Coldcard draait gegevensverwijderingsbeleid terug na wallet-exploit van $116 miljoen
Belangrijkste punten
- •Een firmwarekwetsbaarheid in Coldcard-wallets (versie 4.0.1, uitgebracht in maart 2021) stelde aanvallers in staat private keys te reconstrueren via een gebrekkige pseudo-random number generator genaamd Yasmarang, wat leidde tot ongeveer $116 miljoen aan verliezen.
- •De aanvaller heeft 1,816 BTC verzameld over meer dan 5,200 adressen via vier gedocumenteerde aanvalsgolven sinds 30 juli 2026; de eerste golf haalde ongeveer 594 BTC weg uit circa 500 wallets in 25 minuten.
- •Coinkite zal klantgegevens niet langer automatisch verwijderen en noemt daarbij juridische verplichtingen als gevolg van het beveiligingsincident, wat een duidelijke breuk vormt met zijn eerdere privacy-first gegevenspraktijken.
- •Chainalysis-data wijst erop dat ongeveer 25% van de toegeschreven verliezen houders in Canada trof, terwijl ook de Verenigde Staten en Thailand aanzienlijk werden geraakt door vroege Bitcoin-adoptie en gerichte influencer-campagnes.
- •Een groep die zichzelf de Red Team noemt, geleid door AnchorWatch-CEO Rob Hamilton, is begonnen met AI-ondersteunde audits van Bitcoin-wallets en bibliotheken en heeft tot nu toe 150 repositories gescand, in reactie op het groeiende besef dat firmwaretoeleveringsketens strenge externe audits vereisen.

Coinkite, de fabrikant van de Coldcard-hardware wallet—een apparaat dat lange tijd werd gezien als een premium optie onder voorstanders van Bitcoin self-custody—heeft gebruikers geïnformeerd over ingrijpende wijzigingen in zijn beleid voor gegevensbewaring na een exploit van $116 miljoen, het grootste beveiligingsincident van juli 2026. De melding, die vrijdag vroeg opnieuw werd gedeeld op het officiële X-account van Coldcard, kondigde aan dat Coinkite klantgegevens niet langer automatisch zal verwijderen.
De koerswijziging hangt rechtstreeks samen met een firmware-exploit die sinds 30 juli 2026 meer dan $100 miljoen aan Bitcoin uit Coldcard-hardware wallets heeft weggenomen.
Wijzigingen in de verwerking van gebruikersgegevens
Coinkite bevestigde dat het de manier waarop het klantgegevens verwerkt zal aanpassen "in connection with the security incident disclosed on July 30, 2026." Voor deze wijziging verwijderde het bedrijf routinematig klantgegevens, met behoud van alleen e-mailadressen en landen van verblijf.
De verandering wordt omschreven als voorbereiding op "legal obligations" die voortvloeien uit de diefstal. Grootschalige cryptobeveiligingsincidenten leiden vaak tot civiele procedures en toezicht door regelgevers, trajecten waarvoor doorgaans langere bewaring van transactiegegevens, klantcommunicatie en forensisch bewijs nodig is. Coinkite specificeerde niet welke aanvullende gegevens het van plan is op te slaan of hoe lang de nieuwe bewaartermijn zal duren.
De stap betekent een opvallende breuk met de privacy-first- en self-custody-principes die binnen de Bitcoin-gemeenschap lange tijd werden bepleit, waar het minimaliseren van gegevensverzameling wordt gezien als een kernonderdeel van beveiliging en niet alleen als een privacyvoorkeur.
Details van de exploit
De herziening van het gegevensbewaringsbeleid volgt op een van de schadelijkste beveiligingsincidenten van 2026. De kwetsbaarheid trof firmwareversie 4.0.1, die Coinkite in maart 2021 heeft uitgebracht.
