Een oude fout in Coldcard-wallets heeft geleid tot een bitcoinroof van bijna 90 miljoen euro. Pijnlijk detail: een AI-model vond de kwetsbaarheid voor slechts 2 dollar.
Alleen belangrijk cryptonieuws. Volg Crypto Insiders gratis via WhatsApp.
In het kort
-
Bij bevestigde aanvallen is 1.596 bitcoin gestolen, goed voor bijna 90 miljoen euro.
-
De fout zat al ongeveer vijf jaar in firmware en maakte seeds te voorspelbaar.
-
AI-model GLM 5.2 vond de bug in 20 minuten, tegen een rekentarief van ongeveer 2 dollar.
Hoe een fout van vijf jaar oud plots zichtbaar werd
De zaak begint niet bij de diefstal, maar bij firmware die ongeveer vijf jaar geleden op Coldcard-wallets terechtkwam. Coldcard is een hardware wallet waarmee gebruikers hun bitcoin lokaal bewaren, buiten een beurs om.
Volgens Haseeb Qureshi, manager bij Dragonfly, had de wallet een fout die lang bleef liggen:
“De bug zat in firmware van ongeveer vijf jaar geleden en bleef gewoon slapend aanwezig. Niemand zag dat het een probleem was.”
Normaal gebruikt zo’n apparaat eigen willekeurige getallen om sleutels te maken. Door de fout werd een zwakkere bron van willekeur gebruikt, waardoor seeds met te weinig onvoorspelbaarheid konden ontstaan.
De schrik zit in de prijs: 2 dollar om de bug te vinden
Na de aanvallen werd volgens Qureshi getest hoe moeilijk het was om dezelfde fout terug te vinden in de code. Daarbij kreeg AI-model GLM 5.2 de opdracht de code te analyseren, zonder dat vooraf werd gezegd waar het probleem zat.
Het resultaat was scherp: GLM 5.2 vond de bug in 20 minuten. De kosten voor die rekentijd lagen rond 2 dollar.
Het schokkende bedrag van 2 dollar laat vooral zien hoe laagdrempelig het is geworden om dit soort fouten te vinden. Niet alleen beveiligers, maar ook kwaadwillenden kunnen met goedkope AI-modellen oude walletcode analyseren.
Van eerste golf naar bijna 90 miljoen euro schade
De eerste aanvalsgolf werd op 31 juli gemeld. In het weekend liep de schade snel op. De totale schade komt nu uit op bijna 90 miljoen euro.
Galaxy Research meldt inmiddels met hoge zekerheid 1.596 gestolen bitcoin uit ongeveer 7.300 adressen. Dat gebeurde via drie grote bevestigde aanvalsgolven en nog 14 kleinere incidenten.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents. If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC). More in the thread below 👇
Eerder sprak Galaxy Research nog van 1.367 gestolen bitcoin. Later steeg dat aantal, terwijl 73 slachtoffers zich bij het onderzoeksbureau meldden.
Waarom gebruikers nog steeds moeten opletten
Alex Thorn van Galaxy waarschuwde maandag voor een mogelijke vierde georganiseerde aanvalsgolf. Daarbij zag hij transacties die sneller liepen dan normaal en nog op bevestiging wachtten.
Hij adviseerde gebruikers: “Haal je tegoeden zo snel mogelijk van Coldcard-apparaten af en gebruik hoge transactiekosten.” Jan Slagter van SatoshiRadio gaf hetzelfde advies: verplaats bitcoin uit voorzorg naar een andere veilige plek.









