Anbieter-Radar

Sicherheitsvorfälle bei Bitcoin-Anbietern und verbreiteten Geräten, je Vorfall mit Datum, Primärquelle und der Reaktion des Anbieters. Partner und Nicht-Partner nach demselben Maßstab, ohne Noten.

Jeder Eintrag ist an seiner Primärquelle gelesen; was die Marken bedeuten, steht über der Liste.

Was wir aufnehmen und was nicht

Aufgenommen wird ein Vorfall, wenn Leser im deutschsprachigen Raum handeln müssen und der Anbieter oder das Gerät dort verbreitet ist, oder wenn der Schaden mindestens 100 BTC beziehungsweise 10 Mio. USD beträgt und Bitcoin betroffen ist. Phishingwellen führen wir nur, wenn eine Aufsicht im deutschsprachigen Raum, die Polizei oder der missbrauchte Anbieter selbst davor warnt; Lücken, die nur Node-Betreiber betreffen, tragen die Marke „Node-Betreiber“. Altcoin- und DeFi-Vorfälle ohne Bitcoin-Bezug fehlen mit Absicht.

Fehlt dir ein Vorfall? Schreib uns mit dem Betreff „Vorfall melden“, am besten mit einem Link zur Quelle.

[ VORFÄLLE, OFFENGELEGT IN DEN LETZTEN 90 TAGEN ]
–
Gezählt nach dem Tag der Offenlegung, von heute an zurück. Die Liste wurde zuletzt am 05.10.2026 geprüft.

Alle Vorfälle, neueste oben

So liest du die Marken
Lücke geschlossen
Der Anbieter oder sein Dienstleister meldet den Zugangsweg oder Fehler geschlossen.
teilweise geschlossen
Der Zugangsweg oder Fehler ist geschlossen, aber Folgen oder Teile, die Leserinnen und Leser betreffen, sind offen.
offen
Die Ursache ist nicht als beseitigt gemeldet oder noch nicht ermittelt.

Eine laufende Untersuchung oder ein angekündigter Bericht steht im Stand der Sache, ändert die Marke aber nicht. Abgeflossene Daten bleiben in fremder Hand, auch wenn eine Lücke geschlossen ist. Jede Marke trägt das Datum, an dem wir sie zuletzt an der Primärquelle geprüft haben; „offen“ und „teilweise geschlossen“ prüfen wir monatlich nach.

belegt
Die Primärquelle nennt es selbst, von uns gelesen.
berichtet
Ein Teil stützt sich auf die genannte Berichterstattung oder auf eine Quelle, die wir nicht vollständig lesen konnten.
Node-Betreiber
Die Lücke betrifft nur, wer selbst eine Bitcoin-Node betreibt.
  1. 24.09.2026

    Bitget

    Angriff auf Hot- und Warm-Wallets, rund 388 Mio. USD abgeflossen; Auszahlungen vier bis acht Tage gesperrt Lücke geschlossenbelegt

    Was du jetzt tun solltest Wer Guthaben bei Bitget hat: Konto und Auszahlungen prüfen. Nachrichten im Namen von Bitget nur über die offiziellen Kanäle von Bitget gegenprüfen und nie Zugangsdaten oder Wiederherstellungswörter herausgeben.

    Was
    Am 24.09.2026 um 18:31 UTC bemerkte Bitget nicht autorisierte Abflüsse aus einem Teil seiner Hot- und Warm-Wallets. Nach Bitgets Untersuchung nutzten die Angreifer eine Zero-Day-Lücke in einem Sicherheitsprodukt eines Drittanbieters, erbeuteten damit interne Zugangsdaten mit hohen Rechten und schleusten gefälschte Auszahlungsbefehle in das Wallet-System ein. Private Schlüssel seien nicht kompromittiert worden, die Cold Wallets nicht betroffen. Die Erstmeldung nannte rund 351,6 Mio. USD, nach Abschluss der Prüfung nennt Bitget rund 388 Mio. USD aus zwölf Adressen. Als betroffene Werte nennt Bitget unter anderem ETH, XRP, USDT, ZEC, USDC, BNB, AVAX und TRX. Mandiant und SlowMist bestätigen in Zwischenberichten (28. und 29.09.2026) den Weg über Sicherheitsprodukte eines Drittanbieters; nach ihnen liefen die Abflüsse knapp drei Stunden.
    Betroffen
    Kundinnen und Kunden von Bitget, auch im deutschsprachigen Raum; Bitget steht nicht im MiCAR-Register der ESMA (Stand 05.10.2026). Bitcoin ist nach Bitgets Liste nicht abgeflossen; zwei gefälschte BTC-Auszahlungen des Angreifers scheiterten nach SlowMist. BTC-Kunden traf die Auszahlungssperre bis zum 28.09.2026. Die Kontostände sind nach Bitget unverändert.
    Wann
    Abflüsse am 24.09.2026 von 18:31 bis etwa 21:23 UTC; erste Spuren des Angreifers nach SlowMist ab dem 31.08.2026
    Reaktion des Anbieters
    Auszahlungen vorübergehend gesperrt; seit 28.09.2026 (BTC), 29.09.2026 (ETH), 30.09.2026 (USDT) und 02.10.2026 (übrige Werte, Fiat, P2P) schrittweise wieder offen. Den Schaden trägt nach Bitget sein Schutzfonds, der vor dem Vorfall 5.500 BTC (über 464 Mio. USD) hielt; danach füllte Bitget ihn wieder auf über 300 Mio. USD auf (am 04.10.2026: 3.705 BTC, über 314 Mio. USD). Bitget hat die Lücke behoben, alle internen Zugangsdaten zurückgesetzt und eine Belohnung von 5 % für das Einfrieren oder Wiederbeschaffen von Geldern ausgesetzt.
    Stand der Sache
    Nach Bitgets Angabe ist der Angriffsweg geschlossen, die Auszahlungen laufen wieder; Nachverfolgung und Rückholung der Gelder laufen (Stand 05.10.2026).

    Quelle: Bitget, Security Notice: Hot Wallets Incident (24.09.2026) · Bitget, Security Incident 2026: Verlauf, Ursache, Auszahlungsplan (bis 02.10.2026) · Bitget, Update On Slowmist and Mandiant Report (30.09.2026) · Mandiant, Incident Response Status Report (28.09.2026) · SlowMist, Investigation Progress Report: Bitget (Stand 29.09.2026) | Stand: 05.10.2026

    Bei uns: Sicher, aber nicht abhebbar, Signal #09: Die Frist Direktlink kopieren

  2. 21.09.2026

    LND vor 0.21.1 bzw. 0.20.2, btcd vor v0.26.2 Hinweise vom 21.09.2026

    Acht Sicherheitshinweise zu LND und btcd, keiner mit Guthabenverlust Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.21.1 bzw. 0.20.2; die Reihe 0.20 trägt aber die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht). Wer btcd betreibt: v0.26.2 oder neuer. Wer Lightning Terminal nutzt: mindestens v0.15.0, tapd mindestens 0.5.1.

    Was
    Lightning Labs hat am 21.09.2026 acht Sicherheitshinweise veröffentlicht, vier zu LND und vier zu btcd. Hoch eingestuft ist einer: In LND 0.18.4 und 0.18.5 konnte mit Lightning Terminal und tapd (oder einem anderen Programm an der HtlcModifier-Schnittstelle) eine Rechnung als bezahlt gelten, obwohl die Zahlung an den Absender zurückging. Das Geld des Absenders war nicht gefährdet, aber ein Händler konnte Ware gegen eine Zahlung herausgeben, die nie ankam. Behoben in LND 0.19.0, tapd 0.5.1 und Lightning Terminal v0.15.0. Die übrigen sieben, als niedrig eingestuft, erlauben Absturz oder Stillstand des Knotens; zuletzt behoben wurde der Absturz über eine präparierte DNS-Seed-Antwort, in LND 0.21.1 (30.06.2026) und 0.20.2 (08.07.2026). Die vier btcd-Lücken sind bis v0.26.2 (24.07.2026) behoben, die letzte (Annahme eingehender Verbindungen vor der Peer-Grenze) erst dort.
    Betroffen
    LND vor 0.21.1 bzw. vor 0.20.2 in der Reihe 0.20; btcd vor v0.26.2; Lightning Terminal vor v0.15.0 bzw. tapd vor 0.5.1. Eine Ausnutzung nennt Lightning Labs nicht.
    Wann
    behoben bis LND 0.21.1 (30.06.2026) und btcd v0.26.2 (24.07.2026), veröffentlicht am 21.09.2026
    Reaktion des Anbieters
    Korrekturen in LND 0.19.0 bis 0.21.1, btcd v0.25.0 bis v0.26.2, tapd 0.5.1 und Lightning Terminal v0.15.0; acht Sicherheitshinweise am 21.09.2026.
    Stand der Sache
    Mit LND 0.21.1 bzw. 0.20.2 und btcd v0.26.2 behoben.

    Quelle: Lightning Labs, Security Advisories (8 Hinweise vom 21.09.2026) | Stand: 01.10.2026

    Direktlink kopieren

  3. 14.09.2026

    Swiss Bitcoin Pay

    Server nach vermutetem Einbruch abgeschaltet; Kunden-E-Mails, IBANs und Transaktionsverlauf möglicherweise eingesehen offenbelegt

    Was du jetzt tun solltest Das Passwort ändern, wenn es auch anderswo verwendet wird, und Nachrichten im Namen von Swiss Bitcoin Pay sorgfältig prüfen: E-Mail-Adresse, Bitcoin-Adressen, IBAN und Transaktionsverlauf können in fremder Hand sein.

    Was
    Swiss Bitcoin Pay, ein Zahlungsdienst für Händler aus Neuchâtel, schrieb am 14.09.2026 auf X, ein Unbefugter habe sich „wahrscheinlich“ Zugang zu den internen Systemen verschafft. Vorsorglich fuhr das Unternehmen seine Server herunter. Eingesehen worden sein könnten E-Mail-Adressen, Bitcoin-Adressen und IBANs der Kunden, der Transaktionsverlauf und gehashte Passwörter. Ob weitere Daten betroffen sind, wisse man nicht. Wie viele Kunden betroffen sind, wie der Zugang gelang und ob Daten kopiert wurden, hat das Unternehmen nicht mitgeteilt.
    Betroffen
    Händler, die über Swiss Bitcoin Pay Bitcoin-Zahlungen annehmen; Umfang offen. Der Dienst verwahrt nach eigener Angabe keine Bitcoin; die Gelder der Nutzer seien sicher, geschuldete Beträge würden vollständig erstattet.
    Wann
    gemeldet am 14.09.2026; den Zeitpunkt des Zugriffs nennt das Unternehmen nicht
    Reaktion des Anbieters
    Server vorsorglich abgeschaltet, Untersuchung und Absicherung der Infrastruktur laufen. Einen Termin für die Wiederaufnahme nennt das Unternehmen nicht.
    Stand der Sache
    Nach der Mitteilung vom 14.09.2026 haben wir bis 05.10.2026 keine spätere Mitteilung gefunden; ob der Dienst wieder läuft, ist uns nicht bekannt.

