Nep-airdrops & wallet-approval-phishing: de complete beschermingsgids
Ik begin met iets wat we zelf keer op keer hebben gemerkt en dat tegen je gevoel ingaat: op de keten laat niet “iemand die geld van je wil” je je waakzaamheid verliezen, maar “iemand die je geld cadeau doet”. Als iemand geld vraagt, ga je instinctief op je hoede; als iemand het weggeeft, denk je alleen maar “dit mag ik niet missen”. Precies daarvan leven oplichters met nep-airdrops. Ze vechten niet met je om je geld; ze laten je gelóven dat je een koopje scoort, en dan klik je uit vrije wil op die “claim”-knop. En als de wallet dan leeg is, is de eerste reactie van veel mensen “mijn private key is gestolen”. Meestal klopt dat niet: je hebt zelf een approval of een handtekening getekend en daarmee de rechten om je bezit te bewegen weggegeven.
In dit stuk halen we de hele keten uit elkaar: waarom gratis tokens ontvangen mensen het snelst laat struikelen, welke gedaanten een nep-airdrop aanneemt, wat approval- en handtekening-phishing technisch precies doen, hoe je het doorziet vóór je klikt, en wat je zo snel mogelijk doet als je toch al hebt geklikt. Technische termen leg ik in gewone taal uit, maar niet zo dat het simpelweg fout wordt. Je hoeft na het lezen geen ontwikkelaar te zijn, maar je zou wel moeten kunnen lezen wat die ene regel in je wallet-pop-up nu eigenlijk van je vraagt.
Waarom “gratis coins” de gevaarlijkste zijn
Een airdrop is op zichzelf iets legitiems. Veel projecten verdelen in een vroege fase een deel van hun tokens onder echte gebruikers op basis van on-chain gedrag, als cold start en als dank. Dat is een geoorloofde manier van distribueren, en in het Ethereum-ecosysteem is zo’n “tokendistributie” allang gangbaar (voor de basisbegrippen rond tokens en smart contracts is de ERC-20-tokenstandaard van de Ethereum Foundation een goed startpunt). Het probleem: juist omdat “echte airdrops” bestaan en mensen er soms flinke bedragen aan hebben overgehouden, hebben oplichters een perfecte vermomming. Je kunt niet met “gratis bestaat niet” alle airdrops afserveren, want soms valt dat geld er echt uit de lucht.
De context “gratis” ondermijnt je oordeel vanuit meerdere richtingen tegelijk. Ten eerste wordt verliesaversie tegen je gebruikt: je bent niet bang om opgelicht te worden, je bent bang dat “iedereen het claimde behalve ik”. Ten tweede is er tijdsdruk: bijna elke nep-claim-pagina schrijft “beperkte tijd”, “nog maar X uur” of “snapshot bijna voorbij”, zodat je geen tijd hebt om te controleren voor je toeslaat. Ten derde is er de verleiding van het bedrag: er verschijnt opeens een token met een prijskaartje van een paar duizend euro in je wallet, en dat laat je een basisfeit vergeten: dat een token uit het niets in je wallet kan opduiken, komt juist doordat overmaken en minten door iedereen kan. Opduiken betekent niet dat het iets waard is, en al helemaal niet dat het veilig is.
En er is nog een laag die veel mensen niet doorhebben: een gratis airdrop vraagt je vaak om je “wallet te koppelen”, “een handtekening ter bevestiging van je aanspraak” of “nog even een approval om te kunnen claimen”. In normale logica hoort een cadeau te betekenen dat de ander jou iets overmaakt — waarom zou jíj dan eerst een approval moeten geven? Maar omdat je hoofd vol zit met dat token binnenhalen, wordt die eigenlijk schokkende, tegenstrijdige stap goedgepraat. Approval-phishing nestelt zich bijna volledig in die psychologische kier.
