▼ Bear
Impact
100 · Hoog
Door een kwetsbaarheid in de firmware van Coldcard-hardware wallets is voor een bedrag van 114 miljard won (ongeveer 85 miljoen euro) schade geleden... De beperkingen van airgap-wallets worden duidelijk
BTC
Decrypt · 2d agoBron bekijken ↗

Airgap-portemonnees zijn hardware-portemonnees die fysiek zijn geïsoleerd van alle draadloze communicatie, inclusief Wi-Fi, Bluetooth en NFC, en van internet. Het grootste voordeel is dat de privésleutel niet online wordt blootgesteld, waardoor het aanvalsoppervlak voor malware en remote hacking extreem klein is. Bekende fabrikanten zijn onder meer ELLIPAL, Keystone en Foundation Devices (Passport), die QR-codes gebruiken, Blockstream (Jade) en CoinKite, die coldcards produceert. Aan de andere kant zijn Ledger en Trezor niet strikt genomen airgap-portemonnees, omdat ze via USB of Bluetooth verbinding maken.
De Coldcard, uitgebracht in 2017, ondersteunt offline handtekeningen met behulp van een microSD-kaart en een QR-code, en wordt al lange tijd beschouwd als een van de veiligste hardware wallets voor Bitcoin. Echter, eind juli 2026 maakte de fabrikant, CoinKite, bekend dat een aantal Coldcard-apparaten, als gevolg van een fout in de firmware die in maart 2021 werd geïntroduceerd, seed-phrases genereerden met een veel kleinere entropie dan oorspronkelijk bedoeld. Dit betekent dat de willekeurigheid die nodig is voor de bescherming van de private keys aanzienlijk is verminderd, waardoor een aanvaller de private keys veel sneller kan achterhalen met behulp van AI of speciale software.
Galaxy Research heeft geanalyseerd dat deze "cold card" exploit zich heeft ontwikkeld in meerdere golven. De waargenomen schade begon met ongeveer 8,8 miljoen dollar, maar binnen enkele dagen steeg het tot bijna 114 miljoen dollar aan verloren Bitcoin. Na de waarschuwing van het onderzoeksteam hebben veel gebruikers van "cold cards" hun Bitcoin verplaatst van de betreffende adressen, maar de bezorgdheid blijft bestaan dat er nog steeds kwetsbare adressen kunnen worden aangevallen.
Deze zaak benadrukt eerder de inherente risico's in de toeleveringsketen van hardware wallets dan de beperkingen van de "airgap"-methode zelf. Zelfs als de wallet niet met internet verbonden is, vertrouwt de gebruiker uiteindelijk op de kwaliteit van de firmware van de fabrikant, de logica voor het genereren van willekeurige getallen en de softwareontwikkelingspraktijken. De "airgap"-methode is een belangrijke beveiligingslaag, maar het garandeert niet dat het apparaat volledig vrij is van kwetsbaarheden.
Beveiligingsexperts benadrukken herhaaldelijk dat cryptocurrency-bezitters een "single point of failure" moeten vermijden, wat betekent dat ze al hun activa niet op één plek moeten opslaan. Bovendien herhalen ze de basisprincipes: bewaar herstelcodes veilig, controleer altijd de transactiegeschiedenis voordat u deze ondertekent, en besteed aandacht aan de beveiliging van fysieke apparaten.
Door AI samengevat. Lees het volledige artikel bij de bron.