Wallet-Drainer: Was du beim Bestätigen wirklich freigibst – und wie du es zurücknimmst
Die meisten geleerten Wallets wurden nicht gehackt. Ihre Besitzer haben selbst bestätigt – eine Freigabe, die unbegrenzt gilt und nicht abläuft. Was hinter „Approve" und einer Signaturanfrage steckt, und wie du alte Freigaben wieder loswirst.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden.
Die meisten geleerten Wallets wurden nicht gehackt. Niemand hat den Seed erraten, niemand ist in ein Gerät eingebrochen. Die Besitzer haben selbst auf „Bestätigen" getippt – und damit einem fremden Vertrag erlaubt, ihre Token zu bewegen, wann immer er will.
Das ist der entscheidende Unterschied zu allem, was du über Wallet-Sicherheit gelesen hast: Ein Wallet-Drainer braucht deinen privaten Schlüssel nicht. Er braucht nur eine Freigabe, die du einmal erteilt hast. Sie läuft nicht ab, sie ist oft der Höhe nach unbegrenzt – und sie taucht in deinem Transaktionsverlauf nicht auf. Sichtbar wird sie erst, wenn du gezielt nach offenen Freigaben suchst.
Das Wichtigste in Kürze
- Token-Freigaben nach dem ERC-20-Standard kennen kein Ablaufdatum – der Standard sieht keines vor. Wie hoch die Freigabe ausfällt, legt die Anwendung fest, und viele tragen voreingestellt eine praktisch unbegrenzte Obergrenze ein.
- Ein Wallet-Drainer nutzt genau das: Er braucht keinen Seed, sondern eine bestätigte Freigabe.
- Seit EIP-2612 („Permit") reicht dafür eine Signatur ohne eigene Transaktion – sie kostet dich kein Gas und taucht in deinem Verlauf nicht auf.
- Eine Freigabe im hier beschriebenen Sinn gibt es nur für Token. Sicher ist dein ETH deshalb nicht: Seit EIP-7702 delegiert eine einzige Unterschrift deine Adresse an einen fremden Vertrag – der bewegt dann auch natives ETH.
- Alte Freigaben lassen sich einzeln zurücknehmen – über den Token-Approval-Checker des jeweiligen Block-Explorers oder ein Widerrufswerkzeug.
- Nach einem Vorfall zählt die Reihenfolge: erst alle Freigaben widerrufen, dann den Rest in eine frische Wallet bewegen.
Was eine Freigabe ist und warum der Wallet-Drainer sie braucht
Wenn du auf einer Tauschbörse einen Token eintauschst, passieren zwei Dinge. Erst erlaubst du dem Vertrag der Börse, diesen Token aus deiner Wallet zu nehmen. Danach führt er den Tausch aus.
Schritt eins ist die Freigabe, und sie ist der eigentliche Vorgang. Wie hoch sie ausfällt, schreibt der ERC-20-Standard nicht vor – das entscheidet die Oberfläche, die du bedienst. Viele tragen voreingestellt eine Obergrenze ein, die praktisch unendlich ist, damit du beim nächsten Tausch nicht erneut bestätigen musst. Bequem, solange der Vertrag auf der anderen Seite tut, was er soll.
Der Haken: Die Erlaubnis bleibt bestehen, auch wenn du die Seite nie wieder besuchst. Wird der Vertrag später bösartig – oder war er es von Anfang an – kann er zu jedem beliebigen Zeitpunkt zugreifen. Wochen später, wenn du längst nicht mehr daran denkst.
Ein Wallet-Drainer ist deshalb kein Einbruchswerkzeug, sondern ein Formular. Er bringt dich dazu, ihm die Erlaubnis freiwillig zu geben.
Der Wallet-Drainer über die Signatur: unsichtbar und kostenlos
Bis vor einigen Jahren war eine Freigabe immer eine Transaktion. Sie kostete Gebühren, tauchte im Verlauf auf und war hinterher nachweisbar.
Mit dem Standard EIP-2612 hat sich das geändert. Eine „Permit"-Freigabe wird außerhalb der Kette signiert: Du unterschreibst eine Nachricht, die Gegenseite reicht diese Unterschrift später selbst ein. Für dich heißt das: keine Gebühr, kein Eintrag im Transaktionsverlauf, kein Gefühl, gerade etwas Folgenreiches getan zu haben.
