Samenvatting: Onderzoeksbureau Galaxy Research bevestigde vandaag (8 augustus) dat er inmiddels 1.719 bitcoin – zo’n $111 miljoen – is buitgemaakt via een vijf jaar oude bug in Coldcard hardware wallets, met naar verwachting nog meer schade boven de $130 miljoen. De fout gaat terug tot een firmware-update uit maart 2021 en zorgde ervoor dat sommige Coldcard-modellen wallets aanmaakten met veel te voorspelbare “willekeurige” getallen. Aanvallers konden daardoor privésleutels reconstrueren zonder ooit fysiek bij het apparaat te zijn geweest. Coinkite (de maker van Coldcard) bracht op 31 juli noodfirmware uit, maar dat repareert bestaande, gecompromitteerde wallets niet. Ledger en Trezor lieten inmiddels weten niet getroffen te zijn. Hieronder lees je wat er precies misging, wat je moet doen als je een Coldcard hebt, en welke alternatieven er zijn.
Disclosure: dit artikel bevat affiliate-links. Als je via zo’n link een account aanmaakt, ontvangen we soms een kleine vergoeding — zonder extra kosten voor jou. Dit artikel is bovendien uitsluitend informatief en geen financieel advies; crypto is volatiel, beleg alleen wat je kunt missen. Lees meer in onze redactionele richtlijnen.
Ik gebruik zelf al sinds 2017 een hardware wallet voor mijn cold storage, en dit is precies het schrikbeeld waar zo’n apparaat juist voor zou moeten behoeden: een bug die niet je exchange, maar je eigen “veilige” wallet ondermijnt. Sinds 30 juli lopen de meldingen van gedupeerde Coldcard-gebruikers op, en vandaag zette Galaxy Research er een hard cijfer achter.
Wat ging er precies mis?
De kern van het probleem zit in hoe Coldcard-apparaten hun “seed” genereren – de reeks woorden waarmee je wallet en dus je privésleutels worden aangemaakt. Door een fout in de firmware-integratie uit maart 2021 werd die seed niet altijd via de hardware-randomgenerator van het apparaat gemaakt, maar viel het systeem terug op een voorspelbaar software-algoritme (Yasmarang, onderdeel van MicroPython). Het resultaat: in plaats van de vereiste 128 bits aan entropie (willekeurigheid) hadden sommige modellen slechts 40 tot 72 bits.
Dat klinkt technisch, maar het komt erop neer dat aanvallers die combinaties konden “voorberekenen”. Wie het apparaat-ID, de timerstatus en eerdere RNG-aanroepen kon inschatten, kon offline kandidaat-seeds genereren, daaruit adressen afleiden en die vergelijken met de openbare blockchain. Zodra er een match was met een adres met saldo, konden de coins zonder ooit het fysieke apparaat aangeraakt te hebben, worden leeggehaald.
“Geen van de gestolen coins stond op-chain vóór de release van 17 maart 2021” — de datum van de firmware-update die het lek introduceerde, aldus Galaxy Research.
Tijdlijn: van 41 minuten naar $111 miljoen
De aanval verliep niet als één gecoördineerde actie, maar als een reeks golven door meerdere, kennelijk onafhankelijke aanvallers:
- 30 juli 2026: de snelste en grootste diefstal tot nu toe — 1.082,65 BTC (zo’n $70,2 miljoen) verdween in slechts 41 minuten uit 1.196 adressen.
- 31 juli 2026: Coinkite brengt noodfirmware uit om het lek te dichten.
- Begin augustus: vervolggolven brengen daar nog eens circa $88,6 miljoen bij, verspreid over meer dan 4.500 adressen en 25+ afzonderlijke aanvalspatronen.
- 8 augustus 2026: Galaxy Research bevestigt op basis van meer dan 250 slachtoffermeldingen een hard cijfer van 1.719 BTC (~$111 miljoen), met de waarschuwing dat de werkelijke schade “waarschijnlijk boven de $130 miljoen” uitkomt.
Getroffen zijn Coldcard Mk3-, Mk4-, Mk5- en Q-modellen met firmware die na 17 maart 2021 is uitgebracht (de oudere Mk2/Mk3-toestellen hadden zelfs nog zwakkere seeds). Opvallend: het gaat vooral om particuliere bitcoiners, niet om grote institutionele partijen. Coinkite heeft inmiddels ook het automatisch wissen van klantgegevens na 120 dagen tijdelijk stopgezet, “met het oog op verwachte rechtszaken”.
