Coldcard-hack: is jouw Bitcoin wallet getroffen, en kan het worden teruggehaald?
Soms wel. Is je Coldcard nog niet leeggehaald, verplaats je bitcoin dan vandaag nog naar een nieuw gegenereerde seed, voordat de fout tegen je wordt gebruikt. Is hij al leeggehaald, dan blijft de diefstal traceerbaar op het openbare grootboek van Bitcoin, en kan Recoveris beoordelen of de middelen nog kunnen worden onderschept.
Coinkite maakte op 1 augustus 2026 een firmwarefout bekend waarmee aanvallers de privésleutels van bepaalde Coldcard wallets konden reconstrueren zonder het apparaat ooit aan te raken. Sinds 30 juli is er al meer dan 1.500 BTC leeggehaald uit duizenden adressen, en de diefstal loopt nog. Heb je een Coldcard, dan laat deze pagina zien hoe je checkt of je bent geraakt, wat je de komende minuten moet doen, en hoe herstel er realistisch uitziet als je al bent getroffen.
Is mijn Coldcard wallet getroffen door de hack, en kan gestolen bitcoin worden teruggehaald?
Je Coldcard kan zijn geraakt als de seed phrase is gegenereerd op firmware die is uitgebracht tussen maart 2021 en 31 juli 2026, zonder extra entropie uit dobbelworpen. Een firmware-update alleen herstelt geen seed die al is gegenereerd. Staan er nog middelen in de wallet, verplaats ze dan meteen naar een vers gegenereerde seed. Zijn ze al verdwenen, dan blijft de diefstal traceerbaar op de openbare blockchain van Bitcoin, en hangt herstel af van waar de middelen vervolgens naartoe gaan.
Waarom dit anders is dan een gewone hack
- De zwakte zat in de willekeur, niet in jouw gedrag. Een firmwarebug omzeilde de hardwarechip voor willekeur van het apparaat en gebruikte in plaats daarvan een voorspelbaar softwarealternatief.
- Er was geen phishing of fysieke diefstal nodig. Aanvallers reconstrueren privésleutels rechtstreeks vanuit de zwakke seed, zonder jouw seed phrase, apparaat of ook maar één fout van jouw kant.
- De exploit is nog actief. Publiek onderzoek heeft minstens 15 afzonderlijke aanvallersgroepen geïdentificeerd die dezelfde fout misbruiken, dus niet-gemigreerde wallets blijven blootgesteld.
Wat je nu moet doen
- Controleer of je seed is gegenereerd op kwetsbare firmware (vóór v4.2.0 voor Mk3 / v5.6.0 voor Mk4-Mk5 / v1.5.0Q voor Q).
- Staan er nog middelen op, genereer dan een gloednieuwe seed met echte entropie op een wallet die de fout nooit heeft geraakt, en verplaats alles nu, niet alleen een update.
- Zijn de middelen al verdwenen, bewaar dan de transactie-ID's, ontvangstadressen en de firmwaregeschiedenis van je apparaat, en vraag daarna een gratis beoordeling van je zaak aan.
Is jouw Coldcard geraakt?
Begin met je firmwareversie. Open de instellingen van je Coldcard, noteer welke versie erop draait, en vergelijk die met het officiële beveiligingsadvies van Coinkite. Grofweg geldt: elke Mk3 met firmware van 4.0.1 tot en met 4.1.9, en elke Mk4, Mk5 of Q met firmware vanaf de release van maart 2021 (v4.0.0) tot aan de correctie op 31 juli 2026, valt binnen het getroffen bereik. Is je apparaat ouder dan die periode, of heb je zelf tijdens de installatie flink wat extra willekeur toegevoegd (Coinkite adviseert minstens 50 privédobbelworpen), dan is je blootstelling lager. Twijfel je, ga er dan van uit dat de wallet is blootgesteld.
Dit is van belang, ook als je munten nog onaangeroerd lijken. De fout vereist niet dat een aanvaller je apparaat, je seed phrase of je transacties ziet. Er is alleen genoeg rekentijd nodig om een zwakke sleutel te reconstrueren uit openbare informatie. De firmware updaten beschermt elke seed die je vanaf nu genereert. Het verandert niets aan een seed die al vóór de correctie is aangemaakt.

„Dit was geen scam waar je intrapte. Een cryptografische fout zorgde ervoor dat duizenden Coldcard wallets nooit een écht willekeurige seed hadden. Is de jouwe daar één van, dan is een firmware-update niet genoeg: je hebt een gloednieuwe seed nodig op een wallet die de fout nooit heeft geraakt. Heb je al middelen verloren, dan werkt het traceren precies zoals bij elke andere bitcoin-diefstal, openbaar, en een kwestie van tijd.”
