Kurzdefinition
Ein Fake-Wallet ist eine App, Website, Browser-Erweiterung oder ein angebliches Support-Tool, das eine echte Kryptowährungs-Wallet imitiert. Ziel ist es meist, Nutzer zur Eingabe ihrer Seed-Phrase, ihres Private Keys oder Passworts zu bewegen oder sie zu riskanten On-Chain-Freigaben zu verleiten, um dadurch Vermögenswerte zu stehlen.
Im Kryptomarkt „verwahrt“ eine Wallet die Coins in der Regel nicht selbst. Sie verwaltet Private Keys und ermöglicht die Interaktion mit einer Blockchain. Wenn eine Seed-Phrase oder ein Private Key offengelegt wird, können Angreifer häufig die zugehörige Adresse kontrollieren. On-Chain-Transaktionen sind in den meisten Fällen nicht rückgängig zu machen.
Wie Fake-Wallets funktionieren
Das zentrale Ziel eines Fake-Wallets ist meist, Kontrolle über die Vermögenswerte des Nutzers zu erlangen. Typische Methoden sind:
| Methode | Konkrete Erscheinungsform | Mögliche Folge |
|---|---|---|
Diebstahl von Seed-Phrase oder Private Key | Nutzer sollen ihre Wallet „importieren“, ihr Konto „verifizieren“ oder Vermögenswerte „wiederherstellen“ | Angreifer können Assets aus der Wallet transferieren |
Gefälschter Kontostand | Die Oberfläche zeigt erfundene Einzahlungen, Gewinne oder Airdrop-Guthaben | Nutzer werden zu weiteren Einzahlungen oder Gebührenzahlungen verleitet |
Bösartige Freigaben | Nutzer sollen die Wallet verbinden und unklare Transaktionen oder unbegrenzte Freigaben signieren | Token können übertragen oder Freigaben missbraucht werden |
Gefälschter Support | Betrüger geben sich als Börse, Wallet-Projekt oder Blockchain-Support aus | Nutzer geben sensible Daten preis oder installieren Schadsoftware |
Nachgeahmte Apps oder Erweiterungen | Name und Icon ähneln bekannten Wallets | Eingaben werden protokolliert oder Empfangsadressen ersetzt |
Häufige Verbreitungswege
Fake-Wallets tauchen nicht nur auf unbekannten Websites auf. Sie können auch über scheinbar normale Kanäle verbreitet werden. Besonders Einsteiger sollten auf folgende Situationen achten:
- Suchmaschinenanzeigen oder hoch platzierte Nachahmer-Websites.
- „Offizielle Wallet-Downloadlinks“ in sozialen Medien, Gruppenchats oder Direktnachrichten.
- Drittanbieter-APKs, inoffizielle Browser-Erweiterungs-Stores oder Installationsdateien als ZIP-/Archivdatei.
- Wallet-Verbindungsseiten, die sich als Airdrop-, Staking-, Mining- oder Arbitrage-Plattform ausgeben.
- „Support“-Personen, die nach Seed-Phrasen fragen, Bildschirmfreigabe verlangen oder Fernzugriff auf das Gerät möchten.
Einfaches Beispiel
Ein Nutzer sieht in sozialen Medien einen Link zum „Abholen eines neuen Token-Airdrops“. Die Seite fordert dazu auf, die Wallet zu verbinden, und zeigt anschließend den Hinweis: „Bitte geben Sie zur Verifizierung Ihrer Berechtigung Ihre 12 Wörter ein.“ Das ist ein erhebliches Warnsignal: Seriöse Wallets oder Projekte verlangen normalerweise nicht, dass Nutzer ihre Seed-Phrase in ein Webformular eingeben. Gibt der Nutzer die Seed-Phrase ein, kann der Angreifer die Wallet importieren und die Vermögenswerte transferieren.
Ein weiteres häufiges Beispiel ist eine nachgeahmte Wallet-App. Name und Icon ähneln einer bekannten Wallet, die App stammt aber nicht von der offiziellen Website oder der offiziellen App-Store-Seite. Nach dem Import der Wallet werden Assets kurz darauf abgezogen. Solche Fälle lassen sich über die Blockchain-Transaktion selbst meist nur schwer rückgängig machen.
Wichtige Warnsignale für Fake-Wallets
- Eine Website oder ein Formular verlangt die Eingabe von Seed-Phrase, Private Key oder Keystore-Datei.
- Es wird behauptet, man müsse „erst einzahlen, um auszahlen zu können“ oder „Steuern/Gebühren/Kaution zahlen, um Guthaben freizuschalten“.
- Downloadlinks stammen aus unbekannten Direktnachrichten, Gruppendateien oder Kurzlinks.
- Die Domain unterscheidet sich von der echten Projektseite nur durch einen Buchstaben, Bindestrich oder eine andere Endung.
- Die Seite verspricht feste hohe Renditen, risikofreie Arbitrage oder interne Sonderzugänge.
- Nach dem Verbinden der Wallet soll eine unverständliche Freigabe signiert werden, besonders eine Freigabe mit unbegrenztem Betrag.
