Ledger‑topman Ian Rogers stelt dat de diefstal van $116 miljoen via Coldcard laat zien hoe AI fouten in zwakke willekeurigheid kan uitvergroten, maar niet bewijst dat hardware wallets of self‑custody als principe onveilig zijn.
Belangrijkste punten
- Een fout in Coldcard’s seedgeneratie verlaagde de effectieve entropie tot circa 40 bits op oudere toestellen en ongeveer 72 bits op nieuwere getroffen modellen.
- Volgens TRM Labs hebben sinds 30 juli diefstalgolven zo’n 1.816 Bitcoin (BTC) buitgemaakt, ter waarde van bijna $116 miljoen.
- Rogers stelt dat AI de kosten om kwetsbaarheden te vinden verlaagt, terwijl autonome agents nieuwe risico’s creëren zodra zij toegang krijgen tot inloggegevens en andere geheimen.
Kwetsbaarheid in Bitcoin‑wallet
Op 12 augustus meldde de media dat Rogers, chief human agency officer bij Ledger, de suggestie van de hand wees dat dit incident een fundamenteel manco van hardware wallets blootlegt. Volgens hem draait het om gebrekkige willekeur en om AI‑tools die aanvallers helpen gerichter naar kwetsbare systemen te speuren.
Coldcard‑fabrikant Coinkite verklaarde dat een firmware‑fout uit 2021 ertoe leidde dat seeds werden gegenereerd via een software‑pseudorandom number generator, in plaats van via het beoogde hardware‑pad. In een eerste inschatting kwam de effectieve entropie uit op circa 40 bits bij getroffen Mk2‑ en Mk3‑apparaten en rond de 72 bits op nieuwere getroffen modellen.
Volgens TRM Labs zorgden vier diefstalgolven ervoor dat ongeveer 1.816 BTC uit meer dan 5.200 adressen werden weggesluisd, goed voor zo’n $116 miljoen aan verliezen. Ledger benadrukt dat zijn eigen apparaten entropie genereren via een hardware true random number generator binnen een gecertificeerde Secure Element, zonder software‑fallback.
Lees ook: XRP breekt onder $1 terwijl whales stilletjes 380M tokens inslaan
Waarschuwing van Ian Rogers
Rogers schetste hoe AI het dreigingslandschap op drie manieren verandert: het geeft aanvallers krachtigere tools om kwetsbaarheden op te sporen, het versnelt softwareontwikkeling en het vergroot het aantal AI‑agents met toegang tot gevoelige systemen.
Dat derde risico reikt verder dan cryptowallets alleen, omdat enterprise‑agents ook e‑mail, inloggegevens, betaaldata en interne communicatie kunnen verwerken.
Hij vergeleek toegangscontrole voor AI‑agents met de vraag wanneer een ouder een tiener de autosleutels toevertrouwt: de context moet bepalen wanneer een agent gevoelige machtigingen mag gebruiken. Ledger ontwikkelt tooling die de operationele bevoegdheid van een agent om een wallet te bedienen, loskoppelt van de feitelijke controle over de private keys.
“Waar uw vermogen ook staat, u zou geïnteresseerd moeten zijn in het veiligheidsniveau dat het beschermt,” aldus Rogers tegenover Bloomberg.
Ledger heeft eerder soortgelijke zorgen rond willekeur aangekaart. Het Donjon‑securityteam van het bedrijf meldde in november 2022 een kwetsbaarheid in de browserextensie van Trust Wallet, nadat was vastgesteld dat de seed‑entropie daar was teruggevallen naar 32 bits.
Lees verder: Apple Pay‑chef Jennifer Bailey gaat met pensioen na 25 jaar bij het bedrijf





