NieuwsCryptoDe Coldcard-hacker op het spoor: dief van golf 1 mogelijk bekend bij de FBI

De Coldcard-hacker op het spoor: dief van golf 1 mogelijk bekend bij de FBI

Auteur: Bitcoin Magazine·

Belangrijkste punten

  • De eerste golf van de Coldcard-leeglopen verplaatste 1.082,65 BTC op 30 juli 2026, en die munten zijn nog niet verplaatst vanaf het adres van de aanvaller.
  • Block meldde dat het onderzoek de transacties koppelde aan een betaalde account bij een blockchain-dienstverlener, en de logboeken van de leverancier matchten het verzoekpatroon met buitengewone precisie.
  • Begin augustus overschreden bevestigde en geschatte verliezen uit meerdere golven de 1.800 BTC over meer dan 5.000 adressen, met ruwweg 118 miljoen dollar bevestigd als gestolen.
  • De kwetsbaarheid ontstond door een entropiefout in de seedgeneratie van Coldcard-firmware die apparaten zo oud als de MK2 met firmware 4.0.1 en later trof.
  • Onderzoekers zeggen dat sommige latere golven ander operationeel gedrag vertonen, wat suggereert dat aanvullende daders mogelijk dezelfde zwakke seed-ruimte hebben misbruikt na de onthulling.
De Coldcard-hacker op het spoor: dief van golf 1 mogelijk bekend bij de FBI

De opsporingsdiensten weten mogelijk al wie in de eerste en grootste golf van de leeglopen van juli 2026 meer dan 1.000 bitcoin uit Coldcard-wallets heeft gehaald. Het onderzoek van Block stelt dat het de on-chain transacties van de aanvaller heeft herleid tot een betaalde account bij een grote blockchaindataleverancier, en dat de interne logboeken van die leverancier het diefstalpatroon met "buitengewone precisie" matchten.

PSA: De aanval is nog steeds aan de gang en richt zich op zwakke privésleutels die zijn gegenereerd op apparaten zo oud als de MK2 met firmware 4.0.1 en later. Als u er mogelijk één heeft, controleer dit dan dubbel en verplaats uw fondsen zo snel mogelijk. Zie het Coinkite-advies en de statuspagina.

De munten uit die eerste golf — 1.082,65 BTC — staan nog onaangeroerd op het adres van de aanvaller. Dat houdt de mogelijkheid open dat slachtoffers ten minste een deel van de gestolen fondsen kunnen terugkrijgen. De belangrijkste vraag is nu wie de hacker is, en of hetzelfde spoor wijst naar een geavanceerde buitenstaander of naar iets dat dichter bij de interne "retirement attack" ligt waarvoor Coinkite zelf ooit waarschuwde.

Er staat meer op het spel dan alleen de gebruikers van Coldcard zelf. Coldcard-apparaten, gemaakt door Coinkite, behoren tot de bekendere hardware wallets die worden gepromoot voor het in self-custody bewaren van bitcoin, met privésleutels die offline worden gegenereerd en bewaard in plaats van op met internet verbonden servers. Een fout in de willekeurigheid waarmee die sleutels worden gegenereerd raakt aan de basis van dat model zelf.

Wat we weten

Op 30 juli 2026 begon een aanvaller systematisch bitcoin af te tappen van Coldcard-hardware wallets die seeds hadden gegenereerd onder kwetsbare firmware, een bug die jarenlang onopgemerkt bleef. De eerste en grootste golf verplaatste 1.082,65 BTC. Aanvullende golven volgden, met schattingen boven de 2.000 BTC. Alex Thorn van Galaxy Research heeft de activiteit gevolgd met behulp van on-chain patroonanalyse en vrijwillige meldingen van slachtoffers. Begin augustus overschreden bevestigde en geschatte verliezen over meerdere golven de 1.800 BTC uit meer dan 5.000 adressen, hoewel het definitieve totaal nog wordt bijgesteld naarmate nieuwe meldingen binnenkomen. In dollartermen is er ruwweg 118 miljoen dollar bevestigd als gestolen.

