Een gehackte of leeggehaalde crypto wallet herstellen
Ja, een gehackte of leeggehaalde crypto wallet kan soms worden teruggehaald. De gestolen tegoeden gaan naar adressen die zichtbaar blijven op de openbare blockchain. Zodra ze een exchange of een tokenuitgever bereiken, kan een bevriezing worden nagestreefd. Snelheid bepaalt de meeste zaken, en geen eerlijk bureau garandeert de uitkomst.
Slachtoffers schrijven ons „mijn wallet is leeggehaald” en „ik kreeg niet eens een melding”. Als dit je net is overkomen, is het niet jouw schuld. Drainer-kits zijn professionele criminele tools, gebouwd om ook voorzichtige mensen te misleiden. Bescherm eerst wat er nog over is, deze pagina laat zien hoe, en wat herstel realistisch gezien inhoudt.
Mijn crypto wallet is leeggehaald, kan ik het terugkrijgen?
Soms wel. Elke overboeking uit je wallet werd vastgelegd op een openbare blockchain, waardoor de gestolen tegoeden te traceren zijn. Recoveris volgt ze naar de exchange of dienst waar ze terechtkomen en streeft daar een bevriezing na met forensisch bewijs. Herstel wordt nooit gegarandeerd, bescherm eerst de wallet en bewaar daarna je gegevens.
Waarom herstel mogelijk is
- Het spoor is permanent. Elke beweging van je gestolen tegoeden wordt openbaar vastgelegd en is te volgen.
- Uitbetalen is het knelpunt. Om je crypto te kunnen uitgeven, moet de dief meestal langs een gereguleerde exchange.
- Stablecoins kunnen worden bevroren. Tokenuitgevers zoals Tether kunnen gestolen USDT blokkeren op een specifiek adres.
Wat je nu moet doen
- Verplaats alles wat er nog over is naar een gloednieuwe wallet met een nieuwe seed phrase.
- Trek de token approvals van de oude wallet in, zodat de drainer zijn greep verliest.
- Bewaar alle transactie-ID's, adressen en de phishingsite, en vraag daarna een gratis beoordeling aan.
Eerste 15 minuten: bescherm wat er nog over is
Bescherming van wat er nog over is, komt voor alles, ook voor aangifte doen. Drainers laten hun rechten vaak actief staan, waardoor ook tegoeden die later binnenkomen alsnog leeggehaald kunnen worden.
Doe deze vier dingen nu:
Maak een gloednieuwe wallet aan met een gloednieuwe seed phrase
Het liefst op een schoon apparaat.
Verplaats alles wat er nog over is naar deze nieuwe wallet
Begin met de meest waardevolle tegoeden.
Trek de token approvals van de oude wallet in
Met een betrouwbare tool zoals revoke.cash.
Zet de oude wallet volledig buiten gebruik
Beschouw hem als verbrand, ook als het rustig lijkt.
Begin daarna met het bewaren van bewijs. Noteer het tijdstip waarop je de diefstal ontdekte. Bewaar de transactie-ID's (TXID's) van de uitgaande overboekingen, de adressen waar het geld naartoe ging, en de site, app of het bericht waarmee alles begon. Die gegevens vormen het ruwe materiaal voor elk traceeronderzoek.

„Je hoeft je seed phrase niet te hebben afgegeven om leeggehaald te worden, één kwaadaardige ‘approve’-handtekening is al genoeg. Eerste stap: breng wat er nog over is naar een gloednieuwe wallet en trek daarna de approvals in. En geen enkel walletbedrijf of politiekorps zal je OOIT bellen om naar je 24-woorden seed phrase te vragen.”
Leeggehaald zonder je seed phrase: approvals en Permit-handtekeningen
Veel slachtoffers beschrijven dezelfde schok: „iemand heeft mijn hot wallet gehackt en alles opgenomen, ik kreeg niet eens een melding”. Het voelt onmogelijk, want je hebt je seed phrase (de 12 of 24 woorden die als hoofdsleutel van je wallet dienen) nooit gedeeld. De gebruikelijke oorzaak is een token approval.
Een approval is een toestemming die je ondertekent en waarmee een smart contract bepaalde tokens namens jou mag verplaatsen. Legitieme apps gebruiken approvals dagelijks, waardoor wallets ze als routine behandelen. Drainer-sites misbruiken dat vertrouwen. Een gekloonde app, een nep-claimpagina of een „support”-link vraagt je om je wallet te verbinden en te ondertekenen. Eén handtekening, vaak een Permit, een gasloze variant, geeft de drainer toestemming over je tokens. Geautomatiseerde scripts legen de wallet daarna binnen enkele seconden, zonder dat je het merkt.
