AI Herschrijft de Veiligheid van Crypto Wallets, Stelt Jameson Lopp Na Coldcard Diefstallen
Belangrijkste punten
- •Een firmwarekwetsbaarheid in Coldcard-wallets maakte de diefstal mogelijk van meer dan $83 miljoen aan Bitcoin, waaronder 1.082,65 BTC gestolen uit 1.196 wallets in ongeveer 40 minuten op 30 juli.
- •De fout ontstond omdat getroffen firmware-versies gebruikmaakten van voorspelbare chipgegevens zoals processoserienummers in plaats van de juiste cryptografische willekeur bij het genereren van wallet-herstelsleutels, waardoor criminelen seed phrases konden reconstrueren zonder fysieke toegang tot het apparaat.
- •De defecte firmware werd geïntroduceerd in maart 2021 en bleef meer dan drie jaar onopgemerkt tot deze werd gepatcht in versie 4.21, ondanks het feit dat Coinkite een door AI ondersteunde code-review had uitgevoerd die de zwakke plek niet identificeerde.
- •Getroffen gebruikers moeten een volledig nieuwe herstelseed genereren en hun geld overdragen, aangezien eenvoudig bijwerken van de firmware de kwetsbaarheid die verbonden is aan de oorspronkelijke seed phrase niet oplost.
- •Het incident heeft de oproepen voor onafhankelijke externe firmware-audits geïntensiveerd en vragen opgeroepen over of de meeste gebruikers in de praktijk de complexe software en hardware die ten grondslag liggen aan self-custody-oplossingen kunnen verifiëren.

De kwetsbaarheid achter meer dan $83 miljoen aan Coldcard Bitcoin-diefstallen vertegenwoordigt iets veel breders dan een enkel falend hardware wallet, aldus Casa-oprichter Jameson Lopp. Het signaleert een bredere verschuiving in cybersecurity, aangezien kunstmatige intelligentie de tijdlijn versnelt waarop zowel aanvallers als verdedigers softwarekwetsbaarheden ontdekken. Hardware wallets worden al lange tijd beschouwd als de gouden standaard voor self-custody, juist omdat ze privésleutels offline houden, waardoor deze inbraak bijzonder significant is voor het vertrouwen van gebruikers in de categorie.
In The Block's The Starting Block podcast betoogde Lopp dat large language models (LLM's) de softwarebeveiliging transformeren door de kosten van het vinden van bugs drastisch te verlagen.
"Vooruitgang in large language models verandert het veiligheidslandschap drastisch," zei Lopp. Hij beschreef het Coldcard-incident als een van de vroegste concrete voorbeelden van dit fenomeen, waarvan hij verwacht dat het gevolgen zal hebben voor de hele hardware wallet-sector.
Een Wedloop Die Twee Kanten Op Werkt
Volgens Lopp gaat het bij de Coldcard-inbraak minder om defecte hardware en meer om een veranderend softwarebeveiligingslandschap. Door AI aangedreven code-analyse, voorheen het exclusieve domein van goed gefinancierde beveiligingsteams, is gemeengoed geworden. Daardoor kunnen aanvallers nu openbare code-repositories doorzoeken op over het hoofd geziene kwetsbaarheden voordat de ontwikkelaars ze zelf ontdekken.
Coinkite-CEO Rodolfo Novak kwam tot een vergelijkbare conclusie, terwijl hij de verantwoordelijkheid van zijn bedrijf voor de firmware-bug erkende. Hij noemde het incident "een nuchtere realiteit van het nieuwe AI-paradigma," en merkte op dat door AI ondersteunde audits fouten veel sneller aan het licht kunnen brengen dan traditionele handmatige controles.
Opmerkelijk is dat Coinkite, zoals gemeld door TradingView, vóór de hack daadwerkelijk een AI-toepassing had gebruikt om zijn code te analyseren. Die analyse slaagde er niet in de zwakke plek te detecteren — wat de realiteit onderstreept dat zowel aanvallers als verdedigers nu over vergelijkbare AI-tools beschikken, waarbij het voordeel ligt bij wie de fout het eerst vindt.
