Default
Door Remote - 21 Aug 2026
In het kort
Coinkite heeft nieuwe Coldcard-firmware uitgebracht nadat een fout bij het genereren van zaden gebruikers had blootgesteld aan meer dan $ 100 miljoen aan Bitcoin-diefstallen.
Coldcard vereist nu dat gebruikers willekeur toevoegen door middel van toetsaanslagen, dobbelsteenworpen of muntworpen bij het genereren van nieuwe zaden.
Een drie weken durende evaluatie bracht ook problemen aan het licht met betrekking tot het ondertekenen van transacties, USB-verbindingen, back-ups en andere portemonneefuncties.
Coldcard-maker Coinkite heeft een beveiligingsrevisie voor zijn Bitcoin-hardwareportefeuilles uitgebracht nadat een fout in de zaadgeneratie ervoor zorgde dat aanvallers meer dan $100 miljoen aan Bitcoin konden stelen.
In een blogpost op donderdag drong Coinkite er bij Coldcard Mk4-, Mk5- en Q-gebruikers op aan om te upgraden naar firmware 5.6.1 of 1.5.1Q. De release volgt op een drie weken durende evaluatie van de systemen van Coldcard, waarbij externe beveiligingsonderzoekers en AI-modellen, waaronder Kimi, betrokken waren.
Myriad: volgende stap Bitcoin-prijs? Klik om uw voorspelling te doen. "We zijn de beveiligingsonderzoekers dankbaar die de afgelopen weken hun uiterste best hebben gedaan door problemen te melden, randgevallen te reproduceren en onze oplossingen te beoordelen", schreef het bedrijf. “Hun werk heeft deze firmware onder intensief en langdurig onderzoek geplaatst en deze release sterker gemaakt.”
In juli begonnen aanvallers Bitcoin te ontfutselen uit Coldcard-portemonnees met luchtgaten nadat ze een firmwarefout uit 2021 hadden misbruikt die een aantal portemonnee-zaden met te weinig willekeur genereerde, waardoor hun privésleutels gemakkelijker te raden waren. De eerste aanval kostte in 25 minuten 594 BTC, ter waarde van ongeveer $38 miljoen, uit ongeveer 500 portemonnees.
Coinkite suggereerde dat de aanvallers mogelijk AI hebben gebruikt om oudere versies van de open-sourcefirmware te onderzoeken en de fout te ontdekken.
Begin augustus had Galaxy Research ongeveer 88,6 miljoen dollar gestolen op 4.585 adressen en zei dat de aanvallen opzettelijk, programmatisch en mogelijk georkestreerd leken met behulp van een groot taalmodel.
Het onderzoeksbedrijf bleef de verliezen volgen en zei op 14 augustus dat aanvallers meer dan 1.778 BTC hadden gestolen, destijds ongeveer $112 miljoen waard, tijdens drie grote aanvalsgolven en tientallen kleinere incidenten.
Alles bij elkaar heeft de Coldcard-exploit nu geresulteerd in ongeveer $130 miljoen aan gestolen Bitcoin en heeft het vragen doen rijzen over entropie – de willekeur die wordt gebruikt om portemonneesleutels te genereren. Op sommige getroffen apparaten verminderde de fout de beveiliging van 128 bits aan entropie naar ongeveer 40 bits, waardoor aanvallers de wallet-seeds gemakkelijker konden raden zonder fysieke toegang tot het apparaat.
Coinkite zei dat het problemen heeft opgelost met betrekking tot het ondertekenen van transacties, het verwerken van USB-gegevens, firmware-validatie, Delta-modus en portemonnee-back-ups. Coldcard vereist nu ook dat gebruikers willekeur toevoegen bij het genereren van een wallet-seed met minimaal 65 toetsaanslagen, 50 dobbelsteenworpen of 128 muntworpen, wat het apparaat combineert met zijn eigen willekeur.
De hardware portemonnee-maker verving ook zijn Yasmarang back-up pseudo-willekeurige nummergenerator door SHA-256 Hash_DRBG en voegde controles toe die bedoeld waren om fouten in de hardware willekeurige nummergenerator op te sporen. Gebruikers die tussen 2021 en juli 2026 mogelijk zaden hebben gegenereerd op de getroffen versies, moeten een nieuw zaad maken met behulp van bijgewerkte firmware en hun Bitcoin verplaatsen, aldus het bedrijf.
Meer dan zaadproductie
Coldcard controleert nu een gedeeltelijk ondertekende Bitcoin-transactie, of PSBT, onmiddellijk voordat deze wordt ondertekend. Voorheen kon een gecompromitteerde computer die via USB was aangesloten in theorie een transactie wijzigen nadat de gebruiker deze had beoordeeld, maar voordat de Coldcard deze ondertekende.
