Coldcard Wallet Exploit: $100M+ Bitcoin gestolen (2026)

Firmwarefout in Coldcard hardware wallets (Coinkite) onopgemerkt sinds 2021. Meer dan $100M Bitcoin gestolen van 7.300+ adressen. Lees over de exploit en gevolgen.

Coldcard Wallet Exploit: $100M+ Bitcoin gestolen (2026)
Delen
Editie: NL

Bitcoin-investeerders die een van de meest vertrouwde hardwarewallets op de markt gebruikten, hebben meer dan $100 miljoen verloren in een geavanceerde exploit die meer dan vijf jaar onopgemerkt bleef. De aanval, voor het eerst gedetecteerd op 30 juli 2026, richtte zich op Coldcard-hardwarewallets van het Canadese bedrijf Coinkite. Volgens blockchain-onderzoeksbureau Galaxy Research zijn ten minste 1.596 bitcoins – ter waarde van ongeveer €88 miljoen ten tijde van de rapportage, met schattingen die oplopen tot €111 miljoen – gestolen van meer dan 7.000 portemonnee-adressen.

Wat is er gebeurd? Een kwetsbaarheid verborgen sinds 2021

De kern van het probleem lag in een firmwarebug die in maart 2021 werd geïntroduceerd. Coldcard-apparaten zijn ontworpen als het Fort Knox van Bitcoin-opslag: kleine, rekenmachine-achtige apparaten die een geheime herstelzin (seed) genereren om crypto-bezittingen te beveiligen. Een verkeerd geplaatste preprocessor-instructie zorgde er echter voor dat de firmware stilletjes terugviel op een zwakke softwarematige willekeurige-getallengenerator in plaats van de toegewijde hardwarematige true random number generator (TRNG). Hierdoor werden seeds gegenereerd met drastisch verminderde entropie – slechts 40 bits op oudere modellen, vergeleken met de verwachte 128 bits – waardoor ze praktisch te brute-forcen waren.

Beveiligingsonderzoekers van Block (voorheen Square) beschreven hoe de foutieve code aanvallers in staat stelde om kandidaat-seed-databases vooraf te berekenen en vervolgens stortingen in realtime weg te sluizen zonder ooit de apparaten aan te raken. “De kwetsbaarheid betekende dat een aanvaller die nooit fysieke toegang tot de Coldcard had, toch de privésleutels kon afleiden en de fondsen kon stelen,” merkte het onderzoeksteam van Galaxy op.

Hoe de aanval verliep

De diefstal vond plaats in meerdere golven. De eerste aanval, die slechts 41 minuten duurde, zag ongeveer $70 miljoen aan bitcoin worden gestolen van ongeveer 1.200 adressen. Extra golven volgden, waaronder een sweep van 25 minuten van ongeveer 500 portemonnees die nog eens $38 miljoen opleverde. Galaxy Research heeft ten minste 15 onafhankelijke aanvallers geïdentificeerd die dezelfde fout misbruiken. De dader achter de grootste sweep blijft onbekend.

Coinkite maakte de kwetsbaarheid op 30 juli 2026 bekend en bracht de volgende dag noodfirmware-updates uit. Het bedrijf benadrukte echter dat het bijwerken van de firmware reeds gegenereerde seeds niet repareert – getroffen gebruikers moeten volledig nieuwe seeds genereren op gepatchte firmware en hun fondsen onmiddellijk verplaatsen. In een openbare verklaring waarschuwde Coinkite: “Klanten lopen nog steeds het risico dat hun crypto wordt gestolen. Verplaats uw bitcoins nu naar een veilige locatie.”

Het incident heeft het vertrouwen in de hardware wallet-markt geschokt. Jarenlang dreef het mantra “niet jouw sleutels, niet jouw coins” gebruikers naar zelfbewaring hardware wallet-oplossingen zoals Coldcard. Nu wordt dat vertrouwen in twijfel getrokken.

Bredere implicaties voor crypto-beveiliging

De Coldcard-exploit komt in een turbulent jaar voor cryptobeveiliging. In februari 2025 leed de Bybit-exchange een hack van $1,5 miljard toegeschreven aan Noord-Koreaanse staatshackers. Bij een ander incident werd $100 miljoen gestolen van beroemdheden-crypto-accounts. Deze gebeurtenissen, in combinatie met de nieuwste hardware wallet-inbreuk, hebben het debat doen oplaaien of gecentraliseerde exchange-bewaring soms veiliger kan zijn dan zelfbewaring.

Industriefiguren hebben gereageerd. Changpeng “CZ” Zhao, voormalig CEO van Binance, merkte de ironie op dat een apparaat dat als de veiligste optie op de markt wordt gebracht, zo’n diepgewortelde fout kon herbergen. Ondertussen worden beste praktijken voor Bitcoin-beveiliging opnieuw bekeken, waarbij experts nu het belang benadrukken van het toevoegen van extra entropie via dobbelsteenworpen of sterke BIP-39-wachtzinnen.

FAQ

Wat veroorzaakte de Coldcard wallet-hack?

Een firmwarebug die in maart 2021 werd geïntroduceerd, zorgde ervoor dat Coldcard-apparaten herstelzinnen genereerden met een zwakke softwarematige willekeurige-getallengenerator in plaats van de veilige hardwarematige TRNG. Hierdoor werden zaden voorspelbaar en konden aanvallers privésleutels brute-forcen.

Hoeveel bitcoin is er gestolen bij de Coldcard-exploit?

Per 12 augustus 2026 had Galaxy Research “hoog vertrouwen” dat ten minste 1.596 BTC (meer dan €88 miljoen) is gestolen van ongeveer 7.300 adressen. De totale verliezen kunnen oplopen tot €111 miljoen.

Zijn Coldcard-wallets nog steeds veilig te gebruiken?

Bijgewerkte firmware (uitgebracht op 31 juli 2026) herstelt de fout voor toekomstige seed-generatie. Elke seed die is gemaakt op de getroffen firmware (maart 2021–juli 2026) is echter mogelijk gecompromitteerd. Gebruikers moeten nieuwe seeds genereren op gepatchte apparaten en alle fondsen overzetten.

Wie zit er achter de Coldcard-hack?

De aanvallers blijven onbekend. Galaxy Research identificeerde ten minste 15 onafhankelijke actoren die dezelfde kwetsbaarheid misbruikten, wat suggereert dat de fout na de eerste golf breed bekend werd in criminele kringen.

Heeft dit gevolgen voor andere hardware wallets?

Nee. De kwetsbaarheid is specifiek voor Coldcard-firmwareversies met de foutieve preprocessor-controle. Wallets van Ledger, Trezor en andere fabrikanten worden niet getroffen.

Nauw verwant

Analist ontkracht vergelijking Bitcoin met tulpenmanie als onjuist
Crypto
Crypto
Nauw verwant

Analist ontkracht vergelijking Bitcoin met tulpenmanie als onjuist

Bloomberg-analist Eric Balchunas stelt dat Bitcoin's 17-jarige veerkracht tulpenmanie-vergelijkingen onjuist maakt,...

Bekende crypto trader waarschuwt: kan Bitcoin koers instorten naar $90k?
Crypto
Crypto
Nauw verwant

Bekende crypto trader waarschuwt: kan Bitcoin koers instorten naar $90k?

Bitcoin's koers staat onder druk, met steun rond $100k. Traders waarschuwen voor een mogelijke daling naar $90k. De...

Bitcoin ETFs: De Institutionele Rush Uitgelegd
Crypto
Crypto
Nauw verwant

Bitcoin ETFs: De Institutionele Rush Uitgelegd

Institutionele beleggers, aangevoerd door BlackRock, investeren massaal in Bitcoin ETFs, wat een belangrijk moment...

Bitcoin ETFs na een jaar: Spelveranderend? | Analyse
Crypto
Crypto
Nauw verwant

Bitcoin ETFs na een jaar: Spelveranderend? | Analyse

Een jaar na goedkeuring hebben Bitcoin ETF's $118 miljard aan institutioneel kapitaal aangetrokken, de volatiliteit...

Bitcoin Lightning Nodes gedraineerd via BTCPay Server-fout
Crypto
Crypto
Nauw verwant

Bitcoin Lightning Nodes gedraineerd via BTCPay Server-fout

Hackers leegden Bitcoin Lightning-nodes via BTCPay Server-fout. Foundation en Citadel21 getroffen. Noodpatch v2.4.2...

Bitcoin's 4-jaar cyclus gebroken: Bernstein verwacht bullmarkt tot 2027
Crypto
Crypto
Nauw verwant

Bitcoin's 4-jaar cyclus gebroken: Bernstein verwacht bullmarkt tot 2027

Bernstein verklaart Bitcoin's traditionele 4-jaar cyclus gebroken en voorspelt een verlengde bullmarkt tot 2027 met...