De MARA Foundation meldt dat haar Slipstream-dienst nu voor iedereen toegankelijk is, zonder dat er een registratiecode nodig is, op hetzelfde moment dat duizenden bitcoin-houders zich haasten om hun tegoeden weg te halen uit een gebrekkige hardware-wallet.
MARA stelt Slipstream open voor het publiek, terwijl de slachtoffers van Coldcard zich haasten om te ontsnappen

Belangrijkste punten
- De MARA Foundation heeft Slipstream op 3 augustus 2026 voor het publiek opengesteld en de vereiste voor een clientcode geschrapt.
- Door een firmwarefout in de Coldcard uit maart 2021 konden hackers tot wel 88 miljoen dollar uit ongeveer 500 wallets wegsluizen.
- Houd de bijgewerkte richtlijnen voor de Coldcard-firmware en verdere schattingen van de verliezen in de gaten naarmate er meer adressen worden gecontroleerd.
MARA schrapt de toegangscodes
MARA Holdings, de op de Nasdaq genoteerde bitcoin-miner en aanbieder van infrastructuur voor kunstmatige intelligentie (AI), voorheen bekend als Marathon Digital, heeft de Slipstream-dienst ontwikkeld zodat mensen bitcoin-transacties rechtstreeks naar haar miningpool kunnen sturen in plaats van ze naar het openbare netwerk te verzenden.
De meeste bitcoin-transacties lopen via een gedeelde wachtruimte, de zogenaamde mempool, waar elk knooppunt in het netwerk een transactie kan zien voordat deze in een blok wordt bevestigd. Slipstream slaat die wachtruimte over. Een gebruiker dient een ondertekende transactie rechtstreeks bij MARA in, en deze blijft verborgen totdat MARA een blok met die transactie erin mineert.
Op 3 augustus 2026 plaatste de MARA Foundation het volgende bericht op X:
"MARA Slipstream is nu beschikbaar als een openbaar goed zonder toestemmingsvereisten en zonder dat er clientcode nodig is. Wees voorzichtig en conservatief met de vergoedingen om te voorkomen dat transacties vast komen te zitten in de Slipstream-mempool in het geval dat concurrerende tarieven sterk stijgen. Voor de nabije toekomst brengen we geen extra kosten in rekening voor deze dienst, maar gebruikers zijn zelf verantwoordelijk voor het betalen van passende Bitcoin-transactiekosten."
Dat laatste punt is belangrijk. MARA rekent geen eigen toeslag. Gebruikers betalen nog steeds de normale Bitcoin-netwerkkosten; ze versturen de transactie alleen via een privékanaal in plaats van via het open kanaal.
Een fout in een hardware-wallet bepaalt de timing
De timing is geen toeval. Eind juli brachten onderzoekers een ernstig beveiligingslek in Coldcard-hardwarewallets aan het licht, dat terug te voeren was op een fout in de firmware-codering uit maart 2021. In plaats van willekeurigheid te halen uit de speciale hardwaregenerator van het apparaat, vielen de getroffen Coldcard-modellen terug op een zwakker softwareproces bij het genereren van de 24-woord seed-zin van een wallet. Door die fout daalde de effectieve willekeurigheid van de verwachte 128 bits naar ongeveer 40 bits bij oudere modellen en 72 bits bij nieuwere modellen. Minder mogelijke combinaties betekent dat een aanvaller met voldoende rekenkracht de seed kan raden en de wallet kan ontgrendelen.
Hackers haasten zich om zwakke wallets leeg te halen
Aanvallers handelden snel. Volgens vroege schattingen werd ongeveer 594 BTC, destijds bijna 38 miljoen dollar, leeggehaald uit zo’n 500 adressen. Latere schattingen brachten het totaal dichter bij 70 tot 88 miljoen dollar, naarmate er meer gehackte wallets aan het licht kwamen. Op 4 augustus wordt geschat dat de hackers naar schatting 1.816 BTC, ter waarde van ongeveer 116 miljoen dollar, hebben gestolen uit meer dan 5.200 verschillende wallets.
