Revolut-Datenleck: Bin ich betroffen, und was ist mit meiner Bitcoin-Historie?
Revolut hat nach einer gefälschten Behördenanfrage Ausweise, Kontoauszüge und vollständige Bitcoin-Transaktionshistorien an einen Unbefugten herausgegeben. Hier steht, woran du deine Betroffenheit erkennst und welche Schutzmaßnahme in diesem Fall überhaupt etwas bewirkt.

Inhalt
Inhalt



Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Wenn du ein Konto bei Revolut führst und wissen willst, ob dich der Datenvorfall vom 11. und 12. September 2026 betrifft, gibt es genau zwei belastbare Wege: die Benachrichtigung, die das Unternehmen an die betroffenen Kunden verschickt hat, und eine eigene Auskunft nach Artikel 15 der Datenschutz-Grundverordnung. Alles andere ist Vermutung. Wer keine Nachricht bekommen hat, darf daraus noch keine Entwarnung ableiten; belegt ist damit allein, dass keine Benachrichtigung angekommen ist.
Der Vorgang unterscheidet sich von den Datenlecks, die diese Branche sonst beschäftigen. Es wurde kein Server aufgebrochen, keine Schadsoftware eingeschleust und kein Passwort geknackt. Ein Unbefugter hat bei Revolut Kundendaten angefordert, und die Anfrage kam über die echte, korrekt authentifizierte E-Mail-Domain einer Regierungsbehörde. Revolut behandelte sie als rechtmäßig und gab die Unterlagen heraus. Für Halter von Bitcoin ist das besonders unangenehm, weil zu den herausgegebenen Unterlagen die vollständige Transaktionshistorie gehört.
Was Revolut herausgegeben hat und was nach Unternehmensangaben unberührt blieb
Die Datenkategorien stammen aus der Berichterstattung von CoinDesk vom 12. September 2026, die sich auf die Benachrichtigungen an Betroffene stützt. Genannt werden Reisepässe und Führerscheine, die Selfies aus der Identitätsprüfung, Namen, Geburtsdaten, Berufsangaben, Wohnanschriften, E-Mail-Adressen, Telefonnummern, IBANs, Kontoauszüge, Auszahlungsprotokolle und die gesamte Transaktionshistorie einschließlich sämtlicher Bitcoin-Aktivität.
Revolut teilte gegenüber BeInCrypto mit, es habe einen ausgefeilten externen Identitätsangriff festgestellt, bei dem ein unbefugter Dritter über die E-Mail-Domain einer legitimen Regierungsbehörde betrügerische Auskunftsersuchen gestellt habe; Systeme und Kundengelder seien davon unberührt. Nach Unternehmensangaben wurden Polizei, Datenschutz- und Finanzaufsicht eingeschaltet sowie die betroffene Behörde darüber informiert, dass innerhalb ihrer Domain ein unbefugtes Konto arbeitet. Welche Behörde das ist, nennt Revolut mit Verweis auf die laufenden Ermittlungen nicht. Auch die Zahl der Betroffenen bleibt offen; von einer begrenzten Zahl ist die Rede, und der Ermittler zachXBT, über dessen Hinweis der Fall öffentlich wurde, ordnete das Ziel als kleinen Kreis vermögender Nutzer ein.
Was nach den Benachrichtigungen ausdrücklich nicht abgeflossen ist: Zugangsdaten, Passcodes und die biometrischen Vorlagen der Gesichtserkennung. Diese Unterscheidung ist wichtig, weil sie bestimmt, welche Schutzmaßnahme überhaupt etwas bewirkt. Ein Angreifer, der dein Passwort nicht hat, wird durch ein neues Passwort auch nicht ausgesperrt.
Woran du erkennst, ob du zu den benachrichtigten Revolut-Kunden gehörst
Revolut hat die Betroffenen nach eigenen Angaben einzeln angeschrieben; Berichte von Kunden datieren diese Nachrichten auf den 11. September 2026. Eine öffentliche Liste gibt es nicht, und aus guten Gründen wird es sie auch nicht geben. Die Prüfung liegt damit bei dir.
