Phishing-Muster, die gezielt Krypto-Nutzer ins Visier nehmen
Krypto-Phishing folgt einer kleinen Zahl wiederkehrender Muster. Wie sie aussehen, warum sie funktionieren, und welche Gewohnheiten sie unwirksam machen.

Partner-Erklärung
My Coin Partner erhält von einigen der beschriebenen Plattformen eine Provision. Die Provision entscheidet nicht darüber, was wir bewerten oder empfehlen, und jeder Vergleich nennt das Raster, nach dem bewertet wurde. Vollständige Offenlegung lesen.
Der übliche Phishing-Ratschlag — die URL prüfen, auf das Schlosssymbol achten — wurde für eine Welt geschrieben, in der der schlimmste Fall ein gestohlenes Passwort war, das man ändern konnte. Krypto-Angriffe sind für ein Publikum gebaut, dessen Fehler unumkehrbar sind, und sie sind entsprechend gestaltet. Die Muster wiederholen sich, und ihre Form zu erkennen ist verlässlicher, als jeden einzelnen Link zu prüfen.
Der gefälschte Support-Mitarbeiter
Man postet ein Problem öffentlich — ein Forum, ein Chat, eine soziale Plattform —, und innerhalb von Minuten meldet sich jemand Hilfsbereites in den Direktnachrichten und gibt sich als Support für das Genannte aus.
Das Verräterische ist die Richtung der Kontaktaufnahme. Legitimer Support beginnt kein privates Gespräch, nur weil man sich öffentlich beschwert hat. Alles, was folgt — sei es eine „Validierungs“-Seite, ein „Sync“-Tool oder ein Bildschirm-Sharing —, existiert, um an die Seed-Phrase zu gelangen oder eine Signatur zu erwirken.
Die Gewohnheit, die das unwirksam macht, ist absolut: Niemand, der zuerst Kontakt aufnimmt, ist Support. Nicht, wenn der Anzeigename passt, nicht, wenn der Avatar stimmt, nicht, wenn Details aus dem öffentlichen Beitrag bekannt sind.
Die Genehmigung, die keine Überweisung ist
Die wirksamsten Angriffe verlangen nicht, dass irgendetwas gesendet wird. Sie verlangen die Signatur einer Genehmigung, die einem Vertrag die Erlaubnis erteilt, einen Token im eigenen Namen zu bewegen, oft unbegrenzt und unbefristet.
Es funktioniert, weil die Abfrage nicht wie eine Zahlung aussieht. Im Moment der Signatur verlässt kein Betrag die Wallet, die Wallet zeigt möglicherweise einen kleinen oder null Wert an, und die Gelder bewegen sich erst später. Menschen, die niemals Gelder an einen Fremden senden würden, genehmigen einem Vertrag, einen Airdrop zu beanspruchen oder sich mit einer Seite zu verbinden.
Die Verteidigung besteht darin, den Bildschirm des Geräts oder der Wallet zu lesen statt der Website, und gegenüber jeder unbegrenzten Freigabe misstrauisch zu sein. Bestehende Genehmigungen regelmäßig zu überprüfen und zu widerrufen ist eine Wartungsaufgabe, die die meisten Menschen nie ausführen.
Die Adresse, die richtig aussieht
Zwei Varianten, beide nutzen aus, dass niemand eine vollständige Adresse liest.
Clipboard-Malware ersetzt eine kopierte Adresse im Moment des Einfügens durch die des Angreifers. Address Poisoning sendet eine winzige Transaktion von einer Adresse, deren erste und letzte Zeichen mit einer selbst genutzten übereinstimmen, sodass man später beim Kopieren aus der Historie die falsche übernimmt.
Beide hebeln die Gewohnheit aus, die ersten vier und letzten vier Zeichen zu prüfen — die Gewohnheit, die fast jeder hat. Die Mitte zu verifizieren, ein gespeichertes Adressbuch zu nutzen und zuerst eine kleine Testüberweisung zu senden, sind die Gegenmaßnahmen — und die Testtransaktion ist bei allem Substanziellen ihre Gebühr wert.
Dringlichkeit rund um die eigene Sicherheit
„Ihre Wallet ist kompromittiert, sofort migrieren.“ „Verdächtige Aktivität festgestellt, jetzt verifizieren.“ Die Nachricht ist so konstruiert, dass die Emotion, die sie auslöst — Angst um die Sicherheit — genau zu der Handlung drängt, die diese Sicherheit zerstört.
Nichts in der Kryptowelt erfordert wirklich eine Handlung binnen Minuten. Es gibt keine Migration, die ein echter Wallet-Anbieter verlangen würde, keinen Validierungsschritt, der die eigene Phrase einbezieht, und keinen legitimen Grund, warum irgendjemand sie bräuchte. Zeitdruck bei einer Sicherheitsentscheidung ist selbst das Signal.
Das Suchergebnis und die bezahlte Anzeige
Die Suche nach einer Wallet oder Börse liefert bezahlte Platzierungen über dem echten Ergebnis, und diese Platzierungen werden gelegentlich von Angreifern gekauft, die auf einen überzeugenden Klon verweisen. Die Seite ist pixelgenau, und die Domain ist eine Beinahe-Übereinstimmung.
