Loading market data...

Hardware Wallet Randomness Bug Lets Hackers Drain $38M in 25 Minutes

Hardware Wallet Randomness Bug Lets Hackers Drain $38M in 25 Minutes

How the bug worked

" -> "

Hoe de bug werkte

" Then: "

The vulnerability lay in the way the wallet generated seed phrases — the 12- or 24-word sequences used to recover funds. Normally, these seeds are supposed to be impossible to guess, drawn from a source of true randomness. But a coding error meant the random number generator produced predictable outputs under certain conditions. Attackers who reverse-engineered the firmware could narrow the possible seed space to a small enough set that brute-forcing became feasible.

" Dutch: "De kwetsbaarheid lag in de manier waarop de wallet seedzinnen genereerde — de reeksen van 12 of 24 woorden die worden gebruikt om fondsen te herstellen. Normaal gesproken zouden deze seeds onmogelijk te raden moeten zijn, afkomstig van een bron van echte willekeur. Maar een coderingsfout zorgde ervoor dat de random number generator onder bepaalde omstandigheden voorspelbare uitkomsten produceerde. Aanvallers die de firmware reverse-engineerden, konden de mogelijke seedruimte verkleinen tot een voldoende kleine set dat brute-forcing haalbaar werd." I used "seedzinnen" for seed phrases, "seeds" for seeds, "random number generator" as is. "Coderingsfout" for coding error. "Reverse-engineerden" is fine. "Brute-forcing" we can keep as is. Next: "

Security researchers who analyzed the aftermath said the bug had likely been present for months before it was exploited. The wallet maker has not publicly identified itself, but users of several popular models have been urged to move funds to new wallets with updated firmware.

" Dutch: "Beveiligingsonderzoekers die de nasleep analyseerden, zeiden dat de bug waarschijnlijk maanden aanwezig was voordat hij werd uitgebuit. De walletfabrikant heeft zich niet publiekelijk geïdentificeerd, maar gebruikers van verschillende populaire modellen zijn opgeroepen om fondsen over te zetten naar nieuwe wallets met bijgewerkte firmware." "Uitgebuit" for exploited. "Walletfabrikant" for wallet maker. Next: "

The 25-minute heist

" -> "

De overval van 25 minuten

" or "De kraak van 25 minuten" - "heist" is overval, but in crypto context we can say "diefstal" or "roof". I'll use "De diefstal van 25 minuten" but it's a bit literal. Maybe "De 25 minuten durende kraak" - I'll go with "De kraak van 25 minuten" as it's more natural. Then: "

On the day of the theft, the attackers executed a coordinated sweep. They targeted wallets whose seeds were generated during a specific timeframe when the random number generator was at its weakest. In less than half an hour, 594 BTC was transferred out of dozens of wallets into addresses controlled by the hackers. Blockchain data shows the stolen coins were then split into smaller amounts and moved through multiple mixers within hours.

" Dutch: "Op de dag van de diefstal voerden de aanvallers een gecoördineerde actie uit. Ze richtten zich op wallets waarvan de seeds waren gegenereerd in een specifieke periode waarin de random number generator het zwakst was. In minder dan een half uur werd 594 BTC overgemaakt vanuit tientallen wallets naar adressen die door de hackers werden gecontroleerd. Blockchain-gegevens tonen aan dat de gestolen munten vervolgens in kleinere bedragen werden gesplitst en binnen enkele uren door meerdere mixers werden verplaatst." "Gecoördineerde actie" for coordinated sweep. "Mixers" we can keep as "mixers" (crypto mixers). Next: "

Investigators are still tracing the funds, but they say the speed and precision of the operation suggest the attackers had prepared for weeks. They likely tested the vulnerability on their own devices before launching the real attack.

" Dutch: "Onderzoekers zijn nog steeds bezig met het traceren van de fondsen, maar ze zeggen dat de snelheid en precisie van de operatie erop wijzen dat de aanvallers wekenlang hebben voorbereid. Ze hebben de kwetsbaarheid waarschijnlijk op hun eigen apparaten getest voordat ze de echte aanval lanceerden." Next: "

What users should do

" -> "

Wat gebruikers moeten doen

" Then: "

Anyone using a hardware wallet that generates seeds via a random number generator should check with the manufacturer for a security advisory. If the wallet maker has issued a firmware update, install it immediately. For wallets that allow it, generating a new seed phrase using a trusted software tool or a hardware wallet with a verified random source is recommended.

" Dutch: "Iedereen die een hardware wallet gebruikt die seeds genereert via een random number generator, moet bij de fabrikant controleren op een beveiligingsadvies. Als de walletfabrikant een firmware-update heeft uitgebracht, installeer die dan onmiddellijk. Voor wallets die dit toestaan, wordt aanbevolen om een nieuwe seedzin te genereren met een vertrouwd softwaretool of een hardware wallet met een geverifieerde willekeurige bron." "Beveiligingsadvies" for security advisory. "Seedzin" for seed phrase. Next: "

The company behind the affected wallets has not yet released a full post-mortem. Users are advised to assume any wallet that hasn't been updated since the vulnerability was disclosed