Nepwebsites zoals xStocks, Pendle en andere sites lokken cryptogebruikers met stemmen voor beloningen.

| 1 oktober 2026
Nepwebsites zoals xStocks, Pendle en andere sites lokken cryptogebruikers met stemmen voor beloningen.

We hebben 70 websites gevonden die zich voordoen als legitieme cryptoprojecten en bezoekers uitnodigen om te stemmen over de datum van een aanstaande beloningsuitkering.

De pagina's bootsen het uiterlijk van de echte websites nauwkeurig na, en op de meeste is het aanbod klein en geloofwaardig: Breng een stem uit, en als actieve stemmer krijg je een bonus van 1,25x wanneer de beloningen worden uitbetaald.

De stemming is echter nep en door op de knop ' Stem nu' te klikken, verschijnt er een prompt om verbinding te maken met de wallet. Dit is de eerste stap naar verzoeken die bezoekers ertoe kunnen verleiden toegang tot hun tokens te autoriseren.

De merken die worden gekopieerd, zijn onder andere xStocks van Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight en kleinere platforms zoals Umia, Keeta en NetNet. Geen van deze pagina's is gelieerd aan de projecten die ze imiteren.

Kopieën van bekende merken

Elke site is een nauwkeurige kopie van het project waarop hij is gericht, tot aan het logo, de menu's en de kleuren toe. De Firelight-versie bevat zelfs een echte aankondiging over de stortingslimiet van het protocol, wat suggereert dat de pagina's zijn gekopieerd van de live sites in plaats van volledig opnieuw te zijn opgebouwd.

De meeste gebruiken dezelfde formulering over stemmen op de beloningsdatum om een ​​boost te verdienen, hoewel een paar de toon aanpassen. De Pendle-versie voegt nepdata en een aftelling toe om urgentie te creëren, de Keeta-versie belooft punten in plaats van een boost, en de NetNet-versie slaat de stemming over en waarschuwt dat niet-opgeëiste tokens na 48 uur worden vernietigd.

Waarom deze merken?

De keuze van de doelwitten lijkt niet willekeurig te zijn. Verschillende van de nagebootste projecten hebben het afgelopen jaar een tokenlancering, airdrop of openbare tokenverkoop gehouden. Andere projecten hebben punten- of beloningsprogramma's. Hun community's zijn gewend aan berichten over beloningen, claims en toewijzingen, en staan ​​klaar om daarop in te spelen.

Zama hield in januari een openbare tokenveiling en de token werd in februari verhandeld. Kinetiq lanceerde zijn governance-token in november 2025, samen met een airdrop voor vroege gebruikers. De tokenveiling van Umia liep van 29 augustus tot 2 september, slechts enkele weken geleden. Firelight beloont vroege stortingen met punten en Pendle werd op 4 september gelanceerd op Robinhood Chain.

Een bericht over beloningen van een van deze projecten zou niet vreemd klinken voor iemand die het volgt. De lokroep lijkt bedoeld om mensen aan te spreken die de token al bezitten of het protocol hebben gebruikt, omdat zij degenen zijn die een uitkering verwachten en een groter deel willen.

Wat gebeurt er als je op stemmen klikt?

De knop 'Stemmen' leidt niet naar een stemformulier. Hij opent een venster 'Connect Wallet' dat er hetzelfde uitziet, ongeacht welk merk de pagina nabootst. Het toont WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet en Rabby, samen met een optie om meer dan 28 andere wallets te bekijken.

Dit venster lijkt op de verbindingsverzoeken die mensen zien op legitieme cryptowebsites, waardoor het verzoek routineus kan lijken.

Het Connect Wallet-venster op de Firelight-oplichterswebsite

Door een wallet op zichzelf te koppelen, wordt het adres van de wallet gedeeld, waardoor de website de inhoud ervan kan opzoeken. Op dit punt geeft het de website echter geen toestemming om uw tokens uit te geven.

