Een seed phrase is de sleutel tot je crypto. De LastPass-breach toonde de risico's van digitale opslag. We vergelijken vijf password managers op encryptie, offline-mogelijkheden en zero-knowledge design — van KeePassXC tot Bitwarden en 1Password.
Volledig offline met lokaal KDBX-encryptiebestand — geen cloud, geen server. Open-source, gratis, en maximale controle over waar je bestand staat. Het kleinste aanvalsoppervlak voor je meest waardevolle sleutels.
Open-source zero-knowledge encryptie met self-hosting opties. E2E-encryptie en transparantie door open-source code. Ideaal voor hot wallet seeds als je de cloud-route kiest.
Secret Key-encryptiemodel (128-bit secret key + master password) biedt extra bescherming tegen offline brute-force aanvallen — precies het aanvalstype dat LastPass-kluizen kraakte. Zero-knowledge architectuur met sterke multi-laag encryptie.
Een seed phrase — meestal 12 of 24 woorden — is de ultieme sleutel tot je crypto. Verlies je hem, dan ben je je tegoeden kwijt. Lekt hij uit, dan kan iedereen met toegang je wallet legen. Dat maakt de keuze van opslagmethode een serieuze beveiligingsbeslissing, geen bijzaak.
De LastPass-datalek van 2022 is de meest schrijnende case study. Aanvallers konden gestolen kluizen offline kraken bij gebruikers met zwakke masterwachtwoorden. Onder de slachtoffers bevonden zich meer dan 150 mensen die gezamenlijk meer dan $35 miljoen aan crypto verloren — allemaal omdat ze hun seed phrases in LastPass hadden opgeslagen.4 In 2025 werd een nog grotere diefstal van $150 miljoen aan hetzelfde lek gelinkt.4
De CryptoCurrency Certification Consortium (C4) stelt heldere richtlijnen: voor een hot wallet is opslag in een password manager redelijk veilig; voor een cold wallet is het nooit acceptabel.1 Het verschil is cruciaal — een hot wallet is verbonden met het internet en bedoeld voor dagelijks gebruik met beperkte bedragen, terwijl een cold wallet je langetermijnreserve bevat.
> De dingen die het waard zijn om te beschermen, verdienen meer dan een default-instelling.
Niet elke password manager is geschikt voor het opslaan van seed phrases. Drie eigenschappen bepalen of een tool hier geschikt is:
C4 maakt een onderscheid dat elke crypto-gebruiker moet kennen:1
CryptoAdventure bevestigt dit: een goede password manager helpt bij wachtwoorden, passkeys en exchange-accounts, maar wordt een gevaarlijk single point of failure zodra je er seed phrases, private keys of hardware wallet recovery backups in opslaat via cloud-sync.2
Voor cold wallet seeds is offline-first de enige verantwoorde keuze. KeePassXC en Enpass slaan data lokaal op zonder verplichte cloud-sync.76 Voor hot wallet seeds of niet-kritieke wallet-notities is een cloud-based manager met sterke zero-knowledge encryptie zoals Bitwarden of 1Password acceptabel — mits je master password sterk genoeg is.
De les uit LastPass: het gaat niet om of de cloud kan worden gekraakt, maar om wat er gebeurt als dat gebeurt. Met zero-knowledge encryptie zou een serverlek je kluizen niet moeten kunnen ontsleutelen. Maar zwakke masterwachtwoorden maken die bescherming nutteloos.4
KeePassXC is volledig offline. Het slaat wachtwoorden, notities en bijlagen in een lokaal KDBX-encryptiebestand dat je zelf op elke locatie kunt bewaren — USB-stick, externe schijf, of een privé-cloud die jij controleert.7 Geen cloud, geen server, geen aanvalsoppervlak voor externe aanvallers. Open-source en gratis, wat betekent dat de code onafhankelijk kan worden gecontroleerd.
Voor cold wallet seeds is dit de gouden standaard: het bestand verlaat nooit een apparaat tenzij jij dat expliciet bepaalt. De combinatie van AES-256 KDBX-encryptie en volledige offline opslag maakt het het kleinste mogelijke doelwit.
