Waarschuwing voor phishingfraude na de MiCA-deadline
Belangrijkste punten
- •De MiCA-overgangsperiode verliep op 1 juli 2026, waardoor cryptodienstverleners in de EU een CASP-vergunning moesten hebben of EU-klanten moesten stoppen te bedienen.
- •Slechts 16 van de 100 grootste cryptobeurzen ter wereld hebben een MiCA-vergunning; Binance heeft vooralsnog geen EU-brede vergunning ontvangen.
- •ESMA, AMF en AFM hebben phishingfraude gedocumenteerd waarbij oplichters toezichthouders nabootsen om beleggers over te halen crypto-tegoeden naar vervalste websites over te maken.
- •Chainalysis schat de bevestigde wereldwijde on-chain fraudeverliezen voor 2025 op ongeveer USD 14 miljard, waarbij identiteitsfraude op jaarbasis met meer dan 1.400 procent toenam.
- •Zwitserse beleggers vallen niet onder MiCA-bescherming, maar acht Zwitserse cryptobedrijven verkregen EU-CASP-vergunningen via dochterondernemingen bij vijf verschillende toezichthouders.

De EU-brede overgangsperiode voor de cryptoregelgeving Markets in Crypto-Assets (MiCA) verliep op 1 juli 2026. Sinds die datum melden zowel de European Securities and Markets Authority (ESMA) als de Franse Autorité des marchés financiers (AMF) een duidelijke toename van phishingfraude waarbij vervalste identiteiten van toezichthouders worden gebruikt om beleggers te misleiden.
MiCA vormt het EU-brede vergunningskader voor aanbieders van cryptodiensten en is het eerste uitgebreide, geharmoniseerde cryptoregime dat door een grote wereldeconomie is ingevoerd. Beurzen, brokers en bewaarnemers die in de EU actief zijn, moeten een Crypto-Asset Service Provider (CASP)-vergunning verkrijgen, met eisen op het gebied van kapitaal, naleving en beleggersbescherming. Aanbieders zonder deze vergunning mogen EU-klanten niet langer bedienen. De oorspronkelijke overgangsperiode gaf bestaande partijen tot 18 maanden extra tijd om door te gaan, met per lidstaat gespreide deadlines. Eind juli 2026 vermeldde het ESMA-register 323 geautoriseerde CASP's. Hoewel de overgang was bedoeld om beleggers rechtszekerheid te bieden, creëerde de korte termijn ook een nieuwe en aanzienlijke aanvalsvector voor fraudeurs.
Slechts 16 van de 100 grootste beurzen hebben een MiCA-vergunning
De deadline heeft het aantal legaal toegankelijke aanbieders in de EU aanzienlijk verkleind. Het openbare ESMA-register vermeldt elke toegekende CASP-vergunning samen met de verantwoordelijke nationale toezichthouder. Zodra een nationale autoriteit een vergunning afgeeft, geldt die via het EU-paspoortmechanisme in de hele interne markt. Nieuwe vergunningen blijven wekelijks binnenkomen, waardoor het totale aantal vermeldingen verschuift.
Het aantal vertrekkers is echter veel groter dan het aantal nieuwkomers. Dataprovider VASPnet schat dat meer dan 1.700 niet-vergunde cryptodienstverleners hun diensten aan EU-klanten moesten staken, al ontbreekt officiële bevestiging van dat cijfer.
Onder de grootste handelsplatformen blijft de vergunningsdichtheid laag. Van de 100 cryptobeurzen met het hoogste handelsvolume wereldwijd hebben slechts 16 een MiCA-vergunning, waaronder Coinbase, Kraken, Bybit, OKX, Crypto.com en KuCoin. Aan de top ligt het aandeel relatief hoger: zes van de tien grootste beurzen qua volume zijn vergund. Binance, de grootste beurs ter wereld gemeten naar handelsvolume, heeft vooralsnog geen EU-brede MiCA-vergunning ontvangen. Daardoor mogen niet-vergunde aanbieders sinds juli EU-klanten niet langer actief bedienen, waardoor Europese gebruikers zich binnen enkele weken moesten aanpassen.
De gespreide nationale deadlines vergrootten de onzekerheid. Duitsland stelde zijn nationale overgangsdeadline vast op 31 december 2025, een half jaar eerder dan de EU-maximale termijn. Frankrijk gaf zijn aanbieders daarentegen de volledige 18 maanden. Klanten met accounts in beide rechtsgebieden zagen hun platforms dus op verschillende momenten verdwijnen. Bestaande klanten moesten hun tegoeden opnemen, overzetten naar een vergunde aanbieder of onderbrengen in self-custody — een situatie waar oplichters actief op inspelen.
MiCA-phishingfraude doet zich voor als ESMA en AMF
De AMF documenteerde gevallen waarin daders zich voordeden als medewerkers van de autoriteit en beleggers opriepen hun tegoeden naar vervalste websites over te maken zogenaamd ter veilige bewaring. Die list klinkt geloofwaardig, zeker omdat veel klanten toch al van aanbieder moesten wisselen. Overgedragen crypto-tegoeden zijn bovendien vrijwel nooit terug te krijgen.
Daarom zag de Franse toezichthouder af van een harde sluitingsdeadline voor niet-vergunde beurzen; een abrupte uitsluiting van de markt zou de daders extra voorwendsels hebben gegeven. Ook de naam van ESMA wordt gebruikt als lokaas. Tegenover de Financial Times bevestigde de autoriteit dat haar logo en vervalste documenten zonder toestemming zijn gebruikt. Officiële communicatie komt uitsluitend van adressen die eindigen op @esma.europa.eu. Ook de Nederlandse AFM meldt gerichte aanvallen op consumenten die op zoek zijn naar vergunde alternatieven.
Toezichthouders noemen meerdere kenmerken van echte communicatie. Toezichthoudende instanties vragen nooit om een overdracht van activa. Bovendien rekenen zij geen kosten voor het terughalen van verloren gelden. Kunstmatige deadlines komen evenmin voor in hun officiële communicatie. Beleggers kunnen de vergunningsstatus van een aanbieder rechtstreeks controleren in het ESMA-register of op de website van de AMF. Wie onder tijdsdruk wordt gezet, moet dus extra waakzaam zijn.
Identiteitsfraude steeg met meer dan 1.400 procent
De toename van dit soort gevallen begon echter al ruim vóór de MiCA-deadline. Chainalysis zet in zijn Crypto Crime Report 2026 de bevestigde on-chain fraudeverliezen voor 2025 op ongeveer USD 14 miljard. Voor het rapport analyseert het databedrijf betalingsstromen op publieke blockchains; bij volledige dekking schat het de totale verliezen op maximaal USD 17 miljard. Chainalysis meldde aanvankelijk USD 9,9 miljard voor 2024 en herzag dat bedrag later naar USD 12 miljard. Op jaarbasis steeg de totale schade daarmee met ongeveer 17 procent.
Identiteitsfraude groeide het snelst. Chainalysis rapporteert voor deze vorm een stijging van meer dan 1.400 procent op jaarbasis, terwijl de gemiddelde betaling per geval met meer dan 600 procent toenam. Over alle fraudescenario’s samen steeg het gemiddelde bedrag eveneens, van USD 782 naar USD 2.764. Deze cijfers hebben betrekking op het wereldwijde cryptolandschap in 2025 en niet specifiek op de MiCA-overgang, maar ze laten zien hoe winstgevend het is geworden om zich als een instelling voor te doen.
Ook de aanvalstechnieken veranderen. Scam Sniffer registreerde in januari 2026 alleen al verliezen van USD 6,27 miljoen door zogenoemde signature phishing — een toename van 207 procent ten opzichte van december 2025. Het aantal slachtoffers daalde in dezelfde periode met 11 procent tot 4.741. Twee grote beleggers waren samen goed voor 65 procent van het totale verlies. Massacampagnes verliezen daardoor aan belang, omdat aanvallers zich richten op een klein aantal vermogende doelwitten, een praktijk die de sector whale hunting noemt.
Zwitserse beleggers blijven zonder MiCA-bescherming
MiCA is niet van toepassing in Zwitserland. Omdat het land noch lid is van de EU noch van de EER, kan FINMA geen MiCA-vergunning verlenen. Wie handelt via een EU-vergunde aanbieder profiteert nog steeds van de beleggersbeschermingsregels van de verordening. Maar bij een EU-aanbieder die geen vergunning meer heeft of er nooit een heeft gehad, vervalt die bescherming volledig. Hetzelfde geldt voor gelieerde ondernemingen en voor aanbieders buiten de Unie. De AMF wees hierop in haar verklaring van juni. Zwitserse klanten dragen in die gevallen dus zelf het risico.
Verschillende Zwitserse cryptobedrijven hebben via dochterondernemingen toegang tot de EU en EER verkregen. Crypto Finance ontving in januari 2025 een CASP-vergunning van Duitsland's BaFin en was daarmee de eerste partij die dat deed. Daarna volgden AMINA Bank via Oostenrijk's FMA, evenals Relai en SwissBorg via Frankrijk's AMF. Swissquote verkreeg in april 2026 zijn vergunning van Luxemburg's CSSF. RuleMatch, Bitcoin Suisse en Sygnum Bank kregen hun goedkeuring uiteindelijk in juni 2026 in Liechtenstein. In totaal verspreiden deze acht vergunningen zich over vijf toezichthoudende autoriteiten.
Een directe Zwitserse equivalent van de MiCA-overgang bestaat niet. FINMA onderhoudt desondanks een waarschuwingslijst van aanbieders die ten onrechte de indruk wekken over een vergunning te beschikken. De lijst is gebaseerd op meldingen en FINMA's eigen onderzoek en is daarom niet uitputtend. Als controlemiddel vult zij het vergunningenregister aan, maar vervangt het niet. Het Federaal Bureau voor Cyberbeveiliging registreerde in 2025 net geen 65.000 meldingen, waarvan ongeveer 19 procent betrekking had op phishing. In de tweede helft van 2025 kwamen 6.299 phishingmeldingen binnen, 17 procent meer dan een jaar eerder. Het bureau specificeert niet hoeveel daarvan betrekking hadden op cryptobeleggers.