image

'128 miljoen dollar aan crypto gestolen door lek in hardware bitcoin-wallet'

woensdag 5 augustus 2026, 12:33 door Redactie, 9 reacties

Criminelen hebben door middel van een kwetsbaarheid in een hardware bitcoin-wallet 128 miljoen dollar aan cryptovaluta gestolen. Dat stelt crypto-onderzoeksbedrijf Galaxy Research. Het gaat om de Coldcard-wallet van het Canadese bedrijf Coinkite. Via de Coldcard kunnen gebruikers hun bitcoin opslaan. De firmware van de wallets bevat een kwetsbaarheid bij het genereren van de wallet seed, waardoor die voorspelbaar en door aanvallers via brute force is te achterhalen. Aanvallers kunnen zodoende toegang krijgen tot de bitcoins in de wallet.

Galaxy Research meldde eerder dat er 88 miljoen dollar aan crypto was buitgemaakt, maar heeft dat bedrag nu ruim naar boven bijgesteld. Bij de aanval is volgens de onderzoekers bevestigd dat van zo'n 7300 adressen in totaal 1596 bitcoins is gestolen. De aanvallers hebben vermoedelijk ook nog vierhonderd andere bitcoins buitgemaakt, maar dit is nog niet bevestigd door de betreffende eigenaren. De tweeduizend gestolen bitcoins hebben bij elkaar een waarde van 128 miljoen dollar.

"Het lastigste hiervan is dat ik alles goed deed. Ik heb mijn seed phrase nooit met iemand gedeeld. Mijn apparaten zijn nooit online geweest. Alles werd in verschillende kluizen bewaard. Het maakte allemaal niets uit, omdat de hardware die de seed phrase creëerde een regel code bevatte uit 2021 met een beveiligingslek", aldus één van de slachtoffers die op X meldt dat hij voor 1,6 miljoen dollar is bestolen.

Coinkite waarschuwt dat de aanvallen nog steeds plaatsvinden. Gebruikers worden opgeroepen om hun apparaten te updaten en een naar een nieuw gegenereerde seed te migreren. Het bedrijf zegt nog met een post-mortem te zullen komen. Er zijn nog geen plannen aangekondigd om slachtoffers van de cryptodiefstal te vergoeden. De voorraad kwetsbare wallets waarover Coinkite beschikt wordt vernietigd.

Reacties (9)
Vandaag, 13:59 door Anoniem
Tja welke idioot gebruikt dat ook, dat is net als die websites die je password beheren, hoe weet je nu of dat veilig, beter gewoon normale client en keys zelf bewaren.
Vandaag, 15:23 door CorChando
Door Anoniem: Tja welke idioot gebruikt dat ook, dat is net als die websites die je password beheren, hoe weet je nu of dat veilig, beter gewoon normale client en keys zelf bewaren.
Hoe laat je zien dat je er geen barst van snapt, zonder te zeggen dat je het niet snapt. Anoniempje voor joker.
Vandaag, 15:34 door Anoniem
Ik stelde dezelfde vraag en Google kwam hiermee:

How can a cold wallet be hacked with just a compromised seed phrase?

A cold wallet itself cannot be physically hacked or broken into via the internet. However,
if a malicious actor gains access to your seed phrase, they do not need to hack the physical device.
The seed phrase is your wallet; the hardware device is merely a key that holds it.
Vandaag, 15:59 door Anoniem
Coinkite:
URGENT: The threat is still active.

Follow the advisory for your model: update your COLDCARD, generate a new seed, then carefully move your funds.

Please share this with less-online users who may not see it.
Als je zo'n bericht over je bankrekening krijgt dan weet je (of zou je moeten weten) dat het van een oplichter afkomstig is en dat je de instructies juist vooral niet moet uitvoeren. Dat zoiets over je werkelijke geld kan gaan en dat je werkelijk zelf stunts moet gaan uithalen om het te redden, in plaats van dat je rekening simpelweg wordt geblokkeerd, is diep triest. Ik hoop dat de mensen die met deze tent in zee zijn gegaan allemaal beseft hebben welke risico's ze ermee namen en die risico's acceptabel vinden.
Vandaag, 16:24 door Anoniem
Men had de RNG verzwakt en het lijkt er op dat dit door de CTO is gedaan welke tevens bug reports over betreffende kwetsbaarheid negeerde. De rest van het team lijkt de change ook nooit geaudit te hebben.

