Je bezocht een website die een airdrop, een NFT-minting of een beveiligingscontrole aanbood. Je wallet vroeg om verificatie, je klikte op de link en alles leek in orde. Kort daarna verdwenen tokens, NFT's of beide.

Dat was een flinke aanslag op je portemonnee. En het raadselachtige is: er was niets gehackt. Er was geen beveiligingslek, geen inbraak en geen blockchainfout. Vanuit het perspectief van het netwerk was het een volkomen legitieme transactie. Je hebt hem inderdaad ondertekend, je begreep alleen niet welke rechten je daarmee verleende.

Precies daarom is de zaak zo ongrijpbaar, maar toch minder hopeloos dan het lijkt. In tegenstelling tot bij een gestolen sleutel is de toegang van de dader meestal beperkt en kan een deel ervan worden uitgeschakeld.

Wat een geldverslinder is en wat niet.

Een wallet drainer is geen software op je telefoon of in je portemonnee. Er is niets om te verwijderen. Het wordt aangedreven door een infrastructuur: een overtuigend opgezette nepwebsite, een verbinding met je portemonnee, logica die je bezittingen op de achtergrond analyseert, vooraf opgestelde handtekeningverzoeken, een of meer smart contracts en verzameladressen voor de gestolen gelden.

Het cruciale punt: met traditionele methoden krijgt de dader geen algemene controle over uw portemonnee, maar alleen over de specifieke machtigingen die u hebt verleend. Uw herstelzin blijft onbekend. Dit beperkt zowel de potentiële schade als de kans op een succesvolle verdediging.

Dit onderscheidt de afvoer fundamenteel van de Veegrobot, In dit geval kent de dader uw sleutel en heeft daardoor permanent toegang tot alles. U kunt verleende toegang intrekken, maar u kunt een gecompromitteerde sleutel niet intrekken.

Hoe een typische 'wallet draining'-aanval verloopt.

Het aas. Ze belanden op een misleidende website via nep-airdrops, NFT-minting, tokenclaims, staking of bridge-aanbiedingen. Vaak leiden gehackte sociale media-accounts, betaalde zoekadvertenties of links uit privéberichten ernaartoe. Steeds vaker gaat het om imitaties van bekende aanbieders die bijna identieke domeinnamen gebruiken.

De verbinding. Je koppelt je wallet. Dit alleen is nog geen toestemming voor toegang, maar vanaf dit moment weet de andere partij je adres.

De beoordeling. Uw inventaris wordt op de achtergrond gelezen en gesorteerd. De query die aan u wordt getoond, is afhankelijk van welke waarde het hoogste rendement oplevert en het snelst kan worden verwerkt. Daarom genereert dezelfde pagina verschillende queries voor verschillende gebruikers.

De handtekening. Ze bevestigen: een vrijgave, een bericht, een autorisatie of rechtstreeks een transactie.

De executie. Het recht wordt uitgeoefend, vaak voor meerdere waarden in één transactie.

De omleiding. De buit wordt naar verzamelpunten gebracht, verdeeld, uitgewisseld, via bruggen vervoerd en ergens uitbetaald.

Cruciaal is dat de afvoer het einde van de keten vormt, niet het begin. Het beslissende moment ligt vlak voor de afvoer.

Wat je daadwerkelijk bevestigd hebt

Een release voor tokens

Op Ethereum en vergelijkbare netwerken kun je een adres of programma machtigen om namens jou tokens over te maken. Dit is volkomen normaal en essentieel voor gedecentraliseerde beurzen.

Het wordt misbruik wanneer deze toestemming wordt verleend aan een contract met de dader. Zij kunnen dan op elk gewenst moment toegang krijgen tot het vrijgegeven bedrag zonder dat u verder iets hoeft te doen.

Twee factoren verergeren het probleem. Ten eerste vragen veel applicaties om onbeperkte machtigingen vanwege kostenoverwegingen, die de reikwijdte van het specifieke verzoek ver te boven gaan. Ten tweede blijft een verleende machtiging van kracht totdat deze wordt ingetrokken of verbruikt. Het loskoppelen van de wallet van de website beëindigt alleen de browsersessie; de machtiging zelf wordt niet gewijzigd.

