Finst

Coldcard waarschuwt voor actieve Bitcoin-walletexploit

Coldcard zegt dat een firmwarefout in bepaalde Mk3-, Mk4-, Mk5- en Q-wallets nog steeds wordt misbruikt. Gebruikers moeten hun seed vernieuwen en Bitcoin verplaatsen.

Coldcard waarschuwt voor actieve Bitcoin-walletexploit

Korte samenvatting

  • Coldcard roept gebruikers op hun Bitcoin direct te verplaatsen, omdat een actieve exploit nog steeds geld wegneemt uit self-custodied wallets.
  • Volgens herziene cijfers zijn ongeveer 449 BTC uit 709 adressen buitgemaakt, waardoor de totale schade oploopt tot maximaal $114 miljoen.
  • Vooral bepaalde Coldcard-modellen en firmwareversies lopen risico; wallets die met de dice-optie zijn aangemaakt blijven volgens Coldcard buiten schot.

De ontwikkelaars achter de Coldcard-wallet hebben gebruikers dinsdag opgeroepen hun Bitcoin direct te verplaatsen, omdat de exploit die al miljoenen dollars uit self-custodied wallets heeft weggehaald nog steeds actief is. Volgens het bedrijf is de dreiging niet theoretisch, maar loopt de aanval nog altijd door en moeten vooral minder online gebruikers snel worden gewaarschuwd.

Actieve dreiging voor gebruikers

Coldcard schreef dat gebruikers hun funds moeten migreren, hun apparaat moeten updaten, een nieuwe seed moeten aanmaken en daarna hun coins zorgvuldig moeten overzetten. De waarschuwing richt zich vooral op wallets waarbij de fix handmatig moet worden uitgevoerd, waardoor sommige bezitters de melding mogelijk niet op tijd zien.

De exploit zou volgens eerdere berichtgeving van CoinDesk maandag opnieuw actief zijn geweest. Daarbij werden ongeveer 449 BTC weggehaald uit 709 adressen, op basis van een herziene telling van Galaxy Research, waardoor de totale schade opliep van circa $89 miljoen (€77,2 miljoen) naar maximaal $114 miljoen (€98,8 miljoen).

Welke wallets risico lopen

De kwetsbaarheid hangt samen met firmware die al sinds 2021 aanwezig was in bepaalde configuraties, vooral wanneer één sleutel de fondsen beheert zonder tweede goedkeuring. Het risico geldt niet voor alle gebruikers, maar wel voor specifieke modellen en firmwareversies.

Eigenaren van de Mk3, het model uit 2019, moeten hun funds verplaatsen als de wallet is ingesteld op firmware 4.0.1 of later. Gebruikers van de Mk4, Mk5 en Q moeten updaten, een nieuwe wallet aanmaken en daarna hun coins overzetten als zij draaien op firmware onder 5.6.0 of 1.5.0Q.

Coldcard zegt dat wallets die zijn aangemaakt met de dice-optie buiten schot blijven. Daarbij rolt de gebruiker minstens 50 keer met dobbelstenen en voert de uitkomst handmatig in, waarna de wallet de sleutel op basis van die cijfers opbouwt in plaats van zelf willekeurige data te genereren.

Waarom dit breder telt

De zaak onderstreept hoe gevoelig hardware wallets blijven voor fouten in firmware, zelfs als ze juist bedoeld zijn om self-custody veiliger te maken. Voor Europese crypto-gebruikers is dat relevant omdat het laat zien dat ook offline opslag niet automatisch risico uitsluit, zeker niet wanneer een seed of firmware-implementatie zwak blijkt.

Vincent Bouzon, product security director bij Ledger, noemde het incident een fout in één implementatie en niet een oordeel over self-custody als geheel. Hij wees erop dat elke wallet uiteindelijk afhangt van een root secret met hoogwaardige entropy, en dat die generatie stevig in secure hardware verankerd moet zijn. Bitcoin handelde dinsdag in de vroege Amerikaanse uren rond $63.800 (€55.300), nauwelijks veranderd na de waarschuwing. Een recente analyse van private keys laat zien dat dit soort incidenten past in een bredere verschuiving: aanvallers richten zich steeds vaker op sleutelbeheer in plaats van op smart contracts.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.