<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Zelfbeheer on Arpokrat</title>
    <link>https://arpokrat.com/nl/blog/tags/zelfbeheer/</link>
    <description>Recent content in Zelfbeheer on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>nl</language><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/nl/blog/tags/zelfbeheer/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Cold wallet: de complete gids, van een stukje papier tot multisig op Qubes OS</title>
      <link>https://arpokrat.com/nl/blog/how-to-build-a-cold-wallet/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/how-to-build-a-cold-wallet/</guid>
      <description>&lt;p&gt;In 2023 haalden onderzoekers van Kaspersky een Trezor hardware wallet uit elkaar die was gekocht op een serieus ogende online marktplaats. Het apparaat was visueel identiek aan het origineel, verpakking inbegrepen, en werkte normaal. Het toonde een reeks woorden om over te schrijven, precies zoals een echte. Alleen was die reeks niet door het apparaat geloot: de aanvaller had hem vooraf gekozen en hoefde alleen nog te wachten tot het slachtoffer er geld op zette. &lt;a href=&#34;https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/&#34;&gt;De volledige analyse staat op de blog van Kaspersky&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Dat verhaal vat het hele onderwerp samen. Het slachtoffer had het juiste product gekocht, van het juiste merk, met de juiste bedoelingen. Wat faalde was niet de hardware, maar de procedure eromheen.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Een cold wallet is geen voorwerp dat je koopt. Het is een procedure die je toepast, en de hardware is daar maar één onderdeel van.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Hier volgen vijf beveiligingsniveaus, van het eenvoudigste tot het veeleisendste. Elk niveau is bruikbaar zoals het is. Bij elke trede dezelfde vraag: waartegen beschermde het vorige niveau niet, en geldt dat risico werkelijk voor u?&lt;/p&gt;
&lt;h2 id=&#34;wat-een-cold-wallet-is-zonder-jargon&#34;&gt;Wat een cold wallet is, zonder jargon&lt;/h2&gt;
&lt;p&gt;Een cryptovaluta wordt noch in uw telefoon noch in uw computer opgeslagen. Ze staat ingeschreven in een openbaar register, de &lt;strong&gt;blockchain&lt;/strong&gt;, dat op duizenden machines wordt gedupliceerd. Dat register koppelt een hoeveelheid tegoed aan een &lt;strong&gt;adres&lt;/strong&gt;, een lange reeks tekens die dienstdoet als openbaar rekeningnummer.&lt;/p&gt;
&lt;p&gt;Om dat tegoed te verplaatsen moet u bewijzen dat u de eigenaar bent. Dat bewijs komt voort uit een geheim dat alleen u bezit: de &lt;strong&gt;privésleutel&lt;/strong&gt;. Die wordt nooit ergens naartoe gestuurd. Ze dient om een cryptografische &lt;strong&gt;handtekening&lt;/strong&gt; op de betaalopdracht te zetten, en het netwerk controleert of die handtekening werkelijk bij het betreffende adres hoort.&lt;/p&gt;
&lt;p&gt;De hele beveiliging draait dus om één enkel punt: wie de privésleutel heeft gezien.&lt;/p&gt;
&lt;p&gt;Op een handelsplatform bent u dat niet. Het platform houdt de sleutels, u houdt een regel in hun database. Gaat het failliet, wordt het gehackt, bevriest een toezichthouder de rekeningen, dan is die regel niet veel meer waard. Dat is de betekenis van de uitdrukking die al tien jaar rondgaat: niet jouw sleutels, niet jouw geld.&lt;/p&gt;
