Een Nederlandse man zou na een Bumble-date in Cartagena zijn telefoon, bankpas en 0,38
Bitcoin zijn kwijtgeraakt. De man raakte volgens het relaas buiten bewustzijn, waarna zijn date verdween.
Juist de gestolen telefoon maakte de schade potentieel veel groter.
Daarop stonden volgens de berichtgeving zowel een authenticator als een wachtwoordmanager. Daarmee kon de fysieke diefstal mogelijk toegang geven tot meerdere financiële accounts.
Eerste date verliep zonder problemen
De zaak kwam naar buiten via Robert Eaton, een buitenlander die in Colombia woont en andere reizigers waarschuwt voor diefstal na dates.
Volgens zijn relaas maakte de Nederlandse man via Bumble kennis met een vrouw die zich Maria José noemde.
De eerste afspraak verliep normaal.
Na een tweede ontmoeting gingen de twee naar een appartement in Cartagena.
Daar dronken ze enkele drankjes en bood de vrouw hem volgens Eaton een massage aan.
Kort daarna zou de Nederlander plotseling buiten bewustzijn zijn geraakt.
Telefoon en bankpas waren verdwenen
Toen hij wakker werd, was de vrouw weg.
Zijn telefoon en bankpas waren eveneens verdwenen.
Eaton stelt daarnaast dat 0,38
Bitcoin werd buitgemaakt.
Colombiaanse media schrijven op basis van zijn verhaal over een schadebedrag van ongeveer $25.000, oftewel bijna 80 miljoen Colombiaanse peso.
Niet alle openbare berichten maken duidelijk of dat bedrag uitsluitend op de crypto slaat of de totale gemelde schade omvat.
De hoeveelheid van 0,38
BTC is daarom het scherpere datapunt.
Verdoving is niet officieel vastgesteld
Eaton vermoedt dat de man tijdens de afspraak is gedrogeerd.
Een medische bevestiging daarvan is publiek niet bekend.
Ook is niet openbaar bevestigd welke stof eventueel zou zijn gebruikt.
Dat onderscheid telt.
Een plotseling verlies van bewustzijn kan aanleiding zijn voor onderzoek naar verdoving, maar maakt de oorzaak nog niet bewezen.
Voor zover publiek bekend is ook geen uitspraak van Colombiaanse politie of justitie beschikbaar waarin de genoemde vrouw formeel als verdachte wordt bevestigd.
Authenticator stond op gestolen telefoon
Voor cryptobezitters zit het opvallendste risico bij het toestel zelf.
Volgens Eaton stonden op de telefoon van de Nederlander een authenticator en een wachtwoordmanager.
Een authenticator genereert codes waarmee een account extra wordt beveiligd.
Een wachtwoordmanager bewaart juist inloggegevens voor verschillende diensten.
Wanneer beide toepassingen op hetzelfde gestolen apparaat bereikbaar zijn, kan een aanvaller proberen meerdere beveiligingslagen tegelijk te omzeilen.
Dat betekent niet dat een gestolen telefoon automatisch toegang geeft tot crypto.
De beveiliging van het toestel en de afzonderlijke apps bepaalt hoeveel verder een dief komt.
Eén telefoon kan toegangspoort worden tot meerdere accounts
Moderne smartphones bevatten vaak veel meer financiële toegang dan een fysieke portemonnee, zoals:
- Bankapps.
- E-mail.
- Cloudaccounts.
- Authenticators.
- Wachtwoordkluizen.
- En soms een wallet.
Wie het toestel kan ontgrendelen, kan proberen die onderdelen met elkaar te combineren.
Toegang tot e-mail kan bijvoorbeeld helpen bij het herstellen van een wachtwoord.
Toegang tot een authenticator kan daarna de tweede beveiligingsstap opleveren.
Zo kan één fysiek gestolen apparaat meerdere digitale deuren openen.
Crypto maakt diefstal lastiger terug te draaien
Daar verschilt crypto sterk van veel traditionele financiële diensten.
Bij een verdachte bankoverschrijving kan soms nog worden geprobeerd de betaling tegen te houden of terug te draaien.
Een geldige cryptotransactie werkt anders.
Zodra Bitcoin naar een ander adres is verzonden en voldoende bevestigingen heeft, bestaat er geen centrale partij die simpelweg een terugboekknop kan indrukken.
De beweging blijft zichtbaar op de
blockchain.
Zichtbaar betekent alleen niet automatisch terughaalbaar.
