Finst

Coldcard-hack zet Bitcoin self-custody onder druk

Een firmwarefout uit 2021 trof duizenden Coldcard-wallets en leidde tot een diefstal van bijna 1.600 BTC. De zaak zet hardware wallets en multisig als self-custody-oplossing extra in de schijnwerpers.

Coldcard-hack zet Bitcoin self-custody onder druk

Korte samenvatting

  • Een firmwarefout in Coldcard-hardware wallets uit 2021 leidde tot een groot beveiligingsincident rond Bitcoin self-custody.
  • Aanvallers haalden bijna 1.600 BTC, goed voor ruim $100 miljoen, weg uit ongeveer 7.300 adressen.
  • De sector reageert met patches, meldingen aan opsporingsdiensten en meer focus op beveiliging via meerdere lagen, zoals multisig.

Een vijf jaar oude firmwarefout in Coldcard-hardware wallets heeft geleid tot een van de grootste recente beveiligingsincidenten rond Bitcoin self-custody. Aanvallers begonnen vorige week donderdag met het leegtrekken van duizenden wallets, waarna volgens Galaxy Research bijna 1.600 BTC, goed voor ruim $100 miljoen (€86,6 miljoen), uit ongeveer 7.300 adressen werd weggehaald.

Hoe de aanval werkte

De kwetsbaarheid zat in een firmware-update uit maart 2021 voor de Bitcoin-only wallet van Coinkite. Daardoor waren private keys minder goed beschermd dan gebruikers mochten verwachten. De aanval verliep in drie golven en trof vooral gebruikers die dachten hun coins veilig in eigen beheer te houden.

Swan Bitcoin, een Amerikaans platform voor het kopen, bewaren en zelf beheren van Bitcoin, zette direct extra maatregelen in. Het bedrijf pauzeerde opnames voor klanten met risico, stuurde waarschuwingen in de app en breidde de migratiehulp uit naar buiten de eigen klantenkring. CEO Cory Klippsten zei dat het team alles liet vallen om klanten te bellen en later ook hulp bood aan iedereen die ondersteuning nodig had.

Reactie uit de sector

Een week later staat bijna 90 procent van de gestolen coins nog steeds stil op de blockchain. De bevestigde adressen van de aanvaller zijn gedeeld met de Amerikaanse federale opsporing, terwijl Coinkite alle getroffen device-lijnen heeft gepatcht. Een vrijwillig team dat werd gefinancierd door OpenSats controleerde meer dan 150 open-source repositories en vond geen aanwijzingen dat het probleem verder reikte dan Coldcard.

Coldcard staat al langer bekend als een Bitcoin-only hardware wallet met functies die juist op extra veiligheid zijn gericht, zoals air-gapped transacties via microSD en een transparante behuizing om fysieke manipulatie zichtbaar te maken. Dat maakt de impact van deze exploit extra groot, omdat het incident raakt aan een productcategorie die juist draait om vertrouwen in lokale beveiliging.

Waarom dit relevant is

De hack heeft de discussie over self-custody opnieuw aangejaagd, maar volgens Klippsten trekken gebruikers zich niet massaal terug. In plaats daarvan kijken ze vaker naar manieren om hun Bitcoin moeilijker toegankelijk te maken voor één enkel foutpunt, bijvoorbeeld via collaborative multisig. Dat kan voor Europese crypto-gebruikers relevant zijn, omdat het laat zien dat beveiliging in de praktijk steeds vaker draait om meerdere lagen in plaats van alleen een hardware wallet.

Een deel van de markt reageerde al eerder op de exploit met extra voorzichtigheid: oude wallets begonnen massaal te bewegen nadat de kwetsbaarheid bekend werd, zoals in een oudere Bitcoin-wallet die $31 miljoen verplaatste.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.