Tag: Firmware

  • Ledger Spreekt ‘Hack’ Van Ethereum-App Tegen, Kwetsbaarheid Was Al Opgelost Op 13 Augustus

    Ledger Spreekt ‘Hack’ Van Ethereum-App Tegen, Kwetsbaarheid Was Al Opgelost Op 13 Augustus

    Hardware wallet-maker Ledger stelt dat de recente claim van een ‘hack’ door OneKey en Anzen feitelijk een reproductie is van een reeds gepatchte kwetsbaarheid in zijn Ethereum-app, die al op 13 augustus was verholpen.

    De hardware wallet-maker Ledger heeft recentelijk de claim van een ‘hack’ door de bedrijven OneKey en Anzen krachtig tegengesproken. Volgens Ledger reproduceerden OneKey en Anzen een kwetsbaarheid in een oudere versie van de Ethereum-app die al op dertien augustus was opgelost. Er zou dus geen sprake zijn van een actieve bedreiging voor gebruikers.

    OneKey, een andere producent van crypto wallets, en het cybersecuritybedrijf Anzen, meldden eerder deze week dat ze versie 1.22.1 van Ledgers Ethereum-app hadden ‘gehackt’. Ze toonden aan hoe een verouderde Ethereum-app een transactie kon ondertekenen die afweek van wat op het Ledger-apparaat werd getoond. Yishi Wang, oprichter van OneKey, waarschuwde gebruikers van oudere versies om hun app te updaten, en merkte op dat Ledger het probleem al had verholpen in versie 1.22.3.

    Geen ‘hack’, wel een labo-oefening

    Charles Guillemet, de Chief Technology Officer van Ledger, reageerde snel en duidelijk via sociale media. Hij stelde dat het ‘reproduceren van een reeds gepatchte bug geen ‘Ledger hacken’ is’. Guillemet benadrukte dat geen enkele Ledger-gebruiker is gehackt en dat er geen sprake was van uitbuiting van de kwetsbaarheid in de praktijk. Volgens hem was het een ‘labo-oefening, geen nieuwe bevinding’.

    Een woordvoerder van Ledger bevestigde dit standpunt aan Protos, door te stellen dat OneKey ‘de reeds openbaar gemaakte bevindingen nam en probeerde deze in een labo-omgeving te repliceren’. Het Donjon-team van Ledger, dat zich bezighoudt met beveiliging, voegde eraan toe dat de fix voor de kwetsbaarheid al op dertien augustus was doorgevoerd in versie 1.22.2 van de Ethereum-app, wat de claims van OneKey verder tegenspreekt. Wij zien hier vooral een poging van OneKey om zich in de kijker te spelen met een halfslachtig verhaal.

    Wat betekent dit voor de gebruiker?

    Voor gebruikers van Ledger-apparaten is het advies duidelijk: zorg ervoor dat je software altijd up-to-date is. Hoewel Ledger stelt dat er geen gebruikers zijn getroffen door deze specifieke kwetsbaarheid, toont het incident wel aan hoe belangrijk het is om de nieuwste versies van apps en firmware te installeren. Software-updates bevatten vaak belangrijke beveiligingspatches die je beschermen tegen bekende kwetsbaarheden. Het is een kleine moeite die veel potentiële kopzorgen kan besparen.

    Firmware: Update regelmatig de firmware van je Ledger-apparaat.

    Apps: Zorg ervoor dat alle apps op je Ledger, zoals de Ethereum-app, de meest recente versie hebben.

    Broncontrole: Wees kritisch over claims van ‘hacks’ en controleer altijd de officiële communicatie van de betreffende bedrijven.

    Wij blijven de ontwikkelingen rondom de beveiliging van hardware wallets nauwlettend volgen. De discussie tussen Ledger en OneKey benadrukt nogmaals de constante strijd tussen beveiligingsexperts en potentiële kwetsbaarheden in de snel evoluerende cryptowereld.

  • Coldcard Brengt Update Uit Na Bitcoin Diefstal Van 114 Miljoen Euro, Zegt AI Hielp Bugs Vinden

    Coldcard Brengt Update Uit Na Bitcoin Diefstal Van 114 Miljoen Euro, Zegt AI Hielp Bugs Vinden

    De Canadese fabrikant Coinkite heeft een firmware-update voor zijn Coldcard hardware wallets gelanceerd. Dit volgt op een diefstal van ruim honderd miljoen euro aan bitcoin, veroorzaakt door een fout in de willekeurige getallengenerator. Opvallend is dat artificiële intelligentie werd ingezet om de code te controleren.

    Coinkite, het Canadese bedrijf achter de Coldcard hardware wallet, heeft nieuwe firmware uitgebracht voor zijn apparaten. Deze stap komt weken nadat bekend werd dat een kwetsbaarheid in de willekeurige getallengenerator van de wallets leidde tot de diefstal van meer dan 114 miljoen dollar (ongeveer 105 miljoen euro) aan bitcoin van gebruikers.

    De fabrikant meldt dat de grondige controle van de software, die drie weken in beslag nam, werd ondersteund door artificiële intelligentie (AI). Modellen zoals ‘Kimi’ werden ingezet om niet alleen de oorspronkelijke fout in de willekeurige getallengenerator te onderzoeken, maar het hele systeem te doorlichten. Dit leidde tot de ontdekking van bijkomende problemen, onder meer in de manier waarop transacties worden goedgekeurd, hoe data via USB wordt verwerkt en hoe firmware-updates gevalideerd worden.

    Nieuwe Aanpak Voor Walletbeveiliging

    De update lost de gevonden kwetsbaarheden op, maar een bestaande wallet die al gecompromitteerd is, wordt er niet automatisch veilig door. Gebruikers die hun ‘seed’ (de hoofdsleutel van hun wallet) hebben aangemaakt met de kwetsbare firmware tussen 2021 en juli 2026, moeten nog steeds een nieuwe seed genereren en hun fondsen overzetten. Wij zien hierin een belangrijke waarschuwing: een software-update kan een fundamenteel gecompromitteerde basis niet herstellen.

    Nieuwe seeds worden nu anders aangemaakt. De eigenaar moet zelf zorgen voor de willekeurigheid, bijvoorbeeld door 65 keer op onvoorspelbare momenten op een toets te drukken, 50 keer met een zeskoppige dobbelsteen te gooien, of 128 keer een munt op te werpen. Dit fysieke proces is cruciaal, omdat software de uitkomst van een dobbelsteen of munt niet kan voorspellen, in tegenstelling tot de eerdere, kwetsbare softwarematige willekeurige getallengenerator.

    Onder de motorkap heeft Coinkite de back-up willekeurige getallengenerator volledig vervangen. De oude Yasmarang-algoritme is ingeruild voor een systeem dat gebaseerd is op SHA-256, dezelfde hashing-functie die bitcoin zelf gebruikt. Bovendien controleert het apparaat een transactie nu opnieuw vlak voordat deze wordt ondertekend. Dit voorkomt dat een gecompromitteerde computer de betaling kan wijzigen nadat de gebruiker deze op het scherm heeft goedgekeurd. Handtekeningmodi die delen van een transactie bewerkbaar laten na ondertekening, zijn nu standaard geblokkeerd.

    AI Als Beveiligingshulp

    De inzet van AI bij Coldcard is geen alleenstaand geval. Het is de vijfde keer in drie weken dat een bitcoin- of crypto-organisatie publiekelijk meldt dat AI de beveiligingspraktijken verandert. Zo werd BTCPay Server, een open-source platform voor bitcoinbetalingen, recent getroffen door een exploit die Lightning nodes van gebruikers leegzoog. Het project betaalde 0,42 BTC aan onderzoekers die de fout vonden en waarschuwt handelaars om fondsen in koude opslag te bewaren, zeker in deze periode van snelle, AI-gedreven veranderingen.

    Ook de zogeheten Bitcoin Red Team, een groep van zestien ontwikkelaars, rapporteerde in de eerste 24 uur van hun AI-gestuurde controles 4.962 bevindingen bij 390 projecten, waaronder 85 kritieke en 635 ernstige kwetsbaarheden. Crypto-beurs Bybit, die in februari 2025 ongeveer 1,46 miljard dollar verloor aan de Lazarus Group, stelde deze week dat AI-ondersteunde audits drie tot vijf keer sneller ernstige kwetsbaarheden vinden dan handmatige controles. Dit hielp hen in de eerste helft van het jaar 700 miljoen dollar aan verdachte opnames te blokkeren. Wij zien hier een duidelijke trend: AI wordt een steeds belangrijker instrument in de strijd tegen cybercriminaliteit in de cryptosector.