Thorn heeft publiekelijk gezegd dat de opsporing mogelijk al een concreet aanknopingspunt heeft voor de dader achter het grootste deel. In een segment van het Bitcoin Policy Institute op het YouTube-kanaal van Bitcoin Magazine zei Thorn: "Wave one's identity, attacker identity, may be known to law enforcement." Hij voegde eraan toe dat golf 1 tot nu toe het grootste afzonderlijke blok blijft dat is geïdentificeerd, waarbij de munten nog steeds op het adres van de aanvaller staan, en zei dat golf 2 vergelijkbaar genoeg lijkt om dezelfde dader te kunnen betreffen. Golf 2 voegt nog eens ongeveer 76 bitcoin toe aan het totaal.

De belangrijkste bron voor de bewering dat de identiteit van de hacker mogelijk bekend is, is Clay Garrett, engineering lead bij Block die aan Bitkey werkt. Op 31 juli 2026 publiceerde Garrett de bevindingen van het onderzoek van Block:

"During our investigation of the Coldcard drain yesterday, we identified an unusual pattern in the sweeps. That pattern led us to a hypothesis that has since been confirmed: the operator used a paid account at a well-known blockchain-services provider to query the source addresses and perform other related activity during the sweeps."

"We contacted the provider directly. Their internal logs matched the suspected workflow with extraordinary specificity, including the number, timing and sequence of requests. The provider was supplying its standard services in response to requests that did not reveal their broader purpose. We have seen no evidence that the provider knowingly participated in or facilitated the suspected theft." Garrett zei, met de toevoeging: "We are sharing the relevant information with the appropriate authorities. We will provide further updates when doing so will not interfere with the investigation."

Voor onderzoekers is de bevinding significant omdat deze de kloof overbrugt die on-chain diefstal doorgaans scheidt van een reële identiteit: de transacties waren gekoppeld aan een betaalde account waarvan de logboeken van verzoeken — het aantal, de timing en de volgorde van queries — door de leverancier werden bewaard, waardoor een off-chain papieren spoor ontstond dat Garrett zegt dat Block nu deelt met de bevoegde autoriteiten.

Thorn en anderen hebben gezegd dat latere, kleinere golven andere operationele patronen vertonen — waaronder snelle, opportunistische leeglopen gevolgd door snelle witwasserij — wat suggereert dat aanvullende daders mogelijk dezelfde zwakke seed-ruimte hebben reverse-engineered na de eerste publieke onthulling. Zelfgemelde bevestigde leeglopen lijken na 6 augustus sterk te zijn afgenomen, hoewel veel potentieel kwetsbare seeds die tussen 2021 en de patch van juli 2026 op de getroffen firmware zijn gegenereerd nog steeds risico lopen totdat gebruikers hun fondsen overzetten.

Een retirement attack?

De aard van de fout heeft complottheorieën aangewakkerd over interne aanvallen, iets dat Coinkite zelf ooit publiekelijk besprak. In oktober 2021 definieerde de officiële COLDCARD-account een "retirement attack" als een situatie "when the project makers could have a 'bug' in the entropy generation for later retrieval." De post is nog steeds beschikbaar hier.

De kwetsbaarheid van 2026 produceerde exact dat resultaat: seeds werden gegenereerd met veel minder entropie dan bedoeld, waardoor ze jaren later doorzoekbaar waren. Sommige mensen in de Bitcoin-wereld geloven nu dat de hack een interne zaak bij Coinkite kan zijn geweest, terwijl anderen dat bestrijden. Het publieke bewijsmateriaal is nog te dun om een definitieve conclusie te trekken, en verder bewijs komt mogelijk pas jaren later naar boven, waarschijnlijk pas via juridische procedures.

