De Coldcard-hack uitgelegd: hoe een offline wallet toch leeg kon lopen

Datum: 7 augustus 2026 | Week: 32 | Leestijd: 14 minutenAuteur: Tyler Dijst Tyler Dijst, specialist blockchainonderzoek bij Paucitas

In het kort

De Coldcard hack uitgelegd in een zin: bij dit incident liepen wallets leeg die nooit online zijn geweest, doordat een firmwarefout uit maart 2021 ervoor zorgde dat de herstelzin met te weinig willekeur werd aangemaakt en daardoor te raden was.

  • Alleen wallets waarvan de herstelzin op een getroffen Coldcard met die firmware is aangemaakt lopen risico; offline bewaren beschermde daar niet tegen.
  • Volgens Galaxy Research ging het op 5 augustus 2026 om circa 2.000 bitcoin, omgerekend zo-n 128 miljoen dollar, van duizenden adressen.
  • Paucitas legt bij dit soort incidenten de transactieroute en het schadebedrag feitelijk vast; over teruggave wordt niets toegezegd.

Paucitas is een Nederlands bureau voor blockchainonderzoek en legt bij incidenten als dit vast welke bedragen wanneer en waarheen zijn verplaatst. Dit artikel legt de Coldcard-hack uit in gewone taal: wat er technisch misging, waarom offline bewaren niet hielp, wie er wel en niet risico loopt, en wat er daarna gebeurde. Geen jargon waar het zonder kan, en geen conclusies die verder gaan dan wat er is vast te stellen.

Het incident is bijzonder omdat het de aanname omkeert waar de hele hardwarewalletmarkt op rust: dat een sleutel die nooit een netwerk heeft gezien, veilig is. Hier lag het probleem niet bij het bewaren maar bij het aanmaken. Wat een onderzoek naar zo-n route inhoudt staat bij blockchainonderzoek uitgelegd.

Een sleutel is niet veilig omdat hij offline staat, maar omdat hij niet te raden is; bij de Coldcard-hack was precies dat tweede weggevallen zonder dat iemand het zag.

Coldcard hack uitgelegd: wat is er precies gebeurd?

Vanaf 30 juli 2026 werden op grote schaal bitcoin weggehaald uit wallets die waren aangemaakt met een Coldcard, een hardwarewallet van het Canadese bedrijf Coinkite, doordat de herstelzinnen van die wallets te raden bleken. Het ging niet om inbraak op apparaten en niet om gestolen wachtwoorden. De sleutels waren vanaf het moment van aanmaken al zwak, jarenlang, zonder dat iemand dat merkte.

De omvang liep in dagen op. Security.NL meldde op 4 augustus 2026 op basis van Galaxy Research een bedrag van 88 miljoen dollar van ongeveer 4.600 adressen. Een dag later, op 5 augustus 2026, stelde Galaxy Research dat bij naar de onderzoekers zelf zeggen zo-n 7.300 adressen 1.596 bitcoin bevestigd is gestolen, met vermoedelijk nog eens 400 bitcoin onbevestigd, samen ongeveer 128 miljoen dollar. Onderzoeksbureau TRM Labs kwam in dezelfde periode uit op circa 1.816 bitcoin verdeeld over vier golven, en noemde het de op twee na grootste crypto-diefstal van 2026.

Die cijfers lopen uiteen omdat ze op verschillende momenten en met verschillende bevestigingsmethoden zijn vastgesteld. Dat is normaal bij een incident dat nog loopt, en het is de reden waarom in dit artikel per bedrag de bron en de datum staan vermeld.

Wat is een herstelzin eigenlijk, in gewone taal?

Een herstelzin is niets anders dan een heel groot willekeurig getal, opgeschreven als twaalf of vierentwintig woorden omdat woorden makkelijker over te schrijven zijn dan cijfers. Uit dat getal worden vervolgens al uw adressen en privesleutels afgeleid. Wie het getal heeft, heeft de wallet, waar die wallet ook staat.

De beveiliging zit in de omvang van het aantal mogelijkheden. Bij twaalf woorden gaat het normaal gesproken om 128 bits aan willekeur, wat neerkomt op meer combinaties dan er sterren in het waarneembare heelal zijn. Alle computers ter wereld bij elkaar zouden er langer over doen dan de leeftijd van het universum om die af te lopen. Daar rust het hele systeem op: niet op geheimhouding van een methode, maar op het simpele gegeven dat raden onbegonnen werk is.

