Zwei aktuelle Vorfälle zeigen: Hardware-Wallets können sicher bleiben, während Nutzer Geld verlieren
Wichtige Erkenntnisse
- •Zwei aktuelle Vorfälle zeigten, dass Hardware-Wallets technisch unangetastet bleiben können, während Angreifer Gelder stehlen, indem sie den Nutzer, die begleitende Software oder den Transaktionsfreigabeprozess ins Visier nehmen – nicht das Gerät selbst.
- •Eine Hardware-Wallet signiert jede Anweisung, die sie erhält; ein Nutzer, der zur Freigabe einer betrügerischen Transaktion gebracht wird, erleidet dasselbe Ergebnis wie bei einem direkten Diebstahl, obwohl die privaten Schlüssel nie gestohlen wurden.
- •Die CISA identifiziert Social Engineering als die wichtigste Angriffsmethode, was im Krypto-Kontext gefälschte Support-Mitarbeiter, die nach Wiederherstellungsphrasen fragen, Phishing-Websites, die legitime Wallet-Oberflächen nachahmen, und bösartige Token-Freigaben umfasst.
- •Jeder, der die 12- oder 24-Wort-Wiederherstellungsphrase einer Wallet erhält, kann die Wallet auf jedem Gerät wiederherstellen und Gelder bewegen, ohne physischen Zugriff auf die ursprüngliche Hardware zu benötigen; keine Hardware-Funktion schützt eine freiwillig herausgegebene Phrase.
- •Empfohlene Schutzmaßnahmen umfassen, Wiederherstellungsphrasen niemals in eine Website, App oder einen Support-Kanal einzugeben, Transaktionsdetails vor der Signatur auf dem eigenen Bildschirm der Hardware-Wallet zu überprüfen und Software sowie Firmware ausschließlich von offiziellen Herstellerquellen zu beziehen.

Zwei aktuelle Vorfälle mit Nutzern von Krypto-Wallets haben eine hartnäckige Realität der Krypto-Sicherheit unterstrichen: Eine Hardware-Wallet kann technisch unangetastet bleiben, während ein Angreifer mit den Geldern entkommt. In solchen Fällen ist die Schwachstelle selten das Gerät selbst. Häufiger ist es die Person, die es hält, die Software, die damit verbunden ist, oder die Transaktion, die über es freigegeben wird.
Was die Vorfälle über die Sicherheit von Hardware-Wallets offenbaren
Hardware-Wallets speichern private Schlüssel offline, physisch getrennt von internetverbundenen Geräten. Dieses Design schützt die Schlüssel selbst. Doch wie CryptoSlate berichtet hat, kann eine Hardware-Wallet sicher bleiben, während alles um sie herum versagt.
Die aktuellen Vorfälle folgen einem Muster, das in der Krypto-Sicherheit wiederholt zu beobachten ist: Das Gerät wird nie angefasst. Stattdessen zielen Angreifer auf den Nutzer, die Begleit-App oder den Moment, in dem eine Transaktion zur Freigabe eingereicht wird. Eine Hardware-Wallet signiert jede Anweisung, die sie erhält. Ist diese Anweisung betrügerisch, ist das Ergebnis identisch mit einem direkten Diebstahl.
Das Muster ist besonders relevant für Nutzer, die glauben, dass der Besitz einer Hardware-Wallet das Risiko weitgehend beseitigt. Es reduziert eine Risikokategorie erheblich — den Diebstahl privater Schlüssel —, beseitigt jedoch nicht das Risiko der Täuschung. Supply-Chain-Angriffe, bei denen böswillige Akteure Hardware oder Software manipulieren, sie den Nutzer erreicht, bleiben ein eigenständiges, aber verwandtes Problem, wie in Berichten über eine Krypto-Diebstahl-Operation im Wert von 7 Millionen Dollar, die auf Wallet-Lieferketten abzielt.
Warum ein sicheres Gerät keine sichere Transaktion garantiert
Das Kernproblem ist, dass eine Hardware-Wallet bestätigt, was sie bestätigen soll. Wenn ein Nutzer dazu gebracht wird, eine Transaktion freizugeben, die seine Gelder abzieht, funktioniert die Wallet genau wie vorgesehen. Die Schlüssel wurden nie gestohlen; der Nutzer hat die Überweisung autorisiert.
