Coldcard verliest in 41 minuten $70 miljoen terwijl CZ waarschuwt: hardware wallets zijn niet onfeilbaar

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Een kwetsbaarheid in de firmware van Coldcard-hardware wallets maakte het mogelijk dat aanvallers voor zo’n $70 miljoen aan Bitcoin (BTC) buitmaakten. Dat leidde ertoe dat Changpeng Zhao (CZ) waarschuwde dat cold storage geen waterdichte bescherming biedt.

Belangrijkste punten:

  • Onderzoekers traceerden 1.082,65 BTC uit 1.196 wallets tijdens een sweep van 41 minuten op 30 juli.
  • CZ adviseerde beleggers hun tegoeden over meerdere wallets te spreiden.
  • De fabrikant heeft gecorrigeerde firmware uitgebracht, maar gebruikers moeten seeds vervangen die met de getroffen versies zijn aangemaakt.

Coldcard‑leegloop van Bitcoin

Onderzoekers van Galaxy Research en Block volgden de diefstal uit 1.196 wallets tijdens een transactie‑sweep die liep van 1.10 uur tot 1.51 uur UTC op 30 juli. Het totaal kwam uit op 1.082,65 BTC, bijna het dubbele van de eerste schatting.

Volgens Galaxy vond de activiteit plaats over zes blokken, waarvan drie blokken geen gerelateerde transacties lieten zien. Dat wijst erop dat de aanvallers hun transacties in batches uitzendden. De aanvaller heeft de apparaten zelf nooit fysiek aangeraakt. Per 1 augustus stonden de gestolen coins nog steeds geparkeerd op vier adressen.

De kwetsbaarheid ontstond na een softwarewijziging in maart 2021. Daarbij werd de generatie van de seed weggestuurd van de beoogde hardware‑random‑number‑generator naar een voorspelbare fallback‑bron. Coinkite schatte de effectieve veiligheid op ongeveer 40 bits voor Mk3‑apparaten en rond 72 bits voor latere getroffen modellen.

Ook interessant: SpaceX stevent af op aanbodschok nu 911,5 miljoen aandelen vrijkomen

CZ waarschuwt over wallet‑risico’s

Changpeng Zhao, oprichter en voormalig CEO van Binance, stelde dat dit incident aantoont dat een lange staat van dienst software‑risico’s niet wegneemt. „Zelfs hardware wallets kunnen bugs bevatten,” schreef hij. Hij raadde gebruikers aan hun tegoeden over meerdere wallets te verdelen, al erkende hij dat die strategie andere risico’s introduceert.

Dat maakt de aanpak niet risicovrij. Meer wallets betekent meer back‑ups en herstelprocedures, waardoor spreiding de concentratierisico’s verlaagt maar de kans op operationele fouten vergroot.

Coinkite heeft aangepaste firmware uitgebracht voor de Mk3‑, Mk4‑, Mk5‑ en Q‑apparaten, maar een update kan een bestaande zwakke seed niet achteraf versterken. Volgens het bedrijf waren seeds die met minimaal 50 eigen dobbelsteenworpen waren aangemaakt, tegen precies deze kwetsbaarheid beschermd. Andere getroffen gebruikers wordt geadviseerd een nieuwe seed te genereren, die te testen met een kleine proeftransactie en vervolgens de resterende middelen over te zetten.

Block vermeldde ook het oudere Mk2‑model als potentieel blootgesteld, terwijl Coinkites eigen waarschuwing dat type niet expliciet noemde. Bezitters kunnen een seed niet rechtstreeks testen, en onderzoekers waarschuwen dat nieuwe sweeps mogelijk blijven zolang kwetsbare wallets nog tegoeden bevatten.

De fout in Coldcards seedgeneratie werd in maart 2021 geïntroduceerd en bleef aanwezig in de getroffen releases tot er eind juli 2026 noodpatches verschenen. Die periode van vijf jaar verklaart waarom vooral oudere wallets gevaar lopen, waarvan eigenaren langdurige inactiviteit mogelijk ten onrechte als bewijs van veiligheid zagen.

Lees ook: OpenAI presenteert senatoren nieuw model Astra, vlak voor komst van 30‑dagen toetsingskader

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala is een journalist die verslag doet van cryptonieuws, DeFi, exchanges, trading en marktanalyse. De afgelopen drie jaar heeft ze zich gericht op de trends en narratieven die de markten voor digitale activa vormgeven, van prijsbewegingen en prognoses tot ontwikkelingen bij exchanges en on-chain signalen. Ze is gespecialiseerd in heldere verslaggeving die lezers helpt te begrijpen wat er op de markt gebeurt en waarom dat belangrijk is.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Coldcard verliest in 41 minuten $70 miljoen terwijl CZ waarschuwt: hardware wallets zijn niet onfeilbaar | Yellow