Seed phrase & private key: wat je bij een airdrop nooit mag doen
Deze pagina vraagt nooit om je seed phrase en zal je nergens een invoerveld voorschotelen om die in te tikken. Kom je ook maar één plek tegen — hier of waar dan ook — waar je je twaalf of vierentwintig woorden ergens moet invoeren om iets te "verifiëren" of "vrij te spelen", dan is dat phishing. Sluit die pagina meteen.
Er is een phishingtruc die ik de laatste jaren steeds vaker zie, en die wordt ook steeds overtuigender gemaakt. Je klikt op een pagina die zegt dat er een airdrop loopt, verbindt je wallet, en dan verschijnt er een schrikaanjagende regel: "We hebben een beveiligingsrisico op je wallet gedetecteerd — voer je seed phrase in om de verificatie te voltooien en je claim te ontgrendelen." Eronder staat een keurige rij invoervelden, precies twaalf of vierentwintig, met de juiste kleuren, het logo, zelfs een supportfoto erbij. Maar zodra je die woorden intikt en op verzenden klikt, is je wallet binnen een paar seconden leeggehaald — en niet meer terug te halen. Dit is geen los incident, het is de kern van een hele categorie oplichting: je op alle mogelijke manieren zover krijgen dat je je seed phrase afgeeft.
Deze pagina legt dat allergevaarlijkste stukje volledig uit: wat een seed phrase en private key zijn, waarom die gelijkstaan aan al je bezit, wat je bij een airdrop absoluut niet mag doen, wanneer je back-up echt goed zit, en hoe je handelt als je een lek vermoedt. De ondergrens is er maar één — die reeks woorden voer je alleen in je eigen wallet in, en nooit in welke webpagina dan ook.
Wat een seed phrase en private key nou eigenlijk zijn
Eerst de twee begrippen uit elkaar halen. Je private key is een lange reeks willekeurige data en het enige bewijs dat jij zeggenschap hebt over een adres op de blockchain. Wie de private key heeft, kan alles wat op dat adres staat uitgeven. Het is alleen een lange hexadecimale sliert: lastig met de hand over te schrijven en makkelijk fout over te nemen.
Daarom is er de seed phrase (ook wel herstelzin, recovery phrase of seed phrase genoemd). Die codeert je private key met een vaste woordenlijst tot een groepje woorden, meestal 12 of 24 Engelse woorden in een vaste volgorde. Hij is net zoveel waard als de private key zelf — met je seed phrase kun je de private keys van alle adressen in je wallet afleiden. Deze regels komen uit een open standaard van Bitcoin; de woordenlijst en het algoritme zijn allebei openbaar, na te lezen in de originele BIP-39-standaard. Anders gezegd: je seed phrase is geen "wachtwoord" dat de app je geeft, het is de wortel van je wallet.
Het inlogwachtwoord of de pincode van je wallet-app is iets heel anders dan je seed phrase. Het eerste ontgrendelt alleen die ene app op dit toestel en is waardeloos op een ander apparaat. De seed phrase is pas het echte eigendomsbewijs: daarmee herstel je je hele bezit in willekeurig welke wallet. Daarom hameren alle wallets erop dat je je seed phrase zelf goed bewaart — zie ook de beveiligings- en privacypagina van MetaMask.
Waarom die gelijkstaat aan al je bezit
Eén ding begrijpen is genoeg: op de blockchain is er geen klantenservice, geen wachtwoord-vergeten, geen account bevriezen. Je bewaart je coins niet bij een bedrijf dat ze voor je beheert — je hebt met je private key rechtstreeks zeggenschap over wat er on-chain staat. Die logica van "zelf bewaren" wordt goed uitgelegd op de wallet-pagina van de Ethereum Foundation.
Het directe gevolg: zodra iemand je seed phrase heeft, kan die op zijn eigen apparaat je wallet herstellen en alles wegsluizen. Je kunt het niet tegenhouden, je merkt het niet, en geen enkele instantie kan het terughalen. Anders dan bij een bankpas — die blokkeer je na diefstal — is een on-chain transactie na bevestiging definitief. De waarde van die woorden zit niet in "hoeveel er nu op mijn wallet staat", maar in alles wat die wallet ooit kan beheren. Behandel ze als de sleutel van een kluis, dan zit het gewicht ongeveer goed.