Eén release voor je complete NFT-collectie.

Met NFT's gaan de mogelijkheden nog verder. Naast individuele items kan een enkele bevestiging worden gebruikt om een beheerder voor de gehele collectie aan te stellen. Als de dader deze beheerder beheert, kan hij alle NFT's in die collectie overdragen zonder verdere toestemming. Voor waardevolle collecties kan dit in één transactie aanzienlijke schade veroorzaken.

Een handtekening zonder zichtbare transactie

Dit is de meest verraderlijke variant. Nieuwere methoden verplaatsen de autorisatie van de transactie naar de handtekening. Je ondertekent een gestructureerd bericht dat een autorisatie of een directe overdracht autoriseert. Dit bericht wordt vervolgens later door iemand anders ingewisseld.

Voor u lijkt dit dubbel onschadelijk: er zijn geen kosten en de wallet toont vaak alleen technische gegevens zonder begrijpelijke uitleg. De afwezigheid van een kostenwaarschuwing betekent echter niet dat er niets gebeurt.

Daarbij komt nog de vertraging. Er kunnen uren of zelfs dagen verstrijken tussen uw handtekening en de uitvoering van de transactie. Dit is precies de reden waarom veel gedupeerden de timing van het incident verkeerd inschatten en de fout op de verkeerde plek zoeken. En dit is met name problematisch voor onderzoeken: de handtekening zelf laat geen spoor achter op de blockchain. Alleen de inwisseling ervan is zichtbaar. Het feit dat u überhaupt hebt getekend, moet worden bewezen aan de hand van uw browsergeschiedenis, wallet-logs of uw communicatie.

Eén autorisatie voor uw hele account.

Sinds een Ethereum-update in mei 2025 kunnen reguliere wallets uitvoeringsrechten delegeren aan een smart contract. Dit is bedoeld voor handige functies, zoals het laten betalen van transactiekosten door iemand anders of het bundelen van meerdere transacties.

Dit creëert een nieuwe dimensie voor drainers. In plaats van een eenmalige tokenuitgifte, krijg je toestemming om te tekenen, vaak vermomd als een beveiligings- of gebruiksgemakupgrade voor je wallet. Wat er daarna mogelijk is, wordt volledig bepaald door de code waarvoor je deze toestemming hebt verleend, zelfs tot het opnemen van je reguliere munten. Deze variant omzeilt dus de beperkingen die drainers anders kenmerken.

Bij Solana: een stille wisseling van eigenaar.

Solana werkt anders en gaat in één opzicht verder. Daar kan de autorisatie voor toegang tot een specifiek tokenaccount worden overgedragen naar een ander adres. Daarna heb je geen toegang meer tot dat token, ook al blijft je sleutel geldig voor al het andere.

Het verraderlijke eraan is dat er tijdens dit proces geen geld van eigenaar wisselt. Het lijkt alsof er helemaal niets gebeurt. Daardoor is de verandering op veel oppervlakken minder opvallend dan bij een zichtbare afvoer.

Kenmerkend voor Solana zijn ook transacties die dankzij een speciaal proces onbeperkt geldig blijven in plaats van na korte tijd te verlopen. Ze kunnen daardoor aanzienlijk later worden ingediend. Ook hier liggen het moment van ondertekening en het moment van uitvoering aanzienlijk uit elkaar.

Waarom je portemonnee toch niet helemaal leeg is

Bij een op toestemming gebaseerde aanval wordt niet per se alles buitgemaakt. Alleen datgene wat de toestemming dekt, wordt aangetast: een specifiek tokentype, een specifieke NFT-collectie of een specifiek contract.

Op Ethereum en vergelijkbare netwerken valt je reguliere cryptomunt, ETH of BNB, niet onder een token- of NFT-release. De overdracht ervan vereist een aparte transactie die met jouw sleutel is ondertekend. Dit is een sterke aanwijzing die je kan helpen: als ETH niet wordt geregistreerd terwijl individuele tokens ontbreken, suggereert dit dat je sleutel niet is gecompromitteerd.

