AI Nieuws8 minGevorderd

AI-crypto-trading-agents: het risico achter de 24/7-winstbelofte

AI-trading-agents beloven cryptowinst terwijl jij slaapt. Maar wie een agent je wallet geeft, geeft aanvallers een ingang. Waar het misgaat en wat je doet.

Miniatuur-diorama van een chromen robot aan een klein handelsbureau die in een open kaartenbaklade grijpt, terwijl munten van de rand glijden

“Laat de AI handelen terwijl jij slaapt.” Zo klinkt de belofte van de AI-crypto-trading-agent: een systeem dat de markt 24 uur per dag scant, kansen pakt en je portefeuille bijstuurt, zonder emotie en zonder pauze. Het risico zit in wat zo’n systeem mag: wie een agent toegang geeft tot een wallet of beurs, geeft een aanvaller die de agent of de sleutels te pakken krijgt dezelfde toegang. Wat kan er misgaan, en hoe bescherm je jezelf als je met deze tools speelt?

Update 25 september 2026We hebben dit stuk gecorrigeerd. De hack bij Step Finance (januari 2026) verliep volgensHalbornenCoinDeskvia gehackte apparaten van bestuurders; dat AI-agents daarbij geld verplaatsten, is niet aangetoond, en het totaal van 45 miljoen dollar kwam alleen uit een blog van KuCoin. De cijfers 88% en 45,6% komen uit een enquête vanGraviteeen gaan over AI-agents in organisaties in het algemeen.

Beginner-tipWeet je niet precies wat een “AI-agent” is? Lees eerst onze uitlegAI-agents in 2026: wat zijn ze en wat kunnen ze. Dit artikel gaat ervan uit dat je het basisidee kent en kijkt naar de risico’s in de cryptohandel.

Geen gewone bot meer

Het woord “bot” doet denken aan een simpel scriptje: koop als de koers onder een grens zakt, verkoop erboven. Een AI-crypto-trading-agent is iets anders. Het is een taalmodel met gereedschap eromheen, dat zelfstandig beslissingen neemt: het leest nieuws, weegt sentiment van sociale media, analyseert on-chain data en past zijn strategie aan. De lijm die dat alles verbindt, is vaak het Model Context Protocol (MCP), de open standaard waarmee een taalmodel verbinding maakt met externe tools en databronnen, zoals beurzen, wallets en datafeeds (Bron: Model Context Protocol).

Die autonomie is precies de aantrekkingskracht. Een goed opgezette agent bewaakt honderden handelsparen tegelijk, rebalanceert over meerdere blockchains en reageert in milliseconden op een koersbeweging: werk waar een mens uren zoet mee zou zijn. Maar dezelfde zelfstandigheid betekent dat het systeem geld kan verplaatsen op basis van informatie die jij niet hebt gezien. En daar zit het probleem.

Wat een gestolen sleutel kost

Hoe duur het is als iemand bij de sleutels van een wallet komt, liet Step Finance zien, een portfoliobeheerder op Solana. Eind januari 2026 kregen aanvallers via gehackte apparaten van het bestuur toegang tot de wallets van het project. Ze haalden ruim 261.000 SOL weg, destijds zo’n 27 tot 30 miljoen dollar. Het STEP-token verloor bijna 96% van zijn waarde, ongeveer 4,7 miljoen dollar werd teruggehaald en op 23 februari 2026 stopte het platform (Bron: Halborn, CoinDesk). Een blog van KuCoin bracht de hack later in verband met AI-agents, maar de primaire verslagen beschrijven een klassieke diefstal van sleutels. De les geldt wel één op één voor agents: een systeem dat namens jou geld mag verplaatsen, is precies zo veilig als de apparaten en sleutels waarmee het werkt.

Dat AI-agents in de praktijk vaak kwetsbaar zijn, blijkt uit onderzoek buiten de cryptowereld. In een enquête van API-bedrijf Gravitee (februari 2026) meldde 88% van de organisaties die met AI-agents werken in het afgelopen jaar een bevestigd of vermoed beveiligingsincident (Bron: Gravitee). Dat gaat over agents in bedrijven in het algemeen, niet specifiek over handelsbots, maar het patroon is hetzelfde.

Waar het echt misgaat: het geheugen, niet de logica

Hier zit het verraderlijke. Een aanvaller hoeft de handelslogica (“wanneer koop ik”) niet te kraken als hij de geheugenlaag van de agent kan beïnvloeden. Die techniek heet memory poisoning: een aanvaller plant valse instructies of nep-”feiten” in het langetermijngeheugen van de agent, bijvoorbeeld in de database waarin eerdere ervaringen worden opgeslagen. De agent behandelt dat als geleerde kennis en handelt er later naar, soms weken later, als een bepaalde koers of datum de “slaper” wakker maakt. OWASP zet geheugen- en contextvergiftiging daarom op zijn lijst van grootste risico’s voor agents (Bron: OWASP).

