“Laat de AI handelen terwijl jij slaapt.” Zo klinkt de belofte van de AI-crypto-trading-agent: een systeem dat de markt 24 uur per dag scant, kansen pakt en je portefeuille bijstuurt, zonder emotie en zonder pauze. Het risico zit in wat zo’n systeem mag: wie een agent toegang geeft tot een wallet of beurs, geeft een aanvaller die de agent of de sleutels te pakken krijgt dezelfde toegang. Wat kan er misgaan, en hoe bescherm je jezelf als je met deze tools speelt?
Update 25 september 2026We hebben dit stuk gecorrigeerd. De hack bij Step Finance (januari 2026) verliep volgensHalbornenCoinDeskvia gehackte apparaten van bestuurders; dat AI-agents daarbij geld verplaatsten, is niet aangetoond, en het totaal van 45 miljoen dollar kwam alleen uit een blog van KuCoin. De cijfers 88% en 45,6% komen uit een enquête vanGraviteeen gaan over AI-agents in organisaties in het algemeen.
Beginner-tipWeet je niet precies wat een “AI-agent” is? Lees eerst onze uitlegAI-agents in 2026: wat zijn ze en wat kunnen ze. Dit artikel gaat ervan uit dat je het basisidee kent en kijkt naar de risico’s in de cryptohandel.
Geen gewone bot meer
Het woord “bot” doet denken aan een simpel scriptje: koop als de koers onder een grens zakt, verkoop erboven. Een AI-crypto-trading-agent is iets anders. Het is een taalmodel met gereedschap eromheen, dat zelfstandig beslissingen neemt: het leest nieuws, weegt sentiment van sociale media, analyseert on-chain data en past zijn strategie aan. De lijm die dat alles verbindt, is vaak het Model Context Protocol (MCP), de open standaard waarmee een taalmodel verbinding maakt met externe tools en databronnen, zoals beurzen, wallets en datafeeds (Bron: Model Context Protocol).
Die autonomie is precies de aantrekkingskracht. Een goed opgezette agent bewaakt honderden handelsparen tegelijk, rebalanceert over meerdere blockchains en reageert in milliseconden op een koersbeweging: werk waar een mens uren zoet mee zou zijn. Maar dezelfde zelfstandigheid betekent dat het systeem geld kan verplaatsen op basis van informatie die jij niet hebt gezien. En daar zit het probleem.
Wat een gestolen sleutel kost
Hoe duur het is als iemand bij de sleutels van een wallet komt, liet Step Finance zien, een portfoliobeheerder op Solana. Eind januari 2026 kregen aanvallers via gehackte apparaten van het bestuur toegang tot de wallets van het project. Ze haalden ruim 261.000 SOL weg, destijds zo’n 27 tot 30 miljoen dollar. Het STEP-token verloor bijna 96% van zijn waarde, ongeveer 4,7 miljoen dollar werd teruggehaald en op 23 februari 2026 stopte het platform (Bron: Halborn, CoinDesk). Een blog van KuCoin bracht de hack later in verband met AI-agents, maar de primaire verslagen beschrijven een klassieke diefstal van sleutels. De les geldt wel één op één voor agents: een systeem dat namens jou geld mag verplaatsen, is precies zo veilig als de apparaten en sleutels waarmee het werkt.
Dat AI-agents in de praktijk vaak kwetsbaar zijn, blijkt uit onderzoek buiten de cryptowereld. In een enquête van API-bedrijf Gravitee (februari 2026) meldde 88% van de organisaties die met AI-agents werken in het afgelopen jaar een bevestigd of vermoed beveiligingsincident (Bron: Gravitee). Dat gaat over agents in bedrijven in het algemeen, niet specifiek over handelsbots, maar het patroon is hetzelfde.
Waar het echt misgaat: het geheugen, niet de logica
Hier zit het verraderlijke. Een aanvaller hoeft de handelslogica (“wanneer koop ik”) niet te kraken als hij de geheugenlaag van de agent kan beïnvloeden. Die techniek heet memory poisoning: een aanvaller plant valse instructies of nep-”feiten” in het langetermijngeheugen van de agent, bijvoorbeeld in de database waarin eerdere ervaringen worden opgeslagen. De agent behandelt dat als geleerde kennis en handelt er later naar, soms weken later, als een bepaalde koers of datum de “slaper” wakker maakt. OWASP zet geheugen- en contextvergiftiging daarom op zijn lijst van grootste risico’s voor agents (Bron: OWASP).
Daar komen twee andere problemen bij. Indirect prompt injection: agents halen voortdurend data van buiten binnen (webpagina’s, e-mails, marktfeeds) en in die data kunnen verborgen commando’s zitten die de transactie halverwege herschrijven. En het confused deputy-probleem: een agent met legitieme toegang wordt verleid om een frauduleuze actie goed te keuren, omdat het systeem zijn eigen interne context te veel vertrouwt. Dit is precies de soort kwetsbaarheid die we ook zagen in het onderzoek waarin AI-agents elkaar saboteerden — het gedrag is moeilijk te voorspellen zodra agents zelfstandig opereren.