Het omgekeerde is echter niet waar. ETH kan ook uit een drainer verdwijnen als je direct een overdrachtstransactie hebt bevestigd of een van de hierboven beschreven accountmachtigingen hebt verleend. Daarom bewijst "Mijn ETH is ook weg" geen diefstal van sleutels; het verschuift de vraag slechts naar welke specifieke machtiging tot de uitstroom heeft geleid.

Waarom een hardware wallet niet automatisch bescherming biedt

Dit is de meest voorkomende misvatting in deze context. Een hardware wallet beschermt je privésleutel omdat deze het apparaat nooit verlaat. Het beschermt je echter niet tegen het per ongeluk onjuist bevestigen van iets. Een frauduleuze share wordt net zo correct ondertekend als een legitieme.

Het gaat er niet om waar je sleutel zich bevindt, maar wat je ermee autoriseert.

Hieraan ten grondslag ligt een fundamenteel probleem dat de meeste van deze aanvallen überhaupt mogelijk maakt: je bevestigt iets waarvan de inhoud en de gevolgen niet volledig of duidelijk worden weergegeven. Soms worden alleen ruwe gegevens getoond, soms wordt de aangeroepen functie niet in duidelijke tekst uitgelegd en soms worden waarschuwingsberichten uit gewoonte weggeklikt.

Zelfs preview- en testfuncties, bedoeld om te laten zien wat een transactie zal doen, bieden geen volledige bescherming. Er blijft een kloof bestaan tussen testen en uitvoeren, die bewust wordt uitgebuit: sommige contracten herkennen dat ze alleen worden getest en gedragen zich vervolgens onschadelijk. Andere kunnen achteraf worden herschreven. En in sommige gevallen bestaat de kwaadaardige code zelfs nog niet op het moment van testen.

Wat te doen direct na een aanval waarbij je portemonnee leeggeroofd wordt?

Onderteken niets meer. Noch op de betreffende website, noch bij de vermeende test- of reddingsdiensten.

Onderzoek eerst wat er is gebeurd voordat je actie onderneemt. De cruciale vraag is: is er alleen misbruik gemaakt van een machtiging, of is ook uw sleutel gecompromitteerd? Alles hangt hiervan af. In het eerste geval is intrekking voldoende; in het tweede geval moet u alles overzetten naar een nieuwe wallet.

Machtigingen controleren en intrekken. De bestaande goedkeuringen voor tokens en NFT's worden gereset en alle verleende accountautorisaties worden ingetrokken. Voor de intrekking worden netwerkkosten in rekening gebracht en deze intrekking is alleen van kracht met ingang van de toekomst.

Volg de volgorde niet schematisch. Of je eerst de resterende waarden overdraagt of ze eerst intrekt, hangt af van de specifieke situatie. Een overdracht vereist bevestiging; een actieve vrijgave blijft bruikbaar totdat deze wordt ingetrokken.

Leg bewijsmateriaal vast voordat u browsergegevens verwijdert of het apparaat reset.

Accepteer geen aanbiedingen voor redding. Meer daarover hieronder.

Een belangrijke beperking is dat het intrekken van de toestemming alleen bescherming biedt tegen toekomstig gebruik van de gedeelde gegevens. Reeds gebruikte gegevens kunnen niet worden hersteld. Bovendien is het volkomen nutteloos als uw sleutel bekend is, uw apparaat is geïnfecteerd of een accountautorisatie nog actief is.

U dient dit bewijsmateriaal veilig te stellen.

  • het betreffende adres
  • alle transactiehashes met tijd en bedrag
  • De bezochte website met het volledige adres, weergegeven via een screenshot.
  • Browsergeschiedenis en, indien beschikbaar, uw portemonnee-activiteitslogboek
  • alle communicatie waarmee u de pagina hebt bezocht
  • welke wallet-software en welke browserextensies worden gebruikt

Je browsergeschiedenis is hier geen onbelangrijk detail, maar vaak juist het belangrijkste bewijs, omdat het het tijdstip van je digitale handtekening aantoont. En als je vermoedt dat je apparaat geïnfecteerd is: maak het dan niet overhaast schoon, maar gebruik het ook niet meer voor je portemonnee, bankzaken of e-mail. Hieronder lees je meer over welk bewijs uiteindelijk telt. Bewijsmateriaal in gevallen van cryptofraude.