Technische Details van de Kwetsbaarheid
De fout ontstond door de manier waarop bepaalde Coldcard firmware-versies wallet-herstelsleutels genereerden. Volgens informatie die werd gedeeld door het Bitcoin-engineering en beveiligingsteam van Block en gemeld door de New York Post, vertrouwden de getroffen apparaten op voorspelbare chipgegevens — zoals processoserienummers en klok informatie — in plaats van op de juiste cryptografische willekeur bij het genereren van sleutels.
Dit stelde cybercriminelen in staat om wallet-herstelzinnen te reconstrueren en geld te stelen zonder ooit fysiek toegang te krijgen tot de apparaten. De kwetsbaarheid bleef meer dan drie jaar onopgemerkt — de defecte firmware werd geïntroduceerd in maart 2021 en pas gepatcht in versie 4.21 — wat illustreert hoe subtiele cryptografische zwakheden kunnen voortbestaan, zelfs in producten die ontworpen zijn voor hoogwaardig beveiligingsgebruik.
Volgens Coinkite is het eenvoudig bijwerken van de firmware onvoldoende. Gebruikers die wallets hebben aangemaakt op de getroffen versies moeten een volledig nieuwe herstelseed genereren en hun geld overdragen, aangezien de kwetsbaarheid verbonden is met de oorspronkelijke seed phrase.
Galaxy Research meldde dat criminelen op 30 juli in ongeveer 40 minuten 1.082,65 BTC uit 1.196 wallets stalen. Aanvullende aanvalsgolven volgden, waaronder één die werd waargenomen door Alex Thorn van Galaxy en die leek te zijn gericht op houders van multi-signature wallets, terwijl eerdere aanvallen uitsluitend waren gericht op gebruikers van single-signature wallets.
Prominente Bitcoin-commentator Guy Swann beschreef het incident als "de zwaarste klap in de bitcoin-geschiedenis" voor bewuste cryptocurrency-houders.
De Grenzen van "Don't Trust, Verify"
Voor Lopp legt de inbraak ook de praktische grenzen bloot van een van de meest geprezen principes van Bitcoin: "Don't trust, verify."
"Het is een goed motto," erkende hij, "maar je moet begrijpen dat verificatie van complexe software en hardware gewoon niet haalbaar is voor 99,9% van de bevolking."
Lopp betoogde dat gebruikers onvermijdelijk hun toevlucht nemen tot derden om informatie te valideren. In plaats van self-custody op te geven, pleit hij ervoor dat gebruikers dat vertrouwen spreiden over meerdere hardware wallets en softwaretoepassingen.
Zach Herbert, CEO van Foundation, bevestigde dit perspectief in de podcast en stelde dat het "heel gevaarlijk" zou zijn om te concluderen dat self-custody heeft gefaald op basis van één incident. In plaats daarvan moet de sector haar beveiligingspraktijken versterken, betoogde hij.
Lorenzo Valente van ARK Invest merkte op dat veel gebruikers in feite het tegenpartijrisico van beurzen hebben ingeruild voor "softwarerisico, hardwarerisico, toeleveringsketenrisico, phishingrisico, back-uprisico."
Het Pleidooi Voor Onafhankelijke Audits
Het incident heeft de roep om onafhankelijke externe firmware-audits nieuw leven ingeblazen, in plaats van uitsluitende afhankelijkheid van de eigen beoordeling door de leverancier. Andrew Lazutkin, Chief Technology Officer bij Tangem, waarschuwde dat openbaar toegankelijke code niet automatisch als veilig moet worden beschouwd. "Veiligheid komt voort uit sterke architectuur, grondige tests en onafhankelijke verificatie," zei hij.
Lopp merkte op dat er in de loop der jaren "een dozijn keer" grote kwetsbaarheden in hardware wallets zijn openbaar gemaakt en uitte zijn overtuiging dat elk incident heeft bijgedragen aan de versterking van de sector. Coldcard's opensource firmware-model maakt, hoewel het community-controle mogelijk maakt, ook betekent dat dezelfde openbaar beschikbare code toegankelijk is voor met AI uitgeruste aanvallers die repositories scannen op uitbuitbare fouten.
De openstaande vraag is nu of Coinkite zijn beloofde technische post-mortem zal uitvoeren en meer uitgebreide onafhankelijke beveiligingsbeoordelingen zal nastreven — voordat met AI uitgeruste aanvallers de volgende zwakke plek ontdekken.