Daar komen twee andere problemen bij. Indirect prompt injection: agents halen voortdurend data van buiten binnen (webpagina’s, e-mails, marktfeeds) en in die data kunnen verborgen commando’s zitten die de transactie halverwege herschrijven. En het confused deputy-probleem: een agent met legitieme toegang wordt verleid om een frauduleuze actie goed te keuren, omdat het systeem zijn eigen interne context te veel vertrouwt. Dit is precies de soort kwetsbaarheid die we ook zagen in het onderzoek waarin AI-agents elkaar saboteerden — het gedrag is moeilijk te voorspellen zodra agents zelfstandig opereren.

GevorderdenHet venijn zit in cascade-effecten. In een opstelling met meerdere agents kan één vergiftigd geheugen corrupte inzichten doorgeven aan de rest. Klassieke verdediging zoals input-filters mist dit, omdat het gif eruitziet als legitieme, geleerde kennis. OWASP nam geheugen- en contextvergiftiging daarom op in zijn Top 10 voor agentic applicaties, gepubliceerd in december 2025.

De belangrijkste aanvalsroutes op een rij:

AanvalstypeWat het isTegenmaatregel
Memory poisoningValse “feiten” in het langetermijngeheugen die later een transactie triggerenOnveranderlijke audit-logs, geheugen regelmatig opschonen
Indirect prompt injectionVerborgen commando’s in opgehaalde data (webpagina’s, e-mails, feeds)Externe data isoleren en niet blind vertrouwen
Confused deputyEen agent met legitieme rechten keurt een frauduleuze actie goedRechten beperken, menselijke goedkeuring bij grote acties
Shadow AIOnbeheerde agents buiten elk toezicht, direct aan live handel gekoppeldInventariseren en centraal beheren
Gedeelde API-sleutelsBij 45,6% van de teams in de Gravitee-enquête; acties zijn lastig te traceren of te stoppenUnieke sleutel per agent

De cijfers achter de hype

Even los van de spectaculaire hacks: ook in normale omstandigheden is het rendement niet wat de advertenties suggereren. Volgens een overzicht van techsite Memeburn verliest ruim 80% van de particuliere bot-gebruikers uiteindelijk geld, vooral door overfitting (een strategie die alleen op het verleden werkt), transactiekosten en markten die van regime wisselen (Bron: Memeburn). De categorie die de meeste hype genereert, volledig autonome agents, leverde volgens handelsplatform Bitsgap in 2026 meer krantenkoppen op over mislukkingen dan over duurzame winst (Bron: Bitsgap).

Wie wél consistent draait, blijkt het systeem actief te monitoren en bij te sturen. Een bot die 48 uur onbeheerd draait, kan in de volatiele markt van 2026 zijn stop-loss raken voordat iemand het doorheeft. “Set it and forget it” is precies de mentaliteit die geld kost.

Zwakke sloten en schaduw-agents

Een deel van de risico’s is te voorkomen. In de enquête van Gravitee gebruikte 45,6% van de teams gedeelde API-sleutels om agents met elkaar te laten praten, waardoor het lastig is om een actie te traceren of te stoppen zodra een agent op hol slaat (Bron: Gravitee). Daar komt shadow AI bij: agents die ontwikkelaars of teamleden buiten elk toezicht om opzetten, vaak direct gekoppeld aan een live handelsomgeving. Onzichtbaar, en daarmee een ideale toegangsweg voor misbruik. Dit is dezelfde governance-blinde-vlek die we beschreven in waarom bedrijven hun AI-agents niet onder controle hebben.

Sociale manipulatie maakt het compleet. Nep-supportgesprekken, valse e-mails en zelfs deepfake-videocalls kunnen een agent vergiftigde context voeren: dezelfde technieken die we behandelen in deepfakes herkennen in 2026. Een agent die zulke input zelfstandig verwerkt, kan ernaar handelen.