De kritieke wijziging kwam op 1 maart 2021 in de codebase, in een commit getiteld "First pass w/ libNgU" (b18723dd). Die commit verving de resterende op Trezor gebaseerde cryptografie en BIP-39-code door een nieuwe bibliotheek, libngu, en herstructureerde de seedgeneratie. Het beoogde resultaat was dat de aanroep voor willekeurigheid zou worden afgehandeld door de echte random number generator van de STM32-hardware. In plaats daarvan leidde de bug de aanroep om naar de softwarematige Yasmarang PRNG van MicroPython, wat een effectieve instorting van de entropie tot ruwweg 40 bits op oudere modellen en ongeveer 72 bits op nieuwere modellen veroorzaakte. Dat betekende dat de gegenereerde bitcoin-privésleutels feitelijk raadbaar waren met moderne computerhardware. Ter schaal: een correct gegenereerde Bitcoin-seed hoort 128 tot 256 bits aan entropie te bevatten, dus een instorting tot ruwweg 40 bits verkleint de ruimte die een aanvaller moet doorzoeken met vele ordes van grootte — het verschil tussen sleutels die praktisch onraadbaar zijn en sleutels die simpelweg kunnen worden opgesomd.

De vervanging werd door Doc-Hex, ook bekend als Peter Gray, de Chief Technical Officer van Coinkite, in de codebase doorgevoerd.

De stap werd mogelijk gedreven door licentiedruk, volgens Zach Herbert, CEO en oprichter van Foundation Devices, hoewel Coinkite heeft ontkend dat licenties de primaire motivatie voor de codewijziging was, met de woorden: "COLDCARD had to make this change to move to libsecp256k1; the license change is irrelevant to this. libsecp256k1 is the standard library used by Bitcoin Core."

Coldcard gebruikte op Trezor gebaseerde code onder de GPLv3-openbronicelicentie. Nadat Foundation Devices gerelateerd materiaal had geforkt, probeerde Coinkite de resterende componenten over te zetten naar een restrictievere MIT + Commons Clause-regeling die commercieel hergebruik beperkte. De herschrijving was groot en had complexe technische doelen; die integratie lijkt de stille fout in het entropiepad te hebben achtergelaten.

Skepticis over de migratie weg van de Trezor-cryptobibliotheek kwam al op 7 april 2021 naar boven, toen een lid van de Coinkite Telegram-groep schreef: "do we really want to replace the many-years-old TrezorCrypto code that has been heavily scrutinized by white hatters like Johoe and penetration tested by wallet.fail", met de toevoeging "switch may be a talented pseudonymous coder, but their commit history sucks." De zorg werd snel terzijde geschoven door NVK, die de Trezor-bibliotheek een "shitcoin shitshow" noemde. Ironisch genoeg betekende het bredere gebruik van die open codebase dat deze waarschijnlijk veel diepere review kreeg dan Libngu ooit zou krijgen.

Switch en Peter Gray, alias Doc-Hex

De vervanging van de cryptobibliotheek die de bug introduceerde, werd doorgevoerd door Doc-Hex, de CTO van Coinkite, Peter D. Gray. Hij verving de GPLv3 Trezor-cryptobibliotheek door Libngu, een weinig bekende codebase gemaakt door "Switch", een pseudoniem dat geen duidelijke eerdere geschiedenis had vóór Libngu.

De Switch-account verscheen voor het eerst op X op 3 augustus 2019, met een vermelding van DEFCON, het internationale hackercongres dat vaak wordt bezocht door cyberbeveiligingsingenieurs. Op 16 oktober 2020 bedankte Switch Doc-Hex op X voor het samenvoegen van zijn code: "Thanks for merge @DocHex … I'm making yet another bitcoin library. Could be useful on @COLDCARDwallet someday." Een paar dagen later plaatste Switch een link naar Libngu en zei dat hij een "useful thing" had gebouwd.

Volgens onderzoek van Bitcoin Core-bijdrager James O'Beirne hebben Switch en Peter D. Gray echter code-commits met dezelfde GPG-sleutels ondertekend. O'Beirne toonde aan de hand van GPG-commithandtekeningen aan dat tientallen commits onder de naam switck waren ondertekend met de persoonlijke sleutel van Peter D. Gray, medoprichter en CTO van Coinkite, die ook optreedt als DocHex. Zach Herbert zei ook dat telefoonnummers die op dezelfde twee cijfers eindigden gekoppeld waren aan zowel de DocHex- als de switck X-accounts (post). Andere onderzoekers wezen op overeenkomstige DNS-registratiepatronen.

