Herstel van digitale activa - Recoveris AG, Zug

Coldcard-hack: is jouw Bitcoin wallet getroffen, en kan het worden teruggehaald?

Soms wel. Is je Coldcard nog niet leeggehaald, verplaats je bitcoin dan vandaag nog naar een nieuw gegenereerde seed, voordat de fout tegen je wordt gebruikt. Is hij al leeggehaald, dan blijft de diefstal traceerbaar op het openbare grootboek van Bitcoin, en kan Recoveris beoordelen of de middelen nog kunnen worden onderschept.

Coinkite maakte op 1 augustus 2026 een firmwarefout bekend waarmee aanvallers de privésleutels van bepaalde Coldcard wallets konden reconstrueren zonder het apparaat ooit aan te raken. Sinds 30 juli is er al meer dan 1.500 BTC leeggehaald uit duizenden adressen, en de diefstal loopt nog. Heb je een Coldcard, dan laat deze pagina zien hoe je checkt of je bent geraakt, wat je de komende minuten moet doen, en hoe herstel er realistisch uitziet als je al bent getroffen.

Technisch partner van EY  ·  Rechtsgeldige rapporten  ·  Geleid door voormalige opsporingsambtenaren en officieren van justitie Bijgewerkt: augustus 2026
Het directe antwoord

Is mijn Coldcard wallet getroffen door de hack, en kan gestolen bitcoin worden teruggehaald?

Je Coldcard kan zijn geraakt als de seed phrase is gegenereerd op firmware die is uitgebracht tussen maart 2021 en 31 juli 2026, zonder extra entropie uit dobbelworpen. Een firmware-update alleen herstelt geen seed die al is gegenereerd. Staan er nog middelen in de wallet, verplaats ze dan meteen naar een vers gegenereerde seed. Zijn ze al verdwenen, dan blijft de diefstal traceerbaar op de openbare blockchain van Bitcoin, en hangt herstel af van waar de middelen vervolgens naartoe gaan.

Waarom dit anders is dan een gewone hack

  • De zwakte zat in de willekeur, niet in jouw gedrag. Een firmwarebug omzeilde de hardwarechip voor willekeur van het apparaat en gebruikte in plaats daarvan een voorspelbaar softwarealternatief.
  • Er was geen phishing of fysieke diefstal nodig. Aanvallers reconstrueren privésleutels rechtstreeks vanuit de zwakke seed, zonder jouw seed phrase, apparaat of ook maar één fout van jouw kant.
  • De exploit is nog actief. Publiek onderzoek heeft minstens 15 afzonderlijke aanvallersgroepen geïdentificeerd die dezelfde fout misbruiken, dus niet-gemigreerde wallets blijven blootgesteld.

Wat je nu moet doen

  1. Controleer of je seed is gegenereerd op kwetsbare firmware (vóór v4.2.0 voor Mk3 / v5.6.0 voor Mk4-Mk5 / v1.5.0Q voor Q).
  2. Staan er nog middelen op, genereer dan een gloednieuwe seed met echte entropie op een wallet die de fout nooit heeft geraakt, en verplaats alles nu, niet alleen een update.
  3. Zijn de middelen al verdwenen, bewaar dan de transactie-ID's, ontvangstadressen en de firmwaregeschiedenis van je apparaat, en vraag daarna een gratis beoordeling van je zaak aan.
Bronnen: beveiligingsadvies van Coinkite; CoinDesk; TechCrunch; Recoveris - gestolen bitcoin terughalen.

Is jouw Coldcard geraakt?

01

Begin met je firmwareversie. Open de instellingen van je Coldcard, noteer welke versie erop draait, en vergelijk die met het officiële beveiligingsadvies van Coinkite. Grofweg geldt: elke Mk3 met firmware van 4.0.1 tot en met 4.1.9, en elke Mk4, Mk5 of Q met firmware vanaf de release van maart 2021 (v4.0.0) tot aan de correctie op 31 juli 2026, valt binnen het getroffen bereik. Is je apparaat ouder dan die periode, of heb je zelf tijdens de installatie flink wat extra willekeur toegevoegd (Coinkite adviseert minstens 50 privédobbelworpen), dan is je blootstelling lager. Twijfel je, ga er dan van uit dat de wallet is blootgesteld.

