Een officieel communicatiekanaal van Input Output Group werd vrijdag tegen
Cardano-gebruikers ingezet.
Het YouTube-kanaal van IOG verspreidde een frauduleuze livestream met beelden van
Charles Hoskinson en een belofte om ingestuurde crypto te verdubbelen. IOG waarschuwde gebruikers vervolgens om het kanaal voorlopig volledig te mijden.
Het
Cardano-netwerk zelf lijkt niet te zijn geraakt. Het incident draait vooralsnog om toegang tot het YouTube-account.
Nepstream misbruikt naam van Project Catalyst
De frauduleuze uitzending deed zich voor als een bijeenkomst rond Project Catalyst.
Dat is een echt financieringsprogramma binnen Cardano waarbij de community over voorstellen en financiering stemt.
In de nepuitzending verscheen Hoskinson in beeld. Kijkers kregen via een QR-code een zogenoemde giveaway aangeboden waarmee ze hun bezit zouden kunnen verdubbelen.
IOG waarschuwde via zijn officiële X-account om voorlopig niet met het YouTube-kanaal te communiceren.
Gebruikers moesten geen links openen, geen geld versturen en geen persoonlijke informatie achterlaten.
Hoskinson zegt dat kanaal is gecompromitteerd
Hoskinson waarschuwde zelf eveneens voor de aanval.
Hij meldde dat het IOG-kanaal ogenschijnlijk was gecompromitteerd en dat het team samen met YouTube werkte aan het verwijderen van de frauduleuze inhoud en het opnieuw instellen van toegangsgegevens.
Daarmee is in ieder geval duidelijk dat de uitzending niet door Hoskinson of IOG was goedgekeurd.
Hoe de aanvallers toegang tot het account kregen, is nog niet publiek gemaakt.
Ook is niet bekend of tweestapsverificatie werd omzeild of dat andere IOG-systemen zijn geraakt.
AI-manipulatie is aannemelijk, maar nog niet bewezen
De beelden worden omschreven als vermoedelijk met AI gemanipuleerd.
Daar moeten we voorzichtig mee zijn.
Er is vooralsnog geen openbare forensische analyse die vaststelt of de fraudeurs een volledig synthetische video gebruikten, bestaande beelden manipuleerden of bijvoorbeeld alleen stem en mondbewegingen aanpasten.
Voor slachtoffers maakt dat praktisch weinig verschil.
Beeld en stem van een bekende oprichter zijn niet langer voldoende bewijs dat een financieel verzoek echt van die persoon komt.
Officieel kanaal maakt aanval gevaarlijker
Dat is ook wat deze fraude onderscheidt van duizenden gewone nepgiveaways.
De aanvallers hoefden geen account vanaf nul geloofwaardig te maken.
Ze gebruikten een bestaand IOG-kanaal met eerdere echte video's en een gevestigde reputatie. Daardoor kan een frauduleuze livestream veel betrouwbaarder ogen dan dezelfde uitzending vanaf een gisteren aangemaakt account.
De klassieke controle — “staat dit op het officiële kanaal?” — werkt dan niet meer.
Juist dat maakt gekaapte accounts zo waardevol voor criminelen.
Cardano waarschuwt al jaren voor precies deze scam
De officiële Cardano-veiligheidspagina beschrijft vrijwel exact dit fraudemodel.
Oplichters gebruiken nepstreams met Hoskinson of andere bekende personen en beloven meer
ADA terug te sturen wanneer het slachtoffer eerst zelf crypto overmaakt. Cardano waarschuwt expliciet dat legitieme giveaways gebruikers nooit vragen eerst geld te versturen.
Dat advies blijft ook gelden wanneer de video op een echt account verschijnt.
Een officiële accountnaam verandert de economische logica van de scam niet.
Wie ADA verstuurt naar een onbekend adres omdat daarna twee keer zoveel zou worden teruggestuurd, heeft geen normale giveaway voor zich.
Cardano zelf lijkt niet gehackt
Er is momenteel geen aanwijzing dat de aanval toegang gaf tot de Cardano-blockchain, het protocol of
cryptowallets van ADA-houders.
Het gecompromitteerde onderdeel is het YouTube-kanaal.
Dat onderscheid is belangrijk.
Een gehackt socialmedia-account kan gebruikers naar kwaadaardige adressen sturen, maar geeft een aanvaller daarmee niet automatisch controle over ADA die gebruikers veilig in hun eigen wallet bewaren.
Het gevaar ontstaat zodra iemand zelf handelt op basis van de frauduleuze boodschap.
Nog geen bevestigd schadebedrag
Ook over eventuele slachtoffers is weinig hard bewijs beschikbaar.
IOG heeft geen scamwallet gepubliceerd die aan de stream is gekoppeld. Er is evenmin een bevestigde blockchainanalyse verschenen waaruit blijkt hoeveel ADA of andere crypto naar de aanvallers is gestuurd.
Claims over een bepaald schadebedrag zouden daarom te vroeg zijn.
Dat kan veranderen zodra gebruikte adressen bekend worden en transacties op de
blockchain kunnen worden gevolgd.
Tot die tijd is het aantal slachtoffers onbekend.
Volledig herstel van kanaal nog niet bevestigd
De verdachte livestream is volgens de beschikbare berichtgeving verwijderd.
Een aparte officiële melding dat IOG de volledige administratieve controle definitief heeft teruggekregen, was tijdens onze controle echter nog niet gepubliceerd.
IOG's oorspronkelijke advies blijft daarom de veilige lijn: behandel materiaal op het getroffen kanaal voorzichtig totdat het bedrijf zelf het sein veilig geeft.
Dat betekent ook geen QR-codes scannen en geen onverwachte links gebruiken.
Vertrouwen wordt zelf aanvalsmiddel
Deze aanval laat vooral zien hoe AI en accountovernames elkaar kunnen versterken.
Een deepfake vanaf een onbekend kanaal is relatief eenvoudig te wantrouwen.
Een overtuigende nep-Hoskinson vanaf een officieel IOG-account is een ander verhaal.
De verdediging verschuift daardoor van alleen identiteit controleren naar de inhoud van het verzoek controleren.
Vraagt iemand om eerst ADA te sturen? Wil een livestream een recovery phrase? Moet crypto naar een nieuw adres om bezit te “verifiëren” of te verdubbelen?
Dan maakt het nauwelijks nog uit hoeveel vinkjes, abonnees of echte oude video's rond het bericht staan.
De gevaarlijkste cryptoscam hoeft niet langer een officiële bron na te bootsen. Soms hoeft de aanvaller alleen die officiële bron over te nemen.