Phishing-Mail von der echten Absenderadresse: So prüfst du eine Wallet-Sicherheitswarnung
Eine angebliche Sicherheitswarnung an Wallet-Kunden lief über den echten Versandweg des Herstellers und bestand alle technischen Echtheitsprüfungen. Der Prüfweg, der trotzdem trägt, kostet dich vier Minuten.

Inhalt
Inhalt



Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Am Mittwochabend landete bei Besitzern einer Hardware-Wallet eine E-Mail mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability". Die Nachricht sah aus wie eine Sicherheitswarnung des Herstellers Trezor, und sie kam über dessen echten Versandweg. Der Hersteller stellte noch am selben Abend klar, dass die Nachricht nicht von ihm stammt. Damit fällt der Ratschlag weg, der in fast jeder Anleitung an erster Stelle steht: auf die Absenderadresse schauen.
Dieser Text erklärt, woran du eine gefälschte Sicherheitswarnung erkennst, wenn die technischen Echtheitsprüfungen deines Mailprogramms alle grün melden, und welche vier Minuten Arbeit dich vor dem teuersten Fehler bewahren, den ein Krypto-Anleger machen kann.
Was am 9. September passiert ist: eine Warnmail über den echten Versandweg
Trezor teilte am 9. September 2026 über seinen Konto auf X mit: „Please be aware that the email named 'Critical Security Alert: STM32 Entropy Vulnerability' is not coming from us, and it's a phishing attempt. Do not click on any link." Der Beitrag ging nach Angaben von Decrypt gegen 16:30 Uhr US-Ostküstenzeit online, also kurz nach 22:30 Uhr deutscher Zeit. Empfänger hatten die Nachricht da bereits seit Stunden gemeldet.
Der entscheidende Unterschied zu den üblichen Fälschungen liegt im Weg, den die Mail genommen hat. The Block berichtet, die Nachrichten seien über die legitime offizielle Domain des Unternehmens verschickt worden; angegriffen wurde ein externer Dienstleister, über den der Hersteller seine Kundenpost versendet. Welcher Anbieter das ist, hat Trezor nicht öffentlich benannt. Das Unternehmen ließ die verlinkte Zielseite abschalten und kündigte eine Untersuchung an. Die Wallet selbst war nach eigener Darstellung zu keinem Zeitpunkt betroffen.
Für dich als Empfänger heißt das: Die Mail lag im Posteingang zwischen echten Nachrichten desselben Absenders, mit demselben Layout, aus derselben Domain. Kein Tippfehler im Namen, keine krude Übersetzung, kein verdächtiger Anhang.
STM32-Entropie: Warum die erfundene Schwachstelle so glaubwürdig klang
Die Fälschung behauptete, Entwickler hätten eine kritische Schwachstelle auf Hardware-Ebene in Mikrocontrollern der STM32-Familie gefunden. Betroffen sei nach Darstellung der Mail rund jedes vierte Gerät, und der Fehler schwäche die Zufälligkeit der Wiederherstellungsphrase. So beschreibt Decrypt den Inhalt der Nachricht.
Entropie bezeichnet in der Kryptografie das Maß an Zufälligkeit, aus dem ein Schlüssel erzeugt wird. Je weniger Zufall in die Erzeugung einfließt, desto kleiner wird der Raum möglicher Schlüssel und desto eher lässt sich einer davon erraten. Eine echte Entropie-Schwäche wäre für eine Wallet der schwerste denkbare Befund, weil sie jedes Gerät derselben Serie trifft und nicht bloß ein einzelnes Konto.
Genau daran hängt die Wirkung der Masche. Der Angreifer erfindet keinen Zahlungsrückstand und kein gesperrtes Konto. Er greift die eine Sorge auf, die jeder Besitzer einer Hardware-Wallet ohnehin mit sich trägt. Mikrocontroller der genannten Baureihe stecken in unzähligen Geräten der Industrie, der Begriff ist nachschlagbar, und in der Geschichte der Kryptowährungen hat es echte Zufallsfehler tatsächlich gegeben. Die Behauptung ist also überprüfbar falsch, aber nicht offensichtlich absurd. Wer Bitcoin über Jahre selbst verwahrt, liest so eine Zeile mit erhöhtem Puls.
SPF, DKIM und DMARC: Was diese drei Prüfungen beweisen und was nicht
Moderne Mailprogramme prüfen jede eingehende Nachricht gegen drei Verfahren. SPF (Sender Policy Framework) hinterlegt in der Domain eine Liste der Server, die für sie versenden dürfen. DKIM (DomainKeys Identified Mail) hängt jeder Nachricht eine kryptografische Signatur an, die zur Domain gehört. DMARC verknüpft beide Ergebnisse und schreibt dem Empfänger vor, was bei einem Fehlschlag geschehen soll.
Das Portal Cryptopolitan zitiert einen Empfänger, dessen Kopie der Warnmail alle drei Prüfungen bestanden hat. Das ist kein Widerspruch und kein Versagen der Technik, sondern die Folge dessen, was diese Verfahren überhaupt zusichern. Belegt ist damit, dass eine Nachricht über einen Server gelaufen ist, den der Inhaber der Domain dafür freigegeben hat. Über den Verfasser sagen die drei Prüfungen nichts.
