Veiligheid
Phishing en wallet-drainers herkennen
Phishing blijft een van de meest voorkomende manieren waarop cryptogebruikers hun middelen verliezen, juist omdat het niet afhankelijk is van technische kwetsbaarheden in de blockchain zelf maar van menselijke fouten. Aanvallers bouwen steeds geraffineerdere nabootsingen van bekende platforms, wallets en beursen, en gebruiken zogeheten wallet-drainers: kwaadaardige smart contracts die, eenmaal goedgekeurd, in staat zijn tegoeden vrijwel volledig leeg te trekken. Hieronder beschrijven we de meest voorkomende vormen van phishing in de cryptowereld, de signalen die op fraude wijzen en concrete stappen om jezelf te beschermen.
Hoe een phishing-aanval er meestal uitziet
Een klassieke aanval begint met een bericht: een e-mail, een DM op sociale media of een advertentie die zich voordoet als een bekend platform. Vaak wordt urgentie gecreëerd, bijvoorbeeld een melding dat een account 'binnen 24 uur' geverifieerd moet worden of een claim dat je in aanmerking komt voor een gratis airdrop. Die druk is bedoeld om je kritisch denkvermogen te omzeilen.
De link leidt naar een website die vrijwel identiek is aan het origineel, vaak met een domeinnaam die op het eerste gezicht klopt maar net een letter, streepje of extensie afwijkt. Op die site wordt gevraagd om in te loggen, een seed phrase in te voeren of een wallet te verbinden en een transactie goed te keuren.
Wallet-drainers: hoe ze werken
Een wallet-drainer is geen malware in de traditionele zin, maar een smart contract dat via een verzoek om 'toestemming' (approval) toegang krijgt tot tokens in je wallet. Op het moment dat je een dergelijke transactie goedkeurt, zonder de details volledig te lezen, geef je het contract in feite het recht om (een deel van) je tegoeden over te maken, soms met vertraging om verdenking te vermijden.
Deze aanvallen worden vaak verspreid via nagemaakte NFT-mint-pagina's, valse airdrop-claims of gehackte social-media-accounts van legitieme projecten. Omdat de interactie plaatsvindt via een schijnbaar normale wallet-pop-up, valt een wallet-drainer niet op dezelfde manier op als een klassieke phishing-site.
- Controleer bij elke goedkeuring welk contract welke toestemming vraagt
- Wees achterdochtig bij verzoeken om 'unlimited approval'
- Herroep periodiek oude, niet meer gebruikte toestemmingen via een token-approval-checker
Signalen die op phishing wijzen
Let op afwijkende domeinnamen, spelfouten in officiële communicatie, een afzenderadres dat niet overeenkomt met het officiële domein, en een aanbod dat te goed lijkt om waar te zijn, zoals gegarandeerde verdubbeling van ingezonden crypto. Legitieme platforms vragen nooit om je seed phrase, ook niet 'voor verificatie' of 'om support te verlenen'.
Ook nepadvertenties op zoekmachines zijn een groeiend probleem: aanvallers kopen advertentieruimte die bovenaan zoekresultaten verschijnt voor bekende platformnamen, met een link naar een vervalste site. Typ bij twijfel het adres van een platform altijd rechtstreeks in de browser in plaats van op een advertentie of zoekresultaat te klikken.
Bescherming: gewoontes die het verschil maken
Bookmark de officiële URL's van de platforms die je gebruikt en gebruik uitsluitend die bookmarks om in te loggen. Controleer bij elke wallet-interactie welke transactie precies wordt aangevraagd; de meeste wallets tonen details zoals het aangesproken contractadres en de gevraagde toestemming.
Gebruik voor grotere bedragen een aparte 'koude' wallet die je niet standaard verbindt met nieuwe sites, en een kleinere 'warme' wallet voor experimenteren met nieuwe projecten. Zo blijft de schade beperkt als je toch op een phishing-poging stuit.
Wat te doen als je slachtoffer bent geworden
Als je een seed phrase hebt ingevoerd op een verdachte site of een schadelijke transactie hebt goedgekeurd, zet dan direct alle resterende middelen over naar een nieuwe wallet met een nieuwe seed phrase. Herroep vervolgens eventuele toestemmingen (approvals) die eerder aan de betreffende contracten zijn gegeven.
Meld het incident bij het platform dat is nagebootst, zodat zij waarschuwingen kunnen versturen naar andere gebruikers, en overweeg aangifte te doen bij de politie. Hoewel het terughalen van gestolen crypto zelden mogelijk is, helpt melding wel bij het in kaart brengen van fraudepatronen.
Veelgestelde vragen
Vraagt een legitiem platform ooit om mijn seed phrase?
Nee. Geen enkel legitiem platform, wallet of supportmedewerker heeft ooit een geldige reden om naar je seed phrase te vragen. Elk verzoek daartoe is een teken van fraude.
Wat is een wallet-drainer precies?
Een wallet-drainer is een kwaadaardig smart contract dat, na een goedkeuring van de gebruiker, tokens uit een wallet kan overmaken. De aanval verloopt via een schijnbaar normale transactiegoedkeuring in plaats van via klassieke malware.
Hoe controleer ik of een website echt is?
Vergelijk het domein letterlijk met de bekende, officiële URL, controleer of de verbinding versleuteld is en typ het adres bij twijfel handmatig in plaats van op een link te klikken.
Kan ik gestolen crypto terugkrijgen?
Dat is zelden mogelijk, omdat blockchain-transacties definitief zijn zodra ze bevestigd zijn. In sommige gevallen kunnen beurzen of onderzoekers gestolen middelen traceren, maar een garantie op teruggave bestaat niet.
Wat is 'unlimited approval' en waarom is het riskant?
Een unlimited approval geeft een smart contract toestemming om een onbeperkt bedrag aan tokens over te maken, in plaats van alleen het bedrag dat nodig is voor de directe transactie. Dat vergroot het risico als het contract later kwaadaardig blijkt of gehackt wordt.
Lees ook
Cryptoscams herkennen voordat je betaalt
Van gegarandeerd rendement tot nepplatformen: de terugkerende patronen achter cryptofraude en de controles die je in twee minuten doet.
Zelf je crypto bewaren
Hoe zet je een self-custody wallet op, hoe bewaar je je seed phrase veilig en wanneer is een hardware wallet zinvol? Praktische gids zonder advies.
Je seed phrase veilig bewaren
Hoe bewaar en back-up je een seed phrase zonder deze bloot te stellen aan hacks, verlies of diefstal? Praktische methoden en veelgemaakte fouten.
Tweefactorauthenticatie voor crypto-accounts
Waarom is 2FA belangrijk voor cryptoaccounts, welke methoden bestaan er en welke is het veiligst? Praktische uitleg zonder productadvies.