Die Benachrichtigung von Revolut und der Unterschied zur Phishing-Mail
Eine Benachrichtigung nach Artikel 34 DSGVO ist die Mitteilung eines Unternehmens an betroffene Personen, dass deren Daten bei einer Verletzung des Schutzes personenbezogener Daten mit hohem Risiko abgeflossen sind. Darin stehen der Vorfall, die betroffenen Datenkategorien und die empfohlenen Maßnahmen. Woran du sie erkennst: Eine solche Mitteilung fordert dich nicht auf, über einen Link Zugangsdaten einzugeben, eine Zahlung freizugeben oder eine Wallet mit einer Wiederherstellungsphrase zu verbinden.
Genau hier beginnt die zweite Welle. Ein Datenleck dieser Art erzeugt binnen Tagen gefälschte Nachrichten, die sich als Reaktion des Unternehmens ausgeben, und die Angreifer verfügen diesmal über Namen, Wohnanschrift, IBAN und Kontobewegungen. Das macht die Fälschungen ungewöhnlich glaubwürdig. Prüfe jede eingehende Nachricht in der Revolut-App selbst statt über einen Link aus der Mail, und halte dich an die Regeln, die wir in unserem Ratgeber zur Prüfung der echten Absenderdomain zusammengestellt haben.
Auskunft nach Artikel 15 DSGVO als belastbarer Nachweis
Artikel 15 DSGVO gibt dir das Recht, von einem Unternehmen Auskunft darüber zu verlangen, welche personenbezogenen Daten es über dich verarbeitet und an welche Empfänger es diese offengelegt hat. Genau der zweite Teil ist hier der entscheidende: Das Auskunftsersuchen zwingt zu einer Aussage darüber, ob deine Unterlagen Teil der Herausgabe waren. Die Frist beträgt einen Monat und lässt sich bei komplexen Fällen um zwei weitere Monate verlängern, worüber das Unternehmen dich unterrichten muss.
Formuliere das Ersuchen schriftlich, nenne den Vorfall mit Datum, verlange ausdrücklich Auskunft über die Empfänger deiner Daten und bitte um eine Kopie der Benachrichtigung, falls eine an dich versandt wurde. Hebe die Antwort auf. Wer später Ansprüche geltend machen oder eine Beschwerde einreichen will, braucht diesen Schriftwechsel als Grundlage.
Warum die Bitcoin-Transaktionshistorie der gefährlichste Teil des Pakets ist
Ein Ausweis lässt sich ersetzen, eine IBAN ändern, eine Wohnanschrift im Ernstfall sogar wechseln. Die Bitcoin-Historie dagegen verweist auf eine öffentliche Datenbank, die niemand zurücknehmen kann. Wer deine Ein- und Auszahlungen bei einem Anbieter kennt, kennt Beträge, Zeitpunkte und in vielen Fällen die Gegenstellen auf der Kette.
Vom Kontoauszug zur Cluster-Analyse deiner Bitcoin-Adressen
Cluster-Analyse bezeichnet das Verfahren, mehrere Bitcoin-Adressen anhand gemeinsamer Merkmale einer einzigen wirtschaftlichen Einheit zuzuordnen, etwa weil sie zusammen in einer Transaktion als Eingänge auftreten. Solange niemand weiß, wem ein Cluster gehört, bleibt es eine anonyme Menge von Adressen. Ein Auszahlungsprotokoll mit Betrag und Zeitstempel liefert den fehlenden Ankerpunkt, und ab diesem Moment hängt an dem Cluster ein Name mit Wohnanschrift.
Daraus folgt eine unangenehme Rechnung. Der Angreifer sieht nicht nur, dass du Bitcoin besitzt, sondern kann über die verknüpften Adressen abschätzen, wie viel davon noch da ist und ob es sich bewegt. Welche Folgen ein solches Paket aus Identität, Wohnanschrift und nachvollziehbarem Vermögen haben kann, haben wir am französischen Fallgeschehen beschrieben: Entführungen und Erpressungen mit Krypto-Bezug begannen dort regelmäßig mit genau solchen Listen.

