Sie kopieren eine Wallet-Adresse, fügen sie in das Sendefeld ein und bestätigen den Vorgang. Alles sieht richtig aus. Doch eine unauffällige Malware hat die Adresse beim Kopieren in die Zwischenablage ausgetauscht – und Ihr Guthaben ist nun unwiederbringlich bei einem Fremden. Die meisten erfolgreichen Angriffe auf Kryptobesitzer knacken nicht die Blockchain. Sie nutzen vorhersehbare Verhaltensweisen aus: Adressen kopieren und einfügen, ohne sie zu prüfen, Apps über Suchergebnisse herunterladen und einer Telefonnummer als Wiederherstellungsfaktor vertrauen. Bei der Selbstverwahrung sind Sie die letzte Verteidigungslinie. Wenn Sie Ihre Angriffsfläche kennen, ist das der erste Schritt, sie zu schützen.
Phishing: Wenn die Bedrohung ein vertrautes Gesicht trägt
Phishing im Kryptobereich tritt hauptsächlich in drei Formen auf. Beim E-Mail-Phishing werden Börsenmeldungen oder Wallet-Benachrichtigungen nachgeahmt, um Druck aufzubauen – etwa mit einem gesperrten Konto, einer verdächtigen Anmeldung oder einer Auszahlung, die Sie nicht veranlasst haben. Bei Phishing über Suchanzeigen werden bezahlte Anzeigen für Wallets oder dezentrale Börsen über den regulären Suchergebnissen platziert. Die Domain der Anzeige unterscheidet sich subtil von der echten („metamask-app.io“ statt „metamask.io“). Social-Phishing erfolgt über Direktnachrichten auf Discord von gefälschten Support-Bots oder über Telegram-Gruppen, die Airdrops versprechen.
In allen Fällen ist das Ziel dasselbe: Ihre Seed-Phrase oder Ihren privaten Schlüssel abzugreifen oder Sie dazu zu verleiten, eine schädliche Transaktion zu genehmigen. Kein seriöser Dienst fragt jemals nach einer Seed-Phrase. Weder Ihr Wallet-Anbieter noch der Support einer Börse oder eine Website, die angeblich Ihr Konto verifizieren will.
Phishing über Suchanzeigen wird immer gefährlicher, weil gefälschte Websites optisch bis ins kleinste Detail dem Original entsprechen können. Angreifer schalten bei Google oder Bing Anzeigen für Suchanfragen mit hoher Kaufabsicht wie „MetaMask download“ oder „Uniswap app“. Wer auf die Anzeige klickt, statt die Website direkt aufzurufen, landet dann auf einer Website, die Guthaben abzieht. Die Warnzeichen – eine abweichende URL, eine Aufforderung zum Import der Wallet beim ersten Aufruf oder künstlicher Zeitdruck – sind leicht zu übersehen, wenn Sie es eilig haben.
So schützen Sie sich: Speichern Sie die offiziellen Wallet-URLs als Lesezeichen und rufen Sie sie direkt auf. Klicken Sie niemals auf Wallet-Links in E-Mails oder Suchanzeigen. Verwenden Sie zum Signieren nach Möglichkeit eine Hardware-Wallet. So kann selbst eine überzeugend gefälschte Website Ihre Schlüssel nicht auslesen: Das Gerät verlangt eine physische Bestätigung per Tastendruck auf seinem manipulationssicheren Bildschirm.
Angriffe auf die Zwischenablage: Der unbemerkte Austausch von Adressen
Ein Zwischenablage-Hijacker (eine Art Malware) überwacht die Systemzwischenablage auf Muster, die Krypto-Wallet-Adressen entsprechen. Bitcoin-Adressen beginnen mit 1, 3 oder bc1; Ethereum-Adressen beginnen mit 0x. Erkennt die Malware eine passende Zeichenfolge, ersetzt sie diese unbemerkt durch eine vom Angreifer kontrollierte Adresse, bevor Sie sie einfügen.
Der Angriff ist absichtlich unsichtbar. Im Sendefeld wird die Adresse des Angreifers angezeigt. Auf den ersten Blick kann sie korrekt aussehen, besonders wenn die ersten und letzten Zeichen so gefälscht wurden, dass sie dem gewünschten Ziel ähneln.
