Web3-veiligheid
Inleiding
Digitaal eigendom is de nieuwe eigenschap van web3. Met blockchains, cryptovaluta's en NFT's geeft web3 eigendom en macht terug aan gebruikers. Online eigendom van digitale financiële producten is voor velen nieuw, en dat gebrek aan ervaring geeft kwaadwillenden de kans om anderen op te lichten en hun assets te stelen. Deze scams werken zo goed omdat de meeste mensen niet weten hoe ze in elkaar zitten.
Maar niet alleen web3 heeft last van scams: web2-diensten zoals e-mail en social media staan er ook vol mee. Bovendien zijn veel web3-tools nog gekoppeld aan web2-diensten zoals bankrekeningen of gecentraliseerde beurzen, dus ook die moet je beschermen. Gefeliciteerd dus, Academy Explorer, dat je de tijd neemt om jezelf te wapenen met de kennis die je beschermt op je tocht door web3!
Deze les behandelt:
- Web2- en web3-veiligheid.
- De meest voorkomende manieren waarop mensen hun geld verliezen en hoe je je daartegen beschermt.
- Een algemene strategie voor wallet-veiligheid.
- Hoe je herstelt als je slachtoffer wordt van een scam.
Geld in web2
In web2 bewaren instellingen geld namens mensen. Een gebruiker moet zijn identiteit bewijzen aan een instelling om bij zijn geld te kunnen. Dat werkt net als een bankrekening of een gecentraliseerde beurs (CEX): je hebt een login-ID en een wachtwoord nodig.
Om bij jouw geld te komen heeft een scammer die combinatie van ID en wachtwoord nodig. Omdat de instellingen jouw geld moeten beschermen, kunnen frauduleuze transacties worden teruggedraaid, zoals bij een geschil over een creditcardbetaling.
Geld in web3
In web3 werkt geld anders. Het lijkt meer op een afgesloten portemonnee met contant geld: uitgegeven geld ben je kwijt. Je seed phrase (die speciale reeks geheime woorden) ontgrendelt je privésleutels, dus iedereen die hem bemachtigt heeft de controle over je wallet. Geef hem nooit aan iemand en bewaar hem nooit digitaal; foto's en notitie-apps kunnen gehackt worden.
Maar je seed phrase is niet het enige doelwit: één kwaadaardige handtekening (een transactie of bericht dat je goedkeurt) kan een scammer je tokens laten stelen zonder dat hij je seed phrase ooit ziet. Bescherm je seed phrase en je handtekening.
Kennischeck 1
Waar of onwaar? Scammers kunnen tokens uit je wallet stelen door je een kwaadaardige transactie of goedkeuring te laten ondertekenen, zonder je seed phrase ooit te kennen.
-
[ ] Waar
-
[ ] Onwaar
Je seed phrase veilig bewaren
Er zijn veel manieren om seed phrases veilig te bewaren, maar een goed begin is fysiek materiaal (geplastificeerd papier of iets vergelijkbaars) in een water- en brandbestendige kluis bij je thuis. Bewaar een seed phrase niet als foto of op een andere digitale manier, zelfs niet in een wachtwoordmanager.
Slechte plekken om seed phrases te bewaren:
- In een archiefkast
- In een digitale notitie-app
- Op je werk
- Als digitale foto
Waar je je seed phrase ook bewaart, zorg dat alleen jij erbij kunt en dat hij beschermd is tegen verlies en vernietiging. Je weet nooit wat er in de toekomst gebeurt!
Bescherm je wachtwoorden
Gezond wachtwoordgebruik en -beheer is een belangrijk onderdeel van je dagelijkse internetgebruik.
Gebruik voor elke web2-dienst een ander wachtwoord. Dat geldt voor e-mail, gecentraliseerde beurzen en andere accounts. Het is al vervelend als iemand de ID en het wachtwoord van één account bemachtigt, maar veel erger als die combinatie al je accounts opent!
Wachtwoordmanagers zoals 1Password, Bitwarden en KeePass bewaren en versleutelen meerdere wachtwoorden veilig; ze kunnen zelfs nieuwe, zeer sterke wachtwoorden genereren en automatisch opslaan. Jij hoeft alleen één hoofdwachtwoord te onthouden.