Emergency Data Request: der Mechanismus hinter der gefälschten Behördenanfrage
Ein Emergency Data Request ist ein Auskunftsersuchen einer Strafverfolgungsbehörde, das ein Unternehmen wegen Gefahr im Verzug ohne richterlichen Beschluss und ohne die sonst übliche Prüfung beantwortet. Das Verfahren existiert, weil es Fälle gibt, in denen Stunden zählen. Es ist zugleich seit Jahren ein bekanntes Einfallstor, weil die einzige Prüfinstanz die Einschätzung eines Mitarbeiters ist, der eine dringliche, amtlich aussehende Anfrage vor sich hat.
Der Ablauf ist in der Fachliteratur gut dokumentiert: Jemand verschafft sich Zugang zu einem behördlichen Postfach oder legt innerhalb einer Behördendomain ein Konto an, schreibt von dort eine dringliche Auskunftsanfrage und erhält die Daten, weil der Empfänger geschult ist, Behörden zügig zu bedienen. Genau dieses Muster beschreibt Revolut in seiner Stellungnahme, wenn das Unternehmen von einem unbefugten Konto innerhalb der Domain einer Behörde spricht.
Warum die Prüfung von Absenderdomain, SPF und DMARC hier nicht getragen hat
SPF, DKIM und DMARC sind technische Verfahren, mit denen der Empfänger einer Mail nachweisen kann, dass sie tatsächlich von der angegebenen Domain verschickt wurde und unterwegs nicht verändert worden ist. Diese Verfahren beantworten eine einzige Frage: Kommt die Nachricht wirklich von dieser Domain? Zur Frage, ob die Person hinter dem Postfach dazu berechtigt ist, sagen sie nichts.
Das ist die Gegenprobe zu einer Empfehlung, die wir selbst ausgegeben haben. Die Prüfung der Absenderdomain bleibt richtig und fängt den ganz überwiegenden Teil der Angriffe ab. Unwirksam wird die Prüfung erst in dem Moment, in dem ein Angreifer ein Konto innerhalb der echten Domain kontrolliert, denn dann ist jede technische Prüfung bestanden und trotzdem stimmt nichts. Wer ausschließlich auf dieses Signal baut, hält eine bestandene Authentifizierung für eine bestandene Berechtigungsprüfung.
Was eine Passwortänderung nach diesem Datenleck bringt und was nicht
Die übliche Empfehlung nach einem Datenleck lautet: Passwort ändern, Zwei-Faktor-Authentisierung einschalten, Geräte prüfen. Das ist hier nur zur Hälfte richtig, und die Hälfte, die nicht trägt, ist die wichtigere. Abgeflossen sind nach den Benachrichtigungen keine Zugangsdaten, sondern Identitätsnachweise und Kontohistorie. Ein neues Passwort nimmt dem Angreifer nichts weg, weil er das alte nie hatte.
Was tatsächlich hilft, richtet sich gegen die Folgeangriffe. Dazu gehört, in der App eine harte Bestätigung für Auszahlungen zu verlangen, telefonische Rückfragen von angeblichen Mitarbeitern grundsätzlich abzulehnen und aufzulegen, sowie bei jedem Anruf, der sich auf deine echten Kontodaten beruft, davon auszugehen, dass diese Daten aus dem Vorfall stammen können. Der Anrufer, der deine letzte Überweisung kennt, ist damit kein Beweis mehr für die Echtheit des Anrufs.
Sofortmaßnahmen: Identitätsmissbrauch, Kontosicherheit, Krypto-Bestand
Die Maßnahmen zerfallen in zwei Gruppen. Die eine betrifft deine Identität und ist unabhängig davon sinnvoll, ob Krypto im Spiel ist. Die andere betrifft den Bestand und die Frage, wo er künftig liegen soll.
Ausweisdaten lassen sich nicht zurückrufen
Ein abgeflossener Ausweisscan bleibt draußen. Was bleibt, ist Beobachtung: Prüfe regelmäßig deine Bonitätsauskunft auf Anfragen und Verträge, die du nicht kennst, und lasse dir bei deiner Bank die Regeln für Kontoeröffnungen und Adressänderungen erklären. Wenn ein Verdacht auf Identitätsmissbrauch entsteht, gehört er zur Anzeige, weil der Nachweis des Missbrauchszeitpunkts später über die Haftung entscheidet. Die deutsche Finanzaufsicht hat zu diesem Muster bereits gewarnt; wir haben die BaFin-Warnung zum Identitätsmissbrauch im Krypto-Umfeld im Detail aufbereitet.
Wohnanschrift plus Bitcoin-Bestand: das physische Risiko ernst nehmen
Der unangenehmste Teil dieses Pakets liegt außerhalb der digitalen Welt. Wer über Wohnanschrift, Ausweisbild und Vermögensnachweis verfügt, hat alles zusammen, was für einen Angriff vor der Haustür gebraucht wird. Praktisch heißt das: keine öffentlichen Hinweise auf Krypto-Bestände in sozialen Netzwerken, Paketzustellungen von Hardware-Zubehör nicht an die Wohnadresse, und im Gespräch mit Bekannten keine Beträge nennen. Wer größere Summen selbst verwahrt, findet im Vergleich der Hardware-Wallets die Geräte, die eine Zugangssperre über eine zusätzliche Passphrase erlauben, sodass ein erzwungener Zugriff nicht den gesamten Bestand freigibt.
Diese Vorsicht ist keine Panikreaktion. Das entspricht dem, was die Betroffenen früherer Lecks in dieser Branche im Nachhinein beschrieben haben, und es kostet nichts außer Gewohnheit.

