Een Zwitserse fabrikant van hardware wallets heeft de Bitcoin-community zojuist een zeldzaam stukje goed beveiligingsnieuws gegeven, en de timing had niet veel treffender kunnen zijn. BitBox heeft een BitBox-firmwarekwetsbaarheid bekendgemaakt en gepatcht die een aanvaller had kunnen laten gebruikers misleiden om kwaadaardige firmware te installeren en hun tegoeden leeg te trekken, maar het bedrijf zegt dat het de fout heeft ontdekt voordat iemand ook maar één satoshi verloor. De openbaarmaking komt slechts enkele weken nadat een soortgelijke firmwarefout in rivaal Coldcard uitmondde in een van de grootste hardware wallet-diefstallen ooit.
Summary
Belangrijkste punten
- BitBox heeft een ernstige firmwarekwetsbaarheid gepatcht die aanvallers in staat had kunnen stellen kwaadaardige firmware te pushen en tegoeden te stelen, maar meldt dat er geen gebruikersfondsen zijn gestolen.
- De fout trof alleen de Multi-editie van de BitBox-wallet; de Bitcoin-only-editie werd niet getroffen.
- BitBox-gebruikers hoeven alleen hun firmware bij te werken via de officiële BitBoxApp, ze hoeven geen tegoeden naar nieuwe wallets te migreren.
- Coldcard’s Coinkite kreeg met een veel grotere crisis te maken: een firmwarebug die teruggaat tot maart 2021 wordt volgens Galaxy Research verantwoordelijk gehouden voor meer dan 115 miljoen dollar aan gestolen bitcoin.
- Volgens Decrypt schreef BitBox het aan AI-ondersteunde tests toe dat de kwetsbaarheden aan het licht kwamen voordat ze konden worden misbruikt.
BitBox patcht ernstige firmwarekwetsbaarheid
BitBox zegt dat het twee “ernstige kwetsbaarheden” in zijn hardware wallet-firmware heeft gevonden en verholpen voordat aanvallers ze tegen echte gebruikers konden inzetten. Het Zwitserse bedrijf zette de details uiteen in een blogpost die dinsdag werd gepubliceerd, waarin stap voor stap wordt uitgelegd wat er misging en waarom klanten niet in paniek hoeven te raken.
Details van de kwetsbaarheid en getroffen modellen
Een van de fouten had een aanvaller in staat kunnen stellen een gebruiker te manipuleren om gemanipuleerde firmware te installeren, waardoor de deur werd geopend voor diefstal van tegoeden. Het tweede probleem betrof geheugenbeschadiging die in theorie willekeurige code-uitvoering en de installatie van kwaadaardige firmware mogelijk kon maken, opnieuw met het risico op verlies van tegoeden. Cruciaal is dat BitBox bevestigde dat het probleem verband hield met de Multi-editie van het apparaat. De Bitcoin-only-editie bevatte de getroffen code nooit en werd dus nooit blootgesteld aan deze specifieke BitBox-firmwarekwetsbaarheid.
Volgens Decrypt wees BitBox op AI-ondersteunde beveiligingstests als de methode die hielp de fouten aan het licht te brengen, een detail dat onderstreept hoe walletfabrikanten in toenemende mate leunen op geautomatiseerde tools om naar bugs te zoeken voordat criminelen ze vinden.
Gebruikersrichtlijnen voor firmware-update
BitBox is duidelijk geweest richting zijn klantenbestand: er is geen bewijs van gestolen tegoeden en geen reden tot paniek. Toch dringt het bedrijf er bij elke gebruiker op aan om te updaten naar de nieuwste firmwareversie, waarvan het zegt dat die alle in de openbaarmaking beschreven beveiligingsproblemen oplost. Het aanbevolen pad is eenvoudig — updaten via de officiële BitBoxApp, bij voorkeur door op de in-app-melding te tikken in plaats van elders updatebestanden te zoeken, omdat dat het risico verkleint dat een valse of kwaadaardige versie wordt geïnstalleerd.
In tegenstelling tot de crisis die Coldcard-eigenaren trof, hoeven BitBox-gebruikers hun coins niet naar een nieuwe wallet te verplaatsen of nieuwe seed phrases te genereren. Een firmware-update is voldoende. Dat onderscheid is erg belangrijk voor iedereen die wil inschatten hoe serieus dit nieuws moet worden genomen.
Coldcard-firmwarebug veroorzaakt massale Bitcoin-diefstal
De achtergrond van de aankondiging van BitBox is een veel donkerder verhaal dat zich nog steeds afspeelt in de Coldcard-wereld. Een firmwarebug in de Coldcard-apparaten van Coinkite zorgde voor zwakke seedgeneratie, en hackers maakten van die zwakte een van de duurste hardware wallet-exploits in de geschiedenis van Bitcoin.
Fout in seedgeneratie en tijdlijn
De kern van het probleem gaat terug tot firmwareversie 4.0.1, uitgebracht door Coinkite in maart 2021. Die update zorgde ervoor dat de seedgeneratie op Coldcard Mk3-apparaten stilletjes terugviel op een zwakke software-pseudorandom number generator in plaats van de speciale hardware true random number generator van het apparaat. Volgens crypto.news zou de fout in het verleden al door onderzoekers bij Coinkite zijn gemeld, wat betekent dat sommige getroffen seeds mogelijk jarenlang blootgesteld zijn geweest voordat iemand ernaar handelde.
Zwakke willekeurigheid in seedgeneratie is een ernstig probleem omdat het het bereik van mogelijke privésleutels dat een aanvaller moet raden, verkleint. Galaxy Research meldde dat de exploitatie zelf snel verliep: op 30 juli haalden aanvallers ongeveer 1.083 BTC leeg van meer dan 1.000 adressen in slechts 41 minuten, met extra golven van transacties die volgden terwijl het incident zich tot half augustus ontvouwde.
