Een fout die meer dan vijf jaar verborgen zat in de firmware van Coldcard heeft hun eigenaars zojuist ongeveer 594 bitcoin — ter waarde van zo’n $38 miljoen — gekost. De diefstal, rechtstreeks herleid naar de Coinkite seed-kwetsbaarheid in het hart van de Mk3-hardwarewallet, voltrok zich in minder dan 30 minuten. Nu staan er mogelijk nog miljoenen dollars in wallets die stilletjes aan dezelfde zwakte zijn blootgesteld.
Summary
Belangrijkste punten
- Een aanvaller veegde ongeveer 594 BTC (~$38 miljoen) weg uit circa 500 single-signature wallets tussen 01:31 en 01:56 UTC op 31 juli 2026, door misbruik te maken van een defecte random number generator in de Coldcard-firmware.
- Coinkite heeft alle gebruikers gewaarschuwd die een seed hebben gegenereerd op een Mk3 met firmware 4.0.1 of later (vanaf maart 2021) dat hun tegoeden mogelijk risico lopen.
- De bug treft ook Mk4- en Mk5-apparaten vóór firmware 5.6.0, en Q-apparaten vóór versie 1.5.0Q, waardoor de seed-entropie wordt verlaagd van 128 bits naar ongeveer 72 bits.
- TAPSIGNER, OPENDIME en SATSCARD zijn bevestigd niet getroffen te zijn vanwege andere codebases.
- Gebruikers die tijdens het aanmaken van de seed minstens 50 onafhankelijke dobbelsteenworpen hebben toegevoegd, worden als beschermd beschouwd; alle anderen moeten onmiddellijk migreren naar een nieuwe seed op firmware waarin het probleem is verholpen.
Hoe een stille firmwarebug een diefstal van $38 miljoen werd
De aanval was methodisch en snel. Volgens CoinDesk werden 1.324 afzonderlijke brokken bitcoin verplaatst via 500 transacties binnen een venster van drie blokken, waarna 562 BTC werden samengevoegd in één adres dat sindsdien niet meer is verplaatst. Elke leeggehaalde wallet was single-signature, bevatte meer dan 0,15 BTC, en veel ervan waren al jaren inactief — hun coins liepen van 2021 tot 2026, wat bijna exact overeenkomt met de tijdlijn van de fout.
De onderliggende oorzaak gaat terug tot een commit van 1 maart 2021, uitgebracht in firmware 4.0.0. Volgens een rapport van de Bitcoin-engineering- en beveiligingsteams van Block gaf een build-instelling het apparaat de opdracht om zijn eigen hardware-randomnessgenerator over te slaan. Een controle in een ondersteunende bibliotheek testte vervolgens alleen of die instelling bestond, niet of hij daadwerkelijk was ingeschakeld. Sleutelgeneratie viel stilletjes terug op een eenvoudige softwarevervanger die werd gezaaid met het serienummer van de chip en klokregisters — die geen van beide geheim zijn.
Het serienummer is vaste fabrieksmetadata. Klokwaarden zijn timingstatus die een aanvaller kan verfijnen of meten met een eigen apparaat. Wat bedoeld was als een “onmogelijk te raden” seed werd in feite raadbaar. Block verklaarde dat het zijn bevindingen publiceerde zonder volledige bevestiging van de exploitbaarheid, omdat de exploit al gaande was toen de openbaarmaking plaatsvond.
De reikwijdte gaat verder dan wallet-seeds
De blootstelling stopt niet bij seed-zinnen. Block merkte op dat dezelfde defecte generator ook de private keys van Coldcard-papierwallets produceerde — waarbij de output direct de sleutel wordt, zonder verdere afleiding — samen met seed-splitting masks, apparaatkloneersleutels en Key Teleport-transfers. Met andere woorden: het aanvalsoppervlak is breder dan alleen de wallets die al zijn leeggehaald.
Welke apparaten zijn getroffen — en welke niet
Coinkite bevestigde dat het probleem aanwezig is op elke Mk3-firmwareversie sinds 4.0.1. De impact op Mk4, Mk5 en Q wordt omschreven als minder ernstig maar nog steeds serieus: seeds die op die apparaten zijn gegenereerd vóór de firmware-updates met de fix hebben ongeveer 72 bits entropie in plaats van de verwachte 128 bits. Die vermindering is betekenisvol — 72 bits entropie is niet theoretisch onbreekbaar onder een langdurige, gerichte aanval.
Drie productlijnen zijn expliciet duidelijk: TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen, omdat ze volledig andere codebases draaien. De vroege analyse van Coinkite gaf ook aan dat Mk4, Q en Mk5 niet op dezelfde manier zijn getroffen als de Mk3, al blijft de firmware-drempelvoorwaarde wel gelden voordat op die apparaten een nieuwe vervangende seed wordt gegenereerd.
Blootstelling hangt cruciaal af van de firmwareversie die draaide op het moment dat de wallet voor het eerst werd aangemaakt — niet van het moment waarop de hardware werd gekocht.
