Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Welche Wallet schützt deine Coins besser? Hot und Cold Wallet im Vergleich

Hot Wallet oder Cold Wallet: Der Unterschied liegt allein daran, ob der private Schlüssel online ist. Was die beiden Formen trennt, wo die Grenzen der Hardware liegen und warum der Umzug auf das eigene Gerät keine Steuer auslöst.

Zwei Hände halten ein unbeschriftetes dunkles Verwahrungsgerät aus gebürstetem Metall mit kleinem schwarzem Display
14 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Der Unterschied zwischen einer Hot Wallet und einer Cold Wallet liegt an einer einzigen Stelle: Ist der private Schlüssel mit dem Internet verbunden oder nicht. Eine Hot Wallet hält ihn auf einem Gerät, das online ist, also auf dem Handy, im Browser oder auf dem Rechner. Eine Cold Wallet erzeugt ihn offline und gibt ihn nie heraus. Alles andere, was über die beiden Verwahrformen gesagt wird, folgt aus diesem einen Satz.

Praktisch heißt das: Die Hot Wallet ist bequem und jederzeit griffbereit, trägt dafür aber jedes Risiko mit, dem das Gerät ausgesetzt ist. Die Cold Wallet kostet ein paar Handgriffe mehr und verlangt, dass du eine Wortliste wirklich sicher aufbewahrst. Wer beides parallel nutzt und den Alltagsbetrag von der Rücklage trennt, braucht sich zwischen den Formen gar nicht zu entscheiden.

Hot Wallet und Cold Wallet: Wo der private Schlüssel jeweils liegt

Eine Wallet bewahrt keine Coins auf. Dieser Satz klingt sperrig, erklärt aber den ganzen Rest. Deine Bitcoin liegen als Einträge in der Blockchain, einem gemeinsam geführten Kassenbuch, das auf tausenden Rechnern gleichzeitig steht. Was die Wallet verwahrt, ist der private Schlüssel: eine sehr große Zufallszahl, mit der du beweisen kannst, dass ein bestimmter Eintrag dir gehört, und mit der du ihn weitergeben darfst.

Wer diesen Schlüssel hat, verfügt über die Coins. Wer ihn verliert, verliert sie, und es gibt keine Stelle, die ihn neu ausstellt. Eine Bank kann ein Passwort zurücksetzen, weil sie das Konto führt. Bei selbst verwahrten Kryptowerten führst du es selbst.

Daraus ergibt sich die Einteilung. Eine Hot Wallet ist jede Wallet, deren privater Schlüssel auf einem Gerät mit Netzverbindung liegt. Eine Cold Wallet ist jede Wallet, deren Schlüssel offline erzeugt wurde und offline bleibt, auch während du bezahlst. Der englische Begriff Cold Storage meint dasselbe. Beide Formen nutzen dieselbe Blockchain und dieselben Adressen; der Unterschied liegt allein im Aufbewahrungsort des Schlüssels.

Warm, heiß, kalt: Warum die Zwischenstufen in die Irre führen

In Foren tauchen Begriffe wie Warm Wallet auf, gemeint ist dann meist eine Software-Wallet mit zusätzlicher Absicherung. Für die Frage, die zählt, bringt die Abstufung nichts. Entweder ein Angreifer, der dein Gerät kontrolliert, kommt an den Schlüssel, oder er kommt nicht an ihn. Ein Gerät, das online ist, fällt in die erste Gruppe.

Signieren ohne Netz: Der Weg einer Überweisung aus der Cold Wallet

Dass eine Cold Wallet offline bleibt und trotzdem Zahlungen auslösen kann, wirkt auf den ersten Blick widersprüchlich. Der Ablauf löst den Widerspruch auf und besteht aus vier Schritten.

Zuerst baut die Software auf dem Rechner oder dem Handy die Transaktion zusammen: Empfängeradresse, Betrag, Gebühr. Dieser Entwurf ist noch wertlos, weil die Unterschrift fehlt. Im zweiten Schritt wandert der Entwurf zum Offline-Gerät, über USB, über eine Funkverbindung auf kurze Distanz oder als QR-Code, den du abfotografierst. Im dritten Schritt zeigt das Gerät die Daten auf seinem eigenen kleinen Display, du bestätigst sie mit einem Knopfdruck, und das Gerät signiert die Transaktion intern mit dem privaten Schlüssel. Zuletzt geht die fertig signierte Transaktion zurück an den Rechner, der sie ins Netz schickt.

