Update 17 augustus 2026. Het overkwam uitgerekend de groep die het “veilig” deed: sinds 30 juli zijn er in vier golven zo’n 1.816 BTC (ruim $116 miljoen) weggesluisd uit meer dan 5.200 Bitcoin-adressen die beveiligd waren met een Coldcard hardware wallet van Coinkite. Volgens onderzoeksbureau TRM Labs is dit de op twee na grootste crypto-hack van 2026. In dit artikel: wat er precies misging, hoe je controleert of jij risico loopt, en welke lessen élke cold storage-gebruiker hieruit moet trekken.
Wat ging er mis?
De oorzaak is een firmware-bug uit maart 2021 (versie 4.0.1). Door een fout in de build-configuratie viel de seed-generatie op sommige apparaten terug op een zwakke software-randomgenerator in plaats van de hardware-entropiebron van het apparaat. Gevolg: de effectieve sleutelsterkte zakte van de bedoelde 128 bits naar in het slechtste geval zo’n 40 bits. Dat is met moderne rekenkracht te brute-forcen, zonder dat de aanvaller je apparaat ooit hoeft aan te raken. De eerste golf op 30 juli haalde in 25 minuten al zo’n 594 BTC uit ongeveer 500 wallets.
Loop ik risico?
De kernvraag is niet welke firmware je nú draait, maar wanneer je seed is aangemaakt. Heb je je seed gegenereerd op een Coldcard tussen maart 2021 en de recente patch? Behandel die seed dan als gecompromitteerd, óók als je firmware inmiddels is bijgewerkt. Een update repareert alleen toekomstige seed-generatie, niet de zwakke seed die al bestaat.
Dit moet je nu doen (stappenplan)
- Update eerst de firmware van je apparaat, of gebruik een nieuw apparaat.
- Genereer een volledig nieuwe seed op de bijgewerkte hardware. Hergebruik nooit de oude.
- Controleer de wallet-fingerprint en verifieer een ontvangstadres op het scherm van het apparaat zelf.
- Verstuur eerst een klein testbedrag, wacht op bevestiging, en verhuis daarna pas de rest.
- Bewaar je nieuwe herstelzin veilig offline; zie onze gids seed phrase veilig bewaren.
Pas op: de aasgieren cirkelen al
Na elke grote hack duiken “recovery-diensten” op die beloven je gestolen munten terug te halen, tegen betaling vooraf. Vrijwel altijd oplichting; on-chain werden zelfs al witwasdiensten aan de dáders geadverteerd. Kreeg je zelf te maken met diefstal, lees dan eerst wat je moet doen als je crypto is gestolen en leer phishing en nep-apps herkennen.
De les voor iedereen met cold storage
Deze hack bewijst niet dat hardware wallets onzin zijn; hij bewijst dat self-custody het risico verplaatst, niet elimineert. Je wallet is precies zo betrouwbaar als het proces dat je sleutel genereerde. Drie praktische conclusies:
- Houd firmware bij en abonneer je op de security-meldingen van je fabrikant.
- Spreid bij grotere bedragen over meerdere wallets of gebruik multisig met apparaten van verschillende fabrikanten, zodat één fout nooit alles raakt.
- Kies bewust je apparaat: in onze hardware wallet-vergelijking en de keuzehulp welke hardware wallet past bij jou zetten we de opties op een rij. Is je apparaat kwijt of kapot, lees dan hoe je een wallet herstelt.
Dit artikel is informatief en geen beleggings- of beveiligingsadvies op maat. Bronnen: TRM Labs, Galaxy Research, Fortune en Bloomberg (augustus 2026).