NieuwsCryptoVerliezen bij Coldcard-bitcoinhack lopen op tot meer dan $115 miljoen, zegt Galaxy Research

Verliezen bij Coldcard-bitcoinhack lopen op tot meer dan $115 miljoen, zegt Galaxy Research

Auteur: Bitcoin Magazine·

Belangrijkste punten

  • Galaxy Research meldt dat de verliezen door de Coldcard-diefstal zijn opgelopen tot meer dan $115 miljoen aan bitcoin, gebaseerd op de prijs op het moment van de diefstal, en dat het totaal boven $130 miljoen kan uitkomen.
  • Een firmwarebug die in maart 2021 werd geïntroduceerd in Coldcard Mk3 versie 4.0.1 liet seedgeneratie terugvallen op een zwakke softwarematige pseudorandomnumbergenerator, waardoor aanvallers de seedphrases van slachtoffers konden raden.
  • Galaxy Research schat dat minstens 15 afzonderlijke aanvallers de kwetsbaarheid onafhankelijk hebben misbruikt, en het bedrijf heeft met meer dan 200 slachtoffers gesproken om hen te ondersteunen en informatie te verzamelen.
  • Onderzoek wees uit dat de typische gestolen coin 3,5 jaar onaangeroerd was gebleven en dat 88% van de buitgemaakte fondsen minstens een jaar oud was, wat erop wijst dat zwak gegenereerde seeds voorspelbaar blijven zolang fondsen daarop staan.
  • Coinkite zei dat de bug onopgemerkt bleef en dat de mogelijke impact met elke release groeide, en riep gebruikers op software bij te werken of funds te verplaatsen, terwijl sommige beleggers coins naar exchanges en andere opslagoplossingen verplaatsen.
Verliezen bij Coldcard-bitcoinhack lopen op tot meer dan $115 miljoen, zegt Galaxy Research

Volgens nieuwe cijfers van Galaxy Research zijn de verliezen door de diefstal van de Coldcard-hardwarewallet opgelopen tot meer dan $115 miljoen aan bitcoin.

In een bericht op X op zondag zei Galaxy Research dat het met meer dan 200 slachtoffers had gesproken om hen te ondersteunen en informatie over de aanvallers te verzamelen. Het bedrijf merkte op dat de verliescijfers zijn gebaseerd op de bitcoinprijs ten tijde van de aanval.

Coldcard losses have exceeded $115M (based on the price when coins were stolen)

Galaxy Research has spoken with 200+ victims to support them and gather intelligence on the attackers

This thread contains additional charts and info pic.twitter.com/H2K141mugF

— Galaxy Research (@glxyresearch) August 16, 2026

Hackers begonnen op 31 juli bitcoin weg te halen die was opgeslagen op Coinkite's populaire Coldcard-hardwarewallet. Het Canadese bedrijf zei dat een firmwarefout in Coldcard Mk3-apparaten — geïntroduceerd met versie 4.0.1 in maart 2021 — ervoor zorgde dat seedgeneratie terugviel op een zwakke softwarematige pseudorandomnumbergenerator in plaats van op de hardwarematige echte randomnumbergenerator, waardoor aanvallers de seedphrases van beleggers in essentie konden raden — de herstelwoorden die toegang tot een bitcoinwallet controleren. Sterke willekeur is een basis van de beveiliging van hardwarewallets: apparaten zoals de Coldcard zijn ontworpen om private keys offline te genereren en op te slaan, zodat een voorspelbare seed de veilige sleutelgeneratie ondermijnt waarop het apparaat is gebouwd. Problemen met willekeur troffen bitcoinhouders eerder al — in 2013 maakte een zwakte in de randomnumbergenerator van Android sleutels in sommige Android-walletapps voorspelbaar, wat gebruikers ertoe bracht hun coins te verplaatsen.

Het totaal aan verliezen is gestaag opgelopen doordat criminelen zich op recentere apparaten hebben gericht, terwijl Coinkite en andere Bitcoiners Coldcard-gebruikers hebben opgeroepen hun funds onmiddellijk te verplaatsen.

Vorige week schatte Galaxy Research dat minstens 15 afzonderlijke aanvallers de bug onafhankelijk misbruikten. Eerder onderzoek van het bedrijf wees uit dat de typische gestolen coin 3,5 jaar onaangeroerd had gelegen en dat een opvallende 88% van de buitgemaakte fondsen minstens een jaar oud was — een herinnering dat een zwak gegenereerde seed niet met de tijd minder risicovol wordt; hij blijft voorspelbaar zolang de fondsen erop blijven staan. Galaxy Research bevestigt nog hoeveel er is gestolen en heeft gezegd dat de totale verliezen boven $130 miljoen kunnen uitkomen.

Sinds de aanval verplaatsen voorzichtige beleggers hun coins naar andere opslagoplossingen, waaronder exchanges — een opmerkelijke verschuiving voor houders van een apparaat waarvan het belangrijkste doel self-custody is, waarbij bitcoin onder de eigen controle van gebruikers blijft in plaats van bij een derde partij.

In een verklaring deze week zei Coinkite dat de bug in zijn software "silently went unnoticed" en dat "its potential impact grew with every release" van zijn producten. Dagen na de eerste hack riep het bedrijf beleggers op hun software bij te werken of hun funds van de populaire hardwarewallet te halen.

Dit artikel verscheen eerst op Bitcoin Magazine en is geschreven door Mathew Di Salvo. Bron: Bitcoin Magazine