Der entscheidende Punkt steckt im dritten Schritt. Das Signieren findet im Gerät statt, der Schlüssel verlässt es nicht. Selbst ein Rechner, der vollständig unter der Kontrolle eines Angreifers steht, bekommt ihn nicht zu sehen. Deshalb ist das eigene Display so wichtig: Es zeigt dir, was du tatsächlich unterschreibst. Vertraut du allein der Anzeige am Rechner, kann ein manipuliertes Programm dir eine harmlose Überweisung vorspielen und eine andere zur Unterschrift schicken.

Die Bauformen der Cold Wallet: Hardware-Wallet, Papier und Air-Gap

Cold Wallet ist ein Sammelbegriff für drei recht unterschiedliche Umsetzungen.

Die Hardware-Wallet ist der verbreitete Fall: ein kleines Gerät mit einem abgeschirmten Chip, der den Schlüssel speichert und Signaturen berechnet, dazu ein Display und ein oder zwei Knöpfe. Welche Modelle sich darin unterscheiden, welche Münzen sie unterstützen und was sie kosten, steht im Vergleich der Hardware-Wallets.

Eine Paper Wallet ist ein Stück Papier oder Metall mit dem Schlüssel oder den Wiederherstellungswörtern darauf. Sie kann nichts signieren. Um die Coins zu bewegen, musst du den Schlüssel in eine Software eintragen, und in diesem Moment ist er auf einem Online-Gerät. Als Archiv für Beträge, die jahrelang liegen bleiben, hat die Form ihren Platz; als Wallet für den laufenden Gebrauch ist sie eine Falle.

Air-Gap bezeichnet Geräte, die nie physisch mit einem Rechner verbunden werden. Der Datenaustausch läuft ausschließlich über QR-Codes oder eine Speicherkarte. Die Lücke, über die Schadsoftware auf das Gerät kommen könnte, wird damit noch kleiner, dafür ist die Bedienung umständlicher.

Makroaufnahme einer Edelstahlplatte mit leeren eingestanzten Feldern, daneben Punzierstift und Schlosserhammer
Die Wiederherstellungswörter in Metall zu stanzen löst das Problem, das Papier nicht löst: Wasser, Feuer und verblassende Tinte.

Browser-Erweiterung, App, Börsenkonto: Auch das sind Hot Wallets

Auf der warmen Seite stehen drei Gruppen, und eine davon gehört streng genommen nicht dazu.

Browser-Wallets sind Erweiterungen, die neben der Adresszeile sitzen und sich gegenüber Webseiten als Wallet anmelden. Sie sind der Normalfall für dezentrale Börsen und alles, was in einem Browserfenster stattfindet. Mobile Wallets sind Apps auf dem Telefon, oft mit Kamera für QR-Codes und einer Freigabe über Fingerabdruck. Desktop-Wallets laufen als Programm auf dem Rechner. Welche Software als wie zuverlässig gilt und wo die Unterschiede bei Gebühren und Funktionsumfang liegen, zeigt unser Vergleich der Software-Wallets.

Dann gibt es das Konto bei einer Börse, und das ist der Fall, der am häufigsten falsch einsortiert wird. Liegen deine Coins dort, hältst du keine Wallet, weder warm noch kalt. Die Schlüssel führt der Anbieter, du hast einen Anspruch gegen ihn. Das kann vernünftig sein, wenn du regelmäßig handelst oder dir die eigene Verwahrung nicht zutraust. Es ist aber eine andere Rechtslage, und es hängt an der Zahlungsfähigkeit und der Sorgfalt eines Unternehmens.