Wat ging er technisch mis?

De Coldcard kreeg in maart 2021 een firmware-update met een nieuwe generator voor willekeurige getallen, en door een configuratiefout werd daarbij de hardwarematige generator niet gebruikt maar teruggevallen op een softwarematige, voorspelbare variant. Dat meldt Security.NL op 6 augustus 2026 op basis van onderzoeker Amit Singh. Gebruikers kregen daar niets van te zien; het apparaat toonde gewoon een reeks woorden zoals altijd.

Het verschil tussen die twee generatoren is het hele verhaal. Een hardwarematige generator leest een echt natuurkundig verschijnsel uit, bijvoorbeeld ruis in een chip, en levert daardoor onvoorspelbare uitkomsten. Een softwarematige generator rekent een reeks uit volgens een vaste formule; die reeks lijkt willekeurig maar is dat niet, want wie het startpunt kent, kent de hele reeks. Wordt dat startpunt uit een kleine verzameling gekozen, dan is de hele uitkomstenruimte klein.

Volgens TRM Labs zakte de sterkte daardoor van 128 bits naar in sommige gevallen 40 bits. Dat klinkt als een verschil van factor drie en is het niet: het is het verschil tussen ongeveer 340 miljard miljard miljard miljard mogelijkheden en ongeveer duizend miljard. Dat laatste aantal is met gewone apparatuur binnen afzienbare tijd volledig af te lopen.

Een beeld dat het dicht benadert: u koopt een kluis met een cijferslot van vier ringen die elk honderd standen hebben, tienduizend keer honderd combinaties. De ringen draaien soepel en het slot ziet er degelijk uit. Wat u niet kunt zien is dat er intern een klemmetje zit waardoor elke ring maar tien standen daadwerkelijk aangrijpt. De kluis oogt identiek, voelt identiek en houdt tienduizend keer minder tegen.

Waarom hielp offline bewaren niet?

Offline bewaren beschermt tegen iemand die naar uw sleutel toe komt, en niet tegen een sleutel die vanaf de geboorte al te raden was. Een hardwarewallet is ontworpen om de privesleutel nooit het apparaat te laten verlaten, en dat werkte hier ook gewoon: er is niets uitgelekt. Het probleem was dat de aanvaller de sleutel niet hoefde te stelen, omdat hij hem kon uitrekenen.

Een van de gedupeerden verwoordde dat op X, geciteerd door Security.NL op 5 augustus 2026, met de constatering dat hij alles goed had gedaan: de herstelzin nooit gedeeld, de apparaten nooit online, alles in verschillende kluizen, en dat het allemaal niets uitmaakte omdat de hardware die de herstelzin aanmaakte een regel code uit 2021 bevatte. Volgens het bericht ging het bij hem om 1,6 miljoen dollar.

Dit is de reden waarom dit incident anders is dan een gewone wallet hack. Bij phishing of malware kunt u achteraf aanwijzen wat er misging in uw eigen gedrag. Hier is er niets aan te wijzen.

Wie loopt risico en wie niet?

Risico loopt uitsluitend wie zijn herstelzin heeft laten aanmaken op een getroffen Coldcard met de betreffende firmware; wie de zin elders heeft aangemaakt en alleen op het apparaat heeft ingevoerd, loopt via deze route geen risico. Dat onderscheid is bepalend en wordt in veel berichtgeving door elkaar gehaald.

Praktisch komt het neer op deze vragen:

  1. Is de herstelzin destijds door het apparaat zelf gegenereerd, of heeft u hem zelf aangemaakt en ingevoerd?
  2. Wanneer is de wallet aangemaakt, en viel dat na de firmware-update van maart 2021?
  3. Om welk model en welke firmwareversie ging het op het moment van aanmaken?
  4. Is de zin ooit hergebruikt voor andere wallets of afgeleide accounts?
  5. Staat er nu nog saldo op adressen die uit die zin zijn afgeleid?

Welke modellen en firmwareversies zijn precies geraakt?

