Private key compromise: wat betekent het en wat kun je ertegen doen?

Wat is een gecompromitteerde private key (private key compromise)?
Een gecompromitteerde private key betekent dat iemand anders jouw geheime sleutel heeft, kan gebruiken of dat je niet meer zeker weet of die nog geheim is. Met een private key kun je aantonen dat jij controle hebt over een bepaald crypto-adres en transacties vanaf dat adres ondertekenen. Wie de sleutel in handen heeft, kan doorgaans dus ook de crypto die via dat adres kan worden uitgegeven verplaatsen.
Je kunt een private key zien als de sleutel waarmee je controle over je crypto wallet en adressen bewijst. Het wachtwoord van je wallet-app is iets anders: dat beschermt vaak alleen de app of het versleutelde walletbestand op jouw apparaat. De private key is uiteindelijk de cryptografische sleutel waarmee transacties op de blockchain worden ondertekend.
Veel wallets werken ook met een seed phrase, soms Secret Recovery Phrase of SRP genoemd. Dat is een reeks herstelwoorden waaruit een wallet meerdere private keys en adressen kan afleiden. Is die herstelzin uitgelekt? Dan kan niet alleen één adres gevaar lopen, maar mogelijk alle wallets en adressen die uit die seed phrase zijn afgeleid.
Bij self-custody beheer je zelf de private keys. Dat geeft je volledige controle, maar ook de verantwoordelijkheid om ze veilig te bewaren. Gebruik je een crypto exchange die de private keys namens jou beheert, dan is een gehackt exchange-account iets anders dan een gestolen private key. Beide zijn serieus, maar de risico's en herstelstappen verschillen.
Korte samenvatting
- Een private key is de geheime sleutel waarmee transacties vanaf een crypto-adres worden ondertekend.
- Wie jouw private key heeft, kan de crypto op het bijbehorende adres doorgaans verplaatsen.
- Een seed phrase kan toegang geven tot meerdere accounts binnen dezelfde crypto wallet.
- Een walletwachtwoord is niet hetzelfde als een private key.
- Bij self-custody beheer jij de keys zelf, terwijl een crypto exchange die normaal beheert bij een custodial account.
Hoe kan een private key worden gecompromitteerd?
Een private key raakt meestal gecompromitteerd doordat iemand je misleidt, je apparaat besmet raakt of een back-up in verkeerde handen valt. Phishing is daarbij een bekende methode. Je komt dan bijvoorbeeld via een link op een nagemaakte wallet-, exchange- of supportpagina terecht en voert daar je seed phrase of private key in.
Let op: Legitieme support vraagt nooit om je seed phrase, private key, wachtwoord of 2FA-code. Ook niet als iemand zich voordoet als medewerker van een cryptobedrijf, een crypto exchange, influencer of andere vertrouwde partij.
Malware is een ander risico. Denk aan software die toetsaanslagen leest, gegevens uit je browser haalt, je clipboard controleert of een nep-extensie installeert. Een geïnfecteerde browserextensie of nepwallet kan bijvoorbeeld seed phrases, private keys of andere gevoelige gegevens rechtstreeks doorsturen naar een aanvaller.
Ook een online back-up kan problemen geven. Een screenshot van je herstelzin lijkt misschien handig, maar kan automatisch in cloudopslag terechtkomen. Hetzelfde geldt voor herstelwoorden in e-mail, chatberichten of onbeveiligde bestanden. Ook fysieke toegang tot een zichtbaar briefje, onbeveiligd apparaat of onbeschermde back-up kan voldoende zijn om je wallet in gevaar te brengen.
Belangrijk onderscheid: een schadelijke toestemming aan smart contracts is niet automatisch hetzelfde als een gecompromitteerde private key. Met zo'n approval geef je een dApp toestemming om bepaalde tokens namens jou te verplaatsen. Dat kan veel schade veroorzaken, maar je private key hoeft daarbij niet gestolen te zijn.
