Zelcore

Leitfaden zur Sicherheit von Krypto-Wallets

Bedrohungsmodelle, Seed-Phrasen, Hardware-Wallets, sorgfältiges Signieren sowie MPC- und Smart-Account-Konzepte, die auf die Seed-Phrase folgen.

Dies ist die zentrale Seite für alles, was Zelcore zum Schutz einer Wallet mit Selbstverwahrung veröffentlicht hat. Der folgende Leitfaden geht die Schutzebenen in der Reihenfolge durch, in der Angreifer sie tatsächlich ausnutzen, und verlinkt zu jeder Ebene den ausführlichen Artikel. Danach folgt das vollständige Verzeichnis der Sicherheitsartikel.

Sicherheit von Krypto-Wallets, von der Bedrohung her erklärt

Fast jeder verheerende Krypto-Verlust lässt sich auf eine Handvoll Fehler zurückführen: eine Seed-Phrase, die dort lag, wo eine Kamera oder eine Cloud-Synchronisierung sie erreichen konnte, eine zu schnell bestätigte Transaktion, eine Adresse, die Schadsoftware in der Zwischenablage ausgetauscht hat, ein „Support-Mitarbeiter“, der nach den Wiederherstellungswörtern gefragt hat. Wallet-Sicherheit bedeutet, diese Türen in der Reihenfolge zu schließen, in der sie tatsächlich gegen Sie genutzt werden.

Diese Seite ist die Übersichtskarte. Sie führt durch die Schichten einer sicheren Einrichtung mit Selbstverwahrung, von der Seed-Phrase über Hardware-Wallets bis zu den neuen Modellen mit Smart Accounts und MPC, und verlinkt für jede Schicht den ausführlichen Leitfaden. Lesen Sie sie einmal von oben nach unten und machen Sie daraus dann mit dem persönlichen Verwahrungsplan Schwellenwerte, an die Sie sich tatsächlich halten.

Beginnen Sie mit einem Bedrohungsmodell, nicht mit einem Produkt

Sicherheitsratschläge ohne Bedrohungsmodell sind nur eine Liste lästiger Pflichten. Die entscheidenden Fragen sind einfach: Wie viel schützen Sie, wer hat realistischerweise Interesse daran, und was würden Sie am Tag nach dem Diebstahl eines Telefons oder der Kompromittierung eines Laptops tun? Wer ein paar hundert Dollar auf dem Telefon hat, braucht eine andere Einrichtung als jemand mit seinen gesamten Ersparnissen auf einem Desktop-Rechner. Behandelt man beide gleich, verschwendet man beim einen Aufwand und lässt den anderen ungeschützt.

Kennen Sie Ihre Angriffsfläche

Phishing-Seiten, Clipboard-Hijacker, die die eingefügte Adresse austauschen, gefälschte Wallet-Apps in App-Stores, SIM-Swaps, mit denen Angreifer Ihre Telefonnummer übernehmen, und Address Poisoning, das täuschend ähnliche Adressen in Ihren Verlauf einschleust. Das sind die Angriffe, die Nutzer mit Selbstverwahrung tatsächlich treffen, und die meisten zielen auf den Moment des Sendens, nicht auf den Ort der Aufbewahrung. Ihre Angriffsfläche listet jeden dieser Angriffe mit seinen verräterischen Anzeichen auf.

Erstellen Sie das Modell für Ihre Situation

Ein profilbasierter Ansatz wählt die Kombination für Sie aus: welches Guthaben auf einer Hot Wallet liegt, ab wann sich eine Hardware-Wallet lohnt und ob eine Passphrase, ein Passkey oder eine Mehrparteien-Lösung zu Ihrem Leben passt. Ihr Wallet-Bedrohungsmodell für 2026 liefert Ihnen die Auswahlhilfe und eine Checkliste mit acht Punkten.

Verstehen Sie, was eine Börse tatsächlich verwahrt

Ein Guthaben auf einer Krypto-Börse ist ein Schuldschein. Die Coins liegen in den Wallets der Börse, und Ihr Anspruch darauf ist nur so gut wie die Zahlungsfähigkeit und Ehrlichkeit des Unternehmens. „Not Your Keys, Not Your Coins“ erklärt den Unterschied anhand realer Zusammenbrüche, und genau deshalb gibt es Selbstverwahrung überhaupt.

Die Seed-Phrase: die Wurzel von allem

Eine moderne Wallet, auch Zelcore, beruht auf einer BIP-39-Seed-Phrase aus 12 oder 24 Wörtern. Jeder private Schlüssel für jede Chain wird daraus abgeleitet. Wer die Phrase hat, hat also alles, und wer sie verliert, verliert alles. Wenn Sie diesen einen Punkt richtig machen, haben Sie den größten Teil erledigt.

