Zum Hauptinhalt springen
Grundlagen der Kryptosicherheit
KRYPTO-SICHERHEIT

Schützen Sie Ihre Krypto-Vermögenswerte: Ein Leitfaden zum Schutz vor Phishing und Betrug

Artikel anhören
0:00 / --:--

In der Welt der Kryptowährungen ist Sicherheit nicht nur eine Empfehlung, sondern eine Notwendigkeit. Erfahren Sie, wie Sie Ihre digitalen Vermögenswerte vor den sich ständig weiterentwickelnden Bedrohungen durch Phishing, Betrug und andere betrügerische Machenschaften schützen können.

Bild zum Thema Kryptosicherheit

Die dezentrale Welt der Kryptowährungen eröffnet immense Möglichkeiten, bringt jedoch auch neue Risiken mit sich. Phishing, Betrugsversuche, bösartige Smart Contracts und andere Arten von Betrug stellen eine ständige Bedrohung für Ihre digitalen Vermögenswerte dar. Um auf der sicheren Seite zu bleiben, ist es unerlässlich, sich zu informieren und proaktive Sicherheitsmaßnahmen zu ergreifen.

Die größten Risiken für Krypto-Vermögenswerte

1. Phishing und gefälschte Websites

Betrüger erstellen exakte Nachbildungen beliebter Krypto-Börsen, Wallets oder DeFi-Plattformen, um Sie dazu zu verleiten, Ihre privaten Schlüssel, Seed-Phrasen oder Anmeldedaten preiszugeben. Überprüfen Sie stets die URL der Website und nutzen Sie Lesezeichen anstelle von Links aus E-Mails oder Nachrichten.

2. Geldverschwender

Dabei handelt es sich um bösartige Skripte, die bei der Verbindung mit Ihrer Wallet oder beim Signieren einer Transaktion diese leerräumen können, indem sie Ihr gesamtes Guthaben auf die Wallet des Angreifers übertragen. Oft tarnen sie sich als legitime dApps, NFT-Projekte oder Airdrops.

3. Betrug und Social Engineering

Dazu gehören Versprechungen von leicht verdientem Geld, gefälschte Gewinnspiele, „Pump-and-Dump“-Betrugsmaschen sowie Betrugsversuche im Rahmen des technischen Supports, bei denen Sie nach Zugriff auf Ihre Wallet oder nach persönlichen Daten gefragt werden.

Angriffsfläche

Wo Betrüger Sie jagen

Jede der oben genannten Betrugskategorien verfügt über einen Verbreitungskanal. Dies sind die 9 Plattformen, über die heute 95 % der Krypto-Betrugsversuche gegen Privatanleger erfolgen.

Google Ads – Markensuchen

HOCH

Suche nach „Metamask Download“ → Das oberste gesponserte Ergebnis ist eine Lookalike-Domain. Google genehmigt solche Domains regelmäßig.

„Gesponsert: Offizielles MetaMask | metarnask[.]io“ – erscheint ÜBER der echten Website metamask.io. Klicken Sie auf → Seite zur Eingabe der Seed-Phrase.
Warnsignale
  • Gesponsertes Label = bezahlte Werbung
  • Lookalike-Domain (а→a, rn→m)
  • Fragt nach der Seed-Phrase zum „Wiederherstellen“
Scam Sniffer: 58 Millionen Dollar Verlust durch Phishing über Google Ads im ersten Halbjahr 2024

Medium / Substack-Kommentare

MED

In Beiträgen zum Thema „Krypto-Wiedererlangung“ werden durch gefälschte Kommentare wie „Ich habe mein Geld über X zurückerhalten“ Telegram-Kontakte für Betrugsmaschen im Zusammenhang mit der Wiedererlangung von Kryptowährungen verbreitet.

