De Coldcard-hack: 89 miljoen dollar gestolen — wat leert dit over hardware wallets?
Eind juli 2026 werd voor tientallen miljoenen aan Bitcoin gestolen via een firmware-fout in Coldcard hardware wallets. Wat gebeurde er precies, ben jij in gevaar, en welke lessen trekt elke crypto-bezitter hieruit?
Eind juli 2026 schrok de cryptowereld wakker: duizenden Bitcoin-adressen werden in enkele dagen leeggehaald, en het spoor leidde naar een van de meest gerespecteerde hardware wallets op de markt. De Coldcard van het Canadese Coinkite, jarenlang het toestel bij uitstek voor doorgewinterde Bitcoiners, bleek een firmware-fout te bevatten waardoor aanvallers herstelzinnen konden voorspellen. De schade liep in enkele dagen op tot ongeveer 89 miljoen dollar, en sommige tellingen spreken intussen van meer dan 100 miljoen. In dit artikel leggen we uit wat er precies gebeurde, wie risico loopt, en vooral: welke concrete lessen jij hieruit moet trekken, ook als je geen Coldcard bezit.
Wat is er precies gebeurd?
Op 30 juli 2026 begonnen aanvallers in een eerste golf ongeveer 594 BTC (zo'n 38 miljoen dollar) weg te sluizen uit wallets die met een Coldcard waren aangemaakt. In de dagen daarna volgden nieuwe golven: tegen 1 augustus stond de teller op ruim 1.080 BTC, en tegen 2 à 3 augustus was ongeveer 1.367 BTC gestolen van meer dan 4.500 verschillende adressen — samen goed voor ongeveer 89 miljoen dollar.
Het opmerkelijke: de aanvallers hadden op geen enkel moment fysieke toegang tot de toestellen nodig. Ze raakten de wallets van slachtoffers nooit aan.
De oorzaak: zwakke willekeur, geen gebroken Bitcoin
De wortel van het probleem lag in een firmware-fout die al dateerde van maart 2021. Bij het genereren van een nieuwe wallet hoort het toestel gebruik te maken van de hardwarematige random number generator van de chip — een bron van échte, onvoorspelbare willekeur. Door een integratiefout in een firmware-update werd de seed-generatie echter omgeleid naar een deterministische software-PRNG: een pseudo-toevalsgenerator die patronen volgt.
Het gevolg: de herstelzinnen (seed phrases) die op getroffen toestellen werden aangemaakt, waren niet echt willekeurig maar voorspelbaar. Zodra aanvallers dit doorhadden, konden ze hetzelfde proces op hun eigen computers nabootsen, grote aantallen mogelijke herstelzinnen berekenen, en controleren welke daarvan echte wallets met saldo ontgrendelden. Vervolgens was het geld wegsluizen kinderspel — de aanvaller heeft immers gewoon de sleutels.
Belangrijk om te begrijpen: het Bitcoin-protocol zelf is niet gekraakt. De cryptografie achter Bitcoin staat nog steeds als een huis. Het probleem zat uitsluitend in de manier waarop één fabrikant willekeur genereerde bij het aanmaken van wallets.
Wie loopt risico?
Niet elke Coldcard-gebruiker is getroffen. De kwetsbaarheid geldt voor wallets waarvan de herstelzin op het toestel zelf werd gegenereerd met een firmwareversie uit de getroffen periode (vanaf de bewuste build van maart 2021). Coinkite publiceerde begin augustus een security advisory en bracht binnen twee dagen na de eerste aanvalsgolf gepatchte firmware uit.
Gebruikers die hun seed op een andere manier genereerden — bijvoorbeeld via dobbelstenen (dice rolls), een functie die Coldcard al jaren aanbiedt — waren niet kwetsbaar, omdat hun willekeur niet van de softwarematige generator afkomstig was.