Diese Malware wird auf verschiedenen Wegen verbreitet: über schädliche Browser-Erweiterungen, manipulierte Desktop-Apps wie gecrackte Trading-Tools oder gefälschte Portfolio-Tracker sowie gefälschte Begleitsoftware für Hardware-Wallets. Die von Kaspersky Ende 2024 dokumentierte Kampagne GitVenom verbreitete Zwischenablage-Hijacker über gefälschte GitHub-Repositories. Opfer in Brasilien, der Türkei und Russland wurden um etwa 5 BTC erleichtert, die damals rund $485,000 wert waren. Angriffe auf die Zwischenablage beschränken sich nicht auf Windows. ClipXDaemon, von Cyble im Februar 2026 identifiziert, greift Linux-Systeme an, indem es X11-Zwischenablagesitzungen abfängt.
So schützen Sie sich: Prüfen Sie nach dem Einfügen einer Wallet-Adresse vor jeder Bestätigung die gesamte Zeichenfolge Zeichen für Zeichen. Eine Hardware-Wallet unterstützt dieses Vorgehen durch ihre Bauweise: Sie zeigt die tatsächliche Zieladresse auf ihrem eigenen Bildschirm an – unabhängig davon, was sich in der Zwischenablage Ihres Computers befindet. Installieren Sie Browser-Erweiterungen nur aus offiziellen Stores und verwenden Sie keine Software, die Sie außerhalb des verifizierten Vertriebskanals des Entwicklers bezogen haben.
Adressvergiftung: Ein falsches Zeichen kostet alles
Bei der Adressvergiftung wird eine gängige Abkürzung in Wallet-Benutzeroberflächen ausgenutzt. Die meisten Wallets zeigen von einer Wallet-Adresse nur die ersten vier bis sechs und die letzten vier bis sechs Zeichen an. Angreifer erstellen täuschend ähnliche Adressen – sogenannte Vanity-Adressen –, deren sichtbare Zeichen exakt übereinstimmen. Anschließend senden sie winzige „Dust“-Transaktionen (sehr kleine, nahezu wertlose Beträge) von der gefälschten Adresse an die Wallet des Opfers. So erscheint die ähnliche Adresse im Transaktionsverlauf des Opfers.
Wenn das Opfer später Guthaben erneut an eine bekannte Adresse senden möchte, geht es den Transaktionsverlauf durch, entdeckt den vertraut wirkenden Eintrag, kopiert ihn und überweist das Geld an die Wallet des Angreifers.
Diese Angriffe haben erhebliche Ausmaße. Chainalysis dokumentierte 2024 eine einzelne Kampagne, bei der 82,031 gefälschte Adressen erzeugt wurden. Sie betraf 2,774 Opfer und verursachte Gesamtverluste von etwa $69.7 million. Im Mai 2024 hätte ein Angriff mit Adressvergiftung eine einzelne Person beinahe $68 million in Wrapped Bitcoin (WBTC) gekostet. Nach Verhandlungen wurde das Guthaben zurückgegeben, doch der Angreifer behielt Wertsteigerungsgewinne von etwa $3 million aus dem Verhandlungszeitraum. Im Dezember 2025 verlor ein Kryptohändler in einer einzigen Transaktion $49,999,950 in USDT an eine vergiftete Adresse.
Kopieren Sie niemals Adressen aus Ihrem Transaktionsverlauf. Verwenden Sie ein gespeichertes Adressbuch oder fügen Sie die Adresse jedes Mal erneut aus der geprüften Originalquelle ein.
So schützen Sie sich: Speichern Sie häufig verwendete Adressen im Adressbuch Ihrer Wallet, statt sie erneut aus dem Transaktionsverlauf zu kopieren. Prüfen Sie beim Senden größerer Beträge jedes Zeichen der Zieladresse, nicht nur die ersten und letzten Zeichen. Hardware-Wallets zeigen vor dem Signieren die vollständige Adresse auf dem Bildschirm an, damit Sie sie manuell prüfen können.
