Krypto-bezogene Home Invasions nehmen zu, während Fälle physischer Nötigung steigen, sagt CertiK
Wichtige Erkenntnisse
- •CertiK verifizierte in der ersten Hälfte des Jahres 2026 weltweit 52 Vorfälle physischer Krypto-Nötigung, gegenüber 39 ein Jahr zuvor; Home Invasions stiegen von einem Fall auf zwanzig.
- •Das erfasste finanzielle Exposure erhöhte sich ungefähr um das Zwölffache auf $124.1 million, weitgehend getrieben durch wenige Vorfälle mit hohem Wert, darunter ein einzelner Nötigungsfall über $23.6 million, der im März 2026 gemeldet wurde.
- •Frankreich stellte 33 der 52 verifizierten Vorfälle, eine Konzentration, die entweder ein außergewöhnliches Ausmaß krypto-bezogener Gewaltkriminalität oder ungewöhnlich robuste Identifizierungs- und Offenlegungspraxis widerspiegeln kann.
- •Jameson Lopps unabhängige öffentliche Datenbank verzeichnete zwischen Januar und Juni 2026 46 Einträge zu physischen Kryptoangriffen und liefert damit eine separate Bestätigung, dass solche Vorfälle wiederholt in mehreren Ländern auftraten.
- •Der Bericht betont, dass Angreifer Single-Point-of-Failure-Verwahrung ausnutzen, indem sie Personen nötigen, die Transaktionen autorisieren können, und nennt Multi-Signature-Wallets sowie Time-Lock-Mechanismen als Ansätze zur Risikoreduzierung.

Krypto-bezogene Home Invasions stiegen von einem öffentlich gemeldeten Fall in der ersten Hälfte des Jahres 2025 auf 20 im gleichen Zeitraum 2026, laut CertiKs Intel3D H1 2026 Wrench Attacks Report.
CertiK erklärte, im H1 2026 weltweit 52 Vorfälle physischer Nötigung verifiziert zu haben, verglichen mit 39 ein Jahr zuvor. Entführungen nahmen von 12 auf 16 zu, während das erfasste finanzielle Exposure von etwa $10.5 million auf $124.1 million stieg.
Die Zahlen zeigen einen deutlichen Anstieg öffentlich verifizierter Fälle, stützen jedoch nicht die einfache Behauptung, Home Invasions seien im gesamten Kryptomarkt genau 20-mal häufiger geworden. Die Ausgangsbasis im H1 2025 bestand nur aus einem gemeldeten Fall, und CertiKs Methodik erfasst Vorfälle, die unabhängig verifiziert werden können, nicht jeden Vorfall, der möglicherweise stattgefunden hat.
CertiKs Daten enthalten außerdem kein durchschnittliches Exposure pro Vorfall. Eine Division von $124.1 million durch 52 ergäbe etwa $2.39 million, doch die verfügbaren Belege zeigen nicht, dass diese Zahl einem typischen Fall entspricht.
Home Invasions wurden zu einer wichtigen Kategorie verifizierter Wrench Attacks
Eine Wrench Attack umfasst Gewalt, Einschüchterung oder eine glaubwürdige Drohung, mit der eine Person gezwungen wird, Kryptowährung zu übertragen, Zugangsdaten offenzulegen, ein Gerät zu entsperren oder eine andere Person zur Mitwirkung zu drängen.
Home Invasions machten etwa 38.5% der von CertiK verifizierten Vorfälle im H1 2026 aus. Die Kategorie entwickelte sich von einem Randanteil im vorherigen Vergleichszeitraum zu einer der dominierenden Angriffsarten im Datensatz.