Hoe de Coldcard-exploit werkt
Coldcard hardware wallets, gemaakt door het Canadese bedrijf Coinkite, zijn gebouwd om de seed phrase van een Bitcoin wallet, de 12 of 24 woorden die elke coin erin beheersen, te genereren met een speciale chip die als enige taak heeft onvoorspelbare willekeur te produceren. Op 1 augustus 2026 maakte Coinkite bekend dat een firmwarebug, aanwezig sinds een release van maart 2021 (v4.0.0), in sommige gevallen die chip omzeilde en terugviel op een voorspelbaar, softwaregebaseerd alternatief.
Het praktische gevolg is dat sommige wallets nooit een écht willekeurige seed hebben gehad. Het eigen technische onderzoek van Coinkite wees uit dat getroffen Mk4-, Mk5- en Q-apparaten ongeveer 72 bits aan willekeur produceerden in plaats van de bedoelde 128, en dat Mk3-apparaten met firmware 4.0.1 tot en met 4.1.9 terugvielen tot ongeveer 40 bits, laag genoeg voor een aanvaller met voldoende middelen om dezelfde privésleutel puur via berekening te reconstrueren.
Dat maakt dit anders dan een gewone scam. Niemand heeft de eigenaar gephisht, niemand heeft een apparaat gestolen, en er is nooit een seed phrase ingetypt op een nepwebsite. De zwakte zat in het sleutelgeneratiemechanisme van de wallet zelf, wachtend om te worden gebruikt.
De eerste bevestigde golf sloeg toe op 30 juli 2026: een aanvaller haalde 1.196 adressen leeg in 41 minuten, destijds goed voor ongeveer 70 miljoen dollar. Coinkite verbreedde het advies op 1 augustus, nadat bleek dat de fout verder reikte dan alleen de Mk3-lijn. Sindsdien hebben onderzoekers minstens 15 afzonderlijke aanvallersgroepen in kaart gebracht die dezelfde reconstructietechniek toepassen op verschillende delen van de kwetsbare adresruimte, en de diefstal loopt nog.
Heb je een Coldcard, dan hoefde jij daarvoor geen fout te maken. Het enige dat nodig was, is dat jouw seed op de verkeerde firmware werd gegenereerd, op het verkeerde moment. Wat nu telt, is of die seed nog bitcoin bevat.
De omvang van de diefstal tot nu toe
Dit is een van de grootste incidenten met hardware wallets ooit geregistreerd, en de cijfers hieronder bewegen nog terwijl onderzoekers meer blootgestelde adressen identificeren. Zie ze als een ondergrens, niet als een definitief totaal.
Coinkite noemt de dreiging nog altijd actief. Heb je nog niet gecontroleerd of je eigen wallet was blootgesteld, dan zijn de cijfers hierboven reden genoeg om niet te wachten op een steviger totaal voordat je in actie komt.
Is je Coldcard nog niet leeggehaald: kom nu in actie
Doe deze vier dingen voordat je iets anders doet. De firmware updaten is stap twee, niet stap één, want dat herstelt geen seed die al bestaat.
Controleer je firmware en seed-herkomst
Vergelijk de versie in je apparaatinstellingen met het advies van Coinkite.
Genereer een gloednieuwe seed met echte entropie
Op de gecorrigeerde firmware, met minstens 50 privédobbelworpen tijdens de installatie.
Verplaats elke coin meteen naar de nieuwe wallet
Transfereer het volledige saldo zonder vertraging, voordat je iets anders controleert.
Trek de oude seed volledig in
Beschouw hem als verbrand, ook als hij onaangeroerd lijkt. Gebruik hem nooit meer, op geen enkel apparaat.
Is je bitcoin al gestolen: kan het worden teruggehaald?
Is je Coldcard al leeggehaald, dan is de situatie hetzelfde als bij elke andere bitcoin-diefstal: pijnlijk, maar niet automatisch hopeloos. Elke satoshi die je wallet verliet, ging naar een nieuw adres, en het grootboek van Bitcoin registreert die beweging permanent en openbaar. Herstel na een diefstal van deze omvang doorloopt drie fasen.
Traceren
We volgen je gestolen bitcoin over adressen, mixers en swapdiensten, hetzelfde forensische werk waarmee we gestolen bitcoin terughalen, kruislings getoetst aan de bredere set adressen die aan deze exploit is gekoppeld.