Dien vervolgens een strafrechtelijke klacht in. Hieronder leggen we uit hoe u dat doet. Meld cryptofraude.

Pas op voor de tweede golf: een oplichtingstruc na de eerste poging om geld terug te vorderen.

Een dergelijk incident wordt doorgaans gevolgd door een tweede poging tot fraude. Nep-hersteldiensten, valse supportaccounts en gemanipuleerde 'hersteldashboards' zijn specifiek ontworpen om situaties uit te buiten waarin u bereid bent een nieuw risico te nemen.

Een typisch scenario begint met een kwaadwillige share en escaleert vervolgens: het slachtoffer neemt contact op met een nep-supportteam en geeft ook de seed phrase door. Een beperkte drainer-aanval mondt dan uit in een volledige, onherstelbare inbreuk. We laten je zien hoe je dergelijke aanbieders kunt herkennen in [link naar artikel]. Hoe herken je oplichtingspraktijken na cryptofraude?.

Onthoud dit: geen enkele gerenommeerde dienstverlener heeft ooit uw herstelzin of privésleutel nodig. We nemen ook nooit proactief contact op met slachtoffers.

Wat blockchain-analyse wel en niet kan doen

Een analyse kan niets herstellen, en dat willen we heel duidelijk maken. Wat het wél kan doen, is het traject reconstrueren: van uw portemonnee via het drainer-contract naar de verzameladressen, vervolgens via exchanges, bridges of mixers, naar een uitbetalingspunt.

Precies daar zit het probleem. Als de fondsen een gereguleerde beurs met identiteitsverificatie bereiken, is er een echte entiteit waar autoriteiten informatie en veiligheidsverzoeken kunnen indienen. In het geval van stablecoins is een blokkering door de uitgever ook een mogelijkheid; zie [link/reference]. Blokkeer USDT en USDC..

Vanuit forensisch oogpunt is de situatie beter dan het lijkt: goedkeuringen, machtigingen, contractuele afspraken en omleidingen worden permanent gedocumenteerd en kunnen chronologisch worden geanalyseerd. Waar het ondertekeningsproces zelf onzichtbaar blijft, nemen apparaat- en communicatiesporen die rol over. We beschrijven de volledige mogelijkheden hieronder. Herstel van cryptovaluta en vermogensherstel.

Nog iets dat velen verrast: iedereen die betalingen doorstuurt of zijn rekeninggegevens na het incident beschikbaar stelt, kan zelf een doelwit van de autoriteiten worden. Hieronder beschrijven we wat er dan gebeurt. Account geblokkeerd vanwege vermoedelijke witwaspraktijken..

Voorkom dat je portemonnee leegloopt: hoe bescherm je jezelf in de toekomst?

  • Scheid de portemonnees op basis van hun doel. De wallet die je gebruikt voor langdurige opslag, mag nooit dezelfde zijn als de wallet die je gebruikt om nieuwe applicaties uit te proberen.
  • Beperk de vrijgave van materialen En trek regelmatig machtigingen in die niet langer nodig zijn. Vermijd onbeperkte machtigingen.
  • Lees de verzoeken om handtekeningen. Bevestig niets wat je niet begrijpt. Vooral niet als het gaat om machtigingen en gestructureerde handtekeningen zonder duidelijke reden.
  • Controleer de herkomst van de pagina. Accepteer geen links uit privéberichten, reacties of advertenties. Typ het adres altijd zelf in.
  • Hardwarewallet voor grotere tegoeden, en de inhoud op het scherm van het apparaat daadwerkelijk lezen.

We hebben nog meer preventietips in onze Handleiding voor het herkennen en vermijden van cryptofraude samengesteld.

