De Canadese fabrikant Coinkite heeft een firmware-update voor zijn Coldcard hardware wallets gelanceerd. Dit volgt op een diefstal van ruim honderd miljoen euro aan bitcoin, veroorzaakt door een fout in de willekeurige getallengenerator. Opvallend is dat artificiële intelligentie werd ingezet om de code te controleren.
Coinkite, het Canadese bedrijf achter de Coldcard hardware wallet, heeft nieuwe firmware uitgebracht voor zijn apparaten. Deze stap komt weken nadat bekend werd dat een kwetsbaarheid in de willekeurige getallengenerator van de wallets leidde tot de diefstal van meer dan 114 miljoen dollar (ongeveer 105 miljoen euro) aan bitcoin van gebruikers.
De fabrikant meldt dat de grondige controle van de software, die drie weken in beslag nam, werd ondersteund door artificiële intelligentie (AI). Modellen zoals ‘Kimi’ werden ingezet om niet alleen de oorspronkelijke fout in de willekeurige getallengenerator te onderzoeken, maar het hele systeem te doorlichten. Dit leidde tot de ontdekking van bijkomende problemen, onder meer in de manier waarop transacties worden goedgekeurd, hoe data via USB wordt verwerkt en hoe firmware-updates gevalideerd worden.
Nieuwe Aanpak Voor Walletbeveiliging
De update lost de gevonden kwetsbaarheden op, maar een bestaande wallet die al gecompromitteerd is, wordt er niet automatisch veilig door. Gebruikers die hun ‘seed’ (de hoofdsleutel van hun wallet) hebben aangemaakt met de kwetsbare firmware tussen 2021 en juli 2026, moeten nog steeds een nieuwe seed genereren en hun fondsen overzetten. Wij zien hierin een belangrijke waarschuwing: een software-update kan een fundamenteel gecompromitteerde basis niet herstellen.
Nieuwe seeds worden nu anders aangemaakt. De eigenaar moet zelf zorgen voor de willekeurigheid, bijvoorbeeld door 65 keer op onvoorspelbare momenten op een toets te drukken, 50 keer met een zeskoppige dobbelsteen te gooien, of 128 keer een munt op te werpen. Dit fysieke proces is cruciaal, omdat software de uitkomst van een dobbelsteen of munt niet kan voorspellen, in tegenstelling tot de eerdere, kwetsbare softwarematige willekeurige getallengenerator.
Onder de motorkap heeft Coinkite de back-up willekeurige getallengenerator volledig vervangen. De oude Yasmarang-algoritme is ingeruild voor een systeem dat gebaseerd is op SHA-256, dezelfde hashing-functie die bitcoin zelf gebruikt. Bovendien controleert het apparaat een transactie nu opnieuw vlak voordat deze wordt ondertekend. Dit voorkomt dat een gecompromitteerde computer de betaling kan wijzigen nadat de gebruiker deze op het scherm heeft goedgekeurd. Handtekeningmodi die delen van een transactie bewerkbaar laten na ondertekening, zijn nu standaard geblokkeerd.
AI Als Beveiligingshulp
De inzet van AI bij Coldcard is geen alleenstaand geval. Het is de vijfde keer in drie weken dat een bitcoin- of crypto-organisatie publiekelijk meldt dat AI de beveiligingspraktijken verandert. Zo werd BTCPay Server, een open-source platform voor bitcoinbetalingen, recent getroffen door een exploit die Lightning nodes van gebruikers leegzoog. Het project betaalde 0,42 BTC aan onderzoekers die de fout vonden en waarschuwt handelaars om fondsen in koude opslag te bewaren, zeker in deze periode van snelle, AI-gedreven veranderingen.
Ook de zogeheten Bitcoin Red Team, een groep van zestien ontwikkelaars, rapporteerde in de eerste 24 uur van hun AI-gestuurde controles 4.962 bevindingen bij 390 projecten, waaronder 85 kritieke en 635 ernstige kwetsbaarheden. Crypto-beurs Bybit, die in februari 2025 ongeveer 1,46 miljard dollar verloor aan de Lazarus Group, stelde deze week dat AI-ondersteunde audits drie tot vijf keer sneller ernstige kwetsbaarheden vinden dan handmatige controles. Dit hielp hen in de eerste helft van het jaar 700 miljoen dollar aan verdachte opnames te blokkeren. Wij zien hier een duidelijke trend: AI wordt een steeds belangrijker instrument in de strijd tegen cybercriminaliteit in de cryptosector.

Een reactie achterlaten