Voor nog geen €2 ontdekte AI het lek achter de Bitcoinroof van €90 miljoen

Een AI-model vond voor nog geen €2 de kwetsbaarheid achter een bitcoinroof van bijna €90 miljoen. De fout zat al vijf jaar verborgen in populaire hardware wallets.

2 min. leestijd
Een aantal AI apps op het scherm van een mobiele telefoon, waaronder ChatGPT, Claude en Gemini
Foto: Tada Images / Shutterstock.com

Een oude fout in Coldcard-wallets heeft geleid tot een bitcoinroof van bijna 90 miljoen euro. Pijnlijk detail: een AI-model vond de kwetsbaarheid voor slechts 2 dollar.

Alleen belangrijk cryptonieuws. Volg Crypto Insiders gratis via WhatsApp.

In het kort

  • Bij bevestigde aanvallen is 1.596 bitcoin gestolen, goed voor bijna 90 miljoen euro.

  • De fout zat al ongeveer vijf jaar in firmware en maakte seeds te voorspelbaar.

  • AI-model GLM 5.2 vond de bug in 20 minuten, tegen een rekentarief van ongeveer 2 dollar.

Hoe een fout van vijf jaar oud plots zichtbaar werd

De zaak begint niet bij de diefstal, maar bij firmware die ongeveer vijf jaar geleden op Coldcard-wallets terechtkwam. Coldcard is een hardware wallet waarmee gebruikers hun bitcoin lokaal bewaren, buiten een beurs om.

Volgens Haseeb Qureshi, manager bij Dragonfly, had de wallet een fout die lang bleef liggen:

“De bug zat in firmware van ongeveer vijf jaar geleden en bleef gewoon slapend aanwezig. Niemand zag dat het een probleem was.”

Normaal gebruikt zo’n apparaat eigen willekeurige getallen om sleutels te maken. Door de fout werd een zwakkere bron van willekeur gebruikt, waardoor seeds met te weinig onvoorspelbaarheid konden ontstaan.

De schrik zit in de prijs: 2 dollar om de bug te vinden

Na de aanvallen werd volgens Qureshi getest hoe moeilijk het was om dezelfde fout terug te vinden in de code. Daarbij kreeg AI-model GLM 5.2 de opdracht de code te analyseren, zonder dat vooraf werd gezegd waar het probleem zat.

Het resultaat was scherp: GLM 5.2 vond de bug in 20 minuten. De kosten voor die rekentijd lagen rond 2 dollar.

Het schokkende bedrag van 2 dollar laat vooral zien hoe laagdrempelig het is geworden om dit soort fouten te vinden. Niet alleen beveiligers, maar ook kwaadwillenden kunnen met goedkope AI-modellen oude walletcode analyseren.

Van eerste golf naar bijna 90 miljoen euro schade

De eerste aanvalsgolf werd op 31 juli gemeld. In het weekend liep de schade snel op. De totale schade komt nu uit op bijna 90 miljoen euro.

Galaxy Research meldt inmiddels met hoge zekerheid 1.596 gestolen bitcoin uit ongeveer 7.300 adressen. Dat gebeurde via drie grote bevestigde aanvalsgolven en nog 14 kleinere incidenten.

Eerder sprak Galaxy Research nog van 1.367 gestolen bitcoin. Later steeg dat aantal, terwijl 73 slachtoffers zich bij het onderzoeksbureau meldden.

Waarom gebruikers nog steeds moeten opletten

Alex Thorn van Galaxy waarschuwde maandag voor een mogelijke vierde georganiseerde aanvalsgolf. Daarbij zag hij transacties die sneller liepen dan normaal en nog op bevestiging wachtten.

Hij adviseerde gebruikers: “Haal je tegoeden zo snel mogelijk van Coldcard-apparaten af en gebruik hoge transactiekosten.” Jan Slagter van SatoshiRadio gaf hetzelfde advies: verplaats bitcoin uit voorzorg naar een andere veilige plek.

Steeds meer Nederlanders laten handelsbot voor hen traden

De cryptomarkt beweegt dag en nacht. Steeds meer Nederlanders kiezen ervoor om een deel van hun handel te automatiseren. De gratis handelsbots van OKX proberen automatisch in te spelen op koersschommelingen, zodat je niet voortdurend zelf het juiste koop- en verkoopmoment hoeft te kiezen.

Maak een account aan, probeer de gratis handelsbots en ontvang als nieuwe gebruiker tot €400 aan gratis bitcoin.

Let op: Beleggen in crypto brengt risico's met zich mee. Handel alleen met geld dat u kunt missen.

OKX

4,5/5

App Store

App Store