CertiK erklärte, die allgemeine Taxonomie aus seinem Bericht von 2025 beibehalten und lediglich "Forced Crypto Transfer" als klarere Bezeichnung für sofortige Übertragungen unter Drohung ergänzt zu haben, wenn diese außerhalb des breiteren Kontexts von Entführung, Lösegeldforderung oder Home Invasion erfolgen. Das verringert die Wahrscheinlichkeit, dass der Anstieg durch eine neu erfundene oder wesentlich ausgeweitete Kategorie für Home Invasions verursacht wurde.
Die Veränderung deutet darauf hin, dass sich das sichtbare Bedrohungsmuster verschoben hat. Sie beweist nicht, dass Home Invasions im gesamten Kryptosektor exakt um das 20-Fache gestiegen sind. CertiK berücksichtigt nur Vorfälle, die es anhand von Quellen wie Polizeierklärungen, Gerichtsunterlagen, Zeugenaussagen von Opfern, On-Chain-Belegen oder bestätigter Berichterstattung verifizieren kann.
Die Gesamtzahlen des Berichts messen daher den sichtbaren und unabhängig verifizierbaren Teil des Problems. Opfer könnten aus Angst, Datenschutzbedenken oder wegen laufender Ermittlungen auf eine öffentliche Offenlegung verzichten. Auch die Polizei kann einen Fall als Raub, Körperverletzung oder Entführung erfassen, ohne öffentlich einen Krypto-Bezug zu benennen.
Lopps Datenbank weist in dieselbe Richtung
Eine unabhängige öffentliche Datenbank, die von Jameson Lopp gepflegt wird, bietet einen separaten Vergleichspunkt. Lopp, Mitgründer und Chief Security Officer des Bitcoin-Verwahrunternehmens Casa, führt seit Jahren ein öffentliches Verzeichnis physischer Angriffe auf Bitcoin- und Krypto-Nutzer.
Die Datenbank enthielt 46 Einträge mit Datumsangaben zwischen dem 4. Januar und dem 29. Juni 2026. Diese Zahl steht grob im Einklang mit CertiKs Schlussfolgerung, dass physische Angriffe in diesem Zeitraum keine Einzelfälle waren.
Die beiden Datensätze sollten nicht zusammengeführt oder als direkt konkurrierende Messgrößen behandelt werden. Lopps Verzeichnis umfasst versuchte Angriffe, irrtümliche Zielauswahl und Situationen, die möglicherweise außerhalb von CertiKs engerer Methodik dominanter Kategorien liegen. Ein Eintrag betraf beispielsweise Angreifer, die Kryptowährung erwarteten, jedoch feststellten, dass das Opfer keine hielt.
Beide Datensätze geben außerdem an oder zeigen, dass sie unvollständig sind. Ihre stärkste Überschneidung liegt in der Richtung: Öffentlich dokumentierte physische Angriffe ereigneten sich im H1 2026 wiederholt in mehreren Ländern, mit einer besonders dichten Häufung in Frankreich.
Ausreißer trieben die Exposure-Zahl von $124.1 million
Die Zahl der von CertiK verifizierten Vorfälle stieg im Jahresvergleich um 33.3%, während das erfasste finanzielle Exposure um etwa 1,079% zunahm. Diese Diskrepanz ist aussagekräftiger als ein Durchschnitt, der durch Division des gesamten Exposures durch die Zahl der Vorfälle entsteht.
Der Anstieg deutet darauf hin, dass wenige sehr große Fälle einen überproportionalen Anteil des finanziellen Exposures ausmachten.
Im März berichtete der pseudonyme Spieleentwickler Sillytuna laut Protos, gezwungen worden zu sein, eine Aave USDC-Position im Wert von rund $23.6 million zu übertragen. USDC ist ein an den US-Dollar gekoppelter Stablecoin, und die Position stellte Gelder dar, die in Aave eingezahlt waren, einem dezentralen Kreditprotokoll, über das Nutzer Zinsen verdienen oder gegen Krypto-Sicherheiten Kredite aufnehmen können.
Dieser einzelne Vorfall entsprach etwa 19% von CertiKs gesamtem Exposure-Wert für H1 2026.