Genau deshalb ist die Signaturanfrage die gefährlichere von beiden. Eine Transaktion sieht nach einer Entscheidung aus. Eine Signatur sieht aus wie ein Login.
Eine Permit-Signatur trägt zwar eine Frist, das deadline-Feld. Das schützt weniger, als es klingt: Der Wert ist frei wählbar, und die Spezifikation nennt selbst die Möglichkeit, ihn so zu setzen, dass die Signatur praktisch nie verfällt. Vor allem aber begrenzt die Frist nur, wie lange die Unterschrift eingereicht werden kann – die Freigabe, die daraus entsteht, ist danach eine gewöhnliche, unbefristete.
Woran du eine Freigabe erkennst: nicht am fehlenden Gasbetrag. Auch eine harmlose Anmeldung wird gebührenfrei signiert. Entscheidend ist der Inhalt der Nachricht, den jede ernstzunehmende Wallet aufklappen kann.
- Eine reine Anmeldung nennt die Domain, deine Adresse, eine Zufallszahl und einen Zeitstempel. Sonst nichts.
- Eine Verfügung nennt einen Empfänger (
spender), einen Betrag (value) und eine Frist (deadline) – oder trägt einen Nachrichtentyp wiePermit,PermitSingleoderPermitBatch.
Im Zweifel abbrechen. Eine echte Anmeldung lässt sich gefahrlos wiederholen.
Wallet-Drainer erkennen: die drei Fragen vor dem Bestätigen
Bevor du bestätigst, beantworte drei Fragen. Sie kosten zusammen zwanzig Sekunden.
- Habe ich diese Seite selbst aufgerufen? Fast jeder Drainer erreicht sein Opfer über einen Link – aus einer Direktnachricht, einem Kommentar unter einem Beitrag, einer Suchanzeige. Wer die Adresse selbst eintippt, fällt auf die halbe Kategorie nicht herein.
- Passt die Aktion zu dem, was ich tun wollte? Du wolltest ein NFT prägen, aber das Fenster fragt nach einer Token-Freigabe? Dann stimmt etwas nicht.
- Was steht im Detailbereich? Jede ernstzunehmende Wallet zeigt auf Nachfrage, welcher Vertrag welche Erlaubnis bekommt. Ein unbegrenzter Betrag für einen Vertrag, den du nicht kennst, ist ein Abbruchgrund.
Eine Hardware-Wallet hilft hier zusätzlich, weil sie den Inhalt auf ihrem eigenen Display anzeigt – und dieses Display erreicht keine Schadsoftware auf dem Rechner. Welche Wallets Freigaben überhaupt verständlich aufschlüsseln, unterscheidet sich stark; der Vergleich der Software-Wallets geht darauf ein.
Wallet-Drainer aussperren: alte Freigaben prüfen und widerrufen
Was du einmal erlaubt hast, kannst du zurücknehmen. Es passiert nur nicht von selbst.
Jeder große Block-Explorer führt dafür einen Token-Approval-Checker: Adresse eingeben, und du siehst jede offene Freigabe mit Vertrag, Token und Höhe. Daneben gibt es spezialisierte Widerrufsdienste, die dasselbe über mehrere Ketten hinweg anzeigen.
Praktisch:
- Widerrufen kostet Gas. Es ist eine Transaktion auf der jeweiligen Kette. Bei vielen alten Freigaben lohnt es sich, das gebündelt zu einem Zeitpunkt mit niedrigen Gebühren zu erledigen.
- Jede Kette einzeln. Freigaben auf Arbitrum sind auf Ethereum nicht sichtbar und umgekehrt.
- Zweimal im Jahr genügt für die Routine – wichtiger ist, es nach jedem Kontakt mit einer neuen Anwendung zu tun.
Wer regelmäßig mit neuen Anwendungen arbeitet, trennt besser gleich: eine Wallet für die Bestände, eine zweite für alles Experimentelle. Was in der zweiten liegt, ist der maximale Schaden.
Wenn es passiert ist: die Reihenfolge entscheidet
Fällt dir auf, dass Token verschwinden, ist die Reihenfolge nicht beliebig. Wer zuerst überweist, überweist möglicherweise in eine Wallet, deren Freigaben noch offen sind.
- Alle Freigaben widerrufen, beginnend bei den Token mit dem höchsten Wert.
