Op 30 juli 2026 begonnen aanvallers Coldcard hardware wallets leeg te halen door een vijf jaar oude firmwarefout die de seed entropie reduceerde tot slechts 40 bits. Naar schatting is er tussen de 1.596 en 2.055 BTC (ongeveer $100M tot $130M) gestolen uit meer dan 7.300 wallets, verdeeld over vier aanvalsgolven.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Op 30 juli 2026 begon een beveiligingsincident dat zou uitgroeien tot de grootste diefstal ooit uit bitcoin hardware wallets. In de daaropvolgende week wisten aanvallers tussen de 1.596 en 2.055 BTC (ongeveer $100 miljoen tot $130 miljoen) te stelen uit Coldcard-apparaten – wallets die werden geprezen als de gouden standaard voor paranoïde, air-gapped cold storage . De oorzaak was een enkele preprocessor macro-fout die in maart 2021 in de firmware was geslopen en stilzwijgend de cryptografische willekeur van seed-generatie van een veilige 128 bits naar slechts ~40 bits reduceerde
. Dit artikel geeft een volledig overzicht van de inbraak, gebaseerd op berichtgeving van Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph en anderen.
De aanval voltrok zich in ten minste vier escalerende golven. De bevestigde schade over de eerste drie golven bedraagt 1.596 BTC, gestolen van ruwweg 7.300 adressen, met een vermoedelijke vierde golf die het totaal naar ongeveer 2.000–2.055 BTC zou kunnen tillen . Verschillende blockchain-analytische bedrijven rapporteerden licht afwijkende cijfers door variërende telgrenzen en de vraag of onbevestigde vierde-golf activiteit werd meegerekend
:
| Bron | BTC gestolen | USD equivalent |
|---|---|---|
| Galaxy Research (bevestigd) | ~1.596 BTC | ~$100M+ |
| Galaxy Research (incl. 4e golf) | ~2.000 BTC | ~$130M |
| TRM Labs | ~1.816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / anderen | 1.432–1.367 BTC | ~$89M–$100M |
Galaxy Research identificeerde ten minste 15 afzonderlijke aanvallers die tegelijkertijd van de kwetsbaarheid gebruikmaakten . Opvallend genoeg bleef 90% van de gestolen BTC begin augustus onbewogen. Galaxy verstrekte de adressen van de aanvallers aan de Amerikaanse federale wetshandhaving
.
De kwetsbaarheid was een preprocessor macro-fout die werd geïntroduceerd in Coldcard firmware v4.0.1, uitgebracht in maart 2021 . Een C preprocessor guard controleerde of een macro was gedefinieerd in plaats van de waarde ervan te testen. Hierdoor loste de linker de seed-generatie op tegen een deterministische software pseudorandom number generator (PRNG) in plaats van de STM32 hardware random number generator (TRNG)
. De bug bleef meer dan vijf jaar onopgemerkt in de open-source code
.
Entropie-instorting: Op Mk2- en Mk3-apparaten (met firmware v4.0.1 tot en met v4.1.9) daalde de effectieve entropie van de beoogde 128 bits naar ongeveer ~40 bits . Op de Mk4-, Mk5- en Q-modellen leverde de terugval ongeveer 72 bits op – ook onder de specificatie
. Seeds gegenereerd met ~40-bit entropie zijn te brute-forcen zonder fysieke toegang tot het apparaat
.
De aanval verliep met alarmerende snelheid:
Alle getroffen wallets waren single-signature configuraties. Multi-signature wallets werden niet geraakt .
Coinkite bracht een gepatchte firmware uit die het juiste hardware RNG-pad herstelde voor toekomstige seed-generatie . De patch kan echter niet retroactief seeds repareren die al door de gecompromitteerde firmware zijn gegenereerd. Gebruikers van wie de wallets tussen maart 2021 en de uitgave van de patch zijn aangemaakt, werd geadviseerd onmiddellijk fondsen over te maken naar nieuwe wallets met een vers gegenereerde seed
. Het bedrijf e-mailde klanten die teruggingen tot 2019 om hen te waarschuwen voor de bug
en vernietigde de resterende kwetsbare voorraad
.
Voor de inbraak had Coinkite een strikt privacybeleid dat inhield dat klantgegevens (e-mails, aankoopgegevens) na 90–120 dagen automatisch werden verwijderd . Na de hack keerde het bedrijf dit beleid om, met de aankondiging dat het klantgegevens zou bewaren ter voorbereiding op verwachte juridische procedures
. Dit leidde tot aanzienlijke kritiek van privacybewuste gebruikers die Coldcard mede hadden gekozen vanwege het minimalistische gegevensbeleid
. Coinkite verklaarde dat de gegevens met beperkte toegang zouden worden opgeslagen en dat klanten nog steeds om standaardverwijdering konden vragen
. Thomas Braziel van 117 Partners onderzoekt naar verluidt productaansprakelijkheidsclaims en een mogelijke class action-rechtszaak tegen Coinkite
.
De inbraak leidde tot een toename van on-chain activiteit tot het hoogste niveau van 2026, terwijl slachtoffers resterende fondsen verplaatsten en de bredere markt het risico van zelfbewaring opnieuw beoordeelde . De wekelijkse netto-instroom in Amerikaanse spot Bitcoin ETF's steeg naar ongeveer $853 miljoen in de week na de hack, omdat institutionele beleggers in reactie op het Coldcard-falen overschakelden naar gereguleerde bewaring
.
De Coldcard-hack bracht een aantal ongemakkelijke waarheden aan het licht voor de Bitcoin-zelfbewaringsgemeenschap:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Op 30 juli 2026 begonnen aanvallers Coldcard hardware wallets leeg te halen door een vijf jaar oude firmwarefout die de seed entropie reduceerde tot slechts 40 bits.
Op 30 juli 2026 begonnen aanvallers Coldcard hardware wallets leeg te halen door een vijf jaar oude firmwarefout die de seed entropie reduceerde tot slechts 40 bits. Naar schatting is er tussen de 1.596 en 2.055 BTC (ongeveer $100M tot $130M) gestolen uit meer dan 7.300 wallets, verdeeld over vier aanvalsgolven.
De worteloorzaak was een macro fout in de preprocessor, geïntroduceerd in firmware v4.0.1 van maart 2021, die de cryptografische random generator omzeilde.