156
Een firmware-fout die al in maart 2021 in Coldcard-wallets sloop, heeft geleid tot een van de grootste zelf-custody-debacles tot nu toe: bijna 1.083 BTC – omgerekend naar circa $70 miljoen – werd in een gecoördineerde aanval van 41 minuten weggesluisd op 30 juli 2026. Binance-oprichter Changpeng Zhao (CZ) reageerde met een waarschuwing die weerklank vindt in de hele Bitcoin-gemeenschap: niets is volledig veilig.

Hoe de bug vijf jaar onopgemerkt bleef
De kern van het probleem is een ernstige entropie-fout in bepaalde Coldcard-firmwareversies. In plaats van de beoogde 128-bit entropie – een astronomisch grote ruimte van mogelijke seed-waarden – reduceerde de bug het aantal combinaties tot circa 4 miljard. Dat klinkt als veel, maar is voor een gemotiveerde aanvaller met de juiste computerkracht goed te overbruggen.
Coinkite, de maker van Coldcard, bevestigde dat Mk3-seeds slechts rond de 40-bit entropie hadden. Seeds konden worden gereconstrueerd op basis van publiek afleidbare gegevens, zoals serienummers en klokmetingen van het apparaat. De fout zat in alle releases tussen maart 2021 en de noodfixes van eind juli 2026.
Galaxy Research reconstrueerde de aanval als een strak gecoördineerde operatie: in de eerste tien minuten haalde de aanvaller al circa $30 miljoen op door de grootste Coldcard-wallets te prioriteren. In totaal werden 1.196 adressen geledigd. Chainalysis volgt de gestolen BTC-stromen om te bepalen of de aanvaller via mixers, bridges of gecentraliseerde beurzen probeert te liquideren.
Wat Coinkite van gebruikers vraagt
Coinkite is concreet over de mitigaties. Updaten alleen is niet voldoende – gebruikers moeten ook een volledig nieuwe seed genereren en alle fondsen verplaatsen naar adressen die door die nieuwe seed worden beheerd. De veilige firmwareversies zijn:
- Mk3: v4.2.0 of hoger
- Mk4 en Mk5: v5.6.0 of hoger
- Q-model: v1.5.0Q of hoger
Wie in de periode maart 2021 tot eind juli 2026 een seed heeft aangemaakt op een kwetsbaar model en nog niet heeft geüpdatet én een nieuwe seed heeft gegenereerd, loopt nog steeds risico. De boodschap van Coinkite is helder: behandel elke old seed als potentieel gecompromitteerd.
Binance CEO waarschuwing
CZ reageerde op het incident met de stelling dat niets in de crypto-beveiligingsstack als absoluut veilig mag worden beschouwd – een nuance die in de praktijk zelden wordt gecommuniceerd aan eindgebruikers die hardware-wallets kopen als ultieme oplossing. De waarschuwing sluit aan bij een patroon dat eerder zichtbaar was bij kwetsbaarheden bij Ledger en Trezor, waar respectievelijk supply-chain risico’s en fysieke aanvalsvectoren werden blootgelegd.
Analisten en security-onderzoekers omschrijven dit incident als een case-study in hoe deterministische fouten in entropy-generatie catastrofale gevolgen kunnen hebben. De discussie over de risico’s rond Bitcoin-zelfbewaring krijgt met dit incident een nieuw en concreet gezicht.
In compliance-kringen wordt gewezen op reputatieschade voor de gehele hardware-walletbranche en de mogelijkheid dat institutionele partijen hun allocatie naar gereguleerde custody-diensten versnellen. De Coldcard-exploit toont aan dat een single point of failure – één apparaat, één fabrikant, één firmwareversie – voldoende is om jaren aan opgebouwde zekerheid te ondermijnen. Multi-sig-constructies en onafhankelijk geauditeerde open-source firmware worden steeds vaker genoemd als noodzakelijke aanvulling, niet als luxe.
Galaxy Research en Chainalysis verwachten de komende weken duidelijkheid over de liquidatieroute van de gestolen BTC. Als de aanvaller via gecentraliseerde beurzen opereert, kunnen compliance-acties volgen die de tracering versnellen – vergelijkbaar met eerdere juridische trajecten rondom crypto-diefstal waarbij on-chain forensisch onderzoek uiteindelijk tot identificatie leidde.
Kennisgeving: Dit artikel bevat inzichten van onafhankelijke auteurs en valt buiten de redactionele verantwoordelijkheid van BitcoinMagazine.nl. De informatie is bedoeld ter educatie en reflectie. Dit is geen financieel advies. Doe zelf onderzoek voordat je financiële beslissingen neemt. Crypto is zeer volatiel er zitten kansen en risicos aan deze investering. Je kunt je inleg verliezen.




