess ausführen lassen.
- Betroffen
- Electrum 4.6.0 bis 4.7.1. Voraussetzung ist ein bereits befallener Rechner; Electrum stuft die Lücke als mittelschwer ein. Ausgenutzte Fälle nennt Electrum nicht.
- Wann
- gemeldet am 26.03.2026, behoben am 02.04.2026
- Reaktion des Anbieters
- Korrektur in Electrum 4.7.2 vom 02.04.2026, öffentlich gemacht am 28.04.2026; der Finder erhielt eine Prämie von 1.000 Euro in Bitcoin.
- Stand der Sache
- Mit Electrum 4.7.2 behoben.
Quelle: Electrum, External Plugin authorization bypass: local code execution (28.04.2026) | Stand: 01.10.2026
-
15.01.2026
Sparkasse missbrauchter Name
Betrugsmasche „Sparkasse Invest“ lockt mit einem angeblichen Bitcoin-Projekt offenberichtetWas du jetzt tun solltest Angebote mit garantierten oder hohen Renditen unter dem Namen der Sparkasse ignorieren und nicht auf Anrufe von angeblichen Anlageberatern eingehen. Wer bereits Geld überwiesen oder Zugangsdaten eingegeben hat, wendet sich sofort an seine Sparkasse. Echte Angebote der Sparkasse nur in der eigenen Banking-App prüfen.
- Was
- Kriminelle nutzen den Namen der Sparkasse für ein angebliches „Bitcoin-Projekt: Sparkasse Invest“. Gefälschte Nachrichtenseiten versprechen hohe Gewinne bei kleinem Einsatz und leiten zu einem Kontaktformular. Danach rufen angebliche Anlageberater an und drängen zur Überweisung auf eine gefälschte Handelsplattform. Das eingezahlte Geld ist verloren, Auszahlungen sind nicht möglich. Das Computer-Notfallteam der Sparkassen-Finanzgruppe hat nach Medienberichten am 15.01.2026 davor gewarnt.
- Betroffen
- Jeder, der auf das Angebot reagiert, in Deutschland. Ein Bitcoin-Projekt mit Renditeversprechen bietet die Sparkasse nicht an; den Kryptohandel, den die Sparkassen nach Branchenberichten ab Mitte Oktober 2026 einführen, gibt es nur in der eigenen Sparkassen-App, nicht über Anrufe oder fremde Plattformen.
- Wann
- Januar 2026
- Reaktion des Anbieters
- Die Sparkassen-Finanzgruppe warnt vor der Masche, rät zu Skepsis bei garantierten oder überhöhten Renditen und empfiehlt, sich bei Zahlung oder Eingabe von Zugangsdaten sofort an die Filiale zu wenden und den Zugang sperren zu lassen.
- Stand der Sache
- Keine Meldung über ein Ende der Masche (Stand 05.10.2026).
Quelle: Sparkassen-Finanzgruppe, Aktuelle Sicherheitswarnungen (Übersicht; die einzelne Warnung war dort nicht abrufbar) | Bericht: Born City, Sparkasse warnt vor gefährlicher Bitcoin-Betrugsmasche (19.01.2026) · Joyn/newstime, Sparkasse: neue Bitcoin-Phishing-Masche (22.01.2026) | Stand: 05.10.2026
-
05.01.2026
Ledger Shop-Dienstleister Global-e
Bestelldaten beim Shop-Dienstleister offengelegt offenbelegtWas du jetzt tun solltest Vorsicht bei Nachrichten per E-Mail, Telefon, SMS oder Messenger, die sich auf Online-Bestellungen beziehen; weder Ledger noch Global-e fragen per SMS oder Telefon nach Daten. Ledger verschickt keine Geräte oder Pakete von sich aus und fragt nie nach den Wiederherstellungswörtern.
Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Unbefugter Zugriff auf ein Cloud-System von Global-e, dem Dienstleister, über den Kundinnen und Kunden auf ledger.com in Landeswährung bestellen. Nach Ledger war Ledger nicht die einzige Marke, deren Kundendaten betroffen waren; das System enthielt Bestelldaten mehrerer Marken. Global-e ist für diese Daten selbst verantwortlich (data controller) und benachrichtigt deshalb die Betroffenen.