Bitwarden biedt end-to-end encryptie met een zero-knowledge architectuur en is volledig open-source.8 Het onderscheidende kenmerk: self-hosting. Je kunt Bitwarden op je eigen server draaien — via Docker, Linux, Windows of zelfs een Raspberry Pi — of de Bitwarden-cloud gebruiken met een gratis tier.8
Voor hot wallet seeds is dit een solide keuze. De open-source code betekent transparantie, en de self-hosting optie geeft je controle over waar je data staat. Maar onthoud: zodra je cloud-sync aanzet, geldt dezelfde waarschuwing als voor elke cloud-based manager — een sterk master password is essentieel.
1Password gebruikt een uniek encryptiemodel: naast je master password genereert de app een 128-bit Secret Key die lokaal op je apparaat wordt opgeslagen. Om een gestolen kluis te kraken moet een aanvaller zowel je master password áls je Secret Key hebben.2
Dat is precies het aanvalstype dat LastPass-kluizen kraakte — offline brute-force op gestolen kluizen met zwakke masterwachtwoorden.4 De extra Secret Key-laag maakt dat aanzienlijk moeilijker. Zero-knowledge architectuur betekent dat 1Password zelf je kluizen niet kan lezen. Niet open-source, maar de cryptografische architectuur is goed gedocumenteerd.
Keeper onderscheidt zich met FIPS 140-3 gevalideerde encryptie en record-level AES-256 encryptie — elk record wordt apart versleuteld.5 Opvallend: Keeper gebruikt de BIP39-woordlijst voor zijn eigen 24-woord recovery phrase, dezelfde standaard die crypto-wallets gebruiken.5 Dat toont crypto-oriëntatie.
PBKDF2 met 1 miljoen iteraties biedt sterke bescherming tegen brute-force aanvallen op gestolen kluizen.5 Cloud-based, dus primair geschikt voor hot wallet seeds en niet-kritieke wallet-notities — niet voor cold wallet seeds.
Enpass is een offline-first password manager met AES-256 encryptie en lokale opslag.6 Data verlaat nooit je apparaat tenzij je zelf kiest voor cloud-sync via een derde-partij dienst. De Wi-Fi sync-optie laat je synchroniseren tussen apparaten zonder dat je data via een externe server gaat.6 Er is ook een portable versie beschikbaar.
Voor gebruikers die seed phrases offline willen opslaan met iets meer flexibiliteit dan KeePassXC — bijvoorbeeld sync tussen een desktop en een laptop via eigen Wi-Fi — is Enpass een sterke alternatief. Niet open-source, maar de offline-first benadering minimaliseert het aanvalsoppervlak.
| Tool | Encryptie | Opslag | Open-source | Best voor |
|---|---|---|---|---|
| KeePassXC | AES-256 KDBX | Lokaal bestand | Ja | Cold wallet seeds |
| Bitwarden | AES-256 E2E | Cloud of self-host | Ja | Hot wallet seeds |
| 1Password | AES-256 + Secret Key | Cloud | Nee | Brute-force weerstand |
| Keeper | AES-256 FIPS 140-3 | Cloud | Nee | Enterprise / crypto-bewust |
| Enpass | AES-256 | Lokaal of cloud | Nee | Offline met sync |
> De dingen die het waard zijn om te beschermen, verdienen meer dan gemakkelijk.
Transparantie: we kunnen een commissie verdienen via affiliate-links in dit artikel. Dat beïnvloedt onze beoordelingen niet — onze keuzes zijn gebaseerd op encryptie-architectuur, offline-mogelijkheden en zero-knowledge design.
| Keuze | Prijs | Encryptie | Opslag | Open-source | |
|---|---|---|---|---|---|
KeePassXC ▶ Keuze | — | AES-256 KDBX | Lokaal bestand | Ja | Bekijk prijs ↗ |
Bitwarden beste open-source cloud-optie | — | AES-256 E2E | Cloud of self-host | Ja | Bekijk prijs ↗ |
1Password Business sterkste bescherming tegen brute-force | — | AES-256 + Secret Key | Cloud | Nee | Bekijk prijs ↗ |
Keeper Business crypto-bewuste enterprise-optie | — | AES-256 FIPS 140-3 | Cloud | Nee | Bekijk prijs ↗ |
Enpass offline-first met flexibiliteit | — | AES-256 | Lokaal of cloud | Nee | Bekijk prijs ↗ |
Wil je een vervolgvraag die het artikel niet beantwoordde? Vraag de engine — hij draagt de context van het artikel mee.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.