Nog geen Q-day maar wel een K-dag voor Bitcoin-veiligheid

Q-day komt er ooit aan maar als je hardware wallets voor het bewaren van je crypto dan zit je safe, was het verhaal. Tot er in de laatste twee weken voor $130 miljoen aan Bitcoin op hardware wallets van het Canadese Coldcard werd gestolen…

Q-Day is het moment waarop een kwantumcomputer de cryptografie kan kraken die de meeste blockchains van vandaag beschermt. In een artikel dat dit uitlegt, staat als eerste zin:

“Nobody is going to hack your Bitcoin by guessing your password.”

Toch is dat min of meer wat er nu net gebeurd is bij hardware wallets van het Canadese Coldcard. Een hardware wallet is een fysiek apparaat dat de toegangscodes (private keys) van crypto offline bewaart, zodat hackers er niet bij kunnen via het internet. Zo beschrijft Google het (nog), met verderop in de beschrijving:

Uit angst voor hacks kiezen steeds meer beleggers weer voor de oude sok

“Geen hackrisico: Online handelsplatforms (exchanges) kunnen failliet gaan of worden gehackt; jouw hardware wallet niet.”

Helaas kon het dus toch wel.

Not your coins, with or without keys

In het FD wordt uitgelegd dat deze hardwarewallets een wachtwoord genereren van 12 tot 24 willekeurige woorden om bij de bitcoins te kunnen komen. Het algoritme van Coldcard bleek echter maar duizend miljard verschillende wachtwoorden te genereren, wat door de rekenkracht van AI tegenwoordig niet meer genoeg blijkt te zijn.

Maar duizend miljard wachtwoorden! Als je er een seconde over zou doen om een wachtwoord te bedenken dan ben je 31.709 jaar bezig! (Waarbij nog komt dat de meeste mensen wachtwoorden als 123456, qwerty of password kiezen, die in minder dan een seconde te kraken zijn.)

Hoe dan ook, er is tot nu toe voor $130 miljoen aan Bitcoin van Coldwallet-gebruikers gestolen en dit kan nog verder oplopen. Wat het voor de slachtoffers extra zuur maakt is dat ze er volgens het mantra “not your keys, not your coins” juist alles aan hadden gedaan om “veilig” in Bitcoin te beleggen.

Q-day aan de horizon

Op basis van recent onderzoek van Google blijkt ondertussen dat Q-day wellicht ook eerder kan vallen dan tot nu aangenomen, namelijk mogelijk al in 2029.

Daar kan Bitcoin tegen beveiligd worden, maar wat het lastig maakt is dat Bitcoin geen centrale baas heeft die dat kan beslissen. Iedereen die Bitcoin bezit moet het dus eens worden, waarbij nog eens komt dat ongeveer een derde van alle Bitcoins op oude, slapende adressen staat.

Wat dit betekent voor de koers van Bitcoin durf ik me niet over uit te spreken, maar het is zeer zeker geen goed nieuws voor Bitcoin’s imago op het gebied van veiligheid.


Volgende
Volgende

Is goud nog een safe-haven of niet?