Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Gefälschte Ledger-Seite an der Spitze der Google-Suche: „Wurde die Recovery Phrase weitergegeben, muss die Wallet als kompromittiert betrachtet werden“

Ein Sicherheitsforscher meldet eine nachgebaute Ledger-Seite weit oben in den Google-Ergebnissen, die die 24-Wort-Phrase abfragt. Parallel laufen Mails mit einer erfundenen Frist zum 15. Oktober.

Gestanzte Edelstahlplatte zur Sicherung einer Wiederherstellungsphrase auf dunklem Schiefer, die Stanzfelder sind leer
11 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Wer die Software für ein Ledger-Hardware-Wallet über eine Suchmaschine sucht, kann derzeit auf einer Kopie landen. Der Sicherheitsforscher Cyber Scrilla hat am Samstag eine gefälschte Ledger-Seite samt passender App gemeldet, die weit oben in den organischen Google-Ergebnissen auftauchte und Besucher nach ihren 24 Wörtern fragt. Diese 24 Wörter sind der Zugang zum gesamten Guthaben. Wer sie eintippt, verliert die Kontrolle über die Wallet, auch wenn niemand das Gerät selbst je in der Hand hatte.

Für Halter in Deutschland folgt daraus keine weitere Checkliste für verdächtige E-Mails, sondern eine Gewohnheit: Wallet-Software erreicht man über ein Lesezeichen oder eine selbst eingetippte Adresse, nie über das Suchfeld. Dieser Artikel ordnet ein, was gemeldet ist, wie eine Fälschung überhaupt nach oben kommt und was zu tun ist, wenn die Phrase schon eingegeben wurde.

Gefälschte Ledger-Seite in der Google-Suche: Was Sicherheitsforscher gemeldet haben

Die Meldung geht auf den Sicherheitsforscher Cyber Scrilla zurück, der am Samstag auf eine nachgebaute Ledger-Seite und eine dazugehörige App hinwies. Beide sind darauf ausgelegt, die 24-Wort-Wiederherstellungsphrase abzufragen. Coinfomania berichtet, die Seite habe im vergangenen Monat über eine Million Besuche gesammelt, und führt die Zahl auf Google-Daten zurück.

Bei dieser Zahl ist Vorsicht angebracht. Andere Berichte vom selben Tag übernehmen die Größenordnung, schreiben sie aber ausdrücklich als Behauptung und nennen keine eigene Messgrundlage. Belastbar ist damit die Richtung, nicht die Dezimalstelle: Die Fälschung hat nicht ein paar Dutzend Menschen erreicht, sondern eine Zahl in der Größenordnung einer mittleren deutschen Stadt. Die betroffene Domain nennen die Berichte nicht, was das Nachprüfen für Leser erschwert.

Wichtig für die Einordnung ist auch, was hier nicht passiert ist. Es gibt keinen Hinweis darauf, dass die Hardware von Ledger eine Lücke hätte oder dass das Unternehmen Schlüssel verloren hätte. Angegriffen wird der Weg zum Hersteller, nicht das Produkt.

Recovery Phrase: Warum 24 Wörter der eigentliche Angriffspunkt sind

Die Wiederherstellungsphrase, oft Recovery Phrase oder Seed Phrase genannt, ist eine Liste von meist 24 Wörtern, aus der sich alle privaten Schlüssel einer Wallet berechnen lassen. Diese Wortliste funktioniert nicht wie ein Passwort, das man zurücksetzen kann. Wer sie besitzt, besitzt das Guthaben.

Daraus ergibt sich die harte Regel hinter jeder Hardware-Wallet: Die Phrase verlässt das Gerät und den Zettel niemals. Kein Hersteller, kein Support, keine Prüfseite und kein Update braucht sie. Ein Hardware-Wallet ist gerade deshalb sicher, weil die Schlüssel das Gerät nie verlassen; eine Eingabemaske im Browser hebt diesen Schutz in einem einzigen Schritt auf. Aufbewahrt wird sie offline, auf Papier oder gestanztem Metall, und an einem Ort, den nur der Besitzer kennt.