Wo deutsche Revolut-Kunden sich beschweren können
Deutsche Kunden stehen in aller Regel in einem Vertragsverhältnis mit der Revolut Bank UAB mit Sitz in Litauen, die als Kreditinstitut von der litauischen Zentralbank und der Europäischen Zentralbank zugelassen ist; daneben betreibt das Unternehmen eine deutsche Zweigniederlassung. Für den Datenschutz führt nach den eigenen Datenschutzhinweisen des Anbieters die litauische Datenschutzaufsicht als federführende Behörde. Prüfe die Angaben in deinen eigenen Vertragsunterlagen, denn die zuständige Gesellschaft kann sich je nach Produkt und Abschlussdatum unterscheiden.
Sinnvoll ist diese Reihenfolge: zuerst das Auskunftsersuchen nach Artikel 15 an das Unternehmen, dann die Beschwerde bei einer Datenschutzaufsicht, sobald die Antwort vorliegt oder die Frist verstrichen ist. Eine Beschwerde bei der für deinen Wohnort zuständigen Landesdatenschutzbehörde bleibt dir nach der Datenschutz-Grundverordnung offen; sie leitet den Vorgang bei grenzüberschreitenden Fällen an die federführende Behörde weiter. Ohne den vorherigen Schriftwechsel fehlt der Beschwerde die Grundlage.
Wie du deine Krypto-Bestände nach einem Datenleck neu ordnest
Ein Datenvorfall bei einem Anbieter ist ein guter Anlass, die eigene Aufteilung zu prüfen, und zwar ohne Hast. Die entscheidende Frage ist dabei weniger, welcher Anbieter als der sicherste gilt. Sinnvoller ist die Überlegung, wie viel Vermögen bei einem einzelnen Anbieter überhaupt liegen muss. Ein Handelskonto braucht den Betrag, mit dem tatsächlich gehandelt wird. Alles darüber hinaus ist eine Entscheidung, die auch anders ausfallen kann.
Selbstverwahrung bedeutet, die privaten Schlüssel zu den eigenen Beständen selbst zu halten, statt sie einem Anbieter anzuvertrauen. Das verschiebt das Risiko, es beseitigt es nicht: Wer selbst verwahrt, trägt das Verlustrisiko allein und braucht ein Sicherungskonzept für die Wiederherstellungsphrase, das einen Wohnungsbrand und einen Umzug übersteht. Für viele Anleger ist eine Aufteilung der vernünftige Mittelweg, bei der ein kleiner Teil handelsbereit beim Anbieter bleibt und der Rest in Eigenverwahrung wandert.
Wichtig ist dabei die Reihenfolge: erst das Sicherungskonzept, dann der Umzug der Bestände. Wer in der Aufregung nach einer schlechten Nachricht Beträge verschiebt, macht in dieser Woche erfahrungsgemäß die teuersten Fehler.
Was der Fall über KYC-Daten bei Krypto-Anbietern und Neobanken zeigt
KYC steht für „Know Your Customer" und bezeichnet die gesetzlich vorgeschriebene Identitätsprüfung, die Banken und Krypto-Dienstleister vor der Kontoeröffnung durchführen müssen. Diese Prüfung ist nicht verhandelbar, und sie erzeugt bei jedem regulierten Anbieter einen Datensatz aus Ausweisbild, Selfie, Anschrift und Kontobewegungen. Der Vorfall bei Revolut zeigt, dass die Angriffsfläche dieses Datensatzes nicht nur aus Servern besteht, sondern auch aus den Verfahren, mit denen ein Unternehmen Auskunftsersuchen beantwortet.