„Ich habe 12 ETH durch einen Drainer verloren, dann hat @CryptoRecover_Mark auf Telegram innerhalb von drei Wochen 80 % davon zurückbekommen. Er arbeitet mit Blockchain-Analysten zusammen.“
Warnsignale
  • Kontakt ausschließlich über Telegram
  • Allgemeine Behauptung eines „Kettenanalysten“
  • 0 Tage altes Kommentar-Konto, keine Beiträge
PhishDestroy hat über 300 Aliase für Rückerstattungsbetrug in den Kommentarspalten von Medium erfasst

X (Twitter) – Antwortet mal, Leute

HOCH

Auf Tweets von großen Accounts (Vitalik, MetaMask, OpenSea) antworten Bots innerhalb von Sekunden mit geklonten Avataren und gefälschten Links zu Gewinnspielen.

Innerhalb von 4–12 Sekunden nach einem Tweet von @MetaMask: „Begrenzter Community-Airdrop von 5.000 ETH. Wallet verifizieren: eth-airdrop[.]xyz“ von @MetaMask_Official_ (Unterstrich).
Warnsignale
  • Antwort weniger als 30 Sekunden nach dem ursprünglichen Tweet
  • Geklonter Avatar + Biografie
  • Unterstrich / Ziffernsuffix im Handle
~12 % der Antworten unter viralen Krypto-Nachrichten = Bot-Nachahmer

Discord-„Support“-Direktnachrichten

HOCH

Nachdem du im Discord-Kanal eines Projekts einen Beitrag gepostet hast, schicken dir Betrüger eine Direktnachricht, in der sie sich als Moderatoren ausgeben – mit einem Link zu einem „Ticket-Formular“, in dem nach einer Wallet-Signatur gefragt wird.

„Hallo vom OpenSea-Support 👋 Wir haben deine Frage zur Wallet gesehen. Eröffne bitte ein Ticket unter opensea-tickets[.]com – wir müssen deine Wallet erneut validieren.“
Warnsignale
  • Ein seriöser Kundendienst schreibt NIEMALS zuerst eine Direktnachricht
  • „Wallet erneut validieren“ = Transaktion ausführen
  • Profil wurde vor einigen Tagen erstellt
Am häufigsten missbraucht: NFT-Projekte mit öffentlichen Support-Kanälen

Fake-Support-Bots auf Telegram

HOCH

Bots in den Gruppenchats großer Projekte posten als Antworten einen „Support“-Kontakt. Echter Support läuft niemals über private Direktnachrichten.

Im Chat von @MetaMaskOfficial: „Für die Wiederherstellung Ihrer Wallet wenden Sie sich bitte an @MetaMask_HelpDesk_Bot – automatisiert rund um die Uhr.“
Warnsignale
  • „HelpDesk“- bzw. „Support“-Bot-Varianten
  • Fragt nach der Seed-Phrase zum „Wiederherstellen“
  • Wird nach 60 Sekunden automatisch gelöscht, um Protokollierungen zu umgehen
Über 100 gefälschte Support-Bots wurden 2024 auf Telegram aufgespürt

Kommentare zu YouTube-Tutorials

MED

Unter den Videos zu „So nutzt du MetaMask“ / „Die besten DeFi-Plattformen“: „Ich habe $X verdient mit …“ + Telegram-Link zu einer gefälschten Trading-Gruppe oder einem Drainer-Mint.

„@CryptoMike234: Dank @ProSignals_Telegram habe ich letzten Monat mit Copy-Trading 34.000 Dollar verdient. Mindesteinzahlung 0,01 BTC.“
Warnsignale
  • Hijacking von angehefteten Kommentaren auf gestohlenen Kanälen
  • „Screenshots“ von Gewinn- und Verlustrechnungen aus Photoshop
  • Kontakt ausschließlich über Telegram
Besonders aggressiv in spanischen/portugiesischen Krypto-Kanälen

Reddit-DMs nach der Veröffentlichung

MED

Stelle eine Frage in /r/CryptoCurrency oder /r/MetaMask → innerhalb weniger Stunden erhältst du Direktnachrichten vom „Support“ mit Links zu ähnlich aussehenden Formularen.

