Sjoerd van der Meer10:072 ‑ 3 min

Coldcard-lek krijgt vierde golf met 462 nieuwe slachtoffers

Het lek in Coldcard-hardwarewallets lijkt nog niet uitgewerkt. Alex Thorn, hoofd onderzoek bij Galaxy Digital, waarschuwde maandagochtend voor een vierde gecoordineerde aanvalsgolf die zich op Coldcard-gebruikers richt. Daarbij zouden 462 nieuwe verdachte slachtoffers zijn geidentificeerd. Als de golf bevestigd wordt, loopt de totale schade verder op.

Zwakke plek in het genereren van willekeur

De kern van het probleem zit in de random number generator, het onderdeel dat de willekeurige getallen produceert waarop een wallet zijn geheime sleutels baseert. Als die willekeur niet echt willekeurig is, worden de sleutels voorspelbaar. Aanvallers kunnen dan de private keys reconstrueren en de bijbehorende adressen leeghalen zonder dat ze fysiek toegang tot het apparaat nodig hebben.

Precies dat maakt dit lek zo verraderlijk. Een hardwarewallet geldt als een van de veiligste manieren om Bitcoin te bewaren, juist omdat de sleutels het apparaat nooit verlaten. Maar een fout in de kiem, het aanmaken van de sleutel zelf, ondermijnt die belofte volledig. Slachtoffers merken vaak pas dat er iets mis is als hun saldo al verdwenen is.

Schade over drie bevestigde golven

Over de drie eerder bevestigde aanvalsgolven is het lek volgens Galaxy Research inmiddels gelinkt aan 1.367,05 Bitcoin, afkomstig uit 4.585 verschillende adressen. Dat maakt het een van de omvangrijkere incidenten rond zelfbeheer van Bitcoin in de afgelopen jaren. De vierde golf, met opnieuw honderden verdachte adressen, zou dat totaal verder opdrijven.

Het patroon van gecoordineerde golven wijst op geduldige, systematische aanvallers. In plaats van alles in een keer leeg te trekken, worden de kwetsbare adressen in fasen aangepakt. Dat bemoeilijkt de opsporing en geeft de daders de tijd om de buit door te sluizen voordat waarnemers het patroon herkennen.

Vertrouwen in zelfbeheer onder druk

De aanhoudende golven raken een gevoelig punt in de Bitcoin-gemeenschap. “Not your keys, not your coins” is jarenlang het credo geweest: wie zijn munten zelf bewaart, hoeft niet te vertrouwen op een beurs die kan omvallen of bevriezen. Een lek in de hardware zelf draait dat argument gedeeltelijk om. Sommige houders lijken hun geld na de eerdere golven juist terug naar beurzen te sturen, op zoek naar een gevoel van veiligheid.

Voor de bredere markt is de directe koersimpact beperkt, maar de gebeurtenis voedt een langer lopend debat over de betrouwbaarheid van wallet-hardware. Fabrikanten leunen zwaar op hun reputatie, en een fundamentele fout in het genereren van sleutels is lastig te herstellen: getroffen gebruikers moeten hun tegoeden verplaatsen naar nieuwe, veilig gegenereerde adressen.

Voorzichtigheid is op zijn plaats zolang de vierde golf niet definitief is bevestigd en de precieze reikwijdte onduidelijk blijft. Wat wel duidelijk is, is dat de veiligheid van zelfbeheer staat of valt met de kwaliteit van de onderliggende techniek. Voor Nederlandse en Europese houders die op hardwarewallets vertrouwen, onderstreept het incident dat ook de meest geprezen oplossingen periodieke controle en waakzaamheid vragen.


Delen
Sjoerd van der Meer
Geschreven doorSjoerd van der Meer

Groninger en duurzaamheidsprofessional, gefascineerd door absolute schaarste. Volgt Bitcoin en goud op de voet als bescherming tegen inflatie en een onzeker financieel systeem.

Gerelateerde artikelen