Bitcoin-Sicherheit gegen Betrug und Hacks
Die Sicherheit des Bitcoin-Netzwerks macht nicht jedes Wallet und nicht jede Verwahrungslösung sicher. Guthaben kann durch Softwarefehler, schwache Schlüsselerzeugung, kompromittierte Anbieter, Täuschung oder körperliche Nötigung gestohlen werden. Ein Besitzer kann alle üblichen Sicherheitsratschläge befolgen und trotzdem geschädigt werden.
Die Verluste sind nach wie vor enorm. Chainalysis beziffert 2025 auf rund USD 17 Milliarden an Betrugsverlusten und USD 3.4 Milliarden an Hack-Verlusten (2026 Crypto Crime Report; Chainalysis 2026 Scams). Diese branchenweiten Schätzungen beschreiben verschiedene Verlustkategorien; sie belegen nicht, dass jedes Opfer einen vermeidbaren Fehler gemacht hat.
Wer die Angriffe versteht, kann die eigene Exposition verringern und eine Reaktion vorbereiten. Eine Garantie, dass ein Gerät, ein Anbieter oder eine Person nie kompromittiert wird, gibt es nicht.
Hardware- und Firmware-Fehler
Coinkite hat im Juli 2026 einen Fehler in der Seed-Erzeugung der Coldcard offengelegt. Angreifer konnten betroffene Schlüssel offline rekonstruieren, ohne das Wallet aus der Ferne zu übernehmen. Die Sicherheitsmeldung umfasst betroffene Firmware für Mk2/Mk3 sowie Mk4/Mk5/Q; der Modellname allein sagt nicht, ob ein Seed betroffen ist.
Stand 12. September hat Coinkite korrigierte Firmware und eine Migrationsanleitung veröffentlicht. Ein Firmware-Update repariert keinen bereits betroffenen Seed. Prüfe den offiziellen Umfang und die Ausnahmen, bewahre dein Wiederherstellungsmaterial auf und folge dem Migrationsverfahren, wo es verlangt wird. Kapitel 6 erklärt die wallet-spezifischen Prüfungen. Gib nie eine Seed-Phrase, einen Recovery Code oder einen privaten Schlüssel an eine Website oder an jemanden weiter, der Support anbietet.
Wallet-Drainer-Betrug
Ein Wallet-Drainer ist eine Website, die dich dazu bringt, eine PSBT (Partially Signed Bitcoin Transaction, eine teilweise signierte Bitcoin-Transaktion) zu signieren, die deine Coins zum Angreifer verschiebt.
Die Mechanik ist langweilig und wirksam. Der Angreifer klont einen Ordinals-Marktplatz, eine NFT-Seite oder eine Airdrop-Claim-Seite. Du klickst auf "Auflisten", "Claim" oder "Verifizieren". Die Signaturaufforderung sieht routinemässig aus. Du bestätigst, ohne die Outputs zu lesen. Die PSBT wird gesendet, und deine UTXOs landen im Wallet des Angreifers, manchmal im selben Block.
Diese Welle traf während des Ordinals- und Inscription-Hypes von 2023 und 2024 hart. Der Köder verbreitete sich über Twitter, Discord und Telegram, meist angeheftet an einen gefälschten Airdrop.
Achte auf Seiten, die dich auffordern, ein Wallet für etwas zu verbinden, das du nie gesucht hast. Achte auf "Gratis-Token"-Versprechen. Alles, was deine Seed-Phrase verlangt, ist per Definition Betrug. Jede Aufforderung, die ungewöhnlich weitreichende Ausgabeberechtigungen verlangt, ist Betrug in Zeitlupe.
Eine nützliche Signaturregel: Signiere nie eine Transaktion, die du nicht lesen kannst. Wenn die Aufforderung dir nicht genau zeigt, welche Outputs wohin gehen, lehne ab und schliesse den Tab.
Phishing-Angriffe
Phishing bedeutet, dass du Zugangsdaten, Seed-Phrase oder einen 2FA-Code an etwas übergibst, das der Angreifer kontrolliert.
In der aufwendigen Variante ist es unsichtbar. Du bekommst eine E-Mail, die aussieht, als käme sie von deiner Börse. Die Absenderadresse sieht korrekt aus. Die Formatierung wirkt professionell. Der Link führt dich auf eine Login-Seite, die das Original Pixel für Pixel spiegelt. Die URL weicht um ein Zeichen ab, etwa kraken-security.com statt kraken.com. Du loggst dich ein. Der Angreifer leitet deine Zugangsdaten in Echtzeit an die echte Seite weiter und startet eine Auszahlung, bevor dein Kaffee kalt ist.
In der billigen Variante ist es eine Telegram-Direktnachricht, die behauptet, dein Konto sei in Gefahr, und dich auffordert, sofort deine Seed-Phrase zu bestätigen.
Beides funktioniert. Ausgefeiltes Phishing erwischt vorsichtige Leute oft genug, dass "mir würde das nie passieren" keine Verteidigung ist.
Um das Phishing-Risiko zu senken, tippe die URL der Börse selbst ein und setze ein Lesezeichen. Klicke nie auf einen Login-Link aus einer E-Mail oder Nachricht. Wo unterstützt, nutze einen Security Key im FIDO2/WebAuthn- oder U2F-Modus. Diese Protokolle binden die Authentifizierung an die echte Seite; Yubicos Dokumentation beschreibt ihre Phishing-Resistenz. Ein Key, der für Einmalpasswörter verwendet wird, bietet diesen Schutz nicht. Sichere Kontowiederherstellung und sichere Geräte bleiben wichtig.
Gefälschte Wallet-Apps und Websites
2023 zogen Forscher mehrere gefälschte Ledger- und Trezor-Apps aus den grossen App-Stores, nachdem diese bereits Hunderte, manchmal Tausende Downloads gesammelt hatten. Jede Fälschung funktionierte gleich. Polierte Oberfläche, "Einrichtungs"-Ablauf und ein Bildschirm, der nach deiner Seed-Phrase fragt. Wer einen echten Seed eintippte, verlor die Coins innert Minuten.
Dasselbe Drehbuch läuft über gefälschte Websites. Etwas wie ledger-live-app.io oder trezor-wallet.net (beide existieren nicht, bitte suche nicht danach) kauft Google-Anzeigen, rangiert über dem echten Produkt und sammelt Seed-Phrasen ein.
Die Regel ist kurz. Lade Wallet-Software nur von der Domain des Herstellers herunter. Ledger lebt auf ledger.com. Trezor lebt auf trezor.io. Open-Source-Wallets leben in ihrem offiziellen GitHub-Repository. Tippe die URL von Hand ein. Suche nicht danach. Suchanzeigen wurden oft genug als Waffe eingesetzt, dass du das erste Resultat wie einen Fremden behandelst, der dir Süssigkeiten anbietet.
Wenn eine Wallet-App bei der Ersteinrichtung eines eigentlich neuen Geräts nach deiner Seed-Phrase fragt, halte an. Ein neues Wallet erzeugt einen Seed. Es verlangt nie, dass du einen mitbringst.
Betrug auf Telegram und Social Media
Bitcoin-Chats auf Telegram, Discord, Reddit und Twitter laufen mit einer kleinen Auswahl recycelter Betrugsmaschen.
Falsche Admins. Jemand kopiert Avatar und Benutzernamen eines Admins und schreibt dir per Direktnachricht, um "Support" anzubieten. Ein echter Projekt-Admin schreibt dich nie zuerst wegen Geld an.
Falsche Investment-Gruppen. Ein "Nur-Lesen"-Kanal postet Screenshots riesiger Gewinne von einer mysteriösen Trading-Plattform und lädt dich dann ein. Das Dashboard zeigt Gewinne, die nie existiert haben. Willst du auszahlen, stösst du auf eine "Steuerzahlung", die sich nicht auflöst.
Giveaway-Betrug. "Sende 0.01 BTC, erhalte 0.05 BTC zurück." Das war noch nie echt.
Falsche Börsenmigration. "Deine Börse migriert. Verifiziere jetzt dein Wallet." Der Link landet auf einer Phishing-Seite.
Der gemeinsame Nenner: Dringlichkeit plus unaufgeforderte Kontaktaufnahme plus eine Forderung, die zuerst deine Zugangsdaten oder deine Coins braucht.
