Lustich.de werkt zonder winstoogmerk. Overtollige middelen vloeien naar maatschappelijke projecten, zoals de bouw van scholen en waterputten in Benin (West-Afrika). Meer informatie
Al het casinonieuws in het Nederlands
Technik

Massale Bitcoin Diefstal: $38 Miljoen Weg in Slechts 25 Minuten

Redactioneel gecontroleerd door Lisa LustichLaatste controle:
Krypto-Raub der Superlative: 38 Millionen Dollar in nur 25 Minuten gestohlenAI-GEGENEREERD

Een gecoördineerde aanval op bijna 500 hardware wallets resulteerde in het verlies van 594 BTC. Onderzoekers vermoeden een firmwarefout in Coldcard Mk3-apparaten.

De cryptovaluta-gemeenschap is in rep en roer na een geavanceerde diefstal waarbij tientallen miljoenen dollars in een paar minuten verdwenen. In een razendsnelle operatie van slechts ongeveer 25 minuten wisten onbekende aanvallers ongeveer 594 BTC te stelen uit honderden aparte accounts. Tegen de huidige marktprijzen worden de gestolen activa geschat op ongeveer $38 miljoen. Dit incident is bijzonder alarmerend omdat het hardware wallets trof, die algemeen worden beschouwd als de gouden standaard voor veilige opslag van digitale activa. Analisten bestuderen nu de blockchain terwijl slachtoffers geconfronteerd worden met het verlies van bezittingen die in sommige gevallen jarenlang waren opgeslagen.

De precisie van de aanval suggereert een hoog niveau van technische expertise. In totaal werden bijna 500 wallets gecompromitteerd, waarvan de meeste single-signature adressen waren die gebruikmaakten van legacy of SegWit formaten. Veel van deze wallets waren lange tijd inactief, met sommige die munten bevatten die sinds 2021 niet meer waren verplaatst. Het vermogen van de aanvallers om deze specifieke accounts tegelijkertijd te identificeren en te exploiteren, wijst op een systematische kwetsbaarheid in plaats van individuele gebruikersfouten.

Cijfers en feiten

De details van de heist zijn opmerkelijk. Blockchain-onderzoekers vonden dat de aanvaller meer dan 1.300 Unspent Transaction Outputs (UTXO's) over verschillende blokken verplaatste om de buit te consolideren. De gestolen fondsen werden uiteindelijk verzameld in één enkele bestemmingsadres. Het is vermeldenswaard dat de getroffen wallets geen multisignature bescherming hadden, waardoor ze gemakkelijker te targeten waren zodra de privésleutels waren gecompromitteerd. Ondanks de omvang van de diefstal van $38 miljoen bleef de prijs van Bitcoin relatief stabiel, wat suggereert dat de markt enigszins veerkrachtig is geworden voor nieuws over individuele beveiligingsinbreuken.

Coinkite, de fabrikant van de Coldcard hardware wallets, heeft al gereageerd op de situatie. Onderzoek is momenteel gericht op een historisch probleem met willekeur (entropie) dat is aangetroffen in bepaalde firmwareversies van de Coldcard Mk3. Als de entropie die wordt gebruikt tijdens de creatie van een herstelzaad onvoldoende is, kunnen de resulterende privésleutels wiskundig voorspelbaar worden voor geavanceerde aanvallers. Het bedrijf heeft een reeks dringende instructies uitgegeven voor gebruikers van oudere apparaten.

"Genereer een nieuw herstelzaad met bijgewerkte hardware of firmware. Verplaats fondsen naar nieuw aangemaakte wallets en verifieer back-ups voordat u activa overdraagt." - Officiële Aanbeveling, Coinkite

Achtergrond

De beveiligingsfout lijkt significanter te zijn dan aanvankelijk gedacht. Onderzoekers onderzoeken of de firmwarekwestie de reconstructie van in het verleden gegenereerde privésleutels mogelijk maakte. Aangezien hardware wallets zoals de Coldcard zijn ontworpen om ervoor te zorgen dat privésleutels het apparaat nooit verlaten, raakt een dergelijke kwetsbaarheid de kern van het waardepropositie van het product. Coinkite benadrukte echter dat nieuwere modellen niet worden geacht te worden beïnvloed door deze specifieke entropiefout. Desalniettemin dient het incident als een duidelijke herinnering dat zelfs cold storage-oplossingen niet immuun zijn voor softwaregebaseerde risico's.

Experts waarschuwen gebruikers ook om op te passen voor ongevraagde hulp- of ondersteuningsaanbiedingen. Na dergelijke spraakmakende hacks zetten oplichters vaak phishingcampagnes in om eventuele resterende activa van paniekerige gebruikers te stelen. Iedereen die een Coldcard Mk3 gebruikt, wordt geadviseerd alleen te communiceren via officiële fabrikantenkanalen en nooit hun seed-phrases in te voeren op enige website of digitale applicatie.

Waarom het ertoe doet voor Duitse spelers

Voor Duitse spelers die cryptovaluta gebruiken om winsten uit online casino's of sportweddenschappen veilig te stellen, is deze diefstal een grote waarschuwing. In Duitsland is gokken strikt gereguleerd door de Staatsverdrag inzake Gokken 2021 (GlüStV 2021). Terwijl crypto-casino's vaak opereren in ongereguleerde grijze markten waar de last van beveiliging volledig bij het individu ligt, bieden GGL-gelicentieerde exploitanten een compleet ander niveau van bescherming. Spelen bij een wettelijk erkende Duitse aanbieder garandeert dat uw stortingen worden beschermd door staatoezicht en financiële garanties.

In Duitsland is de maandelijkse stortingslimiet via het LUGAS-systeem vastgesteld op 1.000 euro. Hoewel dit voor sommigen restrictief lijkt, dient het als een vitaal vangnet tegen enorme financiële verliezen. Degenen die hun winsten omzetten in Bitcoin en opslaan op niet-geverifieerde hardware wallets, omzeilen in wezen deze veiligheidsnetten. Dit geval bewijst dat zelfs fysiek bezit van een apparaat geen 100% veiligheid garandeert als de onderliggende technologie een achterdeurlek heeft. Het blijft verstandig om grote sommen te diversifiëren over meerdere beveiligingsoplossingen in plaats van te vertrouwen op één enkele wallet.

Wat het betekent voor GGL-gelicentieerde casino's

Door de staat gelicentieerde casino's in Duitsland accepteren geen directe cryptovaluta zoals Bitcoin, aangezien de anonimiteit en volatiliteit die ermee gepaard gaan, onverenigbaar zijn met de vereisten van de GlüStV 2021. Voor exploitanten op de GGL-whitelist bevestigt dit incident de geldigheid van hun veilige aanpak. Ze vertrouwen op geverifieerde betalingsproviders zoals PayPal, Klarna of creditcards, die transacties vaak kunnen terugdraaien in gevallen van fraude - een optie die simpelweg niet bestaat voor Bitcoin na een diefstal van $38 miljoen.

De GGL onderhoudt een whitelist van alle legale aanbieders. Spelers die bij deze sites blijven, hoeven zich geen zorgen te maken over firmwarefouten of hackers die hun privésleutels targeten. Spelersbescherming is hier de topprioriteit, inclusief de limiet van 1 euro per spin op virtuele slots. Hoewel de cryptowereld vaak aanvoelt als het Wilde Westen, biedt de gereguleerde Duitse markt een vangnet dat catastrofale verliezen door technische kwetsbaarheden bijna onmogelijk maakt.

Veelgestelde vragen

Hoeveel geld werd er gestolen bij de crypto-aanval?

In totaal werd ongeveer 594 BTC gestolen, wat destijds ongeveer $38 miljoen waard was. De hele operatie duurde slechts 25 minuten en trof bijna 500 individuele wallets.

Welke apparaten worden getroffen door de beveiligingskwetsbaarheid?

Het onderzoek richt zich op Coldcard Mk3 hardware wallets, vervaardigd door Coinkite. Er wordt vermoed dat een firmwarefout de veilige willekeur tijdens de seed-generatie heeft belemmerd, waardoor privésleutels voorspelbaar werden.

Wat moeten eigenaren van Coldcard Mk3 nu doen?

Eigenaren moeten onmiddellijk hun firmware bijwerken of overstappen op nieuwere hardware. De fabrikant raadt aan om een volledig nieuw herstelzaad te genereren en alle fondsen over te zetten naar een nieuw, veilig wallet-adres.

Is er enige kans op herstel van de gestolen Bitcoin?

Omdat Bitcoin-transacties onomkeerbaar zijn en de fondsen al zijn geconsolideerd in één adres, is herstel extreem onwaarschijnlijk. Autoriteiten kunnen alleen proberen de beweging van de munten te volgen als ze naar een beurs worden verplaatst.

Zijn spelers in Duitse online casino's risico lopen op dergelijke hacks?

Nee, mits ze spelen bij exploitanten met een GGL-licentie, aangezien deze geen cryptovaluta direct gebruiken en strikt gereguleerd zijn. De Duitse Staatsverdrag inzake Gokken 2021 garandeert hoge beveiliging via het LUGAS-systeem en de officiële whitelist.

Delen

Over de auteur

Lisa Lustich

Lisa Lustich

Hoofdredacteur en casinotester

Lisa Lustich test sinds 1997 Duitstalige online casino's en leidt de redactie van Lustich.de. Meer dan 400 gepubliceerde reviews, gecertificeerd adviseur spelersbescherming (BZgA-opleiding, 2019).

Alle artikelen van Lisa Lustich

Bronnen en verder lezen

Gokken kan verslavend zijn. Speel verantwoord. Hulp en advies via 0800 1 372 700 (BZgA, gratis en anoniem).

Verwante onderwerpen

Verder Lezen