&lt;p&gt;In een mobiele wallet-app houdt u de sleutel wel degelijk zelf, maar hij is aangemaakt op een apparaat met internetverbinding en hij leeft op dat apparaat. Een moderne telefoon voert tienduizenden regels code uit die niemand heeft geaudit en blijft blootgesteld aan lekken die zelfs de fabrikant niet kent. De sleutel is daar veilig zolang er niets misgaat.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;cold wallet&lt;/strong&gt;, letterlijk koude portemonnee, keert de logica om. De privésleutel wordt aangemaakt op een apparaat zonder internetverbinding en verlaat dat apparaat nooit. Wat er circuleert zijn uitsluitend te ondertekenen transacties, die naar binnen gaan, en ondertekende transacties, die naar buiten komen. Een aanvaller die uw verbonden computer volledig zou beheersen, zou transacties voorbij zien komen, maar nooit de sleutel die ze ondertekent.&lt;/p&gt;
&lt;p&gt;Dat is het enige onderscheid dat telt. Al het overige bestaat erin het steeds moeilijker te maken daaromheen te werken.&lt;/p&gt;
&lt;h2 id=&#34;hot-wallet-of-cold-wallet-het-verschil&#34;&gt;Hot wallet of cold wallet, het verschil&lt;/h2&gt;
&lt;p&gt;Een &lt;strong&gt;hot wallet&lt;/strong&gt;, warme portemonnee, is een wallet waarvan de privésleutel wordt aangemaakt of bewaard op een apparaat met internetverbinding, wat hem permanent blootstelt aan een aanval op afstand. Een cold wallet maakt de sleutel offline aan en ondertekent offline, zodat de privésleutel nooit een verbonden apparaat raakt. De meest voorkomende verwarring betreft de rol van het besturingssysteem: een telefoon met een app als MetaMask blijft een hot wallet, ook op een gehard en perfect bijgewerkt systeem. Wat telt is niet de algemene beveiliging van het apparaat, maar de aanwezigheid van een netwerkverbinding op het precieze moment waarop de sleutel dient om te ondertekenen. Een verbonden apparaat harden verlaagt de kans op een compromittering, maar verandert niets aan de categorie waartoe de wallet behoort.&lt;/p&gt;
&lt;h2 id=&#34;wat-de-coldcard-affaire-van-2026-ons-leert&#34;&gt;Wat de Coldcard-affaire van 2026 ons leert&lt;/h2&gt;
&lt;p&gt;Voor we aan de treden beginnen is een precisering nodig, en de recente actualiteit maakt die onontkoombaar.&lt;/p&gt;
&lt;p&gt;Eind juli 2026 onthulde fabrikant Coinkite dat een fout die in maart 2021 in de firmware van zijn Coldcards was geslopen, de generatie van bepaalde seeds had aangetast. Het ging niet om een bewust terugvalmechanisme: door een integratiefout bij de overstap naar een nieuwe cryptografische bibliotheek had een macro die de softwarematige reservegenerator moest uitschakelen niet het verwachte effect, waardoor de bedoelde hardwaregenerator in werkelijkheid werd omzeild ten gunste van de generieke, voorspelbare softwaregenerator van het platform. De geproduceerde zinnen leken volkomen willekeurig, maar hun werkelijke entropie zakte volgens de voorlopige schattingen van Coinkite naar ongeveer 40 bits op de modellen Mk2 en Mk3 en ongeveer 72 bits op de Mk4, Mk5 en Q, in plaats van de voorziene 128 bits. Het &lt;a href=&#34;https://blog.coinkite.com/entropy-technical-backgrounder/&#34;&gt;technische dossier van Coinkite&lt;/a&gt;
 beschrijft het mechanisme nauwkeurig.&lt;/p&gt;
&lt;p&gt;Vanaf 30 juli 2026 hebben aanvallers in vier golven ongeveer 1.816 bitcoin leeggehaald, verspreid over meer dan 5.200 adressen, aldus &lt;a href=&#34;https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack&#34;&gt;de analyse van TRM Labs&lt;/a&gt;
. Op geen enkel moment hoefden zij toegang te krijgen tot de apparaten van de slachtoffers, noch fysiek noch op afstand. Ze hebben simpelweg privésleutels herberekend die zwak genoeg waren geworden om met brute kracht te worden gevonden.&lt;/p&gt;
&lt;p&gt;Daar zit het punt. Die slachtoffers hadden geen enkele fout gemaakt. Seed nooit gedeeld, apparaat nooit verbonden, fysieke back-up onberispelijk. Niets daarvan hielp, omdat het lek zat op het moment van het aanmaken van de sleutel, nog voordat er iets te beschermen viel.&lt;/p&gt;
&lt;p&gt;Deze zaak diskwalificeert noch de Coldcard-hardware noch hardware wallets als categorie. Het gaat om een specifieke bug, verholpen door firmware die al de dag na de eerste golf verscheen, en de overstap naar een nieuwe seed blijft nodig, want een update repareert geen sleutel die al is aangemaakt. Maar de zaak belicht een grens die geldt voor alles wat volgt: de vijf treden van dit artikel leggen uit hoe u een sleutel beschermt zodra hij bestaat, geen enkele garandeert op zichzelf dat hij van meet af aan correct is aangemaakt. Daar zit precies de waarde van open oplossingen als SeedSigner, verderop beschreven, waarvan de generatiecode openbaar is en door iedereen te verifiëren, terwijl gesloten firmware een fout vijf jaar lang kan verbergen.&lt;/p&gt;
&lt;h2 id=&#34;trede-1-de-seed-phrase-op-papier&#34;&gt;Trede 1: de seed phrase op papier&lt;/h2&gt;
&lt;p&gt;Een privésleutel onthouden is voor een mens onmogelijk. De standaard &lt;a href=&#34;https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki&#34;&gt;BIP39&lt;/a&gt;
, overgenomen door vrijwel alle wallets, omzeilt dat probleem.&lt;/p&gt;
&lt;p&gt;De wallet loot een zeer groot willekeurig getal en vertaalt dat naar een lijst gewone woorden uit een vast woordenboek van 2048 woorden: de &lt;strong&gt;seed phrase&lt;/strong&gt;, of herstelzin. Twaalf woorden komen overeen met 128 bits toeval, vierentwintig woorden met 256 bits. Uit die zin leidt de wallet wiskundig al uw privésleutels en al uw adressen opnieuw af.&lt;/p&gt;
&lt;p&gt;Cruciaal gevolg: de zin ís de wallet. Brandt uw apparaat af, dan typt u de woorden in een willekeurige andere compatibele wallet en vindt u uw tegoed ongewijzigd terug. Leest iemand die woorden, dan heeft hij niets anders nodig. Uw apparaat niet, uw pincode niet.&lt;/p&gt;
&lt;p&gt;Wat die zin onraadbaar maakt is de hoeveelheid toeval die hij bevat, niet zijn schijnbare lengte. Dezelfde redenering als bij een wachtwoord, uitgewerkt in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/password-entropy-shannon-security/&#34;&gt;entropie en de wetenschap achter uw beveiliging&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;In de praktijk noteert u de woorden met de hand, op volgorde en genummerd, op een drager die door geen enkel apparaat gaat. Nooit een foto, een schermafbeelding, een tekstbestand, een gesynchroniseerde wachtwoordmanager, of een mail aan uzelf. Alles wat een onlinedienst raakt haalt de zin uit het offline domein, en dan bestaat de cold wallet niet meer.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; Papier verbrandt, weerstaat geen waterschade, verbleekt, raakt zoek. Het kan in enkele seconden gelezen worden door wie de verkeerde la opentrekt. Vooral vormt het een &lt;strong&gt;single point of failure&lt;/strong&gt;, een uitdrukking die in dit artikel telkens terugkeert: één enkel element waarvan verlies of compromittering volstaat om alles mee te sleuren.&lt;/p&gt;
&lt;p&gt;De directe verbetering kost weinig: de zin graveren op een &lt;strong&gt;metalen back-up&lt;/strong&gt;, een plaat van roestvrij staal met ingeslagen letters of ingeschoven tegeltjes, waarvan &lt;a href=&#34;https://cryptosteel.com/&#34;&gt;Cryptosteel&lt;/a&gt;
 en Billfodl de bekendste voorbeelden zijn. Staal overleeft een woningbrand en een overstroming. Dat lost accidentele vernietiging op, geen diefstal.&lt;/p&gt;
&lt;h2 id=&#34;trede-2-de-hardware-wallet-uit-de-winkel&#34;&gt;Trede 2: de hardware wallet uit de winkel&lt;/h2&gt;
&lt;p&gt;Trede 1 veronderstelt dat u de seed phrase ergens hebt aangemaakt. Deed u dat in een mobiele app voordat u hem overschreef, dan heeft uw zin op een verbonden apparaat bestaan, en het papier heeft alleen een reeds blootgesteld geheim geback-upt.&lt;/p&gt;
&lt;p&gt;De &lt;strong&gt;hardware wallet&lt;/strong&gt; lost dat probleem bij de wortel op. Het is een klein toegewijd apparaat, zonder browser en zonder apps van derden, met als enige taak de seed phrase aan te maken, hem in een beveiligde chip te bewaren en transacties te ondertekenen. Het wordt op uw computer aangesloten, maar de sleutel verlaat de chip nooit. De computer stuurt een te ondertekenen transactie, het apparaat toont het bedrag en het bestemmingsadres op zijn eigen scherm, u bevestigt met een knop, het stuurt een handtekening terug.&lt;/p&gt;
&lt;p&gt;Dat scherm is het essentiële punt, en het wordt vaak verkeerd begrepen. Als kwaadaardige software op uw pc het bestemmingsadres verwisselt op het moment van verzenden, toont het scherm van het apparaat de echte bestemming, die van de aanvaller. Het is uw laatste onafhankelijke controlepunt. U moet het lezen, elke keer.&lt;/p&gt;
&lt;p&gt;De referenties zijn &lt;a href=&#34;https://www.ledger.com/&#34;&gt;Ledger&lt;/a&gt;
, &lt;a href=&#34;https://trezor.io/&#34;&gt;Trezor&lt;/a&gt;
 en &lt;a href=&#34;https://coldcard.com/&#34;&gt;Coldcard&lt;/a&gt;
, die laatste gespecialiseerd in Bitcoin.&lt;/p&gt;
&lt;h3 id=&#34;waakzaamheid-over-de-herkomst&#34;&gt;Waakzaamheid over de herkomst&lt;/h3&gt;
&lt;p&gt;Hier zijn we terug bij de vervalste wallet uit het begin van dit artikel.&lt;/p&gt;
&lt;p&gt;Koop uitsluitend rechtstreeks op de site van de fabrikant, of bij een door hem officieel vermelde wederverkoper. Nooit op een algemene marktplaats, nooit tweedehands, nooit een cadeau gekregen apparaat. Tussen de fabriek en uw handen kan een tussenpersoon een apparaat openen, de inhoud vervangen en het netjes weer sluiten. Controleer bij ontvangst het zegel en de afwezigheid van openingssporen, volgens de authenticatieprocedure die de fabrikant publiceert.&lt;/p&gt;
&lt;p&gt;Onthoud vooral de regel die in zijn eentje de meest voorkomende aanval neutraliseert: een nieuwe hardware wallet moet u een seed phrase laten aanmaken, hij mag u er nooit een kant en klaar aanreiken. Een apparaat dat aankomt met een zin die al in de doos staat, of dat u vraagt een meegeleverde zin in te voeren, is gecompromitteerd. Geen uitzonderingen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; U vertrouwt nu een fabrikant wat betreft de kwaliteit van zijn toevalsgenerator en de integriteit van zijn firmware, de software die in het apparaat is ingebed. Die firmware is doorgaans propriëtair, minstens gedeeltelijk, en dus van uw kant niet te verifiëren. Redelijk vertrouwen, gerechtvaardigd voor de overgrote meerderheid van de mensen, maar toch vertrouwen. En de seed phrase blijft een single point of failure.&lt;/p&gt;
&lt;h2 id=&#34;trede-3-de-toegewijde-air-gapped-computer&#34;&gt;Trede 3: de toegewijde air-gapped computer&lt;/h2&gt;
&lt;p&gt;Wilt u geen enkele fabrikant vertrouwen, dan blijft de mogelijkheid alles zelf te doen op generieke hardware, met open en geauditeerde software. Dat is het principe van de &lt;strong&gt;air-gapped&lt;/strong&gt; machine, letterlijk gescheiden door een laag lucht: een computer die nooit met een netwerk verbonden is geweest en dat ook nooit zal zijn.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Neem een machine die uitsluitend voor dit doel dient. Een oude laptop volstaat, en een model zonder ingebouwde draadloze chip is ideaal.&lt;/li&gt;
&lt;li&gt;Installeer een schoon systeem opnieuw, bijvoorbeeld een gangbare Linux-distributie, vanaf een image waarvan u de cryptografische vingerafdruk hebt geverifieerd.&lt;/li&gt;
&lt;li&gt;Schakel het netwerk uit op het laagst mogelijke niveau. De wifikaart fysiek verwijderen, vaak een klein kaartje onder een klepje, is beter dan hem in de instellingen uitzetten. Sluit nooit een ethernetkabel aan. Een softwarematige uitschakeling kan door software ongedaan worden gemaakt, een afwezig onderdeel kan niets ongedaan maken.&lt;/li&gt;
&lt;li&gt;Installeer een referentiewallet, &lt;a href=&#34;https://sparrowwallet.com/&#34;&gt;Sparrow&lt;/a&gt;