Lesezeichen lösen das vollständig und kosten nichts. Alles, was Werte hält, sollte über ein selbst angelegtes Lesezeichen erreicht werden, nie über ein Suchergebnis, und die gesamte Kategorie hört auf zu greifen.
Warum Intelligenz nicht die Verteidigung ist
Das sollte gesagt werden, weil die Scham, auf so etwas hereinzufallen, Menschen davon abhält, es zu melden. Diese Angriffe gelingen auch bei erfahrenen, vorsichtigen Menschen, weil sie darauf ausgelegt sind, in gewöhnlichen Momenten der Ablenkung zuzuschlagen, nicht während sorgfältiger Prüfung.
Was tatsächlich schützt, ist eine kleine Zahl von Gewohnheiten, die nicht von der Einschätzung im jeweiligen Moment abhängen: Lesezeichen statt Suche, niemand, der zuerst schreibt, ist Support, den Bildschirm des Geräts lesen, nicht die Website, eine Testtransaktion bei allem Größeren, und regelmäßige Überprüfung der Genehmigungen. Jede davon beseitigt eine ganze Kategorie, egal wie überzeugend ein einzelner Versuch ist. Unser Beitrag dazu, wovor jede Sicherheitsmaßnahme schützt, behandelt die technische Seite.
Der gefälschte Airdrop und der nicht gekaufte Token
Unerwartet in einer Wallet auftauchende Token sind ein feststehendes Muster, kein gelegentliches Ärgernis. Der Token wird von einem Angreifer erstellt, breit verteilt und so benannt, dass er Wert und einen Beanspruchungsprozess suggeriert.
Mit ihm zu interagieren ist die Falle. Der Versuch, ihn zu verkaufen oder zu beanspruchen, führt zu einer Seite, die eine Genehmigung verlangt, und die Genehmigung ist der Angriff. Den Token zu halten kostet nichts; ihn anzufassen ist das Risiko.
Die richtige Reaktion auf einen unerwarteten Token ist, ihn zu ignorieren. Die meisten Wallets erlauben es, ihn auszublenden. Es gibt keine Version davon, in der ein unerwarteter Token sich als Glücksfall entpuppt, und der emotionale Reiz dieser Möglichkeit ist genau das, worauf das Muster aufbaut.
Kompromittierte offizielle Kanäle
Die schwierigste Variante, weil der übliche Ratschlag hier versagt. Der eigene Social-Media-Account eines Projekts, der Community-Server oder gelegentlich die Website selbst wird übernommen, und der bösartige Link wird von der echten Quelle aus gepostet.
Jede Heuristik, die auf der Prüfung des Absenders beruht, versagt hier. Was weiterhin funktioniert, ist es, sich nicht auf einen einzigen Kanal zu verlassen: eine Ankündigung über die anderen Kanäle des Projekts zu bestätigen, bevor man handelt, alles zeitlich Begrenzte mit zusätzlichem Misstrauen zu behandeln, und Seiten über Lesezeichen zu erreichen, sodass ein kompromittierter Beitrag einen nirgendwohin leiten kann.
Das spricht auch für eine Gewohnheit, die übertrieben wirkt, bis sie es nicht mehr ist — niemals eine Wallet mit erheblichem Wert mit einer Seite zu verbinden, die über einen Link erreicht wurde, egal wer ihn gepostet hat.
Getrennte Wallets leisten den Großteil der Arbeit
Die wirksamste strukturelle Verteidigung ist nicht Wachsamkeit, die irgendwann versagt, sondern Trennung. Eine Wallet, die langfristige Vermögenswerte hält und sich nie mit einer Seite verbindet, und eine separate Wallet mit kleinem Guthaben, die für alles Interaktive genutzt wird.
Das verwandelt eine Kategorie katastrophaler Ausgänge in ein Ärgernis. Eine von der Interaktions-Wallet signierte Genehmigung legt offen, was darin ist, was konstruktionsbedingt wenig ist. Die Bestands-Wallet ist unerreichbar, weil sie zu keiner Anwendung eine Verbindung hat.
Es kostet etwas Unbequemlichkeit und beseitigt die Anforderung, niemals einen Fehler zu machen — was ein besseres Fundament ist als jedes Maß an Sorgfalt, weil Sorgfalt eine Ressource ist, die an einem schlechten Tag zur Neige geht, Struktur aber nicht.
Weiterführende Beiträge
-
Sicherheitstipps
Hardware-Wallets: wovor sie schützen, und wie Menschen trotzdem noch Geld verlieren
Eine Hardware-Wallet hält den privaten Schlüssel vom Computer fern. Wovor das schützt, und welche Fehlerarten dabei offen bleiben.
5 Min. Lesezeit
-
Sicherheitstipps
Wallet-Sicherheit: wogegen jede Maßnahme schützt, und wogegen nicht
Hardware-Wallets, Seed-Phrase-Backups und Multisig verteidigen jeweils gegen eine andere Bedrohung. Die Lücke zu kennen verhindert falsches Sicherheitsgefühl.
6 Min. Lesezeit