De bijgewerkte firmware stopt het ondertekenproces en geeft een waarschuwing weer als de transactie is gewijzigd. Coinkite beschreef de kwestie als theoretisch en zei niet dat er misbruik van werd gemaakt.
Coinkite heeft ook de toegang tot USB-gegevens aangescherpt, de Delta-modus versterkt en de manier gewijzigd waarop Coldcard met portefeuilleback-ups omgaat.
Hoewel AI een rol heeft gespeeld bij het patchen van kwetsbaarheden, speelt het ook een rol aan beide kanten van cyberbeveiliging en cryptografie.
Myriad: zal de strategie meer dan 1 miljoen BTC bevatten? Klik om uw voorspelling te doen. "We beschouwen dit als een serieuze herinnering aan hoe het hele beveiligingsmodel van een hardware wallet op willekeur leeft of sterft", vertelde Ledger CTO Charles Guillemet aan Decrypt. "Cryptografie is moeilijk en het veilig implementeren ervan is nog moeilijker. Het Coldcard-incident van deze week heeft dat op de duurst mogelijke manier zichtbaar gemaakt."
Eerder deze maand heeft de swapservice Boltz de activiteiten opgeschort nadat hij had gezegd dat door AI ondersteunde aanvallers sneller bugs ontdekten dan de ontwikkelaars ze konden oplossen. Een vrijwillig Bitcoin Red Team gebruikte ook AI-agenten om duizenden potentiële kwetsbaarheden in honderden Bitcoin-projecten te identificeren.
Coinkite zei dat het onderzoek naar de diefstallen nog steeds gaande is, omdat getroffen klanten geld naar nieuwe portemonnees blijven verplaatsen.
“Wetshandhavingsautoriteiten blijven de diefstallen onderzoeken en werken eraan om de verantwoordelijken te identificeren”, aldus Coinkite. “We blijven beschikbaar om te helpen, en de autoriteiten houden ons op de hoogte van materiële ontwikkelingen”, eraan toevoegend dat het bedrijf “zich blijft inzetten voor het ondersteunen van elke klant die door de migratie heen werkt totdat deze klaar is.”
Dagelijkse debriefing NieuwsbriefBegin elke dag met de belangrijkste nieuwsverhalen van dit moment, plus originele artikelen, een podcast, video's en meer. Uw e-mail Download het! Download het!
Coinkite heeft nieuwe Coldcard-firmware uitgebracht nadat een fout bij het genereren van zaden gebruikers had blootgesteld aan meer dan $ 100 miljoen aan Bitcoin-diefstallen.
Coldcard vereist nu dat gebruikers willekeur toevoegen door middel van toetsaanslagen, dobbelsteenworpen of muntworpen bij het genereren van nieuwe zaden.
Een drie weken durende evaluatie bracht ook problemen aan het licht met betrekking tot het ondertekenen van transacties, USB-verbindingen, back-ups en andere portemonneefuncties.
Coldcard-maker Coinkite heeft een beveiligingsrevisie voor zijn Bitcoin-hardwareportefeuilles uitgebracht nadat een fout in de zaadgeneratie ervoor zorgde dat aanvallers meer dan $100 miljoen aan Bitcoin konden stelen.
In een blogpost op donderdag drong Coinkite er bij Coldcard Mk4-, Mk5- en Q-gebruikers op aan om te upgraden naar firmware 5.6.1 of 1.5.1Q. De release volgt op een drie weken durende evaluatie van de systemen van Coldcard, waarbij externe beveiligingsonderzoekers en AI-modellen, waaronder Kimi, betrokken waren.
Myriad: volgende stap Bitcoin-prijs? Klik om uw voorspelling te doen. "We zijn de beveiligingsonderzoekers dankbaar die de afgelopen weken hun uiterste best hebben gedaan door problemen te melden, randgevallen te reproduceren en onze oplossingen te beoordelen", schreef het bedrijf. “Hun werk heeft deze firmware onder intensief en langdurig onderzoek geplaatst en deze release sterker gemaakt.”
In juli begonnen aanvallers Bitcoin te ontfutselen uit Coldcard-portemonnees met luchtgaten nadat ze een firmwarefout uit 2021 hadden misbruikt die een aantal portemonnee-zaden met te weinig willekeur genereerde, waardoor hun privésleutels gemakkelijker te raden waren. De eerste aanval kostte in 25 minuten 594 BTC, ter waarde van ongeveer $38 miljoen, uit ongeveer 500 portemonnees.
Coinkite suggereerde dat de aanvallers mogelijk AI hebben gebruikt om oudere versies van de open-sourcefirmware te onderzoeken en de fout te ontdekken.
