Coldcard, de uitsluitend voor Bitcoin geschikte hardware wallet van de Canadese fabrikant Coinkite, gold als een van de veiligste cold storage-opties. De fout was terug te voeren op firmwareversie 4.0.1, uitgebracht in maart 2021 .
Tijdens een codemigratie werd de seedgeneratie per ongeluk omgeleid naar MicroPython's Yasmarang-software pseudotoevalsgenerator (PRNG) in plaats van de STM32-hardware toevalsgenerator (RNG) van het apparaat . Normaal gesproken levert de hardware-RNG 128 bits aan echte entropie, wat het raden van een seedzin computationeel onmogelijk maakt. De softwarematige fallback gebruikte een deterministische PRNG die werd gevoed met voorspelbare waarden zoals de apparaat-UID en de interne timerstatus .
Op Mk3-apparaten kelderde de effectieve entropie van 128 bits naar slechts 40 bits – een zoekruimte die klein genoeg is om te brute-forcen met algemeen verkrijgbare tools . Op Mk4-, Mk5- en Q-modellen daalde de entropie tot ongeveer 72 bits, nog altijd ver onder het beoogde beveiligingsniveau .
Coinkite erkende dat de bug van invloed was op seeds die waren gegenereerd op Mk2- en Mk3-apparaten met firmwareversies 4.0.1 tot en met 5.0.3 . De kwetsbaarheid was geen inbraak in het Bitcoin-netwerk of de servers van Coinkite – het was een fout in de manier waarop het apparaat zelf willekeurigheid genereerde .
Zodra aanvallers de zwakte begrepen, handelden ze snel.
Tegen 7 augustus had Galaxy Research ten minste 15 afzonderlijke aanvallers geïdentificeerd die de kwetsbaarheid onafhankelijk uitbuitten, een stijging ten opzichte van het aanvankelijke handjevol gecoördineerde operators . TRM Labs documenteerde de diefstal van ruwweg 1.816 BTC ($116 miljoen) uit meer dan 5.200 adressen verspreid over vier golven . Andere bronnen, waaronder een latere update van Galaxy en de CBC, meldden ongeveer 1.596 BTC gestolen uit ongeveer 7.300 adressen verspreid over drie bevestigde golven plus 14 kleinere incidenten .
De hack veroorzaakte onmiddellijk zichtbare gevolgen in het Bitcoin-ecosysteem.
Record on-chain-activiteit. Het aantal actieve Bitcoin-adressen piekte naar ongeveer 980.000 per dag – het hoogste niveau sinds december 2024 – doordat gebruikers hun tegoeden van gecompromitteerde apparaten probeerden te verplaatsen . Glassnode meldde dat de exploit de directe aanjager was van deze piek . Er werden meer dan 330.000 nieuwe Bitcoin-adressen gecreëerd in de nasleep .
Het self-custody-debat verscherpte. Jarenlang was het crypto-beveiligingsmantra 'niet uw sleutels, niet uw munten'. De Coldcard-hack herformuleerde dat in een hardere vraag: zelfs een goede self-custody is waardeloos als de implementatie van de hardware-beveiligingsmodule gebrekkig is . Gebruikers die alles goed deden – een gerenommeerde hardware wallet kochten, hun seedzin offline bewaarden, nooit op phishinglinks klikten – verloren alsnog alles vanwege een bouwoptiefout die jaren voordat zij het apparaat kochten, was gemaakt .
Herhaalde oproepen voor firmware-audits en regulering. Het feit dat een enkele bouwconfiguratiefout vijf jaar lang onopgemerkt kon blijven en vervolgens $130 miljoen kon wegsluizen, leidde tot wijdverbreide eisen voor verplichte firmware-beveiligingsaudits en mogelijke wettelijk toezicht op de productie van hardware wallets . Blockchain-beveiligingsbedrijf REKT meldde dat de Coldcard-inbraak alleen al verantwoordelijk was voor ongeveer 10% van de totale cryptohack-verliezen in 2026 .