- Betroffen
- Wer auf ledger.com über Global-e bestellt hat: Name, Postanschrift, E-Mail-Adresse, Telefonnummer und Bestelldetails (Bestellnummer, Produkt, Preis). Nach Global-e keine Zahlungs- und Zugangsdaten; Wiederherstellungswörter liegen nicht bei Global-e. Eine Zahl nennt Ledger nicht.
- Wann
- Dezember 2025
- Reaktion des Anbieters
- Global-e schreibt Betroffene seit dem 05.01.2026 an; Ledger informiert in einem Supportartikel (zuletzt aktualisiert am 13.05.2026).
- Stand der Sache
- kein Abschluss gemeldet
Quelle: Ledger Support, Global-e Incident to Order Data – January 2026 (zuletzt aktualisiert 13.05.2026) · Global-E Online Ltd., Jahresbericht 20-F für 2025 (26.03.2026) | Stand: 01.10.2026
Bei uns: Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren
-
05.01.2026
Bitcoin Core 30.0 und 30.1 Wallet-Migration
Gescheiterte Wallet-Migration konnte Wallet-Dateien löschen Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Eine alte wallet.dat nur mit Bitcoin Core 30.2 oder neuer migrieren, nicht mit 30.0 oder 30.1.
- Was
- Ein Fehler in Bitcoin Core 30.0 und 30.1: Scheiterte die Migration einer alten Wallet-Datei, konnten in seltenen Fällen alle Dateien im Wallet-Verzeichnis gelöscht werden, mit möglichem Verlust von Guthaben.
- Betroffen
- Nur wer mit 30.0 oder 30.1 eine unbenannte Standard-Wallet (wallet.dat) über die Oberfläche oder per RPC migriert und bei dem Migration oder Laden scheitern. Eine solche Datei legt Bitcoin Core seit Version 0.21 nicht mehr an; als möglichen Auslöser nennt Bitcoin Core eine Wallet, die entladen war, während der Knoten mit Pruning alte Blöcke löschte. Alle übrigen Nutzer, auch mit bestehenden Wallets, waren nach Bitcoin Core nicht betroffen.
- Wann
- mitgeteilt am 05.01.2026
- Reaktion des Anbieters
- Die Installationsdateien von 30.0 und 30.1 wurden von bitcoincore.org entfernt; Version 30.2 mit der Korrektur erschien am 10.01.2026.
- Stand der Sache
- Mit Bitcoin Core 30.2 behoben.
Quelle: Bitcoin Core, Wallet Migration Failure May Delete Unrelated Wallet Files In Bitcoin Core 30.0 and 30.1 (05.01.2026) · Bitcoin Core 30.2, Versionshinweise (10.01.2026) | Stand: 01.10.2026
-
26.12.2025
Trust Wallet Browser-Erweiterung 2.68
Manipulierte Erweiterung las Wiederherstellungswörter aus, Wallets geleert teilweise geschlossenbelegtWas du jetzt tun solltest Erkennbar ist die Betroffenheit am Warnbanner in der Erweiterung oder an einer Push-Meldung in der App. Wer die Erweiterung 2.68 in diesem Zeitraum geöffnet und sich angemeldet hat: das Guthaben aus allen betroffenen Wallets auf eine neu angelegte Wallet bringen und eine Erstattung nur über das offizielle Formular von Trust Wallet beantragen (be-support.trustwallet.com). Die Erweiterung auf die aktuelle Version bringen. Trust Wallet fragt nie nach Wiederherstellungswörtern, privaten Schlüsseln oder Passwörtern; mit Betrügern rechnen, die sich als Erstattungsstelle ausgeben.
- Was
- Am 24.12.2025 erschien im Chrome Web Store eine manipulierte Version 2.68 der Browser-Erweiterung von Trust Wallet. Veröffentlicht wurde sie außerhalb des eigenen Freigabeprozesses, mit einem Zugangsschlüssel, der nach Trust Wallet beim Lieferkettenangriff „Sha1-Hulud“ im November 2025 abgeflossen war. Der eingeschleuste Code sammelte sensible Wallet-Daten und ermöglichte Transaktionen ohne Zustimmung; nach dem Sicherheitsunternehmen SlowMist (zitiert bei The Hacker News) schickte er die entschlüsselten Wiederherstellungswörter an einen Server des Angreifers.
- Betroffen
- Nur wer die Browser-Erweiterung in Version 2.68 zwischen dem 24. und dem 26.12.2025 geöffnet und sich angemeldet hat; die Mobil-App und andere Versionen nicht. Trust Wallet nennt 2.520 betroffene und geleerte Wallet-Adressen. Den 17 Adressen der Angreifer ordnet es rund 8,5 Mio. USD zu; diese Adressen haben auch Wallets außerhalb von Trust Wallet geleert. The Hacker News bezifferte den Schaden am 26.12.2025 auf rund 7 Mio. USD, davon rund 3 Mio. USD in Bitcoin.
- Wann
- 24. bis 26.12.2025
- Reaktion des Anbieters
- Trust Wallet veröffentlichte die saubere Version 2.67 neu als 2.69, rief zum Update auf, kündigte eine freiwillige Erstattung an und verschärfte nach eigener Angabe Zugriffsrechte, Überwachung und Veröffentlichungsprozess. Weil über 5.000 Anträge auf 2.520 betroffene Adressen kamen, prüft Trust Wallet jeden Antrag einzeln.
- Stand der Sache
- Der Veröffentlichungsweg ist gesperrt (saubere Version 2.69, Schlüssel und Freigabezugänge entzogen). Die Wiederherstellungswörter der Betroffenen bleiben offengelegt; wer seine Wallet nicht auf eine neue umgezogen hat, ist weiter gefährdet. Erstattung und Untersuchung laufen nach dem Beitrag (zuletzt aktualisiert am 17.07.2026) weiter.
Quelle: Trust Wallet, Browser Extension v2.68 Incident: An Update to Our Community (30.12.2025, aktualisiert 17.07.2026) | Stand: 01.10.2026
-
04.12.2025
LND vor 0.19.0
Zwei Lücken mit möglichem Guthabenverlust Lücke geschlossenberichtetNode-BetreiberWas du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.19.0). Die Reihe 0.19 pflegt Lightning Labs seit dem 05.06.2026 nicht mehr, und die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht.
- Was
- Der Sicherheitsforscher Matt Morehouse hat Lücken in LND offengelegt, die mit Version 0.19.0 behoben wurden, darunter zwei, über die ein Angreifer mit einem Kanal zum Knoten Guthaben stehlen konnte: eine Variante des „Excessive Failback“-Fehlers und ein Angriff, der das Einziehen abgelaufener Zahlungen verzögert. Die dritte Lücke seiner Offenlegung, eine Absturzlücke, steht im Eintrag zu den Sicherheitshinweisen von Lightning Labs vom 11.08.2026.
- Betroffen
- Betreiber eines LND-Knotens vor Version 0.19.0. Eine Ausnutzung nennen weder Morehouse noch Lightning Labs.
- Wann
- behoben in LND 0.19.0 (22.05.2025), offengelegt am 04.12.2025
- Reaktion des Anbieters
- Korrekturen in LND 0.19.0 (22.05.2025); zu den beiden Diebstahl-Lücken kein eigener Hinweis von Lightning Labs.
- Stand der Sache
- Mit LND 0.19.0 behoben.
Quelle: LND v0.19.0-beta (22.05.2025) · Lightning Labs, LND Out-of-Memory via Brontide Write Allocations (21.09.2026) | Bericht: Matt Morehouse (Delving Bitcoin), Disclosure: Critical vulnerabilities fixed in LND 0.19.0 (04.12.2025) · Bitcoin Optech, Bitcoin Optech Newsletter #384 (12.12.2025) | Stand: 01.10.2026
-
24.10.2025
Bitcoin Core vor 29.3 bzw. 30.0 vier Lücken geringer Schwere
Vier Lücken geringer Schwere offengelegt, Absturz und volle Platte möglich Lücke geschlossenbelegtNode-BetreiberWas du jetzt tun solltest Den Knoten auf die neueste Unterversion einer gepflegten Reihe bringen (am 01.10.2026: 29.4, 30.3 oder 31.1).