    Quelle: Swiss Bitcoin Pay auf X, Mitteilung vom 14.09.2026 | Stand: 05.10.2026

    Direktlink kopieren

  4. 14.09.2026

    Eclair vor 0.14.3

    Böswillige Gegenseite konnte Kanalguthaben in Gebühren, Sperren oder Verluste treiben Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Eclair auf 0.14.3 aktualisieren (am 01.10.2026 die aktuelle Fassung): Knoten anhalten, aktualisieren, neu starten; Kanäle müssen nicht geschlossen werden. Wer danach mit hohen Mempool-Gebühren Kanäle eröffnet, prüft die neue Höchstgrenze max-funding-feerate.

    Was
    ACINQ hat mit Eclair 0.14.3 mehrere Lücken geschlossen, die eine böswillige Gegenseite ausnutzen konnte. Die schwerste: Zahlte Eclair beim gemeinsamen Schließen eines Kanals die Gebühr, konnte die Gegenseite eine Gebühr vorschlagen, die größer war als das eigene Guthaben; Eclair nahm sie an und schickte das ganze Guthaben als Gebühr an die Miner. Daneben konnte eine Gegenseite bei einem nicht fertig unterschriebenen Splice das Guthaben auf unbestimmte Zeit sperren oder laufende Zahlungen abgreifen, und bei der Kanaleröffnung während einer Weiterleitung (on-the-fly funding) konnte eine böswillige Wallet den Betrag einer weitergeleiteten Zahlung erbeuten. Gefunden wurden die Fehler überwiegend mit dem KI-gestützten Prüfprojekt Loupe. Eine Ausnutzung nennt ACINQ nicht.
    Betroffen
    Betreiber eines Eclair-Knotens vor 0.14.3. LDK und Core Lightning sind nach den gelesenen Quellen nicht betroffen. Nutzer der Phoenix-Wallet nennt ACINQ in der Veröffentlichung nicht; die beschriebenen Folgen treffen den Betreiber des Eclair-Knotens.
    Wann
    behoben in Eclair 0.14.3 (14.09.2026)
    Reaktion des Anbieters
    Sicherheitsrelease Eclair 0.14.3 am 14.09.2026 mit der Empfehlung, dringend zu aktualisieren („some of these issues can be exploited by malicious nodes“). Gebührenvorschläge über der eingestellten Höchstgrenze für Schließgebühren (max-closing-feerate) werden abgelehnt; erzwungenes Schließen nutzt den letzten veröffentlichbaren Stand; neue Einstellung max-funding-feerate, Vorgabe 50 sat/vByte. Kanäle müssen für das Update nicht geschlossen werden.
    Stand der Sache
    Mit Eclair 0.14.3 behoben (Stand 01.10.2026).

    Quelle: Eclair v0.14.3, Versionshinweise (14.09.2026) · Eclair, Release Notes v0.14.3 · Eclair #3376, More AI fixes and defense-in-depth (eingespielt 14.09.2026) | Stand: 01.10.2026

    Direktlink kopieren

  5. 11.09.2026

    Revolut

    Kundendaten nach gefälschter Behördenanfrage herausgegeben, darunter Bitcoin-Transaktionen teilweise geschlossenberichtet

    Was du jetzt tun solltest Betroffene hat Revolut direkt per E-Mail benachrichtigt. Weil Anschrift und Ausweis offenliegen, mit gezielten Anrufen, Nachrichten und Briefen rechnen, die sich auf Revolut berufen; sie nur in der Revolut-App prüfen und keine Ausweisdaten oder Codes herausgeben.

    Was
    Revolut gab Kundendaten an Unbefugte weiter, nachdem ein Dritter über die E-Mail-Adresse einer echten Regierungsbehörde gefälschte Auskunftsersuchen gestellt hatte. Nach Revolut waren seine Systeme und das Geld der Kunden nicht betroffen. Laut der Benachrichtigung an die Betroffenen (TechCrunch) gehörten dazu Geburtsdatum, Anschrift, E-Mail, Telefonnummer und Kopien von Ausweisdokumenten, möglicherweise auch Verifizierungs-Selfies, Kontoauszüge und Transaktionsverläufe; heise nennt ausdrücklich Bitcoin-Transaktionen. Nach heise und t3n zielten die Täter auf vermögende Kunden; nach eigener, unbestätigter Angabe wählten sie Konten mit großen Kryptobeständen aus. Revolut nennt die Zahl der Betroffenen nicht. Medien nennen rund 680 Kunden in mehreren europäischen Ländern, darunter eine kleine Zahl in Deutschland. Lösegeldforderungen, die Gruppen in Medien behaupten, bestätigt Revolut nicht; nach eigener Angabe hat es keine erhalten.
    Betroffen
    Eine begrenzte Zahl von Revolut-Kunden, die Revolut direkt benachrichtigt hat. Welche Behörde missbraucht wurde, nennt Revolut nicht; t3n und Euronews berichten von einer italienischen.
    Wann
    über mehrere Monate bis September 2026 (laut Berichten)
    Reaktion des Anbieters
    Revolut: die betroffene Adresse gesperrt, die Behörde, Strafverfolger, Datenschutz- und Finanzaufsicht informiert, die Betroffenen benachrichtigt und Unterstützung angeboten. Eine eigene Veröffentlichung von Revolut zum Vorfall haben wir nicht gefunden (Stand 05.10.2026).
    Stand der Sache
    Der Zugangsweg ist nach Revolut gesperrt; die Daten bleiben in fremder Hand, und die Ermittlungen laufen (Stand 05.10.2026).

    Quelle: TechCrunch, Revolut confirms customer data breach through fake government requests (12.09.2026), mit der Erklärung des Revolut-Sprechers | Bericht: TechCrunch, Revolut confirms customer data breach through fake government requests (12.09.2026) · heise online, Revolut-Datenleck: Hacker nutzen echte Behörden-Domain für Diebstahl (15.09.2026) · Euronews, Revolut-Kunden in Großbritannien: Hacker geben sich als Behörde aus (16.09.2026) · t3n, Revolut unter Druck: Was über den Datendiebstahl bekannt ist (18.09.2026) | Stand: 05.10.2026

    Direktlink kopieren

  6. 10.09.2026

    Brevo Newsletter-Dienstleister von Trezor und BitBox

    Newsletter-Konten übernommen, Phishing nach den Wiederherstellungswörtern teilweise geschlossenbelegt

    Was du jetzt tun solltest Wer nach einer solchen Mail die Wiederherstellungswörter auf einer Seite oder in einer App eingegeben hat, bringt sein Guthaben sofort auf eine neue Wallet mit neuen Wiederherstellungswörtern (Trezor) bzw. wendet sich an den BitBox-Support. Wer nur geklickt und nichts eingegeben hat, ist nach Trezor nicht gefährdet; BitBox verweist für diesen Fall auf seine Phishing-Anleitung. Wer die Mail nur erhalten hat, muss nach beiden Herstellern nichts tun. Die Wiederherstellungswörter nur direkt am Gerät eingeben; weder Trezor noch BitBox fragen je danach. Mit weiteren gezielten Phishing-Mails an diese Adressen rechnen.

    Trezor und BitBox sind Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Sicherheitsvorfall beim Newsletter-Dienst Brevo: Über eine Lücke in der Anmeldung per Single Sign-on gelangte ein Angreifer in 138 Kundenkonten des Newsletter-Dienstes, darunter die von Trezor und BitBox. Aus diesen Konten verschickte er Phishing-Mails, die eine erfundene Sicherheitslücke meldeten und zu einer Seite oder App führten, die die Wiederherstellungswörter abfragte, und lud Kontaktlisten herunter. Weil die Mails über Brevos reguläre Infrastruktur liefen, bestanden sie die üblichen Prüfungen der Absenderechtheit.
    Betroffen
    Abonnentinnen und Abonnenten der Newsletter. Bei Trezor ging die Mail an rund 347.000 Adressen, 2.500 Personen klickten den Link, bevor Trezor ihn nach rund 20 Minuten stilllegte; abgeflossen sind 347.149 E-Mail-Adressen. Bei BitBox erreichte die erste Kampagne alle Newsletter- und Tutorial-Abonnenten, die zweite etwa die Hälfte; abgeflossen ist die ganze Kontaktliste, nur E-Mail-Adressen. Nach Trezor war kein anderes Trezor-System berührt; nach BitBox weder interne Systeme noch BitBoxApp, Geräte oder Shop-Bestellungen. Um das Guthaben gefährdet ist nach Trezor und BitBox nur, wer die Wiederherstellungswörter eingegeben hat; alle Abonnenten müssen mit mehr Phishing an diese Adresse rechnen.
    Wann
    Brevo erkannte den Zugriff am 10.09.2026 um 06:30 UTC und schloss den Weg um 08:30 UTC; Trezor datiert den Vorfall auf den 09.09.2026
    Reaktion des Anbieters
    Brevo schloss den Zugang am 10.09.2026 um 08:30 UTC, meldete alle Nutzer ab, deaktivierte die Links der Phishing-Mails und kündigte eine dauerhafte Korrektur und eine Strafanzeige an. Trezor legte den Link binnen 20 Minuten auf DNS-Ebene still (Brevo leitet die Links über Trezors eigene Domain), schaltete den Versand ab, setzte sein Brevo-Konto aus und warnte auf allen Kanälen; BitBox warnte seine Liste binnen einer Stunde und ließ die Phishing-Domains abschalten.
    Stand der Sache
    Den Zugangsweg hat Brevo geschlossen; die abgeflossenen Adressen bleiben im Umlauf. Trezor bestätigte am 17.09.2026 den Abfluss von 347.149 Adressen.

    Quelle: Brevo, Attacker gained access to client accounts (Write-up) · Trezor, Security incident at Brevo, our third-party email provider (10.09.2026, ergänzt 17.09.2026) · BitBox, Email address exposure at newsletter provider Brevo (24.09.2026) | Stand: 01.10.2026

    Bei uns: BitBox02 im Test: Das Protokoll für absolute Sicherheit., Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Multi-Sig für Fortgeschrittene, Multisig 2-von-3 einrichten, Trezor Passphrase Mastery, Hardware Wallet Finder Direktlink kopieren

  7. 06.09.2026

    Liquid Network Blockstream

    Ungedeckte L-BTC erzeugt, rund 4.000 BTC abgezogen teilweise geschlossenbelegt

    Was du jetzt tun solltest Keine Aufforderung befolgen, Guthaben zu bewegen, eine Wiederherstellungsphrase einzugeben, eine Erstattung zu prüfen, L-BTC neu zu pegen oder per Mail geschickte Software zu installieren: Nach Blockstream verlangt der Vorfall nichts davon. Software nur von blockstream.com oder aus der offiziellen App, Jade-Firmware nur über die offizielle Blockstream-App oder die Firmware-Seiten auf blockstream.com, Hilfe nur über help.blockstream.com.

    Was
    Ein Fehler im Prüfspeicher der Elements-Software, auf der Liquid läuft, ließ eine Transaktion durch, deren Ausgabe nicht durch Eingaben gedeckt war: Rund 4.000 L-BTC entstanden ohne Bitcoin dahinter. Der Angreifer tauschte sie über den regulären Peg-out bei SideSwap, einem Mitglied der Liquid-Föderation, in rund 4.000 BTC um. Zusammen mit kleineren regulären Peg-outs, die vor dem Stillstand bestätigt wurden, fiel die Reserve von rund 4.205 auf 197 BTC. Als zweite Ursache nennt Blockstream die Einrichtung der Peg-out-Signierung bei SideSwap: SideSwap räumte ein, den Signierschlüssel entgegen der Satzung der Föderation online gehalten und Auszahlungen automatisch im selben Bitcoin-Block weitergeleitet zu haben.
    Betroffen
    Die Bitcoin-Reserve, die L-BTC deckt. Der Angreifer gab am 07.09.2026 3.400 BTC zurück; rund 602 BTC sind offen. Andere Liquid-Werte wie USDt waren nach Blockstream nicht betroffen, aber während des Stillstands nicht nutzbar.
    Wann
    06.09.2026, 13:53 UTC
    Reaktion des Anbieters
    Brückenknoten am 06.09. angehalten und Börsen um eine Pause bei L-BTC-Ein- und Auszahlungen gebeten, Notfall-Patch am 07.09., Elements v23.3.4 am 09.09.; Blöcke seit 09.09., Transaktionen seit 10.09. wieder. Am 09.09. warnte Blockstream vor Betrügern, die sich als Liquid oder Blockstream ausgeben.
    Stand der Sache
    Peg-outs nach dem Bericht vom 23.09.2026 weiter ausgesetzt; nach der letzten öffentlichen Mitteilung (17.09.2026) wird der Plan zur Wiederherstellung getestet, rund 602 BTC sind offen.

    Quelle: Blockstream, Liquid Network Security Incident Assessment (23.09.2026) · Blockstream, Phishing Alert: Do Not Act on Unsolicited Liquid or Blockstream Messages (09.09.2026) | Stand: 01.10.2026

    Bei uns: Signal #09: Die Frist Direktlink kopieren

  8. 02.09.2026

    21bitcoin

    Support-Daten über einen Dienstleister ausgelesen Lücke geschlossenbelegt

    Was du jetzt tun solltest App-basierte Zwei-Faktor-Authentifizierung aktivieren (Profil, Sicherheit, 2FA), falls noch nicht geschehen; mit gezieltem Phishing rechnen, das deinen Namen und dein Support-Thema kennt.

    21bitcoin ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Bei Canny, einem Feedback-Dienstleister mit Schnittstelle zum Kundensupport-System von 21bitcoin (Intercom), wurde der Zugangsschlüssel dieser Schnittstelle gestohlen; damit wurden Daten aus dem Support-System ausgelesen.
    Betroffen
    Kontakte aus dem Support-System, auch von ehemaligen Kunden, deren Daten 21bitcoin aufbewahren muss; 42,6 % davon sind technische Einträge ohne Namen oder Kontaktdaten. Je nach Person: Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, gerätebezogene Daten, Kontostatus, bei einem Teil der damals im Support sichtbare Guthabenstand und das Thema der ersten Support-Nachricht. Nach Angabe von 21bitcoin nicht betroffen: Guthaben, Transaktionen, Bitcoin-Adressen, Passwörter, Wohnanschriften, Ausweisdokumente, Zahlungs- und Bankverbindungsdaten.
    Wann
    28.08.2026
    Reaktion des Anbieters
    Verbindung am 28./29.08.2026 entfernt, Schlüssel unbrauchbar gemacht, Zugänge erneuert; alle erreichbaren Betroffenen gewarnt; persönlicher Sicherheitscode für E-Mails eingeführt (in der App ab dem nächsten Update); Forensik-Bericht bei Canny angefordert.
    Stand der Sache
    Auswertung laut Anbieter vollständig; Forensik-Bericht bei Canny angefordert

    Quelle: 21bitcoin Helpcenter, Vorfall bei externen Dienstleister „Canny“ | Stand: 01.10.2026

    Bei uns: Setup Finder, 21bitcoin im Test, Souverän akkumulieren, Niedrige Zeitpräferenz, Operation Onramp, Bitcoin Broker Finder, Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet, Signal #08: Der belagerte Mensch Direktlink kopieren

  9. 28.08.2026

    Core Lightning vor 26.06.8

    Sicherheitsupdates 26.06.7 und 26.06.8 Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren. Wer Docker nutzt und v26.06.7, latest, v26.06.7-vls oder latest-vls vor dem 02.09.2026 bezogen hat, prüft die Prüfsumme des Abbilds und lädt es neu. Wer nicht sofort aktualisieren kann, startet den Knoten nach Blockstream mit der Option --offline neu, bis das Update eingespielt ist, und entfernt die Option danach wieder.

    Was
    Blockstream hat für Core Lightning zwei Sicherheitsupdates ausgeliefert, die gemeldete Lücken schließen: 26.06.7 am 28.08.2026 und 26.06.8 am 22.09.2026. Bei 26.06.7 hielt Blockstream den Quelltext zwei Wochen zurück (veröffentlicht am 11.09.2026), bei 26.06.8 einige Tests, damit Angreifer die Lücken nicht vor dem Update der Knoten nachbauen können. Welche Lücken es sind, nennt Blockstream nicht. Zwischen dem 28.08. und dem 01.09.2026 lieferten die Docker-Abbilder mit den Kennungen v26.06.7, latest, v26.06.7-vls und latest-vls eine Fassung ohne die Korrekturen aus.
    Betroffen
    Betreiber eines Core-Lightning-Knotens vor 26.06.7 bzw. 26.06.8; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr. Dazu, wer zwischen dem 28.08. und dem 01.09.2026 ein Docker-Abbild mit der Kennung v26.06.7, latest, v26.06.7-vls oder latest-vls bezogen hat; wer auf v26.06.6 oder älter festgelegt war, ist nach den Versionshinweisen nicht betroffen. Eine Ausnutzung nennt Blockstream nicht.
    Wann
    26.06.7 am 28.08.2026, 26.06.8 am 22.09.2026
    Reaktion des Anbieters
    Signierte Versionen 26.06.7 (Quelltext am 11.09.2026 nachgereicht) und 26.06.8; die fehlerhaften Docker-Abbilder wurden ersetzt.
    Stand der Sache
    Mit Core Lightning 26.06.8 behoben (Stand 01.10.2026).

    Quelle: Blockstream, Core Lightning 26.06.7 (28.08.2026) · Core Lightning v26.06.7, Versionshinweise (28.08.2026, ergänzt 11.09.2026) · Core Lightning v26.06.8, Versionshinweise (22.09.2026) | Stand: 01.10.2026

    Bei uns: Operation Node Pilot Direktlink kopieren

  10. 27.08.2026

    Ledger

    Fehler im Software-Baukasten der Apps (SDK): Anzeige und Signatur konnten auseinanderlaufen teilweise geschlossenbelegt

    Was du jetzt tun solltest Apps über Ledger Wallet (früher Ledger Live) aktualisieren und die App-Version auf dem Gerät prüfen; ein Firmware-Update allein reicht nicht.

    Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    In Ledger-Apps konnte der Rechner während der Prüfung auf dem Display einen weiteren Befehl einschieben. Das Display zeigte dann andere Werte, als signiert wurden.
    Betroffen
    Ledger-Apps, die ab August 2025 gegen das Ledger Secure SDK bis Version 26.6.0 gebaut wurden und nicht jeden asynchronen Einstieg selbst prüfen; die Firmware ist nicht betroffen. Ob die Bitcoin-App betroffen war, sagt das Bulletin nicht. Ausnutzen ließ es sich nur mit Kontrolle über die Verbindung zum Gerät (bösartige Wallet-App, Webseite mit Gerätezugriff, Schadsoftware auf dem Rechner). Ledger nennt keine Hinweise auf Ausnutzung.
    Wann
    ab August 2025
    Reaktion des Anbieters
    Ledgers eigene Apps einzeln gehärtet, als erste Ethereum 1.22.2 am 13.08.2026; Secure SDK v26.6.1 am 21.08.2026; Apps neu gebaut und veröffentlicht. Apps anderer Entwickler müssen diese selbst prüfen und neu bauen.
    Stand der Sache
    für Ledgers eigene Apps korrigiert; Apps anderer Entwickler hängen an deren Update

    Quelle: Ledger Donjon, Security Bulletin 023 | Stand: 01.10.2026

    Bei uns: Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren

  11. 25.08.2026

    Core Lightning vor 25.09 Ping-Nachrichten

    Flut von Ping-Nachrichten ließ den Speicher volllaufen Lücke geschlossenberichtetNode-Betreiber

    Was du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Die Lücke selbst ist ab 25.09 behoben; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.

    Was
    Core Lightning vor 25.09 beantwortete Ping-Nachrichten, ohne darauf zu warten, dass die Gegenseite die Antworten abholt. Ein Angreifer konnte nach dem verschlüsselten Verbindungsaufbau, ohne Kanal, fortlaufend Pings mit der größten erlaubten Antwortlänge senden und die Antworten nie lesen. Die ausgehenden Antworten stauten sich, bis der Arbeitsspeicher voll war und das System den Knoten beendete. Dasselbe galt laut Finder für Antworten auf Kanalabfragen; die Korrektur deckt alle lokal beantworteten Nachrichten ab. Gefunden hat die Lücke Erick Cestari, der sie als kritisch einstuft; einen Weg zum Verlust von Guthaben beschreibt er nicht.
    Betroffen
    Betreiber eines erreichbaren Core-Lightning-Knotens vor 25.09. Eine Ausnutzung nennt niemand.
    Wann
    behoben in Core Lightning 25.09 (02.09.2025), offengelegt am 25.08.2026
    Reaktion des Anbieters
    Meldung an Rusty Russell am 25.08.2025, Korrektur #8525 am 02.09.2025 als letzte Änderung in 25.09 eingespielt: Das Verbindungsprogramm liest die nächste Nachricht erst, wenn die eigene Ausgangswarteschlange abgearbeitet ist. Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026); das CHANGELOG nennt die Korrektur nicht als Sicherheitsfix.
    Stand der Sache
    Mit Core Lightning 25.09 behoben (Stand 01.10.2026).

    Quelle: Core Lightning #8525 (eingespielt 02.09.2025) · Core Lightning v25.09 (02.09.2025) | Bericht: Erick Cestari (Blog), crashing a lightning node with a flood of pings (25.08.2026) · Erick Cestari (Delving Bitcoin), Disclosure: Crashing CLN with a flood of pings (27.08.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #421 (04.09.2026) | Stand: 01.10.2026

    Direktlink kopieren

  12. 22.08.2026

    Bisq 2 Sicherheitsupdates 2.1.12 und 2.1.13

    Lücken aus einem Audit behoben, Update zum Weiterhandeln nötig Lücke geschlossenbelegt

    Was du jetzt tun solltest Bisq 2 auf Version 2.1.13 oder neuer aktualisieren; nach Bisq ist das Update nötig, um weiter handeln zu können. Wer einen Mac mit Intel-Prozessor nutzt, lädt die passende Fassung von Hand herunter, weil das Update in der App dort die falsche liefern kann.

    Was
    Bisq 2 hat mit Version 2.1.12 Lücken behoben, die eine Sicherheitsprüfung (Audit) gefunden hatte. Sie betrafen die Reputation von Handelspartnern, die Registrierung von Rollen mit hinterlegter Sicherheit und die Verbindung zu Bisq 1. Version 2.1.13 bringt eine neue Tor-Fassung mit deren Sicherheitskorrekturen. Es sind Lücken aus einem Audit; eine Ausnutzung nennt Bisq nicht. Bisq nennt die Härtung von Bisq 2 als Teil seiner Sicherheitsarbeit seit dem Vorfall bei Bisq 1 vom 01.05.2026, von dem Bisq 2 selbst nicht betroffen war; die Versionshinweise zu 2.1.12 sprechen nur von einem „recent security audit“.
    Betroffen
    Nutzerinnen und Nutzer von Bisq 2 und Bisq Easy vor Version 2.1.12 (Audit-Lücken) bzw. vor 2.1.13 (Tor-Korrekturen). Welche Folgen die einzelnen Lücken hätten haben können, beschreibt Bisq nicht.
    Wann
    Version 2.1.12 am 22.08.2026, Version 2.1.13 am 15.09.2026
    Reaktion des Anbieters
    Sicherheitsupdate 2.1.12 am 22.08.2026 mit Pflicht zum Update für den Handel, Tor-Update 2.1.13 am 15.09.2026.
    Stand der Sache
    Mit Bisq 2 Version 2.1.12 bzw. 2.1.13 behoben.

    Quelle: Bisq 2 v2.1.12, Versionshinweise (22.08.2026) · Bisq 2 v2.1.13, Versionshinweise (15.09.2026) · Bisq, Where Bisq Stands After the May 1, 2026 Security Incident (16.06.2026) | Stand: 01.10.2026

    Bei uns: Der P2P-Befreiungsschlag Direktlink kopieren

  13. 21.08.2026

    Pocket Bitcoin

    Support-Datenbank kopiert, teils mit Bank- und Ausweisdaten Lücke geschlossenbelegt

    Was du jetzt tun solltest Besonders auf gefälschte Briefe achten, die sich auf eine echte frühere Transaktion berufen; im Zweifel die Organisation selbst über offizielle Wege kontaktieren. Pocket fragt nie nach der Seed Phrase und nie per Brief oder Telefon nach Überweisungen.

    Was
    Angriff über etwa eine Woche; eine interne Datenbank mit E-Mail-Adressen und Support-Verläufen wurde kopiert. Am 31.08.2026 ergänzte Pocket zwei weitere Gruppen.
    Betroffen
    E-Mail-Adressen und Support-Verläufe samt Anhängen, auch Telegram-Namen und WhatsApp-Nummern; dazu 291 Kundinnen und Kunden mit Korrespondenz an Partnerbanken (je nach Fall Name, Anschrift, Bitcoin-Adresse, Ausweiskopie, Herkunftsnachweise, Beträge) und 5.120 mit Überweisungslisten der Partnerbanken (Name, Anschrift, Betrag, Datum, teils IBAN).
    Wann
    bis 16.08.2026
    Reaktion des Anbieters
    Zugang des Angreifers am 16.08.2026 gesperrt; die 291 am 31.08.2026 persönlich angeschrieben, die 5.120 sollen eine persönliche E-Mail erhalten; Datenschutzbeauftragter der Schweiz, Datenschutzstelle Liechtenstein und Polizei eingeschaltet; Aktualisierung am 03.09.2026.
    Stand der Sache
    Schwachstelle geschlossen, Untersuchung abgeschlossen laut Anbieter

    Quelle: Pocket Bitcoin, Security Incident (21.08.2026) · Pocket Bitcoin, Security Incident Update (31.08.2026, aktualisiert 03.09.2026) | Stand: 01.10.2026

    Bei uns: Pocket Bitcoin im Test: Mein Protokoll für direkte Souveränität., Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Signal #09: Die Frist Direktlink kopieren

  14. 17.08.2026

    BitBox02 Firmware-Update „Dixence“

    Schwere Firmware-Lücken intern gefunden und behoben Lücke geschlossenbelegt

    Was du jetzt tun solltest Die Firmware über die BitBoxApp auf den neuesten Stand bringen; die App nur von bitbox.swiss oder über den Update-Hinweis in der installierten App laden. Mit Phishing-Mails rechnen, die diese Mitteilung ausnutzen: BitBox fragt nie nach den Wiederherstellungswörtern.

    BitBox ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    BitBox hat bei eigenen Prüfungen schwere Lücken in der Firmware gefunden: einen Speicherfehler in der Multi-Edition, über den ein manipulierter Rechner auf einem noch nicht eingerichteten Gerät eigenen Code ausführen und damit auch eine manipulierte Firmware aufspielen konnte, und einen Fehler bei Silent Payments, über den Guthaben an eine unbeabsichtigte Adresse gebunden werden konnte, ohne direkten Diebstahl, aber mit der Möglichkeit einer Erpressung. Eine schon früher behobene Bootloader-Lücke stuft BitBox nachträglich als schwer ein.
    Betroffen
    BitBox02 mit älterer Firmware (Bootloader-Lücke, schon früher behoben, nur nach erfolgreichem Phishing: Der Nutzer müsste über eine gefälschte App eine manipulierte Firmware aufspielen und sein Gerät entsperren; die Nova nicht); Multi-Edition von BitBox02 und Nova bis 9.26.4, wenn noch keine Wallet eingerichtet ist und das Gerät an einem manipulierten Rechner hängt (die Bitcoin-only-Edition nicht); BitBox02 und Nova von 9.21.0 bis 9.26.4 bei Zahlungen an eine Silent-Payment-Adresse über einen manipulierten Rechner. Ab Firmware 9.26.5 ist kein Gerät betroffen. Ausgenutzte Fälle sind BitBox nicht bekannt; die Seed ist nicht betroffen.
    Wann
    mitgeteilt am 17.08.2026
    Reaktion des Anbieters
    Firmware 9.26.5 (Update „Dixence“); eine technische Beschreibung hat BitBox für später angekündigt.
    Stand der Sache
    Mit Firmware 9.26.5 behoben.

    Quelle: BitBox, BitBox 08.2026 Dixence update (17.08.2026) | Stand: 01.10.2026

    Bei uns: BitBox02 im Test: Das Protokoll für absolute Sicherheit., Multi-Sig für Fortgeschrittene, BitBox02 UTXO-Management, Multisig 2-von-3 einrichten, Silent Payments (BIP-352), Hardware Wallet Finder Direktlink kopieren

  15. 13.08.2026

    Trezor Versanddienstleister ShipMonk

    Kundendaten beim Versanddienstleister offengelegt offenbelegt

    Was du jetzt tun solltest Die Wiederherstellungswörter nie auf einer Website eingeben oder weitergeben. Mit Phishing per E-Mail, Telefon und Brief rechnen und Nachrichten mit den offiziellen Kanälen von Trezor abgleichen; Trezor nennt ausdrücklich auch ein Risiko für die körperliche Sicherheit, weil Lieferanschriften offenliegen.

    Trezor ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Datenleck bei ShipMonk, einem Versanddienstleister von Trezor. Am 02.09.2026 erfuhr Trezor, und am 04.09.2026 ergänzte es seinen Beitrag, dass auch Bestelldaten aus einer früheren Zusammenarbeit (11/2019 bis 08/2021) betroffen sind, deren Löschung ShipMonk schriftlich bestätigt hatte.
    Betroffen
    Erstmeldung vom 13.08.2026: 13.689 Kundinnen und Kunden aus Bestellungen vom 10.05. bis 08.08.2026 in sieben Ländern (USA, Großbritannien, Schweden, Kolumbien, Brasilien, Italien, Portugal; keines im deutschsprachigen Raum), davon 11.742 mit Name, E-Mail, Telefon und Lieferanschrift und 1.947 mit Name, Stadt und E-Mail, dabei auch ältere Bestellungen. Mit der Ergänzung vom 04.09.2026 kamen rund 67.000 US-Kunden aus 2019 bis 2021 dazu (Name, E-Mail, Telefon, Lieferanschrift und Bestellnummer); insgesamt nennt Trezor seither 80.689. Geräte und Systeme von Trezor nicht betroffen.
    Wann
    ShipMonk meldete den Zugriff am 10.08.2026 an Trezor
    Reaktion des Anbieters
    Alle Betroffenen per E-Mail informiert; wer keine E-Mail erhalten hat, ist nicht betroffen. ShipMonk hat die betroffenen Systeme gesichert.
    Stand der Sache
    Einen Abschluss der Untersuchung hat Trezor nicht gemeldet (Stand 01.10.2026); die Erstmeldung nannte sie laufend.

    Quelle: Trezor, Recent customer data exposed in shipping provider incident (13.08.2026, ergänzt 04.09.2026) | Stand: 01.10.2026

    Bei uns: Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Multi-Sig für Fortgeschrittene, Multisig 2-von-3 einrichten, Trezor Passphrase Mastery, Hardware Wallet Finder, Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet, Signal #08: Der belagerte Mensch Direktlink kopieren

  16. 13.08.2026

    LND vor 0.21.0 kooperative Kanalschließung

    Kanal nach einer Bestätigung vergessen, Guthaben bei Reorg angreifbar Lücke geschlossenberichtetNode-Betreiber

    Was du jetzt tun solltest LND auf 0.21.0 oder neuer aktualisieren (am 01.10.2026: 0.21.4); ein Update innerhalb der Reihe 0.20 genügt nicht.

    Was
    LND vor 0.21.0 vergaß einen gemeinsam (kooperativ) geschlossenen Kanal schon nach der ersten Bestätigung der Schließung. Wurde dieser Block durch eine Reorganisation der Kette ersetzt, konnte die Gegenseite einen alten, widerrufenen Kanalstand veröffentlichen, und LND hätte nicht mit der Strafbuchung reagiert; im schlimmsten Fall ging das ganze Kanalguthaben verloren. Gefunden hat die Lücke Bastien Teinturier (Eclair); nach seinem Wissen wurde niemand geschädigt.
    Betroffen
    Betreiber eines LND-Knotens vor 0.21.0, auch der gepflegten Reihe 0.20 bis einschließlich 0.20.5: Die Korrektur (lnd #10331) steht nach Versionshinweisen und Quelltext erst in 0.21.0. Der Angriff setzt eine Reorganisation um einen Block voraus.
    Wann
    behoben in LND 0.21.0 (05.06.2026), offengelegt am 13.08.2026
    Reaktion des Anbieters
    Korrektur in LND 0.21.0 (lnd #10331, eingespielt am 16.01.2026): Eine Kanalschließung gilt erst nach 3 bis 6 Bestätigungen als endgültig, je nach Kanalgröße. Einen eigenen Sicherheitshinweis von Lightning Labs gibt es nicht (Stand 01.10.2026).
    Stand der Sache
    Mit LND 0.21.0 behoben; die Reihe 0.20 trägt die Korrektur nicht (Stand 0.20.5, 01.10.2026).

    Quelle: LND, Versionshinweise 0.21.0 · LND #10331, multi: update close logic to handle re-orgs (eingespielt 16.01.2026) · Lightning Labs, Announcing LND v0.21-beta (11.06.2026) | Bericht: Bastien Teinturier (Delving Bitcoin), Disclosure: LND doesn’t wait for enough confirmations when closing channels (13.08.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #419 (21.08.2026) | Stand: 01.10.2026

    Direktlink kopieren

  17. 11.08.2026

    LND vor 0.19.0 Hinweise vom 11.08.2026

    Zehn Sicherheitshinweise zu LND, drei mit möglichem Guthabenverlust Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest LND auf 0.21.4 aktualisieren. Behoben ist alles ab 0.19.0, aber die Reihe 0.19 pflegt Lightning Labs seit dem 05.06.2026 nicht mehr, und die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht.