Ein Unternehmen, das Newsletter und Servicemails verschickt, gibt dafür in aller Regel einen spezialisierten Versanddienstleister frei. Verschafft sich ein Angreifer Zugang zu dessen Oberfläche, verschickt er aus dem freigegebenen Kanal. SPF passt, DKIM signiert, DMARC meldet grün. Das grüne Häkchen im Mailprogramm bestätigt in diesem Fall exakt das, was es soll, und trotzdem stimmt kein Wort der Nachricht.
Merke dir die Grenze so: Diese Prüfungen sichern den Kanal, nicht den Inhalt. Wer daraus Vertrauen in eine Handlungsaufforderung ableitet, verwechselt beides.
Warum ein Datenleck beim Dienstleister deine Wallet trotzdem nicht öffnet
Eine Hardware-Wallet ist ein Gerät, das den privaten Schlüssel erzeugt und in einem abgeschotteten Chip behält. Transaktionen werden im Gerät signiert; der Schlüssel verlässt es nicht, auch nicht beim Signieren. Ein Angreifer, der beim Versanddienstleister eines Herstellers einbricht, kommt an Verteilerlisten, Namen, Mailadressen und je nach Datenbestand an Bestell- oder Lieferdaten. An den Schlüssel kommt er dadurch nicht.
Das ist die gute Nachricht und zugleich der Grund, warum die Angreifer den Umweg über die Mail nehmen. Die Täter brauchen dich als Werkzeug. Der gesamte Aufwand dieser Kampagne zielt auf einen einzigen Moment: dass du deine Wiederherstellungsphrase in ein Formular tippst. Gelingt das nicht, war der Einbruch beim Dienstleister für den Angreifer wertlos.
Praktisch folgt daraus eine ruhige Regel. Kein Hersteller wird dich je auffordern, deine Wörterliste einzugeben, hochzuladen, abzufotografieren oder zur Prüfung irgendwo einzutragen. Es gibt keinen technischen Vorgang, für den das nötig wäre. Wenn du gerade erst ein Gerät auswählst oder ein zweites für die Sicherung anschaffen willst, ist unser Vergleich der Hardware-Wallets der bessere Ausgangspunkt als jeder Link aus einer Mail.
Vier Datenlecks in dreißig Tagen: unsere Auszählung des eigenen Bestands
Diese Auswertung hat cryptoticker.io am 10. September 2026 selbst erhoben. Methode: Abfrage der eigenen Artikeldatenbank über die Strapi-Programmierschnittstelle nach allen deutschsprachigen Beiträgen mit Anlagedatum ab dem 1. Januar 2026, deren Adressbezeichner einen von acht Begriffen enthält (phishing, betrug, datenleck, scam, fake, identitaets, warnung, masche). Geprüft wurden die 16 Treffer dieser Abfrage.
Zehn davon stammen aus den letzten dreißig Tagen. In vier Fällen ging es um denselben Vorgang: Kunden- oder Bestelldaten eines Krypto-Anbieters sind bei einem beauftragten Dienstleister abgeflossen. Betroffen waren die Adressbestände zweier Wallet-Hersteller sowie eines Bitcoin-Sparplananbieters; einer der Fälle ist der Adressabfluss bei einem Logistikdienstleister, über den wir hier berichtet haben. Drei weitere der zehn Beiträge sind Warnmeldungen der BaFin zu Anbietern ohne Erlaubnis.
Der Befund ist unspektakulär und genau deshalb wichtig: Das Rohmaterial für persönlich zugeschnittene Phishing-Mails entsteht derzeit im Monatstakt, und es entsteht überwiegend bei den Firmen, die für die Krypto-Anbieter versenden, verpacken und verschicken. Wer einmal in so einer Liste steht, bleibt dort.
Die Grenzen dieser Auszählung gehören dazu. Offen bleibt, ob dieselben Empfänger in mehreren Listen auftauchen, wie viele deutsche Kunden jeweils betroffen waren, und wie viele Vorfälle es gab, über die wir nicht berichtet haben. Gemessen wird hier die eigene Berichterstattung, nicht der Markt.
Fünf Sätze, die in keiner echten Wallet-Warnung stehen
Wenn die Absenderadresse als Merkmal ausfällt, bleibt der Inhalt. Diese Formulierungen kommen in echter Herstellerkommunikation nicht vor:
- Eine Aufforderung, die Wiederherstellungsphrase einzugeben, zu bestätigen, zu validieren oder „zur Prüfung" zu übermitteln.
- Eine Frist von wenigen Stunden, verbunden mit der Ankündigung, das Guthaben sei danach gefährdet.
- Ein Link, der unmittelbar auf ein Eingabeformular führt statt auf die Startseite oder den Blog des Herstellers.
- Die Aufforderung, eine Aktualisierung über eine Datei aus der Mail einzuspielen statt über die offizielle Anwendung des Herstellers.
- Eine Anrede mit vollem Namen und Lieferadresse, die Vertrautheit erzeugen soll. Nach einem Adressleck taugt das nicht mehr als Echtheitsbeweis; es ist eher ein Warnzeichen.
Der letzte Punkt kehrt eine Gewohnheit um, die viele Jahre gut funktioniert hat. Früher galt die persönliche Anrede als Indiz für Echtheit, weil Massenmails unpersönlich waren. Seit Adressbestände regelmäßig abfließen, taugt sie dafür nicht mehr. Wie weit das inzwischen geht, zeigt der Fall der gefälschten Sicherheitsbriefe, die im Sommer per Post im Briefkasten lagen.