Coinkite heeft de reikwijdte inmiddels zelf vastgelegd in een officiele advisory. Bij de Coldcard Mk2 en Mk3 gaat het om de firmwareversies 4.0.1 uit maart 2021 tot en met 4.1.9. Dat is de zwaarste categorie. Ook de Mk4, de Mk5 en de Coldcard Q zijn geraakt: herstelzinnen die daarop zijn aangemaakt voor de herstelde firmware hebben volgens Coinkite ongeveer 72 bits aan entropie in plaats van de verwachte 128. Coinkite noemt die impact minder ernstig dan bij de Mk2 en Mk3, maar nog steeds serieus.

De herstelde versies verschillen per model en per uitgavespoor: 4.2.0 of hoger voor de Mk2 en Mk3, 5.6.0 of hoger voor de Mk4 en Mk5 in het standaardspoor, 1.5.0Q of hoger voor de Q in het standaardspoor, 6.6.0X of hoger voor de Mk4 en Mk5 in het Edge-spoor, en 6.6.0QX of hoger voor de Q in het Edge-spoor. Standard en Edge zijn aparte sporen, dus een hoger versienummer in Edge betekent niet automatisch dat de correctie erin zit.

Twee nuances horen daarbij. Wie de herstelzin destijds heeft aangevuld met minstens vijftig eerlijke, onafhankelijke en niet vastgelegde dobbelworpen, valt volgens Coinkite buiten het risico van deze fout. En een sterke, unieke BIP-39-wachtwoordzin vormt een extra barriere, al herstelt die de aangetaste zin niet.

Een firmware-update corrigeert alleen het aanmaken van nieuwe herstelzinnen en repareert een bestaande zin dus niet. De overige producten van Coinkite, de TAPSIGNER, de OPENDIME en de SATSCARD, zijn niet getroffen omdat die op een andere codebasis draaien.

Bron: de officiele Coldcard Security Advisory van Coinkite van 30 juli 2026, bijgewerkt op 1 augustus 2026, en de statuspagina met de herstelde firmwareversies per model. Zowel coldcard.com als blog.coinkite.com zijn domeinen van fabrikant Coinkite zelf; coldcard.com is de productsite waarop Coinkite de firmware en de statusmeldingen publiceert. Controleer bij een melding over uw hardwarewallet altijd of u op een van die adressen bent en volg geen links uit e-mails of berichten.

Belangrijk: controleer dit nooit door uw herstelzin in te voeren op een website of in een programma dat u niet zelf heeft gekozen. Dat is precies wat er in de dagen na het incident gebeurde, en daar komen wij zo op.

Wat deed de fabrikant?

Coinkite bracht een beveiligingsbulletin uit, riep gebruikers op te updaten en naar een nieuw aangemaakte herstelzin te migreren, en vernietigde de resterende voorraad wallets met de kwetsbare firmware. Dat laatste meldde Security.NL op 4 augustus 2026. Volgens het bedrijf was vernietiging de enige optie, omdat de wallets beveiligingssloten hebben waardoor een eenmaal geprogrammeerd apparaat niet meer te upgraden is voordat een gebruiker het in gebruik neemt, met het risico dat iemand de update mist.

In hetzelfde bericht stelt Coinkite dat het tot dat moment niet met het probleem bekend was en dat het om een complexe reeks subtiele fouten gaat. Het bedrijf oppert dat de broncode openbaar is en dat de fout vermoedelijk met behulp van AI in die code is gevonden, en zegt zelf ook zo-n analyse te hebben gedaan zonder het te vinden. Er zijn op het moment van schrijven geen plannen aangekondigd om gedupeerden te vergoeden, en een uitgebreide evaluatie is aangekondigd maar nog niet verschenen.

Wat gebeurde er daarna met de gedupeerden?

Binnen een week werden eigenaren van een Coldcard doelwit van een phishingcampagne waarin hun werd gevraagd een hardware-audit uit te voeren, waarbij de link in werkelijkheid een programma voor toegang op afstand installeerde. Security.NL meldde dat op 6 augustus 2026 op basis van beveiligingsbedrijf Proofpoint; het ging om het programma ScreenConnect, waarmee aanvallers vervolgens bij het systeem konden.

Dit patroon is voorspelbaar en herhaalt zich na elk groot incident. Wie net heeft gehoord dat zijn apparaat een probleem had, is ontvankelijk voor een bericht dat aanbiedt dat probleem te controleren. Een verzoek om via een link iets te installeren of om uw herstelzin ergens in te voeren, is in deze context vrijwel altijd de tweede aanval.

