Aangedreven door
Security

ZachXBT weigert de hack van Coldcard ter waarde van 88 miljoen dollar te traceren

Blockchain-onderzoeker ZachXBT zegt dat hij geen plannen heeft om de Coldcard-hack van 88,6 miljoen dollar te traceren, en vertelt zijn volgers dat de Bitcoin-gemeenschap hem de afgelopen jaren weinig steun heeft geboden in ruil voor zijn werk.

GESCHREVEN DOOR
DELEN
ZachXBT weigert de hack van Coldcard ter waarde van 88 miljoen dollar te traceren

Belangrijkste punten

  • ZachXBT heeft geweigerd de Coldcard-hack te traceren, waarbij hij de gebrekkige steun van bitcoin-houders aanvoerde.
  • Door de inbreuk bij Coinkite’s Coldcard is sinds 30 juli 2026 1.367 BTC weggevloeid uit 4.585 adressen.
  • Galaxy Research volgt de gestolen middelen nog steeds, terwijl het beleid van Coinkite inzake het bewaren van e-mails opnieuw voor ophef zorgt.

ZachXBT zegt dat hij „minder verplicht“ is om te helpen

De productieve on-chain-onderzoeker, bekend vanwege het ontmaskeren van hackers achter enkele van de grootste diefstallen in de cryptowereld, plaatste op X dat hij momenteel geen plannen heeft om het Coldcard-incident te volgen of te traceren. Hij zei dat hij zijn tijd richt op ecosystemen die zijn werk waarderen, en voegde eraan toe dat Bitcoin-maxi's geen donateurs of supporters van zijn onderzoeken zijn, dus voelt hij zich minder verplicht om te helpen.

ZachXBT has said he does not want any part of the Coldcard investigation.
Afbeeldingsbron: X

De opmerking kwam op het moment dat de Coldcard-inbreuk zijn vijfde dag inging en het totale aantal slachtoffers bleef stijgen. ZachXBT heeft eerder pro bono aan grote zaken gewerkt, en zijn bericht suggereert dat er een grote kloof bestaat tussen de goodwill die de Bitcoin-gemeenschap hem heeft getoond en de inspanning die van hem wordt gevraagd wanneer er iets misgaat.

Het Coldcard-beveiligingslek tot nu toe

De kwetsbaarheid is terug te voeren op een firmwarefout in hardware-wallets van de Canadese fabrikant Coinkite. De bug trof Coldcard Mk3-apparaten met de versies 4.0.1 tot en met 4.1.9, waardoor sommige wallets seed-entropie genereerden via een software-generator voor willekeurige getallen in plaats van via de speciale chip van de hardware – een defect waardoor bepaalde seeds te raden waren.

De eerste golf vond plaats op 30 juli, toen ongeveer 594 BTC, destijds ter waarde van zo’n 38 miljoen dollar, in minder dan 30 minuten werd weggehaald uit bijna 500 inactieve adressen. Coinkite bracht binnen twee dagen een gepatchte firmware uit, maar de schade bleef zich uitbreiden en op 2 augustus had Galaxy Research het lopende totaal op 1.367 BTC gebracht, ter waarde van 88,6 miljoen dollar, weggehaald van 4.585 adressen verspreid over drie afzonderlijke aanvalsgolven.

Het tempo en de precisie van de diefstallen voedden de speculatie dat geautomatiseerde tools, mogelijk ondersteund door AI, de aanvaller hielpen om kwetsbare adressen binnen enkele minuten na elke aanval te identificeren en leeg te halen. De diefstal bleef explosief toenemen, zelfs toen de stortingen op beurzen vanuit de gestolen middelen piekten en oudere, voorheen inactieve BTC die aan de zaak gekoppeld waren, weer in beweging kwamen.

Het bewaren van gegevens vergroot de kritiek

De manier waarop Coinkite met de nasleep is omgegaan, is een controverse op zich geworden, aangezien het bedrijf elke klant op elk adres dat het kon achterhalen uit zijn winkel- en nieuwsbriefbestanden – waarvan sommige teruggaan tot 2019 – een e-mail stuurde om hen te waarschuwen voor het beveiligingslek.

Dat was in tegenspraak met eerdere beweringen van CEO Rodolfo Novak dat Coinkite klantgegevens 90 dagen na een aankoop wist en anonieme aankoopopties aanbood. Coinkite gaf later toe dat het e-mailadressen van aankopen voor onbepaalde tijd bewaart en erkende dat het geen verwijderingsbeleid voor die gegevens heeft, een onthulling die los van de hack zelf een eigen golf van kritiek teweegbracht.

Novak heeft de algehele beveiligingsprestaties van het bedrijf verdedigd en merkte op dat concurrenten regelmatig te maken hebben met inbreuken en dat Coinkite de zaak uiterst serieus neemt. Toch heeft het incident het vertrouwen in zelfbewaring al aangetast en zou het voorzichtiger beleggers ertoe kunnen aanzetten terug te keren naar beursgenoteerde fondsen in plaats van hun eigen sleutels te beheren.

De saga heeft ook geleid tot on-chain-drama dat verder reikt dan de diefstal zelf. Een brutale aanbieding voor het witwassen van bitcoin, gericht aan de hacker, werd rechtstreeks op de blockchain van Bitcoin geplaatst, waardoor de zaak uitgroeide tot een publiek spektakel dat zich in realtime afspeelde op sociale media en via on-chain-gegevens.

Nu zwaargewichten als ZachXBT zich terugtrekken, rust de last van het opsporen van de gestolen 1.367 BTC nu zwaarder op bedrijven als Galaxy Research, dat golf na golf updates publiceert naarmate de walletactiviteit van de aanvaller zich ontwikkelt. Er zijn berichten naar buiten gekomen dat de entropiefout die Coldcard Mk3-apparaten treft, teruggaat tot een firmware-build uit maart 2021. Dit betekent dat elke wallet-seed die in de afgelopen vier jaar op die versie is gegenereerd, nog steeds kwetsbaar kan zijn totdat eigenaren overschakelen naar een nieuwe seed op de gepatchte firmware.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

Tags in dit verhaal