Een aanvaller heeft $38 miljoen aan Bitcoin buitgemaakt door misbruik te maken van een kwetsbaarheid in Coldcard-hardwarewallets, zo maakte de maker van het apparaat, Coinkite, deze week bekend. Het bedrijf vermoedt dat de dief kunstmatige intelligentie heeft gebruikt om eerdere open-source firmwareversies te analyseren en de fout op te sporen.
Hoe de aanvaller het lek vond
De firmware van Coldcard is open source, wat betekent dat iedereen de code kan inspecteren. Coinkite zegt dat de aanvaller waarschijnlijk een AI-model heeft getraind op oudere firmwareversies om een zwakke plek te identificeren die op afstand kon worden misbruikt. Het bedrijf gaf niet aan welke firmwareversie de bug bevatte of hoe lang die al aanwezig was voordat het lek werd ontdekt.
Wat Coinkite nu doet
Coinkite heeft een gepatchte firmware-update uitgebracht en dringt er bij alle Coldcard-gebruikers op aan deze onmiddellijk te installeren. Het bedrijf heeft niet gezegd of het slachtoffers een vergoeding zal aanbieden of dat de wetshandhaving is ingeschakeld. Het bedrag van $38 miljoen vertegenwoordigt het totale aantal gestolen Bitcoins bij de aanval, hoewel het aantal getroffen wallets onduidelijk blijft.
Hardwarewallets worden op de markt gezet als een van de meest veilige manieren om crypto op te slaan, omdat de fondsen offline worden bewaard. Dit incident laat zien dat zelfs air-gapped apparaten kwetsbaar kunnen zijn als hun firmware bugs bevat – en dat open-source code, hoewel controleerbaar, ook kan worden ingezet door aanvallers met voldoende rekenkracht. Coldcard heeft een sterke reputatie onder bitcoiners, dus de inbreuk is een klap voor het vertrouwen in het ecosysteem.
Coinkite zegt dat het in de komende weken een volledige post-mortem zal publiceren. Gebruikers wordt geadviseerd de firmware bij te werken en geld over te zetten naar een nieuwe wallet als ze vermoeden dat ze zijn blootgesteld. De bredere vraag – hoe je je kunt verdedigen tegen AI-ondersteunde kwetsbaarheidsjacht in open-source hardware – blijft open.




