~$116M
Gestolen (tot ~$130M)Stolen (up to ~$130M)
~1.816
BTC weggesluisdBTC siphoned off
5.200+
Getroffen adressenAffected addresses
Bitcoin
Getroffen chainAffected chain
2021
Jaar van de firmwarefoutYear of the firmware flaw
Wat is een Coldcard — en wat is een "seed phrase"?What is a Coldcard — and what is a "seed phrase"?
Een Coldcard is een hardware-wallet: een klein apparaatje, gemaakt door het Canadese bedrijf Coinkite, waarop je de geheime sleutel van je bitcoin bewaart. Het idee is simpel en slim: het apparaat gaat nooit online, dus een hacker op internet kan er niet bij. Dit heet een cold wallet (koude portemonnee), tegenover een hot wallet die wél online is, zoals een app of een account bij een beurs.A Coldcard is a hardware wallet: a small device, made by the Canadian company Coinkite, on which you store the secret key to your bitcoin. The idea is simple and clever: the device never goes online, so a hacker on the internet cannot reach it. This is called a cold wallet, as opposed to a hot wallet that is online, such as an app or an account at an exchange.
Die geheime sleutel wordt bewaard als een seed phrase: een rij van meestal 12 of 24 willekeurige woorden. Wie die woorden kent, heeft toegang tot alle bitcoin in de wallet. De hele veiligheid draait om één ding: die woorden moeten écht willekeurig zijn, zodat niemand ze kan raden. Bij zoveel mogelijke combinaties is raden normaal gesproken onmogelijk.That secret key is stored as a seed phrase: a list of usually 12 or 24 random words. Whoever knows those words has access to all the bitcoin in the wallet. The entire security rests on one thing: those words must be truly random, so that no one can guess them. With so many possible combinations, guessing is normally impossible.
En precies daar ging het mis. Door een bouwfout in de firmware uit maart 2021 sloeg de Coldcard bij het aanmaken van een seed de speciale hardware-willekeurchip over en gebruikte hij een voorspelbare software-vervanger. Daardoor werden de woorden niet écht willekeurig, maar raadbaar. Vanaf 30 juli 2026 maakten hackers hier massaal misbruik van: ze raadden de seed phrases en trokken meer dan 5.200 wallets leeg — samen ongeveer 1.816 bitcoin, zo'n $116 tot $130 miljoen.And that is exactly where it went wrong. Because of a build error in the March 2021 firmware, when generating a seed the Coldcard skipped the dedicated hardware randomness chip and used a predictable software substitute. As a result the words were not truly random, but guessable. From 30 July 2026 hackers exploited this on a mass scale: they guessed the seed phrases and drained more than 5,200 wallets — together roughly 1,816 bitcoin, some $116 to $130 million.
"Ik heb alles goed gedaan. Ik heb mijn seed phrase met niemand gedeeld, mijn apparaten kwamen nooit online. Het maakte niet uit — door één regel code uit 2021." — gedupeerde die $1,6 miljoen verloor“I did everything right. I never shared my seed phrase, my devices never touched the internet. None of it mattered — because of one line of code from 2021.” — a victim who lost $1.6 million
De tijdlijn — stap voor stapThe timeline — step by step
🛠️
Maart 2021March 2021
De fout sluipt in de firmwareThe flaw slips into the firmware
Bij een firmware-update (versie 4.x) staat per ongeluk een instelling verkeerd: een schakelaar in de code (MICROPY_HW_ENABLE_RNG) wordt op 0 gezet. Daardoor gebruikt de Coldcard niet meer zijn speciale willekeurchip, maar een voorspelbare software-vervanger. Niemand merkt het — de seeds zien er op het oog willekeurig uit.During a firmware update (version 4.x) a setting is accidentally wrong: a switch in the code (MICROPY_HW_ENABLE_RNG) is set to 0. As a result the Coldcard no longer uses its dedicated randomness chip, but a predictable software substitute. No one notices — the seeds look random at a glance.
⏳
2021 – 20262021 – 2026
Vijf jaar lang zwakke seedsFive years of weak seeds
Vijf jaar lang maken getroffen apparaten seed phrases aan die niet écht willekeurig zijn. Gebruikers bewaren er in goed vertrouwen hun bitcoin op, zonder te weten dat het slot van hun kluis veel makkelijker te openen is dan gedacht.For five years, affected devices generate seed phrases that are not truly random. Users store their bitcoin on them in good faith, unaware that the lock on their vault is far easier to open than they think.
💸
30 juli 202630 July 2026
De aanval begint: 1.196 adressen in 41 minutenThe attack begins: 1,196 addresses in 41 minutes
Aanvallers ontdekken de fout en beginnen de raadbare seeds systematisch af te lopen. In één golf worden 1.196 adressen in 41 minuten leeggetrokken — goed voor ~1.082 bitcoin, toen zo'n $70 miljoen. Ze hoeven de kluis niet open te breken; ze weten simpelweg hoe ze de sleutel moeten namaken.Attackers discover the flaw and start systematically running through the guessable seeds. In one wave 1,196 addresses are drained in 41 minutes — worth ~1,082 bitcoin, about $70 million at the time. They don't need to break the vault open; they simply know how to recreate the key.