Dit is van belang, ook als je munten nog onaangeroerd lijken. De fout vereist niet dat een aanvaller je apparaat, je seed phrase of je transacties ziet. Er is alleen genoeg rekentijd nodig om een zwakke sleutel te reconstrueren uit openbare informatie. De firmware updaten beschermt elke seed die je vanaf nu genereert. Het verandert niets aan een seed die al vóór de correctie is aangemaakt.

Umberto Buonora, Head of Investigations bij Recoveris
„Dit was geen scam waar je intrapte. Een cryptografische fout zorgde ervoor dat duizenden Coldcard wallets nooit een écht willekeurige seed hadden. Is de jouwe daar één van, dan is een firmware-update niet genoeg: je hebt een gloednieuwe seed nodig op een wallet die de fout nooit heeft geraakt. Heb je al middelen verloren, dan werkt het traceren precies zoals bij elke andere bitcoin-diefstal, openbaar, en een kwestie van tijd.”
Umberto BuonoraHead of Investigations, Recoveris AG · voormalig officier van de Guardia di Finanza

Hoe de Coldcard-exploit werkt

02

Coldcard hardware wallets, gemaakt door het Canadese bedrijf Coinkite, zijn gebouwd om de seed phrase van een Bitcoin wallet, de 12 of 24 woorden die elke coin erin beheersen, te genereren met een speciale chip die als enige taak heeft onvoorspelbare willekeur te produceren. Op 1 augustus 2026 maakte Coinkite bekend dat een firmwarebug, aanwezig sinds een release van maart 2021 (v4.0.0), in sommige gevallen die chip omzeilde en terugviel op een voorspelbaar, softwaregebaseerd alternatief.

Het praktische gevolg is dat sommige wallets nooit een écht willekeurige seed hebben gehad. Het eigen technische onderzoek van Coinkite wees uit dat getroffen Mk4-, Mk5- en Q-apparaten ongeveer 72 bits aan willekeur produceerden in plaats van de bedoelde 128, en dat Mk3-apparaten met firmware 4.0.1 tot en met 4.1.9 terugvielen tot ongeveer 40 bits, laag genoeg voor een aanvaller met voldoende middelen om dezelfde privésleutel puur via berekening te reconstrueren.

Dat maakt dit anders dan een gewone scam. Niemand heeft de eigenaar gephisht, niemand heeft een apparaat gestolen, en er is nooit een seed phrase ingetypt op een nepwebsite. De zwakte zat in het sleutelgeneratiemechanisme van de wallet zelf, wachtend om te worden gebruikt.

De eerste bevestigde golf sloeg toe op 30 juli 2026: een aanvaller haalde 1.196 adressen leeg in 41 minuten, destijds goed voor ongeveer 70 miljoen dollar. Coinkite verbreedde het advies op 1 augustus, nadat bleek dat de fout verder reikte dan alleen de Mk3-lijn. Sindsdien hebben onderzoekers minstens 15 afzonderlijke aanvallersgroepen in kaart gebracht die dezelfde reconstructietechniek toepassen op verschillende delen van de kwetsbare adresruimte, en de diefstal loopt nog.

Heb je een Coldcard, dan hoefde jij daarvoor geen fout te maken. Het enige dat nodig was, is dat jouw seed op de verkeerde firmware werd gegenereerd, op het verkeerde moment. Wat nu telt, is of die seed nog bitcoin bevat.

De omvang van de diefstal tot nu toe

03

Dit is een van de grootste incidenten met hardware wallets ooit geregistreerd, en de cijfers hieronder bewegen nog terwijl onderzoekers meer blootgestelde adressen identificeren. Zie ze als een ondergrens, niet als een definitief totaal.