Wat gebruikers nu meteen moeten doen
Het bedrijf heeft gedetailleerde stapsgewijze mitigatierichtlijnen gepubliceerd. Het vervolgpad hangt af van welk apparaat een gebruiker heeft en wat hij of zij deed bij het aanmaken van de seed.
Als je dobbelsteenworpen hebt toegevoegd tijdens de setup
Gebruikers die dobbelsteenworpen invoerden bij het aanmaken van hun seed, hebben zichzelf mogelijk onbewust beschermd. Op getroffen firmware hashte Coldcard de door het apparaat gegenereerde entropie samen met elke ingevoerde dobbelsteenworp. De drempels zijn van belang:
- 50 tot 98 onafhankelijke, private worpen: de dobbelsteeninput alleen leverde minstens 128 bits entropie — seed wordt als veilig beschouwd voor dit RNG-probleem.
- 99 of meer onafhankelijke, private worpen: de dobbelsteeninput leverde ongeveer 256 bits entropie.
- Minder dan 50 worpen, of onzeker: volg onmiddellijk de migratierichtlijnen.
Dit geldt alleen voor de uiteindelijke seed-woorden die werden getoond nadat de dobbelsteenworpen waren toegevoegd. Als er enige onzekerheid is over het aantal worpen, of ze privé waren, of welke woordset is gebruikt, is migratie de enige veilige optie.
Als je een BIP-39-wachtwoordzin hebt gebruikt
Een sterke, unieke BIP-39-wachtwoordzin voegt een onafhankelijke beveiligingslaag toe bovenop de gecompromitteerde seed. De bescherming is reëel, maar voorwaardelijk: een korte, veelvoorkomende, patroonmatige of hergebruikte wachtwoordzin kan raadbaar zijn en mag niet als afdoende bescherming worden beschouwd. Coinkite is duidelijk dat zelfs gebruikers met sterke wachtwoordzinnen zo snel mogelijk moeten migreren naar een vers gegenereerde seed, en de wachtwoordzin niet op een website of onbetrouwbaar apparaat mogen invoeren.
Voor gebruikers voor wie de Mk3 de enige optie is
Coinkite heeft een tijdelijk pad geboden. Gebruikers kunnen een met wachtwoordzin beschermde wallet op de Mk3 aanmaken en tegoeden van de oorspronkelijke wallet daarheen verplaatsen, waarbij dit als tijdelijke maatregel wordt behandeld. De richtlijnen van het bedrijf lopen het proces door: het invoeren van een lange, willekeurige, unieke wachtwoordzin op het apparaat zelf (nooit op een computer of telefoon), deze apart van de seed-woorden back-uppen, de wallet-fingerprint (XFP) verifiëren vóór elke transactie, en eerst een klein testbedrag versturen voordat de rest wordt verplaatst.
Er bestaat ook een geavanceerde fallback: op een lege Mk3 met firmware 4.1.9 kunnen gebruikers naar Import Existing > Dice Rolls navigeren en minstens 99 onafhankelijke worpen met een eerlijke zeskantige dobbelsteen invoeren. Dit pad hasht de worpreeks direct zonder gebruik te maken van de defecte generator van het apparaat. Coinkite benadrukt dat dit een geavanceerde procedure is — een migratie met één apparaat vereist veilig afwisselen tussen oude en nieuwe seeds, en de dobbelsteenworpreeks moet worden behandeld als geheime sleutelmaterie: nooit fotograferen, digitaal opslaan of invoeren op een met het netwerk verbonden computer.
Voor Mk4-, Mk5- en Q-gebruikers
Voordat op deze modellen een vervangende seed wordt gegenereerd, moeten gebruikers eerst upgraden: Mk4 en Mk5 naar firmwareversie 5.6.0 of later, en Q naar versie 1.5.0Q of later. Pas nadat is bevestigd dat de firmware met de fix is geïnstalleerd, mag een nieuwe seed worden gegenereerd. Het proces omvat het vastleggen en verifiëren van de back-up voordat er tegoeden worden gestort, het verifiëren van een ontvangstadres op het apparaat, het versturen van een kleine testtransactie en het bewaren van de oude back-up totdat de volledige migratie is bevestigd.
Waarom dit groter is dan één diefstal
De leegtrekking van $38 miljoen is op zichzelf al verontrustend, maar de bredere implicatie gaat dieper. Cold storage-hardwarewallets bestaan juist omdat ze de laatste verdedigingslinie zouden moeten zijn — air-gapped, offline en cryptografisch solide. Een fout die de seed-entropie van 128 bits naar 72 bits verlaagt door stilletjes de hardware-randomnessgenerator te omzeilen, bedreigt niet alleen één productlijn. Ze ondermijnt de fundamentele aanname dat offline sleutelgeneratie inherent veiliger is dan software-alternatieven.
