Kennisbank · Security · Actueel
De Coldcard-exploit: $89 miljoen gestolen — onze analyse en jouw actieplan
Eind juli 2026 werd de meest gerespecteerde bitcoin-only hardware wallet het epicentrum van een van de grootste self-custody-incidenten ooit. Geen gebroken cryptografie, geen gestolen toestellen — gewoon een stille firmware-fout die vijf jaar lang voorspelbare seeds genereerde. Dit is wat er gebeurde, wat het betekent, en wat wij onze leden deze week letterlijk aanraden te doen.
Oprichter Digital Currency Academy · Auteur 'Investeren in Crypto' (Lannoo)
Laten we beginnen met de feiten, want die zijn opmerkelijk genoeg. Op 30 juli 2026 begonnen aanvallers Bitcoin weg te sluizen uit wallets die met een Coldcard van het Canadese Coinkite waren aangemaakt. Eerste golf: ongeveer 594 BTC (~$38 miljoen). Tegen 1 augustus: ruim 1.080 BTC. Tegen 2 à 3 augustus: ongeveer 1.367 BTC — zo'n $89 miljoen — van meer dan 4.500 adressen. Sommige tellingen spreken intussen van meer dan $100 miljoen.
De aanvallers hadden geen enkel toestel in handen. Ze hoefden nergens in te breken. Ze berekenden gewoon de sleutels.
1. Wat er technisch misging (in mensentaal)
Wanneer een hardware wallet een nieuwe seed phrase aanmaakt, moet die uit echte willekeur komen — de hardwarematige random number generator van de chip. Door een integratiefout in een firmware-update van maart 2021 werd de seed-generatie omgeleid naar een deterministische software-PRNG: een generator die patronen volgt.
Het resultaat: de "willekeurige" 12 of 24 woorden waren dat niet. Wie het patroon kende, kon op een gewone computer grote aantallen kandidaat-seeds genereren, daar adressen van afleiden, en op de blockchain checken welke saldo bevatten. Vervolgens is het geld verplaatsen triviaal — de aanvaller heeft simpelweg jouw sleutels.
Belangrijk voor het perspectief: Bitcoin zelf is niet gekraakt. De cryptografie staat overeind. Dit was een leveranciersfout in het genereren van willekeur — vergelijkbaar met een kluisfabrikant die jarenlang sloten met identieke sleutels leverde.
2. Wie loopt risico — en wie niet
- Kwetsbaar: seeds die op het toestel zijn gegenereerd met firmware uit de getroffen periode (vanaf de maart 2021-build). Coinkite publiceerde een advisory en patchte de firmware rond 1 augustus, twee dagen na de eerste golf.
- Niet kwetsbaar: seeds gegenereerd via dice rolls (dobbelstenen) — een functie die Coldcard al jaren aanbiedt en die de softwaregenerator omzeilt.
- In de praktijk beschermd: gebruikers met een sterke passphrase (het 25e woord). De berekende seed alleen volstond dan niet om aan de fondsen te komen.
3. Ons actieplan voor Coldcard-gebruikers
- Check de advisory van Coinkite en bepaal of jouw toestel en firmwareversie in de kwetsbare groep vallen.
- Controleer je adressen in een block explorer (mempool.space) op transacties die je niet zelf deed.
- Update de firmware naar de gepatchte versie via het officiële kanaal.
- Genereer een volledig nieuwe seed — gebruik dice rolls, en voeg een passphrase toe.
- Verhuis je volledige saldo naar de nieuwe wallet. Eerst een klein testbedrag, dan de rest.
- Ga niet af op een leeg gebleven wallet als bewijs van veiligheid. De aanvallers werken lijsten af; dat jouw adres nog niet aan de beurt was, zegt niets over morgen.
4. De drie structurele lessen voor iedereen
Les 1: één toestel van één merk is één faalpunt
Dit had elke fabrikant kunnen overkomen. De remedie is dezelfde als in elke risicoleer: spreiding. Voor grotere vermogens betekent dat toestellen van verschillende merken — een Ledger, een Trezor of een kaartvormige Tangem — of beter nog een multisig-opzet (bijvoorbeeld 2-van-3 sleutels op toestellen van verschillende merken). Eén firmware-fout raakt dan nooit je hele positie. Onze vergelijking Ledger vs Trezor helpt je bij de merkenkeuze.
Les 2: de passphrase is de goedkoopste verzekering die bestaat
Vijf minuten instelwerk, nul euro, en het neutraliseerde deze exploit volledig. Als je vandaag één ding doet na het lezen van dit artikel: activeer een passphrase op je hardware wallet en bewaar die fysiek gescheiden van je seed phrase.
