Close-up of a laptop displaying blockchain connection interface indoors, with a potted plant nearby.
Foto: Morthy Jameson via Pexels

Pas op: phishinglink op officieel X-account van Coldcard, bedrijf ziet geen inlogsporen

Wie zondagnacht door zijn tijdlijn scrolde, kon op het officiële X-account van Coldcard een dringende beveiligingswaarschuwing tegenkomen. Volgens Crypto Briefing verscheen het bericht rond 02:00 UTC op 11 oktober. Er zou een ernstig probleem zitten in de seedgeneratie van recente firmware, en gebruikers werden doorgestuurd naar het domein migrate.coldcardwallet.io. Dat bericht was nep. Coldcard, de maker van de bekende hardware wallet voor alleen Bitcoin, heeft de post verwijderd en zoekt nu uit hoe die op het account terechtkwam.

Kerncijfers

  • Phishingpost verschenen: 11 oktober 2026, rond 02:00 UTC
  • Offline tweestapsverificatie op het account sinds: 2017
  • Bevestigde buit van de Coldcard-exploit (Galaxy): ruim 1.778 BTC
  • Officiële website: coldcard.com

Geen inlogsporen, dus waar zit het lek?

Dit is het vreemdste deel van het verhaal. Coldcard schrijft dat het account sinds 2017 beveiligd is met offline tweestapsverificatie en dat maar heel weinig mensen er toegang toe hebben. Bij een interne controle vond het bedrijf geen ongeautoriseerde logins. Toch stond er een bericht dat niemand van het team heeft geplaatst. Coldcard heeft X gevraagd om met spoed te onderzoeken of het platform zelf is gecompromitteerd of dat er toch inloggegevens zijn uitgelekt. Intussen worden alle toegangsrechten tot het account doorgelicht.

Als het onderzoek uitwijst dat de aanvaller via X zelf binnenkwam, dan treft dat niet alleen Coldcard. Dan kan geen enkel cryptobedrijf er nog van uitgaan dat zijn eigen beveiliging genoeg is om zijn kanaal schoon te houden. Een geverifieerd account met een grote, trouwe achterban is voor oplichters goud waard. Voorlopig zijn er volgens Crypto Briefing geen bevestigde verliezen bij gebruikers gemeld.

Slim getimed misbruik van een echte angst

De oplichters wisten precies welke snaar ze moesten raken. Coldcard-gebruikers zijn al maanden onrustig door de grote exploit van deze zomer. Volgens Decrypt konden aanvallers seeds reconstrueren op basis van het serienummer en de klok van een apparaat. Galaxy Research houdt de diefstallen vanaf het begin bij en zegt in zijn telling “very high confidence” te hebben: inmiddels is er ruim 1.778 BTC buitgemaakt. Als een vermoedelijke vierde golf meetelt, loopt dat op tot 2.417 BTC.

De cijfers verschillen per bron en per peildatum:

Bron Schatting verlies Coldcard-exploit
Galaxy Digital (drie bevestigde golven) minimaal $100 miljoen uit 7.300 wallets
Galaxy Digital (incl. vermoedelijke vierde golf) ongeveer $130 miljoen
DefiLlama hack tracker $115 miljoen
Galaxy Research via Decrypt ruim 1.778 BTC, ongeveer $112 miljoen

Volgens DefiLlama werd in juli voor $247,4 miljoen aan crypto gestolen. Dat maakte juli de op één na slechtste maand van 2026, na april met $644 miljoen. De Coldcard-exploit was de grootste hack van die maand. Galaxy raadt houders van een single-sig Coldcard nog altijd aan om hun tegoeden naar nieuwe adressen te verplaatsen. Een nepbericht over een ‘migratiegids’ sluit daar naadloos op aan. Volgens Crypto Briefing onthulde het phishingbericht ook geen nieuwe kwetsbaarheid: het verwees naar het lek dat eerder dit jaar al bekend was gemaakt.

Wat je als gebruiker moet weten

Voor wie net begint: je seedphrase is de lijst van woorden waarmee je je wallet kunt herstellen. Wie die woorden heeft, heeft je bitcoin. Een echte firmware-update vraagt nooit om je seedphrase op een website in te voeren. Gebeurt dat toch, dan is het oplichting, ook als het bericht van een officieel account komt.

Ervaren gebruikers letten vooral op het domein. Coldcard benadrukt dat coldcard.com de enige officiële website is. Een adres als coldcardwallet.io lijkt erop, maar heeft er niets mee te maken. Firmware haal je alleen via de officiële site en je controleert altijd de handtekening voordat je installeert. Coldcard zegt verdere updates pas te delen als die zijn geverifieerd. Tot X met een verklaring komt, kun je elk bericht met een link van een wallet-account het beste wantrouwen.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.