- Der angebliche Support verweigert eine Überprüfung über offizielle Kanäle.
Grundlegende Schutzmaßnahmen für Einsteiger
- Nur aus offiziellen Quellen herunterladen: Nutzen Sie bevorzugt die Projektwebsite, die offiziellen Dokumentationen oder die offizielle Entwicklerseite im App Store.
- Seed-Phrase und Private Key niemals weitergeben: Das gilt auch gegenüber Support, Gruppenadministratoren, Airdrop-Seiten oder angeblichen Sicherheitsprüfungen.
- Domain und Herausgeber prüfen: Achten Sie nicht nur auf Icon und Namen, sondern auch auf Schreibweise, Zertifikate, Entwicklerangaben und bisherige Bewertungen.
- Freigaben sorgfältig prüfen: Eine Wallet-Verbindung ist nicht automatisch eine Überweisung. Eine signierte Freigabe kann einem Smart Contract aber erlauben, Token zu bewegen. Unverständliche Transaktionen sollten nicht bestätigt werden.
- Kleine Testbeträge ersetzen keine Sicherheitsprüfung: Eine erfolgreiche kleine Transaktion bedeutet nicht, dass eine Plattform oder Wallet vertrauenswürdig ist. Betrugsplattformen lassen manchmal kleine Auszahlungen zu, um Misstrauen zu verringern.
- Hardware-Wallets oder getrennte Wallets verwenden: Langfristige Bestände, tägliche Interaktionen und Airdrop-Tests können über unterschiedliche Adressen verwaltet werden, um das Risiko eines einzelnen Datenlecks zu reduzieren.
- Unnötige Freigaben regelmäßig prüfen und widerrufen: Für DeFi-, NFT- oder Airdrop-Seiten, mit denen eine Wallet verbunden war, sollten Freigaben regelmäßig überprüft werden.
Was tun, wenn Sie ein Fake-Wallet vermuten?
- Zahlen Sie nichts weiter ein und signieren Sie keine weiteren Transaktionen.
- Wenn Seed-Phrase oder Private Key möglicherweise offengelegt wurden, sollten noch kontrollierbare Vermögenswerte möglichst schnell auf eine neue Wallet-Adresse übertragen werden. Die neue Wallet sollte eine neue Seed-Phrase verwenden.
- Bereits erteilte Token-Freigaben sollten möglichst zeitnah über vertrauenswürdige Tools oder offizielle Wallet-Funktionen widerrufen werden.
- Sichern Sie Beweise, zum Beispiel URLs, Transaktions-Hashes, Chatverläufe, Downloadquellen der App und Empfangsadressen.
- Melden Sie den Fall an betroffene Börsen, den offiziellen Wallet-Support, Meldewege von Blockchain-Explorern oder an lokale Strafverfolgungs- bzw. Aufsichtsbehörden.
Wichtig: On-Chain-Transaktionen sind in der Regel nicht umkehrbar. Personen oder Anbieter, die eine „garantierte Rückholung“ von Vermögenswerten versprechen, sollten besonders kritisch geprüft werden. Folge- und Wiederherstellungsbetrug kommt häufig vor.
Unterschied zu einer echten Wallet
| Vergleichspunkt | Übliche Praxis echter Wallets | Häufige Praxis von Fake-Wallets |
|---|---|---|
Umgang mit der Seed-Phrase | Lokale Erstellung und Sicherung; keine Weitergabe an Dritte erforderlich | Eingabe in Websites, Supportfenster oder externe Formulare wird verlangt |
Downloadquelle | Offizielle Website, offizielle App-Store-Seite, verifizierbarer Entwickler | Direktnachrichten, Gruppendateien, nachgeahmte Domains |
Transaktionsbestätigung | Transaktionen, Freigaben oder Signaturen werden nachvollziehbar angezeigt | Risiken werden mit Begriffen wie „Verifizierung“, „Abholen“ oder „Freischalten“ verschleiert |
Support-Anforderungen | Fragt nicht nach Private Key oder Seed-Phrase | Verlangt Bildschirmfreigabe, Fernzugriff oder die Herausgabe der Seed-Phrase |
Verwandte Begriffe
- Seed-Phrase: Eine Gruppe von Wörtern zur Wiederherstellung einer Wallet; sie ist eines der zentralen Mittel zur Kontrolle der Vermögenswerte.
- Private Key: Kritische Daten, mit denen Vermögenswerte einer Blockchain-Adresse kontrolliert werden. Bei Offenlegung können Assets abgezogen werden.
- Phishing-Website: Eine Website, die eine echte Plattform imitiert, um Log-in-Daten, Private Keys oder Freigaben zu erlangen.
- Bösartige Freigabe: Eine On-Chain-Berechtigung, bei der Nutzer dazu verleitet werden, einem Smart Contract das Übertragen von Token zu erlauben.
- Pig-Butchering-Betrug: Eine Betrugsform, bei der über emotionale oder soziale Beziehungen Vertrauen aufgebaut wird, bevor Opfer in gefälschte Investment- oder Handelsplattformen gelockt werden.
Quellen
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/