Benieuwd of het bedrijf puur hiervoor was opgericht

Zie oa https://www.cryptopolitan.com/coinkite-cto-peter-gray-linked-coldcard-hack/
Vandaag, 16:44 door Anoniem
Door Anoniem: Ik stelde dezelfde vraag en Google kwam hiermee:

How can a cold wallet be hacked with just a compromised seed phrase?

A cold wallet itself cannot be physically hacked or broken into via the internet. However,
if a malicious actor gains access to your seed phrase, they do not need to hack the physical device.
The seed phrase is your wallet; the hardware device is merely a key that holds it.

Dit is een onbegrijpelijke verklaring. Immers als dit waar is, is er geen coldcard nodig.
De fabrikant heeft een patch uitgebracht, ook dat zou dan onzin zijn.

Brave AI geeft deze verklaring die aannemelijker is:

A compromised seed phrase allows hackers to reconstruct the private keys offline and drain funds remotely without needing physical access to the device or internet connectivity.

By possessing the seed, an attacker can:

- Derive all private keys associated with the wallet, granting full control over the cryptocurrency.
-Scan the blockchain to identify addresses holding funds and transfer assets to their own wallets.
- Bypass security measures like PINs and air-gapping, as the seed serves as the master password for all generated keys.

This vulnerability is particularly severe when the seed was generated by a device with a flawed random number generator, making the seed predictable and allowing attackers to brute-force it systematically, as seen in the recent Coldcard hack where millions were stolen from devices that were never physically compromised.


Waarom je een seed pharase laat genereren door een apparaat is voor mij een raadsel. Net zoals ik ook niet in password generators geloof zonder interne kennis van het generatie mechanisme.
Vandaag, 18:25 door Anoniem
Door Anoniem:
Waarom je een seed pharase laat genereren door een apparaat is voor mij een raadsel. Net zoals ik ook niet in password generators geloof zonder interne kennis van het generatie mechanisme.

Oh, als er nu _iets_ is wat mensen niet zelf kunnen (maar wel denken te kunnen) is het wel het "verzinnen" van random reeksen .

Dus daar de een hardware RNG voor gebruiken is alleen maar te prijzen . En ik vrees dat de beschrijving van het genereren ervan ook wel deugde - alleen de implementatie niet.

Btw, gebruik je een Yubikey ? Hoe diep ben je je gegaan in het valideren van hun interne mechanisme ?
Vandaag, 18:26 door Anoniem
Ik vermoed dat deze fout bewust is gecodeerd en dat de makers het misbruik hebben uitgevoerd
Vandaag, 19:39 door Anoniem
Door Anoniem: Coinkite:
URGENT: The threat is still active.

Follow the advisory for your model: update your COLDCARD, generate a new seed, then carefully move your funds.

Please share this with less-online users who may not see it.
Als je zo'n bericht over je bankrekening krijgt dan weet je (of zou je moeten weten) dat het van een oplichter afkomstig is en dat je de instructies juist vooral niet moet uitvoeren. Dat zoiets over je werkelijke geld kan gaan en dat je werkelijk zelf stunts moet gaan uithalen om het te redden, in plaats van dat je rekening simpelweg wordt geblokkeerd, is diep triest. Ik hoop dat de mensen die met deze tent in zee zijn gegaan allemaal beseft hebben welke risico's ze ermee namen en die risico's acceptabel vinden.

Misschien moet je de coin liefhebbers dat uitleggen : dit is dus een doos om helemaal zelf de toegang tot je coins superveilig t e maken/bewaren . Hardware based , off line, alle mooie woorden.

Precies zoals de coint fanaten het willen : helemaal zelf in control zijn van (de waarde van) je coins .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.