Erfahren Sie in Seed-Phrasen erklärt, dem wichtigsten Artikel auf dieser Website, was die Wörter kodieren, wie die Ableitung funktioniert und was ein Seed wiederherstellt und was nicht.

Fügen Sie mit einer BIP-39-Passphrase eine versteckte zweite Wallet hinzu, sobald Sie die Kompromisse verstehen. Das 25. Wort erklärt, warum sie den physischen Diebstahl der Sicherung wirkungslos macht und warum ein Vergessen endgültig ist.

Ein Seed, mehr als 80 Chains. Das Multi-Chain-Verwahrungsproblem zeigt, wie BIP-32- und BIP-44-Pfade es ermöglichen, dass eine einzige Phrase Konten auf Bitcoin, Ethereum, Solana und allem anderen sichert, was Zelcore unterstützt.

Erstellen Sie die Sicherung richtig: zwei Kopien an getrennten Orten, Metall für größere Bestände, niemals ein Foto, niemals in zwei Hälften geteilt. Die Anleitung zu Sicherung und Wiederherstellung zeigt die genauen Schritte in Zelcore.

Hardware-Wallets: wovor sie schützen

Eine Hardware-Wallet bewahrt die privaten Schlüssel in einem Secure Element auf und verlangt, dass Sie jede Transaktion auf dem Gerät bestätigen. Ein kompromittierter Computer kann Ihnen einen gefälschten Bildschirm zeigen, aber ohne Ihre physische Bestätigung nichts signieren. Das ist eine echte, große Verbesserung für alle, die mehr halten, als sie verlieren könnten, aber es ist auch kein Schutzschild gegen alles.

Das ehrliche Bedrohungsmodell

Ein Secure Element schützt vor Schadsoftware auf dem Host und vor dem Diebstahl von Schlüsseln aus der Ferne. Es schützt nicht davor, dass Sie selbst eine schädliche Transaktion bestätigen, dass eine Seed-Phrase achtlos notiert wurde oder dass ein gebraucht gekauftes Gerät durch einen Lieferkettenangriff manipuliert ist. Hardware-Wallets: wovor sie tatsächlich schützen zieht die Grenze genau, und Warum Hardware-Wallets wichtig sind ist die Version für Einsteiger.

Nutzung mit Zelcore

Die Desktop-Wallet von Zelcore lässt sich mit Ledger- und Trezor-Geräten koppeln; die Hardware-Kopplung ist eine reine Desktop-Funktion und steht in der mobilen App und der Browser-Erweiterung nicht zur Verfügung. Eine Hardware-Wallet mit Zelcore koppeln ist die Schritt-für-Schritt-Anleitung.

Signieren, Freigaben und der Moment des Sendens

Die Aufbewahrung bekommt die Aufmerksamkeit, doch das meiste Geld geht im Moment des Sendens verloren. Token-Freigaben, die einem Vertrag erlauben, Ihr Guthaben für immer auszugeben, Delegations-Upgrades, die eine normale Adresse in eine programmierbare verwandeln, und „Helfer“-Verträge, die abziehen, was Sie autorisiert haben, sind die modernen Varianten des Betrugs mit gefälschten Adressen. Die Gewohnheit, die Sie schützt, ist überall dieselbe: Lesen Sie, was Sie signieren, lehnen Sie ab, was Sie nicht selbst ausgelöst haben, und widerrufen Sie, was Sie nicht mehr nutzen.

EIP-7702 erlaubt es einer gewöhnlichen Ethereum-Adresse, direkt Smart-Contract-Code auszuführen. Nützlich, und zugleich eine völlig neue Angriffsfläche für Phishing. Wissen Sie, wie eine Delegationsanfrage aussieht, bevor Sie eine zu sehen bekommen.

Die Browser-Erweiterung von Zelcore zeigt für jede Anfrage das Netzwerk, den Betrag und den Vertrag, bevor Sie zustimmen. Trennen Sie Websites, wenn Sie fertig sind, und prüfen Sie verbundene Websites regelmäßig.

Für Tron und andere Chains, auf denen gefälschte Token und unbegrenzte Freigaben verbreitet sind, ist Tron sicher nutzen das durchgearbeitete Beispiel.

Jenseits der Seed-Phrase: MPC, Passkeys und Smart Accounts

Die Seed-Phrase hat Selbstverwahrung erst möglich gemacht und zugleich alles auf einen einzigen katastrophalen Schwachpunkt konzentriert. Eine neuere Generation von Konzepten verteilt dieses Risiko: Mehrparteienberechnung (MPC) teilt den Schlüssel so auf, dass er nie vollständig existiert, Passkeys ersetzen Passwörter durch gerätegebundene Kryptografie, und Smart Accounts machen die Wallet selbst zu einem programmierbaren Vertrag mit Wiederherstellungsregeln. Das ist echter Fortschritt, mit echten neuen Fehlerquellen. Jenseits der Seed-Phrase ist die Übersichtskarte des gesamten Bereichs.

MPC und Schwellenwert-Signaturen

Schwellenwert-Signaturverfahren und Shamir-Aufteilung erlauben es, dass zwei von drei Anteilen signieren, ohne dass eine einzelne Partei den Schlüssel besitzt. Wer welchen Anteil hält und was passiert, wenn einer verloren geht, ist das gesamte Konzept. MPC-Wallets erklärt behandelt TSS im Vergleich zu Shamir und die üblichen 2-von-3-Aufteilungen.

Passkeys: ein hervorragender Faktor, ein gefährlicher alleiniger Schlüssel

Passkeys machen Phishing und Passwörtern den Garaus. Ein einzelner Passkey als Ihr einziger Krypto-Schlüssel übernimmt jedoch das Cloud-Synchronisierungs- und Kontowiederherstellungsmodell Ihres Plattformanbieters, wie auch immer es aussieht. Passkeys für Krypto erklärt, wo sie in Ihre Sicherheitsarchitektur gehören.

Smart Accounts und Social Recovery

Account Abstraction (ERC-4337) macht die Wallet zu einem Vertrag mit Regeln: Ausgabelimits, Guardians, zeitverzögerte Wiederherstellung. Beginnen Sie mit Was ein Smart Account tatsächlich tut und lesen Sie dann die ERC-4337-Architektur, wenn Sie die Technik dahinter verstehen möchten. Für Wiederherstellungskonzepte vergleichen Social-Recovery-Wallets im Vergleich und Die Wahl einer Smart Wallet Safe, Argent und Coinbase Smart Wallet, und Fallstricke bei Smart Accounts listet die betrieblichen Fallen auf, allen voran abweichende Adressen über Chains hinweg.

Geräte- und Kontohygiene

Die Wallet ist nur so sicher wie das Gerät, auf dem sie läuft. Die Grundlagen sind unspektakulär und wirksam: vollständige Festplattenverschlüsselung (BitLocker, FileVault), ein eigenes Passwort mit zwölf oder mehr Zeichen, zeitnah installierte Betriebssystem-Updates und keine Wallet auf einem gerooteten oder per Jailbreak entsperrten Telefon. Installieren Sie Wallet-Software nur von der offiziellen Website oder dem offiziellen Eintrag im App-Store, niemals über einen Link aus einer Nachricht.

Zelcore ergänzt zwei Schutzebenen auf Geräteebene: biometrische Entsperrung (Windows Hello, Face ID, Touch ID, Android-Fingerabdruck), die lokal verarbeitet und nie an einen Server gesendet wird, und optional die dezentrale Zwei-Faktor-Authentifizierung (d2FA), eine PIN-Prüfung für Transaktionen mit hohem Wert, die über ein dezentrales Netzwerk statt über einen einzelnen Server verifiziert wird. Beide werden auf den Seiten zur Desktop-Wallet und zur Mobile-Wallet beschrieben.

Zelcore wurde von Cure53 einem Sicherheitsaudit unterzogen, und der vollständige Bericht des Penetrationstests ist öffentlich.

Nutzen Sie eine Hot Wallet für den Alltag und eine separate Cold-Lösung für Bestände, die Sie selten anrühren. Ihr persönlicher Verwahrungsplan legt die Schwellenwerte fest.

Synchronisieren Sie Geräte über denselben Seed, statt Dateien hin und her zu kopieren. Zelcore auf all Ihren Geräten synchronisieren zeigt, wie das geht.

Wenn doch etwas schiefgeht, zählt Geschwindigkeit. Nach einem NFT-Drain ist der Plan für die Schadensbegrenzung, und das meiste davon gilt für jede geleerte Wallet.

Eine Sicherheits-Checkliste, die Sie diese Woche abarbeiten können

Suchen Sie die Sicherung Ihrer Seed-Phrase heraus und prüfen Sie, ob jedes Wort lesbar ist. Erstellen Sie eine zweite Kopie, wenn Sie nur eine haben.

Führen Sie eine Testwiederherstellung auf einem Ersatzgerät oder in einer frischen Installation durch, bevor Sie sich auf die Sicherung verlassen.

Aktivieren Sie in Zelcore die biometrische Entsperrung und, für größere Guthaben, d2FA.