Für die Auswahl eines Anbieters lässt sich daraus eine praktische Frage ableiten: Wie geht das Haus mit behördlichen Auskunftsersuchen um, veröffentlicht es dazu Zahlen, und wie schnell informiert es Betroffene? Wer einen neuen Handelsplatz sucht, findet im Überblick der regulierten Krypto-Börsen die Anbieter mit einer Lizenz im europäischen Aufsichtsrahmen. Eine Lizenz ist dabei kein Schutzversprechen gegen diesen Angriffsweg, sondern die Zusage, dass eine Aufsicht zuständig ist und Meldepflichten greifen.
Der Vorfall reiht sich in eine Kette ein, die deutsche Krypto-Anleger in diesem Jahr mehrfach getroffen hat. Die Textsorte ist immer dieselbe, weil die Fragen dieselben sind; unsere Aufbereitung zum Trezor-Datenleck und der Prüfung der eigenen Betroffenheit lässt sich Schritt für Schritt auf diesen Fall übertragen.
Revolut-Datenleck: Was du daraus mitnimmst
- Betroffenheit belegen, nicht schätzen. Prüfe in der Revolut-App, ob eine Benachrichtigung vorliegt, und stelle unabhängig davon ein Auskunftsersuchen nach Artikel 15 DSGVO mit ausdrücklicher Frage nach den Empfängern deiner Daten. Wer anschließend den Anbieter wechseln will, sortiert die Kandidaten über die Übersicht der regulierten Krypto-Börsen vor.
- Den Bestand vom Identitätsdatensatz entkoppeln. Lege fest, welcher Betrag handelsbereit beim Anbieter bleiben muss, und bringe den Rest in Eigenverwahrung, mit Sicherungskonzept vor dem Umzug. Die Geräteauswahl samt Passphrase-Funktion steht im Hardware-Wallet-Vergleich.
- Die zweite Welle einplanen. Rechne für die kommenden Wochen mit Anrufen und Nachrichten, die deine echten Kontodaten kennen, und behandle jede Kontaktaufnahme als unbestätigt, bis du sie in der App selbst gesehen hast. Wenn du dabei eine Software-Lösung für den handelsbereiten Teil brauchst, hilft der Vergleich der Software-Wallets bei der Auswahl.
(Stand: 12. September 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)
Quellen: CoinDesk zu den betroffenen Datenkategorien und die Stellungnahme von Revolut bei BeInCrypto.
Häufige Fragen zum Revolut-Datenleck
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- Revolut-Datenleck: Die Daten sind jetzt öffentlich – was du als Betroffener tun kannst
- Trezor-Datenleck: Bin ich betroffen und was ist jetzt zu tun?
- Fakenews bei CCN?! Nun doch keine KYC-Daten beliebter Kryptobörsen im Darknet aufgetaucht?
- Krypto bei der Sparkasse: Warum du keinen Schlüssel zu deinen Bitcoin bekommst und was du vorher prüfen musst
- Pocket-Bitcoin-Datenleck: Wenn Name, Wohnanschrift und Bitcoin-Adresse zusammen im Umlauf sind
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
August 20, 2026 6:17 AM

SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
SafePal hat am 16. August 2026 ein Datenleck bestätigt: Bei 39.798 Kunden sind Name, Lieferanschrift, Telefonnummer und Bestelldaten abgeflossen. Seed Phrases und private Schlüssel waren nicht betroffen, das Phishing-Risiko ist trotzdem erheblich.
September 27, 2026 1:28 AM

Hester Peirce verlässt die SEC: Was für deine Verwahrung in Deutschland jetzt gilt
Die krypto-freundlichste Stimme der US-Börsenaufsicht geht am 2. Oktober 2026, die Kommission schrumpft auf zwei Mitglieder. Für Anleger in Deutschland entscheidet trotzdem das europäische Regelwerk, und dort läuft ein Stichtag im Juli 2027.
September 25, 2026 3:25 PM

Sicherungsfonds der Kryptobörsen nachgerechnet: Was dein Guthaben nach dem Bitget-Hack wirklich schützt
Der Angriff auf Bitget über 351,6 Millionen Dollar würde den hauseigenen Schutzfonds zu drei Vierteln aufzehren. Wir haben die Schutzversprechen mehrerer Börsen selbst abgerufen und gegen Einlagensicherung und MiCA-Haftung gerechnet.
September 22, 2026 10:20 PM

Binance kauft sich bei Circle ein: Was der USDC-Deal für dein Guthaben bedeutet
Binance beteiligt sich mit 100 Millionen US-Dollar an Circle und verlängert den USDC-Vertrag um fünf Jahre. Für Anleger in Deutschland zählt weniger die Summe als die Frage, wer an liegen gebliebenen Stablecoins verdient.
August 19, 2026 11:16 PM

Stablecoin als Bargeld: Drei Kriterien, mit denen du dein Guthaben selbst prüfst
Der US-Rechnungslegungsrat FASB nennt erstmals drei Bedingungen, unter denen ein Stablecoin in einer Bilanz als Bargeld gelten darf. Aus diesen Bedingungen wird ein Prüfraster, mit dem du dein eigenes Guthaben in zwanzig Minuten einordnest.
August 19, 2026 2:28 PM

Wallet-App ohne BaFin-Erlaubnis: Wann die Verwahrung von Kryptowerten eine Zulassung braucht
Die BaFin hat am 19. August 2026 zwei Verbrauchermitteilungen zu Wallet-Angeboten veroeffentlicht. Wer die Mittel zum Zugang kontrolliert, entscheidet darueber, ob eine Erlaubnis noetig ist.
April 25, 2026 11:04 AM

Krypto-Entführungen in Frankreich: Pavel Durov warnt vor Datenlecks und Überwachung
Pavel Durov warnt vor einer Welle von Krypto-Entführungen in Frankreich. Ursache seien Datenlecks bei Steuerbehörden und neue Überwachungspläne der Regierung.
August 6, 2023 10:56 AM

Schlechte Neuigkeiten: Revolut stoppt Kryptowährungen in den USA aus regulatorischen Gründen
Die Digital-Banking-App Revolut hat aufgrund der regulatorischen Bedenken in den USA die Nutzung von Kryptowährungen gestoppt.
August 27, 2026 1:51 AM

Revolut startet den Euro-Stablecoin EURR: Warum Deutschland nicht in der ersten Welle ist
Revolut hat am 26. August 2026 den Euro-Stablecoin EURR gestartet, zunächst in Dänemark, Polen und Portugal. Für deutsche Kunden zählt vorerst ein anderes Datum: Die USDT-Frist endet am 31. August.
October 2, 2026 7:15 AM

Revolut EURR Stablecoin: Was der Start in drei Märkten wirklich bedeutet
Revolut testet den Euro-Stablecoin EURR zunächst in Dänemark, Polen und Portugal. Ob er praktisch nutzbar wird, hängt von Zugang, Liquidität, Kosten und Akzeptanz ab.
August 10, 2026 4:36 PM