Betrug mit falscher Identität
2024 und 2025 wurde telefonischer Betrug mit falscher Identität gegen Krypto-Halter in Europa und Nordamerika zum Massenphänomen. Der Anrufer gibt sich als Compliance-Beauftragter einer Börse, als Regulator oder als Anwalt aus. Das Skript nennt immer ein Problem, das nur du lösen kannst, und nur jetzt sofort. Dein Konto ist markiert. Dein Guthaben wird beschlagnahmt. Ein Gerichtsbeschluss wird vorbereitet.
Dann kommt die Forderung. Verschiebe deine Coins in ein "sicheres Wallet", das der Anrufer bereitstellt. Lies einen Code vor, den er dir gerade per SMS geschickt hat (dieser Code ist ein Passwort-Reset). Zahle eine "Compliance-Gebühr" oder verliere dein Konto.
Keine Börse, kein Regulator, keine Strafverfolgungsbehörde ruft dich an und bittet dich, Guthaben zu verschieben oder einen Authentifizierungscode zu nennen. Leg auf. Öffne die Börse selbst über ein Lesezeichen und prüfe von dort aus.
Bösartige Browser-Erweiterungen
Browser-Erweiterungen für Krypto-Wallets sind eine Angriffsfläche, die die meisten unterschätzen. Forscher haben gefälschte MetaMask-, Phantom- und Hardware-Wallet-Begleiterweiterungen mehr als einmal aus den Chrome- und Firefox-Stores entfernt. Manche stehlen die Seed-Phrase direkt. Andere sitzen still da und schreiben Adressen auf der Seite um, wenn du sie kopierst.
Auch legitime Erweiterungen werden gekapert. Im Juli 2018 wurde die Hola-VPN-Chrome-Erweiterung kompromittiert und begann, MyEtherWallet-Nutzer auf eine Phishing-Seite umzuleiten (BleepingComputer, Juli 2018). Google entfernte sie im September 2021. Seither finden Forscher immer wieder Krypto-Erweiterungen im Chrome Web Store, die Adressen vertauschen oder die Zwischenablage auslesen, und Google entfernt sie nach Meldung.
Was funktioniert: Installiere Erweiterungen nur über einen Link auf der offiziellen Website des Produkts. Halte die Zahl deiner Erweiterungen nahe null. Für Hardware-Wallet-Begleitsoftware wie Ledger Live oder Trezor Suite nutze die Desktop-App, nicht eine Browser-Erweiterung, wann immer du die Wahl hast.
Überprüfe deine Erweiterungen alle paar Monate. Entferne alles, was du diese Woche nicht nutzt. Begegne überraschenden Update-Aufforderungen im Browser mit demselben Misstrauen wie einem Fremden, der dir einen USB-Stick in die Hand drückt.
Social Engineering und Pig Butchering
"Pig Butchering" ist der Name für eines der teuersten Betrugsmuster der letzten Jahre. FBI und Interpol haben wiederholt davor gewarnt. Die weltweiten Verluste gehen in die Milliarden.
Die Operation beginnt meist in Südostasien. Der Betrüger kontaktiert dich über eine Dating-App, eine LinkedIn-Nachricht oder eine "falsch verbunden"-SMS. Über Wochen baut er eine Beziehung auf, die sich echt anfühlt. Das Thema Krypto-Investment kommt beiläufig ins Spiel, vielleicht über eine Geschichte von Renditen auf irgendeiner Plattform. Dann bietet er an, dir beim Einrichten eines Kontos zu helfen.
Die Plattform gehört ihm. Das Dashboard zeigt erfundene Gewinne. Deine erste kleine Auszahlung lässt er durchgehen, weil diese eine Auszahlung den Rest verkauft. Wenn dein Guthaben wächst, versuchst du einen grösseren Betrag abzuziehen und stösst auf eine "Steuerschuld" oder eine "Compliance-Gebühr". Zahlst du, erscheint eine zweite Gebühr. Hörst du auf zu zahlen, verschwindet der Betreiber mit allem, was noch auf dem Konto liegt.