Bij een schadelijke approval kan het intrekken van die toestemming voldoende zijn om verdere schade te voorkomen. Bij een gelekte private key is dat anders: dan moet je ervan uitgaan dat de aanvaller volledige controle over die sleutel kan hebben en je resterende crypto zo snel mogelijk naar een nieuwe wallet met nieuwe private keys verplaatsen.
Welke signalen wijzen op een gecompromitteerde private key?
Onbekende uitgaande transacties vanaf een self-custody-adres zijn een belangrijk alarmsignaal. Er is dan iets gebeurd wat jij niet bewust hebt uitgevoerd. Dat kan wijzen op een gelekte private key of seed phrase, maar een token kan ook zijn verplaatst via een eerder gegeven approval.
Controleer daarom eerst wat er precies op de blockchain is gebeurd. Bekijk de walletactiviteit en de details van de transactie in een blockchain explorer. Let daarbij op onbekende transacties, approvals en interacties met smart contracts.
Een sterk signaal van een gecompromitteerde private key is dat transacties rechtstreeks vanaf jouw adres worden ondertekend die jij zelf niet hebt uitgevoerd. In dat geval kan een aanvaller mogelijk de sleutel of seed phrase gebruiken om namens jou transacties te versturen.
Een ander opvallend signaal is een zogeheten ‘’sweeper bot’’. Stel dat je nieuwe crypto naar een oud adres stuurt en het saldo vrijwel direct weer wordt weggehaald. Dan kan een bot het adres actief in de gaten houden en automatisch nieuwe tegoeden wegsturen zodra die binnenkomen. Dat kan erop wijzen dat een aanvaller controle heeft over de private key of seed phrase.
Andere waarschuwingstekens zijn bijvoorbeeld:
- Je hebt je seed phrase of private key ingevuld op een website of gedeeld met iemand anders.
- Je ontdekt onbekende token approvals of smart-contractinteracties.
- Je apparaat of wallet-extensie blijkt besmet of vervangen door malware.
- Je ziet transacties vanaf je wallet die je zelf niet hebt ondertekend.
Een onbekende approval betekent dus niet automatisch dat je private key is gestolen. Een approval geeft een smart contract alleen bepaalde rechten over specifieke tokens. Als alleen de approval het probleem is, kan het intrekken daarvan verdere schade mogelijk beperken.
Zie je juist onbekende transacties die rechtstreeks met jouw account zijn ondertekend, of verdwijnen nieuwe stortingen automatisch via een sweeper bot, dan is de kans groter dat de private key of seed phrase zelf is gecompromitteerd.
Bij een crypto exchange ligt dit anders. Een onbekende login, aangepaste beveiligingsinstellingen of opname kan wijzen op een gehackt exchange-account, maar dat betekent niet automatisch dat jouw private key is gestolen. Bij een custodial exchange beheert de exchange die keys namelijk namens jou.
Wat zijn de gevolgen van een private key compromise?
Bij een private key compromise kan een aanvaller namens jouw adres transacties ondertekenen. Daardoor kan diegene bijvoorbeeld coins, tokens en NFT's verplaatsen of andere acties uitvoeren die aan dat adres zijn gekoppeld.
Is je seed phrase gelekt? Dan is het risico vaak groter. Een aanvaller kan mogelijk meerdere accounts en adressen bereiken die uit diezelfde herstelzin zijn afgeleid. Een nieuw account aanmaken binnen dezelfde seed phrase helpt dan niet, omdat ook dat account nog steeds van hetzelfde blootgestelde geheim afhankelijk is.
De meeste uitgevoerde transacties op publieke blockchains kun je niet zomaar terugdraaien. Een self-custody wallet kan een verzonden transactie niet simpelweg terugboeken. Of je gestolen crypto terugkrijgt, hangt dan bijvoorbeeld af van vrijwillige medewerking van de ontvanger of, in uitzonderlijke gevallen, van ingrijpen door betrokken platforms, tokenuitgevers of bevoegde autoriteiten.