Revolut streicht USDT: Zwangsumtausch zum 31. August 2026 wird zum steuerpflichtigen Verkauf
Revolut nimmt USDT zum 31. August 2026 vom Tisch: Kaeufe sind bereits gestoppt, Einzahlungen gesperrt, und wer bis zur Frist nicht handelt, erlebt einen automatischen Umtausch, der steuerlich als Verkauf zaehlt. Der Beitrag erklaert die Fristen, die steuerliche Einordnung nach Paragraf 23 EStG und was du jetzt tun kannst.
September 29, 2026 6:41 PM

Citi wird Bank hinter Coinbases Stablecoin-Konten: Das ändert sich für Anleger in Deutschland
Citi und Coinbase haben am 28. September 2026 zwei Produkte angekündigt, die Stablecoin-Zahlungen an eine Großbank hängen: eigene Zahlungskonten bei Coinbase und Stablecoin-Annahme für Citi-Kunden. Beides startet in den USA — für dein Guthaben in Deutschland gelten MiCA, das Zinsverbot nach Artikel 50 und Paragraf 23 EStG.
September 29, 2026 8:28 AM

Reverse Solicitation im ESMA-Programm 2027: Worauf du bei Börsen ohne EU-Lizenz jetzt achten solltest
Die ESMA hat am 28. September 2026 ihr Arbeitsprogramm für 2027 vorgelegt und Reverse Solicitation zum Aufsichtsschwerpunkt erklärt. Was das für dich heißt, wenn deine Coins bei einem Anbieter ohne EU-Zulassung liegen, und welche drei Schritte jetzt sinnvoll sind.
September 20, 2026 4:36 PM

Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
Nach jedem großen Datenleck steigt die Zahl der Phishing-Mails, die im Namen von Krypto-Börsen und Wallet-Herstellern verschickt werden. Dieser Text zeigt dir, woran du eine solche Nachricht erkennst, welche Daten ein seriöser Anbieter niemals per Mail erfragt und was in der ersten Stunde nach einem Klick zu tun ist.
September 15, 2026 5:02 PM

Waltio und der Brevo-Hack: Warum deine E-Mail-Adresse jetzt zum Risiko wird
Waltio informiert seine Nutzer über den Brevo-Hack, der auch Trezor und BitBox traf. Was betroffen ist und was du jetzt tun solltest.
September 13, 2026 10:38 PM

Meldepflicht für Wallet-Hersteller: Was seit dem 11. September 2026 gilt
Seit dem 11. September 2026 muss jeder, der eine Wallet gewerblich in der EU anbietet, eine aktiv ausgenutzte Sicherheitslücke binnen 24 Stunden melden und die betroffenen Nutzer informieren. Was Artikel 14 der EU-Cyberresilienzverordnung verlangt, wo die Grenze der Auslegung liegt und was du daraus für deine Verwahrung ableitest.
September 7, 2026 12:23 PM

Filecoin-Vesting endet am 15. Oktober: Was sich am FIL-Angebot wirklich ändert
Am 15. Oktober 2026 läuft die sechsjährige Vesting-Frist von Protocol Labs und der Filecoin Foundation ab, und damit versiegt die größte Quelle für neue FIL seit dem Start des Mainnets. Was danach noch in den Umlauf fließt, warum weniger Emission nicht dasselbe ist wie weniger Angebot und welche Zahlen du selbst nachrechnen kannst, steht hier.
September 3, 2026 1:52 PM

Krypto-Gebühren bei Neobrokern: Warum das PFOF-Verbot deine Aktienorder verteuert, deinen Coin-Kauf aber unberührt lässt
Seit dem 2. September verlangt N26 wieder 0,90 Euro pro Aktienorder, während derselbe Anbieter für einen Coin-Kauf 1,5 bis 3,5 Prozent nimmt. Wir haben die Kryptokosten von zehn Anbietern selbst abgerufen und ausgewertet.
September 1, 2026 2:21 AM

USDT-Cashback und sieben Prozent auf Stablecoins: Was das MiCA-Zinsverbot für dich bedeutet
Eine neue Bezahlkarte wirbt mit bis zu zehn Prozent Cashback in USDT und sieben Prozent im Jahr auf das Guthaben. Artikel 50 MiCAR erklärt, warum dir ein in der EU zugelassener Anbieter genau das nicht zahlen darf.
August 26, 2026 3:53 AM