So prüfst du eine Sicherheitsmail in vier Minuten
Der Ablauf ist immer derselbe, unabhängig vom Hersteller und unabhängig davon, wie echt die Mail wirkt.
- Klicke keinen Link in der Nachricht an. Auch nicht, um „nur zu schauen".
- Ignoriere die Absenderadresse vollständig. Der Absender taugt in diesem Fall als Signal nicht, weder in die eine noch in die andere Richtung.
- Öffne die Seite des Herstellers über ein Lesezeichen, das du selbst gesetzt hast, oder tippe die Adresse von Hand. Nicht über die Suchmaschine: Anzeigen über Suchbegriffen sind ein eigener Angriffsweg.
- Sieh im Blog oder im Statusbereich des Herstellers nach, ob dort eine Meldung zu dem angeblichen Vorfall steht. Eine echte Schwachstelle dieser Größenordnung wird dort veröffentlicht, nicht ausschließlich per Mail verschickt.
- Prüfe den offiziellen Kanal des Unternehmens in den sozialen Netzwerken. Im hier beschriebenen Fall stand die Entwarnung genau dort, wenige Stunden nach dem Versand.
- Melde die Nachricht in deinem Mailprogramm als Phishing und lösche sie danach.
Vier Minuten sind großzügig gerechnet. Entscheidend ist ohnehin die Reihenfolge: Du verlässt die Mail, bevor du irgendetwas entscheidest.
Wenn du schon geklickt hast: Was bei der Seed Phrase jetzt zählt
Ein Klick allein gibt nichts preis. Eine aufgerufene Seite kann deine Wiederherstellungsphrase nicht auslesen, weil sie nirgends auf deinem Rechner liegt, wenn du sie richtig verwahrst. Die Seed Phrase ist die Liste aus üblicherweise zwölf oder vierundzwanzig Wörtern, aus der sich sämtliche Schlüssel deiner Wallet wiederherstellen lassen. Wer sie hat, hat das Guthaben, ohne das Gerät je zu berühren.
Die einzige Frage, auf die es jetzt ankommt, lautet deshalb: Hast du diese Wörter irgendwo eingetippt, hochgeladen oder abfotografiert und verschickt? Falls nein, ist der Vorfall für dich vorbei. Ändere trotzdem das Passwort des betroffenen Mailkontos, wenn du dort dieselbe Kombination wie anderswo benutzt.
Falls ja, zählt Geschwindigkeit. Richte auf einem sauberen Gerät eine neue Wallet mit einer neuen Wiederherstellungsphrase ein und übertrage die Guthaben dorthin, beginnend mit dem größten Posten. Die alte Wallet gilt ab dem Moment der Eingabe als offen, dauerhaft und unwiderruflich; ein Passwort oder eine PIN ändert daran nichts. Prüfe anschließend jede Anwendung, der du mit der alten Adresse Freigaben erteilt hast, und ziehe diese zurück.
Halte den Vorgang schriftlich fest, mit Datum, Uhrzeit und Betrag. Für eine Anzeige und für die steuerliche Behandlung eines Verlusts brauchst du diese Aufzeichnung später.
Börsenkonto statt Wallet: Warum dieselbe Masche dort anders aussieht
Wer sein Guthaben an einer Börse hält, bekommt Mails anderer Art: angebliche Auszahlungen, Kontosperren oder Nachweise nach der europäischen Kryptomarktverordnung MiCA. Das Muster ist dasselbe, der Hebel ein anderer: Ziel sind Zugangsdaten und der zweite Faktor. Wie sich diese Variante erkennen lässt, haben wir am Beispiel der gefälschten Auszahlungsaufforderung aufgeschrieben.
Drei Einstellungen senken das Risiko dort spürbar, und alle drei sind in wenigen Minuten gesetzt. Erstens eine Auszahlungs-Whitelist: Damit gehen Abhebungen nur noch an Adressen, die du vorher hinterlegt hast, neue Adressen greifen erst nach einer Sperrfrist. Zweitens ein zweiter Faktor über eine Authenticator-App oder einen Sicherheitsschlüssel statt über SMS, weil sich eine Rufnummer per SIM-Tausch übernehmen lässt. Drittens eine getrennte Mailadresse, die du ausschließlich für Börsenkonten verwendest und die in keinem Newsletter steht.

