Coldcard-hack loopt door: vierde aanvalsgolf actief, schade nu $114 miljoen
Er loopt nu een vierde aanvalsgolf op Coldcard-wallets. Heb je zo'n adres? Dit kun je nog doen via replace-by-fee voordat je coins weg zijn.
Gebruik je een Coldcard-hardwarewallet en heb je je geld nog niet verplaatst? Dan is dit het moment om je adres te checken, want er loopt op dit moment een vierde aanvalsgolf en zolang je transactie nog onbevestigd in de wachtrij staat, kun je zelf nog ingrijpen.
De aanval op Coldcard-gebruikers begon op 30 juli en is dit weekend en vandaag verder geëscaleerd. Het totale geschatte schadebedrag over vier golven staat nu op ongeveer 1.816 BTC, bijna 114 miljoen dollar, verspreid over meer dan 5.200 adressen, meldt cryptonews.net. Dat is bijna drie keer zoveel als de 594 BTC die bij de eerste golf werd gestolen.
Hoe de schade opliep tot 114 miljoen dollar
De eerste golf op 30 juli trof 1.196 adressen en kostte slachtoffers 1.083 BTC in slechts 41 minuten, aldus cryptonews.net. Twee volgende golven over het weekend brachten het totaal op 1.367 BTC over 4.585 adressen.
Galaxy Research meldde zaterdag dat een van die golven alleen al 207,7 BTC, omgerekend circa 13,2 miljoen dollar, aftapte, blijkt uit onderzoek van Bitbo. Vroeg op maandag 3 augustus begon vervolgens een vierde golf, die uren later nog steeds actief was. Alex Thorn, hoofd firmwide research bij Galaxy Digital, waarschuwde op X dat de aanval nog liep en drong er bij gebruikers op aan direct geld weg te halen van elk adres dat met Coldcard is gegenereerd.
Wij schreven eerder over de firmwarefout uit 2021 die aan de basis van deze hack ligt: een gebrekkige build routeerde de seed-generatie naar een voorspelbare software-randomizer in plaats van de hardware-randomizer van de chip. Dat gaat vandaag niet meer over de oorzaak, maar over wat je er nú aan kunt doen.
Wat de vierde golf anders maakt
De aanvallers gebruiken in deze golf replace-by-fee, kortweg RBF. Dat is een functie in het Bitcoin-netwerk waarmee een onbevestigde transactie in de mempool, de wachtrij van transacties die nog niet in een blok zijn opgenomen, kan worden overschreven door een latere transactie met een hogere fee.
Dat werkt twee kanten op. Een aanvaller kan een slachtoffer-adres in de mempool spotten en zijn eigen greep versnellen met een hogere fee. Maar een slachtoffer die zijn eigen adres ziet opduiken, kan precies hetzelfde doen: zelf een hogere fee betalen en zijn coins alsnog wegsluizen vóórdat de aanvaller zijn transactie bevestigd krijgt. Wie snel is, wint die race.
Het patroon in de vierde golf is agressief: tussen blocks 960.778 en 960.792 registreerden onderzoekers 218 transacties tegen 462 slachtoffer-adressen, ongeveer 14 sweeps per block tegenover 0,3 in een controlevenster vóór het incident, ruwweg 45 keer de normale frequentie, aldus cryptonews.net. Thorn benadrukte dat hij geen bevestigd slachtofferrapport heeft en zijn waarschuwing baseerde op patroonherkenning, omdat snelheid in dit geval belangrijker was dan volledige zekerheid.
Wat kun je nu doen als Coldcard-gebruiker?
Heb je ooit een seed gegenereerd op een Coldcard met de gebrekkige firmware uit maart 2021? Controleer dan meteen of je adres nog onbevestigde transacties bevat. Fabrikant Coinkite bracht noodfirmware uit voor alle getroffen modellen en riep gebruikers eerder al op hun geld te verplaatsen naar een adres dat met de nieuwe firmware is aangemaakt.
Concreet betekent dat: verplaats je saldo weg van elk Coldcard-gegenereerd adres uit die periode, en doe dat naar een vers adres op bijgewerkte firmware. Zie je dat je eigen transactie nog onbevestigd in de mempool staat en er dreigt een concurrerende transactie, dan is een hogere fee betalen via RBF de manier om je eigen coins vóór een aanvaller weg te krijgen. Dit is geen beleggingskeuze maar een technische beveiligingsstap, vergelijkbaar met het snel wijzigen van een wachtwoord na een datalek.
Dat gebruikers massaal in actie kwamen is ook terug te zien in de cijfers. Kleine bitcoin-overboekingen, onder de 1 BTC, piekten op 39.600 BTC op 31 juli, het hoogste dagniveau sinds 16 november 2022, kort na de val van FTX, zegt Julio Moreno, hoofd onderzoek bij CryptoQuant, tegen Bitbo. "The Bitcoin plebs had not moved this amount of BTC in a day since the FTX collapse," aldus Moreno. Bitcoin noteert via TIF-marktdata op dit moment rond de 54.435 euro, 0,60 procent lager dan 24 uur geleden.
Zelfcustody onder vuur, of juist niet?
De hack voedt een terugkerend debat over zelfbeheer van crypto. Nick Neuman, CEO van bitcoin-beveiligingsbedrijf Casa, verzet zich tegen het idee dat zelfcustody nu voorbij is. Hij schat dat mogelijk tien keer meer bitcoin veilig beschermd is via zelfbeheer dan er tot nu toe door deze hack is gestolen, meldt Bitbo.
Eric Balchunas, ETF-analist bij Bloomberg, trekt de tegenovergestelde conclusie en ziet het incident als argument voor bitcoin-ETF's boven zelfbeheer. Anderen brengen daar tegenin dat dit vooral het falen van één specifieke walletaanbieder blootlegt, niet een fundamentele zwakte van zelfcustody als principe.
Voor wie geen Coldcard gebruikt verandert er dus weinig. Voor wie er wel een gebruikt en nog niet in actie kwam, tikt de klok door terwijl de vierde golf nog loopt.
Volgende update: schadebedrag kan verder oplopen
Zolang de vierde golf actief is, kan het totaalbedrag van 1.816 BTC nog verder stijgen. Onderzoekers als Galaxy Research en individuele analisten blijven de mempool volgen op nieuwe sweeps tegen Coldcard-adressen. Coinkite's noodfirmware blijft de aanbevolen stap voor iedereen die twijfelt of zijn seed ooit op een getroffen versie is gegenereerd.
Informatief, geen financieel of beleggingsadvies. Today in Finance heeft geen Wft-vergunning; raadpleeg voor geldbeslissingen altijd een gekwalificeerd adviseur. Cryptovaluta zijn niet gereguleerd en zeer volatiel. Je kunt je volledige inleg verliezen.
Gebruik je een Coldcard uit de periode vóór de firmware-update, dan loopt de teller nog steeds: van 594 BTC twee dagen geleden naar nu 1.816 BTC, bijna 114 miljoen dollar. Heb je nog coins op een oud adres staan, dan is een hogere fee betalen via RBF nu het verschil tussen je geld behouden of verliezen, geen dagen om over na te denken maar minuten.
Bitcoin, gemeten op 3 augustus 2026 om 12:14 uur NL-tijd: 54.435,00 euro, 0,60 procent lager in 24 uur.
Marktdata via TIF, geen officiële slotkoers.