BaFin-Warnung wegen Identitätsmissbrauch: Wenn eine Krypto-Plattform den Namen einer echten deutschen Firma trägt
Die BaFin warnt seit dem 24. August 2026 vor einer Krypto-Website, die nach Erkenntnissen der Aufsicht die Identität einer realen deutschen Gesellschaft missbraucht. Warum Handelsregister und Impressum als Beleg nichts taugen und wie du einen Anbieter in wenigen Minuten selbst prüfst.
August 23, 2026 10:39 AM

Zcash kaufen trotz EU-Handelsverbot: Was ab Juli 2027 mit deinen ZEC passiert
Die EU-Geldwaescheverordnung nimmt anonymitaetsverstaerkende Kryptowerte ab dem 10. Juli 2027 aus den regulierten Handelsplaetzen. Was Artikel 79 woertlich verbietet, warum dein eigener ZEC-Bestand davon nicht erfasst wird und was du bis dahin erledigen solltest.
August 19, 2026 12:17 PM

Krypto auf die eigene Wallet auszahlen: Warum die Börse ab 1.000 Euro einen Eigentumsnachweis für die Adresse verlangt
Ab 1.000 Euro muss dein Anbieter feststellen, ob die Zieladresse wirklich dir gehört. Artikel 14 Absatz 5 der Geldtransferverordnung, fünf zulässige Methoden und der Grund, warum eine Auszahlung ohne diesen Schritt liegen bleibt.
August 19, 2026 6:15 AM

Beschwerde gegen die Krypto-Boerse: Welche Fristen Artikel 71 MiCAR setzt und warum die BaFin deinen Einzelfall nicht entscheidet
Zugelassene Krypto-Anbieter muessen ein foermliches Beschwerdeverfahren fuehren, und die Delegierte Verordnung (EU) 2025/294 setzt dafuer eine harte Grenze von zwei Monaten. Eine eigene Auswertung der ESMA-Liste zeigt zugleich, dass fuer Deutschland bis heute kein Beschwerdelink hinterlegt ist.
August 19, 2026 12:16 AM

Krypto-Börse insolvent: Wann deine Coins aussonderungsfähig sind und wann sie in die Insolvenzmasse fallen
Geht ein Verwahrer pleite, greift für Kryptowerte weder die Einlagensicherung noch die Anlegerentschädigung. Ob dir die Bestände dann noch gehören, entscheidet das Aussonderungsrecht nach Paragraf 47 InsO, und die Bedingung dafür kannst du vorher nachlesen.
August 18, 2026 8:16 PM

MiCAR-Whitepaper prüfen: Was die erste veröffentlichte MiCA-Strafe gegen Bitpanda für Anleger bedeutet
Die österreichische FMA hat gegen die Bitpanda GmbH 70.000 Euro verhängt, weil ein Kryptowerte-Whitepaper zu spät übermittelt und vor seiner Veröffentlichung beworben wurde. Wir erklären, welche Rechte dieses Pflichtdokument dir gibt, und haben alle 972 im ESMA-Register hinterlegten Whitepaper daraufhin abgerufen, ob sie überhaupt erreichbar sind.
August 17, 2026 3:19 AM

EU-Warnliste für Krypto-Anbieter: 167 Einträge, 165 davon aus Italien, keiner von der BaFin
Die ESMA führt ein europaweites Register nicht konformer Krypto-Anbieter. Wir haben es am 16. August 2026 ausgezählt und jede hinterlegte Webadresse abgerufen. Drei von 30 Aufsichtsbehörden liefern überhaupt Einträge, die BaFin ist nicht darunter.
August 16, 2026 6:20 PM

Tether-Audit durch KPMG: Was das uneingeschränkte Prüfungsurteil für USDT in Deutschland bedeutet
Tether hat am 13. August 2026 die erste vollständige Prüfung seines Jahresabschlusses durch KPMG gemeldet, mit uneingeschränktem Prüfungsurteil für das Geschäftsjahr 2025. An der Handelbarkeit von USDT bei zugelassenen Anbietern in der EU ändert das nichts, denn darüber entscheidet Artikel 48 MiCA.
Vielleicht auch interessant


