Cardano-oprichter Hoskinson: herstel en verzekering moeten nieuwe beveiligingslaag voor cryptowallets worden
Een hardwarewallet kan technisch degelijk zijn en toch een gevaarlijke zwakke plek bevatten. Dat bleek opnieuw bij Coldcard, waar een fout in de aanmaak van herstelwoorden de veiligheid van verschillende firmwareversies aantastte. Voor Cardano-oprichter Charles Hoskinson is dit een waarschuwing dat walletbeveiliging niet alleen over het bewaren van sleutels mag gaan. Ook herstel en mogelijke verzekering moeten volgens hem een volwaardige beveiligingslaag worden.
Hoskinson bespreekt in zijn video Wallets in 2026 hoe de juiste beveiliging afhangt van het bedrag dat gevaar loopt. Een eenvoudige hot wallet kan bruikbaar zijn voor een klein dagelijks saldo. Bij grotere bedragen worden hardware, meerdere authenticatiefactoren en gescheiden herstelmethoden belangrijker. Voor zeer grote vermogens pleit hij voor multisig waarbij verschillende apparaten, locaties en ondertekeningsmethoden worden gecombineerd.
De Coldcard-fout laat zien dat een seed niet vanzelf veilig is
De aanleiding voor Hoskinsons boodschap is een kwetsbaarheid in de willekeur waarmee bepaalde Coldcard-apparaten herstelwoorden genereerden. Bij een goede wallet moet een seed onvoorspelbaar zijn. Wanneer de gebruikte bron van willekeur onvoldoende sterk is, kan een aanvaller mogelijke herstelwoorden veel gerichter doorzoeken.
Fabrikant Coinkite bevestigde in een officiële beveiligingswaarschuwing dat de fout onder meer aanwezig was in firmware 4.0.1 tot en met 4.1.9 voor Coldcard Mk2 en Mk3. Ook seeds die op bepaalde oudere versies van Mk4, Mk5 en Q zijn gemaakt, kunnen geraakt zijn. Voor de latere modellen was de impact volgens Coinkite minder ernstig, maar nog steeds serieus.
Alleen de firmware bijwerken is niet voldoende. Een update voorkomt dat een nieuwe seed met dezelfde fout wordt gegenereerd, maar repareert geen bestaande seed. Coinkite adviseert betrokken gebruikers daarom een nieuwe seed aan te maken en de bitcoins naar nieuwe adressen te verplaatsen. Een kleine testtransactie hoort bij dat proces voordat het volledige saldo wordt verstuurd.
AI vergroot volgens Hoskinson het aantal mogelijke aanvallers
Hoskinson verwacht dat kunstmatige intelligentie technische aanvallen toegankelijker maakt. Iemand hoeft minder specialistische kennis te bezitten om broncode te laten analyseren, mogelijke kwetsbaarheden te onderzoeken of aanvalsscripts te ontwikkelen. Dat betekent niet dat iedere AI-analyse automatisch een bruikbare aanval oplevert, maar de drempel om te beginnen wordt wel lager.
Coinkite vermoedt zelf dat iemand AI heeft gebruikt om oudere firmware te doorzoeken, maar dat is geen bewezen herkomst van de aanval. In de technische analyse van het incident schrijft het bedrijf dat een eigen controle met een geavanceerd AI-model de fout eerder juist niet vond. AI kan dus zowel aanvallers als verdedigers helpen, zonder garantie dat het belangrijkste probleem wordt ontdekt.
De les is breder dan Coldcard. Open broncode, een bekend merk en een hardwareapparaat verminderen risico’s, maar maken een systeem niet onfeilbaar. De hele keten telt mee: de generatie van de seed, firmware, fysieke opslag, authenticatie, transactieverificatie en de procedure om na een probleem veilig te migreren.
Niet ieder bedrag vraagt om dezelfde oplossing
Hoskinson verzet zich tegen het idee dat er één perfecte wallet voor iedereen bestaat. Voor een klein bedrag kan te veel complexiteit juist een nieuw risico creëren. Een gebruiker die vijf verschillende apparaten en herstelcodes moet beheren, kan zichzelf gemakkelijker buitensluiten dan iemand met een eenvoudige wallet.
Naarmate het bedrag stijgt, wordt extra beveiliging logischer. Denk aan een gecertificeerde hardwarewallet, een afzonderlijke pincode of passphrase en duidelijke controles op het ontvangstadres. Bij zeer grote vermogens kan multisig voorkomen dat één gestolen apparaat of één gelekte seed voldoende is om alles te verplaatsen.
Ook daar blijft herstel essentieel. Multisig beschermt alleen wanneer de gebruiker weet wat er moet gebeuren bij verlies, overlijden, een defect apparaat of een gecompromitteerde ondertekenaar. Een beveiligingsplan zonder geteste herstelroute is onvolledig.
DeRec verdeelt herstel over zelfgekozen helpers
Een mogelijke bouwsteen is DeRec, een open standaard voor gedecentraliseerd herstel. Daarbij wordt een geheim opgesplitst in versleutelde delen en verdeeld over helpers die de gebruiker zelf kiest. Geen enkele helper kan het geheim alleen lezen. Pas wanneer voldoende helpers samenwerken, kan het worden hersteld.
Volgens de DeRec Alliance kan zo’n helper een persoon, app of instelling zijn. Input Output, het bedrijf achter een groot deel van Cardano’s ontwikkeling, is oprichter en lid van de technische samenwerking. Ook partijen uit de ecosystemen van Hedera, Algorand en XRP werken aan de standaard.
DeRec neemt niet alle risico’s weg. De keuze en spreiding van helpers blijven belangrijk. Ook moet de wallet de standaard correct ondersteunen. Het voordeel is vooral dat herstel niet meer afhangt van één papieren kopie, één bedrijf of één familielid.
Midnight kan identiteit en vermogen selectief verbinden
Hoskinson koppelt herstel aan Midnight, het privacygerichte zusterproject binnen het Cardano-ecosysteem. Zijn visie is dat een gebruiker identiteit en vermogen gescheiden kan houden en alleen wanneer nodig cryptografisch kan bewijzen dat beide bij elkaar horen. Zo zou iemand bij een herstel- of verzekeringsclaim alleen de noodzakelijke informatie hoeven te tonen.
Dat kan een interessant midden vormen tussen volledige anonimiteit en het prijsgeven van alle walletgegevens. Een verzekeraar moet bijvoorbeeld kunnen vaststellen dat de claim bij de juiste persoon hoort en dat aan voorwaarden is voldaan. Daarvoor hoeft niet automatisch het volledige vermogen of de hele transactiegeschiedenis openbaar te worden.
Belangrijk is dat dit voor een groot deel toekomstvisie blijft. De huidige Midnight-documentatie noemt Midnight Passport nog een aangekondigde oplossing voor toekomstige consumentenonboarding. Dezelfde documentatie geeft aan dat Midnight momenteel geen native account abstraction heeft, waardoor programmeerbare herstelvormen nog niet als breed beschikbaar consumentenproduct kunnen worden beschouwd.
Verzekering is nog geen beschikbaar Cardano-product
Hoskinsons idee van walletverzekering is daarom geen bestaand product waarop gebruikers nu kunnen vertrouwen. Er zijn nog concrete voorwaarden, risicomodellen, aanbieders en technische standaarden nodig. Een verzekeraar zal bovendien onderscheid moeten maken tussen een softwarefout, diefstal, nalatigheid en verlies van herstelgegevens.
Ook ondersteuning door andere walletstandaarden is nog niet vanzelfsprekend. De openbare repository van Open Wallet Standard noemt onder meer EVM, Solana, XRPL, Bitcoin, Cosmos en Tron als ondersteunde omgevingen, maar Cardano staat niet in die huidige lijst. Aangekondigde koppelingen moeten daarom eerst publiek aantoonbaar en technisch getest zijn.
De directe boodschap voor cryptobezitters is concreter dan de toekomstplannen. Controleer op welke firmware een seed is gemaakt, houd beveiligingsadviezen van de fabrikant bij en test de herstelprocedure voordat er een probleem ontstaat. De beste wallet is niet alleen moeilijk te kraken, maar ook veilig te herstellen wanneer een onderdeel onvermijdelijk misgaat.