De kern van de exploit ligt in de manier waarop hardware wallets seed phrases genereren. Een seed phrase codeert de entropy waaruit alle private keys worden afgeleid; als de random number generator die die entropy produceert gebrekkig is, kunnen aanvallers dezelfde keys zelfstandig reconstrueren zonder het fysieke apparaat ooit aan te raken. Dit type kwetsbaarheid is bijzonder ernstig omdat het de hardwarebescherming—secure elements, PIN-drempels en fysieke sabotagebestendigheid—omzeilt die de waardepropositie van een hardware wallet bepalen.
Zoals TRM Labs waarschuwde, beschermt het installeren van de gepatchte firmware alleen wallets die daarna worden aangemaakt. Elke seed die tussen maart 2021 en de patch-release op een kwetsbare Coldcard is gegenereerd, moet als gecompromitteerd worden beschouwd.
Cryptopolitan heeft sinds de eerste melding van de exploit op 30 juli vier aanvalsgolven gedocumenteerd. De eerste golf onttrok ongeveer 594 BTC—destijds bijna $38 miljoen waard—uit ongeveer 500 wallets in slechts 25 minuten. Galaxy Research volgde drie extra golven in de daaropvolgende vier dagen. Op het moment van dit bericht heeft de aanvaller 1,816 BTC verzameld over meer dan 5,200 adressen.
TRM Labs classificeert het incident als de op twee na grootste cryptohack van 2026, een jaar waarin de sector al meer dan $1.2 miljard heeft verloren over 276 incidenten. In tegenstelling tot schendingen van smart contracts, die een groot deel van de verliezen bij exchanges en DeFi veroorzaken, ondermijnen hardware wallet-exploits rechtstreeks het vertrouwensmodel van offline self-custody—een segment dat historisch gezien minder externe beveiligingsaudits heeft gekregen dan protocollen en dApps.
Coinkite reageert op claims van voorkennis
Naarmate de verliezen opliepen, kwamen er beschuldigingen dat Coinkite al jaren van de fout op de hoogte was. Het bedrijf heeft deze claims publiekelijk weersproken.
In reactie op Jack Mallers op 7 augustus zei COLDCARD op X dat "there wasn't a weak entropy fallback," en stelde daarbij dat de zwakke pseudo-random number generator (PRNG), Yasmarang genaamd, de ingebouwde algemene generator van MicroPython was die upstream was geïntroduceerd—en niet een door Coinkite ontworpen fallback.
Daarnaast kwam op 5 augustus naar voren dat een Rabbit Hole Recap-aflevering uit 2021, die vaak als bewijs voor voorkennis werd aangehaald, in werkelijkheid verwees naar een andere kwetsbaarheid en niet naar het RNG-probleem. Coinkite’s eigen historische openbaarmakingspagina vermeldt 23 beveiligingsrelevante gebeurtenissen vanaf 2019, en het bedrijf heeft critici daar herhaaldelijk naartoe verwezen.
Canada werd het hardst geraakt
De schade was geografisch ongelijk verdeeld. Cryptopolitan meldde op 5 augustus dat ongeveer 25% van de toegeschreven verliezen terug te voeren was op houders in Canada, terwijl ook de Verenigde Staten en Thailand zwaar werden getroffen. Dit was gebaseerd op Chainalysis-data die de wallet-adresdatabase koppelden aan waarschijnlijke regio’s.
Chainalysis schreef Canada’s onevenredige blootstelling toe aan vroege Bitcoin-adoptie en influencer-campagnes die Coldcard lokaal promootten.
De nasleep reikt verder dan de directe verliezen. CoinMarketCap’s wekelijkse research note stelde dat de hack het vertrouwen in self-custody-oplossingen heeft aangetast en sommige Bitcoin-gebruikers terug richting gecentraliseerde exchanges heeft geduwd. Als reactie is een groep die zichzelf de Red Team noemt, geleid door AnchorWatch-CEO Rob Hamilton, begonnen met AI-ondersteunde audits van Bitcoin-wallets en bibliotheken, en heeft tot nu toe 150 repositories gescand.