Bitcoin-investeerders die een van de meest vertrouwde hardwarewallets op de markt gebruikten, hebben meer dan $100 miljoen verloren in een geavanceerde exploit die meer dan vijf jaar onopgemerkt bleef. De aanval, voor het eerst gedetecteerd op 30 juli 2026, richtte zich op Coldcard-hardwarewallets van het Canadese bedrijf Coinkite. Volgens blockchain-onderzoeksbureau Galaxy Research zijn ten minste 1.596 bitcoins – ter waarde van ongeveer €88 miljoen ten tijde van de rapportage, met schattingen die oplopen tot €111 miljoen – gestolen van meer dan 7.000 portemonnee-adressen.
Wat is er gebeurd? Een kwetsbaarheid verborgen sinds 2021
De kern van het probleem lag in een firmwarebug die in maart 2021 werd geïntroduceerd. Coldcard-apparaten zijn ontworpen als het Fort Knox van Bitcoin-opslag: kleine, rekenmachine-achtige apparaten die een geheime herstelzin (seed) genereren om crypto-bezittingen te beveiligen. Een verkeerd geplaatste preprocessor-instructie zorgde er echter voor dat de firmware stilletjes terugviel op een zwakke softwarematige willekeurige-getallengenerator in plaats van de toegewijde hardwarematige true random number generator (TRNG). Hierdoor werden seeds gegenereerd met drastisch verminderde entropie – slechts 40 bits op oudere modellen, vergeleken met de verwachte 128 bits – waardoor ze praktisch te brute-forcen waren.
Beveiligingsonderzoekers van Block (voorheen Square) beschreven hoe de foutieve code aanvallers in staat stelde om kandidaat-seed-databases vooraf te berekenen en vervolgens stortingen in realtime weg te sluizen zonder ooit de apparaten aan te raken. “De kwetsbaarheid betekende dat een aanvaller die nooit fysieke toegang tot de Coldcard had, toch de privésleutels kon afleiden en de fondsen kon stelen,” merkte het onderzoeksteam van Galaxy op.
Hoe de aanval verliep
De diefstal vond plaats in meerdere golven. De eerste aanval, die slechts 41 minuten duurde, zag ongeveer $70 miljoen aan bitcoin worden gestolen van ongeveer 1.200 adressen. Extra golven volgden, waaronder een sweep van 25 minuten van ongeveer 500 portemonnees die nog eens $38 miljoen opleverde. Galaxy Research heeft ten minste 15 onafhankelijke aanvallers geïdentificeerd die dezelfde fout misbruiken. De dader achter de grootste sweep blijft onbekend.
Coinkite maakte de kwetsbaarheid op 30 juli 2026 bekend en bracht de volgende dag noodfirmware-updates uit. Het bedrijf benadrukte echter dat het bijwerken van de firmware reeds gegenereerde seeds niet repareert – getroffen gebruikers moeten volledig nieuwe seeds genereren op gepatchte firmware en hun fondsen onmiddellijk verplaatsen. In een openbare verklaring waarschuwde Coinkite: “Klanten lopen nog steeds het risico dat hun crypto wordt gestolen. Verplaats uw bitcoins nu naar een veilige locatie.”
Het incident heeft het vertrouwen in de hardware wallet-markt geschokt. Jarenlang dreef het mantra “niet jouw sleutels, niet jouw coins” gebruikers naar zelfbewaring hardware wallet-oplossingen zoals Coldcard. Nu wordt dat vertrouwen in twijfel getrokken.
Bredere implicaties voor crypto-beveiliging
De Coldcard-exploit komt in een turbulent jaar voor cryptobeveiliging. In februari 2025 leed de Bybit-exchange een hack van $1,5 miljard toegeschreven aan Noord-Koreaanse staatshackers. Bij een ander incident werd $100 miljoen gestolen van beroemdheden-crypto-accounts. Deze gebeurtenissen, in combinatie met de nieuwste hardware wallet-inbreuk, hebben het debat doen oplaaien of gecentraliseerde exchange-bewaring soms veiliger kan zijn dan zelfbewaring.
Industriefiguren hebben gereageerd. Changpeng “CZ” Zhao, voormalig CEO van Binance, merkte de ironie op dat een apparaat dat als de veiligste optie op de markt wordt gebracht, zo’n diepgewortelde fout kon herbergen. Ondertussen worden beste praktijken voor Bitcoin-beveiliging opnieuw bekeken, waarbij experts nu het belang benadrukken van het toevoegen van extra entropie via dobbelsteenworpen of sterke BIP-39-wachtzinnen.
FAQ
Wat veroorzaakte de Coldcard wallet-hack?
Een firmwarebug die in maart 2021 werd geïntroduceerd, zorgde ervoor dat Coldcard-apparaten herstelzinnen genereerden met een zwakke softwarematige willekeurige-getallengenerator in plaats van de veilige hardwarematige TRNG. Hierdoor werden zaden voorspelbaar en konden aanvallers privésleutels brute-forcen.
Hoeveel bitcoin is er gestolen bij de Coldcard-exploit?
Per 12 augustus 2026 had Galaxy Research “hoog vertrouwen” dat ten minste 1.596 BTC (meer dan €88 miljoen) is gestolen van ongeveer 7.300 adressen. De totale verliezen kunnen oplopen tot €111 miljoen.
Zijn Coldcard-wallets nog steeds veilig te gebruiken?
Bijgewerkte firmware (uitgebracht op 31 juli 2026) herstelt de fout voor toekomstige seed-generatie. Elke seed die is gemaakt op de getroffen firmware (maart 2021–juli 2026) is echter mogelijk gecompromitteerd. Gebruikers moeten nieuwe seeds genereren op gepatchte apparaten en alle fondsen overzetten.
Wie zit er achter de Coldcard-hack?
De aanvallers blijven onbekend. Galaxy Research identificeerde ten minste 15 onafhankelijke actoren die dezelfde kwetsbaarheid misbruikten, wat suggereert dat de fout na de eerste golf breed bekend werd in criminele kringen.
Heeft dit gevolgen voor andere hardware wallets?
Nee. De kwetsbaarheid is specifiek voor Coldcard-firmwareversies met de foutieve preprocessor-controle. Wallets van Ledger, Trezor en andere fabrikanten worden niet getroffen.
Follow Discussion