Closeup of bitcoin coins buried in soil, symbolizing digital currency and investment growth.
Foto: RDNE Stock project via Pexels

Na Coldcard-hack: Bitcoin Red Team vindt bijna 5.000 kwetsbaarheden in walletsoftware

Een groep vrijwilligers heeft in ruim een etmaal bijna 5.000 mogelijke beveiligingslekken blootgelegd in de software rondom Bitcoin. De actie, die de naam Bitcoin Red Team draagt, kwam er als directe reactie op de aanval op Coldcard-wallets die eerder deze week de zelfbewaring van Bitcoin flink door elkaar schudde.

Kerncijfers

  • Bevindingen: 4.962 mogelijke lekken in 390 projecten
  • Ernstig: 720 als hoog of kritiek geclassificeerd (85 kritiek, 635 hoog)
  • Al gereproduceerd: 21,4 procent van de meldingen
  • Kosten: ongeveer 40.000 dollar aan AI-tokens, betaald door OpenSats

De cijfers zijn stevig. Het team meldde 4.962 potentiële problemen verspreid over 390 repositories, waarvan 720 als hoog of kritiek werden bestempeld. Daarbinnen ging het om 85 kritieke en 635 hoge kwetsbaarheden. Dat werk gebeurde in een tijdsbestek van ongeveer 27,5 tot 30 uur, wat neerkomt op ruwweg twee ernstige bevindingen per onderzoeker per uur. Ruim een vijfde van de meldingen, 21,4 procent, was op het moment van rapporteren al onafhankelijk gereproduceerd.

Wie zitten er achter het Red Team

De actie wordt geleid door de pseudonieme ontwikkelaar Calle, bekend van de Android-versie van Bitchat en het Cashu-project, samen met Rob Hamilton, CEO van zelfbewaringsverzekeraar AnchorWatch. Hun groep groeide uit tot zestien onderzoekers verspreid over de hele wereld, die met zelfgebouwde testtuigen zwaarbelaste code opsporen, lekken documenteren en die vervolgens in gestructureerde rapporten aan de betrokken ontwikkelaars aanbieden. De meldingen gaan eerst privé naar de projecten, pas daarna volgt eventuele openbaarmaking.

Het opvallende aan deze operatie is de rol van AI. De onderzoekers leunen zwaar op taalmodellen als Kimi K3 en GLM5.2, met later ook toegang tot modellen van OpenAI en Anthropic. Juist die open modellen bleken bruikbaar voor beveiligingsonderzoek, omdat de commerciële varianten vaak terughoudender reageren op dit soort vragen. De rekenkracht is niet gratis: het project verbruikt zo’n 10.000 dollar per dag, en de totale rekening liep in dit onderzoek op tot ongeveer 40.000 dollar. Non-profit OpenSats neemt die kosten voor haar rekening.

Calle windt er in zijn updates op X geen doekjes om. Hij noemde de toestand “extremely bad” en sprak van gemiddeld één kritiek lek per persoon per uur. Belangrijke nuance daarbij: het gaat om de software rónd Bitcoin, dus wallets, cryptografische libraries en infrastructuur, en niet om het Bitcoin-protocol zelf. Dat het lekken vindt, betekent bovendien niet dat er ook geld is buitgemaakt.

Waar de Coldcard-fout zat

De aanleiding is de kwetsbaarheid in Coldcard, jarenlang een van de meest vertrouwde hardware-wallets in Bitcoin-kringen. Volgens fabrikant Coinkite ontstond het probleem bij een firmware-aanpassing in maart 2021, toen een nieuwe cryptografische library werd ingebouwd. Kwetsbare versies genereerden hun seed niet met de hardwarematige toevalsgenerator, maar met een voorspelbare pseudo-toevalsgenerator van MicroPython. Voor een leek: de geheime sleutel achter je wallet werd daardoor uit een veel kleinere en raadbare verzameling getrokken dan de bedoeling was. Het engineeringteam van Block kwam onafhankelijk tot dezelfde conclusie.

Hoe klein die foutmarge was, verschilt per apparaat.

Apparaat Effectieve entropie
Mk2 en Mk3 ongeveer 40 bits
Mk4, Mk5 en Coldcard Q ongeveer 72 bits
Bedoelde waarde 128 bits

Coinkite heeft noodupdates uitgebracht, maar waarschuwt nadrukkelijk dat patchen alleen niet genoeg is. Wie een wallet aanmaakte met kwetsbare firmware, moet op een bijgewerkt apparaat een volledig nieuwe seed genereren en zijn Bitcoin overzetten naar adressen die daaruit voortkomen. Wallets die met minstens vijftig dobbelsteenworpen zijn opgezet, gelden voor dit specifieke lek niet als kwetsbaar, al blijft migratie het advies.

De schade en de schrik

Onderzoeksbureau Galaxy Research bevestigde dat aanvallers 1.596 BTC buitmaakten bij ongeveer 7.300 adressen, verspreid over drie bevestigde golven, plus veertien kleinere incidenten die aan dezelfde fout gekoppeld zijn. Een vermoede vierde golf zou het totaal richting 2.055 BTC kunnen tillen, maar die adressen zijn nog niet meegeteld omdat bevestiging van slachtoffers ontbreekt. Opvallend genoeg is zo’n 90 procent van de gestolen munten nog niet verplaatst, en de grootste bekende aanvaller houdt 1.159 BTC vast over zeven adressen. Bitcoin Magazine becijferde de totale exploit op ruim 100 miljoen dollar.

De schokgolf reikt verder dan Coldcard-bezitters alleen. Exchange Boltz legde zijn dienstverlening tijdelijk stil om bij te blijven met de golf van AI-gedreven aanvalspogingen. Het Red Team wil zijn testtuig openbaar maken, zodat elk Bitcoin-bedrijf dezelfde AI-analyse op de eigen code kan loslaten voordat de volgende aanval zich aandient. Dat vat het ongemak van dit moment goed samen: open source betekent dat iedereen de code mág inzien, niet dat iemand dat systematisch ook echt doet.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.