De gevolgen waren niet alleen financieel. Het incident wakkerde de discussie aan over de vraag wie bitcoin het veiligst kan bewaren: de eigenaar zelf, een gespecialiseerde bewaarder of een gereguleerd beursproduct.
Coldcard wordt gemaakt door de Canadese fabrikant Coinkite. Een firmware-update uit maart 2021 bevatte een integratiefout waardoor bepaalde modellen hun speciale STM32-hardware voor willekeurige getallen omzeilden. In plaats daarvan gebruikten ze een deterministische softwarematige pseudotoevalsgenerator, of PRNG, om seedphrases te maken .
Een seedphrase is de reeks woorden waarmee een cryptowallet kan worden hersteld. De veiligheid ervan hangt grotendeels af van voldoende willekeur. Als die willekeur te beperkt is, kunnen aanvallers mogelijke seedphrases systematisch berekenen en vervolgens controleren welke bitcoinadressen daarbij horen. Dat is in essentie wat hier gebeurde: de aanvallers hoefden de apparaten niet in handen te krijgen, maar konden de verzwakte entropie reverse-engineeren en adressen voorspellen .
De kwetsbaarheid raakte seeds die waren aangemaakt op Coldcard Mk2-, Mk3-, Mk4-, Mk5- en Q-modellen met bepaalde firmwareversies . Bij de nieuwere Mk4-, Mk5- en Q-modellen daalde de entropie volgens onderzoekers tot ongeveer 72 bits . Dat maakte de gegenereerde sleutels aanzienlijk makkelijker te raden dan gebruikers mochten verwachten.
Galaxy Research identificeerde vanaf 30 juli minstens drie bevestigde aanvalsgolven . De grootste afzonderlijke sweep vond plaats op 30 juli: in 41 minuten werd 1.082,65 BTC weggehaald uit 1.196 adressen, met een waarde van ongeveer 70 miljoen dollar .
Uit analyse van Chainalysis blijkt dat de aanvaller eerst de grootste wallets uitkoos. In de eerste tien minuten verdween daardoor al ongeveer 30 miljoen dollar. Eén slachtoffer verloor in die eerste sweep circa 1,8 miljoen dollar .
| Kenmerk | Waarde |
|---|---|
| Geschatte totale schade | ongeveer 2.000 BTC, circa 130 miljoen dollar |
| Mogelijk getroffen adressen | maximaal 7.300 |
| Grootste afzonderlijke sweep | 1.082,65 BTC uit 1.196 adressen in 41 minuten |
| Gestolen bedrag in de eerste 10 minuten | circa 30 miljoen dollar |
| Getroffen modellen | Mk2, Mk3, Mk4, Mk5 en Q |
| Introductie van de fout | maart 2021 |
Op 7 augustus stond de Coldcard-aanval te boek als de op twee na grootste cryptodoorbraak van 2026 .
Bij meerdere aanvalsgolven werden meer dan 5.200 individuele adressen leeggehaald . Sommige slachtoffers verloren hun volledige spaargeld. Een gebruiker meldde dat 20 BTC, toen ongeveer 1,3 miljoen dollar waard, was gestolen. Ook waren er verhalen van gebruikers die naar eigen zeggen alles volgens het boekje hadden gedaan, maar toch hun bitcoin kwijtraakten .
Daarbij kwam een belangrijk verschil met geld op een handelsplatform naar voren. Omdat de bitcoin in zelfbeheer stond, was er geen cryptobeurs of verzekeraar die automatisch aansprakelijk was. Voor veel slachtoffers bleef daardoor geen praktisch verhaalmiddel over .
Coinkite bracht op 31 juli noodupdates uit voor alle getroffen modellen. Alleen de firmware bijwerken was echter niet genoeg. Eigenaars moesten een volledig nieuwe wallet aanmaken en hun tegoeden verplaatsen. Elke seedphrase die met kwetsbare firmware was gegenereerd, moest als gecompromitteerd worden beschouwd .
De hack zette beursgenoteerde cybersecuritybedrijven opnieuw in de schijnwerpers. In de dagen na het bekend worden van de omvang van de aanval steeg de First Trust NASDAQ Cybersecurity ETF (CIBR) met ongeveer 7 procent. De Global X Cybersecurity ETF (BUG) won bijna 8 procent .
Ook individuele aandelen bewogen: HACK steeg 1,21 procent en Cisco (CSCO) 1,16 procent. Palo Alto Networks (PANW) daalde 0,39 procent en Fortinet (FTNT) 1,25 procent . Dat tijdsverband bewijst niet dat de Coldcard-hack deze bewegingen rechtstreeks veroorzaakte. Wel bracht het incident de bredere vraag naar beveiliging van digitale infrastructuur opnieuw onder de aandacht .
De opvallendste financiële reactie kwam uit de hoek van de Amerikaanse spot-bitcoin-ETF’s: beursproducten die de bitcoinprijs volgen zonder dat beleggers zelf seedphrases en private keys hoeven te bewaren.
De gemelde netto-instroom liep als volgt op:
BlackRock’s iShares Bitcoin Trust (IBIT) trok daarbij 111 miljoen dollar aan op maandag en 170 miljoen dollar op dinsdag .
Eric Balchunas, senior ETF-analist bij Bloomberg Intelligence, zei dat de hack “de zaak voor Amerikaanse spot-bitcoin-ETF’s versterkt”, vooral voor beleggers die wel langdurige blootstelling aan de bitcoinprijs willen, maar niet zelf private keys willen beheren .
Dat betekent niet dat ETF’s alle risico’s wegnemen. Beleggers geven er juist directe controle en zelfbeheer voor op en vertrouwen op de aanbieder en de bewaarder. De Coldcard-hack maakte vooral duidelijk dat beide modellen verschillende soorten risico’s met zich meebrengen.
De aanval raakte een van de bekendste slogans uit de cryptowereld: “not your keys, not your coins”. Die gedachte stelt dat zelfbeheer veiliger is dan je bitcoin toevertrouwen aan een beurs of andere tussenpartij.
De Coldcard-zaak liet echter zien dat zelfbeheer niet hetzelfde is als onafhankelijkheid van technologie. Ook wanneer een apparaat offline blijft, moet de eigenaar vertrouwen op de firmware, de broncode, het productieproces en de manier waarop sleutels worden gegenereerd. Een fout in één van die lagen kan de fysieke beveiliging omzeilen .
Analisten van onder meer CoinDesk en Cantor Fitzgerald verwachten daarom dat sommige gebruikers zullen overstappen naar professionele bewaarders, zoals Coinbase en BitGo, of naar gereguleerde ETF-producten . “De tweede-ordegevolgen zijn minder direct, maar we verwachten dat er na de hack meer tokens naar bewaarders en beurzen zullen stromen”, schreef digital-assetspecialist Nico Pasquariello in een klantennotitie .
Het incident leidde ook tot een bredere controle van de beveiliging in het zelfbeheer-ecosysteem. De Bitcoin Red Team, een vrijwillig beveiligingsinitiatief, gebruikte AI-ondersteunde beoordelingen bij 390 bitcoinprojecten. Daarbij kwamen 4.962 mogelijke problemen aan het licht, waaronder 720 bevindingen met een hoge of kritieke ernst .
Meer dan 21 procent van de meldingen is gereproduceerd. Na de Coldcard-aanvallen werden bovendien verschillende kritieke kwetsbaarheden vertrouwelijk gerapporteerd . Die cijfers bewijzen niet dat al deze projecten exploiteerbaar zijn, maar ze wijzen wel op een bredere beveiligingsachterstand in de infrastructuur rond zelfbeheer.
De belangrijkste les is niet dat hardwarewallets per definitie onveilig zijn. Wel blijkt opnieuw dat “offline” geen synoniem is voor “onkwetsbaar”. Een wallet kan fysiek goed zijn afgeschermd en toch kwetsbaar worden door een fout in de firmware die de sleutels genereert.
Voor Coldcard-gebruikers met een mogelijk getroffen seedphrase volstaat een software-update niet: zij moeten een nieuwe wallet aanmaken en hun tegoeden migreren . Voor de bredere cryptomarkt heeft de aanval een andere consequentie. Beleggers moeten niet alleen kiezen tussen zelfbeheer en een derde partij, maar ook afwegen welk risico ze het liefst dragen: technische complexiteit en eigen verantwoordelijkheid, of afhankelijkheid van een gereguleerde bewaarder.