Dit patroon zit achter de meeste zaken van „MetaMask gehackt” die wij onderzoeken. Het ligt ook aan de basis van veel zaken waarin een Phantom wallet werd leeggehaald op Solana, een slachtoffer vertelde ons: „ik logde in op de besmette site door mijn Phantom Wallet-wachtwoord in te vullen”. In sommige van onze dossiers dwongen oplichters slachtoffers om een kwaadaardige app genaamd „xtesepro” te installeren, waarmee overboekingen werden afgedwongen.
Je klikte één keer verkeerd op een professioneel gebouwde val. Dat is het hele verhaal, en de diefstal die daaruit volgde is traceerbaar.
Seed phrase-phishing: de valse „politie + Ledger”-telefoontjes
Een wredere variant komt telefonisch binnen. Eerst meldt een „politieagent” dat je crypto opduikt in een fraudeonderzoek. Daarna belt „Ledger-support” om je te helpen je apparaat te beveiligen, ondersteund door een vervalste e-mail die officieel oogt. Je wordt naar een nepwebsite geleid, in onze dossiers komt ledgerensured.com voor, en krijgt te horen dat je je 24-woorden herstelzin moet invoeren om je tegoeden te beschermen. Enkele minuten later is de wallet leeg.
Voor de duidelijkheid: Ledger is een echt, legitiem bedrijf waarvoor oplichters zich uitgeven. De misdaad zit in de telefoontjes en de nepsite. Eén slachtoffer werd door precies dit tweetrapsscript „overgehaald om mijn 24-woorden herstelzin op een phishingwebsite in te vullen”. De valse politie-Ledger-telefoontruc werkt omdat elke beller de volgende geloofwaardig maakt.
Eén regel ontmaskert dit altijd. Je seed phrase is de wallet, en wie hem heeft, heeft ook je tegoeden. Geen enkele politiedienst, walletbedrijf of exchange zal er ooit naar vragen. Wie het toch vraagt, is aan het stelen. Is je 24-woorden Ledger-herstelzin op deze manier gestolen, doorloop dan eerst de „eerste 15 minuten” hierboven en bewaar daarna elk telefoonnummer, elke e-mail en elke URL.
NFT-mints, airdrops en evenement-drains
„Ik dacht een NFT te minten, maar het was een phishingoplichting.” We horen dit wekelijks. Nep-mintpagina's, airdrop-claims en aanmeldingen voor evenementen zijn drainer-sites in vermomming.
Oplichters doen zich voor als echte conferenties en evenementenplatforms, uitnodigingen via diensten zoals Luma, „attendee NFT”-mints gekoppeld aan bekende evenementen, waardoor de knop officieel aanvoelt. Erop klikken ondertekent een kwaadaardig contract, en de verbonden wallet wordt leeggehaald. Een wallet die is leeggehaald via een NFT-mint volgt dezelfde approval-mechaniek als elke andere drainer, en dezelfde eerste hulp: intrekken, beveiligen, bewaren.
De „Celsius-uitbetaling”-phishingmail
Oplichters doen zich ook voor als echte faillissementsuitkeringen. Slachtoffers die op een echte Celsius-uitkering wachtten, ontvingen e-mails met een „claim-link”. De link leidde naar een pagina die sleutels uitbuitte of een leeghalende handtekening activeerde. Omdat de uitbetaling zelf echt was, voelde de e-mail ook echt aan.
Behandel elke onverwachte „claim je uitbetaling”-e-mail als phishing. Verifieer alleen via het officiële kanaal van de boedel of de rechtbank, en typ het adres altijd zelf in je browser.
Address poisoning
Address poisoning richt zich op je kopieer-plakgewoonte. De oplichter stuurt een minieme of waardeloze transactie naar je wallet vanaf een adres dat is samengesteld om de eerste en laatste tekens te laten overeenkomen met een adres dat je echt gebruikt. Later kopieer je „je eigen” adres uit de transactiegeschiedenis, en de tekens in het midden blijken van de oplichter te zijn. Clipboard-malware voert dezelfde wissel onzichtbaar uit.
Controleer voor elke grote overboeking het volledige adres, teken voor teken. Heb je al naar een look-alike adres betaald, bewaar dan beide adressen en de TXID. Het traceerproces werkt op dezelfde manier.
Kan je crypto worden teruggehaald?
Soms wel, en een eerlijk bureau zegt niet meer dan dat voordat het je zaak heeft gezien. Het traceerwerk zelf is meestal mogelijk, omdat elke beweging van de gestolen tegoeden openbaar wordt vastgelegd. De tegoeden daadwerkelijk bereiken is het lastigere deel, en dat hangt af van waar ze naartoe zijn gegaan.
Het terughalen van crypto na phishing verloopt in drie fasen.
Traceren
We volgen de tegoeden over wallets, chains en swapdiensten, dezelfde aanpak die de basis vormt van hoe we gestolen crypto terughalen.
Onderscheppen
Zodra tegoeden een gereguleerde exchange bereiken, een „off-ramp” waar crypto gewoon geld wordt, streven we daar een bevriezing na met rechtsgeldig bewijs.
Herstellen
Bevroren tegoeden komen terug via juridische kanalen en opsporingsdiensten.
Je kansen stijgen als je binnen enkele uren handelt, als de tegoeden terechtkomen bij een exchange die identiteit verifieert (KYC), en als de dief stablecoins buitmaakte, want tokenuitgevers zoals Tether kunnen gestolen tokens / USDT blokkeren op een specifiek adres. Ging het bij de leeghaling ook om gestolen bitcoin, dan is dat spoor eveneens openbaar. Je kansen dalen als de tegoeden via diensten zonder KYC verdwijnen, of als er maanden voorbijgaan voordat iemand ernaar kijkt. De beoordeling is gratis en vertelt je eerlijk hoe je zaak ervoor staat.

Expert virtuele activa voor de OVSE en Interpol; deskundige bij Amerikaanse rechtbanken in de zaken QuadrigaCX en de DAO-hack.
LinkedIn
Advocaat; hielp de cryptotaskforce van het Openbaar Ministerie van Buenos Aires opzetten.
LinkedIn
Specialist in Source of Funds-rapporten; duizenden zaken getraceerd voor bedrijven en banken.
LinkedIn
Voormalig Global Investigations Lead bij MoonPay; meer dan 1.000 complexe cryptozaken onderzocht.
LinkedIn
Meer dan 25 jaar ervaring in OSINT en digitale forensica; voormalig rechercheur van de Guardia di Finanza.
LinkedInEerste stappen
Bescherm wat er nog over is
Nieuwe wallet, nieuwe seed phrase, approvals ingetrokken (de eerste 15 minuten hierboven).
Bewaar alles
TXID's, adressen, de phishingsite of -app, e-mails, telefoonnummers van bellers, screenshots.
Doe aangifte
Bij de politie (via het onlineformulier op politie.nl of telefoonnummer 0900-8844) en het Fraudehelpdesk (fraudehelpdesk.nl), het Nederlandse meldpunt voor fraude en oplichting, en bij de echte exchange als je tegoeden daarlangs zijn gegaan.
Verwacht de tweede oplichting
„Recovery agents” die leeggehaalde slachtoffers benaderen met de bewering dat de tegoeden gevonden zijn, tegen betaling, plegen recovery scams. Een legitiem bureau garandeert nooit resultaten, vraagt nooit om je seed phrase en eist nooit een grote vooruitbetaling gekoppeld aan een belofte.
Start het traceerwerk vroeg
Vraag een gratis beoordeling van je zaak aan zolang het bevriezingsvenster nog open is.
Veelgestelde vragen
Mijn wallet is leeggehaald, wat doe ik als eerste?
Hoe kon mijn wallet leeggehaald worden zonder mijn seed phrase?
Ik kreeg een telefoontje van de „politie” en daarna van „Ledger” met de vraag om mijn 24-woorden herstelzin, is dit een oplichting?
Ik heb mijn 24-woorden herstelzin op een website ingevuld, wat nu?
Een NFT-mint heeft mijn wallet leeggehaald, kan dit worden teruggehaald?
Ik kreeg een e-mail over een Celsius-uitbetaling met een claim-link, is die echt?
Wat is address poisoning?
Is het veilig om de wallet te blijven gebruiken?
De leeghaling duurde seconden. Het spoor is permanent.
Vertel ons wat er is gebeurd en krijg een gratis, eerlijke beoordeling van of je tegoeden nog te bereiken zijn.
Resultaten van herstel verschillen per zaak en worden nooit gegarandeerd. Deze pagina bevat algemene informatie en is geen juridisch of financieel advies.