De Coinkite's Coldcard-wallethack uitgelegd

Wat is een Coldcard-wallethack?
Cold wallets worden vaak gezien als een van de veiligste manieren om bitcoin te bewaren. Toch ging het deze week flink mis bij Coldcard, de hardware wallet van Coinkite. Door een oude fout in de firmware waren sommige herstelzinnen minder willekeurig dan gedacht, waardoor hackers de bijbehorende wallets op afstand konden kraken. In totaal werd naar schatting 1.816 BTC buitgemaakt, met een waarde van ongeveer 116 miljoen dollar op het moment van schrijven.
Een Coldcard-wallethack gaat in dit geval vooral over een zwak aangemaakte recovery seed, niet over een aanvaller die zomaar jouw fysieke Coldcard (hardware wallet) in handen krijgt.
Coldcard is een Bitcoin-only hardware wallet van cryptobedrijf Coinkite. Zo'n crypto wallet bewaart je private keys offline en gebruikt ze om Bitcoin-transacties te ondertekenen.
Bij het beveiligingsincident uit 2026 bleek dat bepaalde firmwareversies een seed met te weinig willekeurigheid konden maken. Die willekeurigheid heet entropie. Simpel gezegd: hoe meer entropie, hoe groter het aantal mogelijke seeds en hoe lastiger het is om jouw seed te raden of na te maken.
Als iemand een zwakke seed kan reconstrueren, kan diegene daaruit ook de private keys afleiden. Vervolgens kan de aanvaller de wallet op een ander systeem herstellen en Bitcoin versturen. Daarvoor zijn dus niet per se jouw Coldcard, PIN of recovery words nodig. Oftewel zelfs mensen die hun hardware wallet in een fysieke kluis hadden liggen, waren niet veilig. Een wallet is namelijk altijd digitaal te benaderen indien iemand jouw seedphrase en private keys heeft.
De term ‘hack’ is hier eigenlijk dus wat breed. Het ging specifiek om een fout in de seed-generatie van kwetsbare firmware, niet om een online Coinkite-account of een aanval waarbij iedere Coldcard automatisch is overgenomen.
Korte samenvatting
- Het incident draaide om een fout bij het aanmaken van sommige Coldcard-seeds.
- Een seed met te weinig entropie kan makkelijker te reconstrueren zijn dan bedoeld.
- Wie een seed kan reconstrueren, kan de bijbehorende Bitcoin-private keys afleiden.
- Een PIN beschermt het apparaat, maar repareert geen zwakke seed.
- Een bestaande kwetsbare seed moet naar een nieuwe, veilig aangemaakte seed worden gemigreerd.
Hoe is de Coinkite wallet gehackt?
De kwetsbaarheid zat in de manier waarop sommige Coldcards een nieuwe herstelzin maakten. Door een fout in de software waren deze herstelzinnen minder willekeurig dan ze hadden moeten zijn.
Daardoor hoefden hackers veel minder mogelijke combinaties te proberen. Met voldoende rekenkracht konden zij bepaalde herstelzinnen achterhalen en toegang krijgen tot de bijbehorende bitcoin. Ze hoefden daarvoor de Coldcard zelf niet in handen te hebben. Veel beleggers zijn dus ook niet op de hoogte van het probleem, en zullen er vroeg of laat achter komen dat de coins gestolen zijn.
Het probleem zat al sinds 2021 in verschillende softwareversies. Vooral gebruikers die in die periode een nieuwe herstelzin op hun Coldcard hadden aangemaakt, liepen risico. Alleen de software bijwerken is niet genoeg: een oude, kwetsbare herstelzin blijft namelijk kwetsbaar omdat deze nooit meer verandert wordt. Gebruikers moeten daarom na de update een nieuwe herstelzin aanmaken en hun bitcoin naar de nieuwe wallet verplaatsen.
Een extra wachtwoord boven op de herstelzin kon de wallet beter beschermen. De gewone pincode van het apparaat hielp niet tegen deze aanval, omdat hackers de gestolen herstelzin op een ander apparaat konden gebruiken.
Welke beveiligingslagen gebruikte Coinkite's Coldcard-wallet?
De Coldcard beschikte over verschillende beveiligingslagen. Zo bleven de privésleutels offline op het apparaat en konden transacties worden ondertekend zonder de wallet rechtstreeks met internet te verbinden. Een pincode voorkwam dat iemand het apparaat zomaar kon openen, terwijl speciale beveiligingschips de geheime sleutels moesten beschermen tegen fysieke aanvallen.
Daarnaast konden gebruikers een extra wachtwoord instellen of meerdere wallets combineren, zodat voor een transactie meerdere digitale handtekeningen nodig waren. Ook konden zij hun herstelzin offline bewaren om de wallet bij verlies of schade terug te zetten.
Toch bleek één cruciale laag niet goed te werken: het aanmaken van de herstelzin. Als die vanaf het begin te voorspelbaar is, kunnen veel andere beveiligingsmaatregelen worden omzeild. Een aanvaller hoeft dan namelijk niet het apparaat of de pincode te kraken, maar kan proberen de herstelzin rechtstreeks te achterhalen. Nietvermoedende klanten zijn dus ook volledig verrast door het feit dat Coinkite de beveiliging niet op orde had.
Wat kun je doen als je hardware wallet gehackt is?
Zie je onbekende transacties of denk je dat je herstelzin is gelekt? Ga er dan vanuit dat je wallet niet meer veilig is. Een software-update is niet genoeg: je bestaande herstelzin en sleutels blijven hetzelfde.
Handel snel, maar werk zorgvuldig. Een fout adres of een verkeerd opgeslagen back-up kan tijdens het verplaatsen van je bitcoin namelijk ook voor verlies zorgen.
