Coldcard brengt firmware uit na bitcoin-diefstal van $114 miljoen
De update moet een bekende kwetsbaarheid dichten en extra controles toevoegen bij het ondertekenen van transacties. Coinkite raadt Mk4-, Mk5- en Q-gebruikers aan de nieuwste firmware te installeren.

Korte samenvatting
- Coldcard bracht nieuwe firmware uit nadat een fout in een hardware wallet had bijgedragen aan een bitcoin-diefstal van 114 miljoen dollar.
- De update vervangt de random number generator, voegt extra controles toe bij transacties en blokkeert standaard bepaalde signature-modi.
- Coinkite vraagt gebruikers van Mk4-, Mk5- en Q-modellen om de nieuwste versies via officiële kanalen te installeren.
Coldcard heeft nieuwe firmware uitgebracht nadat een fout in de hardware wallet had bijgedragen aan een bitcoin-diefstal van $114 miljoen (€97,6 miljoen). Coinkite zegt dat de update niet alleen de bekende kwetsbaarheid aanpakt, maar ook extra controles toevoegt om fouten bij het ondertekenen van transacties te beperken.
Wat er is aangepast
De belangrijkste wijziging zit in de manier waarop Coldcard willekeurige gegevens maakt voor een seed. Waar het apparaat eerder een back-up-random number generator gebruikte op basis van Yasmarang, is dat nu vervangen door een variant die draait op SHA-256, dezelfde hashfunctie die ook in Bitcoin wordt gebruikt. Volgens Coinkite controleert het apparaat een transactie nu opnieuw vlak voor het ondertekenen, zodat een besmette computer aan de usb-poort een betaling niet alsnog kan aanpassen nadat de eigenaar die al op het scherm heeft goedgekeurd.
Ook zijn signature-modi die na het ondertekenen nog delen van een transactie openlaten, voortaan standaard geblokkeerd. Coinkite vraagt bezitters van de Mk4- en Mk5-modellen om versie 5.6.1 te installeren en gebruikers van het nieuwere Q-model om 1.5.1Q te downloaden via de officiële kanalen. Het bedrijf heeft daarnaast een publieke statuspagina geopend met informatie over welke releases zijn hersteld en welke migratiestappen nodig zijn.
AI speelt grotere rol
Coldcard is inmiddels het vijfde bitcoin- of cryptobedrijf in drie weken dat zegt dat AI een grotere rol speelt in beveiligingswerk. Dat past in een bredere verschuiving binnen de sector, waar steeds meer partijen AI inzetten om sneller fouten te vinden in code en firmware.
Die ontwikkeling is extra relevant voor hardware wallets, omdat zelfbeheer alleen veilig blijft als de software en de random number generator echt betrouwbaar zijn. De Coldcard-case laat zien dat een fout in een relatief klein onderdeel grote gevolgen kan hebben voor gebruikers die hun crypto juist buiten een centrale partij willen bewaren. Ook andere beveiligingsincidenten rond wallets laten zien hoe breed dat risico is; bij een eerdere random-numberfout in meerdere wallets werden zwakke seed phrases direct misbruikt.
Waarom dit telt voor gebruikers
Voor Europese crypto-gebruikers is dit vooral relevant omdat hardware wallets vaak worden gezien als de standaard voor zelfbewaring. De zaak laat zien dat ook een bekend cryptobedrijf met een sterke reputatie niet immuun is voor fouten in de firmware. Coinkite zegt dat wetshandhaving nog steeds onderzoek doet naar de diefstal en dat het bedrijf beschikbaar blijft om mee te werken.