Ben of was je Coldcard-gebruiker? Dan is het advies eenduidig:
- Controleer de advisory van Coinkite en ga na of jouw toestel en firmwareversie getroffen zijn
- Ga ervan uit dat een seed die met kwetsbare firmware is gegenereerd, gecompromitteerd kan zijn
- Update de firmware, genereer een volledig nieuwe seed (bij voorkeur met dice rolls) en verhuis je volledige saldo naar die nieuwe wallet
- Doe dit zo snel mogelijk — de aanvallers werken hun lijst met kwetsbare wallets systematisch af
Les 1: een hardware wallet is geen magisch schild
De belangrijkste les uit dit incident is er een van nederigheid. Hardware wallets blijven de beste optie voor zelfbeheer van crypto — dat verandert niet. Maar ze zijn geen onfeilbare kluis: het zijn kleine computers met software, en software bevat soms fouten. Zelfs een toestel met een uitstekende reputatie, gebruikt door de meest veeleisende Bitcoiners ter wereld, bleek jarenlang een kritieke fout te bevatten die niemand opmerkte.
Wat dit betekent voor jou: bouw je veiligheid nooit op één enkele aanname. Beveiliging is een gelaagd systeem, geen product dat je koopt.
Les 2: spreid ook je bewaarrisico
Wie al zijn Bitcoin op één wallet van één fabrikant bewaart, heeft één enkel faalpunt. Overweeg voor grotere vermogens:
- Spreiding over fabrikanten: een deel op een Ledger, een deel op een Trezor of een kaartvormige Tangem. Een fout bij één fabrikant raakt dan slechts een deel van je vermogen.
- Multisig: een opzet waarbij meerdere sleutels (bijvoorbeeld 2 van de 3) nodig zijn om geld te verplaatsen, idealiter met toestellen van verschillende merken. Eén gecompromitteerd toestel is dan niet fataal.
- Passphrase: een extra, zelfgekozen 25e woord bovenop je herstelzin. Zelfs wie jouw (voorspelbare) seed berekent, kan zonder passphrase niet aan je geld. Getroffen Coldcard-gebruikers mét een sterke passphrase bleken in de praktijk beschermd.
Les 3: hou je firmware bij, maar blind vertrouwen is niet nodig
Dit incident toont twee kanten van dezelfde medaille. Enerzijds: de fout werd geïntroduceerd via een firmware-update — updates zijn dus niet per definitie veiliger. Anderzijds: de fix kwam ook via een firmware-update, en wie nooit updatet, blijft kwetsbaar voor bekende problemen.
Het verstandige midden: volg de communicatiekanalen van je walletfabrikant, installeer beveiligingsupdates kort nadat ze zijn uitgebracht en breed getest, en lees kort na wat een update precies verandert.
Les 4: de veiligste seed maak je zelf
De meeste hardware wallets bieden een optie om de willekeur voor je herstelzin (deels) zelf aan te leveren, meestal via dobbelstenen. Bij Coldcard heet dit dice roll seed generation: je gooit tientallen keren met een dobbelsteen en het toestel bouwt daarmee je seed. Omdat de willekeur dan fysiek en verifieerbaar is, ben je niet afhankelijk van de kwaliteit van een toevalsgenerator in software of hardware. Het is een kwartier extra werk voor een fundament dat decennia moet meegaan — de gebruikers die dit deden, sliepen de afgelopen week een stuk rustiger.
Les 5: check je aannames periodiek
Veel slachtoffers hadden hun setup jaren geleden opgezet en er sindsdien nooit meer naar omgekeken. Beveiliging is echter geen eenmalige handeling. Plan één of twee keer per jaar een kort onderhoudsmoment:
- Is er belangrijke security-nieuws over mijn wallet of fabrikant?
- Draait mijn toestel op recente firmware?
- Weet ik nog exact waar mijn herstelzin ligt en is die bewaarplek nog veilig?
- Klopt mijn spreiding nog met de omvang van mijn vermogen?
Wat betekent dit voor Belgische crypto-bezitters?
Voor Belgische beleggers verandert dit incident niets aan het fundamentele advies, maar het scherpt het wel aan. Wie crypto op een vergunde exchange laat staan, draagt exchange-risico; wie aan zelfbeheer doet, draagt de verantwoordelijkheid voor zijn eigen beveiligingsketen. Beide keuzes zijn legitiem, zolang je de risico's kent en ernaar handelt.