1.500+ BTC
Bevestigd gestolen over meerdere aanvalsgolven sinds 30 juli 2026
CoinDesk; TechCrunch, begin aug 2026
$100 mln+
Geschatte waarde op het moment van diefstal, en nog stijgend
CoinDesk; TechCrunch
7.000+
Bitcoin-adressen leeggehaald vanuit kwetsbare Coldcard-seeds
Galaxy Research, via TechCrunch
15
Afzonderlijke aanvallersgroepen geïdentificeerd die dezelfde exploit uitvoeren
Galaxy Research

Coinkite noemt de dreiging nog altijd actief. Heb je nog niet gecontroleerd of je eigen wallet was blootgesteld, dan zijn de cijfers hierboven reden genoeg om niet te wachten op een steviger totaal voordat je in actie komt.

Is je Coldcard nog niet leeggehaald: kom nu in actie

04

Doe deze vier dingen voordat je iets anders doet. De firmware updaten is stap twee, niet stap één, want dat herstelt geen seed die al bestaat.

1

Controleer je firmware en seed-herkomst

Vergelijk de versie in je apparaatinstellingen met het advies van Coinkite.

2

Genereer een gloednieuwe seed met echte entropie

Op de gecorrigeerde firmware, met minstens 50 privédobbelworpen tijdens de installatie.

3

Verplaats elke coin meteen naar de nieuwe wallet

Transfereer het volledige saldo zonder vertraging, voordat je iets anders controleert.

4

Trek de oude seed volledig in

Beschouw hem als verbrand, ook als hij onaangeroerd lijkt. Gebruik hem nooit meer, op geen enkel apparaat.

Is je bitcoin al gestolen: kan het worden teruggehaald?

05

Is je Coldcard al leeggehaald, dan is de situatie hetzelfde als bij elke andere bitcoin-diefstal: pijnlijk, maar niet automatisch hopeloos. Elke satoshi die je wallet verliet, ging naar een nieuw adres, en het grootboek van Bitcoin registreert die beweging permanent en openbaar. Herstel na een diefstal van deze omvang doorloopt drie fasen.

Fase 01

Traceren

We volgen je gestolen bitcoin over adressen, mixers en swapdiensten, hetzelfde forensische werk waarmee we gestolen bitcoin terughalen, kruislings getoetst aan de bredere set adressen die aan deze exploit is gekoppeld.

Fase 02

Onderscheppen

Zodra de middelen een gereguleerde exchange bereiken, het punt waarop bitcoin weer gewoon geld wordt, gaan we daar over tot bevriezing met rechtsgeldig bewijs.

Fase 03

Herstellen

Van daaruit keren bevroren middelen terug via juridische kanalen en samenwerking met opsporingsdiensten.

Je kansen stijgen als je binnen uren of dagen na het ontdekken van de diefstal handelt, als de middelen op een exchange belanden die identiteit verifieert (KYC), en als je de adresgeschiedenis en transactie-ID's van je wallet kunt aanleveren. Ze dalen naarmate middelen langer onaangeroerd blijven of via niet-KYC-diensten bewegen. Omdat deze exploit publieke aandacht heeft getrokken van zowel onderzoekers als exchanges, worden adressen die eraan zijn gekoppeld al nauwlettender gevolgd dan bij een gemiddelde diefstal, wat in jouw voordeel kan werken als je snel meldt. Raakte de diefstal ook andere middelen die zijn gekoppeld aan een gehackte of leeggehaalde software wallet, dan gelden daar dezelfde traceerprincipes. De beoordeling is gratis, en eerlijk over waar jouw specifieke zaak staat.

Umberto Buonora, Head of Investigations bij Recoveris
Onderzoeken worden geleid door Umberto Buonora, Head of Investigations

Voormalig officier van de Guardia di Finanza, gespecialiseerd in financiële criminaliteit. Leidt de onderzoeken van Recoveris: het traceren van middelen, bevriezingen bij exchanges en rechtsgeldig bewijs. LinkedIn

Het onderzoeksteam
Roman Bieda, Co-founder and Head of Product bij Recoveris
Roman Bieda
Co-founder and Head of Product

Expert virtuele activa voor de OVSE en Interpol; deskundige bij Amerikaanse rechtbanken in de zaken QuadrigaCX en de DAO-hack.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer bij Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Advocaat; hielp de cryptotaskforce van het Openbaar Ministerie van Buenos Aires opzetten.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager bij Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Specialist in Source of Funds-rapporten; duizenden zaken getraceerd voor bedrijven en banken.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager bij Recoveris
Dawid Koperski
Blockchain Investigations Manager

Voormalig Global Investigations Lead bij MoonPay; meer dan 1.000 complexe cryptozaken onderzocht.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager bij Recoveris
Alessandro Rella
Blockchain Investigations Manager

Meer dan 25 jaar ervaring in OSINT en digitale forensica; voormalig officier van de Guardia di Finanza.

LinkedIn

Voorkom de tweede scam: nep-„Coldcard-support”

06

Pas op voor nep-„Coinkite-support”

Grote, veelbesproken diefstallen trekken altijd een tweede golf criminelen aan. Sinds deze exploit in het nieuws kwam, benaderen opportunisten Coldcard-eigenaren en doen zich voor als Coinkite-medewerkers, wallet-„migratiespecialisten” of blockchain-analisten die beweren je middelen te kunnen beveiligen of terughalen. Het patroon is identiek aan andere valse recoverybedrijven: ze vragen om je seed phrase, externe toegang tot je apparaat, of een vooruitbetaling gekoppeld aan een garantie. Een serieus bedrijf vraagt nooit om je seed phrase, garandeert nooit een resultaat, en eist nooit een grote vergoeding voordat het je zaak heeft beoordeeld. Heeft iemand jou als eerste benaderd, beschouw dat dan als een tweede scam.

Dezelfde regel geldt voor firmware. Update alleen via het officiële Coldcard-kanaal. Een link die je per e-mail, DM of zoekadvertentie ontvangt, is reden genoeg om te stoppen en zelfstandig te verifiëren.

Veelgestelde vragen

07
Is mijn Coldcard geraakt door de hack?
Mogelijk, als je seed phrase is gegenereerd op Coldcard-firmware die is uitgebracht tussen maart 2021 (v4.0.0) en 31 juli 2026, op een Mk3-, Mk4-, Mk5- of Q-apparaat, zonder extra entropie uit dobbelworpen tijdens de installatie. Controleer je firmwareversie in het apparaatmenu en vergelijk die met het beveiligingsadvies van Coinkite op coinkite.com. Twijfel je, ga er dan van uit dat de wallet is blootgesteld en kom nu in actie.
Ik heb net mijn firmware geüpdatet, ben ik nu veilig?
Nee, niet vanzelf. De nieuwe firmware (v4.2.0 voor Mk3, v5.6.0 voor Mk4/Mk5, v1.5.0Q voor Q) corrigeert hoe toekomstige seeds worden gegenereerd, maar herstelt geen seed die al bestaat. Is die seed gemaakt op kwetsbare firmware, dan blijft hij zwak. Je moet je bitcoin verplaatsen naar een gloednieuwe seed die na de correctie is gegenereerd, op een wallet die de fout nooit heeft geraakt.
Mijn Coldcard is nog niet leeggehaald, wat moet ik nu doen?
Genereer een nieuwe seed met echte entropie (Coinkite adviseert minstens 50 privédobbelworpen tijdens de installatie), verplaats meteen elke coin van de oude wallet naar de nieuwe, en trek daarna de oude seed volledig in. Doe dit voordat je iets anders controleert. Aanvallers hebben je apparaat of je seed phrase niet nodig, alleen genoeg tijd om de sleutel te reconstrueren.
Mijn bitcoin is al gestolen van mijn Coldcard, kan het worden teruggehaald?
Soms wel. De diefstal verplaatste je bitcoin naar een nieuw adres, en elke beweging op het grootboek van Bitcoin is openbaar en permanent. Recoveris traceert de middelen richting de exchange of dienst waar ze uiteindelijk worden verzilverd, en streeft daar een bevriezing na met forensisch bewijs. Herstel is nooit gegarandeerd, en snelheid telt. Een gratis beoordeling van je zaak vertelt je eerlijk waar je zaak staat.
Hoe konden hackers bitcoin stelen van een offline hardware wallet zonder hem aan te raken?
Via een softwarefout, geen fysieke diefstal. Een bug in de firmware van Coldcard zorgde ervoor dat sommige apparaten hun speciale hardwarechip voor willekeur omzeilden en in plaats daarvan seed phrases genereerden met een voorspelbaar softwarealternatief. Bij voldoende zwakke willekeur kan een aanvaller dezelfde privésleutel wiskundig reconstrueren, volledig offline, en de wallet leeghalen zonder het apparaat of de seed phrase ooit te zien.
Iemand heeft contact met me opgenomen en beweert Coinkite- of Coldcard-support te zijn, klopt dat?
Beschouw het als een scam, tenzij je het zelf verifieert via de officiële site van Coinkite. De paniek rond deze exploit heeft al opportunisten aangetrokken die zich voordoen als walletmakers, slachtoffers vragen hun seed phrase te „verifiëren” of te „migreren”, of nep-updatelinks voor de firmware sturen. Geen enkele echte supportmedewerker vraagt ooit om je seed phrase. Hang op, sluit de chat, en ga rechtstreeks naar coinkite.com.
Hoeveel bitcoin is er gestolen bij de Coldcard-hack?
Publieke berichtgeving begin augustus 2026 zet de bevestigde verliezen boven 1.500 BTC (meer dan $100 miljoen), verspreid over meerdere aanvalsgolven en duizenden adressen, met minstens 15 afzonderlijke aanvallersgroepen die onderzoekers in kaart hebben gebracht. Coinkite noemt de dreiging nog altijd actief, dus het totaal zal vermoedelijk verder oplopen. Kijk voor het actuele cijfer in het advies van Coinkite.
Is het nog veilig om een Coldcard te gebruiken?
Een Coldcard met de gecorrigeerde firmware, met een seed die na 31 juli 2026 is gegenereerd en met echte entropie uit dobbelworpen, wordt niet geraakt door deze specifieke fout. Het risico zit bij seeds die vóór de correctie zijn gegenereerd, niet in de hardware zelf. Dateert jouw seed van vóór de correctie, migreer hem dan, ongeacht welk model je bezit.
Wat moet ik bewaren als mijn bitcoin al is gestolen?
Bewaar de uitgaande transactie-ID's en de adressen waar ze naartoe gingen, het serienummer van je Coldcard en de firmwaregeschiedenis, de datum waarop je de wallet instelde, en elke communicatie met iemand die je later aanbood te „helpen” bij het terughalen van de middelen. Dat zijn de gegevens waarop een trace wordt gebouwd.
Kunnen opsporingsdiensten helpen bij een diefstal van deze omvang?
Ja, en op deze schaal doen ze dat waarschijnlijk al. Meld de diefstal bij de politie (via het onlineformulier op politie.nl of telefoonnummer 0900-8844) en het Fraudehelpdesk (fraudehelpdesk.nl), en rechtstreeks bij Coinkite. Een rechtsgeldig forensisch rapport versterkt wat ze kunnen ondernemen, en zaken die zijn gekoppeld aan een breed uitgemeten exploit gaan vaak sneller vooruit omdat exchanges al toezien op gerelateerde adressen.
Gratis strategische beoordeling

De fout zit in de firmware. Het spoor blijft permanent.

Vertel ons wat er is gebeurd en ontvang een gratis, eerlijke beoordeling van de vraag of je Coldcard-bitcoin nog kan worden beveiligd of bereikt.

Start je herstel →

Elke herstelzaak is anders, en geen enkel resultaat kan worden gegarandeerd. De omvangcijfers over de Coldcard/Coinkite-exploit weerspiegelen publieke berichtgeving van begin augustus 2026 en kunnen veranderen. Niets op deze pagina is juridisch of financieel advies.