Wat je zelf kunt doen

De technologie is niet waardeloos — snelheid, schaalbaarheid en emotieloos handelen zijn echte voordelen. Maar ze gelden alleen als het fundament klopt. Een paar nuchtere maatregelen maken het verschil:

  • Beperk de rechten. Geef een agent alleen-lezen toegang waar dat kan, en nooit meer wallet-rechten dan strikt nodig. Een gecompromitteerde agent kan niet wegsluizen wat hij niet mag aanraken.
  • Houd een mens in de lus. Eis handmatige goedkeuring (human-in-the-loop) voor grote overboekingen of strategiewijzigingen. Dat ene klikmoment is je laatste rem.
  • Unieke sleutels per agent. Geen gedeelde API-keys. Zo kun je één agent stilzetten zonder alles plat te leggen, en zie je wie wat deed.
  • Kies geaudite platforms. Vraag naar MCP-beveiligingsaudits en aantoonbare isolatie tussen agents, niet naar marketingbeloftes van “secure by default”.
  • Lees je logs. Onveranderlijke, controleerbare transactielogs zijn je beste kans om een vergiftiging achteraf te betrappen. Maar alleen als iemand ze ook echt bekijkt.

Wie agents inzet voor de beveiliging zelf, vindt meer context in welke cybersecurity-vaardigheden AI-agents vragen. De rode draad blijft dezelfde: behandel een AI-trading-agent als een krachtig maar feilbaar gereedschap, niet als een orakel waaraan je de sleutels van je kluis geeft. Hoe breed dat overprivilegie-probleem speelt, laat OWASP’s nieuwe Agentic Skills Top 10 zien. En hoe lang zulke agents onopgemerkt kunnen doorwerken: 15.000 bewerkingen in een Duitse wiki.

Veelgestelde vragen

Wat is een AI-crypto-trading-agent?

Een AI-crypto-trading-agent is een autonoom systeem dat op basis van een taalmodel zelfstandig de cryptomarkt analyseert, beslissingen neemt en transacties uitvoert. Anders dan een klassieke handelsbot, die vaste regels volgt ('koop bij koers X'), kan een agent zelf strategie bepalen, nieuws en on-chain data interpreteren en via het Model Context Protocol (MCP) verbinding maken met wallets, beurzen en datafeeds. Die zelfstandigheid is de aantrekkingskracht én de zwakte: een agent handelt zonder dat jij elke stap controleert.

Zijn AI-trading-bots veilig om mijn geld aan toe te vertrouwen?

Niet zonder voorbehoud. De technologie heeft echte voordelen — snelheid, 24/7 werken, geen emotionele beslissingen — maar hacks via gestolen sleutels en onderzoek naar agent-incidenten laten zien dat de risico's reëel zijn. Volgens een overzicht van techsite Memeburn verliest ruim 80% van de particuliere bot-gebruikers uiteindelijk geld, vooral door overfitting, transactiekosten en markten die plots omslaan. Geef nooit meer kapitaal of meer rechten weg dan je bereid bent te verliezen, en behandel een agent als een feilbaar hulpmiddel, niet als een geldautomaat.

Wat is memory poisoning bij AI-agents?

Memory poisoning is een aanval waarbij iemand valse instructies of nep-'feiten' in het langetermijngeheugen van een agent plant — bijvoorbeeld in de database waarin de agent eerdere ervaringen opslaat. De agent behandelt dat als legitieme, geleerde kennis en handelt er later naar, soms weken na de injectie. Zo kan een 'slapende' opdracht pas activeren bij een bepaalde koers of datum, en dan een ongewenste overboeking uitvoeren. Klassieke beveiliging mist dit vaak, omdat het gif eruitziet als gewone kennis.

Hoe kon Step Finance tientallen miljoenen dollars verliezen?

Bij Step Finance, een portfoliobeheerder op Solana, kregen aanvallers eind januari 2026 toegang tot apparaten van het bestuur en daarmee tot de wallets van het project. Ze haalden ruim 261.000 SOL weg, destijds zo'n 27 tot 30 miljoen dollar. Het STEP-token verloor bijna 96% van zijn waarde, er werd ongeveer 4,7 miljoen dollar teruggehaald en op 23 februari 2026 stopte het platform. Beveiligingsbedrijf Halborn en CoinDesk beschrijven een klassieke hack via gestolen sleutels; dat AI-agents een rol speelden, is niet aangetoond.

Hoe bescherm ik me tegen risico's van AI-trading-agents?

Geef de agent zo min mogelijk rechten — bij voorkeur alleen-lezen waar het kan. Eis menselijke goedkeuring (human-in-the-loop) voor grote of gevoelige transacties. Gebruik unieke sleutels per agent in plaats van gedeelde API-keys. Kies platforms die hun MCP-beveiliging laten auditen en isolatie tussen agents garanderen. En lees je transactielogs regelmatig terug: een onverwachte overboeking valt alleen op als iemand kijkt.

Bronnen

Waar deze informatie vandaan komt.

  1. OWASP — Top 10 for Agentic Applications for 2026genai.owasp.orgOWASP Gen AI Security Project