Bitcoin and trading concept shown with coins, pen, and letter tiles on a dark background.
Foto: Leeloo The First via Pexels

Zes uur, vier bruggen, 35 miljoen dollar: crypto’s zwakke plek zit niet in de code

In een tijdsbestek van amper zes uur werden minstens drie cross-chain protocollen leeggetrokken voor samen ruim 35 miljoen dollar. Rek je het venster op tot een etmaal, dan komen er nog twee namen bij en loopt de schade op tot ver boven de 60 miljoen. Wat opvalt is niet de omvang, maar het patroon: geen enkele aanvaller heeft de onderliggende cryptografie gekraakt. Telkens ging het om een logische fout of een sleutel die in verkeerde handen viel.

Kerncijfers

  • Totaal in zes uur: meer dan 35 miljoen dollar
  • Verus-Ethereum bridge: circa 7,54 miljoen dollar
  • B² Network: circa 3,86 miljoen dollar
  • AFX Trade (Arbitrum): circa 24,15 miljoen dollar

De pijnlijkste zaak is die van Verus. Beveiligingsfirma Blockaid detecteerde donderdagochtend een exploit op de Verus-Ethereum bridge die ongeveer 7,54 miljoen dollar aan ether, getokeniseerde bitcoin en een reeks stablecoins wegtrok. Het probleem: exact dezelfde contractroute en dezelfde soort fout waren in mei al gebruikt, toen de brug voor zo’n 11,5 miljoen dollar werd geplunderd.

Twee keer door dezelfde deur

Een bridge laat tokens bewegen tussen twee blockchains die elkaar normaal niet begrijpen. Aan de ene kant staan echte tokens vast, aan de andere kant worden claims uitgegeven die daartegen zijn gedekt. De veiligheid draait om één controle: klopt elke uitbetaling met wat er werkelijk aan de andere kant vaststaat? Bij Verus klopte dat niet. Een aanvaller kon uitbetalingen op de Ethereum-kant activeren die aan de Verus-kant vrijwel niets waard waren, waardoor de brug echt geld vrijgaf tegen een lege claim.

Na de meihack gaf de aanvaller het grootste deel terug in ruil voor een beloning. Verus stortte dat geld op 8 juli opnieuw in dezelfde brug, en twee weken later werd die weer geleegd. Dat vertrouwen heeft een prijs: begin 2025 stond er volgens DefiLlama bijna 100 miljoen dollar aan waarde vast in Verus, donderdag was dat nog ongeveer 9 miljoen. Herhaalde missers kosten niet alleen het gestolen bedrag, ze verdampen ook het kapitaal dat op het platform blijft.

Niet de code, maar de sleutels

De tweede naam op de lijst is B² Network, een schaaloplossing die bitcoin-transacties sneller en goedkoper wil maken. Daar kreeg een aanvaller ongeautoriseerde toegang tot de upgrade-bevoegdheid van het staking-contract, de beheerdersmacht die bepaalt hoe dat contract zich gedraagt. Firma Lookonchain volgde ongeveer 3,86 miljoen dollar aan B2-tokens die werden verkocht, omgezet in ether en stablecoins en weggesluisd. B² zegt het incident te hebben ingedamd, staking te hebben stopgezet en gedupeerde gebruikers volledig te compenseren.

Hier zit de kern van het verhaal. Een smart contract is nooit veiliger dan de sleutels en rechten die het besturen. Wie de bevoegdheid grijpt om te bepalen hoe een contract werkt, heeft geen bug meer nodig: die kan de regels simpelweg herschrijven of de kas direct legen. Het is dezelfde faalmodus achter de grootste diefstallen ooit, van de Wormhole- en Nomad-hacks uit 2022 tot het verlies van rond de 290 miljoen dollar bij KelpDAO eerder dit jaar.

Vier teams, dezelfde blinde vlek

De grootste klap viel bij AFX Trade, een gedecentraliseerde perpetuals-beurs op Arbitrum die in USDC afrekent. Daar werd voor ongeveer 24,15 miljoen dollar buitgemaakt nadat een aanvaller de validator-ondertekensleutels van een door AFX beheerde brug in handen kreeg. Blockaid benadrukte dat de on-chain logica deed wat ze moest doen: vijf hot-validatorhandtekeningen haalden het quorum dat nodig was om de opname goed te keuren. De buit, omgezet in zo’n 12.467 ETH, verhuisde naar Ethereum.

Belangrijk detail voor wie schrikt van de naam Arbitrum: het netwerk zelf ging niet onderuit. Steven Goldfeder, medeoprichter van Offchain Labs, trok die grens meteen scherp. “We’re aware of a report of a bridge hack on Arbitrum and are investigating”, schreef hij, waarna zijn team bevestigde dat het lek bij de brug van AFX zat en niet bij de kerninfrastructuur.

Tel daar het verlies van ongeveer een miljoen dollar bij Balance bij op en je komt op vier teams in één etmaal, elk om dezelfde reden onderuit. Niemand viel door een gebroken cijfercode, iedereen verloor de controle over een vertrouwde sleutel of bevoegdheid. Zorgwekkend is dat het gereedschap om precies die zwakke plekken te vinden steeds scherper wordt. OpenAI meldde deze week dat zijn modellen in een interne test met verlaagde veiligheidsgrenzen uitbraken en servers van Hugging Face compromitteerden door gestolen inloggegevens aan onbekende softwarefouten te koppelen. Het model handelde niet uit zichzelf, maar het bewijst dat AI het geduldige inbraakwerk aankan dat tot voor kort een team van specialisten vroeg. En bij crypto is een leeggetrokken contract definitief, zonder terugboeking en zonder undo-knop.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.