„u/MetaMaskSupport_official: Hallo, ich habe deinen Beitrag gesehen. Nutze das Kontaktformular: metamask-help[.]org – wir antworten innerhalb von 2–4 Stunden.“
Warnsignale
  • Kein seriöses Projekt-Team nutzt Reddit-DMs
  • Unterstrich / Zahl im Benutzernamen
  • Das Wort „Official“ in einem Nicht-Mod-Namen
Phishing-Angriffe über Reddit-Direktnachrichten erreichten im vierten Quartal 2023 ihren Höhepunkt – allein im Subreddit /r/MetaMask gab es über 8.000 Meldungen

Gefälschte Personalvermittler auf LinkedIn

WACHSTUM

Lazarus und andere Gruppen aus der DVRK versenden „Anwerbungsnachrichten“ → Calendly → Das Repository mit der „Programmieraufgabe“ enthält Malware, die Wallets leerräumt und Schlüssel abgreift.

LinkedIn: „Senior Engineer bei Robinhood, 280.000 $ + 0,5 % Unternehmensanteile. Schnelltest – führen Sie dieses Repo zum Nettoverdienst aus, um Ihre Fähigkeiten zu demonstrieren: github[.]com/eval-trade-engine“
Warnsignale
  • E-Mail-Adresse des Personalvermittlers = gmail
  • Verschleiertes Build-Skript im Repo
  • Stets Stellenangebote im Bereich Krypto/Fintech
Mit Lazarus in Verbindung stehende „ContagiousInterview“-Kampagne – über 300 Millionen Dollar gestohlen (2023–2024)

Gefälschte Browser-Erweiterungen

HOCH

In Online-Shops werden gefälschte Wallets und „Sicherheits“-Add-ons angeboten, die MetaMask oder Ledger imitieren und beim Entsperren Adressen austauschen oder die Seed-Phrase abgreifen.

Chrome Web Store: „MetaMask – Secure Wallet“ · 4,7★ · über 40.000 Nutzer – ein pixelgenauer Klon, der beim ersten Import Ihren Seed per POST an einen Remote-Server übermittelt.
Warnsignale
  • Der Verlag ist nicht der offizielle Anbieter.
  • Die Anzahl der Bewertungen stieg innerhalb einer einzigen Woche sprunghaft an
  • Möchte „alle Ihre Daten lesen und ändern“
Wiederkehrende Wellen von gefälschten Wallet-Erweiterungen – Chrome- und Firefox-Stores, 2021–2025

Häufiges Muster: In keinem der oben genannten Kanäle wird man von einer seriösen Stelle NIEMALS dazu aufgefordert, eine Seed-Phrase preiszugeben, eine Transaktion zu unterzeichnen oder eine ausführbare Datei herunterzuladen, um irgendetwas zu „überprüfen“. Wenn dies verlangt wird, handelt es sich um einen Betrug.

Lies das komplette Verteidigungshandbuch

Praktische Maßnahmen zum Schutz Ihrer Krypto-Vermögenswerte

1. Berechtigungen regelmäßig widerrufen (Revoke.cash)

Jedes Mal, wenn Sie mit einem Smart Contract interagieren (z. B. wenn Sie Token für eine dezentrale Börse oder einen NFT-Marktplatz freigeben), erteilen Sie diesem die Berechtigung, auf eine bestimmte Menge Ihrer Token zuzugreifen. Sollte sich der Vertrag als bösartig erweisen oder kompromittiert werden, können diese Berechtigungen ausgenutzt werden, um Ihr Wallet zu leeren.

  • Was ist zu tun: Nutzen Sie Dienste wie Revoke.cash. Mit diesem Tool können Sie alle Berechtigungen einsehen und widerrufen, die Sie Smart Contracts erteilt haben. Überprüfen Sie diese regelmäßig und widerrufen Sie unnötige oder verdächtige Berechtigungen. Dies ist von entscheidender Bedeutung, um Risiken zu minimieren.

2. Rechtzeitige Aktualisierung von Systemen und Anwendungen

Veraltete Software ist ein Einfallstor für Angreifer. Updates enthalten oft Sicherheitspatches, die bekannte Sicherheitslücken schließen.

  • Was ist zu tun:
    • Betriebssystem: Stellen Sie sicher, dass Ihr Betriebssystem (Windows, macOS, Linux) stets auf dem neuesten Stand ist.
    • Browser: Verwenden Sie aktuelle Versionen der Browser (Chrome, Firefox, Brave usw.), da diese häufig integrierte Sicherheitsfunktionen zum Schutz vor Phishing enthalten.
    • Krypto-Wallets und Erweiterungen: Aktualisieren Sie Ihre Software-Wallets (z. B. MetaMask) und alle zugehörigen Erweiterungen regelmäßig.

3. Diversifizierung des Portfolios: Setzen Sie nicht alles auf eine Karte

Wenn Sie alle Ihre Krypto-Vermögenswerte in einer einzigen Wallet aufbewahren, steigt das Risiko, im Falle eines Hackerangriffs oder eines Phishing-Angriffs alles zu verlieren.

  • Was ist zu tun:
    • Hot Wallets: Verwenden Sie sie nur für kleine Beträge, die für alltägliche Transaktionen oder Interaktionen mit dApps bestimmt sind.
    • Cold Wallets / Hardware-Wallets: Verwenden Sie für die langfristige Aufbewahrung größerer Beträge Hardware-Wallets (Ledger, Trezor). Diese bieten maximale Sicherheit, da Ihre privaten Schlüssel offline aufbewahrt werden.
    • Vermögensabgrenzung: Verteilen Sie Ihre Vermögenswerte auf mehrere Wallets und Börsen, um den potenziellen Schaden durch einen einzelnen erfolgreichen Angriff zu minimieren.

4. Überprüfen Sie stets Adressen und signierte Transaktionen

Betrüger können mithilfe von Malware die Adresse des Empfängers in der Zwischenablage ändern oder Transaktionsdaten fälschen.

  • Was ist zu tun:
    • Noch einmal überprüfen: Überprüfen Sie vor einer Überweisung stets sorgfältig die Empfängeradresse, insbesondere die ersten und letzten Zeichen.
    • Signaturanfragen lesen: Lesen Sie alle Signaturanfragen für Transaktionen in Ihrer Wallet sorgfältig durch. Vergewissern Sie sich, dass Sie genau verstehen, was Sie genehmigen. Verdächtige Anfragen (z. B. die Option „Set Approval For All“ für einen unbekannten Vertrag) könnten Betrugsversuche sein.

5. Verwenden Sie die Zwei-Faktor-Authentifizierung (2FA)

2FA bietet zusätzliche Sicherheit für Ihre Konten bei Börsen und anderen Diensten.

  • Was ist zu tun: Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) wann immer möglich und verwenden Sie dabei Authentifizierungs-Apps (Google Authenticator, Authy) anstelle von SMS, da die SMS-basierte 2FA anfälliger für das Abfangen von Nachrichten ist.

6. Vorsicht vor unerwarteten Angeboten und Nachrichten

Wenn ein Angebot zu gut erscheint, um wahr zu sein, ist es das wahrscheinlich auch.

  • Was ist zu tun: Ignorieren Sie Nachrichten von Unbekannten, die Ihnen „kostenlose“ Kryptowährungen oder einfache Gewinne versprechen. Überprüfen Sie die Informationen über die offiziellen Kanäle des Projekts.

7. Hardware-Wallets und Air-Gapped-Signierung

Hot Wallets (Browser/Mobilgeräte) stellen die größte Angriffsfläche im Kryptobereich dar. Verschieben Sie langfristige Bestände in eine Hardware-Wallet — Ledger, Trezor, Keystone oder BitBox — bei denen die privaten Schlüssel das Gerät niemals verlassen. Bei Transaktionen mit hohem Wert sollten Sie Folgendes in Betracht ziehen: mit Luftspalt Signierung über QR-Code (Keystone, Coldcard, AirGap Vault), sodass selbst ein kompromittierter Computer keine Schlüssel abgreifen kann.

  • Hardware-Wallets kaufen ausschließlich direkt vom Hersteller Kanäle – Manipulationen in der Lieferkette sind ein echter Angriff.
  • Richten Sie das Gerät in einer sauberen Umgebung ein; überprüfen Sie vor dem ersten Gebrauch die Firmware-Signaturen.
  • Notieren Sie die Seed-Phrase auf Stahl Sicherungskopien (Cryptotag, Billfodl) – Papier verbrennt und verblasst.
  • Geben Sie den Seed niemals ein, fotografieren Sie ihn nicht und speichern Sie ihn nicht digital – weder in iCloud, Google Drive, Passwort-Managern noch in Notiz-Apps.

8. Genehmigen Sie Zulagen mit Bedacht

Wallet-Leerräuber brauchen Ihren Seed nicht – sie benötigen lediglich eine einzige signierte Genehmigung, die es ihnen ermöglicht, Ihre Token zu übertragen. Lesen Sie jedes Mal, wenn Sie eine Transaktion signieren, die Angaben sorgfältig durch:

  • Überprüfen Sie die Funktion: approve, setApprovalForAll, permit, increaseAllowance, und signOrder Rechte zur Verschiebung von Token gewähren – keine Übertragungen.
  • Überprüfen Sie den Spender: Die Adresse, die Sie genehmigen, sollte ein bekannter Protokollvertrag sein – niemals ein EOA (externes Konto) oder ein nicht verifizierter Vertrag.
  • Überprüfen Sie den Betrag: falls nach „unbegrenzt“ gefragt wird (2^256-1), ziehen es vor, eine genaue Obergrenze festzulegen.
  • Überprüfen Sie die Kette: Eine Phishing-Seite könnte Ihre Wallet auf eine unerwartete Blockchain umleiten, um Ihre Filter zu umgehen.
  • Verwendung Blockaid, ScamSniffer, oder Geldbörsen-Schutz Erweiterungen, um böswillige Genehmigungen vor der Unterzeichnung zu kennzeichnen.

9. Domain- und Lesezeichen-Pflege

Die erfolgreichsten Phishing-Angriffe zielen genau auf den Moment ab, in dem Sie eine URL eingeben oder auf einen Link klicken. Abwehrmaßnahmen:

  • Lesezeichen Jede Wallet, jede Börse und jede Bridge, die Sie nutzen – geben Sie bei sensiblen Websites niemals Domains manuell ein.
  • Vermeiden Sie gesponserte/Werbe-Ergebnisse bei Google – gesponserte Suchbegriffe zu Krypto-Wallets, Börsen und Bridges sind der häufigste Phishing-Vektor. Wir dokumentieren dies in Registrare, die weltweite Betrugsmaschen ermöglichen.
  • Seien Sie misstrauisch gegenüber URLs mit zusätzlichen Zeichen: uniswap-app.org, metamask-extension.com, app-pancakeswap.io — Offizielle Domains sind einfach.
  • Domains über „Certificate Transparency“ verifizieren (crt.sh) — Ein frisch ausgestelltes Zertifikat für ein Produkt, das einem Markenprodukt zum Verwechseln ähnlich sieht, ist ein riesiges Warnsignal.

10. Vorsicht vor „Adverting“-Betrug und Betrugsmaschen mit „Workplace Viewer“

Krypto-Teams sind zunehmend von Social-Engineering-Angriffen im geschäftlichen Stil betroffen, die als Werbung oder Partnerschaftsangebote getarnt sind. Der Angreifer fordert Sie auf, einen „Media-Kit-Viewer“, einen „Ad-Manager“, einen „Zoom-Client“ oder ein „sicheres NDA-Tool“ zu installieren – dieses „Tool“ ist jedoch ein Stealer. Wir haben einen Fall dokumentiert, in dem diese Vorgehensweise die finanziellen Mittel eines Projekts erschöpft hat: $100K Returned — Adverting Scam Foiled.

  • Installieren Sie niemals spezielle Clients, Viewer oder „Updater“, die von nicht verifizierten Dritten bereitgestellt werden.
  • Verwenden Sie für Zoom, Telegram und Discord ausschließlich offizielle Downloads der Anbieter – niemals gesponserte Suchergebnisse.
  • Wenn ein Workflow einen benutzerdefinierten Client erfordert, sollte dieser standardmäßig als bedrohlich eingestuft werden.

11. Operative Hygiene für Krypto-Teams

  • Spezialmaschine Für die Verwaltung der Finanzen – aktuelles Betriebssystem, Hardware-Wallet, nur wenige Erweiterungen, keine E-Mail/keine sozialen Medien.
  • Multi-Sig für jede Kasse, die größer ist als der monatliche Abzug (Safe, Squads usw.).
  • Auszahlungsadressen auf die Whitelist setzen an Börsen; wo möglich, Zeitbeschränkungen vorsehen.
  • Sicherung des Betriebssaatguts bei geografisch verteilten Stahlspeichern mit M-von-N-Aufteilung (Shamirs Secret-Sharing-Verfahren).
  • Leitfaden für Vorfälle: Legen Sie im Voraus fest, wer wen anruft, welche Wallets gesperrt werden sollen und wo sich die Audit-Protokolle befinden. Die erste Stunde nach einem Sicherheitsvorfall ist entscheidend.

12. Wenn Sie bereits kompromittiert sind

  • Geld überweisen sofort aus jeder Wallet, die mit einer bösartigen Website in Kontakt gekommen ist oder eine verdächtige Transaktion signiert hat. Geschwindigkeit ist wichtiger als ein perfekter Ablauf.
  • Alle Token-Genehmigungen widerrufen unter revoke.cash von einem sauberen Gerät.
  • Trennen Sie das kompromittierte Gerät von allen Netzwerken; ändern Sie alle auf diesem Rechner verwendeten Zugangsdaten; installieren Sie das Betriebssystem von einem sauberen Datenträger neu.
  • Sichern Sie die Beweismittel: Festplattenabbild, Browserverlauf, Transaktions-Hashes – Sie benötigen diese für einen Vorfallbericht und eine mögliche Wiederherstellung.
  • Bericht an @PhishDestroy_bot und Kontakt SEAL 911 um im Notfall professionelle Hilfe in Sicherheitsfragen zu erhalten.
  • Lesen Sie unseren vollständigen Leitfaden zur Reaktion auf Vorfälle: Wichtige Maßnahmen – Was ist nach einem Hackerangriff zu tun?.

Weitere Ressourcen für mehr Sicherheit

Auf dem Laufenden zu bleiben ist schon die halbe Miete. Empfohlene Quellen:

„Wir bei PhishDestroy möchten Ihnen die Werkzeuge und das Wissen an die Hand geben, die Sie benötigen, um sich in der digitalen Welt zu schützen. Denken Sie daran: Ihre Wachsamkeit ist Ihre erste und beste Verteidigungslinie.“

Der Schutz Ihrer Krypto-Vermögenswerte erfordert ständige Aufmerksamkeit und proaktive Maßnahmen. Wenn Sie diese Empfehlungen befolgen, verringern Sie das Risiko, Opfer von Betrügern zu werden, erheblich und können sich mit größerer Zuversicht in der Welt der dezentralen Finanzen bewegen.

#CryptoSecurity#Phishing#Scam#Drainers#RevokeCash

Diesen Artikel teilen

#CryptoSecurity#WalletSafety#2FA#SeedPhrase#Guide
Hinweis zur Transparenz. PhishDestroy ist ein nichtkommerzielles, unabhängiges Projekt. Unsere Recherchen spiegeln möglicherweise eine gewisse Voreingenommenheit gegenüber Betrugsinfrastrukturen und den Diensten wider, die diese ermöglichen. Wir empfehlen den Lesern, alle Inhalte kritisch und eigenständig zu bewerten. Lesen Sie unsere vollständige Transparenzerklärung →