Zur Einordnung gehört auch, was offen ist. Der Sicherheitsforscher Jameson Lopp und Nick Neuman, Chef des Verwahrdienstleisters Casa, halten es für möglich, dass der Angriff über den Versanddienstleister nicht nur einen Hersteller getroffen hat; Neuman berichtet von ähnlichen Nachrichten an Kunden eines zweiten Wallet-Anbieters. Das ist die Einschätzung zweier benannter Fachleute, keine bestätigte Tatsache, und die betroffenen Unternehmen haben sich dazu bislang nicht abschließend geäußert. Für dein Verhalten ändert es ohnehin nichts: Der Prüfweg oben gilt für jede Mail, gleich von welchem Absender.
Gefälschte Sicherheitswarnung erkennen: Was du daraus mitnimmst
- Setz dir heute ein Lesezeichen auf die Herstellerseite deiner Wallet und benutze künftig nur noch dieses. Wenn du dabei feststellst, dass du dein Gerät ersetzen oder um ein zweites ergänzen willst, vergleiche die Modelle im Hardware-Wallet-Vergleich statt über einen Link aus dem Posteingang.
- Aktiviere an jedem Börsenkonto die Auszahlungs-Whitelist und einen App-basierten zweiten Faktor. Welche Handelsplätze diese Einstellungen anbieten und unter europäischer Aufsicht stehen, zeigt die Übersicht der regulierten Krypto-Börsen.
- Lege fest, wo deine Wiederherstellungsphrase liegt, und halte diesen Ort unverändert. Die Wörterliste gehört auf Papier oder Metall, nie in eine Datei, nie in ein Formular. Wer Beträge auf dem Rechner hält, sollte zusätzlich prüfen, welche Anwendung dafür taugt, etwa im Vergleich der Software-Wallets.
Die Angreifer haben in dieser Woche bewiesen, dass sie den echten Briefkasten eines Herstellers benutzen können. Was sie nicht können: dir die Wörter aus dem Tresor nehmen. Diesen Teil entscheidest du.
Quellen: Mitteilung von Trezor auf X vom 9. September 2026; Decrypt vom 9. September 2026.
(Stand: 10. September 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)
Häufige Fragen zu Phishing-Mails vom echten Absender
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
- Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
- SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
- Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
- Trezor-Datenleck: Namen, Telefonnummern und Wohnadressen von 13.689 Kunden offengelegt
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
September 15, 2026 5:02 PM