Sommige bezittingen vragen extra aandacht. Een token kun je vaak rechtstreeks naar een nieuwe wallet sturen, maar een DeFi-positie, stakingpositie of rol binnen een smart contract verhuist niet altijd automatisch mee. Controleer daarom per blockchain en protocol welke bezittingen en rechten nog aan het oude adres gekoppeld zijn.
Een minder zichtbaar gevolg is dat een aanvaller ook berichten kan ondertekenen alsof die van jou afkomstig zijn. Denk bijvoorbeeld aan een ondertekende login, governanceactie of andere cryptografische toestemming. Zodra een private key is gecompromitteerd, kun je nieuwe handtekeningen die met die key zijn gezet daarom niet meer automatisch vertrouwen.
Wat moet je doen bij een gecompromitteerde private key?
Behandel een vermoedelijk gelekte private key of seed phrase meteen als permanent onveilig. Alleen je wachtwoord wijzigen, de wallet opnieuw installeren of een nieuw account binnen dezelfde seed phrase maken lost het probleem niet op. Een gekopieerde key wordt daardoor niet opnieuw geheim.
Werk zorgvuldig, maar handel wel snel. Dit zijn de belangrijkste stappen:
-
Stop met het oude adres gebruiken. Stort geen nieuwe crypto meer op de oude wallet en maak geen nieuwe accounts aan met dezelfde seed phrase.
-
Gebruik een schone omgeving. Werk vanaf een bijgewerkt apparaat dat je op malware hebt gecontroleerd, of gebruik een apart apparaat of browserprofiel dat niet aan de vermoedelijke aanval is blootgesteld.
-
Maak een volledig nieuwe crypto wallet. Gebruik een nieuwe seed phrase of nieuwe private keys die nergens aan de oude herstelzin gekoppeld zijn.
-
Breng alles in kaart. Controleer welke tokens, NFT's, DeFi-posities, approvals en eventuele smart-contractrollen nog aan het oude adres gekoppeld zijn.
-
Bewaar bewijs. Noteer adressen, transactiehashes, bedragen, datum en tijd. Bewaar ook screenshots en communicatie met de vermoedelijke oplichter.
-
Beveilig gekoppelde accounts. Controleer je apparaat en beveilig ook je e-mail, telefoon en accounts bij een crypto exchange. Wijzig relevante wachtwoorden en vernieuw 2FA wanneer dat nodig is.
Hoe verplaats je crypto naar een veilige wallet?
Verplaats je resterende crypto alleen naar een volledig nieuwe wallet met een nieuwe seed phrase of nieuwe private keys. Importeer je oude seed phrase of private key niet in de nieuwe wallet, want dan neem je het probleem gewoon mee.
Ga stap voor stap te werk:
-
Maak een nieuwe wallet in een veilige omgeving. De nieuwe seed phrase of private key moet volledig losstaan van de oude wallet.
-
Controleer het ontvangstadres. Kijk goed of je het juiste adres van de nieuwe wallet gebruikt en of je op de juiste blockchain zit.
-
Inventariseer je bezittingen. Bij een EVM-wallet kunnen dat bijvoorbeeld native crypto, ERC-20-tokens, NFT's, liquiditeitsposities en rollen in smart contracts zijn.
-
Verstuur direct overdraagbare bezittingen. Lees alle transactiedetails voordat je ondertekent en houd rekening met voldoende netwerkkosten.
-
Controleer bijzondere posities apart. Voor sommige staking-, DeFi- of contractownership-posities gelden aparte stappen. Alleen een token versturen verplaatst zulke rechten niet automatisch.
-
Gebruik het oude adres daarna niet meer. Vermijd alle accounts en adressen die aan de gecompromitteerde seed phrase zijn gekoppeld.
Voorbeeld: Heb je ETH en een paar tokens op een blootgesteld adres, dan stuur je die naar je nieuwe wallet op dezelfde chain. Heb je daarnaast een DeFi-positie, dan moet je apart controleren hoe je die positie sluit of migreert.
Denk je dat er een sweeper bot actief is? Stort dan niet zomaar extra ETH of andere native crypto op het oude adres om gas fees te betalen. Een sweeper bot kan die storting direct wegsturen voordat jij de kans krijgt om andere assets te verplaatsen.
