Coldcard-fout maakte bitcoin-seeds voorspelbaar: 594 BTC weggehaald bij 500 adressen

Door 0 reacties
Coldcard-fout maakte bitcoin-seeds voorspelbaar: 594 BTC weggehaald bij 500 adressen
Coldcard-fout maakte bitcoin-seeds voorspelbaar: 594 BTC weggehaald bij 500 adressen | Beeld: CryptoHow

In het kort

  • 594,48 BTC (circa 38 miljoen dollar) verdween in 25 minuten uit ongeveer 500 single-sig-adressen.
  • Oorzaak is een firmwarefout uit maart 2021 waardoor Coldcard de hardware-randomgenerator oversloeg.
  • Mk3-seeds hadden volgens Block ongeveer 40 bits entropie in plaats van 128; Mk4, Mk5 en Q ongeveer 72 bits.
  • Nieuwe firmware repareert een bestaande seed niet. Alleen migreren naar een nieuwe seed helpt.

De sweep duurde drie blokken

De diefstal voltrok zich binnen een venster van drie blokken. On-chain-analyse telde 1.324 uitgegeven UTXO's, verdeeld over ongeveer 500 transacties. Veel van die outputs lagen sinds 2021 stil.

Van de buit werd 562 BTC daarna samengebracht op één adres. Dat adres heeft sindsdien niet bewogen.

Vervolgonderzoek vond nog eens 695 eerdere transacties met hetzelfde patroon. Daarmee komt het totaal dat aan de fout gekoppeld kan worden mogelijk op ruim 1.000 BTC. Coinkite heeft niet officieel bevestigd dat de fout de directe oorzaak van deze specifieke diefstal is.

Een controle die niets controleerde

Het beveiligingsteam van Block legde de technische oorzaak bloot. In de firmware stond een instelling die het apparaat vertelde zijn eigen hardware-randomgenerator over te slaan. De onderliggende bibliotheek keek alleen of die configuratie-optie aanwezig was, niet of hij aan of uit stond.

Het gevolg: de sleutelgeneratie viel terug op een softwarematige vervanger, gevoed met niet-geheime gegevens uit de chip zoals het serienummer en klokregisters. Wie die gegevens kan afleiden, kan de seed reconstrueren.

De betreffende commit dateert van 1 maart 2021 en kwam mee in firmwareversie 4.0.0. Volgens Block hielden Mk3-apparaten daardoor ongeveer 40 bits effectieve entropie over, tegenover de 128 bits die een BIP-39-seed hoort te hebben. Dat is binnen bereik van brute force.

Bitcoin Core-contributor instagibbs reproduceerde het gedrag op een vers geïnitialiseerde Mk3. Coinkite zelf meldde dat de fout naar boven kwam doordat iemand met AI oudere firmwareversies had doorgelicht.

Welke modellen en versies geraakt zijn

Coinkite publiceerde op 30 juli een beveiligingsadvies voor de Mk3 en breidde dat een dag later uit. De reikwijdte is groter dan aanvankelijk gemeld.

  • Mk3: elke seed gegenereerd op versie 4.0.1 (maart 2021) of later, tot en met 5.0.3, de laatste Mk3-firmware.
  • Mk4 en Mk5: seeds gegenereerd vóór versie 5.6.0, met ongeveer 72 bits entropie in plaats van 128.
  • Q: seeds gegenereerd vóór versie 1.5.0Q, met dezelfde entropieverlaging.

De impact op Mk4, Mk5 en Q noemt Coinkite "not as severe but is still serious". Voor die drie modellen is inmiddels gerepareerde firmware beschikbaar. Genereer geen nieuwe seed op deze apparaten voordat de update is geïnstalleerd.

TAPSIGNER, OPENDIME en SATSCARD draaien op een andere codebase en zijn niet geraakt. Datzelfde geldt voor de Mk1 en voor firmware van vóór 4.0.0.

De Mk3 is uitgefaseerd. Coinkite onderzoekt of het nog één laatste firmwarerelease kan uitbrengen, maar waarschuwt dat een update van dat platform sommige apparaten kan bricken.

Wanneer je seed waarschijnlijk wél veilig is

De fout raakt alleen de entropie die het apparaat zelf aanleverde. Wie bij het aanmaken van de seed dobbelstenen gebruikte via Add Dice Rolls, hashte die worpen mee.

Volgens Coinkite leverden 50 tot 98 onafhankelijke, privé geworpen rolls alleen al minimaal 128 bits entropie op. Bij 99 worpen of meer is dat ongeveer 256 bits. Wie minder dan 50 worpen invoerde, of het zich niet meer herinnert, moet migreren.