- Prüfen, ob deine Adresse an einen fremden Vertrag delegiert ist (EIP-7702) – und die Delegation zurücksetzen. Freigaben zu widerrufen genügt hier nicht: Eine Delegation greift auch auf natives ETH zu. Im Block-Explorer erkennst du sie daran, dass unter deiner Adresse Code hinterlegt ist.
- Verbindung zu allen Anwendungen trennen.
- Erst danach die verbliebenen Bestände in eine neu erzeugte Wallet bewegen – nicht in eine bestehende.
- Ist der Seed selbst kompromittiert, hilft kein Widerruf. Dann ist die Wallet insgesamt verloren und nur noch das schnelle Wegbewegen zählt.
Und wie bei jeder Verlustmeldung gilt: Wer dir anbietet, die Coins gegen Vorkasse zurückzuholen, ist Teil des Problems. Diese Angebote finden ihre Opfer gezielt unter Beiträgen von Geschädigten.
Die zweite Masche, die auf dieselbe Gutgläubigkeit zielt, sind gefälschte Aufforderungen der Börse, Guthaben „in Sicherheit" zu bringen. Wie du die auseinandernimmst, steht in unserem Ratgeber zu den Phishing-Nachrichten nach dem MiCA-Stichtag.
Häufige Fragen
Kann ein Wallet-Drainer meinen Seed stehlen? Nein. Er arbeitet ausschließlich mit Erlaubnissen, die du erteilt hast. Deshalb hilft gegen ihn auch keine bessere Aufbewahrung des Backups, sondern nur Aufmerksamkeit beim Bestätigen.
Ist mein ETH sicher, wenn ich keine Token halte? Nicht automatisch. Für ETH gibt es zwar keine Freigabe im hier beschriebenen Sinn, aber seit EIP-7702 kann eine einzige Unterschrift deine Adresse an einen fremden Vertrag delegieren. Die Spezifikation warnt selbst, ein schlecht gebauter Delegat könne einem Angreifer nahezu vollständige Kontrolle über die Adresse geben – und das schließt das Guthaben ein.
Sind meine Bitcoin betroffen? Bitcoin selbst kennt das Konstrukt der stehenden Freigabe nicht. Zwei Einschränkungen gehören dazu: Tokenisiertes Bitcoin auf Ethereum – etwa WBTC oder cbBTC – ist ein ganz normaler Token und voll betroffen. Und auch auf Bitcoin gibt es blind unterschriebene Transaktionen auf Handelsplätzen, bei denen die Gegenseite die Empfänger nachträglich einsetzt.
Warum sehe ich die Freigabe nicht in meinem Transaktionsverlauf? Weil eine Permit-Freigabe außerhalb der Kette signiert wird. Sie erscheint erst, wenn die Gegenseite sie einreicht – und dann als deren Transaktion, nicht als deine.
Reicht es, die Wallet-App zu löschen? Nein. Die Freigabe steht auf der Blockchain, nicht in der App. Sie bleibt bestehen, egal welche Software du benutzt.
Ist eine unbegrenzte Freigabe immer falsch? Nicht zwingend – bei einer Anwendung, die du täglich nutzt, spart sie Gebühren. Falsch ist, sie zu vergeben und dann zu vergessen.
Quellen
- Ethereum Improvement Proposals: EIP-20 – Token Standard (Freigaben ohne Ablaufmechanismus)
- Ethereum Improvement Proposals: ERC-2612 – Permit Extension for EIP-20 Signed Approvals (Off-Chain-Signatur,
deadline) - Ethereum Improvement Proposals: EIP-7702 – Set EOA account code (Security Considerations zur Delegation)
- Ledger Academy: Ethereum Token Approvals Explained
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- Zwei-Faktor-Authentifizierung bei der Krypto-Börse: Warum SMS die schwächste Variante ist
- Krypto gestohlen: Wo du wirklich Anzeige erstattest – und was in den ersten Stunden zählt
- Krypto an die falsche Adresse gesendet: Was noch geht und was endgültig weg ist
- KI-Krypto-Kriminalität: Wie Betrug jetzt glaubwürdiger wird
- Krypto vererben: So bekommen deine Erben Zugriff – und warum der Seed nicht ins Testament gehört
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
August 19, 2026 8:00 AM

Konto bei der Krypto-Börse gesperrt: Warum niemand dir sagt, warum – und was jetzt hilft
Wer nach einer Sperrung keine Begründung bekommt, hält das für Willkür. Tatsächlich verbietet das Geldwäschegesetz dem Anbieter, dich zu informieren. Was in dieser Zeit passiert, welche Fristen gelten – und welche Unterlagen den Vorgang verkürzen.
September 20, 2026 4:36 PM

Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
Nach jedem großen Datenleck steigt die Zahl der Phishing-Mails, die im Namen von Krypto-Börsen und Wallet-Herstellern verschickt werden. Dieser Text zeigt dir, woran du eine solche Nachricht erkennst, welche Daten ein seriöser Anbieter niemals per Mail erfragt und was in der ersten Stunde nach einem Klick zu tun ist.
August 31, 2026 8:41 AM

Gefälschte AML-Prüfung für Krypto-Wallets: Woran du die Betrugsseiten erkennst
Betrügerische Webseiten geben sich als Geldwäsche-Prüfdienst für Krypto-Adressen aus und fordern dich auf, deine Wallet zu verbinden. Eine echte Prüfung braucht nur die öffentliche Adresse, und drei der von Malwarebytes benannten Domains antworten zwölf Tage später noch.
August 25, 2026 10:55 PM

Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
Briefe mit QR-Code fordern zu einem angeblich dringenden Wallet-Update wegen Quantum Resistance auf und führen auf eine Seite, die die Wiederherstellungsphrase abfragt. Das Bundesamt für Cybersicherheit hat die Masche am 18. August 2026 gemeldet.
March 31, 2026 6:20 PM

Quantum-Bedrohung für Bitcoin? Google-Studie entfacht neue Sicherheitsdebatte
Googles quantenmäßiger Durchbruch weckt Ängste um die Sicherheit von Bitcoin. Kann Krypto quantenmäßige Angriffe überstehen – oder ist ein Upgrade dringend erforderlich?
September 14, 2026 11:13 AM

Bitcoin durch Betrug verloren: Steuer in Österreich
Bitcoin durch Betrug verloren? Warum Österreich den Schaden privat meist nicht als steuerlichen Verlust anerkennt und wann Ersatzleistungen relevant werden.
August 13, 2026 6:16 PM

Trezor-Datenleck: Namen, Telefonnummern und Wohnadressen von 13.689 Kunden offengelegt
Beim Trezor-Versandpartner ShipMonk wurden Namen, Telefonnummern und Wohnadressen von 13.689 Kunden abgegriffen. Die Geräte selbst bleiben sicher.
April 27, 2026 11:30 AM

Gewinne 5.000 $ in BTC: Tangem startet exklusive Verlosung 2026
Tangem kündigt eine riesige Verlosung mit 5.000 $ in BTC und iPhone 17 Gewinnen an. Sichere deine Krypto-Assets und nimm über unseren exklusiven Link teil.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
September 3, 2026 10:41 AM

Bitcoin durch Wallet-Hack verloren: Steuer in Österreich?
Bitcoin durch Hacker verloren? In Österreich führt der Diebstahl im Privatvermögen grundsätzlich nicht automatisch zu einem steuerlich nutzbaren Verlust.
April 14, 2026 1:41 PM

OneCoin Entschädigung: US-Justizministerium öffnet Verfahren für Opfer
Das US-Justizministerium hat ein Entschädigungsverfahren für OneCoin-Opfer gestartet, um einen Teil der verlorenen 4 Milliarden Dollar zurückzuerstatten.
February 21, 2025 8:05 PM

Bybit verliert 1,4 Mrd. $ durch Mega-Hack – Krypto-Sicherheit unter Druck
Riesiger Hack bei Bybit: 1,4 Milliarden Dollar in ETH gestohlen! Erfahre, wie es passiert ist, was es für den Markt bedeutet und was das für die Zukunft der Krypto-Sicherheit heißt.
September 25, 2026 2:31 AM

Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
Bitget meldet unautorisierte Abflüsse von rund 351,6 Millionen US-Dollar und hat die Auszahlungen ausgesetzt. Für deutsche Bestandskunden ist damit der einzige Weg gesperrt, den die MiCA-Regeln ihnen noch gelassen hatten.
September 1, 2026 6:33 AM

Zwischenablage-Angriff: Wie Schadsoftware deine kopierte Wallet-Adresse austauscht
Ein Clipper ersetzt die Empfangsadresse zwischen Kopieren und Einfügen durch die des Angreifers, und die Prüfsumme deiner Wallet merkt davon nichts. Was Microsoft und das Bundesamt für Cybersicherheit dokumentiert haben und welche Prüfung den Angriff wirklich ins Leere laufen lässt.
August 22, 2026 11:17 PM