- Was
- Bitcoin Core legte am 24.10.2025 vier Lücken offen, die es selbst als gering einstuft: einen kaum ausnutzbaren Absturz auf 32-Bit-Systemen (CVE-2025-46597), eine Rechenlast beim Prüfen unbestätigter Transaktionen (CVE-2025-46598) und zwei Wege, die Festplatte eines Knotens über das Protokoll langsam zu füllen, mit vorgetäuschten Selbstverbindungen oder ungültigen Blöcken (CVE-2025-54604, CVE-2025-54605).
- Betroffen
- Betreiber eines Bitcoin-Core-Knotens vor 29.3 bzw. vor 30.0; drei der vier Lücken sind schon in 29.1 behoben, die Rechenlast (CVE-2025-46598) in 30.0 und, nachgereicht, in 29.3 (10.02.2026). Den Absturz gibt es nur auf 32-Bit-Systemen mit sehr großem Mempool; die beiden Plattenlücken nennt Bitcoin Core nur eingeschränkt ausnutzbar. Ausgenutzte Fälle nennt Bitcoin Core nicht.
- Wann
- offengelegt am 24.10.2025; behoben in 29.1 (04.09.2025) und 30.0 (10.10.2025)
- Reaktion des Anbieters
- Korrekturen in 29.1 (04.09.2025) und 30.0 (10.10.2025), Offenlegung am 24.10.2025.
- Stand der Sache
- Mit Bitcoin Core 30.0 behoben, in der 29er-Reihe mit 29.3.
Quelle: Bitcoin Core, CVE-2025-46597: Highly unlikely remote crash on 32-bit systems (24.10.2025) · Bitcoin Core, CVE-2025-46598: CPU DoS from unconfirmed transaction processing (24.10.2025) · Bitcoin Core, CVE-2025-54604: Disk filling from spoofed self connections (24.10.2025) · Bitcoin Core, CVE-2025-54605: Disk filling from invalid blocks (24.10.2025) · Bitcoin Core 29.3, Versionshinweise (10.02.2026) | Stand: 01.10.2026
Kein Vorfall passt zu diesem Filter.
Archiv: geschlossene Lücken, älter als zwölf Monate 1
-
29.07.2020
Ledger
Kundendatenbank abgeflossen und veröffentlicht Lücke geschlossenbelegtWas du jetzt tun solltest Wer bis Juni 2020 bei Ledger bestellt oder Werbe-E-Mails von Ledger erhalten hat, rechnet weiter mit Phishing per E-Mail, Telefon und Brief; Ledger fragt nie nach den Wiederherstellungswörtern.
Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
- Was
- Über einen API-Schlüssel griff ein Unbefugter auf Ledgers E-Commerce- und Marketing-Datenbank zu. Am 20.12.2020 erfuhr Ledger, dass ihr Inhalt in einem Forum veröffentlicht worden war.
- Betroffen
- Rund 1 Million E-Mail-Adressen, davon 9.532 mit Name, Anschrift und Telefonnummer nach Ledgers erster Auswertung; die Veröffentlichung im Dezember enthielt nach Ledger rund 272.000 Datensätze mit Anschrift, Namen und Telefonnummer, die in Ledgers auswertbaren Protokollen nicht standen. Zahlungsdaten und Guthaben nicht betroffen.
- Wann
- Juni/Juli 2020
- Reaktion des Anbieters
- API-Schlüssel deaktiviert; französische Datenschutzbehörde CNIL am 17.07.2020 informiert; Kundinnen und Kunden informiert; Stellungnahme des CEO am 21.12.2020.
- Stand der Sache
- API-Schlüssel deaktiviert; Herkunft der 272.000 Datensätze nicht geklärt; die Daten bleiben öffentlich
Quelle: Ledger, Addressing the July 2020 e-commerce and marketing data breach (29.07.2020) · Ledger, Message by Ledger’s CEO – Update on the July data breach (21.12.2020) | Stand: 01.10.2026
Bei uns: Der P2P-Befreiungsschlag, Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren