Vijf jaar stil, in dagen leeggehaald
Eind juli 2026 waarschuwde hardwarefabrikant Coinkite voor een zwakte in zijn Coldcard-apparaten. In diezelfde dagen werden getroffen wallets leeggehaald: één veegactie van ongeveer 41 minuten kostte gebruikers circa 70 miljoen dollar, en begin augustus stond de teller volgens Galaxy Research op ongeveer 1.755 bitcoin uit zo'n 5.000 wallets, terwijl het incident nog liep. Het onderliggende gebrek zat sinds maart 2021 in de firmware: een bouwfout zorgde ervoor dat ongemerkt een zwakke reserveversie van de sleutelgenerator werd meegeleverd. Vijf jaar lang werkte alles ogenschijnlijk normaal. Voor ondernemers die software of apparatuur inkopen raakt dit incident direct aan de eigen inkooppraktijk. Een beveiligingsgebrek in geleverde software kan naar Nederlands recht een tekortkoming opleveren, en de vraag wie de schade draagt wordt in belangrijke mate beslist door het contract dat u jaren eerder tekende.
De patch is het begin, het contract bepaalt de rest
De firmware-update van de fabrikant repareert de generator, maar een sleutel die onder de fout is aangemaakt blijft zwak, zelfs na overzetting naar een ander apparaat; alleen extra eigen invoer bij het aanmaken of een sterke passphrase beperkte volgens de fabrikant het risico, en die laatste herstelt de sleutel zelf niet. Herstel omvat hier dus heruitgifte, migratie, onderzoek en notificatie, en juist die kostbare nasleep valt in veel leverancierscontracten buiten de herstelverplichting. Wie de risicoverdeling wil begrijpen, kijkt naar de definitie van herstel, naar meldtermijnen en naar de exoneratieclausule in de algemene voorwaarden, die gevolgschade vrijwel altijd uitsluit en tussen ondernemingen vaak standhoudt, afhankelijk van onder meer totstandkoming, uitleg en de beperkende werking van redelijkheid en billijkheid. Precies daar valt aan de voorkant het meest te winnen.
AI maakt het venster kleiner
De waarschuwing en de veegacties vielen in dezelfde dagen, en de fabrikant vermoedt, zonder bewijs vooralsnog, dat de aanvaller AI gebruikte om het lek te vinden. Opmerkelijker is dat zijn eigen AI-controle van dezelfde code weken eerder niets vond. Eén AI-scan zegt dus weinig, als aanvalswapen noch als zorgvuldigheidsverweer. IBM telde in 2026 dat een op de vier kwaadaardige inbreuken AI-ondersteund was, ruim de helft meer dan een jaar eerder. De bijdrage vertaalt dit incident naar de Nederlandse inkooppraktijk en geeft vijf concrete contractvragen over meldplichten, hersteltermijnen, aansprakelijkheid en bewijs, zodat u weet wie de rekening krijgt wanneer een oud gebrek plots actueel wordt.
Read more