Cold Storage wird zu Recht als die sicherste Art dargestellt, nennenswerte Kryptowährungsbestände zu halten, weil sie die Gelder aus jedem internetverbundenen System entfernt, das ein Angreifer aus der Ferne erreichen könnte. Was diese Darstellung meist ausblendet: Cold Storage bringt eine völlig andere Risikokategorie mit sich, die nichts mit Hacking zu tun hat. Ein beachtlicher Anteil der dauerhaft unzugänglichen Gelder, die wir prüfen, wurde nie von einem Angreifer berührt. Die Seed-Phrase hat schlicht nicht überdauert.
Papier ist kein dauerhaftes Material
Eine auf Papier geschriebene und in einer Schublade oder einem Safe aufbewahrte Seed-Phrase ist jeder gewöhnlichen Gefahr ausgesetzt, die Papier schädigt: Feuer, Überschwemmung, ein geplatztes Rohr, feuchte Lagerung, die über Jahre Tinte verblassen oder Papier zerfallen lässt, und schlichte versehentliche Entsorgung durch jemanden, der nicht erkannt hat, was er da vor sich hatte. Keines davon erfordert irgendeine Raffinesse seitens eines Angreifers, weil überhaupt kein Angreifer beteiligt ist. Das Versagen ist rein physisch, und es wird häufig erst entdeckt, wenn die Gelder tatsächlich gebraucht werden, zu einem Zeitpunkt, an dem nichts mehr übrig ist, aus dem sich etwas rekonstruieren ließe.
Handschrift- und Wortlistenfehler sind häufiger als erwartet
Eine überraschende Zahl unzugänglicher Wallets, die wir sehen, geht auf eine Seed-Phrase zurück, die im entscheidenden Moment, der ursprünglichen Einrichtung, falsch notiert wurde. Ein hastig geschriebenes Wort, das später mehrdeutig ist, ein ähnlich aussehendes Wort aus der Standard-BIP-39-Wortliste, das anstelle des richtigen eingesetzt wurde, oder ein fehlendes Wort, das nie gegen die Anzeige gegengeprüft wurde, sind alle üblich. Da die Wiederherstellungsphrase in der Regel nur einmal, bei der Einrichtung, verwendet und danach monate- oder jahrelang nicht mehr angefasst wird, gibt es selten eine frühe Gelegenheit, einen Übertragungsfehler zu entdecken, bevor er dauerhaft wird.
Löschen Sie unmittelbar nach dem Erzeugen einer neuen Seed-Phrase, bevor Sie die Wallet mit etwas Nennenswertem befüllen, das Gerät gezielt und stellen Sie es allein aus dem schriftlichen Backup wieder her. Dieser eine Schritt entdeckt Übertragungsfehler, solange sie noch korrigierbar sind, statt erst, nachdem die Gelder bereits gebunden sind.
Eine einzelne Kopie ist ein Single Point of Failure
Selbst ein perfekt notiertes, physisch dauerhaftes Backup bleibt ein Single Point of Failure, wenn nur eine Kopie an einem Ort existiert. Ein Hausbrand, ein Einbruch oder schlicht der Verlust der Übersicht, wo es aufbewahrt wurde, zerstört mit einem einzigen Ereignis den einzigen Weg zurück zu den Geldern. Der Instinkt, ein Backup so privat und einzigartig wie möglich zu halten, ist nachvollziehbar, tauscht aber ein Sicherheitsrisiko gegen ein Verfügbarkeitsrisiko, und eine unzugängliche Wallet ist aus Sicht des Eigentümers funktional identisch mit einer gestohlenen.
Was diesen Fehlerquellen begegnet
- Seed-Backup-Platten aus Metall, gestanzt oder graviert statt geschrieben, die Feuer, Wasser und jahrelange Lagerung überstehen, wie Papier es nicht kann.
- Mehrere Backup-Kopien, aufbewahrt an tatsächlich getrennten physischen Standorten, nicht nur in getrennten Räumen desselben Gebäudes, sodass ein einzelnes lokal begrenztes Ereignis nicht alle Kopien auf einmal zerstören kann.
- Ein Aufteilungsschema, etwa Shamir's Secret Sharing oder eine einfache mehrteilige Passphrase, die über mehrere Standorte verteilt wird, sodass keine einzelne gestohlene oder zerstörte Kopie für sich allein ausreicht, um die Wallet zu rekonstruieren.
- Ein dokumentierter, getesteter Wiederherstellungsprozess, dem eine vertraute zweite Partei folgen könnte, falls der primäre Inhaber nicht verfügbar wäre, ohne dass diese Partei bereits heute regulären Zugriff auf die Gelder hätte.
Dabei geht es nicht darum, Komplexität um ihrer selbst willen hinzuzufügen. Es geht darum anzuerkennen, dass Cold Storage Risiko verlagert statt es zu beseitigen, von einem digitalen Angreifer, der Verschlüsselung und Netzwerksicherheit überwinden muss, hin zu einer physischen Welt aus Feuer, Wasser, Korrosion und schlichtem menschlichem Irrtum, die ebenso in der Lage ist, Gelder dauerhaft unerreichbar zu machen, und erheblich schwerer im Voraus zu erkennen ist.