Trezor sluit Coldcard-lek uit, maar waarschuwt dat sommige gebruikers kwetsbaar blijven

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger en Trezor hebben klanten verzekerd dat hun tegoeden veilig zijn, nadat een lek in de firmware van concurrerende Coldcard-wallets een diefstal van 70 miljoen dollar aan Bitcoin (BTC) mogelijk maakte in slechts 41 minuten.

Belangrijkste punten:

  • Ledger, Trezor, Bitkey, Jade en Tangem stellen dat het Coldcard-firmwarelek hun eigen apparaten niet raakt.
  • Aanvallers trokken 1.082,65 BTC leeg van 1.196 adressen op 30 juli, bijna het dubbele van de eerste schatting.
  • Het marktsentiment rond Bitcoin daalde naar een historisch dieptepunt; spot-ETF’s noteerden op 31 juli voor 265,4 miljoen dollar aan uitstroom.

Ledger en Trezor nemen afstand van Coldcard

Ledger liet weten niet geraakt te zijn door het Coldcard Mk3-advies en wijst op de gecertificeerde random number generator in de secure element-chip van zijn apparaten.

Trezor benadrukte vrijdag richting klanten dat de kwetsbaarheid zit in de eigen, op maat gemaakte firmware van Coinkite, die Trezor niet gebruikt. Ook Bitkey, Jade en Tangem reageerden binnen enkele uren om hun gebruikers gerust te stellen.

Trezor plaatste wel een belangrijke kanttekening. Iedereen die ooit een seed heeft aangemaakt op een getroffen Coldcard en die later op een ander apparaat heeft hersteld, blijft kwetsbaar. De zwakke willekeurigheid “reist” namelijk mee met de seed zelf.

Zie ook: AI-infrastructuur: wanhopige $1 mrd.-ommekeer van payday-verstrekker richting datacenters

Bitcoin-sentiment naar historisch dieptepunt

Galaxy Research koppelde de leegtrekactie aan een venster van 41 minuten in de vroege uren van 30 juli, waarin 1.082,65 BTC van 1.196 adressen verdween. Dat is grofweg het dubbele van de 594 BTC waar aanvankelijk over werd gerapporteerd. Analysebureau Santiment registreerde vervolgens een verhouding bullish- versus bearish-commentaar van 0,58, de somberste Bitcoin-score sinds het bedrijf metingen bijhoudt.

De geldstromen volgden die omslag in stemming.

Amerikaanse spot-Bitcoin-ETF’s noteerden uitstroom van in totaal 265,4 miljoen dollar op 31 juli, waarmee twee dagen van instroom abrupt eindigden. BlackRock’s IBIT was goed voor 122,7 miljoen dollar daarvan; Fidelity’s FBTC volgde met 54,8 miljoen dollar. De Bitcoin-koers zelf blijft sinds de daling van bijna 3% op vrijdag rond 63.000 dollar hangen.

Ido Ben-Natan, topman van beveiligingsbedrijf Blockaid, stelde dat het grootste deel van de cryptoverliezen in 2026 is terug te voeren op gecompromitteerde sleutels, niet op falende smart contracts. Joe Burnett van Strive schreef dat dit incident het vertrouwen in self-custody blijvend kan veranderen.

Tijdlijn van het Coldcard-firmwarelek

De kwetsbaarheid kon vijf jaar onopgemerkt blijven. Ingenieurs van Block herleidden het probleem tot een codewijziging van 1 maart 2021, die werd uitgerold in firmwareversie 4.0.0. Daardoor werd de generatie van seeds stilzwijgend doorgeschakeld naar een softwarematige vervanger.

De effectieve entropie op Mk3-apparaten daalde daarmee tot ongeveer 40 bits, ver onder de 128 bits die een standaard-seed hoort te hebben.

Coinkite kwam pas zo’n 30 uur nadat de leegtrekactie begon met een eerste openbare waarschuwing, aanvankelijk gericht op Mk3-apparaten. Later werd de scope uitgebreid naar de Mk4-, Mk5- en Q-modellen.

Alleen een firmware-update is niet voldoende: seeds die onder kwetsbare firmware zijn aangemaakt, blijven voorspelbaar en dus te raden.

Lees verder: Geruchten over opvouwbare iPhone worden concreet: $2.500, geen Face ID, geen telelens

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Trezor sluit Coldcard-lek uit, maar waarschuwt dat sommige gebruikers kwetsbaar blijven | Yellow