Coinkite heeft donderdag een beveiligingsadvies uitgegeven waarin eigenaren van de Coldcard Mk3-hardwareportemonnee worden gewaarschuwd dat tegoeden die aan bepaalde firmwareversies zijn gekoppeld, mogelijk gevaar lopen.
Coinkite waarschuwt eigenaren van een Coldcard Mk3 na berichten over een verlies van 38 miljoen dollar aan bitcoin

Belangrijkste punten
- Coinkite heeft op 30 juli 2026 een beveiligingsadvies uitgegeven voor gebruikers van de Coldcard Mk3.
- Uit rapporten blijkt dat ongeveer 594 BTC, ter waarde van bijna 38 miljoen dollar, uit zo'n 500 inactieve wallets is verdwenen.
- Het advies van Coinkite heeft betrekking op Mk3-firmwareversies 4.0.1 tot en met 5.0.3, de laatste ondersteunde versie.
Incidenten met hardware-wallets doen zich zelden voor als op zichzelf staande gebeurtenissen. Wanneer adressen die lange tijd inactief waren, in een strak gecoördineerd patroon activiteit vertonen, is de timing op zich al reden voor nader onderzoek. Dat was het geval op 30 juli 2026, toen naar verluidt 594 BTC, ter waarde van ongeveer 38 miljoen dollar, binnen ongeveer 25 minuten werd overgedragen vanuit ongeveer 500 adressen met één handtekening.
Veel van de wallets waren al jaren inactief, met saldi die doorgaans varieerden van 0,15 tot 0,26 BTC. Op het moment van schrijven heeft het bedrijf, ondanks wijdverbreide discussies online, nog niet bevestigd of de overdracht van bijna 600 BTC rechtstreeks verband houdt met het beveiligingsadvies van Coldcard.
Wat Coinkite zegt
Rodolfo Novak, CEO van Coinkite en in de branche bekend als NVK, zei dat het bedrijf de meldingen met de grootste urgentie behandelt. „We zetten alles op alles om alles grondig te onderzoeken; er volgt binnenkort een technisch bericht”, zei Novak op X. Hij voegde eraan toe dat de communicatiekanalen van het bedrijf na de meldingen „overspoeld” werden met vragen. In een afzonderlijke update benadrukte Novak: "We hebben uitgebreid onderzoek gedaan naar de COLDCARD-meldingen; er komt binnenkort een blogbericht."
In de blogpost met het beveiligingsadvies van het bedrijf wordt een specifieke reeks getroffen apparaten genoemd. Iedereen die een seed heeft gegenereerd op een Mk3 met firmwareversie 4.0.1, uitgebracht in maart 2021, tot en met versie 5.0.3 – de laatste release die de Mk3 ondersteunt – kan hierdoor getroffen zijn. Coinkite legde uit dat uit de eerste analyse blijkt dat de Mk4-, Q- en Mk5-modellen niet zijn getroffen.

Coinkite beschreef het advies als een weergave van de eerste bevindingen en zei dat er een formele technische evaluatie zal volgen naarmate het onderzoek vordert. Onderzoekers uit de community hebben de on-chain-activiteit in verband met de meldingen onderzocht. De discussie richtte zich vooral op de mogelijkheid van zwakke willekeur bij het genereren van seed-zinnen op bepaalde oudere firmwareversies van de Mk2 en Mk3, in plaats van een inbreuk in de toeleveringsketen. Op het moment van publicatie heeft Coinkite de onderliggende oorzaak nog niet bevestigd.
Gebruikers van wachtzinnen lopen minder risico
Volgens het advies lijken wallets die beveiligd zijn met een BIP-39-wachtzin – een door de gebruiker toegevoegde zin die verschilt van de pincode van het apparaat – op basis van de voorlopige analyse van Coinkite een minimaal risico te lopen. Het bedrijf adviseerde gebruikers van een wachtzin om die zin te blijven beveiligen en te vermijden deze in te voeren op onbetrouwbare apparaten of websites.
Voor Mk3-bezitters die geen wachtwoordzin gebruikten, adviseerde Coinkite om over te stappen naar een nieuwe seed die op een niet-getroffen apparaat is gegenereerd. Het bedrijf zei dat het proces niet overhaast moet worden uitgevoerd. Het adviseerde om eerst een kleine testtransactie te versturen, de nieuwe wallet en het ontvangstadres op het scherm van het apparaat te controleren en de oude back-up te bewaren totdat de migratie is bevestigd.
Tussentijdse opties
Coinkite heeft twee tijdelijke stappen uiteengezet voor eigenaren voor wie de Mk3 het enige apparaat is:
- Voeg een sterke, unieke BIP-39-wachtzin toe en verplaats het geld naar de nieuw beveiligde wallet.
- Genereer een vervangende seed met behulp van het ‘dice-roll’-importpad van de Mk3, dat niet afhankelijk is van de random number generator van het apparaat, hoewel Coinkite dit omschreef als een geavanceerde procedure die zorgvuldige verificatie vereist.
Coinkite heeft de volledige technische stappen gepubliceerd in zijn advies, dat beschikbaar is op de blog van het bedrijf. Het bedrijf legde uit dat het onderzoek nog gaande is en dat er aanvullende details zullen volgen. Coldcard heeft sinds de lancering een reputatie opgebouwd als een op beveiliging gerichte, air-gapped hardware-wallet, en de rapporten hebben brede aandacht getrokken in de Bitcoin-gemeenschap, nu eigenaren hun eigen apparaten beoordelen.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

