GevorderdenHet venijn zit in cascade-effecten. In een opstelling met meerdere agents kan één vergiftigd geheugen corrupte inzichten doorgeven aan de rest. Klassieke verdediging zoals input-filters mist dit, omdat het gif eruitziet als legitieme, geleerde kennis. OWASP nam geheugen- en contextvergiftiging daarom op in zijn Top 10 voor agentic applicaties, gepubliceerd in december 2025.
De belangrijkste aanvalsroutes op een rij:
| Aanvalstype | Wat het is | Tegenmaatregel |
|---|---|---|
| Memory poisoning | Valse “feiten” in het langetermijngeheugen die later een transactie triggeren | Onveranderlijke audit-logs, geheugen regelmatig opschonen |
| Indirect prompt injection | Verborgen commando’s in opgehaalde data (webpagina’s, e-mails, feeds) | Externe data isoleren en niet blind vertrouwen |
| Confused deputy | Een agent met legitieme rechten keurt een frauduleuze actie goed | Rechten beperken, menselijke goedkeuring bij grote acties |
| Shadow AI | Onbeheerde agents buiten elk toezicht, direct aan live handel gekoppeld | Inventariseren en centraal beheren |
| Gedeelde API-sleutels | Bij 45,6% van de teams in de Gravitee-enquête; acties zijn lastig te traceren of te stoppen | Unieke sleutel per agent |
De cijfers achter de hype
Even los van de spectaculaire hacks: ook in normale omstandigheden is het rendement niet wat de advertenties suggereren. Volgens een overzicht van techsite Memeburn verliest ruim 80% van de particuliere bot-gebruikers uiteindelijk geld, vooral door overfitting (een strategie die alleen op het verleden werkt), transactiekosten en markten die van regime wisselen (Bron: Memeburn). De categorie die de meeste hype genereert, volledig autonome agents, leverde volgens handelsplatform Bitsgap in 2026 meer krantenkoppen op over mislukkingen dan over duurzame winst (Bron: Bitsgap).
Wie wél consistent draait, blijkt het systeem actief te monitoren en bij te sturen. Een bot die 48 uur onbeheerd draait, kan in de volatiele markt van 2026 zijn stop-loss raken voordat iemand het doorheeft. “Set it and forget it” is precies de mentaliteit die geld kost.
Zwakke sloten en schaduw-agents
Een deel van de risico’s is te voorkomen. In de enquête van Gravitee gebruikte 45,6% van de teams gedeelde API-sleutels om agents met elkaar te laten praten, waardoor het lastig is om een actie te traceren of te stoppen zodra een agent op hol slaat (Bron: Gravitee). Daar komt shadow AI bij: agents die ontwikkelaars of teamleden buiten elk toezicht om opzetten, vaak direct gekoppeld aan een live handelsomgeving. Onzichtbaar, en daarmee een ideale toegangsweg voor misbruik. Dit is dezelfde governance-blinde-vlek die we beschreven in waarom bedrijven hun AI-agents niet onder controle hebben.
Sociale manipulatie maakt het compleet. Nep-supportgesprekken, valse e-mails en zelfs deepfake-videocalls kunnen een agent vergiftigde context voeren: dezelfde technieken die we behandelen in deepfakes herkennen in 2026. Een agent die zulke input zelfstandig verwerkt, kan ernaar handelen.
Wat je zelf kunt doen
De technologie is niet waardeloos — snelheid, schaalbaarheid en emotieloos handelen zijn echte voordelen. Maar ze gelden alleen als het fundament klopt. Een paar nuchtere maatregelen maken het verschil:
- Beperk de rechten. Geef een agent alleen-lezen toegang waar dat kan, en nooit meer wallet-rechten dan strikt nodig. Een gecompromitteerde agent kan niet wegsluizen wat hij niet mag aanraken.
- Houd een mens in de lus. Eis handmatige goedkeuring (human-in-the-loop) voor grote overboekingen of strategiewijzigingen. Dat ene klikmoment is je laatste rem.
- Unieke sleutels per agent. Geen gedeelde API-keys. Zo kun je één agent stilzetten zonder alles plat te leggen, en zie je wie wat deed.
- Kies geaudite platforms. Vraag naar MCP-beveiligingsaudits en aantoonbare isolatie tussen agents, niet naar marketingbeloftes van “secure by default”.
- Lees je logs. Onveranderlijke, controleerbare transactielogs zijn je beste kans om een vergiftiging achteraf te betrappen. Maar alleen als iemand ze ook echt bekijkt.
Wie agents inzet voor de beveiliging zelf, vindt meer context in welke cybersecurity-vaardigheden AI-agents vragen. De rode draad blijft dezelfde: behandel een AI-trading-agent als een krachtig maar feilbaar gereedschap, niet als een orakel waaraan je de sleutels van je kluis geeft. Hoe breed dat overprivilegie-probleem speelt, laat OWASP’s nieuwe Agentic Skills Top 10 zien. En hoe lang zulke agents onopgemerkt kunnen doorwerken: 15.000 bewerkingen in een Duitse wiki.
