De onchain-activiteit van Bitcoin staat op het hoogste punt van 2026, en de oorzaak wijst rechtstreeks naar de aanhoudende hack van Coldcard-hardwarewallets. Onderzoeksbureau K33 meldt dat de afgelopen zeven dagen bijna 890.000 BTC over de blockchain is verplaatst, de grootste zevendaagse actieve voorraad van dit jaar. Opvallend genoeg gebeurt dat terwijl de koers al weken in een van de smalste ranges in jaren blijft hangen. Paniek is dus zichtbaar op de keten, ook al beweegt de prijs nauwelijks.
Kerncijfers
- Bevestigd gestolen: 1.596 BTC
- Mogelijk oplopend tot: circa 2.055 BTC (~130 miljoen dollar)
- Getroffen adressen: ongeveer 7.300
- Zevendaagse actieve voorraad: bijna 890.000 BTC (jaarrecord)
Galaxy Research verfijnde deze week zijn cijfers. Waar eerdere waarnemingen op de blockchain naar hogere verliezen wezen, splitst het bureau nu bevestigde slachtofferrapporten af van vermoedelijke onchain-activiteit. Het resultaat: minstens 1.596 BTC buitgemaakt uit ongeveer 7.300 adressen, verspreid over drie geverifieerde aanvalsgolven. Wordt een vierde vermoedelijke golf bevestigd, dan kan het totaal oplopen tot ongeveer 2.055 BTC, omgerekend zo’n 130 miljoen dollar. Zeker vijftien verschillende aanvallers zouden het lek inmiddels hebben misbruikt.
Een lichtpunt voor de opsporing: ongeveer 90 procent van de gestolen bitcoin heeft sinds de aanvallen niet bewogen. Dat geeft Galaxy en de betrokken partijen ademruimte om de fondsen te volgen, terwijl er wordt samengewerkt met exchanges, blockchain-beveiligers en de Amerikaanse justitie.
Waar het misging in de firmware
De kern van het probleem zit in hoe de wallets hun seed genereerden, de reeks woorden die toegang geeft tot je bitcoin. Coinkite, het bedrijf achter Coldcard, ontdekte dat getroffen apparaten die seeds aanmaakten met een deterministische pseudo-random generator in plaats van de bedoelde hardwarematige generator voor echte willekeur. Minder willekeur betekent voorspelbaarder, en dus kraakbaar.
De fout sloop er in maart 2021 in, toen ontwikkelaars een nieuwe cryptografische bibliotheek in de firmware integreerden. De hardware-generator bleef elders gewoon werken, maar juist bij het aanmaken van een wallet greep het systeem terug op de deterministische generator van MicroPython. Het beveiligingsteam van Block kwam na eigen onderzoek tot precies dezelfde bevinding. Volgens Coinkite leveren kwetsbare Mk2- en Mk3-wallets mogelijk zo’n 40 bits aan effectieve entropie, en Mk4-, Mk5- en Coldcard Q-apparaten ongeveer 72 bits. Dat ligt ruim onder het beoogde niveau van 128 bits.
Noodupdates zijn er inmiddels voor alle getroffen productlijnen. Belangrijk detail: de update beschermt alleen wallets die na de fix zijn aangemaakt. Wie een seed heeft gegenereerd met kwetsbare firmware, moet een volledig nieuwe wallet opzetten en het saldo verplaatsen.
De omgekeerde FTX-beweging
De hack duwt gebruikers een richting op die zelfbewaring-puristen liever niet zien: terug naar de centrale exchange. OKX ziet de gevolgen direct in zijn cijfers. “We’re seeing record levels of inflows now to centralized exchanges post-Coldcard,” zei Jonathan Brockmeier, hoofd compliance bij OKX. Hij noemde het de keerzijde van FTX: na de ondergang van die beurs vluchtte iedereen juist naar eigen bewaring, en nu keert dat geld deels terug.
K33-onderzoekshoofd Vetle Lunde koppelt de activiteitspiek “zeer waarschijnlijk” aan de Coldcard-aanvallen, en denkt dat het incident de zorgen over andere hardwarewallets zoals Ledger en Trezor heeft aangewakkerd. Sommige eigenaren overwegen daardoor bewaarders of multisig-opstellingen, waarbij meerdere sleutels nodig zijn om een transactie te tekenen.
Historisch gezien is zo’n activiteitspiek geen detail. K33 wijst erop dat vergelijkbare uitschieters in de actieve voorraad eerder samenvielen met lokale toppen en bodems, van de bearmarkt van 2022 tot de bullmarkten van 2024 en 2025. Het bureau claimt niet dat drukte op de keten de koersrichting voorspelt, maar noemt het gedrag wel het volgen waard nu het onderzoek naar Coldcard doorloopt.