Der Forensiker Albert Quehenberger wird von BTC-Echo mit dem Satz zitiert: „Wurde die Recovery Phrase weitergegeben, muss die Wallet als kompromittiert betrachtet werden." Das ist die technische Konsequenz, keine Vorsichtsformel. Ein Angreifer, der die Wörter kennt, kann die Wallet auf einem beliebigen Gerät nachbauen und muss dafür nichts weiter überwinden.

Search Poisoning und Malvertising: Wie eine Kopie an die Spitze der Ergebnisliste kommt

Dass eine Betrugsseite in der Suche oben steht, ist kein Zufall und auch kein Hinweis auf eine gehackte Suchmaschine. Zwei Mechanismen greifen hier zusammen, und beide sind billiger, als viele vermuten.

Der erste ist bezahlte Platzierung. Wer eine Anzeige auf einen Markennamen bucht, landet über dem ersten unbezahlten Ergebnis. Die Sicherheitsfirma Zscaler hatte bereits im September schädliche Google-Anzeigen gefunden, die sich als Ledger ausgaben und Nutzer auf gefälschte Verifizierungsseiten führten; Coinfomania verweist in seinem Bericht darauf. Anzeigen werden geprüft, aber Prüfung braucht Zeit, und ein paar Stunden Laufzeit genügen bereits.

Der zweite ist die organische Platzierung, und sie erklärt den aktuellen Fall. Eine Kopie der echten Seite erbt deren Struktur, deren Texte und deren Begriffe. Kommen genügend Verweise von anderen Seiten hinzu, bewertet die Suchmaschine die Kopie als passende Antwort auf eine Markenanfrage. Fachleute nennen das Search Poisoning: Die Trefferliste bleibt technisch korrekt, nur steht an ihrer Spitze die falsche Adresse.

Daran hängt die Erkenntnis, die diesen Fall von den üblichen Phishing-Wellen unterscheidet. Bisher galt die Suche als der sichere Weg und die unerwartete E-Mail als der gefährliche. Diese Reihenfolge trägt nicht mehr. Wer prüfen will, welches Gerät und welche Software überhaupt zu den eigenen Ansprüchen passt, findet im Vergleich der Hardware-Wallets die Modelle mit ihren Unterschieden bei Verwahrung und Bedienung.

Aufgebrochenes Bügelschloss an einer massiven Stahltür in einem dunklen Betonraum, der Bügel ist durchtrennt
Ist die Phrase einmal eingetippt, steht die Tür offen: Ein Angreifer braucht danach kein Gerät mehr.

Die erfundene Frist zum 15. Oktober: Wie die Ledger-Mails aufgebaut sind

Parallel zur gefälschten Seite laufen gefälschte E-Mails. BTC-Echo beschreibt Nachrichten, die im Namen von Ledger vor einer Sicherheitslücke warnen und ein manuelles Sicherheitsupdate bis zum 15. Oktober 2026 verlangen. Diese Frist gibt es nicht; sie ist der Druckhebel.

Das Muster ist in der Betrugsforschung gut bekannt und in diesem Fall doppelt wirksam, weil tatsächlich ein Vorfall läuft. Eine echte Nachrichtenlage macht die falsche Mail plausibel. Dazu kommen gefälschte Support-Anfragen, bei denen sich Angreifer laut BTC-Echo als Helfer nach einem angeblichen Sicherheitsvorfall ausgeben und Zugangsdaten erfragen oder Transaktionen freigeben lassen.

Drei Merkmale tragen durch fast jede dieser Mails: ein Termin, der Eile erzeugt, eine Handlung, die im Browser stattfinden soll, und eine Abfrage, die über eine reine Anmeldung hinausgeht. Fehlt der Termin, bleibt die Aufforderung, etwas einzugeben, das sonst nie eingegeben wird.

