Ledger waarschuwt: Coldcard-hack van $116 miljoen toont hoe AI kwetsbaarheden in wallets kan uitvergroten

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger‑topman Ian Rogers stelt dat de diefstal van $116 miljoen via Coldcard laat zien hoe AI fouten in zwakke willekeurigheid kan uitvergroten, maar niet bewijst dat hardware wallets of self‑custody als principe onveilig zijn.

Belangrijkste punten

  • Een fout in Coldcard’s seedgeneratie verlaagde de effectieve entropie tot circa 40 bits op oudere toestellen en ongeveer 72 bits op nieuwere getroffen modellen.
  • Volgens TRM Labs hebben sinds 30 juli diefstalgolven zo’n 1.816 Bitcoin (BTC) buitgemaakt, ter waarde van bijna $116 miljoen.
  • Rogers stelt dat AI de kosten om kwetsbaarheden te vinden verlaagt, terwijl autonome agents nieuwe risico’s creëren zodra zij toegang krijgen tot inloggegevens en andere geheimen.

Kwetsbaarheid in Bitcoin‑wallet

Op 12 augustus meldde de media dat Rogers, chief human agency officer bij Ledger, de suggestie van de hand wees dat dit incident een fundamenteel manco van hardware wallets blootlegt. Volgens hem draait het om gebrekkige willekeur en om AI‑tools die aanvallers helpen gerichter naar kwetsbare systemen te speuren.

Coldcard‑fabrikant Coinkite verklaarde dat een firmware‑fout uit 2021 ertoe leidde dat seeds werden gegenereerd via een software‑pseudorandom number generator, in plaats van via het beoogde hardware‑pad. In een eerste inschatting kwam de effectieve entropie uit op circa 40 bits bij getroffen Mk2‑ en Mk3‑apparaten en rond de 72 bits op nieuwere getroffen modellen.

Volgens TRM Labs zorgden vier diefstalgolven ervoor dat ongeveer 1.816 BTC uit meer dan 5.200 adressen werden weggesluisd, goed voor zo’n $116 miljoen aan verliezen. Ledger benadrukt dat zijn eigen apparaten entropie genereren via een hardware true random number generator binnen een gecertificeerde Secure Element, zonder software‑fallback.

Lees ook: XRP breekt onder $1 terwijl whales stilletjes 380M tokens inslaan

Waarschuwing van Ian Rogers

Rogers schetste hoe AI het dreigingslandschap op drie manieren verandert: het geeft aanvallers krachtigere tools om kwetsbaarheden op te sporen, het versnelt softwareontwikkeling en het vergroot het aantal AI‑agents met toegang tot gevoelige systemen.

Dat derde risico reikt verder dan cryptowallets alleen, omdat enterprise‑agents ook e‑mail, inloggegevens, betaaldata en interne communicatie kunnen verwerken.

Hij vergeleek toegangscontrole voor AI‑agents met de vraag wanneer een ouder een tiener de autosleutels toevertrouwt: de context moet bepalen wanneer een agent gevoelige machtigingen mag gebruiken. Ledger ontwikkelt tooling die de operationele bevoegdheid van een agent om een wallet te bedienen, loskoppelt van de feitelijke controle over de private keys.

“Waar uw vermogen ook staat, u zou geïnteresseerd moeten zijn in het veiligheidsniveau dat het beschermt,” aldus Rogers tegenover Bloomberg.

Ledger heeft eerder soortgelijke zorgen rond willekeur aangekaart. Het Donjon‑securityteam van het bedrijf meldde in november 2022 een kwetsbaarheid in de browserextensie van Trust Wallet, nadat was vastgesteld dat de seed‑entropie daar was teruggevallen naar 32 bits.

Lees verder: Apple Pay‑chef Jennifer Bailey gaat met pensioen na 25 jaar bij het bedrijf

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.