 of &lt;a href=&#34;https://electrum.org/&#34;&gt;Electrum&lt;/a&gt;
, door het installatiebestand via een USB-stick over te zetten en de handtekening ervan te controleren.&lt;/li&gt;
&lt;li&gt;Maak de seed phrase op die machine aan, offline, en back-up hem volgens trede 1.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Om uit te geven loopt de stroom via een standaardformaat, de &lt;strong&gt;PSBT&lt;/strong&gt; (Partially Signed Bitcoin Transaction), gedeeltelijk ondertekende transactie. Dat is een bestand met alle details van een transactie, behalve de handtekening. Op de verbonden computer bereidt u de transactie voor en exporteert u dat bestand. U brengt het naar de offline machine per USB-stick of via een QR-code die op het scherm verschijnt en door een camera wordt gelezen. De offline machine ondertekent het, u brengt het ondertekende bestand langs dezelfde weg terug, en de verbonden computer verspreidt het over het netwerk.&lt;/p&gt;
&lt;p&gt;Het enige kanaal tussen de twee werelden is een bestand dat u met de hand draagt. Het is traag, en dat is precies de bedoeling.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; De USB-stick wordt uw zwakke plek: het is een actieve drager, die code kan binnenbrengen. Het offline systeem blijft bovendien een algemeen besturingssysteem, omvangrijk en moeilijk te auditen. Ook discipline telt: de verleiding om die netwerkkabel heel even in te pluggen voor een update maakt het hele opzet in één klap ongedaan.&lt;/p&gt;
&lt;h2 id=&#34;trede-4-de-open-source-doe-het-zelf-ondertekenaar-seedsigner&#34;&gt;Trede 4: de open source doe-het-zelf-ondertekenaar, SeedSigner&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://seedsigner.com/&#34;&gt;SeedSigner&lt;/a&gt;
 voert de logica van trede 3 door tot haar conclusie: een minimaal apparaat, door uzelf gebouwd, waarvan het gedrag verifieerbaar is en dat niets bewaart.&lt;/p&gt;
&lt;p&gt;Het centrale onderdeel is een &lt;strong&gt;Raspberry Pi Zero in versie 1.3&lt;/strong&gt;. Die precisering is geen detail, ze is de kern van het geheel. De Pi Zero 1.3 heeft op hardwareniveau geen wifi en geen bluetooth: de radiochips zitten niet op de print. Het is geen Raspberry Pi 5, geen Pi Zero W en geen Pi Zero 2, die allemaal draadloze connectiviteit aan boord hebben. De officiële documentatie is expliciet: versie 1.3 biedt de beste garantie op netwerkisolatie.&lt;/p&gt;
&lt;p&gt;Het verschil met een softwarematige uitschakeling is fundamenteel. Wifi die in een instelling is uitgezet berust op de belofte van software die andere software kan breken. Een chip die nooit op de print is gesoldeerd kan door geen enkele code, geen enkel lek en geen enkele geprepareerde update opnieuw worden geactiveerd. U vertrouwt niet langer een configuratie, u stelt een fysieke afwezigheid vast.&lt;/p&gt;
&lt;p&gt;De rest komt neer op drie onderdelen: een WaveShare-scherm van 1,3 inch met 240 bij 240 pixels en zijn knoppen, een cameramodule die met de Pi Zero werkt, en een microSD-kaart. Minder dan 50 dollar aan onderdelen, zonder ook maar te solderen.&lt;/p&gt;
&lt;p&gt;Alle communicatie verloopt via QR-codes, in beide richtingen. De verbonden wallet, Sparrow bijvoorbeeld, toont de PSBT als QR-code, geanimeerd als de transactie omvangrijk is. De camera van de SeedSigner leest hem. Het apparaat toont de details van de transactie op zijn scherm, u bevestigt, het ondertekent, en toont op zijn beurt de ondertekende transactie als QR-code, die u met de webcam van de verbonden computer vastlegt. Geen datakabel, geen USB-stick, geen netwerk. Licht is het enige kanaal.&lt;/p&gt;
&lt;p&gt;Het apparaat is bovendien &lt;strong&gt;stateless&lt;/strong&gt;, zonder toestand. Het slaat de sleutel nooit permanent op: de seed phrase wordt aan het begin van elke sessie ingevoerd, leeft tijdens het gebruik uitsluitend in het werkgeheugen, en verdwijnt bij het uitschakelen. Op de microSD-kaart staat alleen de software. Een aanvaller die uw uitgeschakelde SeedSigner steelt, steelt niet meer dan een Raspberry Pi van vijftien euro.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De keerzijde van de openheid.&lt;/strong&gt; Er is geen fabrikant meer om te vertrouwen, maar er is er ook geen meer om iets te garanderen. Voordat u de software op de microSD-kaart schrijft, moet u zelf de echtheid ervan verifiëren. Het project publiceert op zijn &lt;a href=&#34;https://github.com/SeedSigner/seedsigner/releases&#34;&gt;GitHub-releasespagina&lt;/a&gt;
 het imagebestand samen met een manifest en de handtekening van dat manifest. De verificatie combineert een GPG-handtekening, die bewijst dat de publicatie werkelijk van de ontwikkelaars komt, met een SHA256-controle, die bewijst dat het bestand sindsdien niet is gewijzigd. Ze moet gebeuren nog voordat u de image aankoppelt, want sommige systemen wijzigen hem bij het openen waardoor de controle mislukt. Mislukt ze, dan flasht u niet.&lt;/p&gt;
&lt;p&gt;Functionele beperking om te noteren: SeedSigner is een Bitcoin-project, het dekt de andere ketens niet.&lt;/p&gt;
&lt;h2 id=&#34;trede-5-de-vault-vm-op-qubes-os&#34;&gt;Trede 5: de Vault-VM op Qubes OS&lt;/h2&gt;
&lt;p&gt;Trede 3 scheidt twee werelden met een losgekoppelde kabel. Dat is een garantie die u dag na dag handmatig in stand houdt en die berust op uw discipline.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.qubes-os.org/&#34;&gt;Qubes OS&lt;/a&gt;
 stelt iets anders voor: een scheiding die door de architectuur van het systeem wordt opgelegd. Qubes deelt uw activiteiten op in afzonderlijke virtuele machines, qubes genoemd, geïsoleerd door een hypervisor. We hebben het tegenover de andere systemen geplaatst in onze &lt;a href=&#34;https://arpokrat.com/nl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;vergelijking van beveiligingsgerichte besturingssystemen&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;Vault-VM&lt;/strong&gt; wordt aangemaakt zonder enige netwerkinterface. Dat is geen cosmetische instelling: de virtuele machine heeft helemaal geen virtuele netwerkkaart, geen stuurprogramma, geen stack, niets om aan te zetten. Ze heeft fysiek geen enkele manier om een pakket te versturen, welke code er ook in draait. Zij is het die de seed phrase bewaart en Sparrow offline draait.&lt;/p&gt;
&lt;p&gt;Een tweede VM, deze wel verbonden, draait Sparrow in watch-only modus, uitsluitend met de publieke sleutels. Ze ziet het saldo en de historiek, kan transacties opbouwen, maar is niet in staat er een te ondertekenen.&lt;/p&gt;
&lt;p&gt;De overdracht gebeurt uitsluitend per bestand, met het interne hulpmiddel &lt;code&gt;qvm-copy&lt;/code&gt;. De niet-ondertekende PSBT gaat van de verbonden VM naar de Vault, de Vault ondertekent hem, het ondertekende bestand komt langs hetzelfde mechanisme terug. Geen gedeeld netwerk, geen gemeenschappelijke map, geen automatisch klembord.&lt;/p&gt;
&lt;p&gt;Twee dingen maken dit beter dan een eenvoudige geïsoleerde pc. Ten eerste hangt de isolatie niet meer van u af: op een klassieke air-gapped machine is de air gap een eigenschap van uw gedrag, ze houdt stand zolang niemand een kabel insteekt. Onder Qubes wordt de isolatie afgedwongen door de hypervisor, onder de VM, buiten het bereik van wat er binnenin draait. Kwaadaardige software die volledige rechten in de Vault zou krijgen, zou nog steeds geen netwerkhardware hebben om aan te sturen. Ten tweede de omkeerbaarheid: qubes berusten op templates, en vermoedt u een compromittering, dan vernietigt u de VM en maakt u hem in enkele minuten schoon opnieuw aan. Op een toegewijde computer dwingt dezelfde twijfel een volledige herinstallatie af.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Waartegen deze trede niet beschermt.&lt;/strong&gt; Het is de stevigste opzet van deze lijst, en hij behoudt precies de zwakte van de eerste: er is nog altijd maar één seed phrase. Een brand die uw back-up vernietigt, fysieke dwang die op u wordt uitgeoefend, een bedieningsfout, en alles is verloren of alles is genomen. Softwarematige isolatie, hoe perfect ook, verandert daar niets aan.&lt;/p&gt;