Operation ASTERIX: 316.002 deutsche Handynummern für gefälschte Wallet-Apps und Support-Anrufe
Sicherheitsforscher haben einen offenen Server ausgewertet, auf dem Telefonanlage, Phishing-Oberflächen und nachgebaute Wallet-Programme zusammenliefen. Die größte Nummernliste war die deutsche.
September 10, 2026 11:45 AM

Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
Eine gefälschte Sicherheitswarnung zu STM32 kam von einer echten Trezor-Adresse. Was dahintersteckt und was du tun musst, wenn du geklickt hast.
August 22, 2026 6:16 PM

Address Poisoning: Warum sieben von 40 Zeichen genügten, um 2 Millionen US-Dollar umzuleiten
Eine gefälschte Wallet-Adresse glich der echten an nur sieben von vierzig Zeichen und fing trotzdem 2 Millionen USDC ab. Unsere eigene Auszählung des betroffenen Wallets zeigt: Ein Drittel aller Gegenstellen im Verlauf gehört zu solchen Doppelgängern.
August 20, 2026 6:17 AM

SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
SafePal hat am 16. August 2026 ein Datenleck bestätigt: Bei 39.798 Kunden sind Name, Lieferanschrift, Telefonnummer und Bestelldaten abgeflossen. Seed Phrases und private Schlüssel waren nicht betroffen, das Phishing-Risiko ist trotzdem erheblich.
August 5, 2026 11:33 PM

130 Mio. $ weg, weil der Zufall berechenbar war: Welche Hardware Wallet du jetzt noch kaufen darfst
Der Coldcard-Fehler hat gezeigt: Die teuerste Wallet ist nicht die sicherste. Welcher Hersteller welchen Track Record hat – und warum du den Sparplan gerade jetzt nicht pausieren solltest.
April 21, 2026 12:15 PM

Arbitrum Security Council friert 71 Mio. USD in ETH nach KelpDAO-Exploit ein
arbitrum security council, kelpdao exploit, aave liquiditätskrise, krypto einfrieren, lazarus group, arbitrum eth kurs, defi sicherheit, eth frozen wallet
June 12, 2021 5:00 PM

Achtung vor EXW-Wallet!
Der Ruf der Kryptowährungen wird immer wieder von Betrug überschattet. Die Tatsache, dass sie viele Investoren und Spekulanten anziehen, welche sich Gewinne erhoffen, nutzen Betrüger oft aus, um mit Projekten bzw. Systemen den Leuten ihr Geld aus der Tasche zu […]
July 13, 2026 3:46 PM

Krypto-Steuern bei vielen Trades: So vermeidest du Datenchaos
Viele Krypto-Trades? So organisierst du Börsen, Wallets, Transfers und Steuerreports, vermeidest Datenfehler und berechnest Gewinne korrekt.
July 13, 2026 8:30 AM

Krypto-Gebühren richtig erfassen: Kauf, Verkauf, Transfer
So erfassen Sie Krypto-Gebühren bei Kauf, Verkauf, Swap und Wallet-Transfer korrekt und vermeiden falsche Anschaffungskosten und Gewinne.
July 9, 2026 11:43 AM

Mehrere Wallets und Börsen: So wird der Krypto-Gewinn berechnet
Mehrere Wallets und Börsen? So berechnen Sie Krypto-Gewinne, ordnen Transfers korrekt zu und beachten FiFo, Haltefrist und Anschaffungskosten.
July 13, 2026 3:32 PM

Krypto-Steuern bei wenigen Trades: Das ist wichtig
Wenige Krypto-Trades? Erfahren Sie, wann Verkauf, Tausch, Haltefrist, Gebühren und die 1.000-Euro-Freigrenze steuerlich relevant werden.
July 6, 2026 11:50 AM

Krypto-Steuern ohne vollständige Historie: Was tun, wenn Daten fehlen?
Fehlen Krypto-Daten für die Steuer? So rekonstruieren Anleger Transaktionen, Kaufpreise, Wallets und Nachweise für das Finanzamt.
January 22, 2025 12:31 PM

Wie man Fake TRUMP Token erkennt: Dein Guide zur Sicherheit in der Krypto Welt
Der Anstieg von Fake TRUMP und MELANIA Token sorgt für Aufregung unter Krypto Fans. Erfahre, wie du die offiziellen Token von Betrügereien unterscheidest und deine Investments schützt – mit diesem unverzichtbaren Guide.
Vielleicht auch interessant

