Beveiliging van casinowallets

EIP-7702 en nieuwe risico’s voor Ethereum-wallets: hoe een gevaarlijke handtekening toegang kan geven tot het geld van een speler

EIP-7702 werd onderdeel van Ethereum toen de Pectra-upgrade op 7 mei 2025 werd geactiveerd. Het doel is praktisch: een standaard Ethereum-adres kan bepaalde functies van een smart account gebruiken zonder dat het geld naar een nieuwe wallet hoeft te worden overgemaakt. Een speler kan daardoor eenvoudiger tokens wisselen, meerdere handelingen combineren, netwerkkosten door een andere partij laten betalen of beperkte toegangsrechten instellen. Hetzelfde mechanisme verandert echter ook de betekenis van een wallet-handtekening. Een misleidende autorisatie kan externe code aan een adres koppelen en deze code namens het account laten handelen. In 2026 gaat het niet langer om een uitsluitend theoretisch risico. Schadelijke EIP-7702-handtekeningen zijn al gebruikt in wallet-drainer-campagnes, waaronder aanvallen via nagemaakte diensten, bonusclaims en dringende beveiligingsmeldingen. Voor spelers die goktegoeden, winsten, stablecoins of NFT’s in een Ethereum-wallet bewaren, geldt daarom een belangrijke regel: een verzoek zonder zichtbaar overboekingsbedrag kan alsnog langdurige en vergaande toegang verlenen.

Wat EIP-7702 aan Ethereum-wallets heeft veranderd

De meeste bekende Ethereum-wallets beginnen als externally owned accounts, meestal afgekort tot EOA’s. Ze worden beheerd met een privésleutel en bevatten normaal gesproken geen eigen uitvoerbare code. Met EIP-7702 kan zo’n account verwijzen naar een smart contract dat als delegate fungeert. Zodra de autorisatie op de blockchain is verwerkt, kunnen handelingen met de wallet gebruikmaken van de code van deze delegate, terwijl het bestaande openbare adres, het saldo en de privésleutel behouden blijven. De speler krijgt geen nieuw adres en hoeft bestaande bezittingen niet te verplaatsen. Deze continuïteit maakt de functie praktisch, maar kan er ook voor zorgen dat een schadelijke wijziging minder snel wordt opgemerkt.

Betrouwbare delegate-code kan het dagelijkse gebruik van een wallet vereenvoudigen. Zo kunnen een token-goedkeuring en een swap in één handeling worden gecombineerd, kan een andere partij de netwerkkosten betalen en kunnen bestedingslimieten of tijdelijke toegangsrechten voor een spel worden ingesteld. Dergelijke functies verminderen het aantal afzonderlijke bevestigingen en geven walletontwikkelaars meer mogelijkheden voor herstelprocedures en beveiligingsregels. EIP-7702 is op zichzelf dan ook geen kwetsbaarheid. Het risico wordt bepaald door het delegate-contract dat toestemming krijgt, de mogelijkheden van de code en de vraag of de speler het verzoek werkelijk heeft begrepen.

Een delegatie blijft actief en is niet beperkt tot de website of browsersessie waarin zij werd aangevraagd. Het sluiten van de browser, het loskoppelen van de website of het verwijderen van een wallet-extensie wist geen autorisatie die al op de blockchain is geplaatst. In de officiële beschrijving van EIP-7702 staat bovendien dat een delegate onbeperkte toegang tot een account kan krijgen wanneer de code slecht is ontworpen of bewust schadelijk is gemaakt. De rechtmatige eigenaar kan de delegatie vervangen of verwijderen, maar tot dat moment kan de gekoppelde code beschikbaar blijven voor toekomstige opdrachten. Daarmee verschilt EIP-7702 duidelijk van een eenvoudige inloghandtekening die alleen bewijst dat iemand een bepaald adres beheert.

