Cyberaanvallen krijgen een korter lontje. Voor cryptobedrijven betekent dat één harde realiteit: tussen de eerste verdachte login en een lege wallet kunnen minuten zitten.
Het nieuwe
CrowdStrike 2026 Threat Hunting Report laat zien hoe
AI aanvallers sneller maakt. Kwetsbaarheden, cloudaccounts, softwarepakketten en AI-systemen worden steeds vaker in één aanvalsketen gebruikt.
Voor wallets, exchanges en custodians is dat gevaarlijk. Een bevestigde blockchaintransactie kan meestal niet worden teruggedraaid.
Exploitcode wordt binnen uren misbruikt
CrowdStrike zag in de eerste helft van 2026 dat 88% van de aanvallen op kwetsbaarheden met openbare PoC-code binnen 48 uur plaatsvond. PoC-code is voorbeeldcode die laat zien hoe een lek werkt.
China-gelinkte groepen VAULT PANDA en GENESIS PANDA bewogen nog sneller. Zij voerden binnen 24 uur na publicatie van een kritisch lek gerichte aanvallen uit.
Dat maakt patchbeheer harder. Een bedrijf dat pas na een paar dagen reageert, kan dan al geraakt zijn.
Bij cryptobedrijven is de schade directer dan bij veel andere sectoren. Een aanvaller zoekt niet alleen data. Hij zoekt private keys, API-tokens, opnameaccounts en ondertekeningssystemen.
Geld verdwijnt sneller dan tickets sluiten
Bij gewone fraude kan een bank soms ingrijpen. Bij blockchain is dat vaak anders.
Zodra een aanvaller een geldige sessie of sleutel heeft, kan geld naar een nieuw adres bewegen. Daarna begint de race tegen confirmations, mixers, bridges en buitenlandse platformen.
Een login die er normaal uitziet, is daarom niet genoeg. Cryptobedrijven moeten kijken naar gedrag: nieuwe adressen, vreemde API-activiteit, plotselinge rechtenwijzigingen en opnames buiten het gewone patroon.
In crypto is detectie geen rapport achteraf. Het is de laatste rem vóór de transactie.
Phishing wordt sneller en geloofwaardiger
AI hoeft geen compleet nieuwe aanval uit te vinden. Het maakt oude trucs sneller, goedkoper en beter schaalbaar.
CrowdStrike zag vishing in de eerste helft van 2026 verdubbelen ten opzichte van de tweede helft van 2025. Vishing is telefonische phishing, vaak gericht op helpdesks of medewerkers met toegang.
In één incident ging SNARKY SPIDER van accountovername naar datadiefstal in minder dan vijf minuten. Ook steeg het aantal maandelijkse pogingen tot device-codephishing met een factor vijftien.
Bij device-codephishing laat een aanvaller een slachtoffer een ogenschijnlijk normale inlogcode bevestigen. Daarna krijgt hij toegang tot een vertrouwd bedrijfsaccount, zonder klassieke malware.
Voor exchanges is dat precies de zwakke plek. Veel interne systemen vertrouwen nog sterk op de vraag of iemand correct is ingelogd.
Noord-Koreaanse groepen richten zich op crypto
CrowdStrike noemt FAMOUS CHOLLIMA als voorbeeld van een groep die vertrouwde AI-gerichte ontwikkelomgevingen gebruikte om crypto- en blockchainbedrijven binnen te dringen.
Dat past in een breder patroon. Noord-Korea-gelinkte groepen richten zich al jaren op digitale activa, ontwikkelaars en handelsplatformen.
De route hoeft niet via een wallet zelf te lopen. Een gecompromitteerde ontwikkelomgeving kan uiteindelijk code, sleutels of interne tools raken.
Daarom is de softwareketen nu een aanvalspad. Wie een package, buildscript of programmeerassistent vertrouwt, geeft die schakel soms meer macht dan bedoeld.
npm blijft een open deur
CrowdStrike zag dat 87% van de geïdentificeerde software-registerdreigingen in de eerste helft van 2026 met kwaadaardige npm-pakketten te maken had.
npm is een populair pakketregister voor JavaScript. Veel webapps, handelsinterfaces en interne dashboards gebruiken zulke pakketten.
Eén financieel gemotiveerde groep, ALTERED SPIDER, wist op één dag meer dan 300 softwareafhankelijkheden te compromitteren. STARDUST CHOLLIMA voegde daarnaast een kwaadaardige afhankelijkheid toe aan ten minste 131 pakketten van het AI-framework Mastra.
Voor walletbouwers is dat een harde les. Een audit van eigen code is niet genoeg wanneer de geïmporteerde code besmet raakt.
AI-systemen worden zelf doelwit
Aanvallers gebruiken AI niet alleen. Ze vallen AI-systemen ook aan.
CrowdStrike beschrijft een LLM-jackingcampagne waarbij bijna 200.000 API-verzoeken in twee minuten naar een gekaapt taalmodelaccount gingen. Criminelen misbruiken dan andermans toegang, rekenkracht en data.
Voor cryptobedrijven wordt dit gevoeliger wanneer AI-agents toegang krijgen tot interne transactiedata, klantinformatie of operationele tools.
Een slecht afgeschermde AI-agent is geen chatbotprobleem meer. Het kan een route worden naar opnameprocessen, klantaccounts of risicomodellen.
CrowdStrike zag ook dat AI-agentactiviteit 2,5 keer zoveel dreigingssignalen opleverde als handmatige activiteit. Dat maakt jagen lastiger. Kwaadaardig gedrag lijkt sneller op normaal geautomatiseerd werk.
Wat wallets en platforms moeten veranderen
Periodieke controles zijn te traag voor deze aanvalssnelheid. Beveiliging moet reageren terwijl de aanval loopt.
Voor cryptoplatformen draait dat om harde remmen. Denk aan opnamevertraging na accountwijzigingen, vaste adreslijsten, extra goedkeuring bij grote transacties en limieten per systeem.
Hot wallets moeten klein blijven. Een hot wallet is een wallet die online staat en dus sneller kan bewegen, maar ook sneller geraakt kan worden.
Ook API-sleutels verdienen minder vrijheid. Eén sleutel mag niet zelfstandig grote bedragen of nieuwe adressen kunnen goedkeuren.
Ontwikkelteams moeten eerder scannen. Dependency-checks, AI-codecontroles en menselijke securityreviews horen vóór productie plaats te vinden, niet na de release.
De echte verschuiving zit in snelheid
AI maakt aanvallers niet magisch. Het maakt ze sneller, parallel en goedkoper.
Een kleine groep kan code analyseren, phishingberichten schrijven, medewerkers onderzoeken, scripts bouwen en doelwitten rangschikken zonder groot team.
Voor crypto is dat het verschil tussen schade en totale schade. Beveiliging moet niet alleen sterker worden, maar vooral sneller.
Wie pas reageert nadat de transactie op de blockchain staat, onderzoekt geen incident meer. Dan volgt hij het geld.