Finst

Crypto-hacks in 2026 verschuiven naar keys en governance

Immunefi ziet dat aanvallen steeds vaker via signing keys, governance en infrastructuur lopen. BonkDAO en Humanity Protocol tonen hoe groot de schade kan zijn zonder smart-contractbug.

Crypto-hacks in 2026 verschuiven naar keys en governance

Korte samenvatting

  • In 2026 verschuiven crypto-aanvallen vooral naar keys, governance en operationele beveiliging, niet alleen naar smart contract-bugs.
  • Immunefi meldt dat er dit jaar al ongeveer $972 miljoen is gestolen, met voorbeelden als BonkDAO en Humanity Protocol.
  • Audits alleen zijn onvoldoende, omdat ook key management, custody en signing grote verliezen kunnen veroorzaken.

Crypto verliest in 2026 niet alleen geld door bugs in smart contracts, maar vooral door zwakke plekken rond keys, governance en operationele beveiliging. Volgens Immunefi is er dit jaar al ongeveer $972 miljoen (€854 miljoen) gestolen, terwijl aanvallen steeds vaker via signing keys, stemmingen en infrastructuur verlopen in plaats van via codefouten.

Keys worden het zwakke punt

De casus rond BonkDAO laat zien hoe snel een treasury kan worden leeggetrokken zonder dat een contract zelf faalt. Een aanvaller gaf ongeveer $4 miljoen (€3,5 miljoen) uit om via een lage opkomst genoeg tokens te kopen voor een governancevoorstel, waarna het voorstel precies werd uitgevoerd zoals het was geschreven. De regels waren in dit geval de kwetsbaarheid.

Ook Humanity Protocol past in dat patroon. Daar ging in juni meer dan $30 miljoen (€26,4 miljoen) verloren nadat een private key op de machine van een teamlid was gecompromitteerd, terwijl het contract zelf ongemoeid bleef. Het past bij een bredere verschuiving die in de eerste helft van 2026 zichtbaar werd: wallet compromises en andere operationele fouten bleken financieel schadelijker dan traditionele smart contract-aanvallen. Dat sluit aan bij de bredere trend dat private keys een groot deel van de hacks verklaren, in plaats van fouten in de code zelf.

Audits zijn niet genoeg

Mitchell Amador, oprichter en CEO van Immunefi, benadrukt dat een audit alleen iets zegt over code op een bepaald moment. Het zegt niets over wie de signing authority heeft, hoe een key wordt bewaard of wat er gebeurt als een laptop wordt overgenomen. Een protocol kan dus meerdere audits hebben en alsnog grote verliezen lijden; volgens de tekst verloor een project zelfs $128 miljoen (€112 miljoen) ondanks 11 audits.

De cijfers onderstrepen dat punt. In een analyse van 425 hacks tussen 2021 en 2025 kwam een klein deel van de operationele fouten uit op het grootste deel van de schade. In de periode 2024 tot en met 2025 was 54,6% van alle verloren waarde, verspreid over 191 hacks, terug te voeren op compromittering van centralized exchanges, dus op keys, custody en signing boven de contractlaag.

Waarom dit beleggers raakt

Voor Europese crypto-investeerders is dit relevant omdat de grootste risico's steeds minder zichtbaar zijn in de code zelf. Werkzaamheden aan de infrastructuur, key management en governance-processen worden daarmee net zo belangrijk als audits of formele code reviews. Dat maakt security niet alleen een technisch thema, maar ook een vraagstuk voor beleggingsinstrumenten, custody en de manier waarop crypto-bedrijven hun interne controle inrichten.

Immunefi stelt dat continue, geïncentiveerde beveiligingsprogramma's een groot verschil kunnen maken, omdat onderzoekers worden betaald om kwetsbaarheden te vinden voordat aanvallers dat doen. Maar volgens dezelfde redenering moet die aanpak ook verder reiken dan smart contracts, naar de mensen, systemen en regels die een protocol draaiende houden.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.