📣
31 juli – 3 aug31 July – 3 Aug
Meerdere golven, Coinkite slaat alarmMultiple waves, Coinkite raises the alarm
Volgens onderzoekers zijn minstens een dozijn verschillende hackers actief. Fabrikant Coinkite publiceert een waarschuwing (en werkt die dagen later bij), roept gebruikers op hun apparaat te updaten en — cruciaal — te migreren naar een compleet nieuwe seed phrase. Getroffen modellen: Mk2, Mk3, Mk4, Mk5 en Q.According to researchers, at least a dozen different hackers are active. Manufacturer Coinkite publishes a warning (updating it days later), urges users to update their device and — crucially — to migrate to a completely new seed phrase. Affected models: Mk2, Mk3, Mk4, Mk5 and Q.
📊
4 augustus 20264 August 2026
Schade loopt op tot ~$116–130 miljoenLosses climb to ~$116–130 million
Blockchain-onderzoekers (Galaxy Research, Elliptic) schatten de totale buit op ~1.816 bitcoin uit meer dan 5.200 adressen: zo'n $116 tot $130 miljoen. Belangrijk detail: updaten voorkomt een nieuwe zwakke seed, maar repareert een bestaande zwakke seed niet. Wie getroffen is, moet zijn geld naar een geheel nieuwe wallet verhuizen.Blockchain researchers (Galaxy Research, Elliptic) estimate the total haul at ~1,816 bitcoin from more than 5,200 addresses: some $116 to $130 million. Important detail: updating prevents a new weak seed, but does not repair an existing weak one. Anyone affected must move their funds to an entirely new wallet.
De waarschuwingssignalen — voor jou als gebruikerThe warning signs — for you as a user
Dit was geen scam-token en geen phishing-mailtje — je kon deze fout niet aan de buitenkant zien. Toch zijn er duidelijke lessen die je helpen om zelf minder kwetsbaar te zijn, ook als je een hardware-wallet gebruikt:This was not a scam token and not a phishing email — you couldn't spot this flaw from the outside. Still, there are clear lessons that help you become less vulnerable yourself, even when using a hardware wallet:
01
Oude firmware die je nooit hebt bijgewerktOld firmware you never updated
De fout zat in firmware uit 2021. Wie zijn apparaat jarenlang niet updatete, liep het meeste risico. Een hardware-wallet is geen "instellen en vergeten"-apparaat: controleer regelmatig of er nieuwe firmware is en of de fabrikant beveiligingswaarschuwingen heeft uitgebracht.The flaw was in firmware from 2021. Those who never updated their device for years were most at risk. A hardware wallet is not a "set and forget" device: regularly check whether new firmware is available and whether the manufacturer has issued security warnings.
02
Blind vertrouwen dat de seed écht willekeurig isBlindly trusting the seed is truly random
Alle veiligheid hing af van goede willekeur die je niet kunt zien of controleren. Veel hardware-wallets — óók de Coldcard — laten je zelf extra willekeur toevoegen, bijvoorbeeld met dobbelstenen. Doe je dat, dan is je seed niet meer afhankelijk van alleen het apparaat.All security depended on good randomness that you can't see or check. Many hardware wallets — including the Coldcard — let you add extra randomness yourself, for example with dice. If you do, your seed no longer depends on the device alone.
03
Alles op één seed, op één apparaatEverything on one seed, on one device
Wie zijn volledige vermogen op één seed phrase bewaarde, verloor in één klap alles. Een fout in dat ene apparaat betekent dan totale schade. Grote bedragen horen niet op één enkel punt van falen te staan.Anyone who kept their entire fortune on one seed phrase lost everything at once. A flaw in that single device then means total loss. Large sums should not rest on a single point of failure.
04
Een waarschuwing die je niet opvolgtA warning you don't act on
Coinkite bracht een advies uit met een duidelijke oproep: updaten én migreren. Wie zulke berichten mist of uitstelt, blijft kwetsbaar — zeker omdat updaten alleen een bestaande zwakke seed niet repareert. Volg de officiële kanalen van je wallet-fabrikant en handel snel.Coinkite issued an advisory with a clear call: update and migrate. Anyone who misses or delays such messages stays vulnerable — especially since updating alone does not repair an existing weak seed. Follow your wallet manufacturer's official channels and act quickly.
05
Geen verzekering of vangnetNo insurance or safety net
Bij zelf-bewaren (self-custody) is er niemand die je verlies vergoedt. Geen bank, geen fonds, geen loket. Dat is de keerzijde van volledige controle over je eigen bitcoin: als het misgaat, sta je er alleen voor. Weeg dat mee bij hoeveel je zelf bewaart.With self-custody there is no one to reimburse your loss. No bank, no fund, no help desk. That is the flip side of full control over your own bitcoin: if something goes wrong, you're on your own. Weigh that when deciding how much to self-custody.
