Changpeng Zhao, oprichter van Binance, greep de Coldcard-hack aan om een boodschap te sturen die veel bezitters van hardware wallets liever niet horen: ook je koude opslag kan een bug bevatten. In een bericht op X waarschuwde hij dat zelfs langbestaande, gerenommeerde wallets niet immuun zijn en dat je funds beter over meerdere wallets kunt spreiden. Zijn samenvatting was kort en scherp: “Nothing is 100%”.
Kerncijfers
- Gestolen bedrag (Galaxy Research): 1.082,65 BTC, circa 70,2 miljoen dollar
- Aantal getroffen adressen: 1.196
- Duur van de sweep: 41 minuten op 30 juli
- Oorsprong bug: firmware 4.0.0 uit maart 2021
De achtergrond maakt de waarschuwing van CZ minder alarmistisch dan hij klinkt. Het gaat om Coldcard-apparaten van fabrikant Coinkite, waarbij een fout in de firmware ervoor zorgde dat de seed niet werd getrokken uit de hardware-generator voor willekeur, maar uit een softwarematige terugvaloptie. Die terugval leunde op voorspelbare gegevens zoals een chip-identifier en interne kloktijden rond het opstarten, waardoor de theoretische 128 bits aan entropie in de praktijk terugviel naar ongeveer 40 bits. In gewone taal: de privesleutels waren veel makkelijker te raden dan gebruikers dachten.
Een diefstal zonder dat er iemand aan het apparaat kwam
Wat deze zaak apart maakt, is dat er geen phishing, malware of fysieke toegang aan te pas kwam. Onderzoekers stellen dat aanvallers de privesleutels op afstand konden reconstrueren, puur door de zwakke willekeur te misbruiken. Voor beginners: je seed van doorgaans twaalf of vierentwintig woorden is de mastersleutel tot al je bitcoin. Is die voorspelbaar, dan kan iemand met genoeg rekenkracht simpelweg de mogelijke combinaties aflopen tot hij jouw wallet leegtrekt, zonder ooit je Coldcard aan te raken.
De schade werd in korte tijd flink naar boven bijgesteld. De eerste rapportages spraken van ongeveer 594 BTC, zo’n 38 miljoen dollar, weggehaald bij circa 500 wallets. Galaxy Research bracht daarna de geldstromen in kaart aan de hand van een patroon dat ingenieurs van Jack Dorsey’s Block hadden ontdekt, en kwam op een fors hoger totaal.
| Schatting | Bitcoin | Waarde | Wallets |
|---|---|---|---|
| Eerste rapportage | 594 BTC | circa 38 miljoen dollar | circa 500 |
| Galaxy Research | 1.082,65 BTC | circa 70,2 miljoen dollar | 1.196 adressen |
Galaxy wijst op een opvallende handtekening in de transacties. Elke sweep betaalde een identieke, vast ingebouwde fee en liet geen wisselgeld achter, wat volgens het onderzoeksteam past bij een geautomatiseerde tool die sleutels uitgeeft die hij al bezat, en niet bij eigenaren die zelf hun geld verplaatsen. De buit werd binnen enkele minuten samengebracht in een handvol adressen en is sindsdien niet meer bewogen.
Wat gedupeerden en andere gebruikers nu moeten weten
Een pijnlijk detail: de firmware updaten lost het probleem niet op als je seed al op een besmet apparaat is aangemaakt. De zwakke sleutel blijft zwak, ongeacht welke versie er daarna op het toestel draait. Coinkite heeft noodpatches uitgebracht en dringt er bij blootgestelde gebruikers op aan om over te stappen naar een volledig nieuw gegenereerde wallet. Het bedrijf waarschuwt tegelijk voor overhaasting, omdat fouten tijdens het migreren meer schade kunnen aanrichten dan de kwetsbaarheid zelf.
De les die CZ eruit trekt is er een die verder gaat dan Coldcard alleen. Hij adviseert spreiding over meerdere wallets om je risico te verkleinen, met de kanttekening dat ook die aanpak zijn eigen nadelen kent en geen enkele opzet volledig waterdicht is. Hij sloot af met zijn vertrouwde “Stay SAFU!”. Voor wie zijn bitcoin in zelfbeheer houdt is de kern simpel: het merk op je apparaat is geen garantie, en spreiding blijft je beste verdediging tegen een fout die je zelf niet kon zien aankomen.