Een firmware-patch voorkomt dat nieuwe wallets de kwetsbaarheid overnemen, maar biedt geen oplossing voor seed-zinnen die al onder de defecte code zijn gegenereerd. Iedereen die in de betreffende jaren een Coldcard heeft ingesteld, moet zijn coins naar een nieuwe wallet verplaatsen.
Het openbaar verplaatsen van fondsen creëert een eigen valkuil
Voor mensen die gebruikmaken van multi-signature-opstellingen – wat gebruikelijk is onder Coldcard-gebruikers die de controle over hun middelen over meerdere apparaten verdelen – brengt de migratie zelf risico’s met zich mee. Het openbaar uitzenden van een transactie onthult de sleutels en bestedingsvoorwaarden van de wallet. Een aanvaller die al in het bezit is van een bijpassende zwakke privésleutel kan die transactie opmerken, een concurrerende transactie met een hogere vergoeding opstellen en gebruikmaken van een Bitcoin-netwerkfunctie genaamd Replace-by-Fee (RBF) om voorrang te krijgen en het geld te stelen voordat de oorspronkelijke transactie wordt bevestigd.
Slipstream van MARA elimineert dat kwetsbaarheidsvenster. Omdat de transactie nooit in de openbare mempool terechtkomt, ziet een aanvaller de sleutels of de bestedingsdetails pas wanneer MARA de munten al in een bevestigd blok heeft gemined.
Slipstream dateert van twee jaar vóór de crisis
MARA lanceerde Slipstream voor het eerst op 22 februari 2024, met als doel grote of ongebruikelijke transacties te ondersteunen die veel Bitcoin-knooppunten volgens het standaardbeleid weigeren door te geven. CEO Fred Thiel omschreef het destijds als een manier om de mining-infrastructuur van MARA in te zetten voor gevorderde Bitcoin-gebruikers, terwijl de regels van het protocol werden nageleefd. Voorheen was een clientcode vereist tijdens periodes van hoge vraag of onderhoud. Die vereiste is nu verdwenen.
Gebruikers dragen nog steeds het vertrouwens- en timingrisico
Slipstream is nog steeds afhankelijk van het vinden van blokken door MARA. Een transactie blijft in de privé-wachtrij van MARA staan totdat de pool er een heeft gemined, dus de timing hangt volledig af van het aandeel van MARA in de totale hashrate van Bitcoin.

Op het moment van publicatie heeft de pool van MARA meer dan 5% van de totale hashrate van Bitcoin in handen. MARA adviseert gebruikers om de vergoedingen concurrerend maar niet buitensporig hoog te houden, aangezien een transactie die tijdens een piek in de vergoedingen in de privé-wachtrij vastzit, een tijdje kan blijven staan voordat deze wordt bevestigd.
Wat staat Coldcard-houders te wachten?
De bredere Bitcoin-gemeenschap beschouwt de openbare herlancering van Slipstream als een praktisch hulpmiddel voor een veiligheidscrisis, niet als een permanente verandering in de manier waarop de meeste transacties zouden moeten verlopen. Voor dagelijkse overboekingen blijft de openbare mempool de standaardroute. Maar voor Coldcard-gebruikers die nog steeds coins op gecompromitteerde seeds bewaren, wijzen beveiligingsonderzoekers en walletontwikkelaars op Slipstream als een van de betrouwbaardere manieren om geld over te maken zonder aanvallers eerst te alarmeren.
Houd de bijgewerkte schattingen van de verliezen in de gaten naarmate er meer gecompromitteerde adressen aan het licht komen, evenals aanvullende richtlijnen van Coldcard over welke firmwareversies en serienummerreeksen zijn getroffen, en of andere miners het voorbeeld van MARA volgen door een soortgelijk privé-inzendingspad aan te bieden.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.












