Oorzaak: Een kritieke fout in Coldcard-firmwareversie 4.0.0, uitgebracht in maart 2021, zorgde ervoor dat het apparaat de speciale hardwarematige willekeurigheidschip omzeilde tijdens het genereren van zaadjes (seed phrases). In plaats van de verwachte 128+ bits aan entropie, werden zaadjes op Mk3-apparaten gegenereerd met slechts ongeveer 40 bits aan effectieve beveiliging – waardoor ze voor aanvallers die de zwakte begrepen, triviaal te raden waren . De bug had invloed op Mk2- en Mk3-apparaten met firmwareversies 4.0.1 tot en met 4.1.9, evenals Mk4-, Mk5- en Q-modellen vóór specifieke firmware-updates .
Omvang van de verliezen: Meer dan $116 miljoen aan Bitcoin werd gestolen van meer dan 5.200 adressen in vier golven van diefstal . Op 30 juli alleen al plunderden aanvallers 1.082,65 BTC (ongeveer $70,2 miljoen) van 1.196 wallets in ongeveer 41 minuten – slechts 30 uur voordat Coinkite, het bedrijf achter Coldcard, de kwetsbaarheid openbaar maakte . Een tweede golf trof ongeveer 594 BTC uit ongeveer 500 wallets, en daaropvolgende golven brachten het totale verlies op 1.816 BTC, zoals geïdentificeerd door Galaxy Research .
Reactie: Coinkite bracht gecorrigeerde firmware uit, maar gebruikers moeten volledig nieuwe zaadjes genereren en hun fondsen verplaatsen, aangezien oude zaadjes gecompromitteerd blijven . Voormalig Binance-CEO Changpeng Zhao waarschuwde dat zelfs cold storage niet onfeilbaar is, en benadrukte dat dit incident aantoont dat geen enkele beveiligingsmaatregel absoluut is .
Oorzaak: Een logische fout in de API-authenticatielaag van BTCPay Server stelde niet-geauthenticeerde externe aanvallers in staat toegang te krijgen tot .macaroon-inloggegevensbestanden die LND Lightning-knooppunten beveiligen . Deze inloggegevens worden gebruikt voor API-authenticatie, en eenmaal verkregen geven ze volledige controle over het bijbehorende Lightning-knooppunt .
Wat er is gestolen: Aanvallers hebben Lightning-netwerkkanalen op BTCPay Server-instanties leeggehaald, waarbij bevestigde slachtoffers zijn gevallen zoals hardwarewalletmaker Foundation en Bitcoin-zine Citadel21 . Standaard BTCPay on-chain wallets werden niet getroffen .
Reactie: BTCPay Server bracht op 7 augustus een noodversie 2.4.2 uit, met de mededeling aan alle operators om onmiddellijk te updaten of hun servers offline te halen . Cruciaal is dat de patch nieuwe toegang stopt, maar niet de reeds gestolen inloggegevens ongeldig maakt – operators moeten ook handmatig LND-macarons intrekken en roteren en fondsen verplaatsen van door BTCPay gegenereerde on-chain hot wallets . BTCPay bevestigde dat er fondsen zijn gestolen en zei dat de beoordeelde aanvallen alleen gericht waren op bestanden met de extensie .macaroon .
Bitcoin Red Team: Een vrijwilligersgroep onder leiding van ontwikkelaar Calle en AnchorWatch-CEO Rob Hamilton, gefinancierd door OpenSats, lanceerde een 'grootschalige ecosysteemaudit' met behulp van meerdere AI-modellen, waaronder Kimi K3, GPT Sol, Fable, Opus en GLM5.2 .
Resultaten: In ongeveer 30 uur tijd scande het team 390 opensource-Bitcoin-opslagplaatsen en diende 4.962 beveiligingsbevindingen in, waaronder 85 kritieke en 635 ernstige kwetsbaarheden . De audit kostte meer dan $40.000 aan AI-rekenkracht . Het team maakt kwetsbaarheden op verantwoorde wijze bekend en is van plan zijn tools open source te maken om Bitcoin self-custody en bredere crypto-infrastructuur te versterken .
Impact: De Coinkite-bug heeft ontwikkelaars van opensource-wallets ertoe aangezet om AI-gestuurde code-audits als standaardpraktijk te omarmen . Coinkite merkte zelf op dat het waarschijnlijk was dat 'iemand AI heeft gebruikt om eerdere versies van onze firmware te beoordelen' in zijn post-mortem .
Bitcoin registreerde deze week 2,27 miljoen nieuwe wallets en 751.000 actieve wallets – de sterkste on-chain-activiteit in maanden – terwijl houders zich haastten om fondsen van Coldcard-apparaten te verplaatsen . Onderzoeksbureau K33 meldde dat in de afgelopen zeven dagen ongeveer 890.000 BTC werd verplaatst, het hoogste wekelijkse actieve aanbodcijfer dat in 2026 is geregistreerd . Zowel Coinkite als BTCPay Server gaven dringende openbare waarschuwingen dat fondsen onmiddellijk risico lopen en dat 'aanvallen gaande zijn' .
Bitcoin daalde aanvankelijk bijna 3% tot kort onder de $62.000 toen het Coldcard-hack op 31 juli uitbrak . De koersen herstelden zich echter snel. Op maandag 3 augustus steeg BTC boven de $64.000 – een winst van 2,9% – terwijl analisten wezen op de beperkte marktimpact van de hack en de aanwezigheid van gretige kopers . Vanaf 8 augustus blijft Bitcoin rond de $64.000, maar handelaren blijven nerveus, waarbij Forbes meldt dat BTC 'zich opmaakt voor meer kritieke exploits' te midden van het BTCPay-nieuws . De prijs heeft het over het algemeen goed gehouden, ondanks opeenvolgende infrastructurele schokken, wat wijst op veerkracht van de markt.
De gebeurtenissen van deze week onderstrepen verschillende belangrijke lessen voor Bitcoin-houders en infrastructuuroperators: