# Bitcoinlek Coldcard kost 100 miljoen euro

> Door een fout uit maart 2021 waren de privésleutels van Coldcard-wallets te berekenen. Aanvallers haalden sinds donderdag ongeveer 1.816 bitcoin weg bij meer dan 5.200 adressen, rond 100 miljoen euro. Maandag begon de vierde golf.

- Bron: https://nieuws.co.nl/nieuws/coldcard-bitcoin-wallets-leeggehaald
- Rubriek: Economie / Crypto
- Gepubliceerd: 2026-08-03T17:20:00
- Auteur: Sander de Groot, Econoom en columnist (Nieuws.co) - https://nieuws.co.nl/auteur/sander-de-groot
- Taal: nl-NL

## In het kort
- Door een firmwarefout uit maart 2021 waren de privésleutels van Coldcard-wallets na te rekenen; sinds 30 juli verdween ongeveer 1.816 bitcoin bij meer dan 5.200 adressen, ongeveer 100 miljoen euro.
- Getroffen zijn seeds gemaakt op Mk2 en Mk3 met versie 4.0.1 tot 4.1.9, op Mk4 en Mk5 voor versie 5.6.0 en op de Q voor 1.5.0Q; wie vijftig eigen dobbelworpen of een sterk wachtwoord gebruikte, loopt geen gevaar.
- De vierde golf begon maandag met 218 transacties en zo'n 389 bitcoin; die golf gebruikt replace-by-fee, dus wie zijn adres in de wachtrij ziet, kan de aanvaller nog overbieden.

De Coldcard gold als een van de veiligste plekken om bitcoin te bewaren. Het is een kastje dat offline blijft, populair bij mensen die hun munten jaren wegleggen. Toch zat er vijf jaar lang een fout in de firmware, waardoor de sleutels na te rekenen waren zonder dat iemand het kastje ooit aanraakte.

Onderzoeksbureau Galaxy Research houdt de diefstal bij. De teller stond maandag op ongeveer 1.816 bitcoin, weggehaald bij meer dan 5.200 adressen sinds donderdag 30 juli. Dat is rond 114 miljoen dollar, ongeveer 100 miljoen euro. De sweeps gaan nog door.

## Toeval dat geen toeval was

Een wallet begint bij een willekeurig getal. Daaruit rollen de twaalf of vierentwintig woorden waarmee je je bitcoin terugkrijgt, de seed. Hoe willekeuriger dat getal, hoe hopelozer het is om die woorden te raden.

In maart 2021 ging dat mis. Een nieuwe firmwareversie sloeg de chip over die echte ruis levert en liet software het getal maken. Die software koos uit een beperkte verzameling. Zo'n verzameling kun je met genoeg rekenkracht gewoon aflopen, offline, zonder dat er ergens een alarm afgaat.

Coinkite, het bedrijf achter de Coldcard, rekende voor wat er overbleef. Op de Mk3 nog ongeveer 40 bits, op de Mk4, Mk5 en de Q rond 72 bits. Een normale reeks van twaalf woorden zit op 128 bits. Elk bit dat wegvalt, halveert het werk voor de aanvaller.

![Iemand met een wit masker en een zwarte capuchon typt op een toetsenbord voor beeldschermen met een wereldkaart en groene datacode](https://nieuws.co.nl/images/rs/1920/hacker-haalt-bitcoinwallets-leeg.webp)

*De sweeps volgen een programma en komen in golven. Onderzoekers denken dat de aanvaller een taalmodel inzette om de sleutels voor te rekenen.*

## Wie loopt gevaar en wie niet

Het gaat om seeds die op een getroffen versie zijn gemaakt. Bij de Mk2 en Mk3 zijn dat de versies 4.0.1 tot en met 4.1.9. Bij de Mk4 en Mk5 gaat het om alles van voor versie 5.6.0, bij de Q om alles van voor 1.5.0Q. De TAPSIGNER, de OPENDIME en de SATSCARD staan er buiten.

Twee groepen zitten goed. Wie bij het instellen minstens vijftig eigen dobbelworpen invoerde, bracht zelf genoeg willekeur mee, en die willekeur kan de firmware niet ongedaan maken. Wie een sterk eigen wachtwoord over de seed legde, is voorlopig ook beschermd. Voorlopig, want dat wachtwoord repareert de seed niet. Coinkite bracht op 1 augustus nieuwe firmware uit en beschrijft in [de officiële waarschuwing van Coinkite](https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/) stap voor stap wat je moet doen: bijwerken, een nieuwe seed maken, een klein bedrag testen en dan de rest overzetten.

## Vierde golf, en de klok tikt

De eerste golf kwam donderdag. In 41 minuten verdween 1.083 bitcoin van 1.196 adressen. In het weekend volgden golf twee en drie, samen 1.367 bitcoin van 4.585 adressen. Maandag begon golf vier: 218 transacties die zo'n 389 bitcoin wegtrokken bij 462 adressen, verspreid over de blokken 960.778 tot 960.792. Dat is ongeveer vijfenveertig keer het normale tempo.

Bij die vierde golf zit wel een opening. De aanvaller gebruikt replace-by-fee, een functie waarmee een transactie in de wachtrij nog kan worden overboden.

> Wie zijn adres in de wachtrij ziet staan, heeft minuten om zelf een hogere fee te betalen en de munten voor te zijn.

Dat zei Alex Thorn van Galaxy Research over de laatste golf. De vorige golven boden die kans niet. Het bureau kan niet zien of alle golven van dezelfde partij komen, want de blockchain laat de bewegingen zien, niet de afspraken erachter.

De slachtoffers zijn vooral mensen die niets deden. De gestolen munten lagen gemiddeld 3,18 jaar stil. Geen phishing dus, geen virus op de laptop, geen gestolen kastje. Alleen een fout in de firmware.

## Bitcoin gaat terug naar de beurs

Het effect op de markt is groter dan het bedrag. Vrijdag ging er 39.600 bitcoin heen en weer in stukjes van minder dan één munt. Dat komt in de buurt van de 39.900 bitcoin op 16 november 2022, de dag na het faillissement van FTX. Het aantal actieve adressen sprong naar bijna een miljoen, van 645.000 een dag eerder.

Alleen gaat het deze keer de andere kant op. Na FTX haalden mensen hun munten juist van de beurs af. Nu brengen kleine bezitters ze terug. Op 31 juli stortten ze 7.300 bitcoin in porties onder de tien munten, het meeste sinds 6 februari, aldus onderzoeker Julio Moreno van CryptoQuant. Binance, Kraken, River en OKX kregen die dag samen 11.163 bitcoin binnen.

![Twee open handen in een zwart jasje houden gouden en zilveren munten met het bitcoin- en ethereumlogo vast](https://nieuws.co.nl/images/rs/1280/bitcoin-ethereum-munten-in-handen.webp)

*Kleine bezitters brengen hun munten terug naar de beurs. Na het faillissement van FTX in 2022 gebeurde precies het omgekeerde.*

Dat draait het verhaal van zelf bewaren om. Jarenlang was de les: haal je munten van de beurs en zet ze op een eigen kastje. Nu blijkt dat achter dat kastje ook een leverancier met een bugtracker zit.

## AI leest mee

Coinkite-oprichter NVK legt de vinger op wat dit anders maakt dan een gewone bug. Een taalmodel kan code sneller uitkammen dan de meest ervaren specialist. Zijn advies aan andere makers is kort: ga ervan uit dat je firmware al gelezen wordt, door aanvallers en verdedigers.

Het bedrijf helpt gedupeerden met een schriftelijke samenvatting van hun geval en de bijbehorende transacties, bruikbaar voor de aangifte, de verzekeraar en het onderzoek.

## Wat de koers doet

De markt haalt er de schouders over op. Bitcoin stond maandag rond 63.700 dollar, ongeveer 55.400 euro. Dat is nauwelijks anders dan zondag. De hele cryptomarkt is samen zo'n 2,25 biljoen dollar waard en ether stond rond 1.860 dollar. Op [onze pagina met cryptokoersen](/crypto) staan de actuele standen van de grootste munten.

Wat wel opvalt, is waar de koers vandaan komt. De piek van 6 oktober 2025 ligt bijna een jaar achter ons, en sindsdien is er bijna de helft af.

**Grafiek: Bitcoin in euro, van de piek naar nu**

- Piek: € 106.307 (6 okt 2025)

- Nu: € 55.403 (3 aug 2026)

- Onder de piek: −48% (50.904 euro per munt)

- Weggehaald: 1.816 BTC (rond 100 miljoen euro)

De bitcoinkoers in euro liep van ongeveer € 53.312 in augustus 2024 op naar een piek van € 106.307 op 6 oktober 2025. Daarna zakte de koers naar € 55.403 op 3 augustus 2026, -48 procent onder de piek. De sweeps van de Coldcard-wallets begonnen op 30 juli 2026.

*Bron: Bitstamp, dagslotkoersen BTC/EUR*

Voor wie een Coldcard heeft, is de rekensom simpeler dan die grafiek. Een seed van voor de reparatie hoort vandaag leeg te zijn, niet morgen.