Die Seed Phrase: 12 oder 24 Wörter nach dem BIP-39-Standard

Beim Einrichten zeigt dir fast jede Wallet eine Reihe einfacher Wörter und fordert dich auf, sie abzuschreiben. Diese Seed Phrase, auch Wiederherstellungsphrase genannt, folgt dem Standard BIP-39. Die Wörter stammen aus einer festen Liste von 2.048 Einträgen, und ihre Reihenfolge ist Teil der Information. Üblich sind zwölf oder vierundzwanzig Wörter.

Aus dieser Wortfolge rechnet die Wallet den privaten Schlüssel und alle Adressen ab, die sie dir anzeigt. Das hat eine Folge, die man beim ersten Mal leicht unterschätzt: Die Wörter sind die Wallet. Das Gerät ist ersetzbar, die Wörter sind es nicht. Geht die Hardware-Wallet im Umzug verloren, kaufst du eine neue, gibst die Wortfolge ein und hast deine Bestände zurück. Liest jemand anders die Wörter, braucht er dein Gerät nicht und auch deine PIN nicht.

Daraus folgen zwei Regeln, die keine Ausnahme kennen. Die Wörter werden niemals in ein Gerät getippt, das online ist, außer in die Wallet selbst beim Wiederherstellen. Und sie werden niemals abfotografiert, in eine Notizen-App geschrieben, in einer Cloud gespeichert oder per Messenger verschickt. Wie die Einrichtung Schritt für Schritt abläuft, steht in unserer Anleitung zum Einrichten einer Krypto-Wallet.

Angriffswege auf die Hot Wallet: Drainer, Phishing und Token-Freigaben

Dass eine Hot Wallet angreifbarer ist, bleibt abstrakt, solange man die Wege nicht kennt. Vier kommen regelmäßig vor.

Beim Phishing führt ein Link auf eine Seite, die dem Original nachempfunden ist, und fragt die Wiederherstellungswörter ab. Oft kommt der Anlass per E-Mail und klingt dringend: ein angeblich nötiges Update, eine Sicherheitsprüfung, eine Frist. Keine Wallet und kein Anbieter hat jemals einen Grund, deine Seed Phrase zu erfragen.

Ein Drainer arbeitet anders und bekommt deine Wörter gar nicht zu sehen. Die Seite lässt dich eine Signatur leisten, die wie eine Anmeldung oder eine Bestätigung aussieht, in Wahrheit aber eine Vollmacht über deine Bestände erteilt. Der Abfluss erfolgt danach, ohne dass du noch etwas tun musst. Hier zeigt sich der Wert der Cold Wallet mit eigenem Display: Du siehst, was du freigibst, nicht was die Webseite behauptet.

Unbegrenzte Token-Freigaben sind der stille Verwandte davon. Wer auf dezentralen Börsen handelt, erteilt Verträgen das Recht, bestimmte Token zu bewegen. Diese Freigaben gelten weiter, bis du sie widerrufst, oft unbegrenzt in der Höhe. Wird der Vertrag später angegriffen, hängt daran auch deine Wallet.

Dazu kommt klassische Schadsoftware: Programme, die beim Kopieren einer Empfängeradresse heimlich eine andere in die Zwischenablage legen, gefälschte Wallet-Apps in den App-Stores, Erweiterungen, die nach einem Update plötzlich mehr Rechte verlangen. Die Gegenmaßnahme ist in allen Fällen dieselbe und unspektakulär: die Empfängeradresse nach dem Einfügen zeichenweise vergleichen, Software nur über den Hersteller beziehen, Freigaben regelmäßig durchsehen.

Die Grenzen der Cold Wallet: Verlust, Defekt und der Fehler bei der Einrichtung

Eine Cold Wallet verschiebt das Risiko, sie beseitigt es nicht. Sie nimmt dir das Risiko ab, dass ein kompromittierter Rechner deinen Schlüssel ausliest. Sie gibt dir dafür die volle Verantwortung für ein Stück Papier oder Metall.

Der häufigste Verlustfall ist kein Angriff, sondern ein Missgeschick: Die Wortliste liegt an einem Ort, den nur eine Person kennt, und diese Person verlegt sie, sie verbrennt, sie wird beim Aufräumen weggeworfen. Eine zweite Kopie an einem anderen Ort ist deshalb kein Luxus. Papier verträgt weder Wasser noch Feuer besonders gut, weshalb manche die Wörter in Edelstahl stanzen.

