Sjoerd van der Meer09:082 ‑ 3 min

Coldcard scherpt beveiliging aan na diefstal van 112 miljoen dollar

Hardwarewalletmaker Coinkite heeft de beveiliging van zijn Coldcard-apparaten aangescherpt na een grote Bitcoin-diefstal die volgens berichten oploopt tot ruim 112 miljoen dollar. De kern van het probleem lag niet in het bewaren van de sleutels, maar in de manier waarop het apparaat die sleutels aanmaakte. Coinkite roept gebruikers nu op om zelf willekeur toe te voegen met dobbelstenen.

Wat er misging bij het genereren van de seed

Een hardwarewallet beveiligt Bitcoin met een seed, een reeks van twaalf tot vierentwintig woorden waaruit alle privésleutels worden afgeleid. De veiligheid daarvan staat of valt met echte willekeur: hoe onvoorspelbaarder de seed, hoe groter het aantal mogelijke combinaties dat een aanvaller moet doorzoeken. Precies daar zat de fout.

Bij het aanmaken van een seed trok de software niet uit de speciale hardwarechip die daarvoor bedoeld is, maar uit een veel zwakkere softwarebron voor willekeur. Het gevolg was dat de effectieve zoekruimte fors kleiner werd dan bedoeld. Waar een moderne wallet uitkomt op een praktisch onkraakbaar aantal mogelijkheden, viel dit terug tot een niveau dat met genoeg rekenkracht wel te doorzoeken is. Aanvallers konden zo kandidaat-seeds nabootsen en de bijbehorende adressen op de blockchain afzoeken naar gevulde wallets.

De dobbelsteen als extra slot

De oplossing die Coinkite naar voren schuift is opvallend laagdrempelig: laat de gebruiker zelf willekeur toevoegen door fysieke dobbelstenen te gooien. Wie bij het aanmaken van een nieuwe seed een ruime reeks eerlijke, onafhankelijke worpen gebruikt, dwingt echte onvoorspelbaarheid af die losstaat van de firmware. In de aangepaste aanpak is dat geen extraatje meer voor puristen, maar een aanbevolen beveiligingslaag.

Coinkite heeft de firmware inmiddels bijgewerkt en publiceerde een uitgebreide toelichting op wat er misging en hoe gebruikers hun tegoeden veilig kunnen migreren. De boodschap is helder: alleen updaten is niet genoeg. Een seed die op de oude firmware is aangemaakt blijft kwetsbaar, dus gebruikers moeten een compleet nieuwe seed genereren en hun Bitcoin daarnaartoe verplaatsen. De details staan in de officiële beveiligingsupdate van Coinkite.

Waarom dit de bredere Bitcoin-markt raakt

De diefstal treft niet het Bitcoin-netwerk zelf. Het protocol is niet gehackt en andere wallets die niet op Coldcard-firmware draaien, staan er los van. Toch reikt het incident verder dan één merk. Coldcard geldt in de Bitcoin-gemeenschap als een van de meer fanatiek beveiligde apparaten, met een reputatie rond air-gapped opslag en zelfbeheer. Dat juist hier een fout in het aanmaken van willekeur onopgemerkt bleef, voedt een ongemakkelijke vraag: hoeveel vertrouwen kan een gebruiker in de praktijk in een gesloten black box stellen?

Voor wie de techniek achter zelfbeheer wil begrijpen, is de achtergrond bij wat Bitcoin precies is een nuttig startpunt. De les uit deze zaak is dat eigen beheer meer vergt dan een apparaat blind vertrouwen. Verifieerbaarheid, een sterke passphrase en zelf toegevoegde willekeur zijn geen luxe, maar de kern van veilige opslag.

Vooruitblik voor gebruikers

Voor bezitters van een Coldcard is de opdracht concreet: firmware updaten, een nieuwe seed aanmaken en tegoeden voorzichtig migreren, bij voorkeur na een kleine testtransactie. Wie destijds al met een ruime reeks eigen dobbelworpen werkte, loopt volgens Coinkite minder risico, maar volledige zekerheid over de gebruikte werkwijze ontbreekt vaak. Voorzichtigheid is daarom op zijn plaats.

Op langere termijn kan het incident de discussie over open, controleerbare hardware verder aanjagen. Het toont dat de zwakste schakel in zelfbeheer niet altijd de opslag van de sleutel is, maar de geboorte ervan. Of Coinkite het geschonden vertrouwen kan herstellen, valt nog niet te zeggen. Duidelijk is wel dat een handvol dobbelstenen voorlopig een verrassend serieuze rol speelt in de beveiliging van digitaal geld.


Delen
Sjoerd van der Meer
Geschreven doorSjoerd van der Meer

Groninger en duurzaamheidsprofessional, gefascineerd door absolute schaarste. Volgt Bitcoin en goud op de voet als bescherming tegen inflatie en een onzeker financieel systeem.

Gerelateerde artikelen