Wanneer moet je een exchange of andere partij waarschuwen?
Waarschuw een crypto exchange direct als je exchange-account mogelijk is overgenomen. Denk aan onbekende logins, gewijzigde beveiligingsinstellingen of opnameverzoeken die je niet zelf hebt gedaan. Gebruik alleen de officiële supportroute die je zelf opzoekt, niet een telefoonnummer of link uit een onverwacht bericht.
Een exchange of andere custodial dienst waarschuwen kan ook zinvol zijn wanneer je kunt zien dat gestolen crypto naar een stortingsadres van die dienst is gestuurd. Geef dan zo veel mogelijk bruikbare informatie door:
- de gebruikte blockchain;
- de transactiehash;
- het bron- en bestemmingsadres;
- het bedrag en de soort crypto;
- datum en tijd van de transactie.
Meld de diefstal ook bij de bevoegde politie of nationale cybercrime- of fraude-instantie in jouw land. Bewaar alle gegevens en communicatie goed. Snel melden kan helpen bij onderzoek en tracing, maar is geen garantie dat een platform de assets kan blokkeren of dat je geld wordt teruggehaald.
Bij een self-custody wallet kan de walletaanbieder een uitgevoerde transactie meestal niet terugdraaien, omdat die jouw private key niet beheert. Contact opnemen kan wel nuttig zijn om phishing te melden of hulp te krijgen bij het veilig gebruiken van de wallet.
Hoe voorkom je een private key compromise?
Je voorkomt een private key compromise vooral door je seed phrase en private keys geheim en zo veel mogelijk offline te houden. Zie deze gegevens als de sleutel van een kluis: wie ze krijgt, kan mogelijk toegang krijgen tot je crypto.
Een paar gewoontes maken een groot verschil:
- Deel je private key of seed phrase nooit met iemand. Geen supportmedewerker, website, dApp of chatpersoon heeft deze gegevens nodig.
- Bewaar herstelwoorden niet als screenshot, in e-mail, chat of een onbeveiligd cloudbestand.
- Gebruik voor grotere bedragen die je langer wilt bewaren een hardware wallet of een andere vorm van offline signing. Daarmee blijft de private key normaal gesproken op het beveiligde apparaat.
- Download walletsoftware en browserextensies alleen via gecontroleerde officiële kanalen.
- Lees transacties voordat je ondertekent. Geef smart contracts geen onbeperkte toestemming als een beperktere approval voldoende is.
- Houd voor dagelijks gebruik alleen een beperkt bedrag in een hot wallet.
- Gebruik unieke, sterke wachtwoorden en sterke multifactorauthenticatie voor je e-mail, telefoon en accounts bij crypto exchanges.
Een hardware wallet verkleint vooral het risico dat je private key wordt blootgesteld aan een online apparaat. Hij beschermt je niet als je zelf je seed phrase deelt, een schadelijke transactie ondertekent of crypto naar een verkeerd adres stuurt.
Ook offline back-ups vragen aandacht. Ze verkleinen het online risico, maar kunnen nog steeds verloren gaan, verbranden, gestolen worden of door iemand anders worden gelezen. Zorg daarom voor een back-upmethode die zowel digitale als fysieke risico's beperkt.
Conclusie
Een private key compromise is een van de ernstigste risico's bij self-custody. Als je private key of seed phrase mogelijk is uitgelekt, moet je de oude wallet als permanent onveilig behandelen. Maak in een schone omgeving een volledig nieuwe wallet en verplaats de resterende bezittingen waar mogelijk naar nieuwe adressen.
Maak daarnaast altijd onderscheid tussen een gelekte private key, een schadelijke token approval en een overgenomen account bij een crypto exchange. Ze kunnen alle drie tot verlies leiden, maar vragen om verschillende herstelstappen.
De belangrijkste bescherming blijft eenvoudig: houd je seed phrase en private keys geheim, controleer wat je ondertekent en wees extra voorzichtig met onverwachte links, berichten en software.