    Was
    Lightning Labs hat am 11.08.2026 zehn Sicherheitshinweise zu LND veröffentlicht. Alle Lücken waren da schon in früheren Versionen behoben (0.18.0 bis 0.19.0). Drei stuft Lightning Labs als hoch ein, weil ein Angreifer mit einem Kanal zum Knoten Guthaben stehlen oder vernichten konnte: Eine Gebührenänderung vor einem Betrugsversuch ließ dem Opfer von der Strafbuchung kaum etwas übrig (behoben in 0.18.3). Laufende Zahlungen ließen sich stehlen, wenn der Angreifer den Knoten im richtigen Moment gezielt zum Absturz brachte (behoben in 0.18.0; das ist nicht die spätere Variante, die erst 0.19.0 schließt). Ausgehende Zahlungen ab rund 50.000 sats wurden nach einer Zwangsschließung nicht eingezogen, wenn im internen Wallet zu wenig Guthaben lag (behoben in 0.19.0). Die übrigen sieben, als niedrig eingestuft, erlauben es, einen Knoten zum Absturz zu bringen oder seine Netzdaten zu stören, ohne Weg zum Guthabenverlust.
    Betroffen
    Betreiber eines LND-Knotens vor 0.19.0. Eine Ausnutzung nennt Lightning Labs nicht; zur Sweep-Lücke nennt es unbeabsichtigte Fälle im Betrieb (Einzug zu sehr hohen Gebühren, Zwangsschließungen eingehender Kanäle).
    Wann
    behoben in LND 0.18.0 bis 0.19.0, veröffentlicht am 11.08.2026
    Reaktion des Anbieters
    Korrekturen in LND 0.18.0, 0.18.3 und 0.19.0; zehn Sicherheitshinweise am 11.08.2026.
    Stand der Sache
    Mit LND 0.19.0 behoben.

    Quelle: Lightning Labs, Security Advisories (10 Hinweise vom 11.08.2026) · Lightning Labs, LND Out-of-Memory via Brontide Write Allocations (21.09.2026) | Stand: 01.10.2026

    Direktlink kopieren

  18. 07.08.2026

    BTCPay Server mit LND

    Zugangsdaten von LND-Knoten abgreifbar, Guthaben gestohlen Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Wer LND nutzt: sofort auf die aktuelle Version von BTCPay Server aktualisieren, mindestens 2.4.2 (seit 08.09.2026: 2.4.4 mit LND 0.21.3), und prüfen, dass auch LND aktualisiert ist; geht das nicht sofort, den Server vom Netz nehmen. Danach den Knoten auf fremde Zahlungen, unerwartete Kanalschließungen und unbekannte Peers prüfen und die Zugangsdateien auch für Zugänge außerhalb von BTCPay erneuern (eigener Proxy, Tor-Dienst, Portweiterleitung); die LND-Schnittstelle nicht von Hand wieder öffnen. Wer bestohlen wurde, meldet das an security@btcpayserver.org und bei der Polizei.

    Was
    Eine kritische Lücke in allen Versionen von BTCPay Server vor 2.4.2 erlaubte es einem Angreifer ohne Anmeldung, die Zugangsdateien (.macaroon) eines angeschlossenen LND-Knotens auszulesen. Damit lässt sich der Knoten steuern und Guthaben bewegen. BTCPay bestätigt, dass die Lücke ausgenutzt und Guthaben gestohlen wurden.
    Betroffen
    Betreiber von BTCPay Server vor 2.4.2, einschließlich der Vorabversionen von 2.4.2, die LND nutzen; gefährdet ist auch das On-Chain-Guthaben im LND-Knoten. Die On-Chain-Wallets von BTCPay selbst, andere Lightning-Implementierungen und Installationen ohne Lightning sind nach BTCPay nicht betroffen. Eine Schadenssumme nennt BTCPay nicht.
    Wann
    mitgeteilt am 07.08.2026
    Reaktion des Anbieters
    Version 2.4.2 mit LND 0.21.1, die die Zugangsdateien neu erzeugt; der öffentliche Zugang zur LND-Schnittstelle wurde in Docker-Installationen abgeschaltet. Am 10.08.2026 lobte das Umfeld des Projekts eine Prämie für die Rückholung aus, am 08.09.2026 folgte mit 2.4.4 ein weiteres Sicherheitsupdate, das LND auf 0.21.3 hebt.
    Stand der Sache
    Mit 2.4.2 behoben; laut BTCPay greifen Bots weiter Server an, auf denen der LND-Zugang von Hand wieder geöffnet wurde (Stand 08.09.2026).

    Quelle: BTCPay Server, Security Advisory: Update BTCPay Server to 2.4.2 Immediately (07.08.2026) · BTCPay Server, Security Incident: Our Response and Next Steps (10.08.2026) · BTCPay Server 2.4.4: Security Update (08.09.2026) | Stand: 01.10.2026

    Direktlink kopieren

  19. 31.07.2026

    Ledger und Trezor Briefphishing in ihrem Namen

    Gefälschte Briefe mit QR-Code fordern zur Eingabe der Wiederherstellungswörter auf offenberichtet

    Was du jetzt tun solltest Briefe mit QR-Code, die zu einem Wallet-Update auffordern, ignorieren und den Code nicht scannen. Die Wiederherstellungswörter nie auf einer Webseite, in einer App oder am Telefon eingeben, sondern nur am Gerät selbst beim Wiederherstellen. Wer sie eingegeben hat, überträgt sein Guthaben sofort auf ein neues Wallet mit neuen Wörtern.

    Ledger und Trezor sind Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Betrüger verschicken Briefe im Namen von Hardware-Wallet-Herstellern, die zu einem angeblich dringenden Sicherheits-Update auffordern und einen QR-Code enthalten. Er führt auf eine nachgebaute Webseite, die die Wiederherstellungswörter abfragt; wer sie eingibt, übergibt die volle Kontrolle über sein Wallet. Ledger führt solche Briefe auf seiner Warnseite als Betrugsmasche. Berichte nennen Ledger-Briefe mit „Transaction Check“ und ab Ende April 2026 mit einem angeblichen „Quantum Resistance“-Update sowie Trezor-Briefe mit „Authentication Check“ (Februar 2026). Das Schweizer Bundesamt für Cybersicherheit (BACS) warnte am 31.07. und 18.08.2026 vor Briefen mit dem Quantum-Vorwand im Namen verschiedener Anbieter, ohne einen zu nennen. Woher die Täter die Anschriften haben, ist nicht belegt; Berichte bringen die Ledger-Briefe mit dem Datenleck von 2020 in Verbindung.
    Betroffen
    Besitzerinnen und Besitzer von Hardware-Wallets; die Meldungen an das BACS stammen aus der Schweiz. Geräte und Apps selbst sind nicht betroffen.
    Wann
    Ledger-Briefe seit mindestens Oktober 2025, mit dem Vorwand „Quantum Resistance“ ab Ende April 2026; Trezor-Briefe im Februar 2026 (alles nach Berichten); Warnungen des BACS am 31.07. und 18.08.2026
    Reaktion des Anbieters
    Ledger warnt auf seiner Seite „Laufende Phishing-Kampagnen“: Schreiben per Post mit Aufforderung, einen QR-Code zu scannen, sind Phishing; die 24 Wörter gibt man nirgends ein. Der andere Hersteller warnt in seinem Beitrag zum Datenleck bei ShipMonk ausdrücklich vor gefälschten Briefen.
    Stand der Sache
    Die Briefe sind weiter im Umlauf; keine Behörde und kein Anbieter meldet das Ende (Stand 05.10.2026).

    Quelle: BACS, Kryptowallet-Phishing: Briefe mit QR-Code im Umlauf (31.07.2026) · BACS, Woche 33: Krypto-Wallet-Phishing per Post (18.08.2026) · Ledger, Laufende Phishing-Kampagnen (Postsendungen mit QR-Code) · Trezor, Customer data exposed in shipping provider incident (Hinweis auf Briefe) | Bericht: Flare, Scammers Are Targeting Crypto Users Through the Mail (20.02.2026) · Cryptonews, Crypto hackers target Trezor and Ledger users in theft campaign (15.02.2026) · Cryptonews, Ledger-Briefe mit „Quantum Resistance Security Update“ (07.05.2026) | Stand: 05.10.2026

    Bei uns: Ledger Flex im Test, Trezor Safe 5 im Test: Mein Protokoll für Open-Source Souveränität., Trezor Keep Metal im Test: Mein Protokoll für offizielle Sicherheit., Der analoge Trojaner: Wenn der Phishing-Vektor im Briefkasten landet Direktlink kopieren

  20. 30.07.2026

    Coldcard

    Schwache Seed-Erzeugung in der Firmware; Guthaben gestohlen teilweise geschlossenbelegt

    Was du jetzt tun solltest Firmware aktualisieren, bevor ein neuer Seed erzeugt wird; liegt Guthaben auf einem betroffenen Seed, nach der Anleitung von Coinkite auf einen neuen Seed umziehen. Eine starke Passphrase mindert das Risiko, ersetzt den Umzug aber nicht.

    Was
    Ein Fehler in der Firmware schwächte die Zufallszahlen bei der Seed-Erzeugung. Angreifer haben schwache Seeds offline nachgerechnet und Guthaben gestohlen; die Geräte selbst wurden nicht übernommen.
    Betroffen
    Seeds, die auf Mk2/Mk3 mit Firmware 4.0.1 bis 4.1.9 erzeugt wurden, sowie auf Mk4/Mk5 vor 5.6.0 (Edge vor 6.6.0X) und Q vor 1.5.0Q (Edge vor 6.6.0QX); auf Mk4, Mk5 und Q mit rund 72 statt 128 Bit Zufall. Ausnahme nach Coinkite: Seeds mit mindestens 50 unabhängigen, privaten Würfelwürfen. Block Engineering nennt als erste betroffene Mk2/Mk3-Fassung 4.0.0. TAPSIGNER, OPENDIME und SATSCARD sind nicht betroffen.
    Wann
    Firmware ab 2021
    Reaktion des Anbieters
    Korrigierte Firmware für alle Modelle (Mk2/Mk3 ab 4.2.0); Migrationsanleitung; ein Firmware-Update repariert einen bestehenden Seed nicht. Seit dem 04.09.2026 empfiehlt Coinkite für Mk4/Mk5 die Fassung 5.6.2 und für Q 1.5.2Q.
    Stand der Sache
    korrigierte Firmware verfügbar; bestehende Seeds bleiben schwach; ausführliche technische Nachbetrachtung nach Coinkite noch in Vorbereitung

    Quelle: Coinkite, Coldcard Security Advisory (30.07.2026, Stand 14.08.2026) · Block Engineering, Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware (30.07.2026) · Coinkite, COLDCARD Security Status (geprüfte Fassungen 04.09.2026, Seite geändert 06.09.2026) | Stand: 01.10.2026

    Bei uns: Die Entropie-Illusion: Der Fall Coldcard und die Physik des Vendor-Risikos, Die Belagerung der Schnittstelle: Der Pocket-Breach, Trezor-Doxxing und der Mythos der sicheren Umgebung, Signal #08: Der belagerte Mensch Direktlink kopieren

  21. 19.07.2026

    Core Lightning vor 26.06 Gossip-Nachrichten

    Flut von Netzwerknachrichten ließ den Speicher volllaufen Lücke geschlossenberichtetNode-Betreiber

    Was du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Wer 26.04.x fährt, ist bei der zweiten Lücke noch ungeschützt; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.

