"Goedendag, ik neem uw fiets voor de vraagprijs, onderhandelen hoeft niet. Ik heb de beveiligde betaling al via het platform uitgevoerd, u ontvangt zo een sms om de ontvangst van het bedrag te bevestigen. Mijn transporteur komt morgenochtend langs."
Het bericht is beleefd, snel en zonder gepingel. Precies dat zou een alarmbel moeten doen rinkelen — en precies dat stelt gerust. Na drie weken online advertentie en vier nieuwsgierigen die de helft van de prijs boden, voelt een koper die meteen ja zegt als een verlossing, niet als een val.
De oplichting met de valse koper heeft één eigenschap die haar zo gevaarlijk maakt: ze draait de rollen om. Alle preventiecampagnes hebben ons geleerd om wantrouwig te zijn wanneer we online kopen. Bijna niemand heeft ons uitgelegd dat je ook bestolen kunt worden tijdens het verkopen. Toch is dit vandaag een van de meest voorkomende smishing-scenario's, en het richt zich allang niet meer alleen op beginners.

Het volledige scenario, stap voor stap
Anders dan de valse leveringssms die zomaar uit het niets binnenkomt, wordt deze oplichting opgebouwd. Ze begint altijd met een echte advertentie, door u geplaatst, op een echt platform. De oplichter verzint niets: hij buit uit wat u zelf online hebt gezet.
Stap 1 — Het bliksemsnelle contact. Enkele minuten tot enkele uren na het plaatsen komt er een bericht binnen via de interne chat van de site. De koper accepteert de gevraagde prijs, stelt geen enkele technische vraag over het voorwerp en zegt "zeer geïnteresseerd" te zijn. Hij noemt vaak een beperking: hij vertrekt op reis, hij koopt voor een familielid, hij kan niet langskomen.
Stap 2 — Weg van het platform. Dit is het kantelmoment. De koper vraagt uw telefoonnummer "om sneller te gaan" of "omdat de app hapert". U geeft het, en het gesprek verhuist naar sms of een versleutelde berichtendienst. U hebt zojuist de ruimte verlaten waar het platform archiveert, modereert en een account kan schorsen.
Stap 3 — Het betalingsbewijs. De oplichter stuurt een screenshot van een uitgevoerde overschrijving, soms een valse bevestigingsmail in de huisstijl van het platform. Die documenten zijn goed gemaakt: correct logo, correct lettertype, overgetypte juridische vermeldingen. Ze hebben geen enkele waarde, maar ze wekken het gevoel dat er voortgang is.
Stap 4 — De sms met de val. Er komt een zogenaamd automatisch bericht binnen, met een link: "Uw verkoper heeft € 480 in afwachting ontvangen. Klik om de ontvangst van het bedrag op uw rekening te bevestigen." Het domein bootst dat van het platform of van een bekende betaaldienst na, met een minuscuul verschil.
Stap 5 — Het formulier. De pagina vraagt om uw bankkaartnummer, de vervaldatum, de veiligheidscode en soms uw beschikbare saldo "om de compatibiliteit van de storting te controleren". Vervolgens vraagt ze u om een melding in uw bankapp te bevestigen.
Stap 6 — De afschrijving. Die bevestiging geeft geen toestemming voor een ontvangst, maar voor een uitgaande betaling of voor het registreren van uw kaart in een digitale portemonnee die door de oplichter wordt beheerd. De afschrijvingen volgen, soms gespreid over meerdere dagen om geen alarm te veroorzaken.
De centrale leugen: een ontvangst hoef je nooit te "bevestigen"
Dit moet ergens in steen gebeiteld worden, want het is het enige punt waarop de hele oplichting rust.
Geld ontvangen vereist nooit dat u uw bankkaartnummer of veiligheidscode doorgeeft, noch dat u een verrichting bevestigt in uw bankapp.
Een inkomende overschrijving komt vanzelf binnen. Een terugbetaling komt vanzelf binnen. Een betaling via een verkoopplatform komt terecht in de portemonnee van het platform en daarna op uw rekening, na een opnameverzoek dat u zelf start vanuit de officiële app, waarbij u zelf inlogt.
De gegevens van een bankkaart dienen uitsluitend om die kaart te debiteren. De driecijferige veiligheidscode op de achterkant bestaat alleen om aan te tonen dat u de kaart fysiek in handen hebt op het moment van een aankoop. Geen enkel systeem ter wereld heeft die nodig om u geld te storten. Cybermalveillance.gouv.fr, de Franse nationale hulpdienst voor slachtoffers van cybercriminaliteit, herhaalt dit principe in al zijn fiches over phishing.
Het praktische gevolg: zodra een gesprekspartner, wie het ook is, de woorden "ontvangen" en "bankkaart" in dezelfde zin gebruikt, is het gesprek afgelopen.
De varianten die in 2026 circuleren
Het basisscenario kent vele vormen. Hier zijn de meest gemelde.
| Variant | Voorwendsel | Wat er van u gevraagd wordt |
|---|---|---|
| Het te veel betaalde bedrag | "Ik heb € 800 betaald in plaats van € 80, stort het verschil terug" | Een overschrijving van uw kant naar een onbekende IBAN |
| De verzendkosten | "De transporteur eist dat de verkoper de kosten voorschiet, ze worden later terugbetaald" | Een betaling van 30 tot 60 € met de kaart |
| De pakketverzekering | "Het voorwerp moet verzekerd worden, het platform betaalt u nadien terug" | Een betaling + uw bankgegevens |
| Het zakelijke account | "Uw account moet de status geverifieerde verkoper krijgen" | Een identiteitsbewijs + bankgegevens + een kaart |
| Het valse geschil | "De koper betwist de transactie, regulariseer binnen 24 u" | Inloggen op een valse klantenomgeving |
De variant met het te veel betaalde bedrag verdient bijzondere aandacht: daar komt geen valse link aan te pas. De oplichter stuurt een vervalst overschrijvingsbewijs, u stelt "een fout" vast en uw eerlijkheidsreflex zet u ertoe aan om onmiddellijk terug te storten. De oorspronkelijke overschrijving heeft nooit bestaan, of ze wordt geannuleerd. Uw terugbetaling daarentegen is wél echt — en onherroepelijk.
Waarom verkopers erin trappen, ook de voorzichtige
Daar zijn structurele redenen voor, en die hebben niets met naïviteit te maken.
De context maakte het geloofwaardig. U verwachtte een koper. De sms komt precies op het moment dat hij logisch is. Beveiligingsonderzoekers noemen dat de verwachtingscontext: een frauduleus bericht dat samenvalt met een echte handeling van het slachtoffer, vermenigvuldigt zijn slaagkans.
De oplichter kent echte details. Het model van de fiets, de kleur van de bank, de vraagprijs, soms uw voornaam: het staat allemaal in uw advertentie. Die elementen geven het bericht een vernislaagje van echtheid die geen enkele generieke valse sms haalt.
Tijdsdruk hoort bij handel. "Mijn transporteur komt morgen langs" is niets ongewoons in een transactie. Je ervaart die urgentie niet als manipulatie, maar als logistiek.
De verkoper is de vragende partij. Hij wil van het voorwerp af, vaak om een bedrag binnen te halen dat hij mentaal al heeft uitgegeven. Die emotionele asymmetrie schakelt het kritisch denken veel doeltreffender uit dan een dreigement.

De URL lezen: de drie seconden die u redden
Wanneer er een link binnenkomt, bestaat er een eenvoudige methode om die te onderzoeken zonder te klikken. Lees het adres van rechts naar links, vertrekkend vanaf de eerste /.
Het echte domein is wat onmiddellijk vóór de eerste / staat, teruggelezen tot aan de punt vóór de extensie. Al de rest is decor.
https://leboncoin.paiement-securise[.]xyz/valider→ het echte domein ispaiement-securise.xyz. Het merk is slechts een subdomein, oftewel tekst die iedereen kan intypen.https://secure-paypa1[.]com/confirm→ de1vervangt del. Op een scherm van 6 inch, al wandelend, ziet niemand dat.https://bit[.]ly/3xK9pL→ een linkverkorter verbergt de bestemming volledig. Een legitieme betaaldienst gebruikt die nooit in een transactionele sms.
Zo'n controle vraagt een leesbaar scherm en behoorlijk licht. Veel mensen klikken omdat ze de tekens niet kunnen onderscheiden: als u kleine letters moeilijk leest, maakt het vergroten van de systeemlettergrootte echt verschil, net als een antireflecterende beschermfolie voor smartphone wanneer u uw telefoon buiten raadpleegt. Dat is geen cosmetisch detail: een flink deel van smishing steunt op typografische verschillen van één enkel teken.
Nog een nuttige reflex: raadpleeg nooit een gevoelige link in het openbaar vervoer of tijdens het wandelen. De visuele waakzaamheid daalt, en statistisch gezien gebeuren daar de per ongeluk gemaakte klikken.
De waarschuwingssignalen die u uit het hoofd moet kennen
Geen enkel signaal volstaat op zichzelf. Twee signalen samen: oplichting, tot het tegendeel bewezen is.
- De koper onderhandelt niet en stelt geen enkele vraag over het voorwerp. Een echte koper wil weten of de fiets een onderhoudsbeurt heeft gehad, of de garantie nog loopt, of het scherm krassen heeft.
- Hij wil weg uit de chat van het platform. Altijd, onmiddellijk, met een technisch voorwendsel.
- Hij legt zijn transporteur op. Een "privékoerier" die hij zelf betaalt, die heel snel langskomt en voor wie u kosten moet voorschieten.
- De betaling verloopt via een ongebruikelijk kanaal. Een link per sms, een bevestigingsmail die u ontvangt vóór u zich voor wat dan ook hebt ingeschreven, een verzoek om bankgegevens buiten de app om.
- Het Nederlands is bijna perfect — maar net niet helemaal. Een vreemd meervoud, een verkeerd geplaatste hoofdletter, een letterlijk vertaalde beleefdheidsformule.
- Het nummer is een gsm-nummer terwijl het bericht beweert automatisch te zijn. Echte meldingen van platforms komen van een alfanumerieke afzender of een verkort nummer.
Als u geklikt en uw gegevens ingevuld hebt
Tijd telt zwaarder dan al de rest. Dit is de exacte volgorde.
1. Onmiddellijk uw kaart laten blokkeren. Bel het blokkeringsnummer op de achterkant van uw kaart of in uw bankapp. De Franse nationale interbancaire blokkeringsdienst voor bankkaarten is 24 uur per dag bereikbaar op 0 892 705 705. Doe dat nog voordat u wie dan ook verwittigt.
2. De betrokken wachtwoorden wijzigen. Dat van het advertentieplatform, dat van uw bank als u het had ingevoerd, en dat van uw mailbox als u hetzelfde wachtwoord hergebruikte. Schakel overal waar het kan tweestapsverificatie in. Voor wie tientallen accounts verzamelt, blijft een papieren wachtwoordboekje dat uit het zicht opgeborgen ligt een onvolmaakte oplossing, maar oneindig veiliger dan een bestand "codes.txt" op het bureaublad.
3. Het bericht melden. Stuur de frauduleuze sms door naar 33700, het Franse nationale meldpunt voor spam via telefoon en sms. Het is gratis en het voedt de blokkering van nummers. Ook de site signal-arnaques.com en het platform Pharos (internet-signalement.gouv.fr) aanvaarden meldingen.
4. Aangifte doen. Bij de politie, de gendarmerie of via de online voorafgaande aangifte. Breng screenshots mee van de advertentie, het gesprek en de sms. Zonder aangifte is de hoop op terugbetaling nagenoeg nihil.