Angreifer verwenden mehrere Methoden, um dieses Ergebnis zu erreichen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) identifiziert Social Engineering als die wichtigste Technik: eine Person dazu zu bringen, eine Handlung auszuführen oder Informationen preiszugeben, die sie sonst nicht offenlegen würde. Im Krypto-Kontext kann das bedeuten, dass ein gefälschter Support-Mitarbeiter nach einer Wiederherstellungsphrase fragt, eine Phishing-Website eine legitime Wallet-Oberfläche nachahmt oder eine bösartige Token-Freigabe in eine scheinbar routinemäßige Transaktion eingebettet ist.
Wiederherstellungsphrasen — die 12- oder 24-Wort-Sequenzen zur Wiederherstellung einer Wallet — sind die sensibelste Information, die ein Hardware-Wallet-Nutzer kontrolliert. Jeder, der diese Phrase erhält, kann die Wallet auf jedem Gerät wiederherstellen und die Gelder bewegen, ohne physischen Zugriff auf die ursprüngliche Hardware zu benötigen. Keine Hardware-Sicherheitsfunktion schützt eine Wiederherstellungsphrase, die der Nutzer freiwillig herausgibt.
Token-Freigaben bergen ein subtileres Risiko. Wenn ein Nutzer mit einer dezentralen Anwendung interagiert — einem Programm, das auf einer Blockchain läuft und automatisch ohne Vermittler ausführt —, wird er häufig aufgefordert, den Zugriff der Anwendung auf seine Tokens zu genehmigen. Eine bösartige Freigabe kann einem Angreifer unbegrenzten Zugriff auf ein bestimmtes Asset gewähren. Die Hardware-Wallet zeigt eine Bestätigungsaufforderung an, aber Nutzer, die sie nicht sorgfältig lesen, geben möglicherweise ihre Zustimmung, ohne zu verstehen, was sie signieren.
Schritte zur Reduzierung des Risikos
Der direkteste Schutz ist eine strikte Regel für Wiederherstellungsphrasen: Niemals in eine Website, mobile App, Browser-Erweiterung, einen Support-Chat oder ein anderes Online-Formular eingeben. Seriöse Wallet-Hersteller und Support-Teams fragen niemals unter irgendeinen Umständen nach Wiederherstellungsphrasen. Jede Anfrage danach ist ein Angriff.
Vor der Signatur einer Transaktion sollten Nutzer die Details auf dem eigenen Bildschirm der Hardware-Wallet überprüfen, nicht nur auf der Software-Oberfläche des verbundenen Computers oder Smartphones. Das Display der Wallet zeigt die tatsächlich signierte Anweisung. Stimmen die Details nicht mit den Erwartungen überein, sollte die Transaktion abgelehnt werden. Unbekannte Token-Freigabeanfragen verdienen besondere Prüfung.
Software, die zusammen mit einer Hardware-Wallet verwendet wird, einschließlich begleitender Desktop-Apps und Browser-Erweiterungen, sollte ausschließlich von offiziellen Quellen heruntergeladen werden. Firmware-Updates sollten ausschließlich über den offiziellen Update-Prozess des Herstellers erfolgen. Der Ansatz von Hardware-Wallet-Herstellern wie BitBox, die auf eine neue Backup-Phrase für erweiterte Funktionen verzichten, spiegelt ein breiteres Branchenbewusstsein wider, dass Verringerung der Exposition von Wiederherstellungsphrasen selbst eine Sicherheitsverbesserung ist.
Wallet-Adressen, Support-Kontakte und Software-Links sollten vor der Verwendung ebenfalls unabhängig überprüft werden. Angreifer registrieren häufig Domains und Social-Media-Konten, die offiziellen Kanälen zum Verwechseln ähnlich sehen. Ein kurzer Bestätigungsschritt — die offizielle Website des Herstellers direkt zu prüfen, statt einem Link aus einer E-Mail oder einem Social-Media-Beitrag zu folgen — beseitigt eine große Risikokategorie, ohne technische Expertise zu erfordern.
Hardware-Wallets bleiben eines der stärksten verfügbaren Werkzeuge zum Schutz von Krypto-Beständen, und ihr Schutz ist bedeutsam. Doch dieser Schutz umfasst den privaten Schlüssel, nicht die Entscheidungen, die im Umgang mit ihm getroffen werden. Diese Entscheidungen bewusst und skeptisch zu treffen, ist der Teil, den kein Gerät für den Nutzer übernehmen kann.
Hinweis: Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz- oder Anlageberatung dar. Krypto- und digitale Asset-Märkte bergen erhebliche Risiken. Leser sollten eigene Recherchen anstellen, bevor sie Entscheidungen treffen.