Waltio und der Brevo-Hack: Warum deine E-Mail-Adresse jetzt zum Risiko wird
Waltio informiert seine Nutzer über den Brevo-Hack, der auch Trezor und BitBox traf. Was betroffen ist und was du jetzt tun solltest.
September 4, 2026 10:37 PM

Trezor-Datenleck: Bin ich betroffen und was ist jetzt zu tun?
Trezor hat das Datenleck beim Versanddienstleister ShipMonk am 4. September 2026 ausgeweitet: rund 67.000 weitere Betroffene, insgesamt gut 80.000, aus Bestellungen von November 2019 bis August 2021. Wie du in zwei Minuten prüfst, ob du dabei bist, und was eine offene Wohnanschrift für Selbstverwahrer bedeutet.
July 31, 2026 5:06 PM

594 BTC in 25 Minuten weg: Der Coldcard-Fehler, der Seeds berechenbar machte
Ein Firmware-Fehler von 2021 hat 38 Millionen Dollar aus rund 500 Bitcoin-Wallets gekostet. Was schiefging, wer betroffen ist und was jetzt zu tun ist.
August 8, 2026 5:01 PM

Seed Phrase sicher aufbewahren: Was Stahl, Passphrase und Multisig für dein Wallet-Backup leisten
Der Coldcard-Fall hat die Herstellerfrage in den Vordergrund gerückt, die Aufbewahrung des Backups aber kaum berührt. Dieser Ratgeber ordnet Papier, Stahl, Passphrase und Aufteilungsverfahren entlang der Standards BIP-39 und SLIP-0039 ein.
September 17, 2026 2:19 PM

D'CENT App Wallet: Woran du erkennst, ob deine Recovery Phrase jetzt umziehen muss
Der Hersteller IoTrust meldet auffällige Vermögensübertragungen in der D'CENT App Wallet und bittet Nutzer, ihr Guthaben zu verschieben. Entscheidend ist eine einzige Frage: Wurde deine Wiederherstellungsphrase je in die App eingegeben?
September 10, 2026 2:18 AM

Blind Signing beenden: Was du nach dem Trezor-Update an deiner Hardware-Wallet prüfst
Trezor zeigt Vertragsdaten seit dem 7. September im Klartext auf dem Gerät an, statt nur eine Hexadezimalkette. Unsere eigene Auszählung zeigt, welcher Teil des Ethereum-Kapitals davon erreicht wird und wo du weiter blind unterschreibst.
September 23, 2026 4:40 AM

Krypto-Wallet einrichten: So sicherst du deine Coins in sieben Schritten
Eine eigene Krypto-Wallet ist in zwanzig Minuten eingerichtet, doch ein einziger Schritt entscheidet über alles Weitere. Diese Anleitung führt dich durch Wallet-Typ, Wiederherstellungswörter und Testbetrag und sagt, was BaFin und Finanzamt dazu verlangen.
September 25, 2026 2:31 AM

Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
Bitget meldet unautorisierte Abflüsse von rund 351,6 Millionen US-Dollar und hat die Auszahlungen ausgesetzt. Für deutsche Bestandskunden ist damit der einzige Weg gesperrt, den die MiCA-Regeln ihnen noch gelassen hatten.
September 19, 2026 9:17 PM

Nordkoreanische Hacker leeren 7.000 Krypto-Wallets: Was du bei Jobangeboten und Code-Tests jetzt prüfst
Sieben Behörden, darunter BND und Verfassungsschutz, warnen vor der Gruppe WaterPlum: 30.000 infizierte Rechner, über 7.000 geleerte Wallets. Der Köder ist ein Jobangebot, die Falle ein Code-Test.
August 4, 2026 2:43 PM

Coldcard-Verluste nähern sich 114 Mio. $ nach vierter Angriffswelle: Warum steigt Bitcoin trotzdem?
Eine vierte Angriffswelle hat am Montag weitere 449 BTC abgezogen. Trotzdem steigt Bitcoin Richtung 64.000 $. Was sich geändert hat und wer betroffen ist.
September 18, 2026 11:31 PM

Hardware Wallet verloren: So rettest du deine Coins – und was das Finanzamt anerkennt
Dein Hardware Wallet ist weg, deine Coins liegen weiter auf der Blockchain: Entscheidend ist allein, ob du deine Recovery-Phrase noch hast. Was bei der Wiederherstellung schiefgeht und warum das Finanzamt einen endgültig verlorenen Zugang nach § 23 EStG in aller Regel nicht als Verlust anerkennt.
August 31, 2026 6:17 AM

Browser-Erweiterungen als Wallet-Diebe: Wie aus einer Sport-App ein Seed-Phrase-Sammler wird
Die Sicherheitsfirma Socket hat im August 2026 zwei getrennte Kampagnen offengelegt: 40 bestätigt bösartige Firefox-Erweiterungen und 19 für Chrome und Edge, allesamt aus den offiziellen Marktplätzen. Neun davon waren zuvor harmlose Sport-Apps, die erst per Update zum Wallet-Dieb wurden.
September 28, 2026 10:37 AM

Phantom Wallet und Solscan: Was eine Solana-Überweisung wirklich kostet und woran sie scheitert
Eine Überweisung auf Solana kostet 0,000005 SOL, ein neues Token-Konto bindet einmalig 0,00148844 SOL — beide Werte heute selbst an der Kette gemessen. Dieser Praxisratgeber zeigt, wie du Phantom einrichtest, von der Börse hinkommst, Solscan liest und was in Deutschland steuerlich gilt.
August 24, 2026 1:55 PM

Phantom Wallet streicht Sui und Monad: So ziehst du deine Coins ohne Steuerfolge um
Am 24. September verschwindet Sui aus der Phantom Wallet, Monad ist seit dem 26. August weg. Verloren sind die Guthaben nicht, doch nur einer der beiden Auswege bleibt steuerlich folgenlos. Was du in den verbleibenden Tagen tun musst.
August 22, 2026 2:17 PM

Coldcard 5.6.1 ist da: Warum das Firmware-Update deinen alten Seed nicht rettet
Coinkite hat am 20. August 2026 die Coldcard-Firmware 5.6.1 und 1.5.1Q ausgeliefert. Das Update schließt die Lücke für neue Seeds, repariert einen bereits betroffenen Seed aber nicht.
September 16, 2026 4:55 AM

Safe-Wallet-Module prüfen: Wie ein Modul 7,7 Millionen Dollar ohne Unterschrift bewegte
Am 15. September flossen 2.882 rsETH aus einer Safe-Multisig ab, ohne dass ein Eigentümer unterschrieben hat. Schuld war ein freigeschaltetes Modul – so prüfst du deine eigene Wallet in fünf Minuten.
September 13, 2026 10:38 PM

Meldepflicht für Wallet-Hersteller: Was seit dem 11. September 2026 gilt
Seit dem 11. September 2026 muss jeder, der eine Wallet gewerblich in der EU anbietet, eine aktiv ausgenutzte Sicherheitslücke binnen 24 Stunden melden und die betroffenen Nutzer informieren. Was Artikel 14 der EU-Cyberresilienzverordnung verlangt, wo die Grenze der Auslegung liegt und was du daraus für deine Verwahrung ableitest.
September 1, 2026 6:33 AM