Bewaar een web3-seed phrase niet in een wachtwoordmanager; één wachtwoordlek is genoeg om al je web3-assets buit te maken, en er is niemand die ze voor je terughaalt.
Kennischeck 2
Waarom zijn wachtwoordmanagers handig?
-
[ ] Je hoeft alleen je hoofdwachtwoord te onthouden.
-
[ ] Ze genereren en bewaren sterke, unieke wachtwoorden.
-
[ ] Ze versleutelen wachtwoorden om ze veilig te houden.
-
[ ] Alle bovenstaande antwoorden
Tweefactorauthenticatie
Tweefactorauthenticatie, ook wel 2FA, is een extra beveiligingslaag voor web2.
Ook met sterke wachtwoorden worden accounts gehackt of inloggegevens gestolen. Web2-websites (en zelfs wachtwoordmanagers) ondersteunen daarom vaak 2FA: bewijs vanaf een ander apparaat of een andere app, bovenop je wachtwoord.
Niet alle 2FA is gelijk:
🥉 Sms-codes zijn de zwakste optie: met social engineering "SIM-swappen" scammers je telefoonnummer naar hun eigen toestel en ontvangen ze je codes. Toch is sms beter dan geen 2FA.
🥈 Authenticator-apps (zoals Google Authenticator, 2FAS of Aegis) genereren codes op je apparaat: een prima keuze voor de meeste accounts.
🥇 Passkeys en hardwarebeveiligingssleutels (zoals een YubiKey) zijn de phishing-bestendige gouden standaard: gekoppeld aan de echte website loggen ze simpelweg niet in op een valse look-alike.
Kennischeck 3
Waarom wordt tweefactorauthenticatie sterk aanbevolen?
-
[ ] Een account met 2FA is onmogelijk te hacken.
-
[ ] Het voegt een extra beveiligingslaag toe aan web2-accounts.
-
[ ] Het maakt wachtwoorden sterker.
-
[ ] Alle bovenstaande antwoorden
Social engineering-scams
In web2 én web3 gebruiken scammers phishing om mensen hun wachtwoorden en seed phrases afhandig te maken, of om ze een kwaadaardige transactie te laten ondertekenen. Vaak doen ze zich voor als supportmedewerkers die hulp bieden ("Hallo, dit is MetaMask-support") of als beheerder van een community ("Nieuwe NFT-mint, exclusief voor onze community").
Ze gebruiken social engineering om mensen onder druk te zetten. Voorbeelden:
- "De tijd raakt op!": je een opgejaagd gevoel geven.
- "Gefeliciteerd, je hebt onze giveaway gewonnen!": iets exclusief laten voelen.
- "Krijg vroege toegang tot onze pre-mint!":
FOMOopwekken bij het slachtoffer.
Angst om iets te missen
FOMO staat voor 'Fear Of Missing Out', de angst om iets te missen: het stressvolle gevoel dat je een geweldig voordeel of een kans misloopt tenzij je nu meteen iets doet.
De beste verdediging tegen FOMO is simpelweg even afstand nemen van je computer en pauze houden. Mensen denken niet helder onder stress; daarom is FOMO zo'n effectief wapen voor scammers. Door even uit de situatie te stappen, herken je een scam veel makkelijker voor wat hij is.
Kennischeck 4
Hoe gebruiken scammers social engineering?
-
[ ] Ze doen zich voor als autoriteit in een community.
-
[ ] Ze zetten mensen onder druk met weinig tijd.
-
[ ] Ze lokken met giveaways of gratis NFT's om FOMO op te wekken.
-
[ ] Alle bovenstaande antwoorden
Veilig op social media
Scammers zijn graag actief op social media en in de Discord-servers van cryptoprojecten. Meestal verplaatsen ze het gesprek naar privéberichten (DM's) om niet op te vallen bij ervaren leden. Praat in openbare kanalen, geef je seed phrase nooit aan iemand en onderteken nooit iets via een link uit een DM.
