Direct naar de inhoud

Categorie: Beveiligingsnieuws

Coldcard hardware wallet: 70 miljoen verlies

Bij een Coldcard hardware wallet-firmwarefout is in 41 minuten voor circa 70 miljoen dollar aan Bitcoin weggesluisd. De kern zit in een zwakke PRNG tijdens seedgeneratie en maatregelen om schade te beperken.

Impliciet vertrouwen in Rails uploadflows

Ruby on Rails heeft patches uitgebracht voor CVE-2026-66066. Door een zwakke uploadflow met Active Storage en libvips kunnen aanvallers ongeauthenticeerd bestanden uitlezen en uiteindelijk RCE bereiken.

Adform-script vervangt crypto-walletadressen

Hackers hebben via een Adform-script crypto-walletadressen kunnen vervangen tijdens het betalingsmoment. Bezoekers die in de periode 27 juli 2026 adressen kopieerden, konden onbedoeld naar een ander adres sturen.

Fake Wi-Fi updates: CaptiveCrunch en CornFlake

Een gestolen hotel-wifi kan ‘browserupdates’ tonen die eigenlijk malware afleveren. Onderzoekers koppelen dit gedrag aan CaptiveCrunch en een Go-implant genaamd CornFlake.

Matryoshka-achterdeur via spearphishing: aanpak

Onderzoekers beschrijven een multi-stage aanval waarbij een Matryoshka achterdeur wordt ingezet na een spearphishingbericht. De keten gebruikt LNK-trucs, omzeilt beveiliging en bouwt later stille controle op.