- Werk de software bij Indien je wallet nog niet leeg is,Installeer dan zo snel mogelijk de nieuwste officiële software voor je hardware wallet. Download updates alleen via de website van de fabrikant.
- Maak een volledig nieuwe wallet Maak na de update een nieuwe wallet met een nieuwe herstelzin. Zet je oude herstelzin niet simpelweg over naar een ander apparaat, want dan blijft het risico bestaan.
- Bewaar en controleer je nieuwe herstelzin Schrijf de nieuwe herstelzin op en bewaar deze offline. Controleer daarna op het scherm van je hardware wallet of het nieuwe ontvangstadres klopt.
- Stuur eerst een klein testbedrag Stuur een klein bedrag naar de nieuwe wallet en controleer of het aankomt. Verplaats daarna pas de rest van je bitcoin.
- Bewaar de oude back-up tijdelijk Gooi je oude herstelzin niet direct weg. Bewaar deze totdat de volledige verhuizing is bevestigd. Gebruik de oude wallet daarna niet meer.
Gestolen bitcointransacties kunnen meestal niet worden teruggedraaid. Leg daarom onbekende transacties vast en meld de diefstal bij de politie.
Deel je herstelzin of extra wachtwoord nooit met iemand. Ook niet als een exchange er om vraagt. Ook een echte supportmedewerker zal hier niet om vragen. Wie je herstelzin heeft, kan in principe bij je bitcoin.
Hoe voorkom je een Coldcard-wallethack?
Je kunt een hack nooit volledig uitsluiten, maar je kunt het risico wel flink verkleinen. Bij Coldcard is het vooral belangrijk dat je de nieuwste software gebruikt en zorgvuldig omgaat met je herstelzin.
- Houd je Coldcard bijgewerkt Installeer altijd de nieuwste officiële software voordat je een nieuwe wallet aanmaakt. Download updates alleen via de website van Coldcard.
- Maak zo nodig een nieuwe herstelzin Is je herstelzin aangemaakt met kwetsbare software? Dan is alleen updaten niet genoeg. Maak na de update een nieuwe wallet aan en verplaats je bitcoin naar het nieuwe adres.
- Houd je herstelzin volledig offline Maak geen foto of digitale kopie en bewaar de woorden niet in je e-mail of cloudopslag. Deel ze ook nooit met een website of supportmedewerker.
- Gebruik eventueel een extra wachtwoord Een sterk en uniek extra wachtwoord kan je wallet beter beschermen als iemand je herstelzin achterhaalt. Bewaar dit wachtwoord apart en zorgvuldig: als je het vergeet, kun je de bijbehorende wallet mogelijk niet meer openen.
- Controleer iedere transactie op het apparaat Controleer vóór goedkeuring altijd het ontvangstadres, het bedrag en de transactiekosten op het scherm van je Coldcard. Vertrouw niet alleen op de informatie die je computer of telefoon laat zien.
- Test je back-up Controleer of je met je herstelzin daadwerkelijk toegang tot je wallet kunt terugkrijgen voordat je er een groot bedrag naartoe stuurt.
Wil je bij het aanmaken van je herstelzin zelf extra willekeurigheid toevoegen, dan kun je daarvoor dobbelstenen gebruiken. Doe dit alleen wanneer je precies weet hoe het werkt. Bij twijfel is een nieuwe herstelzin maken met de bijgewerkte software de veiligere keuze.
Wat als je slachtoffer bent van deze hack?
Denk je dat jouw Coldcard getroffen is? Ga er dan vanuit dat je herstelzin niet meer veilig is. Werk je Coldcard eerst bij, maak een volledig nieuwe wallet aan en verplaats je bitcoin zo snel mogelijk. Stuur eerst een klein testbedrag en controleer het nieuwe adres zorgvuldig voordat je de rest overmaakt.
Zijn je bitcoins al gestolen? Dan kan de transactie helaas niet worden teruggedraaid. Bewaar alle informatie over de transacties en adressen en meld de diefstal bij Coinkite en de politie. Deel je herstelzin nooit met iemand die belooft je bitcoin terug te halen: dit zijn vaak oplichters die opnieuw proberen toe te slaan. Indien de Bitcoins daadwerkelijk van je wallet zijn afgehaald is er niemand (behalve de hacker zelf) die deze munten nog kan terughalen.
Conclusie
De Coldcard-hack laat zien dat zelfs een hardware wallet niet automatisch volledig veilig is. Door een fout in de software werden sommige herstelzinnen minder willekeurig aangemaakt dan de bedoeling was. Hackers konden deze herstelzinnen daardoor reconstrueren en bijbehorende wallets leegmaken, zonder de fysieke Coldcard of pincode nodig te hebben. In totaal werd naar schatting 1.816 BTC gestolen, ter waarde van ongeveer 116 miljoen dollar op het moment van schrijven.
Het incident benadrukt hoe belangrijk het is om hardware wallets regelmatig bij te werken en beveiligingsmeldingen van fabrikanten serieus te nemen. Wie mogelijk een getroffen herstelzin gebruikt, moet niet alleen de software bijwerken, maar ook een volledig nieuwe wallet aanmaken en de resterende bitcoin zorgvuldig verplaatsen. Een update maakt een eerder aangemaakte, kwetsbare herstelzin namelijk niet alsnog veilig.
Cold storage verkleint veel risico’s, maar neemt ze niet volledig weg. Uiteindelijk hangt de beveiliging van een wallet niet alleen af van het fysieke apparaat, maar ook van de software, het aanmaken van de herstelzin en de manier waarop de gebruiker zijn back-up bewaart. De belangrijkste les van deze hack is daarom simpel: vertrouw niet blind op één beveiligingslaag, blijf op de hoogte van kwetsbaarheden en kom direct in actie wanneer je wallet mogelijk gevaar loopt.