Waarom een delegatiehandtekening gevaarlijker kan zijn dan ze lijkt

Een gebruikelijke Ethereum-transactie toont doorgaans een ontvangstadres, een bedrag en de verwachte netwerkkosten. Een EIP-7702-autorisatie kan daarentegen verschijnen als een ondertekeningsverzoek met een delegate-adres, een chain-ID en een accountnonce. Het verzoek kan buiten de blockchain worden ondertekend, waardoor de speler mogelijk geen gaskosten en geen onmiddellijke verplaatsing van geld ziet. Een aanvaller kan de ondertekende autorisatie vervolgens opnemen in een afzonderlijke set-code-transactie en zelf de kosten betalen. Het ontbreken van een zichtbare overboeking betekent daarom niet dat het verzoek veilig is.

Goedkeuringen voor tokens en permit-handtekeningen worden al langer gebruikt bij phishing, maar hun bereik is meestal gekoppeld aan een bepaalde token, spender of activasoort. Een schadelijke EIP-7702-delegate kan veel verder gaan, omdat de code binnen de context van het walletadres wordt uitgevoerd. Afhankelijk van de programmering kan de code gewone ETH versturen, tokencontracten aanroepen, nieuwe goedkeuringen verlenen, NFT’s verplaatsen of meerdere acties achter elkaar uitvoeren. Een speler die denkt slechts een kleine bonusclaim te bevestigen, kan daardoor onbewust code toestemming geven om het volledige saldo van het account te beheren.

Ook de gekozen blockchaininstelling is belangrijk. Een autorisatie kan worden beperkt tot één netwerk, maar kan eveneens een chain-ID van nul gebruiken. Dit is bedoeld om de autorisatie op meerdere compatibele netwerken te kunnen toepassen. Zo’n netwerkoverschrijdende toestemming is niet automatisch schadelijk, maar vergroot wel de mogelijke blootstelling wanneer de delegate kwaadaardig is en het account op meerdere netwerken aan de voorwaarden voldoet. Spelers die hetzelfde adres gebruiken op verschillende EVM-netwerken die EIP-7702 ondersteunen, mogen daarom niet aannemen dat een incident beperkt blijft tot het netwerk dat op de phishingsite werd getoond. Na een verdachte handtekening moet ieder relevant netwerk afzonderlijk worden gecontroleerd.

Hoe spelers via casinogerelateerde phishing kunnen worden aangevallen

Casinogerelateerde phishing begint vaak met een geloofwaardige reden om een wallet te verbinden. Een gekopieerde casinowebsite kan een terugbetaling, loyaliteitsbeloning, NFT-toegangspas, toernooiprijs, accountcontrole of opvallend hoge bonus zonder storting aanbieden. Aanvallers gebruiken daarnaast nagemaakte supportprofielen, privéberichten en betaalde zoekresultaten die op communicatie van een bekende aanbieder lijken. De website kan het openbare walletadres en het saldo correct weergeven, wat ten onrechte vertrouwen wekt omdat deze gegevens vrij toegankelijk zijn op de blockchain. Het gevaarlijke moment volgt wanneer de speler wordt gevraagd een bericht te ondertekenen om deelname te bevestigen, het account te beveiligen of een snellere opname te activeren.

Een gebruikelijke EIP-7702-aanval kan uit twee fasen bestaan. Eerst vraagt de nagemaakte website om een autorisatie die de wallet koppelt aan delegate-code die door de aanvaller wordt beheerd. De tekst die aan de speler wordt getoond, kan de handeling omschrijven als een login, accountupdate, smart-wallet-activatie of functie om gaskosten te besparen. Daarna verwerkt de aanvaller de autorisatie in een set-code-transactie en roept hij het gedelegeerde account aan. Het leegmaken van de wallet kan direct plaatsvinden, maar de code kan ook wachten totdat er waardevollere bezittingen op het adres binnenkomen. Omdat de aanvaller de transactiekosten zelf kan betalen, hoeft het slachtoffer op het moment van ondertekening niet eens ETH in de wallet te hebben.