    Was
    Ein fremder Knoten konnte einen Core-Lightning-Knoten mit einer großen Zahl von channel_update-Nachrichten überschwemmen, ohne einen Kanal zu ihm zu haben. In der ersten Lücke wuchs dabei eine interne Warteschlange zwischen zwei Teilprogrammen ohne Grenze, in der zweiten eine Tabelle für unbekannte Kanalkennungen. In beiden Fällen lief der Arbeitsspeicher voll, bis der Knoten oder das ganze System stehenblieb. Gefunden hat beide Lücken Chandra Pratap mit automatischen Tests; einen Weg zum Verlust von Guthaben beschreibt er nicht.
    Betroffen
    Betreiber eines öffentlich erreichbaren Core-Lightning-Knotens vor der jeweiligen Korrektur: Die Warteschlange ist ab 25.09 begrenzt, die Kanaltabelle erst ab 26.06 (Finder: 26.06rc2); auch 26.04.1 und 26.04.2 sind bei der zweiten Lücke nicht geschützt. Eine Ausnutzung nennt niemand.
    Wann
    erste Lücke behoben in 25.09, zweite behoben in 26.06 (02.06.2026), offengelegt am 19.07.2026
    Reaktion des Anbieters
    Rusty Russell bestätigte beide Meldungen. Die Warteschlange verwirft seither Nachrichten ab 500.000 Einträgen (#8376, Commit „connectd: drop excess gossipd messages“ von Rusty Russell). Für die zweite Lücke nennt der Finder #8903 als Korrektur; eine feste Obergrenze von 10.000 unbekannten Kanalkennungen trägt der Quelltext erst ab 26.06. Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026).
    Stand der Sache
    Behoben: die Warteschlange ab 25.09, die Kanaltabelle ab 26.06 (Stand 01.10.2026).

    Quelle: Core Lightning #8376 (eingespielt 18.08.2025) · Core Lightning #8903, Gossmap compaction (eingespielt 16.02.2026) · Core Lightning v26.06, gossipd/seeker.c (Obergrenze unbekannter Kanalkennungen) | Bericht: Chandra Pratap (Delving Bitcoin), Vulnerability Disclosure: Twin Memory Exhaustion DoS Vulnerabilities in Core Lightning (19.07.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #416 (31.07.2026) | Stand: 01.10.2026

    Direktlink kopieren

  22. 18.06.2026

    LND vor 0.20.1 Gossip-Nachrichten

    Präparierte Netzwerknachricht brachte Knoten zum Absturz Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.20.1; die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht).

    Was
    In LND vor 0.20.1 konnte jeder Teilnehmer des Lightning-Netzes einen Knoten mit einer einzigen präparierten Nachricht (channel_update oder node_announcement mit dem Zeitstempel 0) zum Absturz bringen, auch ohne Kanal zum Opfer. Der Knoten startet danach normal neu, kann aber erneut angegriffen werden. Einen Weg zum Verlust von Guthaben gibt es nach Lightning Labs nicht.
    Betroffen
    Betreiber eines LND-Knotens vor 0.20.1. Lightning Labs stuft die Lücke als niedrig ein (T3); eine Ausnutzung nennt Lightning Labs nicht.
    Wann
    behoben in LND 0.20.1 (12.02.2026), offengelegt am 18.06.2026
    Reaktion des Anbieters
    Korrektur in LND 0.20.1 (lnd #10469), Sicherheitshinweis von Lightning Labs am 18.06.2026.
    Stand der Sache
    Mit LND 0.20.1 behoben.

    Quelle: Lightning Labs, LND Gossip Nil-Map Panic on Zero-Timestamp Messages (18.06.2026) | Stand: 01.10.2026

    Direktlink kopieren

  23. 06.06.2026

    Bitcoin Core 31.0 Option -privatebroadcast

    Neue Datenschutz-Option konnte die IP-Adresse des Senders preisgeben Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Wer -privatebroadcast nutzt, aktualisiert auf Bitcoin Core 31.1 oder neuer.

    Was
    Die mit Bitcoin Core 31.0 eingeführte Option -privatebroadcast soll Transaktionen über Tor versenden, ohne die eigene IP-Adresse zu zeigen. Scheiterte dabei der verschlüsselte Verbindungsaufbau (BIP324) zu einem IPv4- oder IPv6-Knoten, baute Bitcoin Core die Verbindung im alten Verfahren direkt statt über Tor neu auf und zeigte dem Empfänger die IP-Adresse des Senders. Nach Bitcoin Core löst das am ehesten ein böswilliger Knoten gezielt aus.
    Betroffen
    Nur Knoten mit Bitcoin Core 31.0, auf denen -privatebroadcast gesetzt ist und Transaktionen per sendrawtransaction versendet werden; die Wallet-Befehle nutzen die Option nicht. Dazu müssen direkte IPv4- oder IPv6-Verbindungen möglich und BIP324 eingeschaltet sein. Verbindungen zu Onion- und I2P-Knoten waren nicht betroffen.
    Wann
    mitgeteilt am 06.06.2026
    Reaktion des Anbieters
    Mitteilung mit drei Übergangslösungen am 06.06.2026; Korrektur in Bitcoin Core 31.1 vom 08.07.2026.
    Stand der Sache
    Mit Bitcoin Core 31.1 behoben.

    Quelle: Bitcoin Core, Private Broadcast May Reveal Sender IP Address in Bitcoin Core 31.0 (06.06.2026) · Bitcoin Core 31.1, Versionshinweise (08.07.2026) | Stand: 01.10.2026

    Direktlink kopieren

  24. 16.05.2026

    Core Lightning vor 25.09 Kanaleröffnung

    Präparierte Nachricht beim Kanalaufbau brachte Knoten zum Absturz Lücke geschlossenberichtetNode-Betreiber

    Was du jetzt tun solltest Core Lightning auf 26.06.8 oder neuer aktualisieren (am 01.10.2026 die aktuelle Fassung). Die Lücke selbst ist ab 25.09 behoben; Versionen vor 26.06.7 unterstützt Blockstream nicht mehr.

    Was
    In älteren Fassungen von Core Lightning konnte jeder fremde Knoten einen Kanal zu einem Knoten eröffnen und dabei eine Kennung der Finanzierungstransaktion senden, die nur aus Nullen besteht. Eine interne Prüfung schlug dann fehl, der Signierdienst des Knotens brach ab, und der ganze Knoten fuhr herunter. Das ging bei jedem Knoten, der eingehende Kanäle annimmt, und ließ sich beliebig wiederholen. Gefunden hat die Lücke Chandra Pratap mit automatischen Tests (Fuzzing); einen Weg zum Verlust von Guthaben beschreibt er nicht.
    Betroffen
    Betreiber eines Core-Lightning-Knotens, der eingehende Kanäle annimmt, mit einer Fassung vor 25.09. Der Finder und Bitcoin Optech nennen 26.04 als behobene Version; im Quelltext fehlt die Prüfung schon ab 25.09 (Korrektur #8436, eingespielt am 07.08.2025). Eine Ausnutzung nennt niemand.
    Wann
    behoben in Core Lightning 25.09 (02.09.2025), offengelegt am 16.05.2026
    Reaktion des Anbieters
    Rusty Russell bestätigte die Meldung am 04.08.2025; die Korrektur entstand als Nebenwirkung einer anderen Fehlerbehebung (#8436, Absturz bei watchtime-blocks 0). Einen eigenen Sicherheitshinweis von Blockstream gibt es nicht (Stand 01.10.2026); das CHANGELOG führt #8436 nur als Absturzkorrektur bei einer Einstellung.
    Stand der Sache
    Behoben mit Core Lightning 25.09 (Stand 01.10.2026).

    Quelle: Core Lightning #8436, Fix configuration watchtime-blocks set to 0 (eingespielt 07.08.2025) · Core Lightning, CHANGELOG, Abschnitt 25.09 · Core Lightning v26.06.8 (22.09.2026) | Bericht: Chandra Pratap (Delving Bitcoin), Vulnerability Disclosure: Assertion DoS in Core Lightning (16.05.2026) · Bitcoin Optech, Bitcoin Optech Newsletter #407 (29.05.2026) | Stand: 01.10.2026

    Direktlink kopieren

  25. 05.05.2026

    umbrelOS vor 1.7.3 Linux-Kernel

    Lücken im Linux-Kernel, Sicherheitsupdates 1.7.2 und 1.7.3 Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest umbrelOS auf die aktuelle Version aktualisieren, mindestens 1.7.3 (am 01.10.2026 ist 2.0.0 aktuell).

    Was
    Umbrel hat mit umbrelOS 1.7.2 und 1.7.3 drei Lücken im Linux-Kernel geschlossen, auf dem das System läuft: CopyFail (CVE-2026-31431) und DirtyFrag (CVE-2026-43284, CVE-2026-43500). Umbrel nennt beide Updates „important security update“. Nach der US-Schwachstellendatenbank NVD sind es lokal ausnutzbare Lücken: Ein Programm, das schon mit einfachen Rechten auf dem Gerät läuft, kann damit weitergehende Kontrolle erlangen (Bewertung 7,8 von 10; eine Stelle setzt eine der DirtyFrag-Lücken mit 8,8 an). CopyFail führt die US-Behörde CISA seit dem 01.05.2026 als aktiv ausgenutzt.
    Betroffen
    Geräte mit umbrelOS vor 1.7.2 (CopyFail) bzw. vor 1.7.3 (DirtyFrag), also Umbrel Home und selbst installierte Umbrel-Knoten auf Raspberry Pi oder PC. Was ein Angreifer konkret auf einem Umbrel-Knoten tun könnte, beschreibt Umbrel nicht; eine Ausnutzung auf Umbrel-Geräten nennt Umbrel nicht.
    Wann
    umbrelOS 1.7.2 am 05.05.2026, 1.7.3 am 12.05.2026
    Reaktion des Anbieters
    Sicherheitsupdates umbrelOS 1.7.2 (05.05.2026) und 1.7.3 (12.05.2026); seither erschienen 1.7.4 (10.07.2026) und 2.0.0 (22.09.2026).
    Stand der Sache
    Mit umbrelOS 1.7.3 behoben.

    Quelle: Umbrel, umbrelOS 1.7.2, Versionshinweise (05.05.2026) · Umbrel, umbrelOS 1.7.3, Versionshinweise (12.05.2026) · NVD, CVE-2026-31431 · NVD, CVE-2026-43284 · NVD, CVE-2026-43500 | Stand: 01.10.2026

    Bei uns: Souverän akkumulieren, Deine eigene Node, Bitcoin versenden & empfangen, Operation Node Pilot Direktlink kopieren

  26. 05.05.2026

    Bitcoin Core vor 29.0 Absturz bei der Skriptprüfung

    Schwere Lücke: präparierter Block konnte Knoten zum Absturz bringen Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Den Knoten auf die neueste Unterversion einer gepflegten Reihe bringen (am 01.10.2026: 29.4, 30.3 oder 31.1); Versionen vor 29.0 erhalten keine Korrekturen mehr.