Zwischenablage-Angriff: Wie Schadsoftware deine kopierte Wallet-Adresse austauscht
Ein Clipper ersetzt die Empfangsadresse zwischen Kopieren und Einfügen durch die des Angreifers, und die Prüfsumme deiner Wallet merkt davon nichts. Was Microsoft und das Bundesamt für Cybersicherheit dokumentiert haben und welche Prüfung den Angriff wirklich ins Leere laufen lässt.
August 22, 2026 11:17 PM

Operation ASTERIX: 316.002 deutsche Handynummern für gefälschte Wallet-Apps und Support-Anrufe
Sicherheitsforscher haben einen offenen Server ausgewertet, auf dem Telefonanlage, Phishing-Oberflächen und nachgebaute Wallet-Programme zusammenliefen. Die größte Nummernliste war die deutsche.
April 27, 2026 11:30 AM

Gewinne 5.000 $ in BTC: Tangem startet exklusive Verlosung 2026
Tangem kündigt eine riesige Verlosung mit 5.000 $ in BTC und iPhone 17 Gewinnen an. Sichere deine Krypto-Assets und nimm über unseren exklusiven Link teil.
January 10, 2022 7:22 PM

Ledger Nano User aufgepasst! Fiese Betrugsmasche klaut eure Bitcoin!
Mit einer neuen Betrugsmasche versuchen Betrüger eure Bitcoin zu klauen. Im Visier sind hierbei Nutzer, die vor einiger Zeit über der Website von Ledger selbst ihre Hardware-Wallets bestellt haben. Diese Nutzer bekommen aktuell massenhaft E-Mails zugeschickt, welche sie dazu auffordern […]
February 20, 2020 10:43 PM

Wie man ein Trezor Wallet verwendet
Der Trezor ist ein Hardware-Wallet, welches eine außergewöhnliche Sicherheit für die Aufbewahrung von private Keys von Bitcoin und anderen Kryptowährungen bietet, außerdem kann man mit dem Trezor offline Transaktionen durchführen. Wie man den Trezor einrichtet Die Einrichtung des Trezor […]
September 15, 2026 9:23 PM

KI-Krypto-Kriminalität: Wie Betrug jetzt glaubwürdiger wird
KI verstärkt Fake-Support, Deepfakes und Phishing im Kryptoumfeld. Warum die Datenlage differenziert bleibt und welche Sicherheitsroutinen Wallets schützen.
September 14, 2026 2:16 AM

Fremder Code auf deiner Ethereum-Adresse: So prüfst du deine EIP-7702-Delegierung
Seit dem Pectra-Upgrade kann eine Signatur genügen, damit deine Ethereum-Adresse den Code eines fremden Vertrags ausführt. Eine eigene Messung über 200 Blöcke zeigt, worauf diese Delegierungen heute mehrheitlich zeigen und wie du deine eigene Adresse in wenigen Minuten prüfst.
August 22, 2026 6:16 PM

Address Poisoning: Warum sieben von 40 Zeichen genügten, um 2 Millionen US-Dollar umzuleiten
Eine gefälschte Wallet-Adresse glich der echten an nur sieben von vierzig Zeichen und fing trotzdem 2 Millionen USDC ab. Unsere eigene Auszählung des betroffenen Wallets zeigt: Ein Drittel aller Gegenstellen im Verlauf gehört zu solchen Doppelgängern.
August 19, 2026 5:21 PM

Seed bei einem anderen Hersteller wiederherstellen: Was BIP39 dir garantiert und was nicht
Dein Seed gehört dir, das Gerät gehört einem Unternehmen. Dieser Text erklärt, was der offene Standard BIP39 tatsächlich garantiert, warum ein falscher Ableitungspfad ein volles Wallet leer aussehen lässt und mit welchem Test du beides in zwanzig Minuten selbst prüfst.
Vielleicht auch interessant