Es funktioniert, weil es langsam ist. Die Beziehung fühlt sich echt an. Das Dashboard sieht aus wie Coinbase. Es gibt keine einzelne offensichtliche Lüge, nur eine Anhäufung.
Anzeichen, dass du mittendrin steckst: eine Investment-Plattform, die dir jemand vorgestellt hat, den du online kennengelernt und nie persönlich getroffen hast; garantierte oder ungewöhnlich hohe Renditen; Auszahlungen, die hinter neuen Gebühren gesperrt sind; Druck, andere anzuwerben; Unklarheit darüber, wer die Plattform betreibt oder wo sie lizenziert ist.
Passt irgendetwas davon, stoppe die Zahlungen noch heute. Prüfe den Namen der Plattform gegen die FINMA-Warnliste in der Schweiz und die FCA-ScamSmart-Liste in Grossbritannien. Beide sind öffentlich und durchsuchbar.
Clipboard-Hijacker
Diese Masche ist technisch trivial und wird unterschätzt. Malware landet über einen gecrackten Download, einen bösartigen E-Mail-Anhang oder einen manipulierten Installer auf deinem Computer. Sie beobachtet still deine Zwischenablage. Sobald sie sieht, dass eine Bitcoin-Adresse kopiert wird, ersetzt sie sie durch die Adresse des Angreifers.
Du fügst sie in dein Wallet ein, wirfst einen Blick auf die ersten vier Zeichen, bestätigst und schickst deine Coins an einen Fremden. Kein Pop-up. Keine Fehlermeldung. Die Malware meldet sich nie bei dir.
Die Lösung liegt im Prüfschritt. Vergleiche die eingefügte Adresse Zeichen für Zeichen mit der Quelle, bevor du bestätigst. Bei grossen Überweisungen prüfe einen Abschnitt in der Mitte, nicht nur die Enden. Halte das Betriebssystem aktuell. Vergleiche die vollständige Adresse auf dem Hardware-Wallet mit einer vertrauenswürdigen Empfängerquelle, nicht nur mit dem Host-Computer. Das kann eine Vertauschung auf dem Host aufdecken, sofern Wallet und Anzeige vertrauenswürdig sind; es beweist nicht, dass das Gerät keine Firmware-Fehler hat.
Betrug mit KI-Deepfakes
2025 und 2026 wurden KI-Deepfakes zum dominierenden Betrugsvektor in Krypto. Chainalysis berichtet von einem Anstieg des Betrugs mit falscher Identität um rund 1'400 Prozent im Jahresvergleich und davon, dass KI-gestützte Operationen 4,5-mal mehr Umsatz pro Kampagne erzielen als die Variante ohne KI (Chainalysis 2026 Scams). Angreifer nutzen billige Tools zum Klonen von Stimmen und zur Videosynthese, um Elon Musk, Michael Saylor oder den Finanzmoderator deines lokalen Fernsehsenders in einen gefälschten Livestream zu setzen, der einer flüchtigen Prüfung standhält.
Das häufigste Format ist ein YouTube-Livestream mit einem bekannten Gesicht, das ein "zeitlich begrenztes Bitcoin-Matching"-Giveaway ankündigt. Sende 0.1 BTC an diese Adresse, erhalte 0.2 BTC zurück. Die Streams laufen auf gekaperten Kanälen mit Hunderttausenden echten Abonnenten, mit gefälschten Zuschauerzahlen obendrauf, um Schwung vorzutäuschen. 2025 flossen Millionen von Dollar in diese Masche.
Eine fiesere Variante verzichtet auf den Livestream und nutzt Stimmklonen am Telefon. Der Anrufer klingt wie dein Berater, dein CEO, ein Familienmitglied. Er erzeugt Dringlichkeit, Geld in der nächsten Stunde zu verschieben. Manche dieser Anrufe greifen inzwischen auf die Podcast-Aufnahmen der Zielperson zurück.