Block heeft zijn bevindingen bekendgemaakt aan Coinkite, wiens team ze heeft erkend. Beide bedrijven omschrijven hun analyses als voorlopig. Dat beide organisaties ervoor kozen te publiceren voordat volledige tests waren afgerond — juist omdat de exploit al actief was — weerspiegelt een weloverwogen beslissing om gebruikerswaarschuwing te prioriteren boven conventionele tijdlijnen voor responsible disclosure. Coinkite heeft bevestigd dat het onderzoek loopt en zegt dat verdere details zullen volgen. Voor getroffen gebruikers is het venster voor een rustige, zorgvuldige migratie nu open, maar het blijft mogelijk niet onbeperkt open.
FAQ
Welke Coinkite-apparaten worden getroffen door de seed-entropie-kwetsbaarheid?
Mk3-apparaten met firmwareversie 4.0.1 of later worden getroffen, evenals Mk4- en Mk5-apparaten vóór firmwareversie 5.6.0, en Q-apparaten vóór versie 1.5.0Q. De Mk3 is het zwaarst getroffen. TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen.
Hoe kunnen gebruikers hun tegoeden beschermen als ze een getroffen apparaat hebben gebruikt?
Gebruikers moeten tegoeden migreren naar een nieuwe seed die is gegenereerd op een apparaat met firmware waarin het probleem is verholpen. Voordat dit op Mk4, Mk5 of Q gebeurt, moet eerst naar de vereiste firmwareversie worden geüpgraded. Als tijdelijke maatregel voegt het toepassen van een sterke, unieke BIP-39-wachtwoordzin een onafhankelijke beveiligingslaag toe. Gebruikers die tijdens de oorspronkelijke seedaangmaak minstens 50 onafhankelijke dobbelsteenworpen hebben toegevoegd, worden als veilig beschouwd voor dit specifieke RNG-probleem.
Zijn alle Coinkite cold wallet-apparaten getroffen door de kwetsbaarheid?
Nee. TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen omdat ze andere codebases gebruiken dan de Mk-serie-apparaten.
Wat is de aanbevolen aanpak voor gebruikers die alleen toegang hebben tot een Mk3-apparaat?
Gevorderde gebruikers kunnen een seed uitsluitend op basis van dobbelsteenworpen aanmaken op Mk3-firmware 4.1.9 door Import Existing > Dice Rolls te selecteren en minstens 99 onafhankelijke dobbelsteenworpen in te voeren. Dit omzeilt de defecte RNG volledig. Voor minder gevorderde gebruikers is het toepassen van een sterke, unieke BIP-39-wachtwoordzin en het verplaatsen van tegoeden naar de met wachtwoordzin beschermde wallet de aanbevolen tijdelijke stap voordat wordt gemigreerd naar een nieuwe seed op een apparaat met een verholpen firmware.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Welke Coinkite-apparaten worden getroffen door de seed-entropie-kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Mk3-apparaten met firmwareversie 4.0.1 of later worden getroffen, evenals Mk4- en Mk5-apparaten vóór firmwareversie 5.6.0, en Q-apparaten vóór versie 1.5.0Q. De Mk3 is het zwaarst getroffen. TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen.”}},{“@type”:”Question”,”name”:”Hoe kunnen gebruikers hun tegoeden beschermen als ze een getroffen apparaat hebben gebruikt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gebruikers moeten tegoeden migreren naar een nieuwe seed die is gegenereerd op een apparaat met firmware waarin het probleem is verholpen. Voordat dit op Mk4, Mk5 of Q gebeurt, moet eerst naar de vereiste firmwareversie worden geüpgraded. Als tijdelijke maatregel voegt het toepassen van een sterke, unieke BIP-39-wachtwoordzin een onafhankelijke beveiligingslaag toe. Gebruikers die tijdens de oorspronkelijke seedaangmaak minstens 50 onafhankelijke dobbelsteenworpen hebben toegevoegd, worden als veilig beschouwd voor dit specifieke RNG-probleem.”}},{“@type”:”Question”,”name”:”Zijn alle Coinkite cold wallet-apparaten getroffen door de kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee. TAPSIGNER, OPENDIME en SATSCARD zijn niet getroffen omdat ze andere codebases gebruiken dan de Mk-serie-apparaten.”}},{“@type”:”Question”,”name”:”Wat is de aanbevolen aanpak voor gebruikers die alleen toegang hebben tot een Mk3-apparaat?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gevorderde gebruikers kunnen een seed uitsluitend op basis van dobbelsteenworpen aanmaken op Mk3-firmware 4.1.9 door Import Existing > Dice Rolls te selecteren en minstens 99 onafhankelijke dobbelsteenworpen in te voeren. Dit omzeilt de defecte RNG volledig. Voor minder gevorderde gebruikers is het toepassen van een sterke, unieke BIP-39-wachtwoordzin en het verplaatsen van tegoeden naar de met wachtwoordzin beschermde wallet de aanbevolen tijdelijke stap voordat wordt gemigreerd naar een nieuwe seed op een apparaat met een verholpen firmware.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

