Een nepmelding van Microsoft Teams was genoeg om $630.000 uit een AI-project te trekken. ORO verloor 147.000 Alpha-tokens nadat een medewerker malware installeerde via een valse update.
Het bedrijf wijst met hoge zekerheid naar Sapphire Sleet, een aan Noord-Korea gelinkte groep. De aanval raakte geen AI-model en geen blockchain. De zwakke plek was een private key op een besmette computer.
Een private key is de geheime sleutel waarmee een wallet transacties kan ondertekenen. Wie die sleutel heeft, kan tokens verplaatsen.
Aanval begon via Telegram
De aanval begon maanden eerder, via een kanaal dat betrouwbaar leek. Een ORO-medewerker ontmoette in februari 2025 een legitiem zakelijk contact tijdens een conferentie.
Daarna bleef het contact via Telegram lopen. In mei 2026 dook hetzelfde account opnieuw op om een videogesprek te plannen.
Op dat moment was het account vermoedelijk overgenomen. De medewerker kreeg een link naar een website die op Microsoft Teams leek. Tijdens het gesprek werkte de audio niet.
Daarna verscheen een melding dat Teams moest worden bijgewerkt. De medewerker installeerde de update. In werkelijkheid werd malware geactiveerd.
Malware keek bijna een maand mee
De malware kon veel meer dan één wachtwoord stelen. Volgens de reconstructie kon de software toetsaanslagen registreren, screenshots maken en browsergegevens verzamelen.
Ook Telegram-data en walletbestanden konden worden buitgemaakt. Daarnaast kon de malware cryptoadressen in het klembord vervangen.
De aanvaller bleef bijna een maand onopgemerkt aanwezig op het apparaat. Op 13 juli werden uiteindelijk 147.000 Alpha-tokens uit wallets van ORO gehaald.
ORO maakte het incident op 21 juli openbaar. Het bedrijf zegt dat alleen de owner wallet van subnet 15 werd geraakt.
Microsoft zag dezelfde aanvalsvorm
De toeschrijving aan Sapphire Sleet is nog niet publiek bevestigd door een opsporingsdienst. ORO baseert de conclusie op technische sporen, gebruikte malware en eerder bekende aanvalsroutes.
Microsoft beschreef in april 2026 een macOS-campagne van Sapphire Sleet. Daarbij werden slachtoffers via valse software-updates verleid om zelf kwaadaardige code uit te voeren.
In juni meldde Microsoft ook een Teams-variant. Die deed zich voor als een update voor Microsoft Teams en gebruikte dezelfde sociale truc: het slachtoffer moest zelf de besmetting starten.
De doelgroep past ook in het patroon. Microsoft stelt dat Sapphire Sleet vooral jaagt op financiële bedrijven, cryptovaluta, venture capital en blockchainorganisaties.
Softwarewallet maakte de buit mogelijk
De techniek werkte omdat een kritieke ORO-sleutel tijdelijk in een softwarewallet stond. Dat is een wallet waarvan de sleutel op een gewone computer aanwezig kan zijn.
ORO draait op Bittensor, een gedecentraliseerd AI-netwerk met subnets. In de
eigen documentatie beschrijft ORO subnet 15 als een competitie waar ontwikkelaars AI-shoppingagents indienen voor ShoppingBench.
Normaal wilde ORO de owner key via een hardwarewallet beheren. Daarbij blijft de geheime sleutel buiten de gewone computeromgeving.
Dat gebeurde hier niet. Door een coördinatiefout werd de owner key als softwarewallet ingesteld. Toen de computer werd besmet, kon de aanvaller die sleutel buitmaken.
Niet de AI-agent brak. De sleutel eromheen lag te dicht bij het toetsenbord.
Dat is de pijnlijke les. Een hardwarewallet beschermt alleen wat er echt op blijft staan. Eén sleutel met te veel rechten in software kan de rest alsnog openzetten.
Subnet bleef draaien
ORO zegt dat het subnet operationeel bleef. Andere wallets, gebruikersgegevens en subnetdata zouden niet zijn getroffen.
Ook de signingkeys van validators zouden veilig zijn gebleven. Die waren volgens het bedrijf wel met hardwarewallets beschermd.
Het team werkt naar eigen zeggen samen met cryptobeurzen, opsporingsdiensten en partijen binnen het Bittensor-ecosysteem. Het doel is om de gestolen tokens te volgen en mogelijk terug te halen.
Of dat lukt, is onzeker. Publiek is nog niet bevestigd via welke wallets of handelsplatformen de aanvaller de tokens heeft verplaatst.
AI-agents krijgen nu een walletprobleem
Dit incident raakt meer dan één project.
AI-agents krijgen steeds vaker toegang tot betaalmiddelen, API-budgetten en tokens.
Daarmee wordt de beveiliging rond
smart contracts, wallets en beheerderssleutels net zo belangrijk als de AI-code zelf. Een agent kan netjes ontworpen zijn, terwijl de beheerlaag eromheen zwak blijft.
Voor Nederlandse en Belgische teams is dit geen ver-van-mijn-bedshow. Wie AI koppelt aan crypto, bouwt een systeem dat geld kan verplaatsen. Dan moeten limieten, meerdere ondertekenaars en noodremmen vanaf dag één meedraaien.
ORO verloor geen geld door een slimme prompt. Het verloor geld doordat een aanvaller een mens, een updatevenster en een private key in dezelfde lijn kreeg.