Exploit
Een exploit is het misbruiken van een fout in de code van een cryptoplatform, waarbij het systeem precies doet wat er staat geschreven en niet wat de makers bedoelden.
Wat het is
Een exploit is het gebruiken van een fout in software om iets voor elkaar te krijgen wat er niet had moeten kunnen. Bij cryptoplatforms gaat het bijna altijd om de code die het geld beheert.
Het woord "hack" suggereert inbraak: een gestolen wachtwoord, een geforceerde deur. Bij de meeste incidenten in deze sector gebeurt dat niet. Het platform doet precies wat er in de code staat. Er staat alleen iets anders dan de makers dachten dat er stond.
Hoe het werkt
Een cryptoplatform is een programma dat zonder tussenkomst van een mens geld verplaatst. Wie het aanroept met de juiste opdrachten, krijgt uitgevoerd wat hij vraagt. Er is geen medewerker die denkt: dit klopt niet.
De fout zit meestal in een aanname. Dat een koers niet in twintig minuten honderd keer kan stijgen. Dat een saldo maar op één plek wordt bijgehouden. Dat een bedrag nooit negatief wordt. Wie zo'n aanname vindt en doorbreekt, kan het systeem tegen zichzelf gebruiken.
Kenmerkend is de snelheid. Er komt geen deur aan te pas en geen mens: de handelingen worden in seconden door een programma uitgevoerd, vaak honderden keren achter elkaar, en het geld staat op een ander adres voordat iemand het in de gaten heeft.
Waarom het in het nieuws komt
De bedragen zijn groot en het gebeurt vaak. Een platform kan honderden miljoenen beheren met een team van een handvol mensen, en die code is voor iedereen leesbaar - ook voor wie hem afzoekt op fouten.
Wat de verslaggeving lastig maakt, is dat er meestal geen verdachte is. Het adres van de aanvaller is bekend, zijn naam niet. Een schadebedrag staat zelden vast: het ene onderzoek telt wat er is geleend, het andere wat er werkelijk is weggegaan, en het platform bevestigt vaak geen van beide.
Sommige platforms bieden achteraf een beloning aan als het geld terugkomt. Anderen worden nooit meer opgestart.
Is het verboden?
Dat ligt minder eenvoudig dan het lijkt. Wie een systeem gebruikt zoals het is geprogrammeerd, breekt niet vanzelf ergens in. De verdediging "ik heb alleen gedaan wat de code toestond" is in meerdere zaken gevoerd.
Naar Nederlands recht is opzettelijk en wederrechtelijk binnendringen in een geautomatiseerd werk strafbaar als computervredebreuk. Bij een openbaar platform dat iedereen mag aanroepen, is dat binnendringen precies het punt waarover geprocedeerd wordt. Diefstal, oplichting en witwassen blijven daarnaast gewoon van toepassing, en de opbrengst verplaatsen is doorgaans makkelijker te bewijzen dan de exploit zelf.