Impact en officiële waarschuwingen
Coinkite waarschuwde Coldcard-gebruikers voor het eerst op 31 juli dat de bug hackers in feite in staat stelde de seed phrases van investeerders te raden. Vroege schattingen van crypto.news plaatsten de gestolen tegoeden rond de 112 miljoen dollar, en dat cijfer bleef stijgen naarmate meer getroffen apparaten aan het licht kwamen. Volgens recentere cijfers van Galaxy Research, aangehaald door Bitcoin Magazine, is het bevestigde totaal inmiddels de 115 miljoen dollar aan gestolen bitcoin gepasseerd — en het werkelijke aantal kan nog hoger liggen naarmate het onderzoek doorgaat.
In tegenstelling tot de BitBox-oplossing biedt een firmware-update op zichzelf geen bescherming voor Coldcard-gebruikers van wie de seeds al onder het gebrekkige systeem zijn gegenereerd. Coinkite en andere Bitcoiners hebben getroffen gebruikers aangeraden hun tegoeden onmiddellijk naar nieuwe wallets te verplaatsen in plaats van simpelweg te patchen en dezelfde seed phrase te blijven gebruiken.
Vergelijking van beveiligingsrisico’s en reacties bij hardware wallets
Naast elkaar gelegd laten deze twee incidenten zien hoe verschillend een firmwarefout kan uitpakken, afhankelijk van wanneer hij wordt ontdekt en hoe ermee wordt omgegaan. Waarom is deze vergelijking belangrijk? Omdat ze een duidelijke lijn trekt tussen een bijna-misser en een daadwerkelijke catastrofe in de wereld van self-custody.
Verschillen in reikwijdte van de kwetsbaarheid en oplossingen
De fout bij BitBox was op papier ernstig — door een aanvaller gecontroleerde firmware-installatie en geheugenbeschadiging zijn geen kleine bugs — maar hij werd ontdekt en gepatcht vóór misbruik, en raakte nooit het seedgeneratieproces zelf. De bug bij Coldcard daarentegen corrumpeerde de willekeur achter seedcreatie jarenlang voordat iemand het bloeden stopte, waardoor herstel volledige migratie van tegoeden vereiste in plaats van een eenvoudige software-update.
Gevolgen voor Bitcoin-beveiliging en self-custody
Voor alledaagse Bitcoin-houders is de les niet dat hardware wallets onveilig zijn — maar dat firmware-integriteit nu net zo belangrijk is als de fysieke beveiliging van het apparaat zelf. Een Coldcard-seedbug die sinds 2021 onopgemerkt bleef, laat zien hoe één over het hoofd geziene regel code uiteindelijk kan uitmonden in verliezen van negen cijfers, terwijl de snelle ontdekking door BitBox laat zien dat hetzelfde type risico kan worden geneutraliseerd voordat het gebruikers iets kost. Beide gevallen wijzen op dezelfde bredere waarheid: de beveiliging van hardware wallets hangt in toenemende mate af van hoe snel een fabrikant firmwareproblemen kan vinden en oplossen, niet alleen van de cryptografie in de chip.
Dat contrast zal waarschijnlijk bepalen hoe de markt in de toekomst met walletfabrikanten omgaat, waarbij reactiesnelheid en transparantie net zo belangrijk worden voor kopers als de hardwarespecificaties zelf.
FAQ
Welke kwetsbaarheid is gevonden in de BitBox-hardware wallet?
BitBox ontdekte ernstige firmwarekwetsbaarheden in zijn Multi-editie die installatie van kwaadaardige firmware mogelijk konden maken, wat tot diefstal van tegoeden kon leiden.
Moeten BitBox-gebruikers tegoeden migreren na de kwetsbaarheid?
Nee, gebruikers hoeven alleen hun firmware bij te werken via de officiële BitBoxApp; migratie van tegoeden is niet nodig.
Wat is er gebeurd met de kwetsbaarheid in de Coldcard-hardware wallet?
Een firmwarebug in Coldcard vanaf versie 4.0.1 veroorzaakte zwakke seedgeneratie, waardoor hackers meer dan 115 miljoen dollar aan bitcoin konden stelen.
Welk advies heeft Coinkite aan Coldcard-gebruikers gegeven?
Coinkite heeft Coldcard-gebruikers geadviseerd hun tegoeden onmiddellijk te verplaatsen vanwege de kwetsbaarheid in de seedgeneratie.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Welke kwetsbaarheid is gevonden in de BitBox-hardware wallet?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”BitBox ontdekte ernstige firmwarekwetsbaarheden in zijn Multi-editie die installatie van kwaadaardige firmware mogelijk konden maken, wat tot diefstal van tegoeden kon leiden.”}},{“@type”:”Question”,”name”:”Moeten BitBox-gebruikers tegoeden migreren na de kwetsbaarheid?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee, gebruikers hoeven alleen hun firmware bij te werken via de officiële BitBoxApp; migratie van tegoeden is niet nodig.”}},{“@type”:”Question”,”name”:”Wat is er gebeurd met de kwetsbaarheid in de Coldcard-hardware wallet?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Een firmwarebug in Coldcard vanaf versie 4.0.1 veroorzaakte zwakke seedgeneratie, waardoor hackers meer dan 115 miljoen dollar aan bitcoin konden stelen.”}},{“@type”:”Question”,”name”:”Welk advies heeft Coinkite aan Coldcard-gebruikers gegeven?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Coinkite heeft Coldcard-gebruikers geadviseerd hun tegoeden onmiddellijk te verplaatsen vanwege de kwetsbaarheid in de seedgeneratie.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

