Wissen  /  Grundlagen

Cold Storage — was es ist und was es nicht ist

Cold Storage heißt: der private Schlüssel war nie auf einem Gerät mit Netzverbindung. Was daraus folgt, und was nicht.

Redaktion coldkey.eu · 7 Min. Lesezeit · Stand 01.09.2026

„Cold Storage" ist kein Produkt und kein Gütesiegel. Es ist eine Aussage über genau eine Eigenschaft:

Der private Schlüssel wurde auf einem Gerät erzeugt, das keine Netzverbindung hatte, und er hat dieses Gerät nie im Klartext verlassen.

Alles andere — Metall, Hologramme, Siegel, Gehäusefarbe — ist Zubehör. Es kann gut oder schlecht gemacht sein, aber es macht aus einem Schlüssel, der einmal auf einem Rechner mit Internetzugang lag, keinen kalten Schlüssel mehr. Diese Grenze ist einseitig: warm wird kalt nie wieder.

Warum das die einzige Eigenschaft ist, die zählt

Ein privater Schlüssel ist eine Zahl. Wer sie kennt, kann die zugehörigen Guthaben ausgeben — sofort, endgültig, ohne Rückbuchung und ohne dass jemand gefragt wird. Es gibt keine Instanz, die eine Transaktion zurückholt.

Daraus folgt eine unangenehme Konsequenz: Der Schutz kann nicht darin bestehen, Angriffe zu erkennen und abzuwehren. Er muss darin bestehen, dass die Zahl an dem Ort, an dem ein Angreifer sein könnte, nie vorhanden war. Ein Schlüssel, der nie auf einem vernetzten Rechner lag, kann von dort auch nicht kopiert worden sein — unabhängig davon, wie gut oder schlecht dieser Rechner abgesichert ist.

Die vier üblichen Formen

Hardware-Wallet

Ein kleines Gerät, das den Schlüssel selbst erzeugt und in einem Chip hält, der ihn nicht herausgibt. Der Rechner bekommt nur fertig signierte Transaktionen zu sehen. Das ist für die meisten Menschen die vernünftigste Form: bedienbar, wiederherstellbar, und der Hersteller hat sich Gedanken über Angriffe gemacht, auf die man selbst nicht kommt.

Air-Gap-Rechner

Ein Rechner, dessen Funkmodule ausgebaut sind und der nie ein Netzwerkkabel sieht. Transaktionen wandern per QR-Code oder SD-Karte hin und her. Maximal kontrollierbar, maximal umständlich, und die Fehler passieren in der Bedienung, nicht in der Technik.

Papier

Schlüssel ausgedruckt oder abgeschrieben. Funktioniert, altert aber schlecht: Tintenstrahldruck verblasst, Papier brennt und nimmt Wasser auf, und der Drucker hat den Schlüssel gesehen — viele Netzwerkdrucker speichern Aufträge zwischen.

Physische Karten und Münzen

Ein Schlüssel unter einem manipulationssicheren Siegel, auf Karte oder Münze. Sammlerobjekt und Speicher zugleich. Der Haken ist strukturell: man muss dem Hersteller glauben, dass er den Schlüssel nach der Produktion gelöscht hat. Nachprüfen kann man es nicht.

Was Cold Storage ausdrücklich nicht leistet

  • Es schützt nicht vor Verlust. Im Gegenteil — es verlagert das Risiko dorthin. Deutlich mehr Bitcoin sind durch weggeworfene Datenträger und vergessene Verstecke verloren gegangen als durch Einbrüche in Hardware-Wallets.
  • Es schützt nicht vor Nötigung. Wer weiß, dass Sie eine Wallet haben, und im Raum steht, kann sie sich geben lassen. Dagegen hilft keine Verschlüsselung, sondern nur, dass niemand davon weiß.
  • Es schützt nicht vor Ihnen selbst. Die häufigste Ursache ist eine falsch notierte Seed-Phrase, die erst im Ernstfall auffällt — dann, wenn das Original schon weg ist.
  • Es macht keine Aussage über den Wert. Ein perfekt gesicherter Schlüssel zu einem wertlosen Token ist perfekt gesichert.

Die Reihenfolge, in der man vorgehen sollte

  1. Verstehen, was ein Schlüssel und was eine Seed-Phrase ist — Schlüssel, Adresse, Seed.
  2. Ein Gerät wählen, das zum eigenen Betrag und zur eigenen Geduld passt — Worauf es bei einer Hardware-Wallet ankommt.
  3. Die Sicherung anlegen und überprüfen, bevor etwas darauf liegt — Die Seed-Phrase sichern.
  4. Einen kleinen Betrag senden, das Gerät zurücksetzen, aus der Sicherung wiederherstellen. Erst wenn das funktioniert hat, den Rest bewegen — Schritt für Schritt unter Die erste Hardware-Wallet einrichten.

Schritt 4 ist der, den fast alle überspringen. Er ist der einzige, der die Sicherung tatsächlich belegt. Wenn dabei ein leeres Wallet erscheint, ist meist nicht der Seed falsch, sondern der Ableitungspfad ein anderer.

Wer mehr verwahrt, als er im Zweifel verschmerzen würde, sollte danach Mehrfachsignatur in Betracht ziehen — und wer Angehörige hat, den Erbfall mitdenken.