Bitvavo: ontvang โฌ20 startbonus in Bitcoin.
Bitvavo: ontvang โฌ20
startbonus in Bitcoin.
Hardwarewalletfabrikant BitBox heeft met spoed twee ernstige beveiligingslekken gedicht. De kwetsbaarheden zaten onder meer in de BitBox02 en BitBox02 Nova en konden in het zwaarste geval leiden tot verlies van Bitcoin (BTC) of ervoor zorgen dat gebruikers niet meer bij hun munten konden.
BitBox zegt geen aanwijzingen te hebben dat hackers de lekken daadwerkelijk hebben misbruikt. Toch komt de ontdekking op een gevoelig moment. Hardwarewallets worden juist verkocht als een van de veiligste manieren om Bitcoin te bewaren, terwijl ook Coldcard, Trezor en SafePal recent met beveiligingsproblemen te maken kregen.
Het ernstigste lek bij BitBox zat in de Multi-versies van de BitBox02 en BitBox02 Nova. Alleen apparaten waarop nog geen wallet was ingesteld, waren kwetsbaar.
Het gevaar ontstond wanneer zo’n hardwarewallet werd aangesloten op een kwaadwillende computer of ander apparaat. Door een fout in het geheugen te misbruiken, kon een aanvaller in theorie eigen code uitvoeren en vervolgens schadelijke firmware installeren.
Juist dat is gevaarlijk. Firmware is de ingebouwde software die bepaalt hoe een hardwarewallet functioneert en speelt een belangrijke rol bij het beschermen van de privรฉsleutels. Wie toegang krijgt tot die sleutels, kan uiteindelijk ook bij de crypto die ermee wordt beheerd.
Volgens BitBox had de kwetsbaarheid in het ernstigste scenario daarom kunnen leiden tot verlies van Bitcoin.
Het tweede lek werkte anders en draaide om Silent Payments, een Bitcoin-functie die meer privacy moet bieden bij het ontvangen van betalingen.
Door een fout kon een kwaadwillend aangesloten apparaat ervoor zorgen dat Bitcoin naar een ander adres werd gestuurd dan de gebruiker verwachtte. De aanvaller kreeg de munten daarmee niet automatisch zelf in handen, maar voor de eigenaar konden ze wel onbereikbaar worden.
Daar ontstond een opmerkelijk risico. Volgens BitBox had een aanvaller vervolgens losgeld kunnen eisen in ruil voor informatie waarmee het slachtoffer weer toegang tot zijn Bitcoin kon krijgen.
Van beide aanvalsmethoden zijn volgens BitBox geen daadwerkelijke gevallen bekend. De kwetsbaarheden zijn inmiddels met een firmware-update verholpen.
Dat laatste is belangrijk, want bij concurrent Coldcard liep een beveiligingsprobleem mogelijk wรฉl dramatisch af.
Daar wordt een kwetsbaarheid in verband gebracht met een firmwarewijziging uit maart 2021. Het probleem bleef vervolgens meer dan vijf jaar onopgemerkt en raakte iets wat voor iedere cryptobezitter cruciaal is: de seed waarmee een wallet kan worden hersteld.
Zo’n seed moet zo willekeurig mogelijk worden gegenereerd. Als het proces voorspelbaar wordt, kan in het ergste geval ook de beveiliging van de wallet worden gekraakt.
Volgens onderzoekers was die willekeurigheid bij bepaalde Coldcard-wallets onvoldoende. Daardoor konden aanvallers in sommige gevallen mogelijke seeds achterhalen en daaruit de bijbehorende privรฉsleutels berekenen. Het opvallendste is dat zij daarvoor de hardwarewallet zelf niet eens in handen hoefden te krijgen.
De mogelijke schade is enorm. Galaxy Research meldde vrijdag dat Coldcard-gerelateerde incidenten inmiddels worden gekoppeld aan meer dan 112 miljoen dollar aan gestolen Bitcoin. In totaal zou ongeveer 1.778,6 BTC zijn verdwenen van meer dan 8.600 adressen.
Het verschil met BitBox is daarmee groot. Bij BitBox werden ernstige kwetsbaarheden ontdekt en gerepareerd voordat er voor zover bekend slachtoffers vielen. Het Coldcard-probleem wordt juist in verband gebracht met daadwerkelijk gestolen Bitcoin.
En daarmee houdt de onrust rond hardwarewallets niet op. Trezor en SafePal kregen recent met een heel ander probleem te maken: gegevens van klanten kwamen op straat te liggen.
Bij Trezor ging het om gegevens van 13.689 klanten die via verzendpartner ShipMonk werden gelekt. SafePal meldde dat gegevens van 39.798 klanten waren blootgesteld door een autorisatiefout in een plug-in voor bestellingen. Samen gaat het om meer dan 53.000 klanten.
Hun privรฉsleutels en herstelzinnen werden niet buitgemaakt. Toch zijn zulke gegevens voor cryptocriminelen bepaald niet waardeloos.
Alleen al weten dat iemand een hardwarewallet bezit, kan nuttige informatie zijn. Een crimineel kan bijvoorbeeld een overtuigende e-mail sturen die specifiek over een BitBox, Trezor of SafePal gaat. Wie denkt daadwerkelijk met de fabrikant te communiceren, kan vervolgens worden verleid zijn herstelzin prijs te geven.
De reeks incidenten laat daarmee een ongemakkelijke realiteit zien. Een hardwarewallet kan Bitcoin buiten het bereik van online aanvallers bewaren, maar het apparaat staat niet op zichzelf. Ook de firmware, bijbehorende software en externe dienstverleners moeten veilig zijn.
Voor BitBox-gebruikers is de belangrijkste stap nu eenvoudig: de nieuwste firmware installeren en updates uitsluitend via officiรซle kanalen van de fabrikant binnenhalen. Volgens BitBox zijn de twee bekende kwetsbaarheden daarmee verholpen en zijn er geen aanwijzingen dat gebruikers door de lekken Bitcoin hebben verloren.
De markt is een stuk rustiger en prijzen liggen lager dan eerder. Een rustig moment dus om je te verdiepen in hoe crypto werkt en wat Bitcoin is.
Is dit voor jou het moment om die stap te zetten? Open een account bij Bitvavo, doorloop de verificatie en je startbonus van โฌ20 staat klaar in Bitcoin. Bitvavo heeft een MiCA-licentie en meer dan 1,5 miljoen gebruikers.
Let op: crypto is risicovol. Je kunt je inleg geheel of gedeeltelijk verliezen
Veilig betalen met
Bitcoin presteert beter dan de S&P 500. Een opvallende grafiek wijst op een mogelijke ommekeer na maanden van relatieve zwakte.
Aandelen en edelmetalen krijgen harde klappen vandaag, maar Bitcoin schiet juist de lucht in. De koers staat nu op een heel belangrijk punt.
Jane Street bezit bijna $1 miljard aan Bitcoin na een mega-aankoop in het afgelopen kwartaal. En het is niet de enige groter koper geweest.
ING waarschuwt: de tijd van gratis geld is voorbij. Dit betekenen blijvend hoge rentes voor de economie, beleggers en jouw vermogen.
China zet stap richting eigen EUV-chipmachines dankzij voormalig ASML-wetenschapper, maar ASML blijft voorlopig voor.
ASML-rivaal Source Foundry kreeg deze week 400 miljoen dollar van een 24-jarige die net twee derde van zijn fonds verloor.