Blockchain Stories
maandag 17 augustus 2026 BTC -- / --
🔍

Kwetsbaarheid in Coldcard wallet leidde tot diefstal van $111 miljoen aan Bitcoin

Maak Blockchain Stories een voorkeursbron op Google
Kwetsbaarheid in Coldcard wallet leidde tot diefstal van $111 miljoen aan Bitcoin
Kwetsbaarheid in Coldcard wallet leidde tot diefstal van $111 miljoen aan Bitcoin

Een ernstige zwakheid in de private key generatie van de Coldcard hardware wallet heeft geleid tot de diefstal van minimaal 1.719 Bitcoin, wat op dit moment neerkomt op ruim $111 miljoen. Beveiligingsbedrijf SlowMist reconstrueert de aanval volledig en legt uit hoe duizenden wallets kwetsbaar waren door een fout in de firmware.

Bitcoin is verkrijgbaar bij Bitvavo en OKX.

In het kort:

  • Een configuratiefout in de Coldcard firmware schakelde de hardware random number generator uit, waardoor een zwakke softwarevariant werd gebruikt.
  • Aanvallers konden daardoor met GPU clusters de privésleutels van kwetsbare wallets raden en de fondsen leegmaken.
  • De gestolen Bitcoin verspreidde zich in meerdere golven over honderden adressen, waarvan een deel via Wasabi Wallet en THORChain werd witgewassen.

Firmware fout als oorzaak van de aanval

Het beveiligingsteam van SlowMist analyseert de aanval op basis van Coldcard firmware versie Mk3 4.1.9 en reconstrueert de volledige aanvalsketen. De kern van het probleem zit in een configuratiefout waarbij de instelling MICROPY_HW_ENABLE_RNG op 0 werd gezet. Daardoor schakelde de hardware random number generator van de STM32 chip stilletjes uit, en nam een zwakke softwarematige variant het over: de Yasmarang PRNG, die geen cryptografische beveiliging biedt.

Door die fout was de effectieve entropie bij Mk2 en Mk3 apparaten teruggebracht tot slechts ongeveer 40 bits, en bij Mk4, Mk5 en Q modellen tot zo’n 72 bits. Dat klinkt technisch, maar de praktische consequentie is helder: aanvallers konden de willekeurig lijkende getallen waarmee een seed wordt aangemaakt in de praktijk voorspellen of met brute kracht achterhalen.

Hoe de aanval in zijn werk ging

De aanvallers modelleerden drie veelvoorkomende gebruikspatronen bij het opstarten van een Coldcard, zoals een eerste opstart of het aanmaken van een paper wallet. Vervolgens draaiden ze GPU clusters om de kandidaatsleutels te berekenen via een vaste reeks stappen: SHA-256, BIP-39, PBKDF2-HMAC-SHA512, BIP-32 en uiteindelijk de afleideing van het walletadres. Die berekende adressen werden vergeleken met een grote set bekende Bitcoin adressen om kwetsbare wallets te identificeren en leeg te halen.

De gestolen Bitcoin stroomde in meerdere golven weg. In de eerste golf ging het om 1.082,6 Bitcoin die terechtkwam bij een handvol adressen, waarvan één nog altijd 398 Bitcoin bevat. De tweede golf omvatte 76,1 Bitcoin, de derde 207,7 Bitcoin verspreid over maar liefst 293 adressen, en de vierde golf van 64,9 Bitcoin verdween via Wasabi Wallet. Een deel van de overige fondsen werd omgezet via THORChain en 200 Ethereum verdween via Tornado Cash, beide bekende routes om de herkomst van gestolen crypto te verhullen.

Wat getroffen gebruikers nu moeten doen

SlowMist adviseert iedereen met een getroffen Coldcard apparaat om direct de gepatchte firmware te installeren. Daarna is het noodzakelijk om een volledig nieuwe seed aan te maken. Gebruikers worden aangeraden eerst een klein bedrag te versturen als test, te bevestigen dat het nieuwe adres correct werkt, en daarna pas het resterende saldo over te zetten.

De volledige technische analyse van SlowMist is beschikbaar via Medium. De aanval raakte meer dan 5.200 adressen en laat zien hoe een ogenschijnlijk kleine configuratiefout in hardware wallet firmware verstrekkende gevolgen kan hebben voor eindgebruikers.

Vat dit artikel samen met AI

Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.

Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.

Meer Scam Nieuws

Meer nieuws ›