Noch Gray, noch Coinkite heeft de GPG-handtekeningbevindingen publiekelijk behandeld op het moment van schrijven, en ze reageerden niet op verzoeken om commentaar. De Switch-account is nog actief en heeft nog recent als 17 augustus 2026 codewijzigingen in Libngu samengevoegd.

Sommige mensen in de Bitcoin-industrie hebben dit beschouwd als indirect bewijs van wanpraktijken. Maar de connectie alleen is niet doorslaggevend. Als Gray werkelijk van plan was geweest om de RNG-bug te gebruiken om Coldcard-gebruikers te benadelen, is het onduidelijk waarom hij commits zou hebben ondertekend met zijn persoonlijke GPG-sleutel. Een verborgen bug die jarenlang sluimerde zou ook niet lijken te rijmen met het op traceerbare wijze gebruiken van een wegwerp-pseudoniem. Pseudonieme identiteiten zijn gebruikelijk in Bitcoin-ontwikkelaarskringen, met Satoshi als bekendste voorbeeld. Op zichzelf stelt de link tussen Gray en Switch de jacht op de Coldcard-hacker niet beslist.

MicroPython-bijdragers

Verschillende andere openbron-ontwikkelaars zijn ook geïdentificeerd als personen die code hebben aangeraakt of beïnvloed die een rol speelde in de Coldcard RNG-bug.

Data-analist LaurentMT onderzocht de MicroPython-kant van het RNG-pad. MicroPython is een lichte, openbron-implementatie van Python 3, ontworpen voor microcontrollers en andere computers met beperkte middelen. Door de bug riep de Coldcard-firmware uiteindelijk de Yasmarang pseudo-random number generator-fallback van MicroPython aan, wat leidde tot generatie met lage entropie.

Werk aan de PRNG-logica in MicroPython begon op 20 augustus 2020, toen een GitHub-issue, #6347, werd geopend door een gebruiker genaamd "mirko". Hij zei dat zijn ESP32-hardware altijd hetzelfde resultaat terug gaf bij het op een bepaalde manier aanroepen van random.choice() en verwachtte in plaats daarvan willekeurige resultaten. Het issue leidde tot maandenlange discussie over de juiste logica en het verwachte gedrag, dat Mirko toonde contra-intuïtief te zijn.

Laurent merkte op dat "robert-hh initialized a [Pull Request] implementing the PRNG seeding change" op 22 augustus 2020. Later, op 29 oktober 2020, voegde dpgeorge, een MicroPython-maintainer, een licht gewijzigde versie van die pull request samen in de master-repository, waarbij "the (UID+SysTick+RTC) to address some limitations in robert-hh's solution" werd geïmplementeerd. De relevante RNG-code stond dus op de master-repository van MicroPython toen Coldcard deze forkte voor gebruik in Libngu, maar vóórdat MicroPython een officiële nieuwe versie had uitgebracht.

Dat is van belang omdat bouwen op de master-branch van een repository riskant kan zijn: de code staat mogelijk nog in ontwikkeling, in tegenstelling tot een officiële stabiele release. De volgende release van MicroPython kwam pas op 3 februari 2021, met versie v1.14. Zelfs toen werd de RNG-wijziging slechts kort genoemd in de release-aankondiging, waarin stond: "the urandom module will randomize its seed on import on stm32, esp8266, esp32 and rp2 ports."

In een interview met Bitcoin Magazine zei Laurent dat "without this modification the bug in Coldcard code would have been immediately detected." Hij zei ook dat "there are a lot of 'coincidences' in this timeline," met de toevoeging: "while they don't prove anything, I don't see how an official investigation may completely ignore them."

Het is belangrijk om te benadrukken dat er geen bewijs is dat een van de bovengenoemde ontwikkelaars opzettelijk de Coldcard RNG-bug probeerde te introduceren. Uiteindelijk is Coinkite, het bedrijf achter de hardware wallet, verantwoordelijk voor de eigen implementatie van de kritieke code. MicroPython is bovendien een groot, veelgebruikt openbron-project. Desondanks komt de reeks gebeurtenissen neer op wat voorlopig een tragische komedie van fouten genoemd kan worden.