De schade ontstaat meestal door wat de website vervolgens vraagt. Bij oplichtingspraktijken waarbij tokens uit de wallet worden gehaald, kan een pagina na de link een verzoek tonen om een ​​bericht te ondertekenen of een transactie goed te keuren, gepresenteerd als een bevestiging van de actie die de bezoeker wilde ondernemen. Een kwaadwillige goedkeuring of handtekening kan de aanvaller toestemming geven om tokens uit de wallet te halen zonder verdere bevestiging.

Blockchaintransacties kunnen over het algemeen niet worden teruggedraaid, waardoor gestolen geld zeer moeilijk terug te vorderen is.

Tekenen van één enkele operatie

Verschillende details wijzen op een gezamenlijke operatie of een phishingkit. Alle domeinen die aan het einde van dit artikel worden vermeld, volgen hetzelfde patroon: sitemu gevolgd door een reeks ogenschijnlijk willekeurige tekens, op de .xyz topdomein.

Dezelfde sjablonen worden hergebruikt voor verschillende merken, waarbij de tekst vrijwel woord voor woord hetzelfde is, ongeacht of de pagina is vormgegeven als Zama, Firelight of Yield Basis – tot aan het schrijven van de boost als 1,25x , met een komma in plaats van de decimale punt. Het venster voor de wallet-verbinding achter de stemknop is ook identiek voor alle merken.

Willekeurige domeinnamen besparen de beheerder de moeite om voor elk merk een overtuigend, gelijkend adres te bedenken, en het verlies van een enkele site kost hen weinig. Bovendien is de adresbalk daardoor een van de duidelijkste verraders op deze pagina's.

Hoe bescherm je je portemonnee?

Controleer de verdeling van de toegekende stemmen of beloningen via de officiële kanalen van het project voordat u uw wallet koppelt. Een bekend logo is gemakkelijk te kopiëren.

  • Controleer het adres, niet het ontwerp. Deze pagina's zijn een nauwkeurige kopie van het origineel, dus alleen de branding is geen garantie voor authenticiteit. Als het domein niet het officiële domein van het project is, sluit dan het tabblad.
  • Ga direct naar het project. Als een stem of beloning echt is, staat dit op de officiële website van het project of wordt het aangekondigd op de sociale media-accounts. Gebruik een bladwijzer of typ het adres zelf in in plaats van op een link in een bericht, advertentie of reactie te klikken.
  • Lees goed wat je wallet je vraagt ​​te ondertekenen. Stemmen zou niet moeten vereisen dat je de besteding van je tokens goedkeurt. Als een handtekening of transactieverzoek goedkeuringen, vergunningen of overdrachten vermeldt, wijs het dan af. Wallets die een voorbeeld van de transactie tonen, kunnen nuttig zijn, maar keur geen verzoek goed dat je niet begrijpt.
  • Wees voorzichtig met boosts, bonussen en deadlines. Beloftes van extra beloningen en waarschuwingen dat niet-opgeëiste tokens worden vernietigd, kunnen je onder druk zetten om te handelen zonder eerst te controleren.
  • Bewaar het grootste deel van je geld in een aparte wallet. Gebruik een wallet met een klein saldo voor onbekende websites en bewaar langetermijntegoeden in een wallet die je niet voor die websites gebruikt.
  • Als u al verbonden bent, verbreek dan de verbinding met de site. Als u ook een bericht hebt ondertekend of een transactie hebt goedgekeurd, gebruik dan de functie voor goedkeuringsbeheer van uw wallet of een betrouwbare tool voor het controleren van tokengoedkeuringen om verdachte machtigingen te bekijken en in te trekken. Alleen de verbinding verbreken trekt tokengoedkeuringen niet in. Als u vermoedt dat uw herstelzin of privésleutel is gelekt, verplaats dan het resterende saldo naar een nieuwe wallet die is aangemaakt met een nieuwe herstelzin.

Hoe Malwarebytes

Malwarebytes Browser Guard kan bekende phishing- en oplichtingssites blokkeren voordat je ermee in contact komt. Dat is handig bij campagnes zoals deze, waarbij de nepwebsite sterk lijkt op de echte.

Als je een link ontvangt naar een pagina voor een beloningsstemronde, een claimpagina of een airdrop en je twijfelt erover, kan Malwarebytes Scam Guard je helpen de link te controleren voordat je je wallet koppelt. Controleer het aanbod ook via de officiële kanalen van het project.