Dit artikel beveelt geen enkel airdrop-project aan en voorspelt geen koersen. Airdrop-tokens kennen het risico van naar nul gaan, hevige schommelingen en belasting; of je meedoet, bepaal je zelf. Wij leggen alleen uit “hoe je niet in de nep-versie trapt”.
Vormen van nep-airdrops: scam-token, nep-claim-pagina, “support”-DM, nep-officieel domein
Een nep-airdrop is niet één truc, het is een categorie trucs. Hun gemene deler is dat ze je naar een plek loodsen waar je een approval geeft of een handtekening zet, maar de ingang ziet er telkens anders uit. De “gedaante” ervan uit je hoofd kennen is nuttiger dan welk afzonderlijk domein ook, want domeinen wisselen dagelijks terwijl de structuur van de truc bijna nooit verandert.
Scam-tokens (dust / phishing-tokens)
Je opent op een dag je wallet en er staat opeens een token in die je nooit hebt gekregen, met een naam als “beloning” of “voucher” van een of ander project, en met een niet-misselijk prijskaartje. Zulke tokens zijn door oplichters in bulk naar een grote hoop adressen gestuurd, en de token zelf is vaak helemaal niet normaal te verkopen. Zijn functie is lokaas: in de tokenbeschrijving, of op de website die eraan gekoppeld is, staat “ga naar site xxx om te claimen / ontgrendelen / omruilen”. Zodra je op die site je wallet koppelt, begint de echte phishing. De vuistregel is simpel: een token met een onduidelijke herkomst die uit zichzelf opduikt terwijl je nooit aan een taak hebt meegedaan — niet aanklikken, niet naar de aangewezen site gaan, en al helemaal niet proberen te “verkopen”. Je mag de herkomst van dat tokencontract gerust opzoeken in een block explorer (zoals Etherscan), maar je hoeft er geen enkele interactie mee aan te gaan. Verberg hem gewoon in je wallet; de token zelf overmaken levert doorgaans geen schade op, maar de site waar hij je heen lokt wel.
Nep-claim-pagina’s (namaak-claim-sites)
Dit is de meest voorkomende variant. Oplichters bouwen een claim-pagina die vrijwel identiek is aan die van het echte project, met een lijkend domein (één letter extra, een andere extensie, gelijkende tekens) en sturen je erheen via advertenties, reactiesecties, DM’s of QR-codes. Op de pagina prijkt een grote “Claim”-knop; klik je erop, dan komt je wallet-pop-up, en die vraagt vaak niet om een simpele koppeling maar om een approval-transactie of een handtekening. Bij een echte airdrop-claim stuur je in de overgrote meerderheid van de gevallen zelf een claim-transactie en betaal je zelf de gas — je geeft geen approval-limiet af aan een onbekend contract. Zodra “claimen” van je vraagt om een approval op tokens die je al bezit, kun je het vrijwel doodverklaren.
“Support”-DM’s
Je stelt in de officiële groep, onder een tweet of in de Discord van een project één vraag, en binnen enkele minuten stuurt een “supportmedewerker” of “assistent” je een DM, die je enthousiast helpt met je “aanspraak controleren” of “een mislukte claim oplossen”, en dan een link stuurt of vraagt je wallet te koppelen. Serieuze projecten sturen je vrijwel nooit uit zichzelf een DM, en echte support laat je nooit via een privébericht je wallet koppelen, iets tekenen of je seed phrase geven. Behandel een “supportmedewerker” die uit zichzelf een DM stuurt standaard als oplichter. Officiële kanalen herkennen is een onderwerp dat op zichzelf tijd verdient; in officiële kanalen verifiëren leggen we uit hoe je dat kruislings controleert.
Nep-officiële domeinen / vergiftigde zoekadvertenties
Je zoekt rechtstreeks in een zoekmachine op de naam van een project, en de bovenste “advertentie” is misschien een nep-officiële site die de oplichter heeft ingekocht, met een domein dat maar een haartje van het echte afwijkt. Je denkt dat je op de officiële site bent, maar je zat al vanaf de ingang fout. Maak er een gewoonte van om de officiële site van een project te openen via een bron die je vertrouwt (de officiële profielpagina op X van het project, de officiële documentatie, een bekend overzichtsplatform) of bewaar zelf een bladwijzer. Zoek niet elke keer ter plekke via de zoekbalk, en klik zeker niet op de advertentielink bovenaan de zoekresultaten.