Conclusie: De blockchain zelf wordt niet aangevallen, maar uw verificatie.

Wallet drainers vallen niet de blockchain zelf aan, maar het moment waarop je iets autoriseert. Ze werken omdat een handtekening technisch bindend is, maar de betekenis ervan is vaak niet duidelijk voor je. En de trend gaat de verkeerde kant op: van handtekeningen zonder enige indicatie van kosten tot verregaande accountmachtigingen en stille eigendomswijzigingen bij Solana, de schadelijke effecten worden steeds onzichtbaarder, vertraagd en wijdverspreider.

Uiteindelijk draait het voor u maar om één vraag: is er slechts één machtiging misbruikt, of is uw hele wallet gecompromitteerd? Dit bepaalt of een simpele intrekking volstaat of dat alles naar een nieuwe wallet moet worden overgezet.

Als u niet zeker weet hoe uw zaak geclassificeerd moet worden, raadpleeg dan onze Gratis eerste beoordeling voor cryptofraude of Neem direct contact met ons op..

Veelgestelde vragen over de Wallet Drainer

Is mijn portemonnee volledig gecompromitteerd na een drainer-aanval?

Niet per se. Als het incident alleen een release of handtekening betreft, blijft uw sleutel onaangetast. Dit moet echter wel worden geverifieerd en niet zomaar worden aangenomen, vooral als ook ETH of SOL zijn gecompromitteerd.

Is het mogelijk om een geldverslinder te verwijderen?

Er is niets dat u uit uw portemonnee hoeft te verwijderen. U kunt machtigingen intrekken en accountautorisaties opnieuw instellen. De infrastructuur van de dader blijft onaangetast.

Is het voldoende om de verbinding met de website te verbreken?

Nee. Dit beëindigt alleen de sessie in de browser. Verleende machtigingen en toegangsrechten blijven ongewijzigd.

Waarom verdween mijn geld dagen na die verdachte klik?

Omdat sommige handtekeningen en vooraf goedgekeurde transacties later nog kunnen worden ingewisseld. De verdachte activiteit vindt dan plaats ruim vóór de uitstroom.

Biedt een hardware wallet bescherming tegen het leegtrekken van je portemonnee?

Het beschermt tegen diefstal van sleutels, ja; het beschermt tegen onjuiste bevestiging, nee. Wat u autoriseert, wordt correct ondertekend, ongeacht het apparaat.

Is het voldoende om de machtigingen in te trekken?

Alleen als uitsluitend gedeelde mappen zijn getroffen. Als de sleutel bekend is, er malware actief is of er nog steeds accountautorisatie bestaat, moet het adres als verloren worden beschouwd.

Hoe kan ik een drainer onderscheiden van een sweeperbot?

De omvang van het probleem en of uw sleutel is aangetast. Als ETH onaangetast blijft en alleen individuele tokens ontbreken, duidt dit op een drainer. Als elke nieuwe storting onmiddellijk verdwijnt, wijst dit op een Veegrobot daar.

Zijn mijn NFT's hierdoor getroffen?

Als u een beheerder toegang hebt gegeven tot een volledige collectie, kunnen alle NFT's in die collectie zonder verdere goedkeuring worden overgedragen. Controleer daarom eerst uw NFT-rechten.

Zal Crypto Investigation de gestolen gelden terugvinden?

Nee. We reconstrueren de geldstromen en stellen een rapport op dat autoriteiten en juristen kunnen gebruiken voor verder onderzoek. Beurzen, uitgevers, autoriteiten en rechtbanken beslissen vervolgens over de noodzakelijke waarborgen.

Wat is de belangrijkste eerste stap?

Onderteken niets, bewaar het bewijsmateriaal ongewijzigd, zorg dat het mechanisme duidelijk is en besluit pas daarna over intrekking of overstap naar een nieuwe wallet.

Let op: dit artikel is uitsluitend bedoeld voor algemene informatieve doeleinden en vervangt geen juridisch advies in individuele gevallen. Crypto Investigation is een forensisch dienstverlener en geen advocatenkantoor.