CertiK veröffentlichte weder einen Medianbetrag noch eine vollständige Verteilung, die den Wert jedes einzelnen Falls zeigt. Ohne diese Informationen stützt der Bericht die Schlussfolgerung, dass die größten Angriffe finanziell schwerwiegend wurden, legt aber nicht fest, welcher Betrag in einem typischen Vorfall betroffen war.
Die Gesamtsumme von $124.1 million sollte zudem nicht als bestätigter krimineller Erlös verstanden werden. CertiKs Zahl umfasst offengelegte Verluste, Lösegeldforderungen, eingefrorene oder wiedererlangte Mittel sowie teilweise gemeldete Beträge. Nicht enthalten sind schwer quantifizierbare Kosten, darunter medizinische Behandlung, Umzug, Sicherheitsanpassungen, Arbeitsunterbrechungen und langfristige Schäden für Opfer und ihre Familien.
Fälle zeigen, dass Angreifer Menschen ins Visier nehmen, nicht nur Kryptografie
In einem weiteren Vorfall im März sollen drei Angreifer, die sich als Polizisten ausgaben, in das Haus eines Paares in Le Chesnay-Rocquencourt nahe Paris eingedrungen sein. Laut Le Parisien wurden die Opfer bedroht und gezwungen, etwa €900,000 in bitcoin zu übertragen.
Die Angreifer mussten keine Seed Phrase aus verschlüsselter Hardware extrahieren oder eine Software-Schwachstelle ausnutzen. Sie benötigten Zugang zu den Personen, die die Transaktion genehmigen konnten.
Diese Unterscheidung verändert die Sicherheitsfrage. Eine Hardware-Wallet kann einen privaten Schlüssel vor Malware oder Fern-Diebstahl schützen, beseitigt aber nicht das Risiko, das entsteht, wenn eine identifizierbare Person die Bewegung des gesamten Guthabens sofort autorisieren kann. Multi-Signature-Wallets, die vor einer Übertragung Genehmigungen von mehreren Geräten oder Mitunterzeichnern erfordern, sowie Time-Lock-Mechanismen, die Auszahlungen verzögern, gehören zu den Ansätzen, die die Krypto-Verwahrbranche entwickelt hat, um Single-Point-of-Failure-Risiken zu reduzieren. Casa, wo Lopp als Chief Security Officer tätig ist, gehört zu den Unternehmen, die solche Verwahrprodukte für einzelne Halter entwickeln.
Frankreich dominierte die öffentlich verifizierten Fälle
Auf Europa entfielen 39 der 52 von CertiK verifizierten Fälle, und allein auf Frankreich 33.
Frankreich könnte eine außergewöhnliche Konzentration krypto-bezogener Gewaltkriminalität erlebt haben. Es könnte aber auch ungewöhnlich gut in der Lage sein, den Krypto-Bezug solcher Fälle zu identifizieren, nachzuverfolgen und öffentlich offenzulegen.
Die Gendarmerie nationale meldete bis zum 7. Juli 2026 77 Entführungs- und Freiheitsberaubungsfälle mit Bezug zum Kryptosektor, laut einer offiziellen Veröffentlichung der Gendarmerie. CertiKs niedrigere Gesamtzahl spiegelt eine engere Methodik wider, die auf Fälle beschränkt ist, die unabhängig verifiziert werden konnten; daher sind die beiden Zahlen nicht direkt austauschbar.
Eine gesonderte offizielle Zählung verschafft Forschern einen größeren Pool von Vorfällen, die identifiziert und verifiziert werden können. Länder, die ein Krypto-Motiv nicht routinemäßig offenlegen, können in internationalen Datensätzen sicherer erscheinen, selbst wenn ähnliche Straftaten unter breiteren Kategorien erfasst werden.
Sichtbarkeit dürfte die gesamte Konzentration allerdings nicht erklären. Frankreich verfügt über eine bedeutende und öffentliche Kryptoindustrie, häufige Branchenveranstaltungen und eine sichtbare Gruppe von Gründern, Investoren und Dienstleistern. Personenbezogene Informationen aus Verwaltungssystemen, Datenpannen und offenen Online-Quellen können einige Ziele leichter identifizierbar machen.
Die französische Datenschutzbehörde CNIL verhängte eine Geldbuße gegen France Travail, nachdem sie festgestellt hatte, dass Angreifer auf Informationen wie Postadressen, E-Mail-Adressen, Telefonnummern und Sozialversicherungsnummern zugegriffen hatten.
Es gibt keine Hinweise, die diese Datenpanne mit einer bestimmten Wrench Attack verbinden. Der Fall veranschaulicht, wie geleakte Identitätsdaten mit öffentlicher Blockchain-Aktivität, Unternehmensbiografien, Social-Media-Beiträgen oder Immobilieninformationen kombiniert werden können, um ein detaillierteres Zielprofil zu erstellen.
Online-Informationen können beim Aufbau physischer Ziele helfen
Ein physischer Angriff kann in einer Wohnung, einem Hotel oder an einem Treffpunkt stattfinden, doch die Vorbereitung kann online beginnen.
Ein Zielprofil kann eine Wohnadresse, familiäre Beziehungen, Beschäftigungsdetails, Konferenzauftritte, geschätzte Bestände, Wallet-Adressen, Telefonnummern, Fahrzeuge und vorhersehbare Reiseroutinen umfassen.
Anders als bei einem traditionellen Bankkonto, dessen Kontostand nur dem Kontoinhaber und dem Finanzinstitut bekannt ist, zeichnet eine öffentliche Blockchain jede Transaktion und den aktuellen Saldo in einem offenen Ledger auf, auf das jeder mit Internetverbindung zugreifen kann. Blockchain-Analysetools haben es zunehmend praktikabel gemacht, Wallet-Adressen mit realen Identitäten zu verknüpfen, insbesondere wenn Personen Wallet-Aktivitäten in sozialen Medien oder öffentlichen Unternehmensunterlagen offengelegt haben.
Ein Portfolio-Screenshot birgt daher ein anderes Risiko als ein allgemeiner Marktkommentar. Er kann eine reale Identität mit wahrgenommenem Vermögen verbinden. Live-Standortbeiträge und öffentliche Reisepläne können anschließend offenlegen, wann und wo die Person oder ihre Angehörigen erreichbar sein könnten.
Der Anstieg von Home Invasions zeigt nicht, dass jeder Krypto-Halter derselben Bedrohung ausgesetzt ist. Er zeigt, dass Sicherheitsannahmen, die sich nur auf Remote-Hacking konzentrieren, unvollständig sind, wenn Bestände groß sind, öffentlich mit einer Person in Verbindung stehen und von dieser Person sofort bewegt werden können.
Methodik: Vorfallszahlen, Definitionen und methodische Hinweise wurden direkt mit CertiKs H1 2026 Report verglichen. CertiKs Datensatz wurde mit Jameson Lopps unabhängig gepflegtem öffentlichen Verzeichnis physischer Kryptoangriffe abgeglichen. Frankreich-spezifische Zahlen wurden anhand offizieller Veröffentlichungen der Gendarmerie und der CNIL geprüft, während einzelne Vorfälle mit zeitgenössischer Berichterstattung abgeglichen wurden. Die Quellen wurden am 25. Juli 2026 überprüft.
Dieser Artikel dient ausschließlich Informations- und Sicherheitsbewusstseinszwecken. Er stellt keine personalisierte Beratung zu Verwahrung, Recht oder physischer Sicherheit dar. Wer einer unmittelbaren Bedrohung ausgesetzt ist, sollte die persönliche Sicherheit priorisieren und die zuständigen Notfalldienste kontaktieren, sobald die Umstände dies zulassen.