Wenn Sie mehr halten, als Sie problemlos verlieren könnten, kaufen Sie eine Hardware-Wallet direkt beim Hersteller und koppeln Sie sie mit der Desktop-App.

Prüfen und widerrufen Sie alte Token-Freigaben auf jeder EVM-Chain, die Sie nutzen.

Setzen Sie Lesezeichen für die Websites, die Sie nutzen, und folgen Sie niemals Wallet-Links aus Nachrichten oder Suchanzeigen.

Schreiben Sie einen einseitigen Verwahrungsplan: was wo liegt und wer es wiederherstellen könnte, wenn Sie es nicht können.

Fragen zur Wallet-Sicherheit, beantwortet

Alle Artikel zur Wallet-Sicherheit

Flache Illustration: Eine unterfinanzierte Token-Box neben einer leeren Sanduhr und eine gut finanzierte, geschützte Box neben einer halb gefüllten Sanduhr

Ergo-Speichermiete erklärt: So werden ruhende Token-Boxen beansprucht

Auf Ergo kann jeder eine Box beanspruchen, die vier Jahre lang nicht bewegt wurde. So funktioniert die Speichermiete, was mit der Reserve von Flux geschah und wie Sie Ihre Token schützen.

8 Min. Lesezeit
Titelbild zum Erstellen eines Bedrohungsmodells für Wallets 2026

Ihr Bedrohungsmodell für Wallets 2026 erstellen

Erstellen Sie Ihr persönliches Bedrohungsmodell für Krypto-Wallets 2026: mit einer profilbasierten Auswahlhilfe für Ihre Sicherheitslösungen und einer Checkliste mit 8 Punkten, die Redundanz durchdacht statt auswendig organisiert.

8 Min. Lesezeit
Wallets mit sozialer Wiederherstellung: Safe, Argent und Coinbase im Vergleich

Wallets mit sozialer Wiederherstellung: Safe, Argent und Coinbase im Vergleich

Safe, Argent und Coinbase Smart Wallet bieten jeweils eine Wiederherstellung ohne Seed-Phrase. Ihre Modelle für Vertrauenspersonen, Zeitsperren und Vertrauensannahmen unterscheiden sich jedoch deutlich.

9 Min. Lesezeit
Passkeys für Krypto: Als Faktor ideal, als einziger Schlüssel riskant

Passkeys für Krypto: Als Faktor ideal, als einziger Schlüssel riskant

Passkeys machen Phishing und Passwörter weitgehend wirkungslos. Doch wer nur einen Passkey als Krypto-Schlüssel nutzt, übernimmt das Wiederherstellungsrisiko der Cloud-Synchronisierung. Nutzen Sie ihn als Faktor, nicht als Schlüssel.

9 Min. Lesezeit
MPC-Wallets erklärt: TSS, Shamir und 2-von-3

MPC-Wallets erklärt: TSS, Shamir und 2-von-3

MPC-Wallets teilen den Signiervorgang auf, sodass der private Schlüssel nie vollständig vorliegt. TSS oder Shamir, 2-von-3-Aufteilungen und wer welche Anteile hält – echte Sicherheit oder nur verlagertes Vertrauen?

10 Min. Lesezeit
Jenseits der Seed-Phrase: Ein Überblick über moderne Selbstverwahrung

Jenseits der Seed-Phrase: MPC, Passkeys, Smart Accounts und soziale Wiederherstellung

Die Seed-Phrase bündelt alles an einem einzigen Ausfallpunkt. Ein Überblick über Konzepte, die sie ersetzen oder ergänzen: MPC und Schwellenwertsignaturen, Passkeys, Smart Accounts und soziale Wiederherstellung – mit den jeweiligen Kompromissen und Entscheidungshilfen.

10 Min. Lesezeit
Tücken von Smart Accounts: Wiederherstellung, abweichende Cross-Chain-Adressen und Signaturverfahren

Tücken von Smart Accounts: Wiederherstellung, abweichende Cross-Chain-Adressen und Signaturverfahren

Die betrieblichen Tücken von Smart Accounts im Jahr 2026: abweichende Cross-Chain-Adressen, Wiederherstellungsmodelle, die im Fehlerfall geschlossen bleiben, Signaturverfahren ohne Hardware-Unterstützung und eine Checkliste.

11 Min. Lesezeit
Die passende Smart Wallet finden: Coinbase Smart Wallet, Safe, Argent und weitere

Die passende Smart Wallet finden: Coinbase Smart Wallet, Safe, Argent und weitere

Ein praxisnaher Vergleich mit klarer Einschätzung zu Coinbase Smart Wallet, Safe, Argent und weiteren Anbietern: Wiederherstellungsmodelle, unterstützte Blockchains und Tipps zur Kombination mit Zelcore.