Merk ook op dat gestolen crypto fiscaal en juridisch een moeras is: er is geen depositogarantie, geen verzekering en zelden verhaal. De volledige verantwoordelijkheid vooraf nemen is dus geen paranoia maar gezond beheer — zeker nu de fiscus via DAC8 wél perfect zicht heeft op wat je bezit, terwijl niemand je beschermt tegen verlies.
Hoe controleer je of jouw adressen geraakt zijn?
Omdat Bitcoin een openbaar grootboek is, kun je zelf nagaan of er iets met je adressen gebeurd is. Open een block explorer (zoals mempool.space), zoek je eigen adressen of je uitgebreide publieke sleutel op, en controleer of er transacties zijn die jij niet hebt gedaan. Diverse community-projecten publiceerden na het incident ook lijsten met adrespatronen die aan de kwetsbare generator te linken zijn.
Zie je een uitgaande transactie die je niet herkent, dan is je seed gecompromitteerd en is snelheid geboden voor wat er eventueel nog rest: verplaats het restsaldo onmiddellijk naar een wallet met een verse, veilig gegenereerde seed. Zie je niets verdachts maar valt je wallet binnen de kwetsbare groep, wacht dan niet af — de aanvallers werken hun berekende lijsten stelselmatig af, en een leeg gebleven wallet is geen bewijs van veiligheid maar hooguit van uitstel.
Bewaar bij diefstal alle bewijs: transactie-ID's, adressen, schermafbeeldingen en de firmwareversie van je toestel. Doe aangifte bij de politie en meld het incident. De kans op recuperatie is realistisch gezien klein, maar zonder dossier is ze nul — en voor de fiscale verwerking van het verlies is documentatie eveneens waardevol.
Veelgestelde vragen
Is Bitcoin zelf gehackt?
Nee. Het Bitcoin-protocol en de onderliggende cryptografie zijn niet gebroken. De fout zat in de firmware van één fabrikant van hardware wallets, die bij het aanmaken van wallets voorspelbare willekeur gebruikte. Wallets die met echte willekeur zijn aangemaakt, zijn niet geraakt.
Zijn Ledger en Trezor ook getroffen?
Nee, dit incident betreft uitsluitend Coldcard-toestellen van Coinkite met specifieke firmwareversies. Het onderstreept wel een algemene les die voor elk merk geldt: firmware kan fouten bevatten, dus spreiding en een passphrase zijn voor elke gebruiker zinvol.
Moet ik mijn hardware wallet nu wegdoen?
Nee. Een hardware wallet blijft veiliger dan crypto op een exchange of in een hot wallet bewaren. Wel is dit hét moment om je setup te verbeteren: update je firmware, overweeg een passphrase, en genereer bij twijfel een verse seed — bij voorkeur met dobbelstenen.
Hoe weet ik of mijn wallet een voorspelbare seed heeft?
Raadpleeg de security advisory van je fabrikant. Voor Coldcard geldt: seeds die op het toestel zijn gegenereerd met firmware uit de getroffen periode kunnen kwetsbaar zijn; seeds die via dice rolls zijn aangemaakt niet. Bij twijfel is de veiligste route altijd dezelfde: nieuwe seed genereren op gepatchte firmware en je saldo verhuizen.
Conclusie
De Coldcard-hack van juli 2026 is een van de grootste incidenten ooit rond hardware wallets, met zo'n 1.367 gestolen BTC verspreid over duizenden adressen. De oorzaak was geen gebroken cryptografie maar een stille firmware-fout die vijf jaar onopgemerkt bleef. De lessen zijn universeel: vertrouw nooit blind op één toestel of merk, gebruik een passphrase, overweeg dice rolls en multisig voor grote bedragen, en onderhoud je setup actief. Zelfbeheer blijft de koningsdiscipline van crypto — maar het is een discipline, geen aankoop.
Transparantie: sommige links in dit artikel zijn affiliate-links. Koop je via zo'n link, dan ontvangen wij mogelijk een commissie, zonder extra kosten voor jou.