5. Terugbetaling vragen aan uw bank. Artikel L133-18 van de Franse monetaire en financiële wet voorziet in terugbetaling van niet-geautoriseerde betalingsverrichtingen die zonder uitstel gemeld worden. Banken werpen vaak "grove nalatigheid" van de klant op wanneer die zijn gegevens zelf heeft ingevoerd. Die weigering is niet definitief: het Franse Hof van Cassatie heeft er herhaaldelijk aan herinnerd dat het aan de bank is om de grove nalatigheid te bewijzen, en niet aan de klant om het tegendeel aan te tonen. Bij weigering schakelt u de bankombudsman in, en eventueel daarna de rechter.
6. Uw rekeningafschriften maandenlang in de gaten houden. Kaartgegevens die op parallelle markten worden doorverkocht, kunnen nog lang daarna worden misbruikt. Sommigen voegen daar een lichte vorm van toezicht aan toe: het papieren afschrift opbergen in een ordner met tabbladen in plaats van in een stapel post, om van maand tot maand een afwijking op te merken.

Online verkopen zonder uw nummer prijs te geven
De beste bescherming bestaat erin de oplichting nooit de kans te geven om te beginnen. Een paar gewoontes volstaan.
Blijf in de chat van het platform, zonder uitzondering. Geen enkele aangevoerde reden rechtvaardigt dat u die verlaat. Als de koper aandringt, heeft hij zichzelf zojuist gediskwalificeerd.
Geef de voorkeur aan persoonlijke overhandiging met contante betaling of een instant overschrijving die u in uw app ontvangen én gecontroleerd hebt. Gecontroleerd betekent: u opent uw bankapp, u ziet het bedrag bijgeschreven. Niet een screenshot dat de koper u voorhoudt.
Schiet nooit kosten voor. Geen enkele legitieme transporteur vraagt de verkoper om te betalen om geld te ontvangen.
Maak de advertentiefoto's schoon. Een nummerplaat, een huisnummer, een factuur op de achtergrond, een pakje met uw adres erop: allemaal informatie die daarna dient om de aanval te personaliseren. Voor voorwerpen in close-up voorkomt fotograferen tegen een neutrale achtergrond — een simpele opvouwbare fotomat volstaat — dat u uw interieur toont.
Gebruik een tweede nummer wanneer het platform er een eist. Een prepaid simkaart die u voorbehoudt voor advertenties, isoleert uw hoofdnummer — dat gekoppeld is aan uw bank en uw accounts. Belandt het tweede nummer op een spamlijst, dan gooit u het gewoon weg.
Archiveer de gesprekken. Screenshots van de advertentie, van het gesprek en van de identiteit van het kopersaccount. Die elementen zijn onmisbaar bij een aangifte.
De blinde vlek: ook de koper kan een slachtoffer zijn
Het gebeurt dat de oplichter een gehackt account van een legitieme gebruiker gebruikt, mét geschiedenis, positieve beoordelingen en anciënniteit. De zichtbare reputatie is dus geen absolute garantie: ze verkleint het risico, maar heft het niet op.
Omgekeerd is een profiel dat diezelfde dag is aangemaakt en nul beoordelingen heeft niet noodzakelijk frauduleus — iedereen begint ergens. Het is de combinatie van een nieuw profiel, het ontbreken van onderhandeling en het verzoek om het platform te verlaten die de bundel aanwijzingen vormt.
Wat u moet onthouden
De oplichting met de valse koper maakt geen gebruik van enig technisch lek. Ze buit een asymmetrie in waakzaamheid uit: we hebben allemaal geleerd om wantrouwig te zijn bij het kopen, maar niemand heeft ons gewaarschuwd dat we ook bij het verkopen op onze hoede moeten zijn.
De regel die alles samenvat, past in één zin: geld ontvangen vraagt nooit meer dan wachten. Geen link om op te klikken, geen kaartgegevens om in te vullen, geen validatie om te bevestigen, geen kosten om voor te schieten. De dag dat iemand u het tegendeel uitlegt, met perfecte logo's en onberispelijk Nederlands, weet u precies wat u voor u hebt.



