Ergens tussen de 72 en 93 miljoen dollar. Zoveel crypto is er volgens meerdere onafhankelijke onderzoekers sinds 9 oktober 2026 verdwenen uit de wallets van klanten die hun Ledger-hardware wallet kochten bij één specifieke reseller in Zuidoost-Azië. Ik koop al sinds ik in 2017 overstapte op een hardware wallet uitsluitend rechtstreeks bij de fabrikant — nooit via Amazon, nooit via een lokale winkel, nooit via “een vriend die er eentje over had” — en dit verhaal is precies waarom ik dat volhoud.
Samenvatting: Ledger onderzoekt meldingen van gestolen crypto bij klanten die hun hardware wallet kochten via CryptoBilis, een erkende reseller in Malaysia, Indonesië en de Filipijnen. Onderzoekers schatten de schade tussen de 72 en bijna 93 miljoen dollar, verspreid over honderden wallets op Bitcoin, Ethereum, Tron, BNB Chain en Polygon. De vermoedelijke oorzaak: een supply chain-aanval, mogelijk met apparaten die stiekem zijn aangepast om seed phrases te onderscheppen. Ledger heeft de reseller gevraagd de verkoop stil te leggen en adviseert getroffen klanten dringend om over te stappen op een nieuw apparaat met een nieuwe seed.
Disclosure: dit artikel bevat affiliate-links. Als je via zo’n link een account aanmaakt, ontvangen we soms een kleine vergoeding — zonder extra kosten voor jou. Dit artikel is bovendien uitsluitend informatief en geen financieel advies; crypto is volatiel, beleg alleen wat je kunt missen. Lees meer in onze redactionele richtlijnen.
Wat is er precies gebeurd?
Op vrijdag 9 oktober postte het officiële supportaccount van Ledger een waarschuwing op X: klanten die hun hardware wallet kochten bij CryptoBilis — een door Ledger erkende reseller die actief is in Malaysia, Indonesië en de Filipijnen — meldden dat hun wallets waren leeggehaald. Ledger vroeg CryptoBilis per direct alle verkoop en verzending stil te leggen, hangende een intern onderzoek.
Onchain-onderzoeker tanuki42 was een van de eersten die de schade in kaart bracht en kwam uit op ruim 72 miljoen dollar aan verdachte transacties. Pseudonieme analist Specter volgde met een schatting van meer dan 86 miljoen dollar, verdeeld over honderden wallets op Bitcoin, Ethereum en Tron. Blockchain-analysebureau Bitquery ging nog verder en becijferde het op bijna 93 miljoen dollar, gestolen uit 311 wallets op vijf netwerken: Bitcoin, Ethereum, Tron, BNB Chain en Polygon. Geen van deze cijfers is door Ledger zelf bevestigd, en het is niet duidelijk of de verschillende schattingen (deels) dezelfde transacties beschrijven.
“We recommend Ledger users who purchased from this reseller in the last 90 days to not initiate set up” — officieel Ledger-supportaccount, 9 oktober 2026
De vermoedelijke oorzaak: een gemanipuleerd apparaat
Niemand heeft de precieze oorzaak al officieel bevestigd, maar er circuleren twee sterke aanwijzingen. Changpeng “CZ” Zhao, medeoprichter van Binance, schreef op X dat de signalen wijzen op een gelokaliseerde supply chain-aanval bij één verkoper, waarbij een klein aantal klanten mogelijk een vervalst of gemanipuleerd apparaat in handen kreeg in plaats van een origineel. Zijn conclusie was kort en hard: “Self-custody comes with extra responsibilities.”
Mark Karpelès, de voormalige CEO van het ten onder gegane Mt. Gox, ging een stap verder en publiceerde foto’s van een Ledger-apparaat met naar eigen zeggen een verborgen module, weggewerkt in de opvulling achter het scherm. Volgens de bevindingen die hij deelde, zou het gaan om een combinatie van LTE-hardware, een antenne, een eSIM en een microcontroller die was aangesloten op de SPI-bus — de verbinding die data naar het beeldscherm stuurt. In theorie zou zo’n opzet het apparaat in staat stellen mee te kijken met wat er op het scherm verschijnt (inclusief een seed phrase tijdens setup) en die gegevens via het mobiele netwerk door te sturen. Belangrijk: het is nog niet vastgesteld dat dit specifieke apparaat daadwerkelijk via CryptoBilis is verkocht — het zijn voorlopig twee aparte sporen in hetzelfde verhaal.
Een extra laag argwaan: CryptoBilis wisselde dit jaar van eigenaar. In maart werd een deel van de aandelen overgedragen en op 3 augustus 2026 werd de overname afgerond door een nieuwe aandeelhouder met een adres in de Chinese provincie Heilongjiang. De oorspronkelijke oprichters bevestigden dat ze volledig zijn teruggetreden uit het bedrijf. Er is geen bewijs dat deze eigendomswissel direct met het beveiligingsincident te maken heeft, maar het onderzoek loopt nog.
