594 bitcoin — zo’n 38 miljoen dollar — verdween vrijdagochtend in nog geen half uur tijd uit ongeveer 500 wallets. De oorzaak: een firmware-fout in de populaire Coldcard hardware wallet die al sinds maart 2021 sluimerde. Ik loop met je door wat er precies gebeurde, waarom het zo lang onopgemerkt bleef, en wat je moet doen als jij zelf een Coldcard gebruikt.
Disclosure: dit artikel bevat affiliate-links. Als je via zo’n link een account aanmaakt, ontvangen we soms een kleine vergoeding — zonder extra kosten voor jou. Dit artikel is bovendien uitsluitend informatief en geen financieel advies; crypto is volatiel, beleg alleen wat je kunt missen. Lees meer in onze redactionele richtlijnen.
Wat is er gebeurd?
Tussen 01:31 en 01:56 uur UTC op vrijdag 31 juli 2026 werd in nog geen 25 minuten tijd 594 BTC — op dat moment zo’n 38,3 miljoen dollar waard — weggesluisd uit circa 500 single-signature wallets. De aanvaller verspreidde de buit over 1.324 losse transacties, verdeeld over slechts een paar bitcoin-blocks, en voegde het grootste deel (562 BTC) daarna samen op één adres. Dat adres heeft de coins tot nu toe niet verplaatst.
Opvallend: bijna alle getroffen wallets waren jarenlang inactief en bevatten tussen 0,15 en 0,26 BTC — precies het soort kleine, vergeten bedragen dat mensen jaren geleden opzij zetten en niet meer aanraakten.
De oorzaak: een macro die verkeerd werd uitgelezen
Het probleem zit in de firmware van Coldcard, de hardware wallet van het Canadese Coinkite. Coldcard is bedacht om walletsleutels te genereren met een losse, fysieke hardware-random-generator — echte, onvoorspelbare toeval, los van de rest van het apparaat.
Door een fout in de configuratie werd die hardware-generator echter nooit daadwerkelijk gebruikt. Een ondersteunende softwarebibliotheek controleerde alleen óf een instelling gedefinieerd was, niet of hij ook daadwerkelijk aanstond. Het gevolg: het apparaat viel stilletjes terug op een veel zwakkere software-generator, die zijn toeval haalde uit de chip-ID en interne timers van het apparaat zelf — iets wat met genoeg rekenkracht is te reconstrueren.
De kwetsbaarheid komt voort uit een macrofout in de firmware van Coldcard, meldde het beveiligingsteam van Block na onderzoek naar de diefstal.
Elke wallet-seed die sinds maart 2021 op getroffen firmware is aangemaakt, loopt in theorie risico. Coinkite heeft inmiddels een noodpatch uitgebracht, maar de aanval is mogelijk nog gaande.
Wat moet je doen als je zelf een Coldcard gebruikt?
- Update je firmware direct naar de nieuwste versie via de officiële Coinkite-kanalen.
- Ga na wanneer je jouw seed hebt aangemaakt. Alles gegenereerd tussen maart 2021 en nu kan zijn blootgesteld.
- Verplaats je bitcoin naar een geheel nieuwe wallet met een seed die na de patch is aangemaakt — verplaats niet zomaar naar een nieuw adres binnen dezelfde (mogelijk gecompromitteerde) seed.
- Overweeg een multisig-opstelling voor grotere bedragen, zodat een enkele zwakke seed niet meteen je hele saldo blootlegt.
- Volg de officiële advisories van Coinkite de komende dagen, aangezien het volledige beeld van de kwetsbaarheid nog wordt uitgezocht.
Zelf op zoek naar een andere hardware wallet?
Dit soort incidenten laat zien waarom het de moeite waard is om kritisch te blijven kijken naar je opslagoplossing, ook als je al jaren dezelfde wallet gebruikt. Zelf gebruik ik onder meer een Ledger Nano en de mobiele Zengo-wallet als aanvulling — spreid je bezit bij voorkeur over meerdere oplossingen in plaats van alles op één device te zetten.
Conclusie
Een half uur was genoeg om 38 miljoen dollar aan bitcoin te laten verdwijnen, niet door een geraffineerde hack maar door een simpele configuratiefout die vier jaar onopgemerkt bleef. Het is een pijnlijke herinnering dat “hardware wallet” niet automatisch “onaantastbaar” betekent. Gebruik je een Coldcard? Update nu je firmware en controleer wanneer je seed is aangemaakt. Gebruik je een ander apparaat? Neem het als aanleiding om je back-up- en multisig-strategie nog eens tegen het licht te houden.
Ontdek meer van Crypto-Gids
Abonneer je om de nieuwste berichten naar je e-mail te laten verzenden.







