Phishing

Definitie

Phishing is een cyberaanvalstechniek waarbij kwaadwillenden zich voordoen als legitieme entiteiten – via nep-e-mails, websites, berichten of applicaties – om slachtoffers te misleiden en hen gevoelige informatie zoals wachtwoorden, privésleutels, seed phrases te ontfutselen of frauduleuze transacties te laten goedkeuren. In het cryptocurrency-ecosysteem is phishing een van de meest voorkomende en schadelijke aanvalsvectoren, verantwoordelijk voor de diefstal van miljarden dollars aan digitale activa per jaar. Crypto-phishing neemt specifieke vormen aan, waaronder nep-inlogpagina's van exchanges, frauduleuze prompts voor het verbinden van wallets, kwaadaardige verzoeken om tokengoedkeuring, namaakklantenservice en misleidende airdrop-claims – allemaal bedoeld om gebruikers ertoe te verleiden de controle over hun digitale activa op te geven.

Lees ook: Zaadzin

Oorsprong en geschiedenis

DatumEvenementen
1990sDe term 'phishing' werd bedacht – vroege aanvallen waren gericht op AOL-gebruikers.
2003Phishing ontwikkelt zich tot een belangrijke cybercriminaliteitsvorm die gericht is op online bankieren.
2013De eerste crypto-phishingaanvallen zijn gericht op gebruikers van Bitcoin-beurzen.
2017ICO-phishingfraude steelt miljoenen door nepwebsites voor tokenverkopen te creëren.
2018MyEtherWallet DNS-kaping leidt gebruikers om naar een phishingwebsite.
2020Phishing in DeFi duikt op – nep-goedkeuringstransacties plunderen wallets.
2021NFT-phishing richt zich op OpenSea-gebruikers met nep-marktplaatslinks.
2022Wereldwijd is er meer dan $600 miljoen verloren gegaan door crypto-phishingaanvallen.
2023Dankzij AI-gestuurde phishing worden nepberichten overtuigender.
2024Adresvergiftiging en goedkeuringsphishing worden dominante aanvalsvectoren.
“In de cryptowereld ben je je eigen bank – wat betekent dat je ook je eigen beveiligingsafdeling bent. Phishing is de grootste bedreiging voor die beveiliging.”
Blockchain-beveiligingsonderzoeker

Hoe het werkt

AanvalstypeMethodedoelwit
Nep-uitwisselingssitesKloon van de Exchange-inlogpaginaE-mailadres/wachtwoordgegevens
Oplichting via Wallet ConnectKwaadaardige dApp vraagt ​​om machtigingenToken goedkeuring/toegang
Oogsten van zaadzinnenNep-wallet-update-/migratiepagina's12/24 woord herstelzin
verpersoonlijkingNep-ondersteuning op Discord/TelegramPrivésleutels, fondsen
Airdrop oplichting"Claim free tokens" leidt tot een frauduleus contract.Portemonnee-machtigingen
Pak vergiftiging aanVerstuurt kleine bedragen vanaf identieke adressen.Onjuiste verzendbestemming

In eenvoudige bewoordingen

  1. Valse websitesPhishers maken pixelperfecte kopieën van populaire exchanges of wallet-sites met slechts kleine verschillen in de URL (zoals “metamask.io” in plaats van “metamaask.io”). Wanneer je je inloggegevens op de nepsite invoert, onderscheppen de aanvallers deze direct.
  2. Kwaadwillige goedkeuringenBij DeFi-phishing worden gebruikers vaak misleid om een ​​transactie te ondertekenen waarmee ze tokens "goedkeuren". Deze transactie geeft de aanvaller onbeperkte toegang tot het uitgeven van tokens uit hun wallet – ze hebben hun privésleutel niet nodig.
  3. Social engineeringAanvallers doen zich op Discord, Telegram of Twitter voor als medewerkers van de klantenservice van Exchange en sturen privéberichten over 'accountproblemen' die leiden naar phishinglinks of verzoeken om persoonlijke informatie.
  4. ZaadzinnendiefstalDe meest verwoestende phishingaanvallen zijn gericht op je seed phrase (12 of 24 woorden). Geen enkele legitieme dienst zal OOIT om je seed phrase vragen – als dat wel gebeurt, is het 100% oplichting.
  5. UrgentietactiekenPhishingberichten creëren een kunstmatige urgentie – "Je account wordt geblokkeerd!" "Claim je airdrop voordat deze verloopt!" – waardoor slachtoffers onder druk worden gezet om snel te handelen zonder kritisch na te denken.

