Na de hack van Coldcard werd $15 miljard aan Bitcoin in veiligheid gebracht
Belangrijkste punten
- •Een firmware-bug die sinds maart 2021 in Coldcard wallets aanwezig was, verminderde de beveiliging van privésleutels van 128 bits naar ongeveer 40 bits, waardoor brute-force aanvallen met consumentenhardware mogelijk werden.
- •Aanvallers stalen tussen 1.596 en 2.100 BTC ter waarde van ongeveer $130 miljoen over meer dan 5.200 adressen in drie bevestigde aanvalsgolven vanaf 30 juli.
- •Het incident zorgde ervoor dat 233.000 BTC ter waarde van ongeveer $15 miljard migreerde uit wallets van lange-termijn houders naar veiligere configuraties, wat de grootste wekelijkse daling in het aanbod van lange-termijn houders sinds december 2024 vertegenwoordigt.
- •Omdat de aanvaller individuele adressen moest compromitteren in plaats van een enkele beheerde pool, bood de incrementele leegloop het bredere netwerk tijd om te reageren en middelen in veiligheid te brengen.
- •Coinkite heeft gewaarschuwd dat alle seed phrases die zijn gegenereerd op firmware-versies 4.0.1 tot en met 4.1.9—een periode van meer dan vijf jaar beslaande—als gecompromitteerd moeten worden beschouwd en onmiddellijk moeten worden gemigreerd.

Een grootschalige exploit van Coldcard hardware wallets die op 30 juli begon, heeft geleid tot ongeveer $130 miljoen aan gestolen Bitcoin, en tegelijkertijd een van de grootste self-custody migraties uit de geschiedenis van het netwerk op gang gebracht, waarbij 233.000 BTC—ter waarde van ongeveer $15 miljard tegen huidige prijzen—uit wallets van lange-termijn houders naar veiligere configuraties werd verplaatst.
De inbreuk was gericht op Coldcard hardware wallets, fysieke apparaten geproduceerd door het Canadese bedrijf Coinkite die privésleutels volledig offline opslaan. Coldcard is breed ingevoerd onder Bitcoin self-custody gebruikers, specifiek vanwege het air-gapped ontwerp, waarbij transacties worden ondertekend op een apparaat dat nooit direct verbinding maakt met het internet—een beveiligingsmodel dat de compromittering van sleutels op firmware-niveau bijzonder significant maakt voor de gemeenschap die erop vertrouwde. Een firmware-bug die in maart 2021 werd geïntroduceerd, had de sleutelgeneratie omgeleid via een zwakke software random number generator in plaats van de dedicated hardware chip van het apparaat. Dit maakte privésleutels—de geheime codes die Bitcoin-eigendom bewijzen en transacties autoriseren—raadbaar, waarbij de beveiliging instortte van 128 bits naar ongeveer 40 bits. Bij 40 bits is de keyspace klein genoeg dat moderne consumentenhardware deze binnen praktische tijdsbestekken kan brute-forcen—een klasse van kwetsbaarheden die eerder cryptografische systemen heeft getroffen, met name in een Android wallet-fout uit 2013 die eveneens voorspelbare sleutels opleverde. De kwetsbaarheid is beschreven als het cryptografische equivalent van een bankkluis die beveiligd is met een viercijferige pincode.
Galaxy Research volgde de nasleep over drie bevestigde aanvalsgolven, met verliezen van ongeveer 1.596 BTC over meer dan 5.200 adressen. Casa CEO Nick Neuman, verwijzend naar onchain data van analist James Check van Checkonchain, rapporteerde een hoger cijfer van ongeveer 2.100 gestolen BTC. Omdat de aanvaller adressen individueel moest compromitteren in plaats van een enkele beheerde pool te kraken, vond de leegloop incrementeel plaats—wat het bredere netwerk tijd gaf om te reageren.