10 Min. Lesezeit
EIP-7702: Ihr EOA direkt aufrüsten – und die neue Phishing-Angriffsfläche

EIP-7702: Ihr EOA direkt aufrüsten – und die neue Phishing-Angriffsfläche

Mit EIP-7702 kann ein gewöhnlicher EOA vorübergehend unter derselben Adresse Smart-Contract-Code ausführen. Das ist nützlich – und hat eine neue Phishing-Kategorie geschaffen, bei der eine einzige Signatur genügt.

4 Min. Lesezeit
ERC-4337-Architektur mit EntryPoint, Bundlern und Paymastern

ERC-4337-Architektur: EntryPoint, Bundler und Paymaster einfach erklärt

Ein verständlicher Überblick über die sechs Rollen in ERC-4337, die UserOperation-Struktur, EntryPoint v0.6 und v0.7, Paymaster und den öffentlichen Alt-Mempool.

9 Min. Lesezeit
Warum EOA veraltet sind: Was ein Smart Account tatsächlich leistet

Warum EOA veraltet sind: Was ein Smart Account tatsächlich leistet

BundleBear verzeichnet 1.07B UserOps und 56.7M Smart Accounts. Hier erfahren Sie, warum EOA strukturell begrenzt sind und was ein Smart Account stattdessen leistet.

8 Min. Lesezeit
Ihr persönlicher Verwahrungsplan – ein Entscheidungsrahmen

Ihr persönlicher Verwahrungsplan – ein Entscheidungsrahmen

Ein Schritt-für-Schritt-Rahmen, um zu entscheiden, wo Ihre Vermögenswerte tatsächlich verwahrt werden: Schwellenwerte für Hot- und Cold-Wallets, wann sich eine Passphrase oder eine Multi-Sig-Ebene lohnt, Nachlassplanung und konkrete Beispielaufteilungen.

8 Min. Lesezeit
Ihre Angriffsfläche: Phishing, Clipboard-Hijacking, gefälschte Apps und SIM-Swaps

Ihre Angriffsfläche: Phishing, Clipboard-Hijacking, gefälschte Apps und SIM-Swaps

Ein praxisnaher Überblick über die häufigsten Angriffe auf Nutzer der Selbstverwahrung – darunter Address Poisoning, Clipboard-Malware, gefälschte Wallet-Apps und SIM-Swaps – mit konkreten Gegenmaßnahmen für jeden Angriff.

10 Min. Lesezeit
Das 25. Wort: Wie eine Passphrase eine zweite Schutzebene schafft

Das 25. Wort: Wie eine Passphrase eine zweite Schutzebene schafft

Wie BIP-39-Passphrasen eine vollständig separate, verborgene Wallet erzeugen, warum sie den besten Schutz vor dem physischen Diebstahl einer Seed-Phrase bieten, welche gravierenden Fehler dazu führen können und wann dieses Risiko tatsächlich vertretbar ist.

8 Min. Lesezeit
Hardware-Wallets: Wovor sie tatsächlich schützen – und wovor nicht

Hardware-Wallets: Wovor sie tatsächlich schützen – und wovor nicht

Ein nüchternes Bedrohungsmodell: Wogegen ein Secure Element schützt, wogegen nicht und wie Sie Gewohnheiten zur Selbstverwahrung entwickeln, die nicht auf falscher Sicherheit beruhen.

8 Min. Lesezeit
Das Multi-Chain-Verwahrungsproblem – ein Seed, viele Register

Das Multi-Chain-Verwahrungsproblem – ein Seed, viele Register

Warum ein einziger BIP-32/44-Seed Konten für Bitcoin, Ethereum, Solana und mehr als 80 weitere Blockchains in Zelcore freischaltet – und welche praktischen Folgen das für die Wiederverwendung von Adressen, chainspezifische Metadaten und den Schutz Ihres einzigen Fehlerpunkts hat.

8 Min. Lesezeit
„Nicht Ihre Schlüssel, nicht Ihre Coins“ – Was eine Börse tatsächlich verwahrt

„Nicht Ihre Schlüssel, nicht Ihre Coins“ – Was eine Börse tatsächlich verwahrt

Erklärt den Unterschied zwischen einem Schuldschein-Guthaben auf einer Börse und tatsächlichem Besitz auf der Blockchain. Konkrete Zusammenbrüche wie FTX und Mt. Gox zeigen, was „verwahrt“ in der Praxis bedeutet.

6 Min. Lesezeit