Heb jij een Coldcard? Dit moet je nu doen
Belangrijk om te beseffen: alleen de firmware updaten lost niets op voor een seed die al gecompromitteerd is. Coinkite en beveiligingsonderzoekers adviseren het volgende stappenplan:
- Installeer direct de gepatchte firmware (Mk4/Mk5 vanaf 5.6.0, Q vanaf 1.5.0Q).
- Genereer daarna een volledig nieuwe seed op het gepatchte apparaat — herstel nooit je oude seed, want dat neemt de zwakte gewoon weer mee.
- Verplaats al je bitcoin naar de nieuwe wallet.
- Overweeg een extra BIP-39 passphrase voor een tweede beveiligingslaag.
- Blijf alert op phishing: nu dit nieuws groot is, zien beveiligingsbedrijven ook een golf aan nepberichten die zich voordoen als “support” van Coldcard of Coinkite.
Zijn Ledger en Trezor ook kwetsbaar?
Nee. Zowel Ledger als Trezor hebben publiekelijk laten weten dat hun apparaten niet getroffen zijn — logisch, want ze draaien op eigen firmware en een andere architectuur. Trezor stelde het zo: het apparaat combineert meerdere onafhankelijke bronnen van willekeurigheid (het apparaat zelf, de host-computer én, bij nieuwere modellen, een secure element-chip), in plaats van op één enkele bron te vertrouwen zoals bij Coldcard misging.
Overweeg je zelf een overstap of ben je toe aan je eerste hardware wallet? Zelf gebruik en beveel ik de Ledger Nano S Plus aan als betrouwbare, betaalbare instap. Wie liever geen fysiek apparaat met een enkele seed phrase wil, kan ook kijken naar een MPC-wallet zoals Zengo, waarbij je sleutel wordt opgesplitst in meerdere delen zodat er geen enkel single point of failure is zoals bij deze Coldcard-bug.
Nieuw met termen als “seed phrase”, “self-custody” of “hardware wallet”? Ik leg de basisprincipes van het zelf bewaren van je crypto rustig stap voor stap uit in mijn gids voor beginners — handig als je na dit nieuws voor het eerst serieus met eigen beheer aan de slag wilt.
Conclusie
De Coldcard-hack is voorlopig de grootste hardware wallet-exploit van 2026, en met $111 miljoen bevestigde schade (en waarschijnlijk meer) is het een pijnlijke herinnering dat “self-custody” niet automatisch gelijkstaat aan “onkwetsbaar”. De oorzaak ligt niet bij gebruikersfouten, maar bij een vijf jaar oude fout diep in de firmware — iets wat je als gebruiker onmogelijk zelf had kunnen zien. Heb je een Coldcard: update, genereer een nieuwe seed en verplaats je coins vandaag nog. Gebruik je een ander merk: dit is een goed moment om te checken of je back-up nog steeds veilig en actueel is, ongeacht welk apparaat je gebruikt.
Is mijn Ledger of Trezor ook kwetsbaar voor dit lek?
Nee. Ledger en Trezor gebruiken andere firmware en een andere manier van willekeurigheid genereren dan Coldcard, en hebben zelf bevestigd niet getroffen te zijn door deze specifieke bug.
Wat moet ik doen als ik een Coldcard-wallet heb?
Update eerst naar de gepatchte firmware, genereer daarna een volledig nieuwe seed op het gepatchte apparaat en verplaats al je bitcoin daarheen. Herstel nooit je oude seed, want daarmee neem je de zwakte gewoon weer mee.
Is zelf je crypto bewaren nu minder veilig dan op een exchange laten staan?
Deze hack komt door een specifieke firmwarefout bij één fabrikant, niet door een fundamenteel probleem met self-custody. Met een niet-getroffen apparaat, een zorgvuldig bewaarde seed en eventueel een extra passphrase blijft eigen beheer nog steeds de veiligere keuze voor de lange termijn.
Ontdek meer van Crypto-Gids
Abonneer je om de nieuwste berichten naar je e-mail te laten verzenden.








