Coldcard Bitcoin-diefstallen vertragen, maar verliezen kunnen boven $150 miljoen uitkomen: Galaxy - Decrypt
Belangrijkste punten
- •Galaxy Research zei dat het meer dan 1,778 BTC aan diefstallen uit het Coldcard-exploit heeft bevestigd, met een waarde van ongeveer $112 miljoen.
- •Volgens het bedrijf zijn er na 6 augustus geen bevestigde aanvalsgolven of footprints meer waargenomen.
- •Ongeveer 1,531 BTC staat nog steeds onbewogen in door aanvallers gecontroleerde adressen, terwijl ongeveer 246 BTC na de diefstal is verplaatst.
- •Galaxy koppelde het exploit aan een Coldcard-firmwarewijziging uit 2021 die de veiligheid van seed-generatie verzwakte van 128 bits naar zo laag als 40 bits.
- •Galaxy adviseerde gebruikers die nog fondsen aanhouden in single-signature Coldcard-wallets om die over te zetten naar nieuwe adressen.

De verliezen aan gestolen Bitcoin door het omvangrijke Coldcard-walletexploit beginnen af te nemen, maar de totale hoeveelheid BTC die is buitgemaakt blijft oplopen — en het ergste is mogelijk nog niet voorbij.
Dat is de nieuwste stand van zaken van Galaxy Research, het crypto-onderzoeksbedrijf dat het exploit vanaf het begin volgt. Het bedrijf meldde donderdag dat het Coldcard seed-recreation exploit nu meer dan 1,778 BTC heeft leeggehaald — ongeveer $112 miljoen — en dat het eindtotaal waarschijnlijk hoger zal uitvallen.
Galaxy zei dat het "very high confidence" heeft in de telling, die bevestigde, aan de eigenaar toegeschreven diefstallen sinds de aanval op 30 juli begon meerekent, volgens de lopende thread op X.
"Attackers have been executing this attack since at least early morning July 30, 2026, systematically recreating Coldcard-generated seeds and sweeping the funds onchain," schreef Galaxy Research.
Van de bevestigde golven en footprints van Galaxy is er na 6 augustus geen activiteit meer te zien. Dat betekent niet dat de methode niet meer werkt — het betekent dat de makkelijke doelen weg zijn.
The bulk of funds have remained largely unmoved since stolen from victims. Of the at least 1,778 BTC that has been stolen, 1,531 BTC remains in attacker-controlled addresses unmoved. ~246 BTC has been moved by attackers after the theft, with 65% flowing into Coinjoin transactions… pic.twitter.com/OHjJkr1x6D
— Galaxy Research (@glxyresearch) August 14, 2026
Wat de ketens laten zien
Coldcard, gemaakt door het in Toronto gevestigde Coinkite, is een hardware-wallet die alleen Bitcoin ondersteunt en al lang populair is bij gebruikers van self-custody — een apparaat dat wordt verkocht op basis van het idee dat privésleutels veilig offline worden gegenereerd en opgeslagen. Een firmware-update uit 2021 verlegde de seed-generatie stilletjes van de hardware-random-numberchip van Coldcard naar een softwarevervanger, waardoor de sleutelsterkte daalde van 128 bits naar zo laag als 40. Dat is belangrijk omdat de seed het hoofdgeheim van een wallet is — de herstelzin waaruit elke privésleutel en elk adres wordt afgeleid — en 128 bits entropy is de veiligheidsbasis die ingenieurs als praktisch onkraakbaar beschouwen; 40 bits is dat niet. Aanvallers konden seeds opnieuw opbouwen op basis van het serienummer van een apparaat en de klokstatus, en vervolgens de coins wegsweeppen zonder phishing of malware te gebruiken, en zelfs zonder fysieke toegang tot de daadwerkelijke apparaten.
De analyse van Galaxy plaatst de grootste bevestigde golf — Wave 1 — op 1,082.65 BTC, weggenomen uit 1,195 adressen in de eerste minuten. Dat was destijds ongeveer $70.5 miljoen aan gestolen Bitcoin.
Footprint E, de grootste afzonderlijke cluster die door de eigenaar is bevestigd, nam 209.94 BTC weg (ongeveer $13.3 miljoen) over 2,148 adressen, terwijl Wave 3 208.24 BTC (bijna $13 miljoen) uit 1,912 adressen haalde.
Over drie bewezen golven en 41 kleinere footprints telt het bedrijf meer dan 5,200 leeggehaalde adressen. Op block 962,304 (data van 13 augustus) stond 1,499.27 BTC — bijna $93.9 miljoen — onuitgegeven in handen van de aanvallers.
Among the confirmed, high-confidence waves and footprints of attacker activity, none occurred after August 6. Additional victims continue to report to Galaxy Research (we've spoken to 190+ directly), helping us directly attribute losses and confirm additional footprints, but none… pic.twitter.com/8jEdFdJEog
— Galaxy Research (@glxyresearch) August 14, 2026
Van het kleine deel dat Galaxy kan herleiden tot een eindbestemming — 174.97 BTC — ging het grootste deel naar coinjoin-privacyrondes, transacties waarbij coins van veel deelnemers worden samengevoegd om te verhullen van wie welke fondsen zijn, terwijl kleine bedragen naar KuCoin en Jump Crypto gingen. Galaxy heeft rechtstreeks met meer dan 190 slachtoffers gesproken om verliezen toe te wijzen.
"The abatement in attack waves is likely because vulnerable users have migrated or most funds have already been drained," schreef het bedrijf.
Galaxy herhaalde zijn advies aan houders: "If you still hold funds on a single-signature Coldcard wallet, you are advised to move your funds to new addresses." De waarschuwing richt zich specifiek op single-signature-opstellingen, omdat multisignature-wallets meerdere onafhankelijke sleutels nodig hebben om een uitgave goed te keuren, zodat één gecompromitteerde seed op zichzelf de fondsen niet blootlegt.
De episode heeft al ongeveer $15 billion aan Bitcoin naar veiligere bewaring verplaatst en leidde tot een waarschuwing van concurrent Ledger dat wallet-beveiliging zich moet aanpassen aan AI-ondersteunde ontdekking. Andere hardware-walletbedrijven waarschuwden ook voor een toename van phishing die meesurft op de paniek.
Galaxy houdt nog steeds rekening met een mogelijke vierde golf — 638.5 BTC die het nog niet heeft bevestigd — die de schade op 2,417 BTC zou brengen, goed voor meer dan $151.3 million tegen de huidige prijzen.