Milan de Wit15:212 ‑ 3 min

Nep AML-checkers voor crypto plunderen je wallet leeg

Stel je voor: je wilt netjes controleren of je crypto niet per ongeluk uit een dubieuze bron komt, dus je zoekt een dienst die dat voor je nakijkt. Klinkt verantwoord, toch? Precies dat gevoel misbruiken oplichters nu. Ze bouwen nepversies van zogenoemde AML-checkers, tools die zouden controleren of jouw munten schoon zijn, en gebruiken die om je wallet leeg te trekken.

Wat is een AML-checker eigenlijk?

AML staat voor anti-money laundering, oftewel het tegengaan van witwassen. Legitieme diensten laten je een wallet-adres invoeren en kijken dan of dat adres in verband staat met diefstal, fraude of gesanctioneerde partijen. Handig als je een grote transactie ontvangt en zeker wilt weten dat je geen ‘besmette’ munten binnenkrijgt.

Het punt is: bij een echte check hoef je alleen een adres in te typen. Je hoeft nooit je wallet te koppelen en je hoeft nooit een transactie goed te keuren. En juist daar zit de valstrik van de nepversies.

Hoe de truc precies werkt

Volgens onderzoek van beveiligingsbedrijf Malwarebytes zetten oplichters professioneel ogende websites op die op een echte compliancedienst lijken. Je wordt gevraagd je wallet te verbinden om de ‘controle’ uit te voeren. Zodra je dat doet, verschijnt er een verzoek om een transactie of een zogeheten token-approval te tekenen.

Zo’n approval is een soort volmacht. Je geeft een slim contract toestemming om bepaalde tokens uit je wallet te verplaatsen. Bedoeld voor legitieme apps, maar in verkeerde handen een blanco cheque. Teken je die volmacht op een nepsite, dan kan de aanvaller je saldo op elk moment wegsluizen, ook uren later. Je merkt het pas als het te laat is. Meer details staan in het onderzoek van Malwarebytes.

Waarom deze vorm zo geniepig is

De meeste scams spelen in op hebzucht: gratis airdrops, verdubbel je Bitcoin, dat werk. Deze truc doet het omgekeerde. Hij speelt in op je voorzichtigheid. Je wilt juist iets goed doen, veilig handelen, en precies dat vertrouwen wordt tegen je gebruikt.

Daar komt bij dat de sites er verzorgd uitzien. Nette logo’s, geruststellende teksten, soms zelfs een namaakcertificaat. Voor een beginner is het verschil met een echte dienst nauwelijks te zien. En omdat de schade via een approval loopt, blijft je wallet ogenschijnlijk gewoon werken tot het moment dat hij wordt geleegd.

Zo bescherm je jezelf

De belangrijkste vuistregel: een controle van een adres vraagt nooit om een handtekening. Moet je je wallet koppelen en iets goedkeuren om een ‘check’ te doen? Stop dan direct. Dat is het rode vlaggetje.

Lees ook altijd goed wat je tekent. Veel wallets tonen inmiddels welke rechten je weggeeft. Zie je een onbeperkte approval voor een token dat je helemaal niet wilt verzenden, weiger dan. En check je bestaande volmachten af en toe via een revoke-tool, zodat je oude toestemmingen kunt intrekken die je niet meer gebruikt.

Wat je hier vooral uit kunt meenemen: veiligheid in crypto zit niet in dure tools, maar in gezonde argwaan. Een echte dienst maakt het je makkelijk en vraagt niets geks. Zodra iets je onder druk zet om snel te tekenen, is dat het moment om even niks te doen. Rustig ademhalen en het venster sluiten kost je niets. Een verkeerde handtekening kan je alles kosten.


Delen
Milan de Wit
Geschreven doorMilan de Wit

UX/UI Designer uit Utrecht met een scherp oog voor de macro-economie. Volgt de nieuwste ontwikkelingen op het gebied van tech, crypto en blockchain op de voet.

Gerelateerde artikelen