“Er staat opeens een waardevolle token in mijn wallet” en “beperkte tijd, plekken bijna vol” zijn de twee meestgebruikte haken van een nep-airdrop. Zodra het gevoel “als ik nu aarzel ben ik te laat” in je opkomt, is dat juist hét moment om te stoppen en te controleren.
Er is een nog gedetailleerdere lijst met rode vlaggen bij deze vormen — van domeinspelling en contractadres tot de praatjes in de community — die we punt voor punt hebben opgesomd in de waarschuwingssignalen bij nep-airdrops; gebruik die naast dit artikel als vergelijkingstabel.
Zo werkt approval-phishing: approve, setApprovalForAll, onbeperkte limiet
Om approval-phishing te doorgronden, moet je eerst één ding begrijpen: op een keten als Ethereum “liggen” je tokens (ERC-20) niet in je wallet-app, maar staan ze geboekt in het grootboek van het tokencontract — hoeveel saldo op naam van jouw adres staat, houdt dat grootboek bij. Als een decentrale applicatie (DApp) die tokens namens jou wil bewegen — bijvoorbeeld op een DEX om A in B te wisselen — dan moet jij eerst “goedkeuren” dat ze een bepaalde hoeveelheid van je saldo mogen wegboeken. Die goedkeuringshandeling is approve.
Wat approve doet: je vertelt het tokencontract “sta toe dat een bepaald contractadres (spender) maximaal N van deze token bij mij wegboekt”. Die N heet de approval-limiet (allowance). Daarna kan dat gemachtigde contract, tot de limiet op is, je tokens keer op keer wegboeken zonder dat jij nog hoeft te tekenen. Dat is het basismechanisme waardoor DeFi überhaupt werkt en op zichzelf is er niets mis mee; het gevaar zit in twee dingen.
- Onbeperkte limiet (unlimited approval). Veel DApps vragen voor het gemak standaard een N aan die extreem groot is (bijna oneindig). Handig, maar het betekent dat zodra dat gemachtigde contract kwaadaardig is of later gekraakt wordt, het je token in één keer volledig kan wegboeken, onbeperkt vaak, zonder het je nog te vragen. Een phishing-pagina verpakt “een airdrop claimen” als een onbeperkte approve op zijn eigen contract.
- Aan wie je approval gaf, heb je niet goed gezien. De wallet-pop-up toont het spender-adres, maar veel mensen klikken meteen op bevestigen zonder te kijken of dat wel het echte contract van het project is. Oplichters willen precies dat je een onbeperkte limiet geeft aan een adres dat zij controleren.
Bij NFT’s is er een nog gemenere tegenhanger: setApprovalForAll. Dat is geen “goedkeuren dat er N wordt weggeboekt”, maar “goedkeuren dat een adres al mijn NFT’s van deze collectie mag beheren”. Eén handtekening en de beheerrechten over de hele collectie zijn weg. Nep-NFT-airdrops en nep-“free mints” gebruiken dit het liefst: je denkt gratis een NFT te claimen, maar tekent in werkelijkheid dat je waardevolle NFT’s volledig ter beschikking van de ander komen.
Kijk in je wallet-pop-up en onderscheid deze termen: Approve / approval-limiet (ERC-20), Set Approval For All / volledige machtiging (NFT), Permit (offline handtekening-approval, zie de volgende sectie). Zodra “een airdrop claimen” deze pop-ups oproept: eerst stoppen. Claimen hoort te betekenen dat de ander jou iets overmaakt of dat je zelf claimt, niet dat jij rechten weggeeft.
