NieuwsCryptoNepachtige $TSLA-presale gebruikt walletscreening om slachtoffers leeg te trekken

Nepachtige $TSLA-presale gebruikt walletscreening om slachtoffers leeg te trekken

Auteur: Cryptopolitan·

Belangrijkste punten

  • Een scamkit dat voor $500 op een cybercrimeforum wordt verkocht, stelt personen zonder programmeervaardigheden in staat om frauduleuze $TSLA-tokenpresales op te zetten waarmee cryptovaluta van nietsvermoedende beleggers wordt gestolen.
  • Tesla heeft nooit een cryptotoken uitgegeven, waardoor elke beleggingskans die aanspraak maakt op een band met het bedrijf per definitie frauduleus is.
  • Het kit bevat een controlepaneel waarmee operators slachtoffers in realtime kunnen volgen, X-gebruikersnamen en locaties kunnen loggen, herstelzinnen kunnen oogsten en weergegeven saldi kunstmatig kunnen verhogen om extra stortingen uit te lokken.
  • De scam gebruikt psychologische manipulatie, waaronder het tonen van de echte X-profielfoto van de bezoeker, aftelklokken en neppe voortgangsbalken voor financiering om urgentie en FOMO op te wekken.
  • De IRS en andere autoriteiten signaleren een toename van verwante cryptofraude, waaronder phishing via fysieke post met nep-complianceportalen en veiligheidsupdates voor cryptobezitters.
Nepachtige $TSLA-presale gebruikt walletscreening om slachtoffers leeg te trekken

Een kant-en-klaar scamkit dat $500 kost, wordt op een cybercrimeforum verkocht en stelt kopers met minimale technische kennis in staat om frauduleuze $TSLA-tokenpresales te lanceren en de cryptocurrency-wallets leeg te halen van iedereen die eraan deelneemt. Tesla heeft geen enkel cryptotoken uitgegeven, waardoor elke beleggingskans die anders beweert per definitie frauduleus is.

Hacker verkoopt fraude als compleet product

Het kit wordt toegeschreven aan een forumaccount met de handle "xrep", dat sinds March 2026 actief is in de cybercrime-onderwereld en positieve beoordelingen van andere forumleden heeft ontvangen.

Onderzoekers beschreven het product als "a complete scam-in-a-box." Het pakket bevat hostinginfrastructuur, phishingpagina’s, een verzonnen beleggingsdashboard en mogelijkheden voor slachtoffertracking. De commoditisering van fraudetools betekent dat individuen geen programmeervaardigheden of ondergrondse contacten meer nodig hebben om geavanceerde cryptofraude op te zetten, waardoor de kring van mogelijke kwaadwillenden aanzienlijk groter wordt.

Beveiligingsonderzoekers van Malwarebytes ontdekten de scam op May 16. De frauduleuze presalepagina toont de naam en het logo van Tesla en presenteert zich als een exclusieve vroege beleggingskans voor X-gebruikers. De website werkt in meerdere talen en functioneert zowel op mobiele apparaten als op desktopcomputers. Het gebruik van tokenpresales als lokmiddel is vooral effectief omdat legitieme cryptoprojecten inderdaad presale-rondes houden, waardoor frauduleuze aanbiedingen voor gewone beleggers moeilijker van echte kansen te onderscheiden zijn.

Hoe de scam werkt

De aanval begint met de vraag naar de X-gebruikersnaam van de bezoeker onder het mom van een "eligibility check." Vervolgens toont de pagina de daadwerkelijke profielfoto van dat account, zodat het lijkt alsof het aanbod speciaal voor die gebruiker is geselecteerd.

De opzet speelt in op FOMO — fear of missing out — met een financieringsbalk die zich geleidelijk vult, een aftelklok en waarschuwingen waarin wordt beweerd dat de prijs binnenkort zal stijgen.

De eerste investeringsoptie adverteert met een bonus van 15% voor het koppelen van een wallet. Daarna vraagt een formulier om de 12-woordige herstelzin van de gebruiker, waarmee de operator de cryptocurrency-wallets volledig kan leegtrekken. Legitieme cryptodiensten vragen onder geen enkele omstandigheid om een herstelzin, omdat die zinnen volledige en onomkeerbare controle geven over de inhoud van een wallet.

Een alternatieve "investment"-optie slaat de walletkoppeling over en stuurt slachtoffers in plaats daarvan om Bitcoin, Ethereum, USDT of Dogecoin te sturen naar een adres dat door de scamoperator wordt beheerd. Slachtoffers zien daarna een nep-saldo op hun account.

Controlepaneel maakt realtime slachtoffertracking mogelijk

Het meegeleverde controlepaneel verhoogt het dreigingsniveau van het kit aanzienlijk. Het stelt operators in staat slachtoffers te volgen terwijl zij door de site navigeren, X-gebruikersnamen en geografische locaties vast te leggen en herstelzinnen te verzamelen die op de phishingpagina zijn ingevoerd. Operators kunnen beoordelen of een wallet voldoende saldo bevat voordat ze die targeten.

Het paneel maakt het ook mogelijk om weergegeven saldi op verzoek kunstmatig op te blazen, waardoor slachtoffers denken dat hun investering in waarde stijgt en zij worden aangemoedigd extra stortingen te doen. Als een gebruiker al heeft betaald, kan het paneel een bericht genereren waarin om een aanvullende netwerkkost wordt gevraagd.

Verwante cryptofraude-activiteiten

Op August 3 waarschuwde de IRS dat oplichters fysieke brieven stuurden naar cryptobezitters met verwijzingen naar een frauduleus "Digital Asset Compliance Portal" dat op IRS[.]gov leek, met als doel wallet-gegevens te stelen. Zo’n portal bestaat niet, aldus het agentschap.

In May meldde Cryptopolitan dat oplichters gedrukte brieven stuurden naar Ledger-gebruikers met reclame voor een neppe "Quantum Resistance Security Update" die QR-codes gebruikte om 24-woordige herstelzinnen te phishen. De combinatie van phishing via fysieke post en cryptotargeting laat zien dat deze fraudevorm verder evolueert dan louter digitale scams en het aanvalsoppervlak uitbreidt naar beleggers die online waakzaam zijn maar minder argwanend tegenover poststukken.