&lt;h2 id=&#34;multisig-de-aard-van-het-probleem-veranderen&#34;&gt;Multisig: de aard van het probleem veranderen&lt;/h2&gt;
&lt;p&gt;De vijf voorgaande treden verbeteren allemaal hetzelfde, de bescherming van één enkel geheim. &lt;strong&gt;Multisig&lt;/strong&gt;, of meervoudige handtekening, stelt een andere vraag: wat als we ophielden met één enkel geheim te hebben?&lt;/p&gt;
&lt;p&gt;Het principe staat in de regels van het netwerk zelf. In plaats van het tegoed aan één sleutel te koppelen, koppelt men het aan een groep sleutels, met een drempel. Bij &lt;strong&gt;2 van 3&lt;/strong&gt; bestaan er drie sleutels en zijn er twee nodig om uit te geven. Bij &lt;strong&gt;3 van 5&lt;/strong&gt; bestaan er vijf sleutels, en zijn er drie nodig. Elke sleutel wordt onafhankelijk aangemaakt, op een ander apparaat, idealiter van een andere soort, en op een andere plek bewaard: een Coldcard bij u thuis, een SeedSigner bij een vertrouwde naaste, een sleutel in een bankkluis.&lt;/p&gt;
&lt;p&gt;Wat dat verandert is duidelijk. Een inbreker die één back-up vindt krijgt niets. Een brand die één plek verwoest, verwoest uw tegoed niet, u reconstrueert het met de overgebleven sleutels. Een bij één fabrikant ontdekte fout volstaat niet, want uw andere sleutels komen van elders. Iemand die u fysiek bedreigt, botst op het feit dat u niet in uw eentje en ter plekke kunt leveren wat hij vraagt.&lt;/p&gt;
&lt;p&gt;Het single point of failure verdwijnt in beide richtingen tegelijk, tegen verlies én tegen diefstal. Geen van de voorgaande treden bereikt dat resultaat, de Qubes-opzet inbegrepen.&lt;/p&gt;
&lt;p&gt;De keerzijde is de operationele complexiteit. U moet niet alleen de seeds back-uppen, maar ook de &lt;strong&gt;wallet descriptor&lt;/strong&gt;, een bestand dat de structuur van de opzet en de publieke sleutels waaruit hij bestaat beschrijft. Zonder dat bestand wordt het terugvinden van uw tegoed erg lastig, zelfs met het vereiste aantal seeds. Een slecht gedocumenteerde multisig is gevaarlijker dan een eenvoudige, goed beheerste hardware wallet.&lt;/p&gt;
&lt;h2 id=&#34;de-regels-die-voor-alle-treden-gelden&#34;&gt;De regels die voor alle treden gelden&lt;/h2&gt;
&lt;p&gt;De hardware neemt het grootste deel van de discussies in beslag, terwijl de werkelijke verliezen meestal ergens anders vandaan komen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Spreid uw back-ups geografisch.&lt;/strong&gt; Twee kopieën van dezelfde seed in twee lades van hetzelfde huis zijn tegenover een brand of waterschade maar één kopie. Het risico is niet alleen diefstal. Scheid de plekken, met in het achterhoofd dat elke extra kopie uw weerstand tegen verlies verbetert en uw weerstand tegen diefstal verslechtert. Het is een afweging, geen optimale instelling.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Test met een klein bedrag.&lt;/strong&gt; Stuur het equivalent van een paar euro, controleer de ontvangst, wis dan de wallet en herstel hem volledig vanaf uw back-up. Een geslaagde ontvangst bewijst niets over het herstel, en het is het herstel dat u ooit zal redden. Een verkeerd overgeschreven woord, een omgekeerde volgorde, een onvolledige back-up: allemaal zaken die pas op dat moment aan het licht komen, en u ontdekt ze liever met tien euro op het spel.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Blijf discreet.