Online beleggen

Je bent hier: Home > Nieuws > Zwakke seedgeneratie leidt tot miljoenenverlies bij gebruikers van Coldcard-wallets

Zwakke seedgeneratie leidt tot miljoenenverlies bij gebruikers van Coldcard-wallets

Zwakke seedgeneratie leidt tot miljoenenverlies bij gebruikers van Coldcard-wallets

maandag 03 augustus 2026 - door Steven Anthonis Steven Anthonis

Hardware wallets worden algemeen beschouwd als de veiligste manier om Bitcoin te bewaren. In tegenstelling tot een cryptobeurs heb je met een hardware wallet zelf de controle over je private keys.

Je hoeft dus geen derde partij te vertrouwen om je bitcoins veilig te bewaren.

Maar wat als de hardware wallet zelf een verborgen kwetsbaarheid bevat?

Dat lijkt precies te zijn gebeurd bij Coldcard, een van de meest gerespecteerde hardware wallets binnen de Bitcoin-gemeenschap. Een fout in de manier waarop sommige toestellen hun recovery seed genereerden, bleef jarenlang onopgemerkt. Intussen zouden aanvallers die kwetsbaarheid hebben misbruikt om voor meer dan 90 miljoen dollar aan Bitcoin te stelen. Duizenden gebruikers vragen zich nu af of hun wallet nog wel veilig is.

Het incident toont aan dat zelfs beveiligingsproducten ernstige softwarefouten kunnen bevatten en dat geen enkele technologie volledig zonder risico is.

Een verborgen fout bij het genereren van de seed

Duizenden Bitcoin-beleggers gebruiken de hardware wallets van Coinkite, beter bekend onder de naam Coldcard, om hun bitcoins veilig op te slaan. Coldcard geniet al jarenlang een uitstekende reputatie dankzij de sterke focus op veiligheid en de geavanceerde functies voor ervaren Bitcoin-gebruikers.

Toch blijkt dat er jarenlang een ernstige fout aanwezig was in het proces waarmee sommige wallets hun recovery seed aanmaakten.

Een recovery seed, ook wel een seed phrase genoemd, is een reeks woorden die de hoofdsleutel vormt van een Bitcoin-wallet. Vanuit deze seed worden alle private keys en Bitcoin-adressen mathematisch afgeleid.

Wie de seed phrase bezit, heeft volledige controle over de wallet.

Daarom is het cruciaal dat een seed volledig willekeurig wordt gegenereerd. Hoe meer willekeur of entropie, hoe moeilijker het wordt om de juiste seed te raden.

De willekeur bleek veel te beperkt

De oorsprong van het probleem gaat terug tot maart 2021, toen nieuwe firmware voor bepaalde Coldcard-toestellen werd uitgebracht.

Volgens onderzoekers maakte de software per ongeluk gebruik van een MicroPython pseudorandom number generator (PRNG) in plaats van de bedoelde true random number generator (TRNG).

Dat verschil is veel belangrijker dan het op het eerste gezicht lijkt.

Een true random number generator gebruikt onvoorspelbare fysieke processen om echte willekeur te creëren. Daardoor is de gegenereerde seed praktisch onmogelijk te voorspellen.

Een pseudorandom number generator werkt anders. Die berekent willekeurige getallen via een wiskundig algoritme. De uitkomst lijkt willekeurig, maar is uiteindelijk gebaseerd op een vaste formule.

Door deze softwarefout werd de hoeveelheid willekeur bij het genereren van nieuwe wallets sterk beperkt.

In plaats van de verwachte 128 bits entropie bevatten de gegenereerde seeds slechts ongeveer 72 bits.

Dat klinkt misschien nog steeds als een enorm getal, maar in de wereld van cryptografie telt elke extra bit mee. Door de entropie zo sterk te verlagen, werd het voor aanvallers veel eenvoudiger om met voldoende rekenkracht mogelijke seeds te genereren en te testen.

