Stack of golden bitcoins on a laptop keyboard, symbolizing digital currency and wealth.
Foto: https://kaboompics.com/ via Pexels

Bitcoin-wallet gehackt voor 116 miljoen: is zelf je sleutels bewaren nog veilig?

De oudste geloofsbelijdenis van Bitcoin, “not your keys, not your coins”, kreeg deze zomer een flinke deuk. Een lek in Coldcard hardware wallets liet een aanvaller vanaf 30 juli 2026 systematisch bitcoin wegsluizen, en toen de laatste golf was uitgeraasd stond de teller op ongeveer 116 miljoen dollar. Precies het scenario waar sceptici van zelfbeheer al jaren voor waarschuwen.

Kerncijfers

  • Gestolen bedrag: circa 116 miljoen dollar (~1.816 BTC)
  • Getroffen adressen: ruim 5.200
  • Oorzaak: firmwarefout sinds maart 2021
  • Instroom Bitcoin-ETF’s die week: circa 1 miljard dollar

Wat er misging in de Coldcard

Het probleem zat dieper dan een phishinglink of een uitgelekte seed phrase. Coinkite, de Canadese maker van Coldcard, bracht in maart 2021 firmwareversie 4.0.0 uit met een bouwfout. Daardoor negeerde het toestel bij het aanmaken van sleutels de speciale hardwarechip voor willekeurige getallen en gebruikte het in plaats daarvan een zwakke softwarevariant. Het gevolg: de seed phrases werden voorspelbaar en dus te raden. Een aanvaller kon de bijbehorende adressen simpelweg aflopen en leeghalen.

Voor wie het jargon niet dagelijks hanteert: een seed phrase is de reeks woorden waarmee je een wallet herstelt. Wie die reeks kan reproduceren, bezit de munten. Het pijnlijke aan deze zaak is dat gedupeerden alles goed deden. De sleutels raakten nooit het internet, maar werden onbetrouwbaar aangemaakt op het toestel zelf.

De aanval verliep in vier golven. Blockchain-analisten van Galaxy Research zagen hoe de buit opliep van tientallen miljoenen in de eerste minuten tot ruim 116 miljoen dollar toen de vierde golf nog liep. Volgens onderzoekers van TRM Labs is dit de op twee na grootste crypto-hack van 2026, in een jaar waarin het totaal aan gestolen crypto al voorbij de 1,2 miljard dollar schoot.

Coldcard wijst naar AI, experts naar mensenwerk

Coinkite-baas Rodolfo Novak riep gebruikers direct op tot actie en opperde dat AI dit soort oude bugs nu opspoort. Zijn boodschap was ondubbelzinnig: “If you generated a seed using a Coldcard wallet, move your funds now, using our updated best practices, before reading further.” Beveiligingsexperts leggen de schuld eerder bij een menselijke engineeringfout dan bij slimme algoritmes. Belangrijk detail: alleen de firmware bijwerken lost niets op. Wie tussen maart 2021 en de patch een seed aanmaakte op een Coldcard, moet die als gecompromitteerd beschouwen en overstappen naar een nieuwe seed.

ETF-instroom veert op, en dat is geen toeval volgens Bloomberg

Terwijl gedupeerden hun verlies telden, boekten Amerikaanse spot-Bitcoin-ETF’s die week zo’n 1 miljard dollar aan netto-instroom, de sterkste week sinds april. Bloomberg-analist Eric Balchunas legde voorzichtig een verband. Hij benadrukte dat correlatie geen oorzaak is, maar voegde eraan toe: “long-term I can’t imagine there aren’t some who migrate over.” Met andere woorden: elke grote hack duwt een deel van de beleggers richting het gemak van een gereguleerd fonds, waar een custodian de sleutels bewaakt.

Daar zit meteen de kern van het dilemma. Bij een ETF geef je controle uit handen aan een bewaarder en betaal je kosten, maar je hoeft zelf geen seed phrase te beschermen. Bij zelfbeheer ben je je eigen bank, met alle vrijheid en alle risico’s van dien. De Coldcard-zaak laat zien dat zelfs de zorgvuldigste hodler afhankelijk blijft van de code die zijn hardware draait.

Zelf sleutels bewaren: dood of gewoon volwassener geworden?

Het antwoord is genuanceerder dan de krantenkoppen suggereren. Zelfbeheer blijft werken, maar de zaak onderstreept dat je risico spreidt door niet alles op één merk of één firmwaregeneratie te zetten. Wie Coldcard-sleutels combineerde met toestellen van andere fabrikanten of met dobbelsteen-gegenereerde seeds binnen een multisig-opstelling, hield deels bescherming over. Concentratie op identieke apparaten bundelt het risico juist in plaats van het te spreiden.

Voor institutionele partijen versnelt dit een beweging die al liep. Bewaarders promoten hun diensten harder, en fondsen presenteren zich als de veilige route. Voor de doorgewinterde bitcoiner verandert er iets fundamentelers: vertrouwen op hardware is niet hetzelfde als blind vertrouwen op één leverancier.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.