Blijf financieel scherp

Elke dag het belangrijkste financiële en zakelijke nieuws in je inbox. Zodat jij de dag begint met voorsprong.

Gelukt! Check je e-mail

Klik op de bevestigingslink in je inbox om je aanmelding te voltooien. Niet ontvangen binnen 3 minuten? Check je spamfolder.

Oké, bedankt
Hoe een fout uit 2021 leidde tot de Coldcard-hack van $70 miljoen
Photo by charlesdeluvio / Unsplash

Hoe een fout uit 2021 leidde tot de Coldcard-hack van $70 miljoen

Een programmeerfout uit 2021 maakte Coldcard-wallets kraakbaar. We leggen uit hoe dat kon en wat het voor jouw cold storage betekent.

Thomas Mulder profile image
door Thomas Mulder

De grote Coldcard-hack van vorige week bleek geen toevalstreffer van een slimme aanvaller, maar het gevolg van een programmeerfout die al sinds maart 2021 in de firmware zat. Dat maakt het verhaal voor iedereen met een hardware wallet relevanter dan alleen de $70,2 miljoen aan buitgemaakte bitcoin.

Coinkite, de maker van de Coldcard, legt in een technische toelichting uit wat er precies misging. Een hardware wallet moet bij het aanmaken van een nieuwe seed phrase, de 12 of 24 woorden die je bitcoin beschermen, gebruikmaken van een hardware random number generator. Dat is een chip die echte, fysieke willekeur produceert, denk aan elektronische ruis, en daardoor vrijwel onmogelijk te voorspellen is.

Door de fout uit 2021 routeerde een deel van de Coldcard-modellen die seed-generatie echter naar een software PRNG in plaats van de ingebouwde STM32 hardware RNG. Een software-generator is voorspelbaarder dan hardware, en Coinkite schat de effectieve entropie van de getroffen seeds op ongeveer 40 bits, ver onder wat je van een veilige wallet verwacht. Onderzoekers van Block hebben de technische route van de fout in kaart gebracht en tonen aan hoe een aanvaller met genoeg rekenkracht die seeds daadwerkelijk kon reconstrueren.

Hoe verliep de aanval op 30 juli?

Op 30 juli werden binnen 41 minuten 1.196 adressen gedraineerd, meldt The Hacker News. De snelheid en schaal wijzen erop dat de aanvaller vooraf een grote set kwetsbare adressen had geïdentificeerd en klaarstond om ze allemaal tegelijk leeg te trekken zodra de kwetsbaarheid publiek dreigde te worden. Bitcoin Magazine bevestigt de omvang van de schade.

Coinkite reageerde een dag later, op 31 juli, met noodfirmware voor alle getroffen modellen. Wie die update niet installeert, loopt nog steeds risico als zijn seed in de kwetsbare periode is aangemaakt.

Wat betekent dit voor jouw cold storage?

Het kernprobleem is dat een hardware wallet zijn veiligheidsbelofte ontleent aan de aanname dat de willekeur echt willekeurig is. Zodra die aanname niet klopt, maakt het niet uit hoe goed de rest van het apparaat beveiligd is: de seed zelf is dan te raden.

Voor Coldcard-gebruikers is de vraag simpel maar belangrijk: is jouw seed vóór of na de noodfirmware van 31 juli aangemaakt? Is het antwoord vóór, dan is het verstandig te achterhalen via Coinkite's eigen kanalen of jouw specifieke model en firmware-versie op de lijst van getroffen apparaten staat, en zo ja, de bitcoin over te zetten naar een nieuwe seed die is gegenereerd ná de patch.

Dit relativeert niet de veiligheid van hardware wallets in het algemeen. Het onderstreept vooral dat je vertrouwt op de software die eronder zit, en dat zelfs gerenommeerde makers zoals Coinkite een fout jarenlang onopgemerkt kunnen laten zitten. 247wallst wijst erop dat spreiding over meerdere wallets en het periodiek verversen van seeds praktische manieren blijven om dit soort risico's te beperken.

Bitcoin zelf handelde volgens TIF-marktdata rond 54.980 euro, 0,77% hoger dan een dag eerder. De hack lijkt daarmee vooralsnog geen marktbreed effect te hebben, wat past bij een incident dat specifiek één hardwaremerk raakt in plaats van het bitcoin-netwerk zelf.

Volgende stap: audit van andere wallet-fabrikanten?

De kans is groot dat andere hardware wallet makers nu hun eigen RNG-implementaties nalopen, al is daar op dit moment nog geen aankondiging over. Coinkite heeft toegezegd een volledig post-mortem te publiceren zodra het onderzoek is afgerond.


Cryptovaluta zijn niet gereguleerd en zeer volatiel. Je kunt je volledige inleg verliezen.

Informatief, geen financieel of beleggingsadvies. Today in Finance heeft geen Wft-vergunning; raadpleeg voor geldbeslissingen altijd een gekwalificeerd adviseur.

Als jouw Coldcard-seed vóór 31 juli is aangemaakt, loopt je bitcoin mogelijk risico ongeacht het bedrag. Controleer via Coinkite of jouw model en firmware-versie zijn getroffen, en overweeg bij twijfel je tegoed over te zetten naar een seed die na de noodpatch is gegenereerd. Het gaat hier niet om een marktbeweging maar om een technisch mankement dat losstaat van de bitcoinkoers zelf.

Blijf financieel scherp

Elke dag het belangrijkste financiële en zakelijke nieuws in je inbox. Zodat jij de dag begint met voorsprong.

Gelukt! Check je e-mail

To complete Subscribe, click the confirmation link in your inbox. If it doesn’t arrive within 3 minutes, check your spam folder.

Oké, bedankt

Lees meer