Exchange-account kan eveneens doelwit worden
Crypto hoeft daarbij niet eens rechtstreeks in een mobiele wallet te staan.
Wanneer munten op een
cryptocurrency exchange worden bewaard, kan een gestolen telefoon toegang geven tot de handelsapp, e-mail en tweestapsverificatie.
Een aanvaller kan dan proberen een opname naar een eigen adres te starten.
Sommige platforms bouwen extra vertragingen of opnamecontroles in.
Andere configuraties geven minder weerstand.
Daarom is het gevaarlijk wanneer meerdere noodzakelijke beveiligingsmiddelen op één ontgrendeld apparaat samenkomen.
Grote bedragen op dagelijkse telefoon vergroten risico
Voor iemand met aanzienlijke cryptobezittingen is scheiding daarom belangrijk.
Een dagelijkse telefoon hoeft niet automatisch toegang te geven tot het volledige vermogen.
Grote bedragen kunnen bijvoorbeeld met een hardware wallet worden beheerd, waarbij de sleutels niet op de smartphone staan.
De herstelzin hoort dan eveneens niet als foto, screenshot of notitie op diezelfde telefoon te worden opgeslagen.
Anders verdwijnt een belangrijk deel van die scheiding.
Een gestolen toestel mag idealiter niet veranderen in een complete handleiding naar het vermogen van de eigenaar.
Sterke toegangscode blijft belangrijk
Biometrische beveiliging is handig, maar hoeft niet de enige barrière te zijn.
Een sterke toestelcode blijft belangrijk.
Ook afzonderlijke beveiliging van een wachtwoordmanager en financiële apps kan voorkomen dat één ontgrendeling meteen alles vrijgeeft.
Herstelcodes verdienen eveneens aandacht.
Wie alle back-upcodes digitaal op hetzelfde apparaat bewaart, creëert opnieuw één centraal zwak punt.
Voor reizigers met veel digitale bezittingen kan een apart toestel met beperkte financiële toegang daarom zinvol zijn.
Eaton looft $1.000 beloning uit
Eaton heeft een beloning van $1.000 aangekondigd voor informatie die kan helpen de vrouw te identificeren en tot een aanhouding kan leiden.
Hij zegt ontvangen informatie aan de autoriteiten te willen doorgeven.
Ook beweert hij eerder een identiteitsbewijs van de vrouw te hebben gezien dat volgens hem vals was.
Die beschuldigingen zijn gebaseerd op zijn eigen onderzoek en relaas.
Eaton roept mensen op de vrouw niet zelf te confronteren.
Datingapps zijn vaker gebruikt als ingang voor roof
Het patroon dat Eaton beschrijft staat niet volledig op zichzelf.
Colombiaanse autoriteiten hebben de afgelopen jaren meerdere zaken onderzocht waarbij buitenlandse bezoekers via datingapps contact maakten en later werden beroofd.
Daarbij zijn in andere zaken ook verdovende middelen aangetroffen of vermoed.
Dat maakt een Bumble- of Tinder-account op zichzelf uiteraard niet verdacht.
Het risico ontstaat wanneer online vertrouwen snel overgaat in een privéontmoeting waarbij een slachtoffer fysiek en digitaal kwetsbaar wordt.
Telefoon wordt aantrekkelijker doelwit dan contant geld
Daar verandert crypto de klassieke beroving.
Een dief hoeft niet langer alleen naar cash, sieraden of een bankpas te zoeken.
De grootste buit kan achter het scherm van een telefoon zitten.
Een ontgrendeld toestel kan toegang bieden tot geld dat nergens fysiek aanwezig is.
En een cryptotransactie kan binnen minuten vermogen naar een ander adres verplaatsen.
Voor criminelen maakt dat smartphones met financiële apps bijzonder waardevol.
0,38 Bitcoin laat nieuw risico scherp zien
De zaak in Cartagena moet nog verder door autoriteiten worden uitgezocht.
De identiteit en rol van de genoemde vrouw zijn niet publiek juridisch vastgesteld.
Maar het beveiligingsprobleem achter het verhaal is veel breder.
Wie een telefoon bij zich draagt met toegang tot e-mail, wachtwoorden, 2FA en crypto, draagt feitelijk meerdere financiële sleutels tegelijk.
Een portemonnee kan worden gestolen voor het geld dat erin zit. Een telefoon kan worden gestolen voor het vermogen waar hij toegang toe geeft.