
API-sleutel gecompromitteerd? Dit moet je direct doen
Drie stappen, in volgorde, als je API-sleutel mogelijk is gelekt. De eerste duurt minder dan een minuut.
Als je vermoedt dat je API-sleutel van de exchange is gelekt, onderneem dan direct actie: trek de sleutel in, controleer je handelen- en opnamegeschiedenis, en genereer vervolgens een nieuwe voordat je iets opnieuw koppelt. In die volgorde — eerst intrekken voorkomt daadwerkelijk verdere schade; alles daarna is beoordeling en opruimen.
De drie stappen
1. Trek de sleutel in. Log direct in op je exchange Account en verwijder de sleutel via de API-beheerpagina. Dit is de allerbelangrijkste stap en kost minder dan een minuut — hiermee wordt alles dat deze sleutel gebruikt direct afgesloten, ongeacht met welk platform het verbonden was, omdat de exchange elke ondertekende aanvraag van een niet-herkende sleutel weigert. Zie hoe je API-toegang intrekt op Binance, Bybit, OKX, Kraken en Gate.io voor de exacte stappen.
2. Controleer je handels- en opnamegeschiedenis. Zoek naar orders die je niet zelf hebt geplaatst of saldoveranderingen die je niet kunt verklaren. Als de sleutel alleen handelsrechten had (geen opname), zal ongeautoriseerde activiteit zichtbaar zijn als ongebruikelijke trades — soms bewust manipulerende, niet als een directe overboeking naar buiten. Zie het volgende gedeelte voor waarom dat onderscheid nog steeds belangrijk is, zelfs met een sleutel die alleen voor handelen is.
3. Genereer een nieuwe sleutel, met de juiste scope, voordat je opnieuw verbinding maakt. Maak een nieuwe API-sleutel aan met alleen lees- en handelsrechten — nooit opnames — en voeg een IP-beperking toe als je exchange dat ondersteunt, want daarmee wordt de sleutel onbruikbaar als deze opnieuw uitlekt. Gebruik deze om elke Bot waarmee je weer wilt handelen opnieuw te verbinden. Hergebruik de Instellingen van de oude sleutel niet zonder ze eerst te controleren; als deze bredere rechten had dan nodig was, is dit het moment om dat aan te passen.
Waarom een trade-only key nog steeds geen nulrisico biedt
Een sleutel zonder opnamerechten kan geen fondsen direct van de beurs halen, maar kan nog steeds worden misbruikt: een aanvaller met handelsrechten kan manipulerende orders plaatsen — bijvoorbeeld door illiquide activa te kopen tegen opgeblazen prijzen, om zo te profiteren van de daaropvolgende prijsbeweging ten koste van jou — zonder ooit een opname te hoeven uitvoeren. Daarom is het intrekken van toegang belangrijk, zelfs als je zeker weet dat de sleutel nooit opnamerechten heeft gehad. Voor het volledige overzicht van wat een sleutel wel en niet kan, zie welke gegevens een Handelsbot kan benaderen via een API-sleutel.
Hoe sleutels daadwerkelijk gecompromitteerd raken
Het begrijpen van het lekvector is net zo belangrijk als het direct opruimen ervan, omdat dit voorkomt dat het opnieuw gebeurt. De meest voorkomende routes, in grofweg afnemende volgorde van hoe vaak ze voorkomen in incidentrapportages: phishing-e-mails of berichten waarin iemand zich voordoet als het supportteam van een exchange of Bot-platform, met het verzoek om een sleutel te "verifiëren" of ergens te plakken; kwaadaardige browserextensies met toestemming om paginainhoud te lezen, die een sleutel kunnen onderscheppen wanneer je deze kopieert vanaf de Instellingen-pagina van een exchange; nep-supportmedewerkers op Telegram, Discord of via social media-DMs die rechtstreeks om een sleutel vragen, zogenaamd voor probleemoplossing; en, minder vaak, malware die de inhoud van het klembord monitort. Legitieme platforms vragen nooit om een API-sleutel te versturen via chat, e-mail of een supportticket — een verzoek daartoe is op zichzelf al het duidelijkste signaal dat er iets mis is, nog voordat er ongeautoriseerd handelen plaatsvindt.
