NieuwsCryptoEthereum-adresvergiftigingsoplichting leidt tot verlies van $100K

Ethereum-adresvergiftigingsoplichting leidt tot verlies van $100K

Auteur: CoinTrust·

Belangrijkste punten

  • Een Ethereum-gebruiker verloor ongeveer $100.000 na het kopiëren van een frauduleus portemonnee-adres uit zijn eigen transactiegeschiedenis zonder het volledige bestemmingsadres onafhankelijk te verifiëren.
  • Adresvergiftigingsaanvallen werken door het genereren van portemonnee-adressen die lijken op eerder gebruikte adressen en deze te injecteren in de transactiegeschiedenis van een slachtoffer via kleine transacties.
  • Blockchaintransacties zijn over het algemeen onomkeerbaar, wat betekent dat fondsen die naar een door een aanvaller gecontroleerde portemonnee zijn verzonden, doorgaans niet kunnen worden teruggehaald eens ze bevestigd zijn.
  • De kwetsbaarheid reikt verder dan Ethereum naar andere EVM-compatibele netwerken zoals Polygon, Arbitrum en Optimism, omdat de aanval gericht is op gebruikersgedrag in plaats van op zwakke plekken in het protocol.
  • Beveiligingsspecialisten raden aan om bestemmingsadressen uit vertrouwde bronnen te halen, volledige adresreeksen teken voor teken te vergelijken en testbedragen te sturen vóór grote overschrijvingen.
Ethereum-adresvergiftigingsoplichting leidt tot verlies van $100K

Een Ethereum-gebruiker is naar verluidt ongeveer $100.000 verloren bij een adresvergiftigingsaanval na het kopiëren van een portemonnee-adres uit zijn transactiegeschiedenis zonder de bestemming onafhankelijk te verifiëren voordat hij fondsen overmaakte.

Blockchainanalyseplatform Lookonchain markeerde het incident en vestigde opnieuw de aandacht op de aanhoudende dreiging van adresvergiftigingsoplichting — een categorie cryptogeldfraude die misbruik maakt van de manier waarop gebruikers portemonnee-adressen identificeren en kopiëren. Adresvergiftiging is in verband gebracht met aanzienlijke cumulatieve verliezen in het crypto-ecosysteem, waarbij blockchainbeveiligingsbedrijven incidenten documenteerden variërend van individuele diefstallen van vijf cijfers tot compromitteringen van miljoenen dollars gericht op whale-portefeuilles. Deze aanvalsklasse maakt deel uit van een breder landschap van social engineering-exploits dat beveiligingsonderzoekers consistent identificeren als een van de meest voorkomende vectoren voor cryptogelddiefstal, juist omdat het de beveiliging van het blockchainprotocol volledig omzeilt en zich richt op gebruikersgedrag.

Hoe adresvergiftiging werkt

Adresvergiftigingsaanvallen leunen op menselijk gedrag eerder dan op een technische kwetsbaarheid in het Ethereum-netwerk. Aanvallers genereren portemonnee-adressen die sterk lijken op adressen waarmee een slachtoffer eerder heeft geïnteracteerd, vaak met overeenkomende eerste of laatste tekens. Vervolgens sturen ze een kleine transactie naar de portemonnee van het slachtoffer, waardoor het misleidende adres verschijnt in de transactiegeschiedenis van het slachtoffer. Het genereren van overeenkomende adressen is computationeel haalbaar omdat Ethereum-adressen weliswaar een checksum bevatten, maar op de meeste portemonnee-interfaces nog steeds in afgekorte vorm worden weergegeven, wat een opening creëert voor visuele misleiding.

Portemonnee-adressen zijn lange alfanumerieke reeksen, waardoor het voor gebruikers moeilijk is om te onderscheiden tussen legitieme en frauduleuze adressen wanneer een portemonnee-interface slechts de eerste en laatste paar tekens weergeeft. Als een gebruiker later een adres uit die geschiedenis kopieert zonder de volledige reeks te controleren, kunnen fondsen naar de aanvaller worden omgeleid.

De techniek is bijzonder effectief omdat gebruikers kunnen aannemen dat elk adres dat in hun transactiegeschiedenis verschijnt inherent betrouwbaar is. De aanwezigheid van een adres in een transactiegeschiedenis bevestigt echter niet dat het aan de beoogde ontvanger toebehoort.

Het gemelde verlies van $100.000 aan Ethereum illustreert hoe één ongecontroleerd portemonnee-adres kan leiden tot permanent verlies van digitale activa, aangezien blockchaintransacties over het algemeen niet ongedaan kunnen worden gemaakt eens ze bevestigd zijn. Deze onomkeerbaarheid staat in schril contrast met traditionele financiële systemen, waar foutieve overschrijvingen soms kunnen worden teruggeroepen of gemarkeerd via institutionele tussenpersonen.

Verificatie blijft de belangrijkste verdediging

Het incident onderstreept het belang van het onafhankelijk bevestigen van portemonnee-adressen voordat Ethereum of andere digitale activa worden overgemaakt. Gebruikers kunnen hun blootstelling verminderen door bestemmingsadressen rechtstreeks uit een vertrouwde bron te halen in plaats van ze uit transactiegeschiedenissen te selecteren.

Aanvullende aanbevolen voorzorgsmaatregelen zijn onder andere:

  • Het volledige portemonnee-adres teken voor teken vergelijken voordat een transactie wordt bevestigd, in het bijzonder bij grote overschrijvingen.
  • Een klein testbedrag sturen voordat het volledige saldo wordt overgemaakt.
  • Adresboekfuncties gebruiken die door sommige portemonnees en exchanges worden aangeboden, op voorwaarde dat het adres wordt geverifieerd voordat het wordt opgeslagen.

Sommige portemonnee-ontwikkelaars hebben gereageerd op de prevalentie van adresvergiftiging door functies te implementeren die volledige adressen weergeven, gebruikers waarschuwen voor gelijkende adressen in hun geschiedenis, of bevestigingsschermen voor hardware-portemonnees integreren die de volledige bestemming tonen voordat wordt ondertekend. Deze mitigaties worden echter niet universeel toegepast in het ecosysteem.

Beveiligingsspecialisten raden consistent aan om elk portemonnee-adres te behandelen als niet-vertrouwd totdat het onafhankelijk is geverifieerd, vooral wanneer een transactie een aanzienlijk bedrag aan cryptogeld betreft.

Lookonchain heeft een openbare waarschuwing uitgegeven op X:

Address poisoning is everywhere. Always double-check the wallet address before sending funds, and never copy an address from your transaction history. Another victim copied a wallet address from the transaction history and sent funds without double-checking, losing $100K!… pic.twitter.com/L2H8K3IpVk

— Lookonchain (@lookonchain) August 13, 2026

https://x.com/lookonchain/status/2087749414995759528

Een groeiende dreiging over blockchainnetwerken

Adresvergiftiging is een terugkerende zorg geworden naarmate de adoptie van cryptogeld toeneemt en blockchaintransacties grotendeels onomkeerbaar blijven. In tegenstelling tot traditionele bankoverschrijvingen bieden blockchainbetalingen over het algemeen geen gecentraliseerd mechanisme om een transactie te annuleren nadat deze is voltooid.

Het incident illustreert ook waarom transactiegeschiedenis niet als een adresboek moet worden behandeld. Zelfs als een adres blijkbaar in een eerdere transactie is gebruikt, moeten gebruikers bevestigen dat het nog steeds aan de beoogde ontvanger toebehoort voordat ze aanvullende fondsen sturen.

De dreiging reikt verder dan Ethereum. Vergelijkbare op adressen gebaseerde oplichting kan gebruikers treffen over meerdere blockchainnetwerken omdat de aanvalsmethodologie primair afhankelijk is van de verificatiepraktijken van gebruikers eerder dan van het onderliggende protocol. Netwerken met EVM-compatibele adresindelingen, waaronder Polygon, Arbitrum en Optimism, vertonen hetzelfde kwetsbaarheidsoppervlak.

Voor individuen en bedrijven die aanzienlijke digitale activa bezitten, kunnen de gevolgen van een foutieve overschrijving naar een door een aanvaller gecontroleerde portemonnee aanzienlijk zijn. Terughalen kan moeilijk of onmogelijk zijn, waardoor preventie de meest effectieve bescherming is.

Het gemelde incident dient als een herinnering dat de beveiliging van cryptogeld niet alleen afhangt van blockchaintechnologie maar ook van gedisciplineerde transactiepraktijken. Het dubbel controleren van het bestemmingsadres en het vermijden van blinde afhankelijkheid van transactiegeschiedenis kan het risico om slachtoffer te worden van adresvergiftigingsaanvallen aanzienlijk verminderen.