Een nieuw technisch whitepaper dat op 8 april 2026 is gepubliceerd door TrustNFT.io, een blockchain-beveiligingsbedrijf uit Miami, betoogt dat DMARC (Domain-based Message Authentication, Reporting and Conformance) drie kritieke hiaten in de e-mailbeveiliging van bedrijven laat staan die geen configuratie kan sluiten. Het whitepaper, getiteld "The Authentication Gap: Why DMARC Alone Is Not Enough", richt zich op IT-beveiligingsleiders, CISOs en risicobeheerders van bedrijven. Het stelt blockchain-geankerde domeinverificatie voor als de consumentgerichte vertrouwenslaag die de huidige authenticatiestack niet kan bieden. Voor marketeers en groeiteams die afhankelijk zijn van e-mail als inkomstenkanaal, hebben de bevindingen directe gevolgen voor bezorgbaarheid, merkvertrouwen en ROI van campagnes.
De Drie Hiaten die DMARC Niet Kan Sluiten
De eerste hiaat betreft lookalike-domeinaanvallen. DMARC beschermt alleen het exact geregistreerde domein en biedt nul bescherming tegen e-mails die vanaf vervalste lookalike-adressen worden verstuurd die criminelen registreren om grote merken na te bootsen. Beveiligingsonderzoekers hebben dit onafhankelijk bevestigd en opgemerkt dat DMARC, zelfs met juiste authenticatie en handhaving, alleen effectief is tegen directe domeinvervalsing en lookalike of naburige domeinen niet kan voorkomen.
In één 30-daagse bewakingsperiode meldden TrustNFT Guardian-gebruikers phishing van vier afzonderlijke lookalike-domeinen gericht op één grote nutsbedrijf. Al deze e-mails slaagden de DMARC-authenticatie van hun eigen frauduleuze domeinen. Dat detail is belangrijk: de DMARC-controle slaagde omdat het frauduleuze domein zijn eigen geldige records had. Het protocol werkte precies zoals ontworpen, maar de phishing-aanval slaagde desondanks.
De tweede hiaat is de afwezigheid van enig zichtbaar vertrouwensteken voor consumenten. DMARC werkt volledig op de achtergrond. Ook als een bedrijf perfecte DMARC-handhaving heeft, zien consumenten geen badge, geen indicator en geen zichtbare bevestiging dat een e-mail authentiek is. Dit geeft hen geen mogelijkheid onderscheid te maken tussen een DMARC-compatibele e-mail en een geavanceerde nabootsing.
De derde hiaat betreft ruwe adoptioncijfers. Volgens Newswire stelt het whitepaper dat minder dan 50% van de Fortune 500-bedrijven een DMARC-record heeft gepubliceerd, en minder dan 30% deze standaard heeft ingesteld op het meest beschermende handhavingsniveau.
Wat de Bredere Gegevens Tonen
Het adoptieplaatje is genuanceerder dan het whitepaper suggereert, en ander recent onderzoek is het waard om samen hiermee te begrijpen.
Volgens EasyDMARC's 2026 DMARC Adoption and Enforcement Report hebben 475 van de 500 Fortune 500-bedrijven DMARC geadopteerd, met meer dan 80% op handhavingsniveaupolicies. Dit conflicteert met TrustNFT's cijfer, hoewel het verschil waarschijnlijk aangeeft wanneer elke dataset werd vastgesteld en hoe "geldig DMARC-record" is gedefinieerd.
Waar beide bronnen het over eens zijn, is de handhavingskloof onder Fortune 500. Slechts 15,2% van Inc. 5000-bedrijven bereikt het handhavingsniveau p=reject, en meer dan de helft zit op een monitoringbeleid van p=none dat zichtbaarheid biedt maar phishing-aanvallen onbeschermd laat. Bredere domeingegevens zijn nog somberder: vanaf december 2025 heeft slechts 14,9% van de domeinen uit een steekproef van 73,3 miljoen enig DMARC-beleid geïmplementeerd, en slechts 2,5% handhaaft de striktste p=reject-instelling, terwijl 83,9% van alle domeinen geen zichtbaar DMARC-record vertoont, volgens Red Sift's globale DMARC-adoptietracker.
Zoals EasyDMARC opmerkt in het 2026-rapport, is DMARC-adoptie wijdverbreid geworden, maar adoptie alleen garandeert geen bescherming. Veel organisaties hebben DMARC-records geïmplementeerd om aan technische vereisten te voldoen, maar zijn niet voortgeschreden naar beleidsregels die vervalsde e-mail actief blokkeren.
Voor e-mailmarketeers is het praktische gevolg reëel. CSC-domeinbeveiligingsonderzoek toont aan dat 80% van domeinen die lijken op Global 2000-merken eigendom zijn van derde partijen, en 42% van deze zijn geconfigureerd om e-mail te verzenden. Wanneer criminelen overtuigende lookalike-e-mails verzenden die hun eigen DMARC-controles passeren, stoppen ontvangers die daardoor worden getroffen vaak helemaal met het werkelijke merk.
Het Blockchain-Voorstel
Het whitepaper van TrustNFT bevat een implementatieroutekaart van vier lagen voor SPF, DKIM, DMARC en blockchain-verificatie, plus een technische vergelijking van wat elke laag beschermt en welke kwetsbaarheden zonder de volledige stack onbehandeld blijven.
Het onderzoek van het bedrijf geeft aan dat het implementeren van de volledige authenticatiestack gecombineerd met blockchain-geankerde domeinverificatie geslaagde imitatieaanvallen met tot 67% reduceert wanneer volledig geïmplementeerd. TrustNFT Verify stelt bedrijven in staat hun verzendingsdomeinen op de blockchain in te schrijven via een proces dat slechts één DNS-record toevoeging vereist, met volledige verificatie meestal binnen 48 uur afgerond.
Het is nuttig op te merken dat TrustNFT een leverancier is met een commercieel product te verkopen. Het 67%-cijfer komt uit het eigen onderzoek van het bedrijf, en het whitepaper dient zowel als technisch argument als productpresentatie. Onafhankelijke verificatie van deze bewering is nog niet beschikbaar.
Wat E-mailmarketeers Moeten Onthouden
DMARC blijft een ononderhandelbare basis. De gemiddelde kosten van een phishing-gerelateerde inbreuk waren ongeveer 4,88 miljoen dollar in 2025, en Amerikaanse organisaties die DMARC op beleidsniveau handhaafden, verlaagden geslaagde phishing-bezorging van 69% naar 14%, volgens EasyDMARC 2025 DMARC Adoption Report. Dat alleen rechtvaardigt al het bereiken van p=reject.
Maar het TrustNFT-whitepaper benadrukt iets dat marketeers vaak over het hoofd zien: authenticatie is onzichtbaar voor klanten. Wanneer uw merk via een lookalike-domein wordt nagebootst, kunnen uw abonnees het verschil niet zien, en de reputatieschade comes neer op u, ongeacht hoe schoon uw eigen DNS-records zijn.
De onmiddellijke prioriteiten voor elk marketing of groeiteam zijn duidelijk:
- Verplaats uw DMARC-beleid van p=none naar p=quarantine of p=reject
- Stel RUA-geaggregeerde rapportage in zodat u kunt zien wie namens u e-mail verzendt
- Controleer op lookalike-domeinregistraties gericht op uw merk
- Zorg ervoor dat elk platform van derden voor verzending (ESP, CRM, transactionele e-mail) correct in uw SPF-record is opgenomen en ondertekent met DKIM
Of blockchain-verificatie een mainstream laag van de e-mailvertrouwensstack wordt, zal de tijd uitwijzen. Wat al duidelijk is, is dat DMARC alleen nooit is ontworpen om het probleem van merkimitatie op domeinecosysteem-niveau op te lossen, en het als volledige oplossing behandelen laat zowel uw klanten als uw afzendersreputatie blootgesteld.