Indicatoren van compromittering

  • sitemufl06qs0r4o[.]xyz
  • sitemui6m6bbj1bd[.]xyz
  • sitemui8go6g99bb[.]xyz
  • sitemuicitd4jrtr[.]xyz
  • sitemuidkr38kji0[.]xyz
  • sitemuidlij5urd0[.]xyz
  • sitemuif3pa5k4eh[.]xyz
  • sitemuife3h91vjj[.]xyz
  • sitemuioeefbyh3i[.]xyz
  • sitemuioi7005ekb[.]xyz
  • sitemuizkhpdbjnv[.]xyz
  • sitemuj1xencnin8[.]xyz
  • sitemuj7lzbasipw[.]xyz
  • sitemujbcz1nas1x[.]xyz
  • sitemujdi54aitrf[.]xyz
  • sitemujejvp4tp0x[.]xyz
  • sitemujffobdhxgj[.]xyz
  • sitemuji07m137aw[.]xyz
  • sitemujoqrmsm0et[.]xyz
  • sitemujrfn7witew[.]xyz
  • sitemujsm7brhwh0[.]xyz
  • sitemujtcvh5q9fj[.]xyz
  • sitemujtd8ingh2b[.]xyz
  • sitemujtdkvy6c7n[.]xyz
  • sitemujufht1ntj4[.]xyz
  • sitemujufs1975v4[.]xyz
  • sitemujug76lkyke[.]xyz
  • sitemujumvtmjaf1[.]xyz
  • sitemujuncdlpnng[.]xyz
  • sitemujuno47vpud[.]xyz
  • sitemujunzgjapds[.]xyz
  • sitemujw19idqe01[.]xyz
  • sitemujw1uspghl1[.]xyz
  • sitemujwcvm5ufu8[.]xyz
  • sitemujxjlv2lmhh[.]xyz
  • sitemuk3jcm1olr8[.]xyz
  • sitemuk3jpe1eph7[.]xyz
  • sitemuk3z1hh2tvn[.]xyz
  • sitemuk3zjrr2ufy[.]xyz
  • sitemuk3zu5776gi[.]xyz
  • sitemuk6zd201nsw[.]xyz
  • sitemuk7f31386dx[.]xyz
  • sitemuk7fi1dcrp4[.]xyz
  • sitemuk7fvnvihra[.]xyz
  • sitemuk7xbyszpzj[.]xyz
  • sitemuk7y434m4om[.]xyz
  • sitemuk7yi5eqn74[.]xyz
  • sitemuk7ys6db9qj[.]xyz
  • sitemuk9ayiwadjz[.]xyz
  • sitemuk9c4oppeco[.]xyz
  • sitemukh5awm67rj[.]xyz
  • sitemukpy2hpmpwv[.]xyz
  • sitemukrod1am6ez[.]xyz
  • sitemukvxv7j5hmv[.]xyz
  • sitemukvy7wudsqb[.]xyz
  • sitemukww7ivnaji[.]xyz
  • sitemukwxih8302f[.]xyz
  • sitemul94tcv4l80[.]xyz
  • sitemul95f18sowo[.]xyz
  • sitemul95pxqgmm8[.]xyz
  • sitemulaay8dbm66[.]xyz
  • sitemulaucnbmnrd[.]xyz
  • sitemulffos1qryn[.]xyz
  • sitemuli8pd7qi9z[.]xyz
  • sitemulpmt6if530[.]xyz
  • sitemulpnff7964j[.]xyz
  • sitemulpo7jkntfz[.]xyz
  • sitemulr9d1dg77r[.]xyz
  • sitemuls00qrsh0k[.]xyz
  • sitemulszq4rm2yn[.]xyz

Over de auteur

Stefan Dasic

Senior Malware Research Engineer/Technisch leider webbeveiliging, ThreatLabs

Gepassioneerd door antivirusoplossingen is Stefan al vanaf jonge leeftijd betrokken bij het testen van malware en QA van AV-producten. Als onderdeel van het Malwarebytes team is Stefan toegewijd aan het beschermen van klanten en het waarborgen van hun veiligheid.