Begin augustus had Galaxy Research ongeveer 88,6 miljoen dollar gestolen op 4.585 adressen en zei dat de aanvallen opzettelijk, programmatisch en mogelijk georkestreerd leken met behulp van een groot taalmodel.
Het onderzoeksbedrijf bleef de verliezen volgen en zei op 14 augustus dat aanvallers meer dan 1.778 BTC hadden gestolen, destijds ongeveer $112 miljoen waard, tijdens drie grote aanvalsgolven en tientallen kleinere incidenten.
Alles bij elkaar heeft de Coldcard-exploit nu geresulteerd in ongeveer $130 miljoen aan gestolen Bitcoin en heeft het vragen doen rijzen over entropie – de willekeur die wordt gebruikt om portemonneesleutels te genereren. Op sommige getroffen apparaten verminderde de fout de beveiliging van 128 bits aan entropie naar ongeveer 40 bits, waardoor aanvallers de wallet-seeds gemakkelijker konden raden zonder fysieke toegang tot het apparaat.
Coinkite zei dat het problemen heeft opgelost met betrekking tot het ondertekenen van transacties, het verwerken van USB-gegevens, firmware-validatie, Delta-modus en portemonnee-back-ups. Coldcard vereist nu ook dat gebruikers willekeur toevoegen bij het genereren van een wallet-seed met minimaal 65 toetsaanslagen, 50 dobbelsteenworpen of 128 muntworpen, wat het apparaat combineert met zijn eigen willekeur.
De hardware portemonnee-maker verving ook zijn Yasmarang back-up pseudo-willekeurige nummergenerator door SHA-256 Hash_DRBG en voegde controles toe die bedoeld waren om fouten in de hardware willekeurige nummergenerator op te sporen. Gebruikers die tussen 2021 en juli 2026 mogelijk zaden hebben gegenereerd op de getroffen versies, moeten een nieuw zaad maken met behulp van bijgewerkte firmware en hun Bitcoin verplaatsen, aldus het bedrijf.
Meer dan zaadproductie
Coldcard controleert nu een gedeeltelijk ondertekende Bitcoin-transactie, of PSBT, onmiddellijk voordat deze wordt ondertekend. Voorheen kon een gecompromitteerde computer die via USB was aangesloten in theorie een transactie wijzigen nadat de gebruiker deze had beoordeeld, maar voordat de Coldcard deze ondertekende.
De bijgewerkte firmware stopt het ondertekenproces en geeft een waarschuwing weer als de transactie is gewijzigd. Coinkite beschreef de kwestie als theoretisch en zei niet dat er misbruik van werd gemaakt.
Coinkite heeft ook de toegang tot USB-gegevens aangescherpt, de Delta-modus versterkt en de manier gewijzigd waarop Coldcard met portefeuilleback-ups omgaat.
Hoewel AI een rol heeft gespeeld bij het patchen van kwetsbaarheden, speelt het ook een rol aan beide kanten van cyberbeveiliging en cryptografie.
Myriad: zal de strategie meer dan 1 miljoen BTC bevatten? Klik om uw voorspelling te doen. "We beschouwen dit als een serieuze herinnering aan hoe het hele beveiligingsmodel van een hardware wallet op willekeur leeft of sterft", vertelde Ledger CTO Charles Guillemet aan Decrypt. "Cryptografie is moeilijk en het veilig implementeren ervan is nog moeilijker. Het Coldcard-incident van deze week heeft dat op de duurst mogelijke manier zichtbaar gemaakt."
Eerder deze maand heeft de swapservice Boltz de activiteiten opgeschort nadat hij had gezegd dat door AI ondersteunde aanvallers sneller bugs ontdekten dan de ontwikkelaars ze konden oplossen. Een vrijwillig Bitcoin Red Team gebruikte ook AI-agenten om duizenden potentiële kwetsbaarheden in honderden Bitcoin-projecten te identificeren.
Coinkite zei dat het onderzoek naar de diefstallen nog steeds gaande is, omdat getroffen klanten geld naar nieuwe portemonnees blijven verplaatsen.
“Wetshandhavingsautoriteiten blijven de diefstallen onderzoeken en werken eraan om de verantwoordelijken te identificeren”, aldus Coinkite. “We blijven beschikbaar om te helpen, en de autoriteiten houden ons op de hoogte van materiële ontwikkelingen”, eraan toevoegend dat het bedrijf “zich blijft inzetten voor het ondersteunen van elke klant die door de migratie heen werkt totdat deze klaar is.”
Dagelijkse debriefing NieuwsbriefBegin elke dag met de belangrijkste nieuwsverhalen van dit moment, plus originele artikelen, een podcast, video's en meer. Uw e-mail Download het! Download het!