Gefälschte Wallet-Apps: Malware im App Store
Gefälschte Wallet-Apps kopieren Symbol, Namen und Benutzeroberfläche seriöser Wallets. Nach der Installation zeigen sie entweder einen gefälschten Bildschirm zum Import der Seed-Phrase an – und stehlen so die Phrasen von Nutzern, die eine bestehende Wallet wiederherstellen – oder führen unbemerkt Transaktionen aus, die Guthaben von verbundenen Konten abziehen.
Diese Apps sind auch in offiziellen Stores zu finden und wirken dadurch besonders glaubwürdig. Check Point Research dokumentierte 2024 eine gefälschte App namens „WalletConnect — Crypto Wallet“ bei Google Play. Innerhalb von fünf Monaten wurde sie über 10,000 Mal heruntergeladen, entging sämtlichen Erkennungen (null VirusTotal-Erkennungen) und stahl mithilfe des MS-Drainer-Toolkits mehr als $70,000 von über 150 Opfern. 2025 entfernte Google mehr als 22 gefälschte Krypto-Wallet-Apps, die PancakeSwap, SushiSwap und Raydium nachahmten. Viele davon nutzten gefälschte Importbildschirme, um Seed-Phrasen abzugreifen.
Suchanzeigen und SEO-Manipulation sorgen dafür, dass gefälschte Apps sowohl in App-Stores als auch in Websuchergebnissen vor den echten Versionen erscheinen, und verschärfen das Problem dadurch zusätzlich.
So schützen Sie sich: Rufen Sie vor der Installation einer Wallet-App zuerst die offizielle Website der Wallet auf und folgen Sie von dort dem Download-Link. Prüfen Sie den exakten Namen des Entwicklers – ein einziger abweichender Buchstabe kann der einzige sichtbare Unterschied sein. Achten Sie in aktuellen Rezensionen auf Berichte über verlorenes Guthaben. Und ganz wichtig: Geben Sie eine Seed-Phrase niemals in eine frisch installierte App ein, es sei denn, Sie haben diese über den offiziellen Vertriebskanal bezogen.
SIM-Swapping: Wenn Ihre Telefonnummer zum Risiko wird
Beim SIM-Swapping (auch SIM-Hijacking genannt) handelt es sich um einen Social-Engineering-Angriff, bei dem ein Angreifer Ihren Mobilfunkanbieter dazu bringt, Ihre Telefonnummer auf eine SIM-Karte zu übertragen, die er kontrolliert. Dazu nutzt er typischerweise eine Kombination aus persönlichen Daten, die er aus Datenlecks und sozialen Medien gesammelt hat, und in manchen Fällen Bestechung von Mitarbeitern des Mobilfunkanbieters.
Sobald der Angreifer Ihre Nummer kontrolliert, fängt er SMS-Einmalpasswörter (SMS-OTP) ab. Damit kann er Ihr E-Mail-Konto zurücksetzen, sich anschließend bei Ihrer Börse anmelden und schließlich Ihre Kryptowährungen abziehen. Da Transaktionen auf der Blockchain unwiderruflich sind, ist Kryptowährung ein ideales Ziel: Anders als bei einer Banküberweisung gibt es weder eine Rückbuchung noch ein Verfahren zur Streitbeilegung.
Das Ausmaß des Problems ist dokumentiert und nimmt zu. Im Jahresbericht 2024 des Internet Crime Complaint Center (IC3) des FBI wurden in den USA 982 Beschwerden wegen SIM-Swapping mit gemeldeten Verlusten von rund $26 Millionen erfasst. Der britische Betrugsbekämpfungsdienst Cifas meldete 2024 einen Anstieg der SIM-Swapping-Fälle um 1,055 % auf fast 3,000 Vorfälle, gegenüber 289 im Vorjahr. Im März 2025 wurde T-Mobile nach einem Schiedsverfahren zur Zahlung von $33 Millionen verurteilt, nachdem ein einzelner SIM-Swap den Diebstahl der Kryptowährungsbestände eines Kunden ermöglicht hatte.
Inhaber von Kryptowährungen sind überproportional häufig betroffen: Vermögen auf der Blockchain ist öffentlich sichtbar, Beiträge in sozialen Medien geben häufig Hinweise auf Bestände, und die Unumkehrbarkeit von Transaktionen schließt Rückbuchungen aus.
So schützen Sie sich: Entfernen Sie Ihre Telefonnummer bei jeder Börse, jedem E-Mail-Konto und jedem Cloud-Dienst als Faktor für die Zwei-Faktor-Authentifizierung (2FA). Ersetzen Sie SMS-OTP durch eine TOTP-Authenticator-App (z. B. Aegis oder Raivo) oder einen FIDO2-Hardwaresicherheitsschlüssel. Richten Sie bei Ihrem Mobilfunkanbieter eine kontobezogene PIN oder einen Zugangscode ein. Verwenden Sie für Börsenanmeldungen eine eigens dafür eingerichtete E-Mail-Adresse, die nicht mit Ihren Konten in sozialen Medien verknüpft ist. Kündigen Sie Ihre Kryptowährungsbestände nicht öffentlich an.
Die eine Gewohnheit, die die meisten Angriffe abwehrt: Vor dem Bestätigen prüfen
Alle hier beschriebenen Angriffe nutzen dieselbe Schwachstelle aus: die Lücke zwischen dem, was Sie auf dem Bildschirm sehen, und dem, was tatsächlich signiert, gesendet oder genehmigt wird. Angreifer wollen immer erreichen, dass Sie etwas bestätigen, bevor Sie es geprüft haben.
Die wichtigste Schutzmaßnahme ist, bei jedem Bestätigungsschritt kurz innezuhalten:
- Prüfen Sie die vollständige Zieladresse Zeichen für Zeichen – nicht nur die ersten und letzten Zeichen.
- Vergewissern Sie sich vor dem Signieren, dass Betrag und Asset stimmen.
- Prüfen Sie, ob die URL der Website oder App exakt mit Ihrem Lesezeichen übereinstimmt.
Hardware-Wallets machen diese Gewohnheit zum festen Bestandteil des Ablaufs. Transaktionsdetails erscheinen auf einem manipulationssicheren Display, das der Host-Computer nicht verändern kann. Zum Signieren ist außerdem ein Druck auf eine physische Taste erforderlich. Dadurch werden Hardware-Wallets nicht unangreifbar, aber eine ganze Klasse von Angriffen fällt weg: jene, die darauf beruhen, die Anzeige auf einem kompromittierten Bildschirm zu manipulieren.
Ersetzen Sie für die Kontosicherheit SMS-2FA auf jeder Plattform, die es unterstützt, durch TOTP oder FIDO2. Beachten Sie beim Umgang mit Ihrer Seed-Phrase: Sie darf niemals in einem Browser-Tab, Chatfenster, Screenshot oder Cloud-Backup auftauchen – unabhängig davon, worum Sie ein vermeintlicher „Support-Mitarbeiter“ bittet.
Die wichtigsten Erkenntnisse
- Phishing, Clipboard-Hijacking, gefälschte Apps und SIM-Swapping sind die häufigsten Angriffsvektoren gegen Nutzer, die ihre Kryptowährungen selbst verwahren – keiner davon erfordert, die Kryptografie zu knacken.
- Bei der Adressvergiftung werden ähnlich aussehende Adressen in Ihren Transaktionsverlauf eingefügt. Kopieren Sie Zieladressen daher niemals aus dem Transaktionsverlauf.
- Malware zum Hijacking der Zwischenablage ersetzt kopierte Adressen unbemerkt. Prüfen Sie vor dem Bestätigen einer Überweisung immer die vollständige eingefügte Adresse.
- Gefälschte Wallet-Apps werden in offiziellen Stores verbreitet und bleiben dabei von sämtlichen Antivirenprogrammen unentdeckt. Rufen Sie den Download-Link immer über die offizielle Website der Wallet auf.
- SMS-2FA ist ein Sicherheitsrisiko. Ersetzen Sie sie bei jedem Konto, das den Zugriff auf Kryptowährungen schützt, durch TOTP oder einen FIDO2-Hardwaresicherheitsschlüssel.
- Eine Hardware-Wallet erzwingt die Prüfung direkt beim Signieren und schaltet die größte Kategorie von Täuschungsangriffen über manipulierte Bildschirme aus.



