> ## Content Index
> Fetch the complete content index at: https://todayinfinance.nl/llms.txt
> Use this file to discover other available public pages before exploring further.

# Firmwarefout Coldcard kost bitcoin-bezitters 594 BTC in 25 minuten
- URL: https://todayinfinance.nl/coldcard-firmwarefout-594-btc-gestolen/
- Published: 2026-07-31T07:55:32.000Z
- Updated: 2026-08-03T09:04:29.000Z
- Description: Een firmwarefout in Coldcard wallets leidde tot een sweep van 594 BTC. Check of jouw Mk3-apparaat risico loopt en wat Coinkite adviseert.
- Author: Lucas van der Berg
- Tags: Crypto, Bitcoin, #impact, #datapunt, #story-ebfc46b8b4fc

Een aanvaller heeft in nauwelijks 25 minuten tijd 594 BTC, omgerekend ongeveer 38 miljoen dollar, weggesluisd uit zo'n 500 bitcoin-wallets. De oorzaak: een firmwarefout in Coldcard hardware wallets die sleutels voorspelbaar maakte in plaats van echt willekeurig, meldt [CoinDesk](https://www.coindesk.com/tech/2026/07/31/major-bitcoin-wallet-flaw-drains-594-btc-in-25-minute-sweep?ref=todayinfinance.nl).

Wie een Coldcard gebruikt om bitcoin offline te bewaren, moet nu checken of het eigen apparaat op de kwetsbare lijst staat. Dat is geen theoretische vraag: gebruikers verloren al hun tegoeden voordat ze doorhadden dat er iets mis was.

## Hoe de sweep werkte

De aanvaller werkte in vier opeenvolgende blocks, tussen de 25 en 30 minuten, en verplaatste 1.324 losse UTXO's in 500 transacties, blijkt uit de on-chain analyse van [Atlas21](https://atlas21.com/594-bitcoin-drained-15-minutes-theft/?ref=todayinfinance.nl). Van de buit staat 562 BTC inmiddels geconsolideerd op één adres dat sindsdien stil ligt.

De mediane schade per slachtoffer kwam uit op 0,41 BTC, omgerekend circa 26.500 dollar. Bij 110 slachtoffers ging het om meer dan 1 BTC, en het zwaarst getroffen slachtoffer verloor 29,9 BTC, bijna 2 miljoen dollar. Geen enkel slachtoffer verloor minder dan 0,15 BTC, wat volgens Atlas21 erop wijst dat de aanvaller gericht filterde op wallets met voldoende saldo. De hele operatie kostte de dader zelf slechts 0,044 BTC aan transactiekosten. Het eerste publieke alarm kwam pas uren later, om 13:19 UTC, via een Reddit-topic van een getroffen gebruiker getiteld "Full panic, one of my wallets was drained".

## De fout: voorspelbare sleutels in plaats van echte randomness

De kern van het probleem zit in firmwareversie 4.0.0 van de Coldcard, uitgebracht in maart 2021\. Apparaten met deze en latere firmware sloegen hun hardware-randomgenerator over en vielen terug op software-gebaseerde sleutelgeneratie, geseed met chipdata die niet geheim is. Daardoor konden sleutels in theorie worden gereconstrueerd door iemand die de fout kende, aldus CoinDesk.

Coinkite, het Canadese bedrijf achter Coldcard, bevestigt het probleem in een [officiële waarschuwing op zijn blog](https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/?ref=todayinfinance.nl). Het bedrijf benadrukt wel dat er nog geen definitief publiek bewijs is dat juist dit lek de sweep van 594 BTC heeft veroorzaakt; het onderzoek loopt nog. De timing is veelzeggend: de gestolen tegoeden dateren van 2021 tot 2026, vrijwel precies de levensduur van de kwetsbare firmware.

## Welke modellen risico lopen

Niet elke Coldcard is kwetsbaar. Het risico hangt af van de firmwareversie waarmee de wallet oorspronkelijk werd aangemaakt, niet van de aankoopdatum.

- **Kwetsbaar:** Mk3-apparaten waarop de seed is gegenereerd met firmware 4.0.1 (maart 2021) tot en met de laatste ondersteunde versie 5.0.3,
- **Niet getroffen:** Mk2, Mk4, Q en Mk5, volgens de vroege analyse van Coinkite, Verlaagd risico: seeds die zijn aangevuld met een BIP-39 passphrase, een extra wachtwoord bovenop de gewone pincode

Elk leeggehaalde wallet was single-signature, met een saldo van meer dan 0,15 BTC. Wallets met multisig-opzet of een passphrase lijken buiten schot te zijn gebleven.

## Wat Coinkite adviseert

Coinkite roept getroffen gebruikers op direct in actie te komen. Het bedrijf adviseert om een nieuwe seed te genereren op een niet-getroffen apparaat, de back-up en het ontvangstadres zorgvuldig te verifiëren, en eerst een kleine testtransactie te versturen voordat de rest van het tegoed wordt verplaatst.

Opvallend is dat de koers van bitcoin nauwelijks reageerde op het nieuws. Volgens actuele marktdata noteert bitcoin op 55.927 euro, 0,19% hoger over de afgelopen 24 uur, gemeten op 31 juli om 07:13 uur. Een diefstal van 38 miljoen dollar is voor de bredere markt dus verwaarloosbaar, hoe ingrijpend de gevolgen voor de individuele slachtoffers ook zijn.

## Onderzoek naar de exacte oorzaak loopt door

Coinkite heeft nog geen volledige technische reconstructie gepubliceerd van hoe de aanvaller de voorspelbare sleutels precies wist te achterhalen en te koppelen aan specifieke wallets. Getroffen Coldcard-gebruikers doen er goed aan de updates op de [officiële Coinkite-blog](https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/?ref=todayinfinance.nl) te volgen, waar meer detail wordt verwacht zodra het onderzoek vordert.

---

**Cryptovaluta zijn niet gereguleerd en zeer volatiel.* Je kunt je volledige inleg verliezen. Informatief, geen financieel of beleggingsadvies. Today in Finance heeft geen Wft-vergunning, raadpleeg voor geldbeslissingen altijd een gekwalificeerd adviseur.*

Heb je een Coldcard Mk3 waarvan de seed is aangemaakt tussen maart 2021 en nu, dan loopt je hele bitcoin-tegoed risico, niet alleen een deel. De mediane schade bij getroffen gebruikers lag op 0,41 BTC, omgerekend zo'n 26.500 dollar, maar bij een zwaar getroffen slachtoffer liep dat op tot bijna 2 miljoen dollar. Gebruikte je een BIP-39 passphrase of een multisig-opzet, dan is het risico veel kleiner. Twijfel je, dan is een nieuwe seed op een ander apparaat de enige zekere stap.