Een approval is een echte transactie die naar de keten wordt gestuurd, kost gas en laat een spoor achter in de block explorer. Het goede nieuws: omdat het een on-chain registratie is, kun je opzoeken aan welke contracten je welke limieten hebt gegeven, en die ook intrekken. Etherscan biedt de Token Approval Checker, die alle token-approvals van een adres opsomt; het speciaal voor intrekken gemaakte revoke.cash zet “opzoeken en intrekken” in één tool. Over dat intrekken gaan we in sectie zes en zeven verder in detail, en in approvals controleren en intrekken staan de volledige stappen met beeld.
Handtekening-phishing: permit-approval offline en het gevaar van eth_sign blind signing
Veel mensen denken: “zolang ik geen transactie verstuur en alleen iets teken, kost het niets en is het niet gevaarlijk”. Dat is een fatale denkfout. Er bestaat een soort phishing die helemaal geen on-chain transactie van je vraagt: je hoeft alleen een onschuldig ogend bericht te tekenen en je geld is weg. Dat is handtekening-phishing.
permit: één handtekening staat gelijk aan één approval
Ethereum heeft een verbetervoorstel genaamd EIP-2612 (permit), en de bedoeling ervan is goed: het maakt het mogelijk om een ERC-20-approval via een offline handtekening te voltooien, zonder apart een approve-transactie te versturen die gas kost. Je tekent dus een gestructureerd bericht, en met die handtekening kan de tegenpartij de approval namens jou op de keten afronden. Voor de technische details kun je de originele EIP-2612 lezen, plus de uitleg van de Ethereum Foundation over transacties en handtekeningen.
Het probleem: voor een gewone gebruiker ziet een permit-bericht tekenen er nauwelijks anders uit dan een gewoon inlogbericht tekenen — beide kosten geen gas. Oplichters ontwerpen de phishing-pagina als “teken om je airdrop-aanspraak te verifiëren”; je denkt alleen te bewijzen dat je de eigenaar van de wallet bent, maar tekent in werkelijkheid een permit die de ander machtigt om een van je tokens te bewegen. Na het tekenen verandert er op de pagina misschien zelfs niets, en tegen de tijd dat je het doorhebt, heeft de tegenpartij met jouw handtekening al de approval op de keten voltooid en je assets weggehaald. Permit-phishing is stiekemer dan approve-phishing, omdat het de psychologische drempel omzeilt van “een transactie versturen kost gas en vraagt een tweede bevestiging”.
eth_sign blind signing: de pop-up waar je het meest voor moet oppassen
Er is nog een primitievere en gevaarlijkere aanvraag: eth_sign. Daarmee teken je een stuk ruwe data “waarvan de betekenis niet te zien is” (meestal een reeks hexadecimale hash), en je wallet kan het niet naar gewone taal vertalen om je te vertellen wat je nu tekent. Dat is het zogenaamde blind signing. In theorie kan die data een approval zijn, een overboeking, wat dan ook. Serieuze DApps vragen vrijwel nooit om eth_sign, en wallets als MetaMask geven er standaard een sterke waarschuwing bij. Over de risico’s van de verschillende ondertekenmethodes heeft de officiële support-documentatie van MetaMask (support.metamask.io) een aparte uitleg.
Zie je je wallet waarschuwen met “dit is een eth_sign-verzoek”, “onleesbare ruwe handtekening” of “de inhoud van de handtekening kan niet worden getoond”: sluit het direct, teken niet. Tenzij je voor honderd procent weet wat je doet, is er geen enkele reden om aan blind signing mee te werken.
Een simpele vuistregel om de veiligheid van een handtekening te beoordelen: teken alleen als je wallet je in gewone taal duidelijk kan vertellen “je geeft contract X toestemming om jouw token Y te bewegen”, en dat is precies wat je wilt doen; is de inhoud vaag of klopt hij niet met wat je denkt te doen, weiger dan te tekenen. Meer over de subtypes van handtekeningen en de risicogevallen hebben we verzameld in handtekening-risico’s.
Stap voor stap een airdrop op echtheid checken
Als we het bovenstaande vertalen naar de praktijk, is dit de vaste route die we zelf lopen zodra we een “airdrop-kans” tegenkomen. Hij vangt geen 100% van de oplichting af, maar houdt de overgrote meerderheid tegen. De volgorde is belangrijk: eerst de identiteit verifiëren, dan kijken wat de handeling is, en pas daarna overwegen of je het aanraakt.
| Stap | Wat je precies doet | Waarbij je stopt |
|---|---|---|
| 1. Bron van de ingang checken | Waar komt deze link vandaan? DM, reactie, advertentie of QR-code: sowieso hoogst verdacht. Klik zelf door vanaf de officiële hoofdpagina of documentatie van het project. | Iemand stuurde het je uit zichzelf, of je klikte op een zoekadvertentie |
| 2. Domein checken | Vergelijk het domein letter voor letter; let op een letter extra, andere extensie of gelijkende tekens. Zet je bladwijzer van de officiële site naast de huidige pagina. | Het domein wijkt op welk punt dan ook af van het officiële |
| 3. Kijken wat het van je vraagt | Lees de wallet-pop-up: is het een simpele koppeling, of vraagt het approve / setApprovalForAll / permit / eth_sign? | “Claimen” vraagt je toch om een approval of een gestructureerd bericht te tekenen |
| 4. Het approval-object checken | Is het spender-contractadres in de pop-up wel het openbaar bekende, echte contract van het project? Zoek het op in een block explorer. | De spender is een onbekend adres, pas aangemaakt of niet geverifieerd |
| 5. De limiet bekijken | Is het bij een approve een “onbeperkte” limiet? Kun je die aanpassen naar precies genoeg, doe dat dan. | Er wordt zonder duidelijke reden een onbeperkte limiet gevraagd |
| 6. Kruislings verifiëren | Staat deze airdrop met dezelfde link op de officiële X of aankondiging van het project? Roept iemand in de community dat het nep is? | Op officiële kanalen is er niets van bekend, of iemand waarschuwt al |
In deze route is stap 3 de waterscheiding. Ons gevoel is: zodra je “claimen vraagt me nota bene om een approval of handtekening” als rood licht behandelt in plaats van groen, daalt de trefkans van nep-airdrops enorm. Een echte airdrop kan natuurlijk ook vragen om een claim-transactie te versturen, maar dan geldt: “jij claimt actief, jij betaalt gas, het contract maakt de token aan jou over” — de richting is dat de token naar jou toe stroomt. Approval-phishing is “jij geeft het gebruiksrecht weg” — de richting is dat de rechten naar hén toe stromen. Is de richting omgekeerd, dan is dat een gevarensignaal.
Nog een opmerking over meerdere wallets: veel mensen openen een hele reeks kleine accounts om airdrops te farmen. Dat brengt op zichzelf sybil-risico met zich mee (het project kan het als valsspelen bestempelen en je aanspraak schrappen) en het maakt het beheren van approvals ook lastiger. Gebruik je echt meerdere wallets, wees dan extra voorzichtig om je hoofd-wallet niet te vermengen met de “testwallet” die je overal koppelt; dit punt behandelen we samen met het sybil-risico ook in de 10 grootste beginnersfouten.
Erin getrapt? Approvals intrekken, assets verplaatsen, verlies beperken
Vermoed je dat je iets hebt getekend dat je niet had moeten tekenen, raak dan niet in paniek maar wacht ook niet af. Op de keten telt volgorde — de onderstaande volgorde is gerangschikt op “prioriteit van bloedstelpen”: hoe hoger, hoe directer je het moet doen.
Stap 1: bepaal welk soort lek het is
Er zijn twee situaties, met een totaal verschillende aanpak:
- Alleen een approval/handtekening is misbruikt (private key en seed phrase niet uitgelekt). In dit geval kan de tegenpartij alleen de token bewegen waarvoor je approval gaf en niet de assets waarvoor je geen approval hebt gegeven. De focus is: zo snel mogelijk de approval intrekken en risicovolle assets wegzetten. Deze wallet is (na intrekken) meestal nog bruikbaar, maar wees voorzichtig.
- Seed phrase / private key uitgelekt (je hebt bijvoorbeeld je seed phrase in een website ingevoerd of een wallet van onbekende herkomst geïmporteerd). Dit is het ernstigst: de tegenpartij heeft de volledige controle over de hele wallet, intrekken helpt niet, ze kunnen simpelweg alles wegboeken. Deze wallet moet je in zijn geheel opgeven en meteen wat nog te redden valt verplaatsen naar een gloednieuwe wallet waarvan de private key nooit online is geweest.
Zodra je seed phrase of private key ook maar in aanraking is geweest met een website, screenshot, chatgeschiedenis of cloudnotitie, beschouw hem dan als uitgelekt en blijf niet uit optimisme doorgaan met deze wallet. De principes om je seed phrase te beschermen hebben we apart opgeschreven in seed-phrase-veiligheid; sterk aanbevolen om die er meteen bij te lezen.
Stap 2: trek de verdachte approval in
Koppel je wallet aan revoke.cash of de Etherscan Token Approval Checker (je kunt eerst met een alleen-lezen-adres kijken), laat alle approvals opsommen, zoek die onbekende spender op die je je niet herinnert te hebben gegeven, en klik op intrekken (revoke). Let op: een approval intrekken is zelf een on-chain transactie die gas kost en die je met je wallet moet ondertekenen. Dat betekent dat er een klein beetje van de hoofd-coin (op Ethereum bijvoorbeeld ETH) voor gas in je wallet moet zitten om het intrekken te kunnen voltooien. Na een geslaagd intrekken kan dat contract je token niet meer bewegen.
Eén tijdsverschil moet je helder hebben: heeft de tegenpartij met je approval de token al weggeboekt, dan voorkomt intrekken alleen dat er “in de toekomst nog wordt overgemaakt” en haalt het niet terug wat al weg is. Intrekken moet dus snel, maar besef dat het verliesbeperking is en geen terugvordering.
Stap 3: verplaats de assets die nog gevaar lopen
Is het de ernstige situatie van een uitgelekte seed phrase, of weet je niet zeker welke verborgen approvals er nog zijn, dan is het veiligst om de waardevolle assets in deze wallet (tokens, NFT’s, stakingbewijzen, enzovoort) zo snel mogelijk naar een gloednieuwe wallet te verplaatsen. Verplaats eerst het waardevolst en het snelst weg te kapen; let er tegelijk op dat je in de haast van het redden niet opnieuw op een phishing-link klikt.
Er is een dilemma: bij een uitgelekte seed phrase kan de aanvaller met een bot dit adres in de gaten houden, en zodra je er gas op stort om te verplaatsen, kan die gas meteen worden weggeboekt (de zogeheten sweeper bot). In dat geval kan een gewone gebruiker zichzelf moeilijk redden, en dat onderstreept juist dat vooraf voorkomen veel belangrijker is dan achteraf herstellen — je seed phrase niet online laten komen is de bescherming met verreweg het hoogste rendement.
Stap 4: evalueer en meld
Kijk achteraf goed terug bij welke stap je precies zat, op welke link je klikte en wat je tekende, en noteer dat phishing-domein en contractadres. Je kunt het kwaadaardige contract in de block explorer markeren of rapporteren, en anderen waarschuwen via de officiële kanalen van het project. Evalueren is niet jezelf verwijten maken, maar deze les omzetten in het spiergeheugen voor de volgende keer.
Dagelijkse bescherming: wallets scheiden, limieten instellen, regelmatig intrekken
Al het herstellen weegt niet op tegen vanaf het begin minder approvals geven en minder blootstellen. De onderstaande gewoontes gebruiken we zelf al de hele tijd; ze kosten weinig, maar houden het grootste deel van het risico tegen.