    Was
    In Bitcoin Core nach 0.14.0 bis vor 29.0 konnte beim Prüfen eines eigens präparierten, ungültigen Blocks ein Hintergrund-Thread auf bereits freigegebenen Speicher zugreifen. Ein Angreifer, der einen solchen Block mit gültigem Arbeitsnachweis an der Kettenspitze erzeugt, hätte Knoten damit zum Absturz bringen können; nach Bitcoin Core ist wegen der Art des Fehlers auch Codeausführung denkbar, wegen der Einschränkungen an den Blockdaten aber unwahrscheinlich. Bitcoin Core stuft die Lücke als schwer ein.
    Betroffen
    Betreiber eines Bitcoin-Core-Knotens vor Version 29.0. Der Angriff verlangt einen Block mit gültigem Arbeitsnachweis, ist also teuer; ausgenutzte Fälle nennt Bitcoin Core nicht. Die letzte betroffene Reihe, 28.x, wird seit dem 19.04.2026 nicht mehr gepflegt.
    Wann
    gemeldet am 02.11.2024, behoben in 29.0 (14.04.2025), offengelegt am 05.05.2026
    Reaktion des Anbieters
    Verdeckte Korrektur in PR #31112 (Dezember 2024), ausgeliefert mit 29.0 am 14.04.2025; Offenlegung nach dem Auslaufen von 28.x am 05.05.2026.
    Stand der Sache
    Mit Bitcoin Core 29.0 behoben.

    Quelle: Bitcoin Core, CVE-2024-52911: Script Interpreter Remote Crash (05.05.2026) | Stand: 01.10.2026

    Direktlink kopieren

  27. 01.05.2026

    Bisq 1 Handelsprotokoll

    Lücke im Handelsprotokoll ausgenutzt, 11,6 BTC bei zehn Nutzern verloren Lücke geschlossenbelegt

    Was du jetzt tun solltest Bisq 1 auf die aktuelle Version bringen (am 01.10.2026: 1.10.9); nach Bisq ist jedes Sicherheitsupdate seit 1.10.4 nötig, um weiter handeln zu können. Die Bisq-Wallet nicht als Langzeitspeicher für größere Beträge nutzen, wie Bisq seither selbst rät.

    Was
    Am 01.05.2026 nutzte ein Angreifer mit einem veränderten Client fehlende Prüfungen im Handelsprotokoll von Bisq 1 aus: Die Netzwerkgebühr (Miner-Gebühr), die der Annehmende eines Angebots festlegt, wurde nicht auf negative Werte geprüft, sodass der Anbietende einen falschen Betrag für die gemeinsame Multisig-Ausgabe berechnete. Getroffen wurden offene Angebote für Handel mit anderen Kryptowährungen.
    Betroffen
    Zehn Nutzerinnen und Nutzer mit zusammen 11,59104 BTC Verlust, den Großteil trugen drei. Nach Bisq nicht betroffen: Handel gegen Fiatgeld, Bisq 2 und Bisq Easy, Guthaben, die nur in der Bisq-Wallet lagen, und die DAO.
    Wann
    01.05.2026
    Reaktion des Anbieters
    Handel sofort über eine erzwungene Mindestversion gestoppt, danach breite Sicherheitsprüfung und Härtung mit Bisq 1.10.0: Höchstbetrag je Handel 0,125 BTC (mit 1.10.1 auf 0,25 BTC angehoben), Preisabweichung höchstens 25 %, XMR-Autobestätigung abgeschaltet. Die Betroffenen sind nach Bisq am 05.06.2026 erstattet, überwiegend aus Mitteln freiwilliger Geldgeber („Refund Angels“), zum Teil über das reguläre Verfahren; ein Betroffener hatte bis zum 16.06.2026 noch keinen Antrag gestellt.
    Stand der Sache
    Die Lücke ist mit Bisq 1.10.0 geschlossen und die Betroffenen sind bis auf einen, der noch keinen Antrag gestellt hatte, erstattet (Bisq, 16.06.2026). Am 04.07.2026 stoppte Bisq den Handel vorsorglich erneut; seit 1.10.3 (06.07.2026) folgt eine Reihe von Sicherheitsupdates bis 1.10.9 (01.10.2026), von denen nach Bisq jedes ab 1.10.4 nötig ist, um weiter zu handeln.

    Quelle: Bisq-Forum, PSA: Trade protocol exploit discovered, investigations ongoing (01.05.2026) · Bisq, Security Incident Post-Mortem (16.05.2026) · Bisq, Where Bisq Stands After the May 1, 2026 Security Incident (16.06.2026) · Bisq v1.10.0, Versionshinweise (GitHub; erschienen 16.05.2026) · Bisq v1.10.9, Versionshinweise (01.10.2026) · Bisq-Forum, erneuter vorsorglicher Handelsstopp (04.07.2026) | Stand: 01.10.2026

    Bei uns: Der P2P-Befreiungsschlag, Signal #05: Die Fluchtgeschwindigkeit der Physik Direktlink kopieren

  28. 28.04.2026

    Electrum Plugin-Freigabe

    Schadprogramm auf dem Rechner konnte Code in Electrum ausführen Lücke geschlossenbelegt

    Was du jetzt tun solltest Electrum auf Version 4.7.2 oder neuer aktualisieren.

    Was
    Electrum 4.6.0 bis 4.7.1 prüfte im ersten Ladeschritt externer Plugins nur, ob ein Plugin in der Konfiguration als aktiviert eingetragen ist, nicht seine Signatur. Ein Schadprogramm, das schon auf dem Rechner läuft und in das Electrum-Datenverzeichnis schreiben kann, konnte so eigenen Code im Electrum-Prozess ausführen lassen.
    Betroffen
    Electrum 4.6.0 bis 4.7.1. Voraussetzung ist ein bereits befallener Rechner; Electrum stuft die Lücke als mittelschwer ein. Ausgenutzte Fälle nennt Electrum nicht.
    Wann
    gemeldet am 26.03.2026, behoben am 02.04.2026
    Reaktion des Anbieters
    Korrektur in Electrum 4.7.2 vom 02.04.2026, öffentlich gemacht am 28.04.2026; der Finder erhielt eine Prämie von 1.000 Euro in Bitcoin.
    Stand der Sache
    Mit Electrum 4.7.2 behoben.

    Quelle: Electrum, External Plugin authorization bypass: local code execution (28.04.2026) | Stand: 01.10.2026

    Direktlink kopieren

  29. 15.01.2026

    Sparkasse missbrauchter Name

    Betrugsmasche „Sparkasse Invest“ lockt mit einem angeblichen Bitcoin-Projekt offenberichtet

    Was du jetzt tun solltest Angebote mit garantierten oder hohen Renditen unter dem Namen der Sparkasse ignorieren und nicht auf Anrufe von angeblichen Anlageberatern eingehen. Wer bereits Geld überwiesen oder Zugangsdaten eingegeben hat, wendet sich sofort an seine Sparkasse. Echte Angebote der Sparkasse nur in der eigenen Banking-App prüfen.

    Was
    Kriminelle nutzen den Namen der Sparkasse für ein angebliches „Bitcoin-Projekt: Sparkasse Invest“. Gefälschte Nachrichtenseiten versprechen hohe Gewinne bei kleinem Einsatz und leiten zu einem Kontaktformular. Danach rufen angebliche Anlageberater an und drängen zur Überweisung auf eine gefälschte Handelsplattform. Das eingezahlte Geld ist verloren, Auszahlungen sind nicht möglich. Das Computer-Notfallteam der Sparkassen-Finanzgruppe hat nach Medienberichten am 15.01.2026 davor gewarnt.
    Betroffen
    Jeder, der auf das Angebot reagiert, in Deutschland. Ein Bitcoin-Projekt mit Renditeversprechen bietet die Sparkasse nicht an; den Kryptohandel, den die Sparkassen nach Branchenberichten ab Mitte Oktober 2026 einführen, gibt es nur in der eigenen Sparkassen-App, nicht über Anrufe oder fremde Plattformen.
    Wann
    Januar 2026
    Reaktion des Anbieters
    Die Sparkassen-Finanzgruppe warnt vor der Masche, rät zu Skepsis bei garantierten oder überhöhten Renditen und empfiehlt, sich bei Zahlung oder Eingabe von Zugangsdaten sofort an die Filiale zu wenden und den Zugang sperren zu lassen.
    Stand der Sache
    Keine Meldung über ein Ende der Masche (Stand 05.10.2026).

    Quelle: Sparkassen-Finanzgruppe, Aktuelle Sicherheitswarnungen (Übersicht; die einzelne Warnung war dort nicht abrufbar) | Bericht: Born City, Sparkasse warnt vor gefährlicher Bitcoin-Betrugsmasche (19.01.2026) · Joyn/newstime, Sparkasse: neue Bitcoin-Phishing-Masche (22.01.2026) | Stand: 05.10.2026

    Direktlink kopieren

  30. 05.01.2026

    Ledger Shop-Dienstleister Global-e

    Bestelldaten beim Shop-Dienstleister offengelegt offenbelegt

    Was du jetzt tun solltest Vorsicht bei Nachrichten per E-Mail, Telefon, SMS oder Messenger, die sich auf Online-Bestellungen beziehen; weder Ledger noch Global-e fragen per SMS oder Telefon nach Daten. Ledger verschickt keine Geräte oder Pakete von sich aus und fragt nie nach den Wiederherstellungswörtern.

    Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Unbefugter Zugriff auf ein Cloud-System von Global-e, dem Dienstleister, über den Kundinnen und Kunden auf ledger.com in Landeswährung bestellen. Nach Ledger war Ledger nicht die einzige Marke, deren Kundendaten betroffen waren; das System enthielt Bestelldaten mehrerer Marken. Global-e ist für diese Daten selbst verantwortlich (data controller) und benachrichtigt deshalb die Betroffenen.
    Betroffen
    Wer auf ledger.com über Global-e bestellt hat: Name, Postanschrift, E-Mail-Adresse, Telefonnummer und Bestelldetails (Bestellnummer, Produkt, Preis). Nach Global-e keine Zahlungs- und Zugangsdaten; Wiederherstellungswörter liegen nicht bei Global-e. Eine Zahl nennt Ledger nicht.
    Wann
    Dezember 2025
    Reaktion des Anbieters
    Global-e schreibt Betroffene seit dem 05.01.2026 an; Ledger informiert in einem Supportartikel (zuletzt aktualisiert am 13.05.2026).
    Stand der Sache
    kein Abschluss gemeldet

    Quelle: Ledger Support, Global-e Incident to Order Data – January 2026 (zuletzt aktualisiert 13.05.2026) · Global-E Online Ltd., Jahresbericht 20-F für 2025 (26.03.2026) | Stand: 01.10.2026

    Bei uns: Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren

  31. 05.01.2026

    Bitcoin Core 30.0 und 30.1 Wallet-Migration

    Gescheiterte Wallet-Migration konnte Wallet-Dateien löschen Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Eine alte wallet.dat nur mit Bitcoin Core 30.2 oder neuer migrieren, nicht mit 30.0 oder 30.1.