Red flags op social media:
🚩 Taal- en spelfouten: d/t-fouten, jou/jouw, enz.
🚩 FOMO: "Mis het niet!"
🚩 Imitatie: een beheerder, supportafdeling, Vitalik Buterin, Elon Musk, enz.
🚩 Gegarandeerd rendement: in crypto is niets gegarandeerd.
🚩 Ongevraagde links en aanbiedingen, vooral in privéberichten.
Goede gewoonten op social media
Zo blijf je veilig:
✅ Moet iemand je een DM sturen om zijn product te verkopen? Dan wil je het waarschijnlijk niet.
✅ Bekijk het aantal volgers en leden van het project, al garanderen die cijfers geen legitimiteit, kwaliteit of stabiliteit.
✅ Verifieer alles via een externe bron, zoals een ander officieel account van het project.
✅ Twijfel je? Vraag het aan gerespecteerde leden van een grote community die je vertrouwt, en vraag het openbaar.
Scam-tokens en address poisoning
Duiken er zomaar tokens of NFT's op in je wallet? Scam-tokens gaan naar duizenden wallets tegelijk, in de hoop dat iemand ze verplaatst of verkoopt. Dat activeert verborgen kwaadaardige code in het smart contract, of lokt je naar een phishing-site die om een seed phrase of kwaadaardige handtekening vraagt. Beste reactie: blijf eraf; laat ze staan of verberg ze in je wallet.
Een verwante truc is address poisoning: scammers sturen minitransfers vanaf een adres dat sprekend lijkt op een adres dat jij gebruikt, met dezelfde eerste en laatste tekens. Kopieer je later een adres uit je transactiegeschiedenis, dan pak je misschien de look-alike van de scammer.
Bescherm jezelf:
- Kopieer geen adressen uit je transactiegeschiedenis.
- Controleer meer dan alleen de eerste en laatste paar tekens.
- Stuur eerst een klein testbedrag voordat je veel overmaakt.
Kwaadaardige goedkeuringen en blind ondertekenen
Tegenwoordig gaat het meeste geld niet verloren door gestolen seed phrases, maar door weggegeven handtekeningen. "Wallet drainer"-phishingkits tonen een transactie of bericht dat er normaal uitziet, maar dat niet is:
- Kwaadaardige goedkeuringen: één goedkeuringstransactie kan het contract van een scammer een onbeperkte
token allowancegeven om je tokens of NFT's uit te geven. - Signature phishing: gasless goedkeuringshandtekeningen (zoals Permit2) kunnen tokenoverdrachten autoriseren, zonder transactie.
- Delegation drains: een nieuwere walletfunctie (EIP-7702) installeert met één handtekening code op je account; drainers misbruiken dit om wallets automatisch leeg te halen.
Ondertekenen wat je niet begrijpt heet blind ondertekenen, en zelfs professionals gaan de mist in: in februari 2025 verloor de beurs Bybit zo'n 1,5 miljard dollar door een transactie goed te keuren waarvan de weergave was gemanipuleerd.
Je verdediging: doe rustig aan, lees elk handtekeningverzoek, beschouw "verifieer je wallet"-verzoeken als vijandig en gebruik een wallet die transacties simuleert voordat je tekent.
Kennischeck 5
Je krijgt een DM: "Je wallet moet gemigreerd worden: ga naar metamask-upgrade.app en onderteken om je assets te verifiëren." De site vraagt je een gasless goedkeuring te ondertekenen. Wat is hier mis?
-
[ ] Niets: handtekeningen zijn gratis en kunnen geen geld verplaatsen.
-
[ ] Het is alleen gevaarlijk als je ook je seed phrase intypt.
-
[ ] Het is veilig, want supportteams benaderen gebruikers via een DM.
-
[ ] Dit is signature phishing: de handtekening kan je tokens stelen.
Hardware wallets
Zoals je misschien nog weet uit onze les Basiskennis wallets bewaart een hardware wallet je privésleutels op een apart apparaat, weg van je computer met internetverbinding. Dat maakt je geld veel veiliger: malware kan je sleutels niet lezen, en een dief zou het apparaat fysiek moeten stelen én kraken. Populaire opties zijn Ledger, Trezor en Keystone. Koop altijd rechtstreeks bij de fabrikant.
