Overzicht van Crypto-exploits en Incidenten (Juni - Juli 2026)
Fout in Coldcard hardware wallet leidt tot verlies van meer dan 2.000 BTC (~$130 miljoen)
Technische details van het lek Een versie van de firmware uit 2021, die op een breed scala aan Coldcard-apparaten is geïnstalleerd, sloeg de veiligere hardwarematige random-generator over. In plaats daarvan viel het systeem terug op het genereren van seed phrases met willekeurige getallen die gebaseerd waren op het serienummer en de klokregisters van het apparaat. Hierdoor zijn de resulterende seed phrases relatief eenvoudig te raden.
Impact en verloop Hackers hebben systematisch kwetsbare wallets leeggetrokken. Onderzoekers waarschuwen dat alle kwetsbare Coldcard-apparaten spoedig zullen worden geplunderd als eigenaren hun activa niet naar beveiligde wallets verplaatsen.
In de dagen na de ontdekking van de aanval is er naar schatting 2.055 BTC (~$130 miljoen) gestolen. De eerste golf bestond uit een aanval waarbij 594 BTC ($38 miljoen) werd weggenomen uit ongeveer 500 verschillende wallets. Deze eerste aanval leek specifiek gericht op wallets met hogere waarden; alleen wallets met 0,15 BTC (~$9.500) of meer werden getroffen. Volgens Galaxy Research zijn er naar schatting 15 unieke groepen betrokken bij deze aanvallen.
Hardware wallets worden vaak gebruikt door security-bewuste gebruikers of mensen met grote bedragen, omdat het gebrek aan internetverbinding hen minder kwetsbaar maakt voor phishing of malware. Echter, als een aanvaller de seed phrase in handen krijgt, vormt de offline status van het apparaat geen barrière meer tegen diefstal. Coldcard profileert zich als "ultra-secure" en wordt op diens website vaak beschreven als een van de veiligste Bitcoin hardware wallets ooit gebouwd.
Bronnen:
- Decrypt: "Coldcard Bitcoin Exploit Balloons to $88 Million as Attackers Keep Draining Wallets"
- CoinDesk: "Major bitcoin wallet flaw drains $38 million worth of BTC in 25-minute sweep"
- Tweet-thread door Galaxy Research
---
Algoritmische stablecoin van 42DAO crasht na diefstal van $912.000
Datum: 21 juli 2026
Balance Coin, een kleine algoritmische stablecoin op de BNB Chain, is zijn koppeling met de dollar verloren en gecrasht naar fracties van een cent. Dit gebeurde nadat een aanvaller een fout in de prijslogica exploiteerde. De aanvaller kon het systeem misleiden om een incorrect lage bitcoinprijs te accepteren, wat vervolgens werd gebruikt om meerdere kluizen (vaults) van het leenprotocol van het project leeg te trekken.
De aanvaller maakte uiteindelijk ongeveer $912.000 winst; fondsen die waren gestolen van 42DAO, de entiteit die het Balance-protocol beheert.
Bron:
- CoinDesk: "Balance stablecoin collapses 99% after $1 million exploit drains its bitcoin vaults"
---
Wanchain bridge op Cardano geëxploiteerd voor meer dan $9 miljoen
Datum: 20 juli 2026
Een aanvaller heeft de Wanchain bridge geëxploiteerd en 515 miljoen NIGHT-tokens gestolen die waren overgezet (bridged) van Cardano naar BNB. De NIGHT-token is eigendom van Midnight, een privacy-gerichte blockchain gekoppeld aan Cardano.
Ten tijde van de diefstal hadden de gestolen tokens een waarde van $9 miljoen tot $10 miljoen. De massale uitstroom van tokens zorgde er kortstondig voor dat de prijs van de NIGHT-token met ongeveer 43% daalde.
Bronnen:
- Tweet door BlockSec Phalcon
- Tweet door Midnight Foundation
---
Allbridge geëxploiteerd voor $1,66 miljoen
Datum: 19 juli 2026
De blockchain bridge Allbridge is het slachtoffer geworden van een flash loan-aanval waarbij $1,66 miljoen is gestolen. De aanvaller maakte gebruik van een fout in de logica waarmee activa tegen elkaar worden geprijsd. De aanvaller ontdekte dat dit proces ook plaatsvond bij het lenen van een asset met onderpand dat in hetzelfde token was genomineerd. Hierdoor kon de interne prijslogica worden gemanipuleerd, waardoor de prijs afweek van de realiteit.
Bron:
- Tweet door Allbridge
---
Across Protocol geëxploiteerd voor $3,35 miljoen
Datum: 17 juli 2026
De Solana-implementatie van de Across bridge is gehacked voor ongeveer $3,35 miljoen. Volgens Across behoorden de gestolen fondsen toe aan Risk Labs (de stichting die het project ondersteunt) en niet aan de gebruikers van de bridge.
Bronnen:
- Tweets door Across Protocol
---
Ostium verliest minstens $24 miljoen door oracle-exploit
Datum: 15 juli 2026
De gedecentraliseerde perpetual futures exchange Ostium is voor minstens $24 miljoen leeggetrokken. Een aanvaller manipuleerde het oracle-systeem, dat off-chain prijsgegevens ophaalt. De aanvaller kreeg blijkbaar toegang tot de private key die wordt gebruikt om oracle-berichten te ondertekenen, waardoor zij rapporten met een toekomstige datum konden indienen. Hierdoor werd het systeem misleid om te denken dat trades winstgevend waren.
De aanvaller onttrok minstens $24 miljoen USDC uit het protocol, wat vervolgens snel werd omgewisseld naar ETH en witgewassen via Tornado Cash.
Bronnen:
- Decrypt: "Another DeFi Exploit: Perp DEX Ostium Loses $18 Million in Oracle Attack"
- Tweet door PeckShieldAlert
---
Bonzo Lend geëxploiteerd voor $9 miljoen in oracle-aanval
Datum: 10 juli 2026
Het op Hedera gebaseerde gedecentraliseerde leenplatform Bonzo Lend is voor iets meer dan $9 miljoen geëxploiteerd. Een aanvaller maakte gebruik van een fout in het oracle-systeem door tokens ter waarde van slechts enkele dollars te storten en vervolgens de oracle te manipuleren om een drastisch hogere prijs weer te geven. Op basis hiervan leende de aanvaller 6,63 miljoen USDC en 34,5 miljoen wrapped HBAR (~$2,4 miljoen).
Bonzo heeft aangekondigd dat zij de getroffen gebruikers zullen compenseren, met steun van de Hedera Foundation.
Bronnen:
- The Block: "Hedera lending protocol Bonzo Lend hit for $9 million after Supra verifier accepts manipulated price update"
- Tweet door Bonzo Finance
---
Summer Finance geëxploiteerd voor $6 miljoen en sluit operationeel
Datum: 6 juli 2026
Summer Finance, een DeFi-platform dat "institutionele DeFi vault-infrastructuur" biedt, is voor $6 miljoen getroffen door een vermoedelijke flash loan-aanval. De aanvaller gebruikte een flash loan om $64,8 miljoen te storten en vervolgens $70,9 miljoen op te nemen, gebruikmakend van een bug in de prijsmanipulatie waardoor er meer kon worden opgenomen dan er was gestort.
Kort na de exploit kondigde Summer Finance aan dat er geen levensvatbare weg voorwaarts was behalve het beëindigen van de activiteiten. Het team gaf aan dat een aanzienlijk deel van hun eigen kapitaal in de getroffen kluizen stond, waardoor de nodige middelen om het platform opnieuw op te bouwen ontbraken.
Bronnen:
- Summer Finance: "Lazy Summer USDC Vault Exploit Post-Mortem: What Happened and What Comes Next"
- Summer Finance: "Sunsetting Summer.fi and the Labs Company"
---
Nederlands cryptoplatform Knaken stort in; $8 miljoen aan klantgelden vermist
Datum: 30 juni 2026
Het Nederlandse cryptocurrencyplatform Knaken (niet te verwarren met het Amerikaanse platform Kraken) is begin juni plotseling offline gegaan, waardoor ongeveer 30.000 klanten geen toegang meer hebben tot hun fondsen. Het bedrijf gaf aan dat zij geen licentie konden verkrijgen onder de MiCA-regelgeving van de EU, wat hen zou dwingen te sluiten. Hoewel ze claimden het bedrijf ordelijk af te wikkelen, stopten ze naar verluidt met het uitbetalen van klantopnames en vroegen ze klanten om te stoppen met het indienen van claims.
Het Openbaar Ministerie heeft de rechtbank verzocht het platform failliet te verklaren en een curator aan te stellen om de activa terug te vorderen voor de klanten, die ongeveer €7 miljoen (~$8 miljoen) missen. Dit verzoek is goedgekeurd. Daarnaast is er door de FIOD een strafrechtelijk onderzoek naar het platform gestart.
Bron:
- Decrypt: "Dutch Prosecutors Seek to Bankrupt Crypto Platform Knaken After Funds Frozen"
---
Polymarket-klanten verliezen $2,97 miljoen; bedrijf wijst naar externe leverancier
Datum: 25 juni 2026
Klanten van Polymarket hebben ongeveer $2,97 miljoen verloren aan een aanvaller die de gestolen Polymarket USD (pUSD) vervolgens omwisselde voor ETH.
Polymarket, een platform voor voorspellingsmarkten op basis van crypto, kondigde kort daarna aan dat een externe leverancier was gecompromitteerd. Hierdoor kon een aanvaller een kwaadaardig script in de frontend van de website injecteren. Polymarket heeft toegezegd de getroffen klanten terug te betalen.
Bronnen:
- Tweet door Polymarket
- Tweet door Specter
Groetjes,