De vier dingen die je nooit mag doen
De volgende vier zijn de acties waarbij je met één misstap alles kwijt kunt zijn. Wat ze gemeen hebben: je seed phrase verlaat de toestand waarin alleen jij hem kunt zien.
- Voer je seed phrase nooit in op een webpagina of in een pop-up van een app. Er is maar één moment waarop je je seed phrase intikt: "een wallet herstellen op een nieuw apparaat", en dan in een wallet-app die je vertrouwt — in de wallet zelf, niet op een website. Alles wat onder het mom van "aanspraak verifiëren, airdrop ontgrendelen, wallet synchroniseren" je seed phrase in een webpagina wil laten typen, is zonder uitzondering phishing. MetaMask stelt zelf ook uitdrukkelijk dat ze nooit om je seed phrase vragen; zie de supportpagina over beveiliging en privacy.
- Maak nooit een screenshot of foto van je seed phrase. Foto's synchroniseren automatisch naar je fotorol en naar de cloud. Wordt je cloud-account gekraakt of raakt je telefoon besmet, dan heb je hem in feite in platte tekst weggegeven. Back-uppen doe je met de hand.
- Bewaar hem nooit in de cloud, in chats, in notities of in je e-mail. Netwerkschijven, "bericht aan jezelf", een mailtje naar jezelf, gesynchroniseerde memo's — het telt allemaal. Die staan online, en zodra je seed phrase in online opslag terechtkomt, is hij niet meer veilig.
- Vertel hem nooit aan wie dan ook, ook niet aan de "klantenservice". Een echt project, echte wallet-support of een exchange-medewerker zal nooit om je seed phrase vragen. Wie erom vraagt, is voor honderd procent een oplichter — hoe net het profiel er ook uitziet en hoe dringend het verhaal ook klinkt. Veelvoorkomende trucs waarbij ze zich als officieel voordoen, staan in Nep-airdrops & approval-phishing.
De gevaarlijkste zin is "voor de veiligheid van je bezit: verifieer je seed phrase". Die verpakt "je sleutel afgeven" als "een veiligheidscheck doen" en speelt in op je wens om je bezit te beschermen. Prent één ding in: een echte veiligheidsmaatregel vereist nóóit dat je je seed phrase aan iemand of aan een pagina vertelt. Zie je zo'n verzoek, sluit dan meteen af.
Goed back-uppen: offline op papier, meerdere kopieën
Je seed phrase beschermen betekent ook: voorkomen dat je hem zelf kwijtraakt. Een back-up heeft twee doelen: niet gestolen worden, en niet door één ongelukje voorgoed onvindbaar zijn.
- Offline met de hand overschrijven. Schrijf de seed phrase bij het aanmaken van je wallet in de juiste volgorde op papier, gebruik geen enkel online apparaat, en controleer daarna de volgorde nog een keer.
- Meerdere kopieën, apart bewaard. Schrijf twee à drie kopieën op verschillende fysieke plekken, zodat één brand of inbraak niet meteen alles wegvaagt. Kan het, gebruik dan een metalen plaatje dat vuur en water aankan.
- Niet bij je identiteitsgegevens. Zet alleen de woorden op papier, niet welke wallet het is of hoeveel erop staat. Vindt iemand het toch, dan valt er niets aan te koppelen.
- Controleer regelmatig of hij er nog is en leesbaar blijft. Papier veroudert en inkt vervaagt; kijk af en toe of je back-up nog intact is.
Een vollediger geheugensteun en de meestgemaakte fouten hebben we in de seed-phrase-check op een rij gezet als afvinklijst.
Airdrops en grote bedragen: risico scheiden met aparte wallets
Airdrops verzamelen en on-chain taken doen betekent in wezen: constant onbekende sites verbinden, van alles ondertekenen en met nooit eerder geziene contracten interacteren. Dat is van nature risicovol. De praktischste verdedigingslinie is je wallets gescheiden gebruiken.