Ledger-Hack über den Händler CryptoBilis: Was bislang belegt ist und was nicht

Der Hintergrund, auf dem die Fälschungen gerade so gut funktionieren, ist ein zweiter Vorfall. Ledger untersucht seit dem 9. Oktober Berichte über leere Guthaben bei Kunden, die ihre Geräte in Südostasien über den Händler CryptoBilis bezogen hatten. Der Onchain-Analyst Specter kommt laut BTC-Echo auf mehr als 86 Millionen US-Dollar, die über mehrere Blockchains hinweg abgeflossen sein sollen.

Zur Redlichkeit gehört, dass BTC-Echo diese Summe selbst nicht bestätigen konnte: Das bei Arkham Intelligence angeführte Portfolio ließ sich unter der genannten Bezeichnung nicht auffinden. Eine öffentliche Ursachenbenennung durch Ledger fehlt bislang ebenfalls. Was cryptoticker.io am 9. Oktober 2026 zu den manipulierten Geräten und zum gestoppten Händler zusammengetragen hat, steht in der Aufarbeitung des Ledger-Vorfalls.

Für Besitzer in Deutschland bleibt dieser Teil überschaubar. CryptoBilis hat in Südostasien verkauft, nicht hier. Ledger Support empfiehlt laut BTC-Echo, ein in den letzten 90 Tagen bei diesem Händler gekauftes Gerät nicht einzurichten und bei bereits eingerichteten Geräten die Bestände auf ein neues Gerät mit neuer Phrase zu überführen. Wer sein Gerät beim Hersteller oder im deutschen Fachhandel gekauft hat, ist von dieser Empfehlung nicht angesprochen.

Was du jetzt tun kannst, wenn du die Recovery Phrase eingegeben hast

Eine eingegebene Phrase ist nicht reparierbar. Eine solche Wortfolge lässt sich nicht ändern, nicht sperren und nicht zurückrufen, und der Zeitdruck ist echt: Automatisierte Werkzeuge räumen betroffene Adressen oft innerhalb von Minuten ab.

Der erste Schritt ist ein neues Wallet mit einer neu erzeugten Phrase, erstellt auf einem Gerät, das nicht mit der Fälschung in Berührung kam. Erst danach werden die Bestände dorthin überführt, beginnend mit dem größten Posten. Ein Zurücksetzen des alten Geräts hilft nicht, denn die Phrase ist bereits außer Haus. Ebenso wenig hilft es, die alte Wallet weiter zu beobachten: Wer die Wörter hat, braucht keinen zweiten Versuch.

Blieb es bei einem Klick auf die Seite, ohne Eingabe, ist nichts verloren. Dann genügen das Löschen heruntergeladener Dateien aus solchen Quellen und eine Kontrolle der erteilten Freigaben. Eine Phrase, die nirgends eingetippt wurde, bleibt eine funktionierende Phrase.

Hand hält ein mattschwarzes Hardware-Wallet ohne Marke über eine dunkle Holzplatte, das Display bleibt schwarz
Das Gerät selbst bleibt unangetastet – angegriffen wird der Weg, auf dem du seine Software suchst.

Lesezeichen statt Suchfeld: Wie du Ledger Live und andere Wallet-Software sicher erreichst

Gegen Search Poisoning hilft Aufmerksamkeit wenig. Was trägt, ist eine Umstellung der Reihenfolge. Die Adresse der Hersteller-Seite wird einmal manuell eingegeben, sorgfältig geprüft und als Lesezeichen gespeichert. Danach beginnt jeder Besuch bei diesem Lesezeichen, und die Suche entfällt für diesen einen Zweck vollständig.

Beim ersten Anlegen lohnt der Blick auf die Schreibweise der Domain. Austauschbare Zeichen, zusätzliche Silben oder eine andere Endung sind das übliche Handwerk. Wer die Adresse schon gespeichert hat, muss sie nicht jedes Mal erneut lesen; genau das ist der Gewinn.

Für Software-Wallets gilt dasselbe, und dort ist der Schaden oft schneller angerichtet, weil die Schlüssel ohnehin auf dem Rechner oder dem Telefon liegen. Dort entscheidet der Bezugsweg der Software darüber, wer am Ende die Schlüssel hält. Ein zweiter Grundsatz schützt zusätzlich: Programme werden aus der Quelle bezogen, die im Lesezeichen steht, und nie aus einem Suchergebnis.