AI-ondersteunde hackdreiging. Forbes en andere media merkten op dat aanvallers AI-ondersteunde brute-force tools gebruikten om de seed-ruimte-zoektocht te versnellen, wat de drempel voor het uitvoeren van de exploit verlaagde en bredere alarmbellen deed rinkelen over AI-versterkte dreigingsactoren die zich op crypto-infrastructuur richten .
Enkele dagen na het bekend worden van het Coldcard-incident, op 7–8 augustus 2026, werd een kritieke kwetsbaarheid in de open-source BTCPay Server actief uitgebuit .
Versies van BTCPay Server vóór 2.4.2 lieten een niet-geauthenticeerde externe aanvaller toe om LND (Lightning Network Daemon) .macaroon-referentiebestanden te verkrijgen – de machtigingstokens die opdrachten tegen een Lightning-node autoriseren . Zodra een aanvaller de macaroon in handen had, konden ze de node controleren en het Bitcoin ervan weghalen zonder wachtwoord, sessie of enig ander houvast op de machine .
Bevestigde slachtoffers waren onder meer hardware wallet-fabrikant Foundation en Bitcoin-publicatie Citadel21, wier Lightning-kanalen werden geforceerd gesloten en waarvan de tegoeden werden weggehaald . BTCPay bracht versie 2.4.2 uit als noodpatch, drong er bij alle operators op aan om onmiddellijk te updaten of hun servers uit te schakelen, en beperkte tijdelijk de externe Lightning-toegang . Supporters stelden later een recovery bounty beschikbaar van maximaal 3 BTC voor hulp bij het terugkrijgen van gestolen fondsen .
De BTCPay-exploit, hoewel veel kleiner van omvang, versterkte het gevoel van crisis in de beveiliging van Bitcoin-infrastructuur. Zoals Forbes het stelde: de situatie was 'extreem slecht' .
Het Coldcard-incident vond niet op zichzelf plaats. Volgens beveiligingstrackers was 2026 op weg om een van de slechtste jaren voor crypto-hacking ooit te worden.
Ondanks verschillende methodologieën was de consensus duidelijk: de frequentie van aanvallen was op een recordhoogte, en de Coldcard hardware wallet-inbreuk – die in slechts een paar dagen tijd ongeveer 10% van de totale verliezen van het jaar vertegenwoordigde – was het meest sprekende voorbeeld van een bredere infrastructuurkwetsbaarheid .
Coinkite bracht een noodfirmwarepatch uit voor alle getroffen modellen en gaf dringende richtlijnen . De cruciale kanttekening: het installeren van de firmware-update herstelt een reeds gecompromitteerde seed niet . Gebruikers die seeds hadden gegenereerd op kwetsbare firmware (versies 4.0.1 tot en met 5.0.3 op Mk2- en Mk3-apparaten) moesten:
Coinkite bevestigde dat seeds gegenereerd op Mk4-, Q- en Mk5-modellen niet door dezelfde fout waren getroffen . De bredere les was echter universeel van toepassing: een hardware wallet is slechts zo veilig als de firmware-implementatie.
De Coldcard-hack was geen phishing-aanval, een serverinbraak of een social engineering-campagne. Het was een toeleveringsketen- en firmware-implementatiefout die vijf jaar aan hardware wallets onveilig maakte tegen een vastberaden aanvaller met een laptop en openbare brute-force-tools.
Voor de Bitcoin-gemeenschap dwong het incident een ongemakkelijke evolutie van het self-custody-mantra af: 'Uw sleutels, uw munten' is alleen waar als het apparaat dat die sleutels genereerde, dat ook echt met echte willekeurigheid deed. Wanneer een enkele bouwoptie 88 bits aan entropie uit uw wallet hevelt, kan noch een stalen seed-plaat, noch een multi-sig-opstelling u redden.
Zoals een getroffen gebruiker aan Forbes vertelde: 'Ik deed alles goed' – en verloor toch meer dan $116 miljoen aan Bitcoin .