Maak een "proefwallet" aan met alleen genoeg voor gas en kleine interacties, en gebruik die uitsluitend om nieuwe sites te verbinden, airdrops te claimen en taken te doen. Houd daarnaast een "kluis-wallet" voor grote bedragen, die je bijna nooit met een DApp verbindt en het liefst met een hardware wallet beveiligt. Zo blijft de schade, zelfs als je proefwallet ooit een approval aan een kwaadaardig contract geeft, beperkt tot dat kleine bedrag. Hoe approvals zich opstapelen en hoe je ze regelmatig intrekt, lees je in Approvals intrekken.
Deze combinatie van "veel actief, weinig geld" plus "weinig actief, veel geld" is de basisopstelling die iedereen die airdrops verzamelt zou moeten hebben. Wil je eerst de achtergrond van Web3-wallets zelf, begin dan bij Web3-wallet uitgelegd.
Wat een hardware wallet is
Een hardware wallet is een los apparaatje met als kerntaak je private key voor altijd in het apparaat te houden — niet online, niet exporteerbaar. Bij het ondertekenen van een transactie gaan de gegevens het apparaat in, wordt de handtekening intern gezet en komt het resultaat er weer uit; de private key verlaat de hardware nooit. Zelfs als je computer een trojan heeft, komt de aanvaller niet bij je private key.
Het beschermt tegen "private key gestolen door malware op je apparaat" en is geschikt voor het bewaren van grote bedragen op de lange termijn. Maar de grens moet duidelijk zijn: een hardware wallet houdt niet tegen dat je eigenhandig een kwaadaardig contract goedkeurt, en houdt niet tegen dat je je seed phrase aan een oplichter overschrijft. Volg voor instellen en herstellen altijd de officiële documentatie, zoals het artikel van Ledger Academy over de herstelzin, dat uitlegt waarom die per se offline bewaard moet blijven.
Wat te doen bij een vermoedelijk lek
Heb je per ongeluk je seed phrase op een pagina ingevoerd, of vermoed je dat hij op wat voor manier dan ook is uitgelekt, behandel het dan als "al gelekt" — en snel. On-chain is het een wedloop; één stap te laat en je bezit kan weg zijn.
- Maak meteen een volledig nieuwe wallet aan. Genereer op een schoon apparaat een gloednieuwe seed phrase en beschouw de oude vanaf nu als vervallen. Let op: het gaat om nieuw aanmaken, niet je wachtwoord veranderen — dat helpt niet, want de seed phrase blijft hetzelfde en de zeggenschap zit nog bij de ander.
- Verplaats je bezit voordat de ander dat doet. Breng wat er nog in de oude wallet zit zo snel mogelijk naar de nieuwe; heb je staking of vergrendelde posities, verplaats dan eerst wat verplaatst kan worden.
- Trek alle approvals van de oude wallet in. Gebruik revoke.cash om de approvals die het oude adres heeft afgegeven te controleren en in te trekken, zodat het lek niet blijft doorlopen.
- Zoek de bron van het lek. Heb je hem op een phishingpagina ingetikt, is je apparaat besmet, of is je back-up gevonden? Vind je de bron niet, dan kan ook een nieuwe wallet opnieuw gekraakt worden. Zie het MetaMask-supportcentrum.
Na een lek is "even afwachten of het wel goed komt" het slechtste wat je kunt doen. Wie je seed phrase heeft, kan op elk moment toeslaan — vaak juist als je niet oplet of net op het moment dat er iets binnenkomt. Verplaats meteen wat verplaatst moet worden en maak meteen een nieuwe wallet aan; geef de ander geen tijdvenster.
Even afronden. Je seed phrase en private key zijn de enige plek in dit hele systeem waar je geen fout mag maken — de meeste andere valkuilen zijn nog te herstellen, maar deze reeks woorden is definitief zodra je hem afgeeft. Prent de ondergrens in je spiergeheugen: hij gaat alleen je vertrouwde wallet in om die te herstellen, en nooit in welke webpagina dan ook, nooit naar iemand toe, nooit in iets wat online staat. Houd je aan die ene regel, dan houd je de meest fatale categorie schade buiten de deur.