Coldcard-lek raakt mogelijk $70 miljoen aan Bitcoin
Een beveiligingsprobleem bij Coldcard blijkt mogelijk veel groter dan eerst gedacht. Volgens nieuw onderzoek van Galaxy Research zijn 1.196 Bitcoin-adressen betrokken bij het Coldcard-lek. Vanaf deze adressen verdween in korte tijd 1.082,65 BTC, destijds ongeveer $70,2 miljoen waard.

De nieuwe schatting ligt bijna twee keer zo hoog als een eerdere analyse. Coinkite, het bedrijf achter Coldcard, heeft inmiddels bevestigd dat een fout in de firmware een rol speelde. Vooral gebruikers die hun Bitcoin-seed met kwetsbare firmware hebben aangemaakt, moeten volgens het bedrijf actie ondernemen.
Coldcard-lek groter dan eerste schatting
Galaxy Research onderzocht transacties die op 30 juli tussen 01:10 en 01:51 UTC plaatsvonden. Binnen deze periode van 41 minuten vonden de onderzoekers 1.196 adressen die samen 1.082,65 BTC verloren.
De transacties vonden plaats tussen Bitcoin-blocks 960.183 en 960.191. Opvallend genoeg gebeurde dit ongeveer 30 uur voordat Coldcard zijn eerste beveiligingswaarschuwing naar buiten bracht.
Een eerdere analyse van Rob Hamilton, CEO en medeoprichter van AnchorWatch, kwam uit op een aanzienlijk lager bedrag. Hij identificeerde ongeveer 500 transacties waarbij 594,48 BTC werd verplaatst. Dat vertegenwoordigde op dat moment een waarde van circa $38 miljoen.
De analyse van Galaxy Research wijst erop dat de omvang van het incident dus aanzienlijk groter kan zijn.
Onderzoekers herkennen opvallend transactiepatroon
Galaxy Research kon de verdachte transacties onder meer koppelen door naar hun technische kenmerken te kijken.
De transacties gebruikten bijvoorbeeld allemaal een vergoeding van precies 30 satoshi per virtual byte. Ook ontbrak een zogenoemde change output.
Een change output kun je zien als digitaal wisselgeld. Bitcoin-transacties gebruiken bestaande hoeveelheden BTC als input. Wanneer daarvan niet het volledige bedrag nodig is, stuurt een wallet het restant normaal gesproken terug naar een adres van de eigenaar.
De combinatie van dezelfde transactiekosten en het ontbreken van dit wisselgeld vormde een herkenbaar patroon op de blockchain.
Dat betekent niet dat alle mogelijk getroffen adressen hiermee zichtbaar zijn. Galaxy Research benadrukt dat eventuele nieuwe aanvallen een ander transactiepatroon kunnen gebruiken. De uiteindelijke omvang van het Coldcard-lek staat daarom nog niet vast.
Coinkite bevestigt fout in firmware
Coinkite-medeoprichter Rodolfo Novak heeft bevestigd dat zijn bedrijf verantwoordelijkheid neemt voor de firmwarefout. Coinkite onderzoekt nog hoeveel wallets precies risico lopen.
Firmware is de software die rechtstreeks op een hardwarewallet draait. Bij een apparaat zoals Coldcard regelt deze software belangrijke processen rond het genereren en beveiligen van cryptografische sleutels.
Coinkite heeft inmiddels een hotfix uitgebracht die het kwetsbare softwarepad verwijdert. Voor nieuwe handelingen moet deze aanpassing het betreffende probleem voorkomen.
Voor bestaande wallets ligt dat ingewikkelder.
Alleen Coldcard updaten is niet altijd voldoende
Gebruikers die hun seed met kwetsbare firmware hebben gegenereerd, zijn volgens Coinkite niet automatisch veilig nadat ze hun Coldcard hebben bijgewerkt.
Een seed is de basis waarmee een crypto-wallet de privésleutels genereert die toegang geven tot Bitcoin. Meestal krijgt een gebruiker deze seed te zien als een reeks herstelwoorden. Wie over de juiste seed beschikt, kan de bijbehorende wallet herstellen en daarmee toegang krijgen tot de BTC.
Wanneer een seed tijdens het gebruik van kwetsbare firmware is aangemaakt, lost een latere software-update dat oorspronkelijke probleem niet op.
Novak adviseert getroffen gebruikers daarom om hun Bitcoin over te zetten naar een wallet met een volledig nieuwe seed die onder veilige omstandigheden is gegenereerd.
Wat betekent dit voor Bitcoin-beleggers?
Het Coldcard-lek laat zien dat self-custody meer vraagt dan alleen het veilig bewaren van herstelwoorden.
Hardwarewallets houden privésleutels normaal gesproken buiten een computer of smartphone en verkleinen daarmee verschillende beveiligingsrisico’s. Toch blijft de software op het apparaat belangrijk. Een fout tijdens het genereren van een seed kan gevolgen hebben die een latere firmware-update niet zomaar terugdraait.
Voor gebruikers van Coldcard is het daarom belangrijk om te controleren welke firmwareversie zij gebruikten toen ze hun huidige seed aanmaakten. Wie mogelijk een kwetsbare versie gebruikte, moet de officiële beveiligingsinformatie van Coinkite zorgvuldig volgen.
Conclusie
Het Coldcard-lek lijkt groter dan aanvankelijk werd aangenomen. Galaxy Research koppelt 1.196 adressen en 1.082,65 BTC aan het incident, goed voor ongeveer $70,2 miljoen op het moment van de transacties.
Coinkite heeft de firmwarefout erkend en een hotfix uitgebracht. Gebruikers die hun seed met kwetsbare firmware hebben aangemaakt, zijn daarmee echter niet automatisch beschermd. Voor hen adviseert het bedrijf om een nieuwe seed te genereren en hun Bitcoin daarnaartoe te verplaatsen.
Onderzoekers proberen ondertussen de volledige omvang van het incident vast te stellen.
Veelgestelde vragen over het Coldcard-lek
Hoeveel Bitcoin is bij het Coldcard-incident betrokken?
Galaxy Research heeft 1.196 adressen geïdentificeerd die samen 1.082,65 BTC verloren. De Bitcoin had op het moment van de transacties een waarde van ongeveer $70,2 miljoen. Het onderzoek loopt nog, waardoor het uiteindelijke bedrag kan veranderen.
Wat is Coldcard?
Coldcard is een hardwarewallet die specifiek is ontworpen voor Bitcoin. Het apparaat bewaart de cryptografische informatie die nodig is om transacties te ondertekenen buiten een gewone computer of smartphone.
Is een firmware-update voldoende?
Niet voor iedere gebruiker. Coinkite waarschuwt dat seeds die met kwetsbare firmware zijn gegenereerd risico kunnen blijven lopen. Het bedrijf adviseert deze gebruikers om een nieuwe seed te genereren en hun Bitcoin naar de nieuwe wallet te verplaatsen.





Gerelateerd Nieuws
Bitcoin