Waarom een interne zaak onwaarschijnlijk lijkt

Verschillende factoren pleiten tegen een opzettelijke, lang voorbereide interne retirement attack. De identiteit "switck" was slecht afgeschermd, en de gedeelde GPG-sleutel en andere overlappingen maakten de attributie aan Doc-Hex, alias Peter Gray, relatief eenvoudig zodra onderzoekers gingen kijken. De account was bovendien al jaren grotendeels inactief. De MicroPython-bijdragers werkten daarentegen openlijk aan een project met grote zichtbaarheid.

Het Citadel21-onderzoek van Hodlonaut en andere technische reviews vonden geen duidelijk bewijs dat de entropiefout opzettelijk was. Het technische rapport van ingenieur Alekos Filini zegt expliciet: "My goal is to purely present facts and NOT make any conclusions." De technische autopsie van Wizardsardine beschrijft meerdere gefaalde beveiligingsmaatregelen en stelt dat de fout zat "across a submodule boundary, which is precisely where reviewers stop looking." De technische diepgaande analyse van Steven Geller deed geen sterke uitspraak in welke richting dan ook. De proof-of-concept-reconstructie van DK27ss beschreef het probleem als "a chain of four flaws, each harmless in appearance."

Als de leeglopen een klassieke interne retirement attack of een lange termijn-oplichting waren geweest, zou het gesprek vandaag er waarschijnlijk heel anders uitzien. De laatste grote lange-termijn-hack in de Bitcoin-industrie was waarschijnlijk QuadrigaCX, de Canadese beurs waarvan de oprichter, Gerald Cotten, in 2018 onder mysterieuze omstandigheden "dood in India" werd gerapporteerd, kort nadat de ontbrekende fondsen waren ontdekt. De Ontario Securities Commission beschuldigde de oprichters ervan gedurende vele jaren bijna 170 miljoen CAD aan klantdeposito's te hebben verduisterd voordat ze verdwenen.

In tegenstelling daarvan blijft de leiding van Coinkite publiekelijk actief. Het bedrijf heeft gereageerd op het incident, gepatchte firmware uitgebracht, gebruikers geholpen met migratie en zich gebogen over de technische details. De oprichters en operators runnen het bedrijf nog steeds en verdwenen niet op het moment dat de fondsen vermist raakten.

Ondertussen staan de fondsen van golf 1 — meer dan 1.000 BTC — nog steeds verzameld in drie adressen, in de gaten gehouden door honderden ingenieurs en vermoedelijk opsporingsdiensten, waaronder de FBI. Als Coinkite een "5D-schaak"-retirement attack zou uitvoeren, zou het veel voorzichtiger zijn geweest met de gestolen munten. Het zou ze niet hebben samengebracht in een handvol goed traceerbare adressen, en de oprichters zouden waarschijnlijk niet meer beschikbaar zijn om het incident te bespreken.

Meer open vragen bepalen nu wat er komt: of de munten van golf 1 uit de drie bewaakte adressen vertrekken; of Gray of Coinkite publiekelijk op de GPG-handtekeningbevindingen reageren, wat ze op het moment van schrijven niet hadden gedaan; en of eigenaren van de nog steeds kwetsbare seeds die tussen 2021 en de patch van juli 2026 zijn gegenereerd hun fondsen overzetten voordat opportunisten uit latere golven ze bereiken.

Er zijn nog geen definitieve conclusies beschikbaar en onderzoeken zullen waarschijnlijk nog jaren doorgaan. Vooralsnog wijst het bewijs op een culturele tekortkoming in de Bitcoin-maximalistische en self-custody gemeenschap, een gebrek aan brede educatie over goede openbron-hygiëne, en, achteraf bezien, overmoedigheid bij de vroege leiding van Coinkite.

Dit artikel verscheen oorspronkelijk op Bitcoin Magazine en is geschreven door Juan Galt.