Der zweitgrößte Fehlerquelle sitzt in der Einrichtung. Ein gebrauchtes Gerät mit einer vorgegebenen Wortliste ist eine offene Kasse: Wer die Liste vorher kannte, kann jederzeit zugreifen. Kaufe Hardware beim Hersteller oder bei einem autorisierten Händler, und erzeuge die Wortfolge immer selbst auf dem Gerät. Liegt bei der Lieferung ein Zettel mit fertigen Wörtern bei, ist das kein Service, sondern der Angriff.

Und ein Gerät, das offline steht, schützt nicht vor einer falschen Entscheidung. Wer eine Vollmacht unterschreibt, ohne sie zu lesen, verliert seine Token auch mit der besten Hardware.

Das Zwei-Wallet-Modell: Girokonto und Sparbuch für Coins

Die Frage, welche Form besser ist, führt in die falsche Richtung, weil sie eine Entscheidung erzwingt, die niemand treffen muss. In der Praxis bewährt sich eine Aufteilung, die jeder vom Bankkonto kennt.

Die Hot Wallet ist der Geldbeutel. Darin liegt der Betrag, den du in den nächsten Wochen tatsächlich bewegen willst, und dessen Verlust dich ärgern, aber nicht treffen würde. Hier zählt Bequemlichkeit, hier wird gehandelt und bezahlt. Die Cold Wallet ist die Rücklage. Dort liegt der Teil, der liegen bleiben soll, und er wird selten angefasst.

Wo die Grenze verläuft, hängt an deinen Beträgen, nicht an einer allgemeinen Regel. Als Anhaltspunkt: Sobald der Betrag so groß ist, dass sein Verlust deine Finanzplanung verändern würde, gehört er nicht mehr auf ein Gerät, das täglich im Netz hängt. Das deckt sich mit dem, was das Bundesamt für Sicherheit in der Informationstechnik Verbrauchern mitgibt.

Was das BSI deutschen Nutzern empfiehlt

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die zuständige Bundesbehörde für IT-Sicherheit und veröffentlicht Hinweise für Verbraucher auch zu Kryptowerten. Vier Punkte stehen dort ausdrücklich, und sie sind knapper formuliert als die meisten Ratgeber.

Erstens rät die Behörde, Wallets von vertrauenswürdigen Anbietern zu verwenden. Zweitens mahnt sie, die Zugangsdaten zur Wallet zu schützen. Drittens zieht sie einen Vergleich, der die Aufteilung aus dem vorigen Abschnitt stützt: „Wie beim Bargeld" sollten auch in der Wallet auf PC oder Smartphone keine großen Summen liegen. Und viertens verlangt sie mehrere Sicherheitskopien der Wallet für den Fall, dass der Rechner oder das Telefon gestohlen wird oder einen technischen Defekt hat; diese Backups sollen sicher verwahrt und mit einem kryptografischen Zugriffsschutz versehen sein. Nachzulesen sind die Hinweise auf der Seite des BSI zu Blockchain und Kryptowährung.

Bemerkenswert ist, was dort nicht steht: eine Empfehlung für ein bestimmtes Gerät oder eine bestimmte Bauform. Die Behörde beschreibt das Ziel, nicht das Produkt. Der dritte Punkt ist in der Sache aber genau die Aufteilung, um die es hier geht, und der vierte beschreibt, warum eine einzige Kopie der Wortliste zu wenig ist.

Kryptoverwahrung unter MiCA: Die Erlaubnis der BaFin und deine Coins

Verwahrst du selbst, brauchst du keine Erlaubnis; du bist niemandes Kunde. Sobald ein Unternehmen Kryptowerte für andere verwahrt, sieht das anders aus. Das Kryptoverwahrgeschäft ist in Deutschland eine beaufsichtigte Tätigkeit, und die BaFin führt die Aufsicht über Kryptoinstitute.