&lt;/strong&gt; Technische beveiliging heeft geen enkel effect op social engineering of op gerichte fysieke diefstal. Vermeld niet in het openbaar dat u cryptovaluta bezit, niet op sociale media, niet in het restaurant, niet bij verre kennissen. De beste opzet ter wereld beschermt niet iemand van wie bekend is dat er bij hem iets te halen valt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Regel de overdracht.&lt;/strong&gt; Dat is het meest verwaarloosde punt, en het is onomkeerbaar. Een goed beveiligde cold wallet is zo ontworpen dat niemand anders dan u erbij kan. Bij overlijden of wilsonbekwaamheid keert die eigenschap zich tegen uw erfgenamen en is het tegoed definitief verloren. Er zijn verschillende pistes: versleutelde documentatie toevertrouwd aan een vertrouwde derde of gedeponeerd bij een notaris, een multisig-opzet met een sleutel bij een erfgenaam, of een dead man switch die informatie vrijgeeft bij het uitblijven van een levensteken. Elk daarvan heeft juridische en fiscale gevolgen die per land verschillen. Documenteer de technische bedoeling en laat de uitvoering kaderen door een jurist.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-zegt-over-de-aanpak-van-arpokrat&#34;&gt;Wat dit zegt over de aanpak van Arpokrat&lt;/h2&gt;
&lt;p&gt;De rode draad door deze vijf treden is niet de toenemende verfijning. Het is de geleidelijke vermindering van het aantal partijen dat u moet vertrouwen zonder te kunnen verifiëren. Het handelsplatform vraagt volledig vertrouwen. De hardware wallet beperkt het tot één fabrikant. De SeedSigner vervangt het door een verificatie die u zelf uitvoert. De Qubes-opzet verplaatst de garantie van gedrag naar architectuur. Multisig ontneemt haar aan elk afzonderlijk element.&lt;/p&gt;
&lt;p&gt;Dat is de logica die het ontwerp van onze producten bepaalt. Een garantie die op een belofte berust is geen garantie, het is een toezegging. Een structurele garantie houdt stand, ook wanneer degene die haar heeft gebouwd van gedachten verandert of een bevel ontvangt. Een dienst die uw sleutels niet bezit kan ze ook niet afgeven, welke druk er ook wordt uitgeoefend: dat is het principe achter &lt;a href=&#34;https://arpokrat.com/nl/blog/arpokrat-swap-privacy-crypto-exchange/&#34;&gt;Arpokrat Swap&lt;/a&gt;
. De vraag wordt overigens concreter naarmate het regelgevend kader evolueert, zoals onze analyse van de &lt;a href=&#34;https://arpokrat.com/nl/blog/monero-zcash-banned-eu-amlr-2027/&#34;&gt;Europese beperkingen op Monero en Zcash voorzien voor 2027&lt;/a&gt;
 laat zien.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Er bestaat geen goed beveiligingsniveau in het algemeen. Er bestaat een niveau dat in verhouding staat tot wat u bezit en tot wie u redelijkerwijs zou kunnen viseren.&lt;/p&gt;
&lt;p&gt;Een paar honderd euro op een hardware wallet die u bij de fabrikant kocht, met een seed in metaal gegraveerd en buiten uw woning bewaard, is een volkomen serieuze configuratie. Ze plaatst u al boven de overweldigende meerderheid van de cryptobezitters en beschermt u tegen de scenario&amp;rsquo;s die werkelijk verliezen veroorzaken. Niemand heeft daarvoor een multisig op Qubes nodig. De complexe opzet is gerechtvaardigd wanneer het bedrag een gerichte aanval lonend zou maken, of wanneer uw situatie bijzondere aandacht trekt.&lt;/p&gt;
&lt;p&gt;De juiste vraag is dus niet hoe ver u moet klimmen, maar welke van uw huidige aannames het kwetsbaarst is. Voor de meeste mensen is dat niet de hardware: het is één enkele back-up op één enkele plek, een nooit geteste herstelprocedure, of een nooit overwogen overdracht. Die drie punten kosten niets om recht te zetten, en ze wegen zwaarder dan de stap van de ene trede naar de volgende.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>