Ledger waarschuwt: Coldcard-hack van $116 miljoen toont hoe AI zwakke plekken in wallets kan uitvergroten

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger-topman Ian Rogers stelt dat de Coldcard-diefstal van 116 miljoen dollar vooral laat zien hoe AI de gevolgen van gebrekkige willekeur in seeds kan uitvergroten. Volgens hem bewijst het incident niet dat hardwarewallets of zelfbewaring fundamenteel onveilig zijn.

Belangrijkste punten

  • Een fout in de seedgeneratie bij Coldcard verlaagde de effectieve entropie tot circa 40 bits op oudere apparaten en ongeveer 72 bits op nieuwere getroffen modellen.
  • TRM Labs stelt dat diefstalgolven vanaf 30 juli zo’n 1.816 Bitcoin (BTC) leegzogen, ter waarde van bijna 116 miljoen dollar.
  • Rogers betoogt dat AI de kosten om kwetsbaarheden te vinden verlaagt, terwijl autonome agents nieuwe risico’s creëren zodra zij toegang krijgen tot inloggegevens en andere geheimen.

Zwakke plek in Bitcoin-wallet

De media meldden op 12 augustus dat Rogers, Chief Human Agency Officer bij Ledger, de conclusie afwijst dat dit incident wijst op een inherente zwakte van hardwarewallets. Volgens hem draait het om slechte randomnes en om AI-tools die aanvallers helpen kwetsbare systemen veel efficiënter op te sporen.

Coldcard-fabrikant Coinkite verklaarde dat een firmwareprobleem uit 2021 ertoe leidde dat seeds werden gegenereerd via een software‑pseudorandom number generator in plaats van de beoogde hardwarebron. In voorlopige schattingen komt de effectieve entropie uit op rond de 40 bits voor getroffen Mk2- en Mk3-apparaten en circa 72 bits voor nieuwere getroffen modellen.

TRM Labs meldde dat in vier golven ongeveer 1.816 BTC werd buitgemaakt van meer dan 5.200 adressen, goed voor een totale schade van rond de 116 miljoen dollar. Ledger stelt dat zijn eigen apparaten entropie genereren via een hardware true random number generator binnen een gecertificeerde Secure Element, zonder softwarematige fallback.

Lees ook: XRP zakt onder $1 terwijl whales stilletjes 380 miljoen tokens inslaan

Waarschuwing van Ian Rogers

Volgens Rogers verandert AI het dreigingslandschap op drie manieren: het geeft aanvallers krachtigere tools om kwetsbaarheden op te sporen, het versnelt softwareontwikkeling en het vergroot het aantal AI‑agents met toegang tot gevoelige systemen.

Vooral dat derde risico reikt ver voorbij cryptowallets, omdat enterprise‑agents e-mail, inloggegevens, betalingsdata en interne communicatie kunnen verwerken.

Rogers vergelijkt toegangsbeheer voor AI‑agents met de vraag wanneer een ouder een tiener de autosleutels toevertrouwt: de context moet bepalen wanneer een agent gevoelige bevoegdheden mag gebruiken. Ledger werkt aan tooling die de operationele controle over een wallet door een agent loskoppelt van de zeggenschap over de private keys.

“Waar uw vermogen ook staat, u zou geïnteresseerd moeten zijn in het beveiligingsniveau dat het beschermt,” zei Rogers in een interview met Bloomberg.

Ledger heeft eerder gewaarschuwd voor vergelijkbare problemen rond willekeur. Het Donjon‑securityteam ontdekte in november 2022 een kwetsbaarheid in de Trust Wallet-browserextensie, waarbij de seed‑entropie was teruggevallen tot 32 bits, en rapporteerde dat aan het bedrijf.

Lees verder: Apple Pay-topvrouw Jennifer Bailey neemt afscheid na 25 jaar bij het bedrijf

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Ledger waarschuwt: Coldcard-hack van $116 miljoen toont hoe AI zwakke plekken in wallets kan uitvergroten | Yellow