594 BTC gestolen terwijl Coldcard Mk3 beveiligingslek aan het licht komt
Hardwarewalletfabrikant Coinkite geeft een dringende waarschuwing af aan gebruikers van de Coldcard Mk3: wie tussen maart 2021 en de laatste firmwareversie 5.0.3 een seed heeft aangemaakt op dit apparaat, loopt mogelijk risico. De waarschuwing komt op een slecht moment, want onderzoekers zijn tegelijkertijd bezig met het onderzoeken van een diefstal van 594 Bitcoin waarbij honderden single-signature wallets volledig zijn leeggehaald.
Bitcoin is verkrijgbaar bij Bitvavo en OKX.
In het kort:
- Coinkite waarschuwt dat Coldcard Mk3 apparaten met firmware 4.0.1 tot en met 5.0.3 een fout bevatten in de seed generatie, waardoor tegoeden gevaar kunnen lopen.
- 1.196 wallets worden in 41 minuten leeggehaald voor een totaal van 1.082,65 BTC, ter waarde van circa $70,2 miljoen.
- Een officieel verband tussen de diefstal en het beveiligingslek is nog niet bevestigd, het onderzoek loopt nog.
Fout in seed generatie treft Mk3 gebruikers
Volgens Coinkite zit het probleem specifiek in de manier waarop de Mk3 seeds aanmaakt bij firmwareversies vanaf 4.0.1 tot en met 5.0.3. Dat is de laatste versie die de Mk3 ondersteunt. Nieuwere modellen zoals de Mk4, Q en Mk5 zijn volgens de vroege analyse van het bedrijf niet getroffen. Gebruikers die hun tegoeden nog op een mogelijk aangetaste wallet hebben staan, krijgen het advies om die zo snel mogelijk over te zetten naar een veilig adres.
Er is enige geruststelling voor wie een BIP-39 wachtwoordzin gebruikt: Coinkite stelt dat het risico in dat geval minimaal is. Daarbij gaat het uitdrukkelijk om de wachtwoordzin en niet om de pincode van het apparaat. Het bedrijf raadt aan die zin geheim te houden en nooit op een website of niet-vertrouwd apparaat in te voeren. Een formele technische analyse volgt nog zo snel mogelijk, aldus Coinkite op hun blog.
Massale diefstal van 1.082 BTC in 41 minuten
Terwijl Coinkite nog bezig is met het onderzoek, brengt Galaxy Research een analyse naar buiten over een opvallende reeks transacties op 30 juli. In een tijdbestek van 41 minuten worden 1.196 wallets volledig leeggehaald. In totaal verdwijnt er 1.082,65 BTC, wat op dat moment neerkomt op ongeveer $70,2 miljoen. Dat is ruim meer dan de eerder genoemde 594 BTC, omdat het totale lek groter blijkt dan aanvankelijk gerapporteerd.
Opvallend aan de transacties is dat ze allemaal precies hetzelfde tarief hanteren: 30 sat/vB. Daarnaast produceren ze geen wisselgeld, wat er sterk op wijst dat een geautomatiseerd systeem de private keys systematisch leegtrekt in plaats van dat het om handmatige overboekingen gaat. De gestolen Bitcoin komt uiteindelijk samen in vier adressen en staat sindsdien stil. Een direct verband met het Coldcard lek is nog niet aangetoond, de diefstal vond plaats zo’n dertig uur voordat Coinkite het beveiligingsprobleem publiek maakte.
Wat kun je doen als Mk3 gebruiker?
Ben je ooit eigenaar geweest van een Coldcard Mk3 en heb je daar een wallet op aangemaakt na maart 2021, dan is het verstandig om nu actie te ondernemen. Zet je tegoeden zo snel mogelijk over naar een wallet die is aangemaakt op een niet getroffen apparaat of via andere software. Lees meer over de achtergrond van dit beveiligingslek voor meer context.
Bitcoin staat op het moment van schrijven op $63K, een daling van 2,7% in de afgelopen 24 uur. Of de onzekerheid rond dit lek meespeelt in die koersbeweging is onduidelijk, maar de combinatie van een groot beveiligingsincident en een lopend onderzoek zorgt in ieder geval voor onrust onder Bitcoin gebruikers.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.