    Was
    Ein Fehler in Bitcoin Core 30.0 und 30.1: Scheiterte die Migration einer alten Wallet-Datei, konnten in seltenen Fällen alle Dateien im Wallet-Verzeichnis gelöscht werden, mit möglichem Verlust von Guthaben.
    Betroffen
    Nur wer mit 30.0 oder 30.1 eine unbenannte Standard-Wallet (wallet.dat) über die Oberfläche oder per RPC migriert und bei dem Migration oder Laden scheitern. Eine solche Datei legt Bitcoin Core seit Version 0.21 nicht mehr an; als möglichen Auslöser nennt Bitcoin Core eine Wallet, die entladen war, während der Knoten mit Pruning alte Blöcke löschte. Alle übrigen Nutzer, auch mit bestehenden Wallets, waren nach Bitcoin Core nicht betroffen.
    Wann
    mitgeteilt am 05.01.2026
    Reaktion des Anbieters
    Die Installationsdateien von 30.0 und 30.1 wurden von bitcoincore.org entfernt; Version 30.2 mit der Korrektur erschien am 10.01.2026.
    Stand der Sache
    Mit Bitcoin Core 30.2 behoben.

    Quelle: Bitcoin Core, Wallet Migration Failure May Delete Unrelated Wallet Files In Bitcoin Core 30.0 and 30.1 (05.01.2026) · Bitcoin Core 30.2, Versionshinweise (10.01.2026) | Stand: 01.10.2026

    Direktlink kopieren

  32. 26.12.2025

    Trust Wallet Browser-Erweiterung 2.68

    Manipulierte Erweiterung las Wiederherstellungswörter aus, Wallets geleert teilweise geschlossenbelegt

    Was du jetzt tun solltest Erkennbar ist die Betroffenheit am Warnbanner in der Erweiterung oder an einer Push-Meldung in der App. Wer die Erweiterung 2.68 in diesem Zeitraum geöffnet und sich angemeldet hat: das Guthaben aus allen betroffenen Wallets auf eine neu angelegte Wallet bringen und eine Erstattung nur über das offizielle Formular von Trust Wallet beantragen (be-support.trustwallet.com). Die Erweiterung auf die aktuelle Version bringen. Trust Wallet fragt nie nach Wiederherstellungswörtern, privaten Schlüsseln oder Passwörtern; mit Betrügern rechnen, die sich als Erstattungsstelle ausgeben.

    Was
    Am 24.12.2025 erschien im Chrome Web Store eine manipulierte Version 2.68 der Browser-Erweiterung von Trust Wallet. Veröffentlicht wurde sie außerhalb des eigenen Freigabeprozesses, mit einem Zugangsschlüssel, der nach Trust Wallet beim Lieferkettenangriff „Sha1-Hulud“ im November 2025 abgeflossen war. Der eingeschleuste Code sammelte sensible Wallet-Daten und ermöglichte Transaktionen ohne Zustimmung; nach dem Sicherheitsunternehmen SlowMist (zitiert bei The Hacker News) schickte er die entschlüsselten Wiederherstellungswörter an einen Server des Angreifers.
    Betroffen
    Nur wer die Browser-Erweiterung in Version 2.68 zwischen dem 24. und dem 26.12.2025 geöffnet und sich angemeldet hat; die Mobil-App und andere Versionen nicht. Trust Wallet nennt 2.520 betroffene und geleerte Wallet-Adressen. Den 17 Adressen der Angreifer ordnet es rund 8,5 Mio. USD zu; diese Adressen haben auch Wallets außerhalb von Trust Wallet geleert. The Hacker News bezifferte den Schaden am 26.12.2025 auf rund 7 Mio. USD, davon rund 3 Mio. USD in Bitcoin.
    Wann
    24. bis 26.12.2025
    Reaktion des Anbieters
    Trust Wallet veröffentlichte die saubere Version 2.67 neu als 2.69, rief zum Update auf, kündigte eine freiwillige Erstattung an und verschärfte nach eigener Angabe Zugriffsrechte, Überwachung und Veröffentlichungsprozess. Weil über 5.000 Anträge auf 2.520 betroffene Adressen kamen, prüft Trust Wallet jeden Antrag einzeln.
    Stand der Sache
    Der Veröffentlichungsweg ist gesperrt (saubere Version 2.69, Schlüssel und Freigabezugänge entzogen). Die Wiederherstellungswörter der Betroffenen bleiben offengelegt; wer seine Wallet nicht auf eine neue umgezogen hat, ist weiter gefährdet. Erstattung und Untersuchung laufen nach dem Beitrag (zuletzt aktualisiert am 17.07.2026) weiter.

    Quelle: Trust Wallet, Browser Extension v2.68 Incident: An Update to Our Community (30.12.2025, aktualisiert 17.07.2026) | Stand: 01.10.2026

    Direktlink kopieren

  33. 04.12.2025

    LND vor 0.19.0

    Zwei Lücken mit möglichem Guthabenverlust Lücke geschlossenberichtetNode-Betreiber

    Was du jetzt tun solltest LND auf 0.21.4 aktualisieren (behoben ab 0.19.0). Die Reihe 0.19 pflegt Lightning Labs seit dem 05.06.2026 nicht mehr, und die Reihe 0.20 trägt die Korrektur aus dem Eintrag zur Kanalschließung bei Reorg nicht.

    Was
    Der Sicherheitsforscher Matt Morehouse hat Lücken in LND offengelegt, die mit Version 0.19.0 behoben wurden, darunter zwei, über die ein Angreifer mit einem Kanal zum Knoten Guthaben stehlen konnte: eine Variante des „Excessive Failback“-Fehlers und ein Angriff, der das Einziehen abgelaufener Zahlungen verzögert. Die dritte Lücke seiner Offenlegung, eine Absturzlücke, steht im Eintrag zu den Sicherheitshinweisen von Lightning Labs vom 11.08.2026.
    Betroffen
    Betreiber eines LND-Knotens vor Version 0.19.0. Eine Ausnutzung nennen weder Morehouse noch Lightning Labs.
    Wann
    behoben in LND 0.19.0 (22.05.2025), offengelegt am 04.12.2025
    Reaktion des Anbieters
    Korrekturen in LND 0.19.0 (22.05.2025); zu den beiden Diebstahl-Lücken kein eigener Hinweis von Lightning Labs.
    Stand der Sache
    Mit LND 0.19.0 behoben.

    Quelle: LND v0.19.0-beta (22.05.2025) · Lightning Labs, LND Out-of-Memory via Brontide Write Allocations (21.09.2026) | Bericht: Matt Morehouse (Delving Bitcoin), Disclosure: Critical vulnerabilities fixed in LND 0.19.0 (04.12.2025) · Bitcoin Optech, Bitcoin Optech Newsletter #384 (12.12.2025) | Stand: 01.10.2026

    Direktlink kopieren

  34. 24.10.2025

    Bitcoin Core vor 29.3 bzw. 30.0 vier Lücken geringer Schwere

    Vier Lücken geringer Schwere offengelegt, Absturz und volle Platte möglich Lücke geschlossenbelegtNode-Betreiber

    Was du jetzt tun solltest Den Knoten auf die neueste Unterversion einer gepflegten Reihe bringen (am 01.10.2026: 29.4, 30.3 oder 31.1).

    Was
    Bitcoin Core legte am 24.10.2025 vier Lücken offen, die es selbst als gering einstuft: einen kaum ausnutzbaren Absturz auf 32-Bit-Systemen (CVE-2025-46597), eine Rechenlast beim Prüfen unbestätigter Transaktionen (CVE-2025-46598) und zwei Wege, die Festplatte eines Knotens über das Protokoll langsam zu füllen, mit vorgetäuschten Selbstverbindungen oder ungültigen Blöcken (CVE-2025-54604, CVE-2025-54605).
    Betroffen
    Betreiber eines Bitcoin-Core-Knotens vor 29.3 bzw. vor 30.0; drei der vier Lücken sind schon in 29.1 behoben, die Rechenlast (CVE-2025-46598) in 30.0 und, nachgereicht, in 29.3 (10.02.2026). Den Absturz gibt es nur auf 32-Bit-Systemen mit sehr großem Mempool; die beiden Plattenlücken nennt Bitcoin Core nur eingeschränkt ausnutzbar. Ausgenutzte Fälle nennt Bitcoin Core nicht.
    Wann
    offengelegt am 24.10.2025; behoben in 29.1 (04.09.2025) und 30.0 (10.10.2025)
    Reaktion des Anbieters
    Korrekturen in 29.1 (04.09.2025) und 30.0 (10.10.2025), Offenlegung am 24.10.2025.
    Stand der Sache
    Mit Bitcoin Core 30.0 behoben, in der 29er-Reihe mit 29.3.

    Quelle: Bitcoin Core, CVE-2025-46597: Highly unlikely remote crash on 32-bit systems (24.10.2025) · Bitcoin Core, CVE-2025-46598: CPU DoS from unconfirmed transaction processing (24.10.2025) · Bitcoin Core, CVE-2025-54604: Disk filling from spoofed self connections (24.10.2025) · Bitcoin Core, CVE-2025-54605: Disk filling from invalid blocks (24.10.2025) · Bitcoin Core 29.3, Versionshinweise (10.02.2026) | Stand: 01.10.2026

    Direktlink kopieren

Archiv: geschlossene Lücken, älter als zwölf Monate 1
  1. 29.07.2020

    Ledger

    Kundendatenbank abgeflossen und veröffentlicht Lücke geschlossenbelegt

    Was du jetzt tun solltest Wer bis Juni 2020 bei Ledger bestellt oder Werbe-E-Mails von Ledger erhalten hat, rechnet weiter mit Phishing per E-Mail, Telefon und Brief; Ledger fragt nie nach den Wiederherstellungswörtern.

    Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.

    Was
    Über einen API-Schlüssel griff ein Unbefugter auf Ledgers E-Commerce- und Marketing-Datenbank zu. Am 20.12.2020 erfuhr Ledger, dass ihr Inhalt in einem Forum veröffentlicht worden war.
    Betroffen
    Rund 1 Million E-Mail-Adressen, davon 9.532 mit Name, Anschrift und Telefonnummer nach Ledgers erster Auswertung; die Veröffentlichung im Dezember enthielt nach Ledger rund 272.000 Datensätze mit Anschrift, Namen und Telefonnummer, die in Ledgers auswertbaren Protokollen nicht standen. Zahlungsdaten und Guthaben nicht betroffen.
    Wann
    Juni/Juli 2020
    Reaktion des Anbieters
    API-Schlüssel deaktiviert; französische Datenschutzbehörde CNIL am 17.07.2020 informiert; Kundinnen und Kunden informiert; Stellungnahme des CEO am 21.12.2020.
    Stand der Sache
    API-Schlüssel deaktiviert; Herkunft der 272.000 Datensätze nicht geklärt; die Daten bleiben öffentlich

    Quelle: Ledger, Addressing the July 2020 e-commerce and marketing data breach (29.07.2020) · Ledger, Message by Ledger’s CEO – Update on the July data breach (21.12.2020) | Stand: 01.10.2026

    Bei uns: Der P2P-Befreiungsschlag, Ledger Flex im Test, Multisig 2-von-3 einrichten, Hardware Wallet Finder Direktlink kopieren

Nach oben scrollen