Wissen  /  Praxis

Betrugsmaschen rund um Wallets

Wie Angriffe auf Selbstverwahrer tatsächlich ablaufen — und warum fast alle an derselben Stelle scheitern oder gelingen: der Seed-Phrase.

Redaktion coldkey.eu · 10 Min. Lesezeit · Stand 01.09.2026

Es gibt kaum Fälle, in denen jemand die Verschlüsselung von Bitcoin gebrochen hätte. Was es massenhaft gibt, sind Fälle, in denen jemand seinen Schlüssel hergegeben hat — freiwillig, unter einem Vorwand, oft innerhalb von Minuten.

Die einzige Regel, die alle folgenden Maschen gleichzeitig aushebelt: Die Seed-Phrase wird nirgends eingegeben. Nie. Von niemandem verlangt, der es gut mit Ihnen meint. Kein Hersteller, kein Support, kein Finanzamt, kein Anwalt, keine Wallet-App braucht sie — außer bei der Wiederherstellung auf einem Gerät, das Sie selbst in der Hand halten.

1. Der falsche Support

Sie schreiben irgendwo öffentlich, dass Ihre Wallet klemmt — in einem Forum, unter einem Video, in einer Gruppe. Innerhalb von Minuten meldet sich jemand mit dem Profilbild des Herstellers und will helfen. Freundlich, kompetent, geduldig. Am Ende steht ein Formular zur „Wallet-Validierung".

Echter Support meldet sich nie zuerst. Wer Sie anschreibt, ohne dass Sie ein Ticket eröffnet haben, ist kein Support.

2. Die Wiederherstellungs-Seite

Eine Suchmaschinenanzeige oder ein Link führt auf eine Seite, die exakt aussieht wie die Ihres Wallet-Anbieters, oft unter einer Adresse mit einem vertauschten Buchstaben. Dort steht ein Feld für die zwölf Wörter, meist mit einer plausiblen Begründung: Synchronisierungsfehler, Migration, Sicherheitsprüfung.

Diese Seiten sind das Ende der Kette. Sobald die Wörter eingegeben sind, ist das Guthaben in Sekunden weg — das läuft automatisiert.

3. Die vorausgefüllte Hardware-Wallet

Ein günstiges Gerät vom Marktplatz oder aus einer Kleinanzeige, „originalverpackt". Im Karton liegt eine Karte mit bereits eingetragenen Wörtern und dem Hinweis, dies sei die Wiederherstellungsphrase des Geräts.

Ein neues Gerät erzeugt seinen Seed beim ersten Start selbst und zeigt ihn nur einmal an. Ein Gerät, das einen fertigen Seed mitbringt, gehört jemand anderem — Sie zahlen dann so lange auf ein fremdes Konto ein, bis es sich lohnt, es zu leeren. Deshalb: nur beim Hersteller oder einem von ihm genannten Händler kaufen, siehe Worauf es bei einer Hardware-Wallet ankommt. Die Herstellerseiten selbst stehen in der Geräteübersicht.

4. Adressvergiftung

Eine besonders unauffällige Masche. Sie bekommen einen winzigen Betrag von einer Adresse, deren erste und letzte Zeichen genau denen einer Adresse gleichen, an die Sie regelmäßig senden. Sie steht jetzt in Ihrem Transaktionsverlauf.

Beim nächsten Mal kopieren Sie die Adresse bequem aus dem Verlauf statt aus der ursprünglichen Quelle — und prüfen, wie fast alle, nur Anfang und Ende. Der Rest der Zeichen ist ein anderer.

Gegenmittel: Adressen nie aus dem Transaktionsverlauf übernehmen, immer aus der ursprünglichen Quelle. Und bei größeren Beträgen die ganze Adresse vergleichen, nicht nur die Enden.

5. Die Zwischenablage

Schadsoftware, die nichts weiter tut, als die Zwischenablage zu beobachten und eine erkannte Bitcoin-Adresse gegen eine eigene zu tauschen. Sie kopieren richtig und fügen falsch ein.

Deshalb der Abgleich auf dem Display der Hardware-Wallet, nicht auf dem Bildschirm des Rechners: Das Gerät zeigt, was tatsächlich signiert wird, und der Rechner hat darauf keinen Zugriff.

6. Die Unterschrift, die kein Zahlungsvorgang ist

Vor allem außerhalb von Bitcoin verbreitet. Eine Seite bittet um eine Signatur — zum „Verbinden", „Verifizieren", „Anspruch prüfen". Was unterschrieben wird, ist in Wahrheit eine unbegrenzte Freigabe über Ihre Bestände.

Hier hilft nur, zu lesen, was auf dem Gerät steht, und im Zweifel abzubrechen. Eine Signatur, deren Inhalt Sie nicht verstehen, ist eine Blankounterschrift.

7. Die Rückholung, die es nicht gibt

Nach einem Verlust melden sich Dienste, die das Geld „zurückholen" können — gegen Vorkasse, oft mit einer Kanzlei-Fassade und einer Aktennummer. Manche finden ihre Opfer in genau den Foren, in denen der Verlust gemeldet wurde.

Eine bestätigte Bitcoin-Transaktion ist endgültig. Es gibt kein technisches Verfahren, sie rückgängig zu machen, und einen verlorenen privaten Schlüssel kann niemand rekonstruieren. Wer das anbietet, ist der zweite Betrug nach dem ersten. Der richtige Weg ist eine Anzeige bei der Polizei — nicht ein Dienstleister mit Vorkasse.

Warum das Feld auf dieser Seite fehlt

Der Coldkey Wächter arbeitet ausschließlich mit öffentlichen Adressen. Es gibt dort kein Eingabefeld, in das eine Seed-Phrase passt — und die Anwendung weist eine Wortfolge, die nach einer aussieht, aktiv ab, selbst im Notizfeld.

Das ist nicht nur Vorsicht, sondern Konsequenz aus diesem Beitrag: Ein Dienst, der es Ihnen beibringt, Ihre Wörter irgendwo einzutippen, hat Ihnen genau die Gewohnheit antrainiert, die Masche 2 braucht.