Een echt regelmoment wordt nu als valstrik gebruikt.
Fraudeurs doen zich voor als cryptoplatform, AFM, AMF of ESMA en proberen Europese beleggers hun crypto naar valse wallets te laten sturen.
De timing is niet toevallig. Op 1 juli 2026 liep de maximale overgangstermijn onder
MiCA af voor aanbieders zonder Europese CASP-vergunning.
Daardoor krijgen klanten soms wél echte berichten over verhuizen, verkopen of afbouwen. Precies in die grijze zone slaan criminelen toe.
De nepmail lijkt op een echt verhuisverzoek
De truc begint meestal met urgentie. Een gebruiker krijgt een mail, telefoontje of chatbericht waarin staat dat zijn cryptoplatform niet langer in Europa actief mag zijn.
Daarna volgt het verzoek om
Bitcoin,
Ethereum of andere munten over te zetten naar een zogenaamd veilig platform. De link leidt naar een nagemaakte site. Het walletadres is van de fraudeur.
Voor slachtoffers voelt het logisch. Niet-vergunde aanbieders moeten hun
EU-diensten namelijk echt afbouwen.
De Luxemburgse toezichthouder
CSSF schrijft dat aanbieders zonder CASP-vergunning sinds 1 juli 2026 geen nieuwe klanten, accounts of wallets in de EU mogen openen. Zij mogen alleen nog handelingen toelaten die nodig zijn voor een nette exit.
Dat is precies de ruimte waar nepberichten op lijken.
ESMA waarschuwt voor misbruik van naam en logo
De Europese toezichthouder
ESMA waarschuwt al langer dat fraudeurs zijn naam en logo gebruiken. Dat gebeurt met valse documenten, nepsites en berichten die op officiële communicatie lijken.
ESMA zegt dat het consumenten niet benadert om persoonlijke gegevens, betalingen of administratieve kosten te vragen. Ook herstelverhalen zijn verdacht.
Een toezichthouder vraagt niet om je seed phrase. Een echte helpdesk ook niet.
Volgens de Financial Times zien Europese toezichthouders juist rond de MiCA-overgang meer pogingen tot identiteitsfraude. De Franse AMF meldde daarbij gevallen waarin criminelen zich voordeden als medewerkers van de toezichthouder of van een cryptobeurs.
Dat patroon is gevaarlijk omdat het niet begint met een rare belofte. Het begint met een regelwijziging die echt bestaat.
AFM-register is eerste controlepunt in Nederland
Nederlandse gebruikers moeten niet op een link in een bericht vertrouwen. De
AFM houdt een cryptoregister bij met aanbieders die een CASP-vergunning of notificatie hebben van de AFM of een andere Europese toezichthouder.
Staat een onderneming in dat register, dan mag zij de vermelde cryptodiensten in Nederland aanbieden. Staat zij er niet in, dan kan dat meerdere dingen betekenen: geen vergunningplicht, aanvraag nog in behandeling of illegale dienstverlening.
Die nuance maakt blind klikken extra riskant.
De AFM waarschuwt daarnaast apart voor misbruik van haar naam. De toezichthouder vraagt nooit om rekeningnummers, wachtwoorden of crypto over te maken via telefoon of een meekijkverbinding.
België ziet niet-vergunde aanbieders actief
Ook Belgische gebruikers zitten in de vuurlinie. De
FSMA waarschuwde op 6 juli 2026 voor aanbieders die in België cryptodiensten aanbieden zonder vergunning.
De Belgische toezichthouder wijst daarbij op dezelfde MiCA-grens. Nieuwe aanbieders hebben sinds 30 december 2024 een CASP-status nodig. Voor bestaande partijen liep de overgangsregeling uiterlijk af op 1 juli 2026.
De FSMA raadt consumenten aan te controleren of een aanbieder over de vereiste vergunning beschikt. Alleen een bekende merknaam is niet genoeg.
Een groot cryptobedrijf kan meerdere juridische entiteiten gebruiken. De appnaam kan bekend zijn, terwijl de partij die jou benadert niet de vergunde entiteit is.
Meer dan duizend partijen raken uit beeld
Volgens door de Financial Times aangehaalde cijfers hadden eind juli 323 cryptobedrijven een MiCA-vergunning. Dat is veel minder dan de groep aanbieders die eerder via nationale regimes of zonder brede Europese dekking klanten bediende.
Dataprovider VASPnet schatte dat meer dan 1.700 niet-vergunde partijen hun activiteiten moeten beëindigen, verkopen, verplaatsen of beperken.
Die afbouw veroorzaakt ruis. Gebruikers krijgen echte waarschuwingen, echte deadlineberichten en soms echte opname-instructies.
Fraudeurs hoeven dan niet veel te verzinnen. Ze hoeven alleen sneller, luider en professioneler te lijken dan de echte aanbieder.
Zo controleer je een verzoek om crypto te verplaatsen
Klik niet op de meegestuurde link. Open de website of app van de aanbieder zelf.
Controleer daarna de juridische naam. Niet de marketingnaam. Zoek die juridische entiteit in het AFM-register, het ESMA-register of het register van de lokale toezichthouder.
Let vooral op deze signalen:
- het bericht dringt aan op snelle overdracht;
- er staat een nieuw walletadres of QR-code in;
- iemand vraagt om een seed phrase, private key of beveiligingscode.
Een seed phrase is de woordenreeks waarmee een wallet kan worden hersteld. Wie die woorden heeft, heeft meestal ook de coins.
Deel die woorden nooit. Niet met een beurs. Niet met een toezichthouder. Niet met een helpdesk.
Wat als je al hebt overgemaakt?
Stop direct met verdere transacties. Wijzig wachtwoorden en beveiligingsinstellingen bij het gebruikte platform.
Controleer ook of je onbekende smart contract-toestemmingen hebt gegeven. Trek verdachte toestemmingen in via een vertrouwde wallettool of via de officiële omgeving van je walletaanbieder.
Neem daarna contact op met het platform dat je gebruikte. Meld de fraude ook bij de politie en bij de relevante toezichthouder.
Bij crypto is snelheid hard. Een transactie op de blockchain kan meestal niet worden teruggedraaid.
MiCA geeft duidelijkheid, maar niet zonder bijschade
MiCA moet Europese gebruikers meer houvast geven. Er komen vaste regels voor cryptobeurzen, brokers, bewaardiensten en bepaalde
stablecoins.
Op korte termijn ontstaat juist verwarring. Sommige aanbieders verdwijnen. Andere verhuizen klanten. Weer andere krijgen pas later duidelijkheid over hun status.
Fraudeurs verkopen die verwarring als zekerheid.
De harde regel voor beleggers in Nederland en België is daarom simpel. Een echt uitziende mail is geen bewijs. Een bekend logo is geen bewijs. Een officieel klinkende deadline is geen bewijs.
Alleen de app die je zelf opent, de juridische entiteit die je zelf controleert en het register van de toezichthouder tellen.