Beveiligingsgegevens die begin 2026 werden gepubliceerd, laten zien dat dit risico na de Pectra-upgrade daadwerkelijk onderdeel werd van wallet-drainer-aanvallen. Volgens het jaaroverzicht van Scam Sniffer bedroegen de totale verliezen door wallet drainers op EVM-netwerken in 2025 ongeveer 83,85 miljoen dollar, verdeeld over 106.106 slachtoffers. Het grootste deel van dat bedrag hield verband met andere soorten handtekeningen, waaronder Permit, waardoor het niet correct zou zijn om het volledige bedrag aan EIP-7702 toe te schrijven. In hetzelfde rapport werden echter wel schadelijke EIP-7702-handtekeningen vastgesteld. Twee grote incidenten in augustus veroorzaakten samen ongeveer 2,54 miljoen dollar verlies. Deze gevallen tonen aan dat onbekende delegatieverzoeken in 2026 als een concreet beveiligingsrisico moeten worden behandeld.

Wat schadelijke delegate-code na activering kan uitvoeren

Zodra een schadelijke delegate actief is, kan deze binnen de grenzen van zijn programmering handelingen uitvoeren namens het walletadres van de speler. De code kan ETH versturen, een aanvaller toestemming geven om ERC-20-tokens te gebruiken, goedgekeurde bezittingen overboeken, NFT-contracten aanroepen of meerdere opdrachten in één transactie combineren. Ook bezittingen die niet op de phishingpagina werden getoond, kunnen een doelwit worden. Een verzoek dat als claim voor één specifieke token wordt gepresenteerd, kan daardoor eveneens stablecoins, casinotokens, digitale verzamelobjecten en andere activa op hetzelfde adres in gevaar brengen.

De blijvende werking van een delegatie veroorzaakt daarnaast het risico op vertraagde diefstal. Een speler kan de autorisatie ondertekenen wanneer de wallet vrijwel leeg is en vervolgens aannemen dat er niets is gebeurd. Wanneer de delegate actief blijft, kunnen latere stortingen of uitbetalingen van een online casino alsnog worden onderschept. Geautomatiseerde code kan het adres volgen en proberen nieuw ontvangen middelen kort na binnenkomst te verplaatsen. Een wallet die onmiddellijk na een verdachte handtekening veilig lijkt, mag daarom niet opnieuw worden gebruikt voordat de delegatiestatus volledig is gecontroleerd en hersteld.

Een compromis via EIP-7702 betekent niet automatisch dat de herstelzin of privésleutel is gestolen. De aanvaller krijgt ook niet vanzelf toegang tot ieder ander adres dat met dezelfde herstelzin is aangemaakt. Deze verschillen zijn belangrijk bij het beoordelen van het incident. Toch maken ze het getroffen account niet veilig: schadelijke delegate-code kan nog steeds uitgebreide controle over dat specifieke adres uitoefenen. Betrouwbare smart-account-delegates mogen bovendien niet met wallet drainers worden verward. De juiste vraag is niet alleen of EIP-7702 in het verzoek voorkomt, maar vooral wie het delegate-contract beheert, of de wallet het contract herkent en welke rechten de code werkelijk krijgt.

Beveiliging van casinowallets

Praktische bescherming vóór en na het ondertekenen

Het scheiden van tegoeden is een van de doeltreffendste dagelijkse veiligheidsmaatregelen. Langdurig bewaarde ETH, stablecoins en waardevolle NFT’s kunnen het best in een afzonderlijke wallet worden gehouden die nooit met casinosites, bonuspagina’s of onbekende toepassingen wordt verbonden. Voor stortingen en opnames kan een andere wallet worden gebruikt met alleen het bedrag dat voor de actuele speelsessie nodig is. Deze werkwijze voorkomt een schadelijke handtekening niet, maar beperkt wel het mogelijke directe verlies. Een hardwarewallet kan de bescherming van privésleutels verbeteren, maar kan een schadelijke autorisatie niet veilig maken wanneer de eigenaar deze zonder voldoende controle bevestigt.