Conclusie & lessenConclusion & lessons
Vijf gouden regels om jóuw bitcoin te beschermenFive golden rules to protect your bitcoin
1Houd je firmware up-to-date. Controleer regelmatig op updates en volg de officiële kanalen van je wallet-fabrikant. Veel diefstallen beginnen bij bekende fouten in oude software die nooit is bijgewerkt.Keep your firmware up to date. Check regularly for updates and follow your wallet manufacturer's official channels. Many thefts begin with known flaws in old software that was never updated.
2Voeg zelf willekeur toe. Ondersteunt je hardware-wallet extra entropie (bijvoorbeeld met dobbelstenen)? Gebruik dat. Dan hangt je seed phrase niet volledig af van of het apparaat zijn werk goed doet.Add your own randomness. Does your hardware wallet support extra entropy (for example with dice)? Use it. Then your seed phrase doesn't depend entirely on whether the device does its job correctly.
3Handel snel bij een beveiligingswaarschuwing. Onthoud de harde les van Coldcard: updaten voorkomt een nieuwe zwakke seed, maar repareert een bestaande niet. Bij twijfel: maak een nieuwe seed aan en verhuis je geld naar een verse wallet.Act fast on a security warning. Remember the hard lesson from Coldcard: updating prevents a new weak seed but doesn't repair an existing one. When in doubt: create a new seed and move your funds to a fresh wallet.
4Spreid en overweeg multisig. Zet niet je hele vermogen op één seed of één apparaat. Voor grotere bedragen is een multisig-opzet (meerdere sleutels nodig) veiliger — dan is één fout of één gestolen sleutel niet meteen fataal.Spread and consider multisig. Don't put your entire fortune on one seed or one device. For larger amounts a multisig setup (multiple keys required) is safer — then one flaw or one stolen key is not immediately fatal.
5Voor beginners: hoef je nog geen hardware-wallet te kopen. Zolang je met kleine bedragen leert, is een grote gereguleerde Nederlandse/Europese exchange prima. Stap pas over op zelf-bewaren als je begrijpt hoe seeds, back-ups en updates werken.For beginners: you don't need a hardware wallet yet. While you're learning with small amounts, a large regulated Dutch/European exchange is fine. Only move to self-custody once you understand how seeds, backups and updates work.
Had de scam checker dit gevonden?Would the scam checker have caught this?
Eerlijk antwoord: nee — en dat is een belangrijke les op zich. Onze scam checker onderzoekt tokens: hij zoekt naar honeypots, verborgen verkoopblokkades en verdachte contractcode. De Coldcard-hack was iets heel anders: hier werd geen token gemanipuleerd, maar zat de fout diep in de firmware van een fysiek apparaat.Honest answer: no — and that is an important lesson in itself. Our scam checker examines tokens: it looks for honeypots, hidden sell blocks and suspicious contract code. The Coldcard hack was something entirely different: here no token was manipulated, but the flaw sat deep in the firmware of a physical device.
Geen enkele token-checker beschermt je tegen een fout in je hardware-wallet. Wat je hier wél beschermt is jouw eigen gedrag:No token checker protects you against a flaw in your hardware wallet. What does protect you here is your own behaviour:
✓ Firmware updaten — controleer regelmatig en volg de fabrikant
✓ Eigen willekeur — voeg extra entropie toe bij het aanmaken van je seed
✓ Snel migreren — na een waarschuwing: nieuwe seed, geld verhuizen
✓ Spreiden / multisig — nooit alles op één seed of één apparaat✓ Update firmware — check regularly and follow the manufacturer
✓ Your own randomness — add extra entropy when generating your seed
✓ Migrate quickly — after a warning: new seed, move funds
✓ Spread / multisig — never everything on one seed or one device
De scam checker blijft onmisbaar bij het kopen van losse tokens — maar tegen dit type hack is goed onderhoud van je eigen wallet je beste bescherming.The scam checker remains essential when buying individual tokens — but against this type of hack, good maintenance of your own wallet is your best protection.
Twijfel je over een token?Not sure about a token?
Plak het contract-adres in de gratis scam checker en krijg direct een risicoscore op basis van 20+ veiligheidscontroles — inclusief honeypot-detectie.Paste the contract address into the free scam checker and instantly get a risk score based on 20+ security checks — including honeypot detection.
🔍 Open scam checker →
Ken iemand die dit moet weten? Deel deze analyseKnow someone who needs to read this? Share this analysis
Volgende editie
Editie #010 verschijnt volgende maandag — elke week een nieuwe crypto scam geanalyseerd.Edition #010 arrives next Monday — a new crypto scam analysed every week.
← Alle edities bekijken← View all editions