Een sterke, unieke BIP-39-passphrase vormt een tweede barrière, omdat die los staat van de seed. Coinkite benadrukt dat het daarbij niet om de pincode van het apparaat gaat, en dat een korte, veelgebruikte of hergebruikte passphrase te raden is. Ook met passphrase adviseert de fabrikant zo snel mogelijk over te stappen op een nieuw gegenereerde seed.

Zelf je entropie aanleveren

Wie de randomgenerator van het apparaat niet wil vertrouwen, kan de entropie zelf produceren. Ontwikkelaar Jameson Lopp beschreef die werkwijze op 17 juli 2023 in een korte handleiding voor het veilig aanmaken van een seed phrase.

De kern is casinodobbelstenen en minstens 50 worpen die je zelf invoert. Met één dobbelsteen zijn dat 50 afzonderlijke worpen, met vijf dobbelstenen tien worpen. De Coldcard rekent de uitkomsten om naar een seed en die stap is verifieerbaar, zodat je kunt controleren dat het apparaat er geen eigen entropie bij mengt.

Lopp adviseert een seed van 12 woorden in plaats van 24. Bij 24 woorden moet je volgens hem twee keer zoveel data bewaren zonder dat het extra beveiliging oplevert. Hij wijst er ook op dat een veilig gegenereerde seed alleen het begin is: opslag, toegang en een herstelplan bepalen uiteindelijk of de sleutels veilig blijven.

Voor het huidige probleem geldt wel een strengere ondergrens dan de 50 worpen uit die handleiding. Om de generator van het apparaat volledig buitenspel te zetten, adviseert Coinkite minstens 99 worpen.

Migreren is de enige echte oplossing

Een firmware-update verandert niets aan sleutelmateriaal dat al bestaat. Wie een getroffen seed heeft, moet de bitcoin on-chain verplaatsen naar een wallet met een nieuwe seed.

Coinkite adviseert die migratie rustig uit te voeren: eerst de nieuwe seed genereren op bijgewerkte firmware, de back-up en de fingerprint (XFP) verifiëren, een ontvangstadres op het scherm van het apparaat controleren en een kleine testtransactie sturen voordat de rest volgt. De oude back-up bewaren tot de migratie bevestigd is. "Rushing a wallet migration can create a more immediate risk than the issue you are trying to address", schrijft het bedrijf.

Voor wie geen ander apparaat heeft, beschrijft het advies twee tussenoplossingen op de Mk3 zelf: de funds verplaatsen naar een wallet achter een sterke BIP-39-passphrase, of via Import Existing > Dice Rolls met minstens 99 worpen een seed maken die de generator van het apparaat volledig omzeilt.

Bitcoin noteert rond 63.800 dollar, ongeveer 1,2 procent lager over 24 uur. Een breder marktbrede reactie op het nieuws bleef uit.

Coinkite noemt de huidige analyse voorlopig en zegt een formele technische review te publiceren zodra die klaar is. Ontwikkelaar Peter Todd trok op X al een bredere conclusie.

I've always been skeptical of hardware wallets. You pay a lot of money for a device running code that few people will ever look at, on hardware that could be backdoored with a supply chain attack. — Peter Todd, bitcoinontwikkelaar

Tags:Bitcoinhardware walletbeveiligingself-custodyColdcardCoinkiteseed phraseBlockPeter Todd
Delen

Reacties (0)

    CryptoHow

    Het laatste cryptonieuws, koersen, analyses en alles wat je moet weten over crypto.

    Marktdata partner

    Bitvavo

    De informatie op CryptoHow is uitsluitend bedoeld voor informatieve doeleinden en mag niet opgevat worden als financieel advies. CryptoHow en haar medewerkers zijn niet aansprakelijk voor enige directe, indirecte, incidentele, gevolgschade of andere schade die voortvloeit uit of in verband staat met het gebruik van de informatie op deze website. Wij bieden geen garantie op de volledigheid, betrouwbaarheid of nauwkeurigheid van deze informatie. Investeren in cryptocurrencies brengt risico's met zich mee en kan leiden tot het verlies van uw investering. Wij adviseren u dringend om onafhankelijk financieel advies in te winnen voordat u investeringsbeslissingen maakt. Wij ontvangen mogelijk vergoedingen voor verwijzingen via affiliate links, zonder extra kosten voor de gebruiker.

    © 2026 CryptoHow B.V. Alle rechten voorbehouden.Crypto-investeringen zijn risicovol. Doe altijd eigen onderzoek (DYOR).