So entschärfst du das. Prüfe die URL jedes Livestreams gegen den verifizierten Kanal des Urhebers. Ein echter Saylor- oder Musk-Kanal veranstaltet nicht plötzlich ein Giveaway. Verifiziere jede überraschende Nachricht über einen separaten Kanal, den du selbst startest: ein neuer Anruf auf eine bekannte Nummer, eine Prüfung von Angesicht zu Angesicht, eine Signal-Nachricht, die du selbst beginnst. Keine seriöse Person, kein Unternehmen und keine Plattform hat je eine "Sende Bitcoin, bekomme das Doppelte zurück"-Aktion durchgeführt. In jeder Form, aus jeder Quelle: Dieses Angebot ist Betrug.
Address Poisoning
Address Poisoning nutzt eine Gewohnheit aus, die den meisten nicht bewusst ist: das Kopieren einer Adresse aus dem eigenen Transaktionsverlauf.
Der Angreifer schickt dir eine Dust-Transaktion von einer Adresse, deren erste vier und letzte vier Zeichen mit einer deiner Adressen übereinstimmen. Die Mitte ist anders, aber die Mitte prüft niemand. Später willst du Guthaben senden, suchst im Verlauf nach dem Ziel, kopierst den Doppelgänger und sendest, ohne zu vergleichen.
Diese Masche nahm 2024 auf Chains mit häufiger Adresswiederverwendung und sichtbaren Verläufen Fahrt auf.
Die Vorbeugung ist eine einzige Regel. Kopiere nie eine Zieladresse aus deinem Transaktionsverlauf. Hole sie vom Empfangsbildschirm des Empfängers oder aus deinem eigenen gespeicherten Adressbuch und vergleiche dann die vollständige Zeichenkette, bevor du signierst. Eine Adressprüfung auf dem Gerät kann helfen, eine Vertauschung in der Zwischenablage aufzudecken. Vergleiche die gesamte Adresse mit einer vertrauenswürdigen Quelle, bevor du signierst, auch wenn eine kleine Testzahlung angekommen ist.
Körperliche Nötigung
Offline-Schlüssel schützen eine Person nicht vor Drohungen. Eine Mitteilung des US-Justizministeriums zu einer Verurteilung dokumentiert gewaltsame Hausüberfälle, mit denen Kryptowährungsüberweisungen erzwungen wurden. Sie belegt das Risiko, nicht den Wahrheitsgehalt jedes aktuellen Social-Media-Berichts oder eine aktuelle Angriffsrate.
Beschränke öffentliche Angaben zu deinen Beständen und deinem Wohnort und überlege, wer dein Wiederherstellungsmaterial entdecken oder erreichen kann. Der Leitfaden der Metropolitan Police zu Krypto-Kriminalität enthält Ratschläge zum Schutz von Geräten und zum Vermeiden von Öffentlichkeit rund um Bestände. Getrennte Signer oder Standorte können die Abhängigkeit von einem einzelnen erreichbaren Schlüssel verringern, garantieren aber keine persönliche Sicherheit und erfordern einen getesteten Wiederherstellungsplan. Bei einer Bedrohung hat die Sicherheit von Menschen Vorrang; alarmiere den Notruf, sobald es gefahrlos möglich ist.
Praktische Sicherheits-Checkliste
Diese Gewohnheiten verringern bestimmte Risiken; sie machen nicht jeden Verlust vermeidbar:
Wenn du ein Hardware-Wallet nutzt, prüfe seine Sicherheitsmeldungen, verifiziere offizielle Firmware und teste die Wiederherstellung. Offline-Signieren verringert die Exposition gegenüber einem Online-Computer; Hardware und Software können trotzdem versagen.
Sichere das Wiederherstellungsmaterial, das dein Wallet tatsächlich verlangt; Kapitel 6 unterscheidet Seed-Phrasen von Muuns Emergency Kit und Recovery Code. Bei einem Seed-Phrase-Wallet bewahre geschützte Kopien auf Papier oder Metall an getrennten Orten auf. Fotografiere den Seed nie und lege ihn nie in eine Cloud-Notiz.
Nutze für jede Börse und jeden Krypto-Dienst ein eigenes starkes Passwort. Ein Passwort-Manager erledigt das für dich.
Nutze FIDO2/WebAuthn- oder U2F-Authentifizierung mit Security Key, wo unterstützt. Andernfalls ziehe App-basierte 2FA der SMS vor und behalte im Kopf, dass Einmalcodes trotzdem gephisht werden können.