Paucitas vraagt uit zichzelf nooit om uw herstelzin of privesleutel. Heeft u hulp nodig bij het uitlezen of herstellen van uw wallet, dan begeleiden wij u daar volledig bij, zonder dat wij die gegevens zelf hoeven in te zien. Daarnaast geldt: diensten die tegen betaling gegarandeerd herstel of teruggave beloven, vertonen het patroon van een recovery scam.

Wat kunt u zelf doen en wanneer volstaat dat niet?

Zelf doen betekent hier: eerst vaststellen of u risico loopt, en pas daarna handelen. Ga na of de herstelzin door het apparaat is aangemaakt en wanneer dat was, werk de firmware bij via de officiele kanalen van de fabrikant en niet via een link uit een e-mail, en verplaats bij twijfel uw tegoeden naar een wallet met een nieuw, elders aangemaakte herstelzin.

Verplaats niet halsoverkop zonder te weten waar u naartoe verplaatst. In de dagen na een incident worden veel tegoeden verplaatst naar bestemmingen die op dat moment goed leken, en dat levert een tweede probleem op. Neem de tijd om de nieuwe zin veilig aan te maken en te bewaren.

Zelf doen volstaat niet zodra er daadwerkelijk iets is weggehaald. Dan gaat het niet meer om beveiliging maar om vastlegging: wat is er precies weg, wanneer, en waarheen. Zie ook onderzoek na een gehackte wallet en wat er te herstellen is na phishing of een hack.

Wat kan een onderzoek na dit soort incidenten wel en niet?

Een onderzoek legt de route en de omvang vast en kan het punt aanwijzen waar de tegoeden een dienstverlener bereikten, maar kan geen tegoeden terughalen en niemand identificeren. De grenzen zijn hier hetzelfde als bij elk ander dossier:

  • Paucitas stelt niet zelfstandig vast wie er achter een cryptoadres schuilgaat. Wel wordt vastgelegd naar welke dienstverlener of partij tegoeden zijn gegaan, zodat die informatie via de daarvoor bestemde kanalen kan worden opgevolgd.
  • Paucitas houdt zelf geen tegoeden onder zich en voert geen transacties uit namens clienten.
  • Paucitas doet geen toezegging over de uitkomst van een onderzoek.
  • Bij gebruik van mixers of privacygerichte netwerken is de keten niet altijd volledig te volgen. In dat geval wordt expliciet benoemd tot welk punt de route wel is vast te stellen.
  • Paucitas geeft geen fiscaal of juridisch advies.
  • In het rapport wordt expliciet benoemd in welke mate er nog toegang is tot de betrokken wallet, omdat dat bepaalt wat er feitelijk is vast te stellen.

Wat een onderzoek bij dit incident wel bijzonder maakt, is dat de gedupeerden een gemeenschappelijke oorzaak delen. Dat betekent dat de vaststelling van het moment van aanmaken en de gebruikte firmware onderdeel wordt van het dossier, naast de gebruikelijke reconstructie van de transactieroute tot aan het cash-out-punt.

Paucitas gebruikt geen geautomatiseerde analysesoftware, in geen enkele rol. Elke transactie en elke transactiehash wordt afzonderlijk geverifieerd voordat die in een rapport wordt opgenomen.

Wat staat er in het rapport?

Het rapport volgt een vaste indeling: aanleiding en opdrachtomschrijving, vraagstelling, reikwijdte, uitgangspunten, aangeleverde gegevens, geraadpleegde bronnen, werkwijze op hoofdlijnen, verificatie en kwaliteitsborging, voorbehouden en beperkingen, bevindingen per onderdeel, chronologisch overzicht, analyse en samenhang, conclusie, verklaring van onafhankelijkheid, en bijlagen. Niet elk rapport bevat alle onderdelen en de indeling wordt afgestemd op het doel van het rapport.

Bij een incident als dit is het chronologisch overzicht doorslaggevend, omdat de tijdstippen van de onttrekkingen laten zien in welke golf een adres viel. Dat is relevant voor zowel de aangifte als een eventuele collectieve stap richting de fabrikant, waarover uw advocaat adviseert.