Hoe vaak dit daadwerkelijk voorkomt
Compromittering van inloggegevens en privésleutels is een reële, geregistreerde categorie van cryptoverlies, geen zeldzaam randgeval. Volgens het 2026 halfjaarrapport van blockchain-beveiligingsbedrijf SlowMist werden er tussen januari en juni 2026 in totaal 182 beveiligingsincidenten binnen de sector geregistreerd, met een totaal verlies van ongeveer $956 miljoen — waarvan 17 afzonderlijke incidenten specifiek te maken hadden met compromittering van privésleutels of inloggegevens, goed voor circa $130 miljoen. Dat is een kleiner aandeel dan smart-contract exploits (de grootste afzonderlijke categorie), maar het blijft een consistente, aanhoudende dreiging en geen verdwijnend risico. Daarnaast meldde Chainalysis in het 2026 Crypto Crime Report dat het totaal aan cryptoscam-verliezen voor 2025 ongeveer $17 miljard bedroeg, waarbij de gemiddelde scam-betaling met 253% steeg ten opzichte van het jaar ervoor en het aantal impersonatie-scams met 1.400% toenam in dezelfde periode — een duidelijke herinnering dat de tactieken om een sleutel te bemachtigen zowel veelvoorkomend zijn als steeds duurder worden wanneer ze succesvol zijn.
Vermoedelijke vs. bevestigde compromittering
De drie bovenstaande stappen gelden zodra je een lek vermoedt, niet pas wanneer je er zeker van bent — het intrekken van een sleutel die uiteindelijk veilig blijkt te zijn, kost je slechts een paar minuten om een Bot opnieuw te koppelen; een daadwerkelijk gecompromitteerde sleutel actief laten kost je aanzienlijk meer. Als je controle van de handelsgeschiedenis in stap twee geen verdachte activiteiten oplevert, is dat een goed moment om te stoppen met het behandelen als een actief incident. Toch is het verstandig om stap drie (een nieuwe sleutel met beperktere rechten) af te ronden in plaats van terug te gaan naar de oude, want wat je ook aanvankelijk argwanend maakte, is het waard om in de toekomst rekening mee te houden.
Na de directe stappen
Zodra de gecompromitteerde sleutel is verwijderd en er een nieuwe actief is, controleer dan met behulp van de bovenstaande lijst waar het lek mogelijk vandaan kwam, zodat de nieuwe sleutel niet op dezelfde plek terechtkomt. De Crypto Bot Risk Checklist behandelt een breder scala aan voorzorgsmaatregelen die het waard zijn om te bekijken zodra het directe risico is aangepakt.
Het intrekken van een sleutel kost minder dan een minuut. Alles wat een aanvaller met een gelekte sleutel doet, duurt langer dan dat — de volgorde waarin je handelt, is de hele strategie.
Veelgestelde vragen
Wat is het allereerste dat ik moet doen als mijn API-sleutel is gecompromitteerd? Trek deze direct in op de API-beheerpagina van je exchange. Zo voorkom je dat er nog iets met die sleutel gebeurt voordat je verdere stappen onderneemt.
Kan iemand mijn tegoeden stelen met een API-sleutel die alleen voor handelen is? Niet door ze direct op te nemen, maar ze kunnen je saldo nog steeds manipuleren via ongeautoriseerde trades. Trek de sleutel in, ongeacht het machtigingsniveau.
Hoe worden API-sleutels meestal gestolen? Meestal gebeurt dit via phishingberichten die zich voordoen als support, kwaadaardige browserextensies of nep-supportmedewerkers die rechtstreeks om de sleutel vragen. Een legitiem platform vraagt nooit via chat of e-mail om je API-sleutel.
Moet ik een nieuwe API-sleutel genereren met dezelfde rechten als de oude? Alleen als de oude al correct was ingesteld — lezen en handelen, geen opnames. Gebruik dit moment om de rechten te controleren en waar nodig aan te scherpen, en voeg een IP-beperking toe als dat nog niet was gedaan.
Hoe vaak komt het compromitteren van een API-sleutel voor in crypto? Het is een bekende, voortdurend gemonitorde categorie van verlies. Volgens het midjaar beveiligingsrapport van SlowMist over 2026 werden er alleen al in de eerste helft van 2026 17 incidenten met het compromitteren van privésleutels of inloggegevens geteld, met een totaal verlies van ongeveer $130 miljoen.