Hackers hebben meer dan 1.300 bitcoins buitgemaakt uit Coldcard-hardwarewallets. De gestolen cryptomunten vertegenwoordigen naar schatting 75 miljoen euro. Wie achter de aanval zit, is niet bekend.
De aanval treft vooral oudere Coldcard MK3-apparaten van het Canadese bedrijf Coinkite. Ook enkele nieuwere modellen waren mogelijk kwetsbaar, totdat recente software-updates beschikbaar kwamen. Coinkite roept gebruikers op de firmware van hun apparaat bij te werken.
Hardwarewallets bewaren de geheime sleutels voor cryptomunten offline. Ze gelden daarom doorgaans als een veiliger alternatief voor wallets die permanent met internet verbonden zijn. De getroffen Coldcard-apparaten werden in de cryptowereld beschouwd als bijzonder goed beveiligd.
Fout bij het aanmaken van sleutels
Het lek zit in de firmware die een nieuwe wallet instelt. Daarbij maakt het apparaat een zogeheten seed aan, een reeks woorden waarmee de cryptotegoeden kunnen worden hersteld en beheerd. Die reeks had door een softwarefout onvoldoende willekeur.
Aanvallers konden daardoor met grote rekenkracht de geheime sleutels reconstrueren, zonder de fysieke wallet in handen te krijgen. De fout zou al sinds 2021 bestaan. Onderzoekers denken dat de daders langere tijd kwetsbare adressen hebben opgespoord voordat zij op grote schaal geld weghaalden.
Veel getroffen wallets waren al jaren niet gebruikt en bevatten soms meerdere bitcoins. De aanval vond plaats in de vakantieperiode, waardoor een deel van de eigenaren mogelijk niet direct kon ingrijpen en tegoeden kon verplaatsen.
Geen lek in bitcoin
Het probleem betreft de Coldcard-software en niet het bitcoin-netwerk zelf. Ook andere fabrikanten van hardwarewallets zijn niet door deze specifieke fout getroffen. Of gedupeerde gebruikers hun bitcoins kunnen terugkrijgen, is onduidelijk.
De gestolen munten zijn wel te volgen op de blockchain, maar het omwisselen ervan voor regulier geld kan lastig zijn via cryptobeurzen die controles uitvoeren. Er zijn geen concrete aanwijzingen over de identiteit van de hackers.



