De dader achter een van de grootste crypto-diefstallen van 2026 is begonnen met het witwassen van een aanzienlijk deel van de buit, door de fondsen te versluizen via decentrale platforms en privacy-tools.
De Coldcard-hacker, verantwoordelijk voor de derde reeks diefstallen uit de populaire hardware wallets, heeft recentelijk 97,09 Bitcoin (BTC) verplaatst. Deze hoeveelheid vertegenwoordigt ongeveer 45 procent van de totale buit van de derde aanvalsgolf en is omgerekend zo’n 7,16 miljoen euro waard op basis van de huidige koers van ongeveer 73.700 euro per Bitcoin.
Volgens analyses van Galaxy Research is de verplaatsing van de fondsen gestart op 2 september. De hacker leidde een eerste deel van 20,5 BTC via THORChain, een decentrale liquiditeitsprovider, om het daarna naar het Ethereum-netwerk te sluizen. Een paar dagen later, op 5 september, volgde een grotere transactie van 15,48 BTC via een CoinJoin-dienst, waarna op 6 september nog eens 61,12 BTC uit tien andere ‘kluizen’ via dezelfde methode werd verplaatst. CoinJoin combineert transacties van meerdere gebruikers, wat het spoor van de gestolen munten aanzienlijk bemoeilijkt voor onafhankelijke blockchain-analisten.
De Ontrafeling Van De Exploit
De Coldcard-exploitatie, die in totaal al drie golven heeft gekend, behoort tot de grootste crypto-diefstallen van 2026. Met een totale geschatte waarde van ongeveer 132,6 miljoen euro (1.806 BTC) staat deze aanval op de derde plaats, na de Kelp DAO-hack van 270 miljoen euro en de Drift Protocol-hack van 257 miljoen euro. De aanvallen begonnen op 30 juli en zijn het directe gevolg van een kwetsbaarheid in de firmware van Coldcard-apparaten. Deze kwetsbaarheid verzwakte de willekeur die gebruikt wordt bij het genereren van de ‘seed phrases’, de digitale sleutels van de wallets.
De hacker maakte gebruik van een geraffineerde methode door voor elk slachtoffer een ’twee-van-twee multisignature kluis’ op te zetten. Dit betekent dat voor het verplaatsen van de Bitcoin twee sleutels nodig zijn: één van het slachtoffer en één van de aanvaller. Het is opvallend dat de dader systematisch de grootste van de 293 gecreëerde kluizen leegmaakt. De fondsen uit de elf grootste kluizen zijn inmiddels verplaatst. De volgende tien kluizen bevatten samen nog 30,81 BTC, terwijl de overige 233 kluizen (rang 61 tot 293) een gecombineerde waarde van 33,77 BTC herbergen. Wij zien hierin een poging om zo snel mogelijk de meest waardevolle delen van de buit veilig te stellen, wat de urgentie van de situatie voor de gedupeerden onderstreept.
Wat Dit Betekent Voor De Veiligheid Van Hardware Wallets
De Coldcard-exploitatie is een pijnlijke herinnering aan de inherente risico’s, zelfs bij zogenaamd ‘veilige’ offline opslagmethoden zoals hardware wallets. Hoewel Coldcard, geproduceerd door Coinkite, bekendstaat als een van de meest robuuste hardware wallets, blijkt geen enkel systeem onfeilbaar te zijn. De kwetsbaarheid in de seed-generatie onderstreept het belang van regelmatige firmware-updates en het kritisch blijven evalueren van de veiligheidsprotocollen, zelfs voor ervaren gebruikers.
Voor de Belgische en Nederlandse spaarder of belegger die hardware wallets gebruikt, is dit een signaal om de eigen veiligheidsprocedures te controleren. Coinkite heeft inmiddels een gefixeerde firmware uitgebracht, maar waarschuwt dat getroffen gebruikers nieuwe seed phrases moeten genereren en hun fondsen moeten verplaatsen. Een simpele update kan reeds gecompromitteerde wallets immers niet herstellen. Het risico van hacks en exploits blijft een constante factor in de cryptowereld, wat vraagt om een proactieve en voorzichtige benadering van digitale activa.
De Toekomst Van De Gestolen Fondsen En Onzekerheid
Momenteel bevindt ongeveer 82 procent van de gestolen Bitcoin uit alle Coldcard-aanvallen zich nog op de oorspronkelijke, door de aanvaller gecontroleerde adressen. De overige 18 procent is reeds verplaatst, vermoedelijk om het witwassen te vergemakkelijken. Deze cijfers suggereren dat de hacker nog veel werk te doen heeft om de volledige buit te ‘verzilveren’, wat de autoriteiten en blockchain-analisten de tijd geeft om mogelijke verdere stappen te monitoren.
De effectiviteit van de witwaspogingen via THORChain en CoinJoin zal de komende tijd moeten blijken. Hoewel deze methoden de traceerbaarheid bemoeilijken, maken ze het zelden volledig onmogelijk om fondsen te volgen, vooral voor gespecialiseerde bedrijven en opsporingsdiensten. Wij verwachten dat de druk op de hacker zal toenemen naarmate meer fondsen in beweging komen, wat mogelijk kan leiden tot verdere identificatie of bevriezing van activa. Het blijft de vraag of de resterende Bitcoin op de lange termijn veilig kan worden gesteld door de dader, of dat een deel uiteindelijk kan worden teruggevonden.