Les 3: self-custody is een discipline, geen aankoop
Veel slachtoffers hadden hun setup jaren geleden gebouwd en er nooit meer naar omgekeken. Plan tweemaal per jaar een onderhoudsmoment: firmware-nieuws checken, updates installeren, bewaarplekken verifiëren. Onze gratis crypto security audit loopt in vijf minuten je hele setup door en geeft je een prioriteitenlijst.
5. Wat dit níét betekent
Je zult deze week opiniestukken lezen die concluderen dat gewone beleggers beter alles op een exchange of in een ETF laten staan. Wij trekken die conclusie niet. Op een exchange draag je permanent tegenpartijrisico — vraag het de klanten van FTX of Mt. Gox. Met een ETF bezit je een vordering, geen Bitcoin. Beide keuzes zijn legitiem voor wie het risico begrijpt, maar ze zijn geen "veilig alternatief"; ze verplaatsen het risico alleen naar een partij die je niet kunt controleren.
Self-custody blijft de enige vorm van bezit zonder tegenpartij. De Coldcard-exploit verandert daar niets aan — hij bewijst alleen dat je die verantwoordelijkheid serieus moet nemen: gepatchte firmware, passphrase, spreiding, onderhoud. Wie start met kopen en bewaren, leest best eerst onze gids crypto veilig bewaren.
Zelf aan de slag — met begeleiding
Binnen InvestorClub begeleiden we leden stap voor stap bij hun self-custody-setup: walletkeuze, passphrase-strategie, multisig voor grotere vermogens en het jaarlijkse onderhoudsritueel. Word lid van InvestorClub en zet het deze maand nog goed — vóór het volgende incident, niet erna.
Transparantie: dit artikel bevat affiliate-links. Koop je via zo'n link, dan ontvangen wij mogelijk een commissie, zonder extra kosten voor jou.
FAQ — De Coldcard-exploit
Wat is er precies gebeurd bij de Coldcard-exploit?
Door een firmware-integratiefout uit maart 2021 genereerden Coldcard-toestellen seed phrases met een voorspelbare software-toevalsgenerator in plaats van de hardware-RNG van de chip. Aanvallers konden die voorspelbare seeds op eigen computers nabootsen en wallets op afstand leeghalen. Vanaf 30 juli 2026 werd in golven ongeveer 1.367 BTC (zo'n $89 miljoen) gestolen van meer dan 4.500 adressen. Coinkite bracht rond 1 augustus gepatchte firmware uit.
Ik heb een Coldcard — wat moet ik nu doen?
Behandel elke seed die op het toestel is gegenereerd met firmware uit de kwetsbare periode als gecompromitteerd. Update de firmware naar de gepatchte versie, genereer een volledig nieuwe seed (bij voorkeur met dice rolls) en verhuis je volledige saldo naar die nieuwe wallet. Wacht niet af: aanvallers werken hun lijsten met berekende seeds systematisch af.
Zijn Ledger en Trezor ook kwetsbaar voor deze exploit?
Nee. Deze specifieke fout zat uitsluitend in Coldcard-firmware van Coinkite. Maar de structurele les geldt voor elk merk: firmware kan fouten bevatten. Daarom raden we onze leden aan om voor grotere bedragen een passphrase te gebruiken en het bewaarrisico te spreiden over meerdere toestellen of een multisig-opzet.
Was mijn Bitcoin veilig geweest met een passphrase?
In de praktijk wel. Een passphrase (het zogenaamde 25e woord) wordt niet door het toestel gegenereerd maar door jou gekozen. Zelfs wie een voorspelbare seed kon berekenen, kon zonder jouw passphrase niet aan de fondsen. Getroffen gebruikers mét een sterke passphrase bleven gespaard. Dit is de goedkoopste verzekering in heel Bitcoin-land.
Betekent dit dat self-custody een slecht idee is?
Nee. Op een exchange draag je permanent tegenpartijrisico (FTX bewees hoe dat eindigt), met self-custody draag je uitvoeringsrisico dat je zelf kunt beheersen. De juiste conclusie is niet terugkeren naar de exchange, maar self-custody volwassen aanpakken: gepatchte firmware, passphrase, spreiding over merken, en periodiek onderhoud van je setup.
Hoe controleer ik of mijn adressen zijn leeggehaald?
Bitcoin is een openbaar grootboek: zoek je adressen of xpub op in een block explorer zoals mempool.space en controleer op uitgaande transacties die je niet zelf deed. Zie je verdachte bewegingen, verplaats het restsaldo onmiddellijk naar een verse wallet, bewaar alle transactie-ID's als bewijs en doe aangifte bij de politie.
Disclaimer: Dit artikel is enkel ter informatie en vormt geen beleggings-, fiscaal of juridisch advies. Crypto-beleggingen zijn risicovol en kunnen leiden tot het verlies van je inleg. Raadpleeg een Belgische fiscalist of erkende adviseur voor je persoonlijke situatie.