Hardware-Wallet oder Börse: Wo deine Coins nach diesem Vorfall liegen sollten

Zwei Vorfälle in derselben Woche verleiten zu einem Kurzschluss, nämlich alles zurück auf eine Börse zu schieben. Diese Rechnung geht nur auf, wenn man die Risiken sauber gegenüberstellt, denn sie sind unterschiedlich, nicht einfach größer oder kleiner.

Bei Selbstverwahrung liegt das Risiko bei der eigenen Person: eine verlorene Phrase, ein eingetippter Seed, ein Gerät aus zweifelhafter Quelle. Dieses Risiko ist steuerbar, aber es ist vollständig deines. Bei einer Börse liegt es beim Anbieter: Insolvenz, Auszahlungsstopp, ein Vorfall beim Dienstleister. Dieses Risiko ist nicht steuerbar, dafür steht ein regulierter Gegenüber mit Pflichten in der Haftung.

In der Praxis trennen viele Halter nach Zweck. Beträge, die bewegt oder gehandelt werden, bleiben bei einem Anbieter unter europäischer Aufsicht; Beträge, die liegen bleiben, gehen in Selbstverwahrung. Welche Anbieter in der EU unter MiCA zugelassen sind und wie sie Kundenbestände verwahren, steht im Überblick der regulierten Krypto-Börsen. Eine MiCA-Zulassung sagt dabei etwas über Aufsicht und Pflichten aus, nichts über Rendite.

Unsere Einschätzung: Der Suchkanal ist die Schwachstelle, nicht das Gerät

Aus Sicht der Redaktion verschiebt dieser Fall den wichtigsten Ratschlag für Selbstverwahrung. Die Belege dafür liegen nebeneinander: eine Fälschung an der Spitze der organischen Ergebnisse mit einer Besucherzahl in Millionenhöhe laut Coinfomania, dazu die im September von Zscaler dokumentierten Anzeigen auf gefälschte Verifizierungsseiten. Beides trifft Menschen, die nichts falsch gemacht haben, außer einen Markennamen zu suchen.

Was dagegen spricht, diesen Fall zu groß zu zeichnen: Die Besucherzahl ist nicht unabhängig geprüft, die Domain ist nicht öffentlich benannt, und wie viele Besucher ihre Phrase tatsächlich eingegeben haben, ist unbekannt. Ein Schaden in der Größenordnung des Händlervorfalls ist für die Fälschung nicht belegt. Die Empfehlung bleibt trotzdem dieselbe, weil sie nichts kostet: ein Lesezeichen anlegen und das Suchfeld für diesen Zweck nicht mehr benutzen. Krypto-Guthaben kann vollständig verloren gehen, und bei Selbstverwahrung gibt es keine Stelle, die es ersetzt.

Ledger-Phishing: Bis zum 15. Oktober läuft keine echte Frist

Die Frist in den Mails ist erfunden, der Vorfall beim Händler ist noch nicht aufgeklärt, und die gefälschte Seite kann unter einer neuen Adresse wieder auftauchen. Drei Schritte bringen die eigene Verwahrung trotzdem auf einen Stand, der diese Welle übersteht.

  1. Zugangsweg festschreiben. Die Adresse der Hersteller-Seite einmal manuell eintippen, prüfen und als Lesezeichen speichern. Ob das aktuelle Gerät zu den eigenen Ansprüchen passt, zeigt der Vergleich der Hardware-Wallets.
  2. Software-Quellen aufräumen. Wallet-Programme nur noch aus der gespeicherten Quelle beziehen und Installationen aus Suchergebnissen entfernen. Die Unterschiede bei der Schlüsselverwahrung stehen im Vergleich der Software-Wallets.
  3. Bestände nach Zweck aufteilen. Handelsbeträge bei einem beaufsichtigten Anbieter halten, Rücklagen in Selbstverwahrung. Welche Häuser in der EU zugelassen sind, steht bei den regulierten Krypto-Börsen.

(Stand: 10. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zu Ledger-Phishing

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant