Coinkite heeft gebruikers van de Coldcard Mk3 dringend opgeroepen hun tegoeden te verplaatsen, nadat in één gecoördineerde actie 594,5 Bitcoin (BTC) van 500 adressen werd leeggehaald en er aanwijzingen opdoken voor zwakke seedgeneratie.
Belangrijkste punten
- Elke Mk3‑firmwareversie sinds 4.0.1 kan kwetsbare seeds hebben gegenereerd.
- Gebruikers van Mk4, Mk5 en Q met oude firmware moeten updaten, nieuwe seeds aanmaken en hun fondsen migreren.
- Onder de gemelde slachtoffers zijn geen multisig‑ of Taproot‑wallets aangetroffen.
Risico op zwakke Coldcard‑seeds
In een beveiligingsadvies stelt Coinkite dat elke Mk3‑firmwareversie sinds 4.0.1, uitgebracht in maart 2021, is geraakt door een entropieprobleem bij door het apparaat zelf gegenereerde wallet‑seeds. Seeds die zijn aangemaakt op een Mk4 en Mk5 vóór versie 5.6.0, of op een Q vóór 1.5.0Q, lopen eveneens aanzienlijk risico.
Volgens het bedrijf bevatten getroffen seeds ongeveer 72 bits entropie, in plaats van de beoogde 128 bits, al verschilt de impact per model. TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen, omdat zij op aparte codebases draaien. Een firmware‑update kan een bestaande seed niet herstellen.
Gebruikers wordt aangeraden eerst de vernieuwde firmware te installeren en pas daarna een vervangende seed te genereren. Die nieuwe seed moet vervolgens worden geback‑upt, waarna op het apparaat een ontvangstadres moet worden gecontroleerd en een kleine testtransactie moet worden verzonden.
Mk3‑eigenaars zonder tweede hardwarewallet kunnen tijdelijk een sterke, unieke BIP‑39‑passphrase bovenop hun bestaande seed gebruiken, maar Coinkite blijft adviseren om zo snel mogelijk over te stappen op een volledig nieuwe seed.
Zie ook: Bitcoin-ETF’s slokken 233,1 miljoen dollar op, één fonds levert het grootste deel
Impact van de Bitcoin‑diefstal
Atlas21 meldde dat een geautomatiseerde operatie op 30 juli in de blokken 960188 tot en met 960191 in korte tijd 500 singlesig‑adressen leegveegde. De transacties consumeerden 1.324 UTXO’s en verplaatsten in totaal 594,5 BTC – ter waarde van circa 38 miljoen dollar – tegen slechts zo’n 0,044 BTC aan transactiekosten. Er werden geen multisig‑ of Taproot‑adressen geïdentificeerd.
Het mediane verlies per slachtoffer bedroeg 0,41 BTC. Bij 110 adressen verdween meer dan één Bitcoin en de grootste individuele schade liep op tot 29,9 BTC. Volgens Atlas21 wijst het transactiepatroon op zwakke privésleutels die al bij het aanmaken van de wallets zijn gegenereerd. De eerste publieke melding kwam van een gebruiker van wie de 24‑woord‑seed in 2021 op een Coldcard was gegenereerd en nooit op een computer was ingevoerd.
Het incident onderstreept dat offline opslag op zichzelf geen bescherming biedt als de onderliggende seed onvoldoende willekeurig is. De waarschuwing van Coinkite bestrijkt wallets die in een periode van ruim vijf jaar zijn aangemaakt, waardoor houders kwetsbaar blijven totdat zij migreren. Opmerkelijk genoeg bleef de Bitcoin‑koers na de sweep rond 64.000 dollar schommelen.
Lees verder: Polymarket‑handelaren geven Spider-Man 91% kans op historisch debuut