Neuman deelde de onchain specificatie in een bericht op X:
The onchain metrics around the Coldcard incident reinforce how important self custody is to the resilience of Bitcoin as an asset class.
In the couple of days around the hack: - 2.1k BTC was stolen - 22k moved to exchanges - 233k moved out of long term holder wallets in on… pic.twitter.com/iewr5RvG9c
— Nick Neuman (@Nneuman) August 9, 2026
Volgens de Checkonchain-data die Neuman aanhaalde, verhuisden 22.000 BTC naar exchanges, en verhuisden 233.000 BTC uit wallets van lange-termijn houders—gedefinieerd als adressen die ten minste 155 dagen inactief waren, een cohort dat analisten monitoren als proxy voor serieuze, lange-termijn investeerders. Dat cijfer vertegenwoordigt meer dan 100 keer het bedrag dat aanvallers succesvol wisten te stelen.
Checkonchain plaatste ook een eigen analyse van de verschuiving in het aanbod van lange-termijn houders:
The Coldcard incident resulted in Long-Term Holder supply declining by ~233k BTC, a 1.38% fall from its recent all-time high.
With such a meaningful event, an important question is whether the emergency migration of coins has skewed the onchain metrics we use to analyse Bitcoin.… pic.twitter.com/FPVLUkUlqU
— _Checkonchain (@_checkonchain) August 7, 2026
Data van analysebureau Glassnode bevestigde de schaal: het aanbod van lange-termijn houders daalde van bijna 15 miljoen BTC naar ongeveer 14,7 miljoen BTC—de grootste wekelijkse daling sinds december 2024. Dit vond plaats terwijl Bitcoin ongeveer 50% onder zijn all-time high van $126.000 werd verhandeld, bereikt in oktober 2025.
Casa bevestigde via daadwerkelijke klantgesprekken dat de migratie niet beperkt bleef tot Coldcard-eigenaren. Een deel van de 233.000 BTC kwam van gebruikers van Ledger en Trezor—geheel andere hardware wallet-merken—die het incident gebruikten als aanleiding om over te stappen naar multisig-opstellingen. Multisig-configuraties vereisen meerdere onafhankelijke sleutels om een transactie goed te keuren, wat betekent dat geen enkel gecompromitteerd apparaat een hele wallet kan legen. Andere middelen kwamen van Coldcard-gebruikers die direct migreerden naar nieuwe, veilige seeds.
"Dus ergens tussen ~10x-100x het gestolen bedrag aan bitcoin is in veiligheid gebracht terwijl mensen alarm sloegen," schreef Neuman.
Neuman betoogde dat het incident een structureel voordeel van self-custody boven gecentraliseerde bewaring aantoonde. Wanneer een gecentraliseerde exchange wordt gehackt, worden alle middelen tegelijk blootgesteld—een patroon dat is waargenomen bij grote exchange-ineenstortingen die gezamenlijk hebben geleid tot miljarden dollars aan verliezen in de geschiedenis van Bitcoin. In dit geval creëerde de noodzaak van de aanvaller om individuele adressen te kraken een venster voor de rest van het netwerk om te reageren.
"Dit is een gigantisch, flitsend neonbord dat de veerkracht aantoont die self-custody aan het netwerk toevoegt," schreef Neuman. "Als al die BTC bij een beheerder was ondergebracht en de beheerder in plaats daarvan was gehackt, dan waren die cijfers omgedraaid."
Coinkite heeft een ieder die een seed phrase heeft gegenereerd op firmware-versies 4.0.1 tot en met 4.1.9—lopend van maart 2021 tot juli 2026—opgeroepen om die wallets als gecompromitteerd te beschouwen en onmiddellijk te migreren naar een nieuwe seed. Het venster van meer dan vijf jaar betekent dat alle sleutels die gedurende die hele periode zijn gegenereerd potentieel zijn getroffen, wat het universum van risicovolle wallets aanzienlijk uitbreidt buiten degene die actief werden geëxploiteerd in de aanvalsgolven van juli.