Seit dem 1. Juli 2026 gilt dazu EU-weit die Verordnung über Märkte für Kryptowerte, kurz MiCA: Wer Kryptodienstleistungen in der Europäischen Union anbietet, braucht eine Zulassung. Anbieter ohne gültige Erlaubnis dürfen keine neuen Kunden in der EU aufnehmen und ihr Geschäft nur noch geordnet abwickeln. Für dich als Nutzer ist das vor allem ein Prüfpunkt beim Kauf, nicht bei der Verwahrung: Die eigene Hardware-Wallet fällt nicht unter MiCA, das Konto, über das du kaufst, schon.

Die praktische Folge ist unscheinbar, aber sie betrifft fast jeden. Fast alle kaufen zuerst auf einer Plattform, und erst danach entsteht die Frage, ob die Coins dort bleiben. Beide Schritte haben unterschiedliche Regeln: Beim Kauf schaust du auf die Zulassung des Anbieters, beim Verwahren auf dich selbst.

Eine Hand hält ein randloses Smartphone mit dunklem Display vor ein Kartenlesegerät auf einem Ladentisch
Für Beträge, die im Alltag unterwegs sind, ist die Hot Wallet auf dem Telefon die passende Form.

Haltefrist und Nachweis: Der Umzug zwischen eigenen Wallets ist kein Verkauf

Beim Wechsel von der Börse auf die eigene Hardware-Wallet taucht regelmäßig die Sorge auf, der Transfer löse Steuern aus. Das ist nicht der Fall. Eine Übertragung zwischen Wallets, die beide dir gehören, ist keine Veräußerung, weil das wirtschaftliche Eigentum bei dir bleibt. Sie unterbricht die einjährige Haltefrist nicht, und sie setzt sie auch nicht neu in Gang.

Die einjährige Frist für private Veräußerungsgeschäfte nach § 23 Einkommensteuergesetz bleibt damit unberührt: Verkaufst du später als ein Jahr nach dem Kauf, ist der Gewinn steuerfrei. Innerhalb des Jahres greift eine Freigrenze von 1.000 Euro für alle privaten Veräußerungsgeschäfte eines Jahres zusammen. Die Einzelheiten zur Behandlung von Kryptowerten regelt das Schreiben des Bundesfinanzministeriums vom 6. März 2025, das die ältere Fassung vom 10. Mai 2022 ersetzt hat.

Eine Pflicht bringt der Umzug allerdings mit. Steuerfrei ist der Transfer nur, wenn du die Zuordnung belegen kannst, und das Finanzamt sieht in der Blockchain zunächst nur zwei fremde Adressen. Dokumentiere deshalb zu jedem Eigenübertrag die abgebende und die empfangende Adresse, den Transaktions-Hash und den Zeitpunkt, dazu den ursprünglichen Kauf mit Datum und Preis. Ohne diese Kette kann eine Prüfung den Transfer als Verkauf behandeln, und dann zählt die Haltefrist von vorn. Welche Programme das mitführen, steht im Vergleich der Krypto-Steuer-Tools.

Hot und Cold Wallet: Deine nächsten drei Schritte

  1. Teile deinen Bestand auf. Lege fest, welchen Betrag du in den nächsten Wochen wirklich bewegen willst. Der bleibt in der Hot Wallet, der Rest geht auf ein Offline-Gerät. Passende Modelle und ihre Kosten stehen im Hardware-Wallet-Vergleich.
  2. Sichere die Wortliste zweifach. Zwei Kopien an zwei getrennten Orten, keine davon als Foto, als Datei oder in einer Cloud. Eine davon möglichst auf einem Träger, der Wasser und Feuer übersteht. Welche Software-Wallet für den Alltagsbetrag daneben passt, steht im Software-Wallet-Vergleich.
  3. Richte den Nachweis ein, bevor du überträgst. Notiere zu jedem Eigenübertrag Adressen, Hash und Zeitpunkt, oder lass das ein Programm aus dem Steuer-Tool-Vergleich mitschreiben. Nachträglich ist diese Kette schwer zu rekonstruieren.

(Stand: 2. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zu Hot Wallet und Cold Wallet

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant