Firmwarefout in Coldcard leidt tot verlies van meer dan $130 miljoen aan Bitcoin nu aanvallers geld witwassen via mixers
Belangrijkste punten
- •De Coldcard-kwetsbaarheid begon met een firmwarebug uit maart 2021 die de willekeurigheid van de seed op getroffen apparaten verzwakte.
- •Galaxy Digital meldde dat ten minste drie aanvalsgolven geld uit 7.300 slachtoffer-wallets haalden, waarbij een mogelijke vierde golf nog wordt beoordeeld.
- •Lookonchain rapporteerde dat de hoofdaanvaller op 7 augustus 2026 30,185 BTC verplaatste, ter waarde van ongeveer $1,94 miljoen, naar een nieuwe wallet.
- •Glassnode meldde dat het aantal actieve Bitcoin-adressen na de exploitatie steeg tot ongeveer 980.000 per dag, het hoogste niveau sinds december 2024.
- •CertiK en TRM Labs meldden dat gestolen gelden werden verplaatst via mixing services en dat ten minste 15 verschillende aanvallers de fout hebben geëxploiteerd.

Een firmwarekwetsbaarheid in Coldcard hardware wallets heeft een van de meest significante Bitcoin-beveiligingsincidenten van 2026 veroorzaakt, met verliezen die nu worden geschat op meer dan $130 miljoen.
Volgens on-chain analytics is de aanvaller die verantwoordelijk is voor de diefstal van 2.055 BTC (ongeveer $130 miljoen) de activiteit hervat. Blockchainonderzoeker Lookonchain rapporteerde op 7 augustus 2026:
The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026
De oorspronkelijke kwetsbaarheid gaat terug tot maart 2021, toen een firmwarebug de willekeurigheid van de seed-generatie op getroffen Coldcard-apparaten aantastte. Dit verminderde de cryptografische sleutelsterkte van 128 bits naar ongeveer 40 bits, waardoor wallets kwetsbaar werden voor brute-force aanvallen zonder fysieke toegang tot de hardware. Bij 40 bits krimpt de sleutelruimte met een factor biljoenen vergeleken met de beoogde 128-bit beveiliging, waardoor getroffen wallets binnen bereik van gangbare computerhardware komen. Coldcard, geproduceerd door Coinkite, wordt veel gebruikt onder voorstanders van Bitcoin-self-custody vanwege het air-gapped ontwerp, waardoor de fout in de willekeurigheid bijzonder gevolgenrijk is voor gebruikers die het apparaat specifiek om de beveiligingseigenschappen hebben gekozen.
Galaxy Digital bevestigde ten minste drie aanvalsgolven die gezamenlijk geld uit 7.300 slachtoffer-wallets hebben gedraineerd. Een vermoedelijke vierde golf zou het totale verlies verder kunnen verhogen.
Bitcoin On-Chain Activiteit Neemt Toe
Het blockchain-analysebureau Glassnode meldde dat het aantal actieve Bitcoin-adressen steeg naar ongeveer 980.000 per dag na de exploitatie — het hoogste niveau sinds december 2024. Glassnode benadrukte dat de piek defensieve actie weerspiegelde in plaats van een bullis sentiment, en omschreef het als "een operationele beveiligingsrespons, geen verandering in marktinzicht."
Sluimerende Bitcoin ter waarde van bijna 200 keer het oorspronkelijk gestolen bedrag werd over het netwerk verplaatst, wat wijst op wijdverbreide voorzichtige herlocaties door houders.
De katalysator voor de bredere on-chain reactie was de diefstal op 31 juli van 594 Bitcoin, op dat moment gewaardeerd op ongeveer $38 miljoen. Galaxy Research bevestigde vervolgens dat het totale verlies meer dan 1.596 Bitcoin bedroeg, met een waarde van meer dan $100 miljoen. Het tijdsbestek van meer dan vijf jaar tussen de introductie van de firmwarebug in maart 2021 en de eerste gemelde exploitatie medio 2026 onderstreept de moeilijkheid om subtiele cryptografische zwakke plekken in veelgebruikte hardware op te sporen, zelfs binnen een gemeenschap die nadruk legt op open-source verificatie.
Aanvallers Leiden Gelden Via Mixing Services
Blockchainbeveiligingsbedrijf CertiK volgde de verplaatsing van de gestolen activa. Ongeveer 64 Bitcoin, ter waarde van $4,17 miljoen, werd naar Wasabi gestuurd, een Bitcoin-mixingprotocol. Afzonderlijk werd 200 Ether ter waarde van ongeveer $380.000 naar Tornado Cash geleid. CertiK gaf details via X:
#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026
CertiK suggereerde dat sommige van deze overdrachten mogelijk afkomstig zijn van copycat-aanvallers. Een woordvoerder van CertiK verklaarde: "We denken dat het een kleinere exploitant kan zijn. Er zijn waarschijnlijk een paar na-appers na de eerste aanval."
TRM Labs bevestigde dat het grootste deel van het gestolen geld nog steeds geconcentreerd is in een klein aantal door aanvallers gecontroleerde wallets. De structurele verschillen tussen de aanvalsgolven wijzen erop dat ten minste 15 verschillende aanvallers de kwetsbaarheid hebben geëxploiteerd. De verspreiding van onafhankelijke exploitanten door een enkele fout illustreert hoe een latente cryptografische zwakte een cascade van dreigingen kan worden zodra deze publiekelijk ontdekt kan worden.
Haseeb Qureshi, managing partner bij Dragonfly, merkte op dat sommige AI-modellen de onderliggende kwetsbaarheid naar verluidt in minder dan 20 minuten opnieuw ontdekten. Hij suggereerde dat voor ongeveer twee dollar aan AI-gebaseerde beveiliging de exploitatie volledig had kunnen worden voorkomen.
Beveiligingsexperts waarschuwen dat het alleen bijwerken van firmware onvoldoende is voor getroffen gebruikers. Iedereen die een wallet heeft gegenereerd op een gecompromitteerd apparaat, wordt geadviseerd een volledig nieuwe wallet te creëren op een veilig apparaat en alle gelden onmiddellijk over te dragen.
De Coldcard-exploit staat momenteel bekend als de op twee na grootste cryptocurrency-hack van 2026.