Veiligheid6 augustus 2026

Coldcard-diefstal loopt op naar 1.816 bitcoin en ruim 5.200 adressen

TRM Labs telt inmiddels ongeveer 1.816 bitcoin, zo'n 116 miljoen dollar (ongeveer € 101,5 miljoen), verspreid over meer dan 5.200 adressen. Coinkite stopte de verzending van nieuwe apparaten en vernietigde de resterende voorraad met de kwetsbare firmware.

Artikelafbeelding voor: Coldcard-diefstal loopt op naar 1.816 bitcoin en ruim 5.200 adressen

De schade van het Coldcard-lek is fors groter dan een week geleden werd aangenomen. TRM Labs publiceerde op 5 augustus 2026 een on-chain analyse waarin het totaal uitkomt op ongeveer 1.816 bitcoin, omgerekend zo'n 116 miljoen dollar of ongeveer € 101,5 miljoen. Het aantal geraakte adressen ligt boven de 5.200. Eerdere schattingen liepen uiteen van 38 tot 130 miljoen dollar; de cijfers van TRM zijn de eerste die op een volledige adresclustering rusten en vervangen daarmee de losse ramingen van vorige week.

Waar het misging

De oorzaak zit niet in de chip maar in de build. Bij firmwareversie 4.0.1 uit maart 2021 stond de configuratie zo ingesteld dat de seedgeneratie de softwarematige pseudo-random generator van MicroPython gebruikte in plaats van de hardware-RNG op het apparaat. Het ontwerp ging uit van 128 bits entropie. In de praktijk hielden oudere apparaten daar volgens de analyse soms niet meer dan 40 bits van over. Een sleutelruimte van die omvang is met moderne rekenkracht gewoon af te lopen.

Dat verklaart ook het patroon van de diefstal. De eerste golf op 30 juli haalde in ongeveer 25 minuten al bijna 594 bitcoin weg uit zo'n 500 wallets. Daarna volgden nog drie golven verspreid over vier dagen. Een deel van de laatste transacties stond op het moment van schrijven nog in de mempool.

Opvallend weinig witwassen

Wie 1.816 bitcoin steelt, verwacht je in de mixers terug te zien. Dat gebeurde nauwelijks. TRM ziet één storting van 64,9 bitcoin bij Wasabi en 200 ether naar Tornado Cash op 4 augustus, plus één consolidatiestap. Van echte layering is geen sprake. Dat kan betekenen dat de dader nog bezig is, of dat hij zich weinig zorgen maakt over herleidbaarheid.

Wat Coinkite doet

Coinkite meldde op 3 augustus dat het alle verzendingen heeft stilgelegd en de resterende voorraad met de kwetsbare firmware heeft vernietigd. Klanten worden rechtstreeks benaderd met een advies en migratiestappen. Het bedrijf laat weten dat de volledige aandacht nu uitgaat naar het veilig laten migreren van getroffen gebruikers.

Wat je hieraan hebt

Heb je een Coldcard die in of na maart 2021 in gebruik is genomen, ga er dan van uit dat de seed onveilig is tot je het tegendeel hebt vastgesteld. Genereer een nieuwe seed op een apparaat met actuele firmware, of gebruik een andere hardware wallet, en verplaats je saldo daarnaartoe. Een firmware-update alleen repareert niets: een sleutel die met te weinig entropie is aangemaakt, blijft zwak, hoe nieuw de software erboven ook is. Controleer daarnaast of je passphrase apart is opgeslagen, want die vormt in dit geval de enige extra laag.

Bronnen: TRM Labs (on-chain analyse, 5 augustus 2026), Benzinga (reactie Coinkite, 3 augustus 2026). Laatst gecontroleerd: 6 augustus 2026.

#coldcard#hardware wallet#security#bitcoin