Onderscheppen
Zodra de middelen een gereguleerde exchange bereiken, het punt waarop bitcoin weer gewoon geld wordt, gaan we daar over tot bevriezing met rechtsgeldig bewijs.
Herstellen
Van daaruit keren bevroren middelen terug via juridische kanalen en samenwerking met opsporingsdiensten.
Je kansen stijgen als je binnen uren of dagen na het ontdekken van de diefstal handelt, als de middelen op een exchange belanden die identiteit verifieert (KYC), en als je de adresgeschiedenis en transactie-ID's van je wallet kunt aanleveren. Ze dalen naarmate middelen langer onaangeroerd blijven of via niet-KYC-diensten bewegen. Omdat deze exploit publieke aandacht heeft getrokken van zowel onderzoekers als exchanges, worden adressen die eraan zijn gekoppeld al nauwlettender gevolgd dan bij een gemiddelde diefstal, wat in jouw voordeel kan werken als je snel meldt. Raakte de diefstal ook andere middelen die zijn gekoppeld aan een gehackte of leeggehaalde software wallet, dan gelden daar dezelfde traceerprincipes. De beoordeling is gratis, en eerlijk over waar jouw specifieke zaak staat.

Expert virtuele activa voor de OVSE en Interpol; deskundige bij Amerikaanse rechtbanken in de zaken QuadrigaCX en de DAO-hack.
LinkedIn
Advocaat; hielp de cryptotaskforce van het Openbaar Ministerie van Buenos Aires opzetten.
LinkedIn
Specialist in Source of Funds-rapporten; duizenden zaken getraceerd voor bedrijven en banken.
LinkedIn
Voormalig Global Investigations Lead bij MoonPay; meer dan 1.000 complexe cryptozaken onderzocht.
LinkedIn
Meer dan 25 jaar ervaring in OSINT en digitale forensica; voormalig officier van de Guardia di Finanza.
LinkedInVoorkom de tweede scam: nep-„Coldcard-support”
Pas op voor nep-„Coinkite-support”
Grote, veelbesproken diefstallen trekken altijd een tweede golf criminelen aan. Sinds deze exploit in het nieuws kwam, benaderen opportunisten Coldcard-eigenaren en doen zich voor als Coinkite-medewerkers, wallet-„migratiespecialisten” of blockchain-analisten die beweren je middelen te kunnen beveiligen of terughalen. Het patroon is identiek aan andere valse recoverybedrijven: ze vragen om je seed phrase, externe toegang tot je apparaat, of een vooruitbetaling gekoppeld aan een garantie. Een serieus bedrijf vraagt nooit om je seed phrase, garandeert nooit een resultaat, en eist nooit een grote vergoeding voordat het je zaak heeft beoordeeld. Heeft iemand jou als eerste benaderd, beschouw dat dan als een tweede scam.
Dezelfde regel geldt voor firmware. Update alleen via het officiële Coldcard-kanaal. Een link die je per e-mail, DM of zoekadvertentie ontvangt, is reden genoeg om te stoppen en zelfstandig te verifiëren.
Veelgestelde vragen
Is mijn Coldcard geraakt door de hack?
Ik heb net mijn firmware geüpdatet, ben ik nu veilig?
Mijn Coldcard is nog niet leeggehaald, wat moet ik nu doen?
Mijn bitcoin is al gestolen van mijn Coldcard, kan het worden teruggehaald?
Hoe konden hackers bitcoin stelen van een offline hardware wallet zonder hem aan te raken?
Iemand heeft contact met me opgenomen en beweert Coinkite- of Coldcard-support te zijn, klopt dat?
Hoeveel bitcoin is er gestolen bij de Coldcard-hack?
Is het nog veilig om een Coldcard te gebruiken?
Wat moet ik bewaren als mijn bitcoin al is gestolen?
Kunnen opsporingsdiensten helpen bij een diefstal van deze omvang?
De fout zit in de firmware. Het spoor blijft permanent.
Vertel ons wat er is gebeurd en ontvang een gratis, eerlijke beoordeling van de vraag of je Coldcard-bitcoin nog kan worden beveiligd of bereikt.
Elke herstelzaak is anders, en geen enkel resultaat kan worden gegarandeerd. De omvangcijfers over de Coldcard/Coinkite-exploit weerspiegelen publieke berichtgeving van begin augustus 2026 en kunnen veranderen. Niets op deze pagina is juridisch of financieel advies.