Wallets scheiden: bezit en experimenteren uit elkaar houden
Splits minstens in twee lagen: een “kluis-wallet” die alleen langetermijnbezit bewaart, bijna nooit een DApp koppelt en het liefst een hardware-wallet is; en een “testwallet” speciaal om nieuwe sites te koppelen, airdrops te claimen en taken te doen, met daarin alleen een klein bedrag dat je je kunt veroorloven te verliezen. Zo blijft, ook al wordt de testwallet door approval-phishing getroffen, het verlies begrensd tot dat kleine bedrag terwijl de kluis onaangeroerd blijft. Dit is de verdedigingslinie met de allerbeste prijs-kwaliteitverhouding, zonder uitzondering.
Kun je een limiet instellen, geef dan geen onbeperkte approval
Veel wallets laten je in de approve-pop-up de limiet handmatig aanpassen naar “precies genoeg voor deze keer” in plaats van de standaard oneindige. Tien seconden extra om dat aan te passen verandert het risico “dit contract kan mijn token later leegtrekken” in “hoogstens de hoeveelheid van deze ene keer”. Kan het met een limiet, doe het dan niet onbeperkt voor het gemak.
Regelmatig intrekken: behandel approvals als hygiëne
Approvals stapelen zich op. Hoe meer je farmt en hoe meer sites je koppelt, hoe meer approvals er op je naam blijven hangen, waaronder onvermijdelijk approvals die je allang niet meer gebruikt of die destijds al niet in orde waren. Maak er een gewoonte van om regelmatig (bijvoorbeeld eens per maand) met revoke.cash of Etherscan je approval-lijst door te lopen en alles wat je niet meer gebruikt in te trekken. Hoe schoner de approval-lijst, hoe kleiner de kans dat een oud contract je meesleept.
Zet de officiële site in je bladwijzers en zoek niet ter plekke
Eerder noemden we vergiftigde zoekadvertenties. Zet de officiële sites van je vaste projecten en je vaste tools (zoals de intrek-tool en de block explorer) allemaal in je bladwijzers en ga elke keer via de bladwijzer, zodat je nep-officiële sites bij de wortel vermijdt. Meer manieren om officiële kanalen te herkennen staan in officiële kanalen verifiëren.
Doe rustiger aan — geen echte airdrop is “nu klikken of nooit”
De kern van alle praatjes van oplichters is het creëren van urgentie. Draai het om en behandel “urgentie” zelf als verdacht signaal. Het claim-venster van een serieuze airdrop wordt doorgaans geteld in dagen of zelfs weken, met ruim de tijd om te controleren; de dingen die tot op het uur nauwkeurig zijn en je aansporen meteen te tekenen, deugen vrijwel altijd niet. De reflex “zodra ik ‘beperkte tijd’ zie, wacht ik eerst dertig seconden” aankweken werkt beter dan welk technisch detail ook onthouden.
De duurste les die we hebben geleerd was niet technisch maar ging over tempo: die paar keer dat we opgelicht werden, was achteraf steeds “ik wilde toen zo graag claimen dat ik die pop-up niet nog even goed heb bekeken”. Daarna heb ik mezelf gedwongen om voor elke handtekening te herhalen “wat wil het van mij bewegen”, en toen kwam de nep-versie er vrijwel niet meer in.
Bijbehorende tools en zelfcheck
De beoordelingsstappen uit dit artikel hebben we in een paar direct bruikbare zelfcheck-tools gegoten; het is aan te raden ze te bewaren en er bij een airdrop samen met de route uit dit artikel doorheen te lopen:
- Nep-airdrop-check: scoort punt voor punt op de bron van het domein, de gevraagde handeling en meer, zodat je snel inschat of een airdrop echt lijkt.
- Approval-risico-check: controleer welk type de approval of handtekening is die je op het punt staat te tekenen en waar het risico zit.
- Seed-phrase-check: controleer of je manier van seed phrase bewaren fatale lekken kent zoals online staan of screenshots.
- Adres controleren: controleer of het contract- of ontvangstadres waarmee je interactie hebt niet is verkeerd overgeschreven of vervangen.
Wat externe tools betreft: houd voor intrekken en approvals opzoeken officiële en algemeen erkende bronnen aan: revoke.cash en de Etherscan Token Approval Checker; voor de veiligheidsinstellingen van je wallet raadpleeg je de officiële documentatie van je wallet, bijvoorbeeld het MetaMask-supportcentrum; en wil je de onderliggende begrippen stevig neerzetten, dan is de Ethereum Foundation de gratis kennisbank die je tijd het meest waard is.
Tot slot, om het af te ronden. Nep-airdrops en approval-phishing klinken als eindeloos veel varianten, maar het geraamte is maar twee dingen: je naar een plek lokken waar je tekent of een approval geeft, en je vervolgens — zonder dat je het goed hebt bekeken — de rechten om je bezit te bewegen laten weggeven. Behandel “coins claimen dat me toch om een approval of handtekening vraagt” als rood licht, zet de officiële site in je bladwijzers, scheid je wallets, trek regelmatig approvals in en laat je seed phrase nooit online komen — met deze vijf punten heb je al de overgrote meerderheid van de on-chain phishing gericht op particulieren ontweken. De rest laat je over aan de gewoonte “vóór ik teken, kijk ik nog even naar die regel”.
Veelgestelde vragen
Vraagt een echte airdrop me eerst een bedrag te betalen voordat ik kan claimen?
Bij een normale airdrop verstuur je zelf een claim-transactie, betaal je zelf de gas op de keten en stromen de tokens naar jou toe. Als iemand je eerst een bedrag laat overmaken als “kosten”, “borg” of “activatiekosten” naar een adres voordat de tokens vrijkomen, dan is het vrijwel zeker nep. Onthoud één richting: bij een echte claim komt de token jouw wallet in, in plaats van dat jij eerst geld of rechten weggeeft.
Mag ik iets doen met een token die zomaar in mijn wallet is verschenen?
Raak hem niet aan en ga ook niet naar welke website hij je ook aanwijst. Zulke tokens zijn meestal lokaas dat oplichters in bulk hebben rondgestrooid; de token zelf is vaak helemaal niet verkoopbaar. De echte val is de pagina waar hij je heen lokt om je wallet te koppelen en een approval te tekenen. Je mag de herkomst gerust opzoeken in een block explorer, maar ga er verder geen enkele interactie mee aan; verberg hem gewoon in je wallet.
Wat is het verschil tussen een handtekening en een approval, en ben ik veilig zolang ik geen transactie verstuur?
Dit is een veelgemaakte denkfout. Een approval is een on-chain transactie die gas kost, terwijl een handtekening zoals permit offline is en geen gas kost, maar hetzelfde effect heeft: de tegenpartij kan er je tokens mee bewegen. Met andere woorden: alleen iets ondertekenen kan ook rechten op je bezit weggeven. De vuistregel is of je wallet in gewone taal kan uitleggen “wie je toestemming geeft om welke token van jou te bewegen”; is de inhoud vaag of klopt hij niet met wat je verwacht, teken dan niet.
Ik heb al een approval getekend — worden mijn assets dan sowieso gestolen? En hoe herstel ik?
Niet per se. Als alleen een approval of handtekening is misbruikt en je seed phrase en private key niet zijn uitgelekt, kan de tegenpartij alleen de token bewegen waarvoor je approval hebt gegeven. Trek die verdachte approval dan zo snel mogelijk in via revoke.cash of Etherscan en verplaats daarna je risicovolle assets. Weet wel: intrekken voorkomt alleen dat er in de toekomst nog wordt overgemaakt en haalt niet terug wat al weg is, dus hoe sneller hoe beter. Zijn je seed phrase of private key uitgelekt, geef die wallet dan helemaal op en verplaats meteen wat nog te redden valt naar een gloednieuwe wallet.