Je kunt een hardware wallet zelfs gebruiken via browserextensie-wallets zoals MetaMask, en zo gemak combineren met hardwareveiligheid. Ledger heeft een eigen handleiding geschreven over deze setup.
Eén beperking: een hardware wallet ondertekent alles wat jij goedkeurt, dus blind een kwaadaardige transactie ondertekenen kost je alsnog je geld. Controleer de details altijd op het scherm van het apparaat zelf voordat je bevestigt.
Kennischeck 6
Waar of onwaar? Een hardware wallet houdt je geld alleen veilig als je elke transactie controleert voordat je die goedkeurt.
-
[ ] Waar
-
[ ] Onwaar
Wallet-strategieën
Heb je een hardware wallet aan je setup toegevoegd, dan is je geld spreiden over meerdere wallets een van de beste manieren om het te beveiligen. Hier is een gecompartimenteerde strategie met drie aparte wallets:
- Sociale wallet: een
hot walletmet weinig tot geen geld, voor logins, minten en het uitproberen van nieuwe dApps. Ga ervan uit dat alles erin verloren kan gaan. - Trading-wallet: een
hot walletvoor trading en andere activiteiten met geld dat je snel moet kunnen verplaatsen. - HODL-wallet: een
hardware walletvoor de langetermijn-HODL: geld dat je lang wilt vasthouden. Gebruik deze wallet nooit voor smart contracts of onbekende websites.
👍 Voordelen: door de scheiding bedreigt een scam alleen het geld in die ene wallet in plaats van alles.
👎 Nadelen: het is lastiger bij te houden, maar in veel wallet-apps kun je je wallets een naam geven.
Kennischeck 7
Voor extra veiligheid raden we aan om je geld _______________ te houden.
-
[ ] opgeslagen in meerdere airdrops
-
[ ] vergrendeld in meerdere NFT's
-
[ ] gescheiden in meerdere wallets
-
[ ] liquide op meerdere adressen
Herstellen van web2-scams
Hopelijk ben je nog geen slachtoffer geworden van een scammer. Is dat wel zo, dan zijn er stappen om je accounts weer te beveiligen.
Bij een scam met een web2-dienst, zoals Gmail of Discord:
- Wijzig het wachtwoord van het getroffen account.
- Gebruik waar mogelijk de knop "overal anders uitloggen" om de scammers van je account te gooien.
- Zet
2FAaan: het liefst een passkey of hardwarebeveiligingssleutel, anders een authenticator-app. - Meld de scam bij de betrokken dienst.
- Controleer of je e-mailaccount ook veilig is.
- Bespreek de scam met vrienden of vertrouwde communityleden.
Herstellen van web3-scams
Contracten moeten expliciet toestemming krijgen om tokens uit te geven op Ethereum. De allowance van een token is hoeveel je een specifiek contract hebt toegestaan uit te geven. Houd je allowances laag om het risico voor je assets te beperken.
Web3 heeft geen beheerder van protocollen bij wie je scammers kunt melden, maar je kunt wél actie ondernemen:
- Verplaats direct al het geld dat nog in de gecompromitteerde wallet zit naar een ander wallet-adres, en zorg dat het nieuwe adres een andere seed phrase heeft.
- Controleer en trek je token-
allowancesin met revoke.cash (werkt op veel netwerken) of etherscan.io/tokenapprovalchecker. Intrekken kost gas; revoke.cash heeft een stappenplan. - Bekijk ook het tabblad "Delegations" op revoke.cash voor wallet-delegaties die je niet herkent, en verwijder die vanuit je wallet-app.
- Gebruik voortaan een
hardware walleten controleer alles wat je ondertekent. - Waarschuw anderen door de scam te melden bij de getroffen community.
- Bespreek de werkwijze van de scam met vrienden of vertrouwde communityleden, zodat je jezelf en anderen in de toekomst kunt beschermen.