Volgens latere schattingen is sinds 30 juli 2026 voor meer dan 130 miljoen dollar aan cryptovaluta gestolen uit wallets die aan Coldcard waren gekoppeld. Een firmwarewijziging uit maart 2021 stuurde de seed generatie bij getroffen apparaten via een voorspelbaar softwareproces in plaats van via de bedoelde hardwarema...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
De Coldcard-diefstal was geen fysieke inbraak en betekent niet dat de cryptografie van Bitcoin is gekraakt. Het probleem zat in de manier waarop sommige Coldcard-apparaten de recovery-seed aanmaakten: de geheime reeks woorden waarmee een wallet en de bijbehorende privésleutels kunnen worden hersteld. Nadat aanvallers het patroon hadden ontdekt, konden ze op grote schaal mogelijke seeds genereren, die vergelijken met publiek zichtbare bitcoinadressen en de bijbehorende tegoeden overboeken — zonder het apparaat of de back-up ooit aan te raken.
Coldcard is een hardwarewallet. De sleutels waarmee transacties worden ondertekend, blijven daarbij normaal gesproken buiten bereik van apparaten die rechtstreeks met internet verbonden zijn. Die zogenoemde cold-storage-aanpak is doorgaans lastiger op afstand aan te vallen dan een hot wallet in een telefoon, browser of exchange-account.
De beveiliging stond of viel echter met de kwaliteit van de willekeurigheid bij het aanmaken van een nieuwe seed. Een firmwarewijziging die in maart 2021 werd geïntroduceerd, zorgde ervoor dat getroffen Coldcards een voorspelbaar softwareproces gebruikten in plaats van de speciale hardwarematige generator voor willekeurige getallen. Coinkite omschreef de oorzaak later als een fout bij het bouwen en koppelen van de software — niet als een bewuste keuze om een zwakkere reserveoptie te gebruiken.
Een recovery-seed is in feite het hoofdgeheim van een bitcoinwallet. Vanuit die seed kunnen de adressen en privésleutels van de wallet opnieuw worden gegenereerd. De seed moet daarom onmogelijk te voorspellen zijn. Zodra aanvallers de mogelijke uitkomsten voldoende kunnen beperken, hoeven ze het oorspronkelijke apparaat niet meer te zien.
Voor getroffen Mk3-wallets werd de effectieve entropie — de mate van onvoorspelbaarheid — in technische analyses geschat op ongeveer 40 bits, tegenover de beoogde 128 bits. Daardoor werd het aantal mogelijke seeds klein genoeg om met gespecialiseerde rekenkracht praktisch te doorzoeken.
De gemelde aanval verliep in grote lijnen als volgt:
Dat verklaart waarom slachtoffers ondanks verstandige self-custody-maatregelen toch geld konden verliezen. Ze hadden hun seed niet gedeeld, hielden hun apparaat offline en bewaarden het veilig. Maar de zwakte zat al in het moment waarop de seed werd aangemaakt — niet in de plek waar die later werd opgeslagen.
De gerapporteerde totalen liepen tijdens de campagne uiteen. Een vroege telling kwam uit op 594,48 BTC uit ongeveer 500 wallets met één handtekening. Latere berichtgeving koppelde de campagne aan meer dan 1.300 BTC en verliezen van boven de 130 miljoen dollar.
Die bedragen moeten niet worden gezien als één definitief eindtotaal. Verschillende rapporten hadden betrekking op andere diefstalrondes, periodes, wallettypen en bitcoinprijzen. Galaxy Research sprak in een latere analyse over “130 miljoen dollar en meer”, waarmee het aangaf dat het onderzoek medio augustus nog niet was afgerond.
De daders zijn publiekelijk niet geïdentificeerd. Beschikbare berichtgeving beschreef een actieve, opportunistische campagne waarbij minstens twaalf onbekende hackers of groepen betrokken zouden kunnen zijn. Het is ook mogelijk dat meerdere partijen dezelfde kwetsbaarheid uitbuitten nadat die bekend was geworden.
De technische oorzaak en de identiteit van de daders zijn daarmee twee verschillende kwesties. De oorzaak is terug te voeren op de seed-generatie in Coldcard-firmware. Wie de wallets leegde, waar die personen of groepen zich bevinden en of er één georganiseerde criminele groep achter zit, is op basis van de beschikbare informatie niet vastgesteld. Er is evenmin bewijs dat Bitcoin zelf is binnengedrongen of dat één specifieke dadergroep definitief is aangewezen.
De Coldcard-kwestie speelde tijdens een bredere periode van zware verliezen in de cryptosector. Begin augustus werd bericht over meer dan 200 hacks van cryptobedrijven in 2026, met gezamenlijke verliezen van meer dan 950 miljoen dollar.
Die vergelijking vraagt wel om nuance. Het bredere bedrag omvat aanvallen op allerlei cryptobedrijven en systemen, terwijl de Coldcard-verliezen voortkwamen uit één specifieke fout in de generatie van wallet-seeds. Toch laat de zaak een terugkerend risico van self-custody zien: sterke cryptografie en offline opslag kunnen een fout in de sleutelgeneratie of de implementatie niet compenseren.
Hardwarewallets zijn ontworpen om gevoelige ondertekeningsinformatie af te schermen van apparaten die met internet zijn verbonden. Een hot wallet draait meestal in software die aan meer online risico’s wordt blootgesteld. Cold storage verkleint daardoor bij normaal gebruik het risico op malware, een overname van een online account en het per ongeluk prijsgeven van een seed.
Dat beveiligingsmodel faalde hier niet doordat aanvallers op afstand in elke Coldcard inlogden. Het probleem was dat sommige wallets waren aangemaakt met seeds die onvoldoende willekeurig waren. Een apparaat in een kluis beschermt de hardware, maar niet noodzakelijk het wiskundige geheim dat aanvallers kunnen reconstrueren aan de hand van de openbare blockchain en het bekende generatiepatroon.
Dat onderscheid is belangrijk: dit was een kwetsbaarheid in de productimplementatie. Het is geen bewijs dat elke offline wallet inherent onveilig is, en ook niet dat het adres- en handtekeningssysteem van Bitcoin is gebroken.
Jonathan Goodman zei dat er ongeveer 1,6 miljoen Canadese dollar uit zijn Coldcard-tegoeden was gestolen. Hij verklaarde dat hij zijn seed nooit met iemand had gedeeld en zijn apparaten fysiek beveiligd had bewaard. Toch voorkwamen die voorzorgsmaatregelen de diefstal niet.
Zijn verhaal maakt het meest verontrustende aspect van de zaak duidelijk: goede operationele beveiliging is niet genoeg wanneer het geheim zelf is aangemaakt met een onvoldoende voorspelbaar proces. Een zorgvuldig bewaarde kopie van een zwakke sleutel blijft een zwakke sleutel.
Coinkite maakte het probleem op 30 juli 2026 bekend en publiceerde bijgewerkte firmware en een beveiligingsadvies. De belangrijkste oplossing was niet alleen updaten, maar migreren:
Coinkite waarschuwde nadrukkelijk dat een firmware-update een seed die met kwetsbare firmware is aangemaakt niet achteraf veilig maakt. Bestaande tegoeden moeten worden verplaatst naar een wallet die door een nieuw gegenereerde seed wordt beheerd.
Volgens het advies liepen tegoeden risico wanneer de seed was aangemaakt zonder minstens 50 onafhankelijke, privé uitgevoerde dobbelsteenworpen en de wallet niet was beveiligd met een sterke, unieke BIP-39-passphrase. Gebruikers moeten voor model-specifieke firmwareversies en migratie-instructies het actuele officiële advies volgen. Deel seedwoorden of een passphrase nooit met iemand die beweert technische ondersteuning te bieden.
De Coldcard-zaak laat zien dat de beveiliging van een hardwarewallet uit meerdere lagen bestaat:
De belangrijkste praktische conclusie is eenvoudig: als een wallet-seed mogelijk met een kwetsbaar proces is aangemaakt, moet niet alleen het apparaat maar ook de seed worden vervangen. Bij deze diefstal hoefden aanvallers naar verluidt geen Coldcard te stelen. Ze hoefden alleen het geheim dat het apparaat had gegenereerd opnieuw te kunnen maken.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Volgens latere schattingen is sinds 30 juli 2026 voor meer dan 130 miljoen dollar aan cryptovaluta gestolen uit wallets die aan Coldcard waren gekoppeld.
Volgens latere schattingen is sinds 30 juli 2026 voor meer dan 130 miljoen dollar aan cryptovaluta gestolen uit wallets die aan Coldcard waren gekoppeld. Een firmwarewijziging uit maart 2021 stuurde de seed generatie bij getroffen apparaten via een voorspelbaar softwareproces in plaats van via de bedoelde hardwarematige generator voor willekeurige getallen.
Coinkite adviseerde gebruikers om de firmware te repareren, een volledig nieuwe seed aan te maken en hun tegoeden te verplaatsen.