Kort samengevat

Een vertrouwd logo, een geverifieerd ogend account of een verzorgde app bewijst niets over de bestemming of het verzoek.

01

Elk vertrouwenssignaal is te kopiëren

Bedenk wat je er werkelijk van overtuigt dat een pagina echt is: het logo, de opmaak, een hangslotje in de adresbalk, een verificatievinkje, een hoge zoekpositie, een link gedeeld in een officieel ogende gemeenschap. Elk daarvan kan een aanvaller namaken of kopen, meestal goedkoop.

Gesponsorde zoekresultaten zijn een gangbaar afleverkanaal, want betalen voor de bovenste plek op de naam van een wallet is legaal en effectief. Vermeldingen in appwinkels kunnen vals zijn. Browserextensies kunnen een walletinterface nabootsen. QR-codes zijn per ontwerp onleesbaar voor mensen en kunnen overal heen wijzen.

Het enige signaal dat duur is om te vervalsen, is de bestemming zelf. Verificatie moet dus rusten op de exacte hostnaam en op hoe je er terechtkwam, niet op hoe de pagina eruitziet. Lees het volledige domein vanaf de laatste punt vóór de eerste schuine streep: een subdomein als voorbeeld.nl.aanvaller.site hoort bij aanvaller.site. Tik op een telefoon, waar de adresbalk afkapt, erop en lees het geheel.

02

De verificatieval

De belangrijkste gewoonte in deze les past in één zin: verifieer nooit via het kanaal dat contact met je opnam. De afzender vragen of de link echt is, een nummer bellen dat in het bericht staat, of op de verdachte pagina op «contact met support» klikken — ze leiden de controle allemaal terug naar de aanvaller.

Open in plaats daarvan een apart pad dat jij beheert. Een bladwijzer die je eerder hebt opgeslagen, de app van de aanbieder die je bewust hebt geïnstalleerd, of een domein dat je zelf intypt nadat je het in officiële documentatie hebt gecontroleerd. Vergelijk daarna het exacte verzoek met wat dat kanaal zegt.

Legitieme organisaties hebben je herstelzin, een eenmalige code, toegang op afstand tot je scherm of een betaling om je account te beveiligen niet nodig. Urgentie is een techniek, geen bewijs — een echte deadline overleeft de tien minuten die verifiëren kost, en een aanvaller heeft nodig dat jij het tegendeel gelooft.

03

Bescherm de herstelpaden

Aanvallers mikken vaak niet rechtstreeks op het account. Ze mikken op het e-mailadres dat het kan resetten, het telefoonnummer dat codes ontvangt, of de cloudback-up met een schermafbeelding van iets gevoeligs.

Het e-mailaccount dat aan financiële diensten hangt, verdient daarom de sterkste bescherming die je hebt: een uniek wachtwoord en phishingbestendige meervoudige authenticatie in plaats van sms waar die optie bestaat. Sms-codes kunnen worden onderschept door een aanvaller die een telefoonaanbieder overhaalt je nummer opnieuw toe te wijzen, en dat is een gevestigde techniek, geen exotische. Biedt een dienst een lijst met toegestane opnameadressen, zet die dan aan, zodat een gecompromitteerde aanmelding geen geld naar een nieuw adres kan sturen zonder een vertraging die je zou opmerken.

04

Verklein de schadestraal

Ga ervan uit dat er op enig moment iets doorheen komt. Goede beveiliging beperkt wat één fout kan bereiken, in plaats van aan te nemen dat er geen fout zal komen.

In de praktijk betekent dat een wallet met weinig waarde voor onbekende applicaties, gescheiden van je langetermijnbezit; unieke wachtwoorden zodat één datalek geen kettingreactie wordt; en de gewoonte om sites los te koppelen en goedkeuringen periodiek te herzien in plaats van eindeloos openstaande bevoegdheden op te stapelen.

  • Stop zodra je haast voelt — de urgentie ís de aanval.
  • Open een nieuw kanaal dat je zelf beheert voordat je iets verifieert.
  • Lees de volledige hostnaam, zeker op mobiel.
  • Installeer walletsoftware alleen vanaf een bron die je onafhankelijk hebt geverifieerd.
  • Meld de imitatie zonder verder in gesprek te gaan.

Bronnen en controle

Uitspraken met gevolgen steunen op primaire en officiële bronnen. De controledatum verandert pas nadat de les en de verwijzingen opnieuw zijn nagekeken.

Geschreven door
Crypto Academy Editorial Desk
Gecontroleerd door
Crypto Academy Research Desk
Volgende controle
2 dec 2026
Deze les afgerond?Alleen in deze browser opgeslagen.