Controleer vóór iedere handtekening zowel de website als het verzoek in de wallet. Open een casino via een opgeslagen bladwijzer of een handmatig gecontroleerd webadres, niet via een advertentie in de zoekresultaten, een privébericht of een verkorte link. Een gewone storting bij een online casino dat het spelerssaldo zelf beheert, vereist doorgaans een overboeking naar het opgegeven stortingsadres. Hiervoor zou geen upgrade van een Ethereum-account, toewijzing van delegate-code of activering van een smart account via een onbekend contract nodig moeten zijn. Een casino dat rechtstreeks met blockchaincontracten werkt, kan wel contractinteracties vereisen, maar het contractadres en het doel moeten overeenkomen met informatie uit de officiële communicatiekanalen van de aanbieder.

Een ondertekeningsscherm verdient dezelfde aandacht als de gegevens van een opname. Weiger verzoeken waarin een onbekende delegate, set-code-handeling, accountupgrade, autorisatielijst of netwerkoverschrijdende toestemming wordt genoemd zonder dat hiervoor een duidelijke reden bestaat. Controleer of de wallet de delegate als betrouwbaar herkent en of een transactiesimulatie onverwachte token-goedkeuringen, overboekingen of contractaanroepen toont. Houd walletsoftware actueel, omdat ondersteuning voor begrijpelijke waarschuwingen en simulaties voortdurend wordt verbeterd. Hulpmiddelen voor het controleren van token-goedkeuringen blijven nuttig, maar bieden geen volledige bescherming tegen EIP-7702; ook de actieve delegatiestatus moet afzonderlijk worden nagekeken.

Stappen na een vermoedelijk EIP-7702-incident

Alleen de verbinding met de phishingsite verbreken is na een verdachte autorisatie niet voldoende. Verplaats beschikbare bezittingen zo snel mogelijk naar een nieuwe wallet, te beginnen met activa die zonder aanvullende goedkeuring kunnen worden overgedragen. Gebruik daarna een betrouwbare walletfunctie of een gecontroleerde herstelprocedure om de EIP-7702-delegatie te vervangen of te verwijderen. Volgens de specificatie kan de delegatie-indicator worden gewist door naar het nuladres te delegeren, maar de meeste gebruikers kunnen hiervoor beter een betrouwbare walletinterface gebruiken dan zelf een dergelijke transactie samen te stellen. Biedt de wallet geen duidelijke herstelprocedure, neem dan contact op met de officiële ondersteuning via de gecontroleerde website van de ontwikkelaar.

Controleer ieder EVM-netwerk waarop het adres is gebruikt, vooral wanneer het oorspronkelijke verzoek mogelijk een chain-ID van nul bevatte. Trek verdachte token-goedkeuringen, NFT-operatorrechten en Permit2-toestemmingen afzonderlijk in. Het verwijderen van delegate-code wist namelijk niet automatisch rechten die al aan andere partijen zijn verleend. Laat geen nieuwe casino-opnames naar het getroffen adres sturen voordat alle controles zijn afgerond. Wanneer bezittingen nog steeds automatisch verdwijnen of het gedrag van het account onduidelijk blijft, moet het adres buiten gebruik worden gesteld. Gebruik vervolgens een nieuw aangemaakte wallet waarvan de herstelzin nooit op het getroffen apparaat of de phishingsite is ingevoerd.

Bewaar transactiehashes, schermafbeeldingen, domeinnamen, delegate-adressen en berichten van de ondersteuning voor een eventuele melding. Informeer het echte casino wanneer zijn naam of ontwerp is gekopieerd, meld het phishingdomein bij de walletontwikkelaar en geef betrokken adressen door aan erkende blockchainbeveiligingsdiensten. Casinoaanbieders kunnen het risico verkleinen door gecontroleerde stortingsinstructies te publiceren, spelers duidelijk te waarschuwen dat medewerkers nooit om herstelzinnen of onverklaarde smart-account-upgrades vragen en officiële contractadressen eenvoudig controleerbaar te maken. Ook walletontwikkelaars hebben een belangrijke verantwoordelijkheid. In de richtlijnen van EIP-7702 wordt benadrukt dat toepassingen geen willekeurige delegate-autorisaties mogen tonen zonder controle door de wallet, aangezien gewone gebruikers de onderliggende code doorgaans niet zelf kunnen beoordelen.