Voorbeelden uit de echte wereld

ScenarioImplementatieResultaat
MyEtherWallet DNS-aanval (2018)Hackers hebben het MEW-domein omgeleid naar een phishing-server.$152,000 aan ETH is gestolen van gebruikers die deelnamen aan de loterij. private keys
OpenSea Phishing (2022)Valse e-mails over contractmigratie verzonden naar NFT-verzamelaars$ 1.7 miljoen binnen NFT's gestolen via frauduleuze handtekeningen
Monkey Drainer (2022-2023)Phishing-as-a-service die nep-NFT-mintpagina's creëert$16 miljoen is weggesluisd naar duizenden slachtoffers.
Pak vergiftigingscampagnes aanStoftransacties van lookalike-adressen gericht op grote walletsMiljoenen verloren doordat gebruikers verkeerde adressen kopieerden.

Voordelen van inzicht in phishing

VoordeelBeschrijving
ZelfbeschermingDoor phishing te herkennen, voorkomt u verlies van persoonlijke bezittingen.
Veiligheid van de gemeenschapHet melden van phishingwebsites beschermt andere gebruikers.
VeiligheidsbewustzijnInzicht in tactieken verbetert de algehele digitale beveiliging.
FraudepreventieOrganisaties kunnen hun gebruikers en platforms beter beschermen.
Due DiligenceHelpt bij het evalueren van de beveiliging van platforms en diensten.

Nadelen en risico's

NadeelBeschrijving
Constante evolutiePhishingtechnieken worden voortdurend verbeterd en aangepast.
Onomkeerbare verliezenGestolen cryptovaluta kan niet worden teruggevorderd via chargebacks.
Psychologische manipulatieZelfs ervaren gebruikers kunnen onder druk het slachtoffer worden.
Omvang van de aanvallenDagelijks worden miljoenen cryptogebruikers het doelwit van phishingaanvallen.
AI-verbeteringAI genereert overtuigendere phishingcontent.

Tips voor risicomanagement:

  • Voer uw seed phrase NOOIT ergens anders in dan op uw eigen website. portemonnee tijdens installatie/herstel
  • Controleer URL's altijd handmatig – voeg officiële websites toe aan je bladwijzers en gebruik die bladwijzers.
  • Schakel hardwarematige 2FA (YubiKey) in voor alle Exchange-accounts.
  • Gebruik een hardware wallet die transactiegegevens weergeeft ter verificatie.
  • Klik nooit op links in ongevraagde e-mails of privéberichten over je crypto-accounts.
  • Trek onnodige tokengoedkeuringen regelmatig in met behulp van tools zoals Revoke.cash.

FAQ

Hoe kan ik een cryptophishingpoging herkennen?

Waarschuwingssignalen zijn onder andere: ongevraagde berichten over uw account, verzoeken om herstelzinnen of privésleutels, URL's die enigszins afwijken van officiële websites, berichten die een gevoel van urgentie creëren, aanbiedingen die te mooi lijken om waar te zijn en privéberichten van zogenaamde "ondersteuningsmedewerkers".

Zal mijn exchange ooit om mijn seed phrase vragen?

Absoluut nooit. Geen enkele legitieme beurs, walletprovider of klantenservice zal ooit om je seed phrase of privésleutels vragen. Dit is de belangrijkste regel in de cryptobeveiliging: elk verzoek hierom is altijd oplichting.

Wat moet ik doen als ik slachtoffer ben geworden van phishing?

Handel onmiddellijk: transfer de resterende activa naar een nieuwe, schone wallet met een nieuwe seed phrase. Trek alle tokengoedkeuringen op de gecompromitteerde wallet in. Meld het incident aan het betreffende platform en waarschuw anderen via communitykanalen.

Kunnen hardware wallets phishing voorkomen?

Ze verminderen het risico aanzienlijk. Hardware wallets tonen transactiegegevens op het scherm ter verificatie vóór het ondertekenen, waardoor het voor phishingwebsites moeilijker wordt om je te verleiden tot het goedkeuren van frauduleuze transacties. Ze kunnen echter geen bescherming bieden tegen seed phrase-phishing als je deze invoert op een nepwebsite.

Nieuws & Evenementen