Niet de eerste keer dit jaar
Dit incident staat niet op zichzelf. Eerder dit jaar meldde blockchain-inlichtingenbureau TRM Labs een firmware-fout in bepaalde Coldcard-wallets, die vanaf eind juli leidde tot de diefstal van ongeveer 1.816 BTC — destijds zo’n 116 miljoen dollar. En begin oktober schreef ik al over een heel ander soort dreiging voor wallets: AI die mogelijk sneller dan verwacht de cryptografie achter Bitcoin- en Ethereum-adressen kan kraken. Dat verhaal ging over wiskunde die de beveiliging van je adres zelf aanvalt. Dit verhaal gaat over iets veel ouder en fysieker: een vals apparaat in de verkoopketen, nog voordat je wallet zelfs maar is opgezet.
Dat onderscheid is precies waarom zelfbeheer zo vaak wordt aangeraden, maar ook zo’n grote verantwoordelijkheid met zich meebrengt: jij bent de laatste controle in de keten. Wie met de basisprincipes van hardware wallets, seed phrases en zelfbeheer nog niet bekend is, kan die kennis nalezen in onze uitleg voor startende crypto-bezitters — het verkleint precies het soort risico waar dit artikel over gaat.
Zo controleer je of jouw hardware wallet origineel is
- Koop je hardware wallet altijd rechtstreeks bij de fabrikant of via een duidelijk geautoriseerde, officiële partner — nooit via een marktplaats, een “aanbieding” op social media of een onbekende lokale winkel. Voor Ledger is dat de officiële Ledger-webshop.
- Controleer bij ontvangst de verzegeling en verpakking. Een hardware wallet komt nooit met een vooraf ingestelde PIN-code of een meegeleverde seed phrase op papier — als dat wél het geval is, stuur het apparaat terug en gebruik het niet.
- Genereer je seed phrase altijd zelf, tijdens de eerste setup, en schrijf die alleen offline op. Een apparaat dat beweert je seed phrase te “herstellen” of al een seed te tonen, is gecompromitteerd.
- Verifieer de echtheid van je apparaat via de officiële app van de fabrikant (bij Ledger via Ledger Live) voordat je grote bedragen overzet.
- Twijfel je ergens aan? Zet dan geen geld over en neem eerst contact op met het officiële supportkanaal van de fabrikant, niet met de reseller.
Wie liever het risico van een fysiek apparaat in de verkoopketen helemaal vermijdt, kan ook kiezen voor een MPC-wallet (multi-party computation) zoals Zengo, die zonder traditionele seed phrase werkt en dus geen hardware heeft die onderweg gemanipuleerd kan worden. Het is geen vervanging voor een hardware wallet in elke situatie, maar wel een praktisch alternatief zolang dit onderzoek loopt.
Conclusie
De exacte oorzaak en de definitieve schade van het CryptoBilis-incident zijn nog niet vastgesteld, en Ledger heeft zelf nog geen cijfers bevestigd. Maar de kernles staat los van de uiteindelijke uitkomst: zelfbeheer is zo veilig als de zwakste schakel in de keten die aan jouw apparaat voorafgaat. Een hardware wallet beschermt je tegen hacks op exchanges en tegen phishing, maar niet tegen een apparaat dat al gemanipuleerd was voordat de doos bij jou werd afgeleverd. Kocht je ooit een wallet via een reseller, marktplaats of tweedehands? Controleer dan nu de verzegeling, zet geen nieuw geld over voordat je zeker weet dat het apparaat origineel is, en overweeg bij twijfel serieus om over te stappen naar een nieuw apparaat met een verse seed. Dat kost je een paar euro en een half uur — de alternatieve kosten liggen, zoals dit verhaal laat zien, een stuk hoger.
Ben ik ook getroffen als ik een Ledger-wallet heb?
Alleen als je je apparaat in de afgelopen 90 dagen kocht via de reseller CryptoBilis in Malaysia, Indonesië of de Filipijnen. Kocht je rechtstreeks bij Ledger of via een andere officiële Europese winkel, dan is er op basis van de huidige informatie geen reden tot zorg.
Moet ik mijn bestaande Ledger weggooien?
Nee, niet automatisch. Alleen als je apparaat via de getroffen reseller is gekocht, adviseert Ledger om over te stappen op een nieuw apparaat met een nieuw gegenereerde seed phrase. Kocht je je wallet via een ander, betrouwbaar kanaal, dan is er geen directe aanleiding om te wisselen.
Is dit hetzelfde als de eerder gemelde AI-dreiging voor Bitcoin- en Ethereum-wallets?
Nee. De AI-dreiging van begin oktober gaat over wiskunde die in theorie de cryptografie achter je adres zelf kan aanvallen. Dit incident gaat over een fysiek, mogelijk gemanipuleerd apparaat in de verkoopketen, nog voordat je wallet is opgezet. Het zijn twee totaal verschillende aanvalsvormen die los van elkaar spelen.
Hoe herken ik of mijn hardware wallet origineel is?
Let op een intacte verzegeling bij ontvangst, genereer je seed phrase altijd zelf tijdens de eerste setup, en wantrouw elk apparaat dat al een PIN-code of seed phrase lijkt te hebben. Verifieer daarnaast de echtheid via de officiële app van de fabrikant voordat je geld overzet.
Ontdek meer van Crypto-Gids
Abonneer je om de nieuwste berichten naar je e-mail te laten verzenden.







