bitcoin coldcard

Coldcard verandert beveiliging drastisch na crypto diefstal van 130 miljoen dollar

Hardwarewalletmaker Coldcard voert nieuwe beveiligingsmaatregelen in nadat aanvallers voor ongeveer 130 miljoen dollar aan bitcoin konden stelen. Wie voortaan een nieuwe wallet aanmaakt, moet zelf meehelpen om de geheime sleutel zo willekeurig mogelijk te maken. Dat kan bijvoorbeeld door tientallen keren op toetsen te drukken, met dobbelstenen te gooien of een muntje op te werpen.

Coldcard wordt gemaakt door het Canadese Coinkite en geldt als een van de bekendere hardwarewallets voor Bitcoin. Zo’n apparaat bewaart de belangrijke sleutels waarmee je toegang krijgt tot je bitcoin buiten het internet. Dat moet juist voorkomen dat hackers er op afstand bij kunnen.

Toch ging het deze zomer goed mis.

Fout zat al sinds 2021 in de software

De problemen begonnen bij het maken van nieuwe wallets. Iedere wallet krijgt een unieke geheime sleutel, die ontstaat uit willekeurige gegevens. Hoe willekeuriger die gegevens zijn, hoe moeilijker het is om de sleutel te raden.

Door een fout in de software gebruikte Coldcard vanaf 2021 in sommige gevallen veel minder willekeurigheid dan de bedoeling was. Daardoor ontstonden zwakkere wallets. Aanvallers hoefden geen Coldcard te stelen en hoefden ook niet in te breken op de computer van het slachtoffer. Ze konden simpelweg mogelijke sleutels blijven proberen.

Op 30 juli verdwenen binnen ongeveer 25 minuten al 594 bitcoin uit zo’n 500 wallets. Daarna volgden nieuwe aanvallen. Onderzoekers van Galaxy Research zagen uiteindelijk duizenden getroffen adressen. Inclusief een mogelijke vierde aanvalsgolf wordt de totale schade geschat op ongeveer 130 miljoen dollar.

Dobbelstenen, muntjes of toetsen indrukken

Coinkite wil voorkomen dat één technische fout opnieuw genoeg is om een wallet kwetsbaar te maken. Daarom moet de eigenaar van een Coldcard voortaan zelf willekeurigheid toevoegen bij het maken van een nieuwe wallet.

Gebruikers moeten minimaal 50 keer met een dobbelsteen gooien, 128 keer een munt opgooien of 65 keer op toetsen drukken. Coldcard combineert die informatie vervolgens met de willekeurige gegevens die het apparaat zelf maakt.

Daarnaast controleert de wallet voortaan bij het opstarten of het systeem voor willekeurige getallen goed werkt. Als dat niet zo is, stopt het apparaat.

Voor de Coldcard Mk4 en Mk5 gaat het om firmwareversie 5.6.1. Voor het grotere Q-model is versie 1.5.1Q beschikbaar.

Update maakt oude wallets niet automatisch veilig

Dat laatste is belangrijk. Alleen de nieuwe firmware installeren is niet genoeg als je wallet tussen 2021 en juli 2026 met kwetsbare software is aangemaakt.

Coinkite adviseert deze gebruikers om met de nieuwe software een compleet nieuwe wallet aan te maken. Daarna moeten de bitcoins naar een nieuw adres worden gestuurd. De oude geheime sleutel blijft namelijk zwak, ook nadat het apparaat een update heeft gekregen.

Coldcard heeft daarnaast andere problemen aangepakt. Zo controleert het apparaat een Bitcointransactie nu nogmaals vlak voordat de handtekening wordt gezet. Hierdoor kan een besmette computer niet ongemerkt een transactie aanpassen nadat de gebruiker deze al heeft gecontroleerd.

Ook de beveiliging van USB-verbindingen, back-ups en verschillende andere functies is aangescherpt.

AI helpt hackers en beveiligers

Opvallend aan de Coldcardzaak is de mogelijke rol van kunstmatige intelligentie. Coinkite denkt dat aanvallers AI gebruikt kunnen hebben om oude versies van de openbare software te onderzoeken en zo de fout te vinden.

Tegelijkertijd gebruikte Coinkite zelf AI tijdens het onderzoek naar nieuwe kwetsbaarheden. Ook externe beveiligingsonderzoekers bekeken de software opnieuw.

Dat laat meteen zien hoe snel de strijd rond digitale beveiliging verandert. AI kan ontwikkelaars helpen om fouten sneller te vinden, maar aanvallers kunnen precies dezelfde technieken gebruiken.

Mis nooit meer wat in crypto

Maak BLOX nieuws je crypto voorkeursbron in Google

Voeg BLOX toe aan Google

Jerrymie Marcus komt uit de journalistiek en gelooft dat crypto de wereld kan verbeteren. Dat ondervond hij jaren geleden toen hij binnen een minuut waarde verzond naar zijn Indonesische familie. Bekend van o.a. Emerce, VPRO en EUclaim.