85 kritieke meldingen in
Bitcoin-software klinkt als protocolpaniek. Dat is het niet.
Een vrijwillig red team van
Bitcoin-ontwikkelaars vond in korte tijd duizenden mogelijke beveiligingsproblemen in open-sourceprojecten rond Bitcoin. De onderlaag van Bitcoin zelf is daarmee niet ineens lek verklaard.
Audit raakt honderden projecten
De pseudonieme ontwikkelaar Calle
deelde op X dat het team na 27,5 uur op 4.962 bevindingen zat. Die kwamen uit 390 projecten binnen het Bitcoin-ecosysteem.
Daarvan werden 85 meldingen als kritiek aangemerkt. Nog eens 635 kregen het label ernstig.
Het gaat volgens de update om een brede audit van Bitcoin-codebases. Denk aan wallets, cryptografische bibliotheken en software die bedrijven of ontwikkelaars rond Bitcoin gebruiken.
Dat onderscheid is belangrijk. Dit betekent niet dat er 85 kritieke fouten in Bitcoin Core of het consensusmechanisme zijn gevonden.
Een fout in een wallet kan gebruikers hard raken. Maar dat is iets anders dan een fout in de regels waarmee nodes blokken controleren.
AI vindt snel, mensen moeten bewijzen
De schaal van de audit komt door AI. Ontwikkelaars gebruiken modellen om grote hoeveelheden broncode te scannen op zwakke plekken.
Dat versnelt het zoeken. Het lost de moeilijkste stap niet op.
Een melding moet nog steeds worden beoordeeld. Dubbele rapporten, theoretische risico’s en fout-positieve resultaten kunnen tussen echte lekken zitten.
Daarom blijft menselijke controle nodig. Zeker bij cryptografie, seedgeneratie, transactielogica en walletcode.
Een AI-model kan een patroon herkennen. Een ontwikkelaar moet aantonen of dat patroon geld kan kosten.
Open source is geen automatische audit
De actie volgde op onrust rond Coldcard-firmware. Daarbij draaide het om een probleem met willekeur bij het genereren van seed phrases.
Een seed phrase is de herstelzin waarmee een
wallet kan worden teruggezet. Als die zin te voorspelbaar is, wordt zelfbewaring gevaarlijk.
Het incident legt een pijnlijk punt bloot. Open source betekent dat iedereen code mág controleren. Het betekent niet dat genoeg mensen dat ook voortdurend doen.
Bitcoin leunt op openbaar controleerbare software. Maar rond die kern ligt een brede laag van tools, libraries en interfaces.
Juist daar zitten veel praktische risico’s voor gebruikers.
Bitcoin kan overeind blijven terwijl een wallet, server of bibliotheek faalt.
Dat is geen nuance voor ontwikkelaars alleen. Het is precies waar eindgebruikers geld verliezen.
Details blijven voorlopig privé
De onderzoekers hebben geen technische details over de kritieke meldingen vrijgegeven. Dat is logisch.
Bij cryptosoftware kan een openbaar bugrapport ook een handleiding voor aanvallers worden. Eerst moeten beheerders de meldingen controleren, patches bouwen en gebruikers veilig naar updates sturen.
Dat betekent ook dat gebruikers nu niet blind moeten reageren op het getal 85. Er is geen algemene aanwijzing dat iedere Bitcoin-wallet onveilig is.
Volg officiële meldingen van de wallet of software die je gebruikt. Installeer updates via de normale kanalen. Klik niet op panieklinks in DM’s, e-mails of advertenties.
Grote beveiligingsberichten trekken altijd oplichters aan. Zij zullen doen alsof jouw wallet “door de audit is geraakt” en vervolgens om je seed phrase vragen.
Geen enkel echt beveiligingsteam heeft die nodig.
Repareren wordt de echte test
Het vinden van bugs is de eerste ronde. De zwaardere ronde begint daarna.
Projectbeheerders moeten meldingen reproduceren. Daarna volgen patches, releases, gebruikerswaarschuwingen en controle op misbruik.
Pas dan wordt duidelijk hoeveel van de 4.962 meldingen echte kwetsbaarheden waren. Ook wordt dan pas zichtbaar welke projecten en hoeveel gebruikers geraakt zijn.
Voor het Bitcoin-ecosysteem is de boodschap helder. Aanvallers gebruiken dezelfde AI-gereedschappen als verdedigers. Wachten tot iemand anders de code bekijkt, wordt steeds gevaarlijker.
Zelfbewaring stopt niet bij een metalen seedplaat. De software eromheen moet ook blijven kloppen.