Tippe URLs von Börsen und Wallets selbst ein oder nutze gespeicherte Lesezeichen. Klicke nie auf einen Login-Link aus einer E-Mail, einer Nachricht oder einer Suchanzeige.
Prüfe den Download-Link jeder Wallet-App oder Erweiterung auf der offiziellen Website, bevor du installierst.
Entferne Browser-Erweiterungen, die du nicht aktiv nutzt.
Bevor du einen grossen Betrag an eine neue Adresse sendest, schicke zuerst einen kleinen Testbetrag und bestätige, dass er angekommen ist.
Wenn sich an einer Transaktion, einer Anfrage oder einer Nachricht etwas falsch anfühlt, halte an und prüfe über einen Kanal, den du kontrollierst.
Risikohinweis
Du kannst eine bestätigte Bitcoin-Zahlung nicht selbst rückgängig machen. Ermittlungen, Wiederbeschaffung oder ein Versicherungsanspruch können manchmal helfen, aber keines davon garantiert eine Rückerstattung. Melde Diebstahl umgehend über offizielle Kanäle und meide jeden, der Vorauszahlungen oder Wiederherstellungsgeheimnisse verlangt. Nutzt du versicherte Verwahrung, verstehe die Police vor einem Schadenfall; Kapitel 9 behandelt Deckungsbedingungen und Lücken.
Das Wichtigste für dich
- Sende nie Wiederherstellungsgeheimnisse an den Support und gib sie nie auf einer Website ein. Stelle nur über das authentifizierte Wiederherstellungsverfahren des Wallets wieder her; nutze die Eingabe auf dem Gerät, wo unterstützt.
- Prüfe jede URL, jede App, jede Erweiterung gegen die offizielle Quelle, bevor du ihr vertraust.
- Dringlichkeit ist ein Manipulationswerkzeug. Sobald dich jemand drängt, sofort zu handeln, werde langsamer.
- Skepsis hilft gegen Täuschung. Firmware-Prüfungen, Wiederherstellungsplanung und physische Sicherheit adressieren andere Risiken.
Kapitelzusammenfassung
- Wallet-Drainer bringen dich dazu, eine Transaktion zu signieren, die deine Coins übergibt. Signiere nie eine Aufforderung, die du nicht von Anfang bis Ende lesen kannst.
- Phishing fängt deine Zugangsdaten über gefälschte Seiten ab, die die echten spiegeln. Tippe URLs selbst ein und nutze phishing-resistente FIDO-Authentifizierung, wo unterstützt.
- Gefälschte Wallet-Apps und Erweiterungen sind überall. Lade nur von der Domain des Herstellers herunter.
- Pig Butchering baut über Wochen Vertrauen auf, bevor es Geld abzieht. Jede Investment-Plattform, die dir jemand vorgestellt hat, den du online kennengelernt hast, verdient keinen Vertrauensvorschuss.
- Clipboard-Hijacker vertauschen kopierte Bitcoin-Adressen still. Prüfe nach dem Einfügen die vollständige Adresse, nicht nur die ersten und letzten Zeichen.
- Hardware-Wallets verringern manche Risiken, können aber Fehler haben. Folge aktuellen Sicherheitsmeldungen, pflege Wiederherstellungspläne und rechne mit körperlicher Nötigung.
- Versicherte Verwahrung hat vertragliche Grenzen; weder Versicherung noch Selbstverwahrung macht Verluste unmöglich.
Quellen
- FBI Internet Crime Complaint Center (IC3): Jährliche Berichte zu Krypto-Betrug 2023 bis 2025
- Chainalysis Crypto Crime Report 2024, 2025 und das Update 2026 mit den Daten des Kalenderjahres 2025
- FINMA-Warnliste für nicht bewilligte Finanzdienstleister
- FCA ScamSmart: Warnungen vor nicht autorisierten Firmen
- Öffentliche Warnungen von FBI, US-Bundesstaaten-Regulatoren, Europol und Cybersicherheitsfirmen zu Wallet-Drainern, Phishing, gefälschten Apps und Pig Butchering
Dieser Inhalt dient der Bildung und stellt keine Finanzberatung dar.