Waarom bleef de fout jarenlang onopgemerkt?

Misschien nog opmerkelijker is dat deze kwetsbaarheid jarenlang niemand is opgevallen.

Bij eerdere veiligheidsaudits werd wel bevestigd dat de hardware beschikte over een werkende true random number generator. Maar onderzoekers controleerden vooral of de hardware aanwezig was, niet of de firmware die generator ook daadwerkelijk gebruikte.

Daardoor bleef de software ongemerkt de zwakkere pseudorandom generator gebruiken.

Het incident laat zien hoe belangrijk softwarekwaliteit is. Zelfs wanneer de hardware perfect ontworpen is, kan één programmeerfout de volledige beveiliging ondermijnen.

Meer dan 90 miljoen dollar aan Bitcoin gestolen

De gevolgen zijn enorm.

Onderzoekers schatten dat meer dan 4.500 Bitcoin-adressen zijn leeggehaald. In totaal zou daarbij ruim 90 miljoen dollar aan Bitcoin zijn gestolen.

Opvallend is dat hier eigenlijk geen sprake is van een klassieke hack.

De aanvallers braken niet in op de systemen van Coldcard, installeerden geen malware en stalen geen wachtwoorden.

In plaats daarvan gebruikten ze enorme hoeveelheden computerkracht om mogelijke seeds te genereren op basis van de beperkte hoeveelheid entropie. Zodra zo'n seed overeenkwam met een bestaande wallet waarin nog Bitcoin stond, beschikten ze automatisch over de juiste private keys en konden ze de bitcoins verplaatsen.

Met andere woorden: de aanvallers hebben de private keys niet gestolen, maar zelf opnieuw gegenereerd.

Dat maakt deze kwetsbaarheid extra zorgwekkend, omdat ze raakt aan een van de fundamentele principes van Bitcoin: dat private keys onmogelijk te raden zouden moeten zijn wanneer ze correct worden aangemaakt.

Speelde artificiële intelligentie een rol?

Volgens Alex Thorn, Head of Research bij Galaxy, is het goed mogelijk dat artificiële intelligentie heeft geholpen bij het ontdekken en misbruiken van deze kwetsbaarheid.

Hij vermoedt dat AI-tools de brute-force-aanval op de zwakke seed phrases aanzienlijk hebben versneld.

Ook Coinkite liet weten dat iemand waarschijnlijk AI heeft gebruikt om de softwarefout op te sporen.

Of AI vervolgens ook rechtstreeks werd ingezet om de seeds te genereren, is nog niet helemaal duidelijk. Wel staat vast dat moderne AI-modellen steeds beter worden in het analyseren van software en het opsporen van verborgen kwetsbaarheden die jarenlang onopgemerkt kunnen blijven.

Daardoor zullen softwareontwikkelaars hun beveiliging voortdurend moeten blijven verbeteren om aanvallers een stap voor te blijven.

Wat moeten Coldcard-gebruikers doen?

Coinkite roept gebruikers op om onmiddellijk een nieuwe wallet aan te maken met de nieuwste firmware en alle bitcoins over te zetten naar nieuwe adressen.

Wie een wallet heeft aangemaakt tijdens de periode waarin deze fout aanwezig was, doet er verstandig aan om de richtlijnen van Coinkite goed te volgen en zijn tegoeden zo snel mogelijk te verplaatsen.

Twijfel je of jouw wallet getroffen is, dan is het aanmaken van een nieuwe wallet en het overzetten van de bitcoins de veiligste keuze.

Hardware wallets blijven veilig, maar zijn niet zonder risico

Veel Bitcoin-beleggers kiezen bewust voor een hardware wallet omdat ze zo geen tegenpartijrisico lopen.

Wie bitcoins op een cryptobeurs laat staan, is afhankelijk van de financiële gezondheid, de beveiliging en de betrouwbaarheid van die beurs. De geschiedenis heeft al meermaals aangetoond dat beurzen failliet kunnen gaan, gehackt kunnen worden of klantengeld verkeerd kunnen beheren.

Een hardware wallet neemt dat risico grotendeels weg, omdat je zelf de controle hebt over je private keys.

Toch laat deze gebeurtenis zien dat daar een ander risico tegenover staat.

Je vertrouwt immers op de fabrikant van de hardware wallet, de ontwikkelaars van de firmware en de kwaliteit van het volledige beveiligingsproces.

Wanneer daar iets misloopt, kunnen de gevolgen groot zijn.

Een multisig-wallet kan het risico verkleinen

Veel ervaren Bitcoin-bezitters beperken dit risico door gebruik te maken van een multisignature-wallet, meestal afgekort tot multisig.

Bij een multisig-opstelling zijn meerdere onafhankelijke private keys nodig om een transactie goed te keuren. Die sleutels kunnen worden gegenereerd op hardware wallets van verschillende fabrikanten.

Bij een 2-op-3 multisig zijn bijvoorbeeld twee van de drie sleutels nodig om bitcoins te versturen.

Mocht één fabrikant een verborgen kwetsbaarheid bevatten, zoals in het geval van Coldcard, dan kan een aanvaller nog steeds niet bij de bitcoins zonder ook de andere hardware wallets te compromitteren.

Hoewel een multisig-opstelling iets complexer is, biedt ze een veel betere bescherming tegen fouten bij één enkele fabrikant.

Self-custody is niet voor iedereen geschikt

Het veilig genereren, bewaren en beschermen van een seed phrase vraagt technische kennis én persoonlijke verantwoordelijkheid.

Veel Bitcoin-liefhebbers nemen die verantwoordelijkheid graag zelf op. Maar niet iedereen voelt zich daar comfortabel bij.

Voor minder ervaren beleggers of voor mensen die grote bedragen investeren, kan het verstandig zijn om het risico te spreiden.

Sommigen verdelen hun bitcoins over meerdere betrouwbare cryptobeurzen. Anderen kiezen voor gereguleerde beleggingsproducten zoals spot Bitcoin ETF's, waarbij professionele custodians instaan voor het beheer en de beveiliging van de private keys.

Geen van beide oplossingen is volledig zonder risico, maar ze illustreren wel een belangrijk principe: spreiding geldt niet alleen voor beleggingen, maar ook voor de manier waarop je je vermogen bewaart.

Een belangrijke les voor de Bitcoin-sector

De kwetsbaarheid bij Coldcard is een duidelijke waarschuwing dat zelfs producten die speciaal zijn ontwikkeld voor maximale veiligheid verborgen fouten kunnen bevatten.

Dat betekent niet dat hardware wallets onveilig zijn. Integendeel, voor veel gebruikers blijven ze de veiligste manier om Bitcoin te bewaren.

Wel toont dit incident aan dat geen enkele oplossing perfect is.

Of je nu kiest voor een hardware wallet, een multisig-opstelling, een cryptobeurs of een gereguleerde Bitcoin ETF: het is minstens zo belangrijk om de risico's te begrijpen als om de kansen van Bitcoin te kennen.

Goede beveiliging draait zelden om één perfecte oplossing. Het gaat er vooral om de verschillende risico's te herkennen, ze waar mogelijk te spreiden en regelmatig te controleren of je huidige beveiliging nog altijd voldoende bescherming biedt.

Finst



Advertentie

Gratis e-book

Gratis te downloaden:
Bitcoin & crypto uitgelegd

Bitcoin & crypto uitgelegd

Download hier meteen het meer dan 150 pagina's tellende e-book "Bitcoin & crypto uitgelegd".

Populair op Beleggenonline







Advertentie






Beleggenonline.info is een
informatieve website van
Sigma Services bv
[email protected]
Sigmaservices.eu