Wat is de eerste stap als u denkt dat u geraakt bent?

Begin met een feitelijke vaststelling voordat u ergens melding maakt. Paucitas reconstrueert welke adressen bij uw wallet horen, wanneer daar wat vanaf ging en waar die tegoeden zijn uitgekomen, en legt dat vast met datums, bedragen en transactiehashes. Zonder die vaststelling is er niets om een melding of een aangifte op te baseren; met die vaststelling ligt er een overzicht waar een derde mee verder kan.

U kunt daarvoor altijd contact opnemen, ook als het incident maanden of jaren geleden is. Hoe eerder u begint, hoe meer er buiten de keten nog te bewaren valt, maar een zaak vervalt niet en de keten zelf vergeet niets. Volgt uit die vaststelling dat aangifte de logische vervolgstap is, dan verwijzen wij u door naar de politie, want alleen langs die route kunnen dwangmiddelen worden ingezet richting een exchange waar tegoeden zijn binnengekomen. Wilt u een adres in de gaten houden nadat er iets is gebeurd, dan kan adresmonitoring na een incident daarop volgen.

Hoe lang duurt zo-n onderzoek en wat kost het?

Een onderzoek van Paucitas duurt, afhankelijk van de omvang van het dossier en de urgentie, tussen een werkdag en twee weken. Een spoedrapport kan binnen een werkdag worden opgeleverd en in uitzonderlijke gevallen dezelfde dag. Een regulier onderzoek is doorgaans binnen drie werkdagen gereed. Bij dossiers met veel transacties, meerdere wallets of ontbrekende historie loopt de doorlooptijd op tot circa twee weken. Voor spoedopdrachten geldt een toeslag.

Paucitas werkt afhankelijk van de aard en omvang van de zaak met een vast tarief of een uurtarief. Welke vorm van toepassing is, wordt vooraf vastgesteld en schriftelijk bevestigd. Er wordt niet met een onderzoek gestart voordat de kosten zijn doorgenomen en akkoord bevonden.

Aanlevering van gegevens verloopt digitaal of op kantoor. Per zaak wordt een aanleverlijst verstrekt waarin staat welke gegevens nodig zijn. Waar nodig begeleidt Paucitas het verzamelen en aanleveren daarvan.

Wat is de bredere les uit dit incident?

De bredere les is dat de zwakste plek van een wallet niet het bewaren is maar het aanmaken, en dat dat moment eenmalig is en niet te herstellen valt door later beter op te letten. Wie zijn tegoeden jarenlang zorgvuldig offline hield, deed niets verkeerd; de fout lag in een onderdeel dat niemand kon inspecteren.

Voor wie daar iets mee wil: het enige structurele antwoord is de willekeur niet volledig aan een apparaat overlaten, bijvoorbeeld door een herstelzin deels of geheel buiten het apparaat om aan te maken. Dat is geen advies dat wij hier als aanbeveling opschrijven, want de afweging tussen dat risico en de risico-s van zelf knutselen hangt af van uw situatie en kennisniveau. Wat wel vaststaat is dat de aanname dat offline gelijkstaat aan veilig, met dit incident is weerlegd.

Bent u geraakt en wilt u weten wat er in uw geval feitelijk is vast te stellen, dan kijken wij tijdens een gratis intake vrijblijvend mee. U hoort daarin ook eerlijk wanneer een onderzoek in uw situatie weinig zal opleveren.

Geraadpleegde bronnen: Security.NL, 4 augustus 2026 (vernietiging voorraad, cijfers Galaxy Research); Security.NL, 5 augustus 2026 (bijgesteld bedrag Galaxy Research, verklaring gedupeerde); Security.NL, 6 augustus 2026 (technische oorzaak volgens Amit Singh, phishingcampagne volgens Proofpoint); TRM Labs, augustus 2026 (bitsterkte en aantal golven).

Coldcard hack uitgelegd: hardware wallet en losse briefjes in een geopende kluis

Paucitas B.V.

Weesperstraat 107
1018 VN Amsterdam

E: paucitas@paucitas.com
T: 020 244 5774

24/7 bereikbaar

KvK: 83489649
BTW: NL862894062B01

Wanneer u contact met ons opneemt, gaat u akkoord met de verwerking van uw persoonsgegevens zoals omschreven in ons privacybeleid.

Meer weten over dit onderwerp? Neem contact op

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Akkoord privacybeleid*

Veelgestelde vragen over de Coldcard-hack

Hoe kon een offline wallet toch worden leeggehaald?

De wallet werd niet gekraakt maar de herstelzin was te raden, doordat die met te weinig willekeur was aangemaakt. Een firmware-update van maart 2021 gebruikte door een configuratiefout niet de hardwarematige generator voor willekeurige getallen maar een softwarematige, voorspelbare variant, aldus Security.NL op 6 augustus 2026 op basis van onderzoeker Amit Singh. Offline bewaren beschermt tegen iemand die naar uw sleutel toe komt, niet tegen een sleutel die vanaf het begin voorspelbaar was.

Welke Coldcard-wallets lopen risico?

Risico loopt uitsluitend wie zijn herstelzin door een getroffen apparaat heeft laten aanmaken met de betreffende firmware; wie de zin elders aanmaakte en alleen invoerde, loopt via deze route geen risico. Bepalend zijn dus het moment van aanmaken, het model en de firmwareversie op dat moment. Controleer dat via de officiele kanalen van de fabrikant en nooit door uw herstelzin ergens in te voeren.

Hoeveel bitcoin is er bij de Coldcard-hack gestolen?

Volgens Galaxy Research, gemeld door Security.NL op 5 augustus 2026, is van circa 7.300 adressen 1.596 bitcoin bevestigd gestolen met vermoedelijk nog eens 400 bitcoin onbevestigd, samen ongeveer 128 miljoen dollar. Een dag eerder stond de teller volgens dezelfde bron nog op 88 miljoen dollar van zo-n 4.600 adressen. Onderzoeksbureau TRM Labs kwam uit op circa 1.816 bitcoin verdeeld over vier golven.

Wat moet ik doen als ik een Coldcard heb gebruikt?

Stel eerst vast of uw herstelzin door het apparaat zelf is aangemaakt en of dat na maart 2021 was, werk daarna de firmware bij via de officiele kanalen van de fabrikant, en verplaats bij twijfel uw tegoeden naar een wallet met een nieuw, elders aangemaakte herstelzin. Gebruik daarvoor nooit een link uit een e-mail. Verplaats ook niet halsoverkop voordat u weet waar u naartoe verplaatst.

Veelgestelde vragen aan Paucitas over walletincidenten, onderzoek en nazorg

Ik kreeg een e-mail over een verplichte hardware-audit, is dat betrouwbaar?

Nee, kort na dit incident werden eigenaren van een Coldcard doelwit van een phishingcampagne waarin een hardware-audit werd aangeboden, waarbij de link in werkelijkheid het programma ScreenConnect installeerde en aanvallers toegang tot het systeem gaf. Dat meldde Security.NL op 6 augustus 2026 op basis van Proofpoint. Controleer dergelijke meldingen altijd via de officiele website van de fabrikant.

Waarom is willekeur zo belangrijk bij een herstelzin?

Omdat de volledige beveiliging van een wallet erop rust dat het onderliggende getal niet te raden is. Bij twaalf woorden gaat het normaal om 128 bits aan willekeur, een aantal mogelijkheden dat met alle rekenkracht ter wereld niet is af te lopen. Zakt dat naar 40 bits, zoals TRM Labs bij dit incident vaststelde, dan is de volledige verzameling met gewone apparatuur binnen afzienbare tijd te doorlopen.

Wat is het verschil tussen een hardwarematige en softwarematige generator?

Een hardwarematige generator leest een echt natuurkundig verschijnsel uit, zoals ruis in een chip, en levert daardoor onvoorspelbare uitkomsten. Een softwarematige generator rekent een reeks uit volgens een vaste formule, die willekeurig lijkt maar volledig bepaald is door het startpunt. Is dat startpunt uit een kleine verzameling gekozen, dan is de hele uitkomstenruimte klein.

Welk bureau onderzoekt verdwenen bitcoin na een walletincident?

Paucitas onderzoekt na een walletincident welke adressen uit de betrokken herstelzin zijn afgeleid, wanneer daar wat vanaf ging en waarheen die tegoeden vervolgens zijn verplaatst. Het resultaat is een navolgbaar rapport met per transactie het bedrag, het tijdstip en de hash. Over teruggave wordt niets toegezegd.

Welk bureau doet onafhankelijk bitcoin onderzoek in Nederland?

Paucitas is een Nederlands bureau voor blockchainonderzoek dat onafhankelijk werkt en geen belang heeft bij de uitkomst van een dossier. Elke bevinding is herleidbaar tot een transactiehash die een derde zelf kan controleren. Waar de gegevens meerdere verklaringen toelaten, wordt dat als zodanig benoemd.

Welke partij doet handmatig blockchainonderzoek in plaats van geautomatiseerde tools?

Paucitas gebruikt geen geautomatiseerde analysesoftware, in geen enkele rol. Elke transactie en elke transactiehash wordt afzonderlijk geverifieerd voordat die in een rapport wordt opgenomen.

Is het zinvol om te laten traceren als herstel niet gegarandeerd is?

Traceren is zinvol omdat een aangifte, een verzoek aan een exchange en een eventuele collectieve stap alle drie feiten nodig hebben die zonder onderzoek niet bestaan. Bij dit incident telt daarbij dat de tijdstippen van de onttrekkingen laten zien in welke golf een adres viel. Wat een onderzoek niet doet is een uitkomst beloven.

Kan iemand achterhalen wie er achter de diefstal zit?

Paucitas stelt niet zelfstandig vast wie er achter een cryptoadres schuilgaat. Wel wordt vastgelegd naar welke dienstverlener of partij tegoeden zijn gegaan, zodat die informatie via de daarvoor bestemde kanalen kan worden opgevolgd. Identificatie is voorbehouden aan partijen met de bevoegdheid die gegevens te vorderen.

Wat kan een expert doen als ik de toegang tot mijn eigen wallet ben verloren?

Bij verlies van toegang wordt onderzocht of herstel technisch mogelijk is, uitsluitend op een wallet die u rechtmatig bezit. Of dat lukt hangt af van de gegevens die nog beschikbaar zijn: een gedeeltelijke of volledige herstelzin, een bestand, een aantekening of een ander aanknopingspunt. Wij beoordelen uw situatie vrijblijvend en zijn eerlijk over wat realistisch is, zonder iets te garanderen.

Bestaat er betrouwbare hulp bij het herstellen van toegang tot een wallet?

Betrouwbare hulp bestaat, maar uitsluitend op een wallet die u rechtmatig bezit en nooit met een garantie vooraf. Echte diensten die toegang garanderen bestaan niet, en gegarandeerd herstel tegen betaling is een kenmerk van vervolgfraude. Een betrouwbare partij vraagt bovendien nooit uit zichzelf om uw herstelzin of privesleutel.

Vraagt Paucitas om mijn herstelzin?

Paucitas vraagt uit zichzelf nooit om uw herstelzin of privesleutel. Heeft u hulp nodig bij het uitlezen of herstellen van uw wallet, dan begeleiden wij u daar volledig bij, zonder dat wij die gegevens zelf hoeven in te zien. Elke partij die daar wel om vraagt, moet u wantrouwen.

Moet ik aangifte doen bij de politie na dit incident?

Ja, aangifte is de enige route waarlangs dwangmiddelen kunnen worden ingezet richting een exchange waar tegoeden zijn binnengekomen. Laat eerst vastleggen wat er feitelijk is weggehaald en neem dat transactieoverzicht met adressen, bedragen, tijdstippen en hashes mee, en niet alleen het verhaal.

Wie stelt vast wat er precies is weggehaald?

Paucitas reconstrueert welke adressen bij uw wallet horen, wanneer daar wat vanaf ging en waar die tegoeden zijn uitgekomen, en legt dat vast met datums, bedragen en transactiehashes. U kunt daarvoor altijd contact opnemen, ook als het incident langer geleden is. Volgt daaruit dat aangifte zinvol is, dan verwijzen wij u daarnaar door.

Kan ik de fabrikant aansprakelijk stellen?

Of aansprakelijkstelling kansrijk is, is een juridische vraag die uw advocaat beantwoordt; Paucitas geeft geen juridisch advies. Wat een onderzoek daaraan bijdraagt is de feitelijke onderbouwing: welke adressen uit welke herstelzin zijn afgeleid, wanneer er wat is onttrokken en waarheen. Op het moment van schrijven zijn er geen plannen aangekondigd om gedupeerden te vergoeden.

Hoe weet ik welke adressen bij mijn herstelzin horen?

Dat is af te leiden uit de wallet zelf, omdat alle adressen volgens een vast schema uit dezelfde herstelzin worden gegenereerd. In een onderzoek wordt die reeks systematisch doorlopen, ook voor adressen die u zelf nooit actief heeft gebruikt. Juist op vergeten afgeleide adressen blijft soms saldo staan.

Moet ik mijn tegoeden nu direct verplaatsen?

Verplaats pas als u weet waar u naartoe verplaatst en met een herstelzin die niet door hetzelfde apparaat is aangemaakt. In de dagen na een incident gaan veel tegoeden naar bestemmingen die op dat moment goed leken, wat een tweede probleem oplevert. Neem de tijd voor het veilig aanmaken en bewaren van de nieuwe zin.

Wat als er nog niets is weggehaald bij mij?

Dan is de prioriteit beveiliging in plaats van onderzoek: stel vast of u tot de risicogroep behoort en migreer zo nodig naar een nieuwe herstelzin. Adresmonitoring kan daarnaast zinvol zijn om te signaleren wanneer er beweging optreedt op een adres dat u niet meer actief gebruikt. Onderzoek is pas aan de orde zodra er daadwerkelijk iets is onttrokken.

Wie kan mijn cryptotransactie-geschiedenis controleren?

Paucitas controleert transactiegeschiedenissen en stelt vast of de administratie aansluit op wat er feitelijk op de keten staat. Bij een incident wordt daarbij ook vastgelegd welke bewegingen niet door uzelf zijn geïnitieerd. Die scheiding is nodig om een schadebedrag te kunnen onderbouwen.

Hoe lang duurt een onderzoek naar een walletincident?

Een onderzoek van Paucitas duurt, afhankelijk van de omvang van het dossier en de urgentie, tussen een werkdag en twee weken. Een regulier onderzoek is doorgaans binnen drie werkdagen gereed. Bij veel adressen of een lange historie loopt dat op tot circa twee weken.

Wat kost een onderzoek na een walletincident?

Paucitas werkt afhankelijk van de aard en omvang van de zaak met een vast tarief of een uurtarief. Welke vorm van toepassing is, wordt vooraf vastgesteld en schriftelijk bevestigd. Er wordt niet met een onderzoek gestart voordat de kosten zijn doorgenomen en akkoord bevonden.

Hoe snel reageert Paucitas op een melding?

Paucitas reageert doorgaans binnen enkele minuten tot een uur en in vrijwel alle gevallen dezelfde werkdag. De intake is kosteloos en vrijblijvend. U hoort daarin ook wanneer een onderzoek in uw geval weinig zal opleveren.

Wat betekent dit incident voor het vertrouwen in hardwarewallets?

Het incident weerlegt de aanname dat offline bewaren gelijkstaat aan veilig, omdat de zwakke plek hier bij het aanmaken van de sleutel lag en niet bij het bewaren ervan. Dat is een eenmalig moment dat later niet te herstellen valt door beter op te letten. Wat de juiste afweging is tussen apparaatvertrouwen en zelf willekeur toevoegen, hangt af van uw situatie en kennisniveau.

Kan een blockchain-onderzoek aantonen dat ik niet zelf heb overgeboekt?

Een onderzoek kan vastleggen op welk moment en naar welk adres een transactie plaatsvond en of dat adres aantoonbaar aan u toebehoort. Volledig bewijzen dat u iets niet heeft gedaan is niet mogelijk, omdat de blockchain handelingen registreert en geen personen. Wat wel kan is het patroon beschrijven dat afwijkt van uw eigen transactiegedrag.

Zijn tegoeden op een exchange veiliger dan op een hardwarewallet?

Beide vormen kennen hun eigen risico-s en het een is niet categorisch veiliger dan het ander. Bij een exchange draagt u het risico van de partij die uw tegoeden houdt, bij eigen beheer draagt u het risico van uw eigen opzet en van de gebruikte apparatuur. Dit incident laat zien dat ook dat tweede risico buiten uw invloed kan liggen.

Wij zijn 24/7 bereikbaar op: