Coldcard-bug Kost Gebruikers 100 Miljoen Dollar Aan Bitcoin

Coldcard-bug Kost Gebruikers 100 Miljoen Dollar Aan Bitcoin

Geschreven door

in

Een kwetsbaarheid in de software van hardware wallet Coldcard heeft geleid tot de diefstal van meer dan 1.500 bitcoin, goed voor ruim 100 miljoen dollar.

Stel je voor: je volgt alle regels van de cryptowereld op de voet. Je bewaart je bitcoin op een hardware wallet, een Coldcard, die nooit met het internet verbonden is. Je bewaart de seed phrase, de geheime herstelzin, op een aparte, veilige plek. En toch, op een dag, is je wallet leeg. Dat overkwam Jonathan Goodman, een ondernemer uit Toronto, die zo 18,25 bitcoin verloor, destijds ruim 1,17 miljoen dollar waard. Hij deed naar eigen zeggen alles goed, maar het mocht niet baten.

Goodmans verlies is jammer genoeg geen alleenstaand geval. Het maakt deel uit van een veel grotere hack die duizenden Coldcard-gebruikers trof. Onderzoeksbureau Galaxy Research schat dat er in totaal 1.596 bitcoin, ter waarde van meer dan 100 miljoen dollar, gestolen is van ongeveer 7.300 adressen. Minstens vijftien verschillende aanvallers zouden de kwetsbaarheid hebben uitgebuit, en het meest verontrustende is dat ze hiervoor geen fysieke toegang tot de apparaten nodig hadden.

De belofte van de hardware wallet

De hele beveiligingsfilosofie van een hardware wallet draait rond één principe: de geheimen, zoals de private sleutels, verlaten nooit de chip. Zonder internetverbinding zou er geen enkele manier zijn om binnen te dringen, tenzij je het apparaat fysiek in handen krijgt. Hoewel er altijd risico’s zijn, zoals verlies of diefstal, is het grote verkoopargument dat ze veilig zijn voor online hackers.

Maar in het geval van Coldcard bleek deze belofte hol. De kwetsbaarheid zat niet in de wallet zelf, maar in de manier waarop de seed phrase, het geheime wachtwoord dat de munten beschermt, werd gegenereerd. Hardware wallets, ook wel ‘cold wallets’ genoemd, bewaren de sleutels op een apart, offline apparaat. Ze zijn veiliger dan software wallets, maar niet onfeilbaar. Gebruikers moeten erop kunnen vertrouwen dat het apparaat hun sleutels correct aanmaakt.

Een bug die jarenlang onopgemerkt bleef

Hier ging het mis voor Coinkite, de maker van de Coldcard wallet. In 2016 besloot het bedrijf om zich te richten op gedecentraliseerde hardware en ‘software-not-as-a-service’, weg van hun online hot wallet. Dit leidde tot de ontwikkeling van de Coldcard, die in 2018 voor het eerst werd geleverd. Het apparaat was populair bij bitcoin-houders die hun beveiliging serieus namen, mede dankzij de open source code die gebruikers konden inspecteren. Het credo ‘don’t trust, verify’ stond centraal.

Maar hoewel de code openbaar was, keek niemand blijkbaar goed genoeg. De fout in de seed-generatie sloop de Coldcard-software binnen tijdens een grote update in 2021 (firmwareversie 4.0.0) en bleef jarenlang onopgemerkt. Deze update verving de bestaande code door nieuwe equivalenten en introduceerde de ‘libngu’-bibliotheek, mede ontwikkeld door Coinkite-medeoprichter Peter Gray. Eén van de taken van libngu was het produceren van de willekeur die nodig is bij het aanmaken van wallets.

Bitcoin-ontwikkelaar James O’Beirne stelde in mei 2025 vragen bij dit proces tijdens een audit van de Coldcard-code. Hij wees op een mogelijk defect in de willekeurige generatie van de seed phrase. Coinkite wuifde zijn bezorgdheid weg, met het argument dat een echt probleem waarschijnlijk al lang ontdekt zou zijn. Een misvatting die nu, met miljoenen dollars aan gestolen bitcoin, pijnlijk duidelijk wordt.

Reacties

Een reactie achterlaten

Je e-mailadres zal niet getoond worden. Vereiste velden zijn gemarkeerd met *