← Terug naar alle inzichten

Beveiliging

Analyse door Rob | juli 2026

Drie cross-chain bruggen en DeFi-protocollen werden in minder dan zes uur leeggehaald. Meer dan $35 miljoen aan getokeniseerde bitcoin, ether en stablecoins verdween. Beveiligingsbedrijven BlockAid en PeckShield bevestigden de schade. De aanvallers braken geen cryptografie. Ze kraakten geen elliptische krommen. Ze lazen de code, vonden de gaten en namen het geld mee. Dat onderscheid weegt zwaarder door dan om het even welk krantenkoppencijfer.

De basislaag van Bitcoin bleef onaangeroerd. Dat is altijd zo. Het aanvalsoppervlak was alles wat erbovenop gebouwd is: de bruggen, de wrappers, het slimme multi-chain leidingwerk dat iemand je als innovatie verkocht.

Hoe het gebeurde

Neem de brug tussen Verus en Ethereum als het duidelijkste voorbeeld. Een fout in de logica liet de aanvaller uitbetalingen op Ethereum uitlokken die aan de Verus-kant niet correct gedekt waren. De code zei "uitbetalen". Het onderpand was er niet. De brug gehoorzaamde. Geen cryptografisch mirakel nodig. Gewoon een voorwaarde die geen rekening hield met een bepaalde volgorde van invoer. Dat is de hele aanval.

De andere exploits volgden hetzelfde draaiboek: ofwel een fout in de logica van de smart contracts, ofwel een gecompromitteerde private sleutel in de operationele infrastructuur van het protocol. Allebei zijn het menselijke fouten. Allebei zijn ze te voorkomen. In geen van beide gevallen deed Bitcoin iets verkeerd.

Dit is geen uitzonderlijk ongeluk. Rekt News bracht sinds 2021 meer dan $7 miljard aan verliezen door brug-exploits in kaart. Het patroon is elke keer hetzelfde. De brug is de zwakke schakel. De brug is altijd de zwakke schakel.

Wat dit betekent voor wie bitcoin heeft

Wrapped bitcoin is geen bitcoin. Zeg het hardop. WBTC, renBTC en elke andere getokeniseerde weergave van bitcoin is een schuldinstrument uitgegeven door een derde partij, beveiligd met code van smart contracts en met sleutelbeheer dat duidelijk niet goed genoeg is. Faalt de brug, dan is jouw "bitcoin" weg. Of de echte bitcoin die als dekking in bewaring staat nog recupereerbaar is, valt af te wachten. Je hebt tegenpartijrisico, verpakt als een DeFi-kans op rendement.

In een multi-chain wereld ligt de last van de beveiliging niet bij de basislaag. Ze ligt volledig bij de code van de bruggen en de protocollen. Naarmate cross-chain gebruik toeneemt, groeit die last mee. Het aanvalsoppervlak wordt groter. De exploits blijven komen.

Dit doe je nu, in deze volgorde:

  1. Haal je bitcoin weg van elke brug en elke wrapped weergave. Vandaag.
  2. Bewaar zelf, op hardware die jij beheert, met een seed phrase die enkel jij kent.
  3. Stop met rendement op bitcoin najagen via protocollen waarvoor je de code van iemand anders moet vertrouwen.
  4. Besef dat het Lightning Network je bitcoin bitcoin laat blijven. Bruggen doen dat niet.

De structurele waarheid die niemand wil uitspreken

Interoperabiliteit tussen ketens is een perpetuum mobile voor hacks. Elke nieuwe verbinding tussen ketens is een nieuw aanvalsoppervlak. Elke wrapper is een nieuwe bewaarrelatie. Elk smart contract is duizenden regels code, geschreven door mensen die fouten maken. Hoe complexer het systeem, hoe meer manieren waarop het stukgaat. Dat is op schaal geen oplosbaar technisch probleem. Het is de fundamentele afweging die het multi-chain verhaal weigert te erkennen.

Bitcoin heeft geen bruggen nodig, omdat bitcoin nergens anders hoeft te zijn. De waarde zit in eenvoud, veiligheid en soevereiniteit. Op het moment dat je hem ergens naartoe brugt, heb je die drie ingeruild voor een rendementscijfer dat iemand verzonnen heeft.

Vijfendertig miljoen dollar in zes uur. De brug is geen functie. De brug is de kwetsbaarheid. Hou je bitcoin op Bitcoin.