Browser-Erweiterungen als Wallet-Diebe: Wie aus einer Sport-App ein Seed-Phrase-Sammler wird
Die Sicherheitsfirma Socket hat im August 2026 zwei getrennte Kampagnen offengelegt: 40 bestätigt bösartige Firefox-Erweiterungen und 19 für Chrome und Edge, allesamt aus den offiziellen Marktplätzen. Neun davon waren zuvor harmlose Sport-Apps, die erst per Update zum Wallet-Dieb wurden.

Inhalt
Inhalt



Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Wenn du eine Krypto-Wallet als Browser-Erweiterung nutzt, solltest du heute deine Erweiterungsliste öffnen. Die Sicherheitsfirma Socket hat im August 2026 zwei getrennte Kampagnen offengelegt, in denen Erweiterungen für Firefox, Chrome und Edge Wiederherstellungssätze, private Schlüssel und Anmeldedaten von Krypto-Börsen abgegriffen haben. Der zweite dieser Berichte wurde am 30. August aufbereitet und ist damit einen Tag alt. Betroffen ist damit ausgerechnet der Ort, an dem viele Anleger ihre Wallet täglich bedienen.
Eine Browser-Erweiterung ist ein kleines Zusatzprogramm, das im Browser mitläuft und die Erlaubnis besitzt, den Inhalt der besuchten Seiten zu lesen und zu verändern. Genau diese Erlaubnis macht sie für Wallet-Anbieter nützlich und für Angreifer wertvoll.
Browser-Erweiterungen als Wallet-Diebe: Was Socket im August 2026 gefunden hat
Socket ist eine auf Software-Lieferketten spezialisierte Sicherheitsfirma, die Pakete und Erweiterungen auf schädlichen Code untersucht. Ihre Fachleute haben binnen zehn Tagen zwei Befunde veröffentlicht, die dasselbe Muster zeigen und trotzdem nicht zusammengehören.
Der erste Bericht stammt vom 20. August 2026 und betrifft den Firefox-Marktplatz: 77 Erweiterungs-Identitäten hängen nach Socket-Analyse zusammen, 40 davon sind als bösartig bestätigt. Der zweite Bericht kam am 28. bis 30. August in Umlauf und betrifft Chrome und Edge: 19 Erweiterungen, davon 18 für Chrome und eine für Edge, trugen einen Wallet-Drainer im Gepäck. Ein Wallet-Drainer ist Schadcode, der ein Guthaben in einem einzigen Vorgang auf eine fremde Adresse räumt, statt einzelne Beträge abzuzweigen.
Beide Fälle haben eine Gemeinsamkeit, die für dich wichtiger ist als jede Zahl: Die Erweiterungen lagen in den offiziellen Marktplätzen der Browser-Hersteller. Wer sie installiert hat, hat nichts falsch gemacht, keine dubiose Datei heruntergeladen und keinen Link aus einer E-Mail angeklickt.
Offside Wallet Theft Factory: Wie 77 Firefox-Erweiterungen zusammenhängen
Socket nennt die Firefox-Kampagne Offside Wallet Theft Factory und ordnet sie ausdrücklich keinem bekannten Akteur zu. Die Fachleute schreiben auch nicht, dass hinter jeder einzelnen Erweiterung derselbe Betreiber steht; verbunden sind sie über gemeinsamen Code und gemeinsame Infrastruktur.
Die 40 bestätigten Erweiterungen zerfallen in vier Gruppen. Sieben gaben sich als Krypto-Produkte aus und dienten als ferngesteuerte Phishing-Lader, darunter ein Eintrag namens 0KX WEB3, der mit einer Null anstelle des Buchstabens O arbeitete und so den Namen der Börse OKX nachahmte. Fünfzehn trugen den Diebstahlcode direkt in sich. Dreizehn dieser fünfzehn waren veränderte Nachbauten der Wallet-Software Rabby. Fünf weitere sammelten Zugangsdaten und den Inhalt der Zwischenablage ein. Die restlichen 37 der 77 Identitäten traten als VPN-Werkzeuge, Passwortgeneratoren oder Sport-Apps auf und zeigten tatsächlich Spielstände an.
Nachgeahmt wurden nach Socket-Angaben die Oberflächen von OKX, Rabby Wallet und TronLink. Diese drei Anbieter sind in dem Vorgang die Geschädigten, nicht die Verursacher: Ihr Name und ihr Erscheinungsbild wurden ohne ihr Zutun als Köder verwendet.
Als technische Grundlage dienten Projekte beim Datenbankdienst Supabase, die als Fernschalter fungierten, dazu Cloudflare Workers und Pages für die gefälschten Oberflächen sowie fest im Code eingetragene Steuerserver. Solche Steuerserver heißen in der Fachsprache C2-Server, kurz für Command and Control; sie nehmen die gestohlenen Daten entgegen und schicken neue Anweisungen zurück. Die Signaturdaten der Erweiterungen decken den Zeitraum vom 9. März bis zum 3. August 2026 ab, mit Häufungen im April und Ende Juli. Mozilla hat die gemeldeten Add-ons nach dem Bericht aus dem Marktplatz entfernt.
Was eine Browser-Erweiterung überhaupt darf
Eine Erweiterung mit der Berechtigung, Daten auf allen Webseiten zu lesen und zu ändern, sitzt technisch auf derselben Ebene wie die Seite selbst. Sie sieht, was du eingibst, sie sieht, was die Seite dir anzeigt, und sie kann beides verändern, bevor es beim jeweils anderen ankommt. Für eine Wallet-Erweiterung ist das der Normalfall und unvermeidbar. Für eine Erweiterung, die Rechtsklicks freischaltet oder Fußballergebnisse anzeigt, ist es das nicht.
Vom Sport-Ergebnis zum Seed-Phrase-Sammler: Warum das Update gefährlicher ist als die Installation
Der lehrreichste Teil des Firefox-Befunds hat mit Krypto zunächst gar nichts zu tun. Neun der bestätigten bösartigen Erweiterungen begannen ihr Leben als harmlose Sport-Anwendungen und zeigten Ergebnisse aus Fußball, Basketball und American Football an. Erst spätere Updates ersetzten diese Funktion durch Wallet-Diebstahlcode, und zwar unter derselben Kennung. Damit erbte die Schadversion die gesamte Installationsbasis und die gesammelten positiven Bewertungen der harmlosen Vorgängerin. Auf diesen Trick geht der Name der Kampagne zurück.
Für deine Praxis heißt das: Die Prüfung, die du bei der Installation vorgenommen hast, gilt nicht dauerhaft. Bewertungen, Nutzerzahlen und Alter einer Erweiterung beschreiben ihre Vergangenheit. Ein Update kann den Code vollständig austauschen, und Updates von Erweiterungen laufen in den Standardeinstellungen automatisch durch, ohne dass du gefragt wirst.
Bei fünf der 19 Chrome- und Edge-Erweiterungen lief es ähnlich, nur eine Stufe früher: Sie waren nach Socket-Analyse echte, bereits veröffentlichte Erweiterungen anderer Entwickler, die übernommen und anschließend umgebaut wurden. Die übrigen 14 hatten die Angreifer von Grund auf selbst gebaut.
Veränderte Rabby-Nachbauten: Wie der Schlüsselbund vor der Verschlüsselung abfließt
Die dreizehn veränderten Rabby-Nachbauten sind der technisch heikelste Teil des Firefox-Befunds. Rabby ist eine quelloffene Wallet-Software; ihr Code lässt sich legal kopieren und verändern. Die Angreifer haben genau eine Funktion umgeschrieben, nämlich jene, die den Schlüsselbund dauerhaft speichert. Ein Schlüsselbund, im Code Keyring genannt, ist der Datensatz, in dem eine Wallet ihre privaten Schlüssel und den Wiederherstellungssatz zusammenhält.
Im Original wird dieser Schlüsselbund in Text umgewandelt und anschließend mit deinem Passwort verschlüsselt, bevor er auf der Festplatte landet. In den veränderten Fassungen wird er nach Socket-Darstellung genau in dem Moment abgeschickt, in dem er in Textform vorliegt, also vor der Verschlüsselung. Dein Wallet-Passwort schützt an dieser Stelle nichts mehr, weil es erst danach zum Einsatz käme. Dieselben Fassungen fangen den Wiederherstellungssatz auch beim Anlegen und beim Importieren einer Wallet ab.

19 Chrome- und Edge-Erweiterungen: Der Drainer, der Ledger- und Trezor-Seiten nachbaut
Der zweite Befund ist der frischere und betrifft mit Chrome und Edge zwei weitere Marktplätze. Die 19 Erweiterungen enthielten nach Socket-Analyse einen Drainer, der mehrere Ketten gleichzeitig bedient: Wallets auf Ethereum und allen dazu kompatiblen Netzen, Wallets auf Solana und Wallets auf Tron.
Dazu kamen nachgebaute Wiederherstellungs- und Aktualisierungsseiten, die wie die offiziellen Oberflächen der Hardware-Wallet-Hersteller Ledger und Trezor aussahen. Ihr einziger Zweck war es, den Wiederherstellungssatz einzusammeln. Auch hier gilt: Die beiden Hersteller sind Nachahmungsopfer. Wer eine Hardware-Wallet einsetzt und sich fragt, welche Modelle es überhaupt gibt und worin sie sich unterscheiden, findet die Übersicht im Vergleich der Krypto-Hardware-Wallets.
Zur Reichweite gibt es eine belastbare Einzelangabe und eine Schätzung. Belastbar ist die Erweiterung mit dem Namen Enable Right Click & Copy, Smart Unlock + OCR: Sie hatte über 70.000 Nutzer in Chrome und über 10.000 in Edge, als sie bösartig wurde. Für die Kampagne insgesamt nennt eine Fachmeldung rund 80.000 betroffene Nutzer. Auch beim Startzeitpunkt gehen die Angaben auseinander: BleepingComputer schreibt, die Operation könne seit Anfang 2024 laufen, während eine andere Auswertung derselben Socket-Analyse von etwa sechs Monaten aktivem Betrieb spricht und Februar 2024 als wahrscheinlichen Beginn nennt. Beide Lesarten stehen nebeneinander, und keine davon ist bestätigt.
Zum Zeitpunkt der Veröffentlichung war nach BleepingComputer keine der Erweiterungen mehr im Chrome Web Store verfügbar. Die Edge-Fassung war es noch.
CSP-Header entfernt: Was eine Erweiterung auf jeder besuchten Seite anrichten kann
Der Ablauf im Chrome- und Edge-Fall ist es wert, einmal in Ruhe durchgegangen zu werden, weil er erklärt, warum eine einzige schlechte Erweiterung so weit trägt. Nach der Installation baut sie eine verschlüsselte Dauerverbindung zu einem Steuerserver auf, eine sogenannte WebSocket-Verbindung. Über diese Leitung lädt sie einzelne JavaScript-Bausteine nach, die gar nicht im Marktplatz-Paket enthalten waren. Ein Prüfer, der nur das eingereichte Paket ansieht, findet dort also wenig.
Anschließend entfernt sie von jeder Seite, die du aufrufst, den CSP-Header. Die Content Security Policy ist eine Schutzanweisung, mit der eine Webseite dem Browser mitteilt, aus welchen Quellen Skripte überhaupt ausgeführt werden dürfen. Fällt sie weg, akzeptiert der Browser auch fremden Code. Über versteckte HTML-Elemente wird dieser Code dann in die Seite eingeschleust.
Das Ergebnis ist unangenehm konkret. Die Bank, die Börse und die Wallet-Oberfläche, die du im selben Browser öffnest, sind ab diesem Moment nicht mehr dieselben Seiten, die der Anbieter ausliefert. Sie sind das, was die Erweiterung daraus macht. Genau das ist der Grund, warum eine Freigabe, die auf dem Bildschirm harmlos aussieht, im Hintergrund etwas ganz anderes bedeuten kann. Wie du eine solche Freigabe im Detail liest, steht in unserem Beitrag dazu, was du beim Bestätigen wirklich freigibst.
Sitzungs-Token statt Passwort: Warum die Zwei-Faktor-Anmeldung hier nicht schützt
Der Drainer greift nach Socket-Angaben nicht nur Wallets an, sondern auch Konten bei Handelsplätzen. Genannt werden Coinbase, Binance, Kraken, OKX, MEXC, KuCoin und Bybit sowie die Wallet MetaMask. Eingesammelt werden dabei Zugangsdaten, Sitzungs-Token, Browserverlauf, Kontoinformationen von Facebook und LinkedIn und Formulareingaben über verschiedene Webseiten hinweg.
Der Begriff Sitzungs-Token verdient eine eigene Erklärung, weil er den Unterschied zu einem gewöhnlichen Passwortdiebstahl ausmacht. Ein Sitzungs-Token ist der Ausweis, den eine Webseite deinem Browser nach der erfolgreichen Anmeldung ausstellt, damit du nicht bei jedem Klick neu Passwort und zweiten Faktor eingeben musst. Wer dieses Token besitzt, ist für die Webseite bereits angemeldet. Die Zwei-Faktor-Anmeldung ist dann schon passiert und wird kein zweites Mal abgefragt.
Deshalb genügt es bei einem Verdacht nicht, das Passwort zu ändern. Du musst zusätzlich alle aktiven Sitzungen beenden. Die meisten Handelsplätze bieten diese Funktion in den Sicherheitseinstellungen unter Bezeichnungen wie aktive Geräte, Sitzungen oder angemeldete Geräte an. Welche Anbieter für deutsche Kunden überhaupt in Frage kommen und welche Sicherheitsfunktionen sie mitbringen, zeigt der Überblick über Krypto-Börsen.
Installierte Erweiterungen prüfen: So kommst du in Firefox, Chrome und Edge an die Liste
Die Prüfung dauert wenige Minuten und kostet nichts. In Firefox öffnest du die Adresse about:addons und wählst links den Punkt Erweiterungen. In Chrome ist es chrome://extensions, in Edge edge://extensions. In allen drei Browsern lässt sich am jeweiligen Eintrag die Detailansicht öffnen, in der Berechtigungen, Herausgeber und Installationsquelle stehen.
Geh die Liste von oben nach unten durch und stell dir bei jedem Eintrag zwei Fragen: Weißt du noch, warum du diese Erweiterung installiert hast? Und benutzt du sie in den letzten Wochen tatsächlich? Alles, was bei einer der beiden Fragen hängt, fliegt raus. Eine Erweiterung, die du nicht brauchst, bleibt trotzdem eine offene Tür, die niemand bewacht.
Woran du eine übernommene Erweiterung erkennst
Ein sauberes Erkennungsmerkmal für den Update-Trick gibt es leider nicht, und das gehört zur Wahrheit dazu. Es gibt aber Hinweise, die zusammengenommen etwas taugen. Auffällig ist, wenn eine Erweiterung mit banaler Funktion plötzlich weitreichende Berechtigungen verlangt oder wenn der Herausgebername gewechselt hat. Auffällig ist auch eine Bewertungsspalte, in der ältere begeisterte Stimmen und neuere Beschwerden über verändertes Verhalten nebeneinander stehen. Und auffällig ist jede Erweiterung, deren Name einem bekannten Produkt bis auf ein Zeichen gleicht, so wie die Null im Eintrag 0KX WEB3.

Berechtigungen lesen: Welche Zugriffsrechte bei einer Wallet-Erweiterung normal sind
Eine echte Wallet-Erweiterung braucht weitreichende Rechte, sonst könnte sie ihre Aufgabe nicht erfüllen. Der Zugriff auf Daten aller Webseiten ist bei ihr also kein Alarmzeichen. Die eigentliche Frage ist eine andere: Warum braucht ein Werkzeug für Bildschirmfotos, ein Übersetzer oder eine Rechtsklick-Freischaltung dieselbe Berechtigung?
Praktisch heißt das, du sortierst deine Erweiterungen nach Zweck und nicht nach Anbieter. Jede Erweiterung, die alle Seiten lesen und ändern darf, obwohl ihre Funktion nur auf einer einzigen Seite oder auf Knopfdruck gebraucht wird, ist ein Kandidat zum Löschen. Chrome und Edge erlauben zusätzlich, den Zugriff einer Erweiterung auf einzelne Seiten zu begrenzen oder ihn nur nach Klick zu erteilen. Diese Einstellung kostet dich eine Umgewöhnung von zwei Tagen und nimmt einer übernommenen Erweiterung den größten Teil ihrer Reichweite.
Hardware-Wallet oder Browser-Wallet: Was der Unterschied im Ernstfall bedeutet
Die beiden Socket-Befunde führen zu einer Unterscheidung, die im Alltag oft verwischt. Bei einer Wallet als Browser-Erweiterung liegt der private Schlüssel verschlüsselt auf dem Rechner, und die Software im Browser entschlüsselt ihn zum Unterschreiben. Bei einer Hardware-Wallet verlässt der Schlüssel das Gerät nie; der Rechner schickt den Vorgang hin und bekommt die fertige Unterschrift zurück.
Dieser Unterschied entscheidet, wie ein Angriff wie der beschriebene bei dir ausgeht. Gegen ein abgegriffenes Schlüsselmaterial hilft die Hardware-Wallet, weil dort schlicht nichts abzugreifen ist. Gegen eine manipulierte Oberfläche, die dir eine falsche Empfängeradresse anzeigt, hilft sie nur, wenn du die Angaben auf dem Display des Geräts liest und nicht auf dem Bildschirm. Und gegen eine nachgebaute Wiederherstellungsseite, die dich zur Eingabe deines Wiederherstellungssatzes auffordert, hilft überhaupt keine Technik. Dort trägt allein die Regel, diesen Satz niemals irgendwo einzutippen. Welche Software-Wallets es für den täglichen Gebrauch gibt und wo ihre Grenzen liegen, steht im Vergleich der Software-Wallets.
Nach einem Verdacht: Warum Deinstallieren allein nichts rettet
Socket formuliert für den Firefox-Fall eine klare Empfehlung: Wer einen Wiederherstellungssatz oder einen privaten Schlüssel in eine dieser Erweiterungen eingegeben hat, soll die Daten als dauerhaft kompromittiert betrachten und das Guthaben auf eine neu erstellte Wallet verschieben. Der Grund ist einfach und wird gern übersehen. Das Löschen der Erweiterung nimmt nichts zurück, was bereits übertragen wurde. Ein Wiederherstellungssatz lässt sich nicht widerrufen, sondern nur ersetzen.
Die Reihenfolge im Verdachtsfall ist wichtig. Erstelle die neue Wallet auf einem Gerät, das nicht betroffen ist, und übertrage erst danach. Wer die neue Wallet im selben verseuchten Browser anlegt, wiederholt den Vorgang lediglich mit frischen Schlüsseln. Danach folgen die Konten bei den Handelsplätzen: neues Passwort, alle Sitzungen beenden, den zweiten Faktor neu einrichten und die hinterlegten Auszahlungsadressen kontrollieren.
Ein Hinweis zum Umgang mit der Aufregung, die solche Meldungen auslösen. Genau in den Tagen nach einem öffentlich gewordenen Vorfall häufen sich Nachrichten, die Betroffenen Hilfe versprechen und dabei nach dem Wiederherstellungssatz fragen. Diese Masche läuft inzwischen auch auf Papier, wie der Fall des Wallet-Phishings per Brief zeigt. Kein seriöser Anbieter und keine Behörde fragt jemals nach diesem Satz.
Steuer und Nachweis: Was du bei einem Krypto-Diebstahl dokumentieren solltest
Falls tatsächlich etwas abgeflossen ist, sichere die Belege, bevor du aufräumst. Dazu gehören der Zeitpunkt des Abflusses, die betroffenen Adressen, die Transaktionskennungen aus dem jeweiligen Block-Explorer, der Name und die Kennung der Erweiterung samt Bildschirmfoto der Marktplatzseite, sofern der Eintrag noch erreichbar ist, sowie das Aktenzeichen einer Anzeige bei der Polizei.
Wie sich ein solcher Verlust steuerlich auswirkt, hängt vom Einzelfall ab und gehört in die Hand einer Steuerberaterin oder eines Steuerberaters. Ohne lückenlose Belege lässt sich diese Frage von vornherein nicht klären, und die Belege sind Wochen später deutlich schwerer zu beschaffen als am Tag danach. Ein Portfolio-Werkzeug, das deine Bewegungen ohnehin mitschreibt, erspart dir im Ernstfall die Rekonstruktion von Hand.
Browser-Erweiterungen prüfen: Was du daraus mitnimmst
- Räum heute deine Erweiterungsliste auf. Öffne about:addons, chrome://extensions oder edge://extensions und lösche alles, was du nicht aktiv benutzt oder nicht mehr zuordnen kannst. Achte besonders auf Einträge mit banaler Funktion und weitreichenden Berechtigungen. Wenn du deine Wallet im Browser führst, prüfe im Vergleich der Software-Wallets, ob dein Aufbau noch zu deinem Bestand passt.
- Trenne die Beträge, die du nicht bewegst, vom Browser. Der Teil deines Bestands, den du nicht wöchentlich anfasst, gehört auf ein Gerät, dessen Schlüssel den Browser nie sieht. Die Modelle und ihre Unterschiede stehen im Vergleich der Krypto-Hardware-Wallets.
- Beende deine offenen Sitzungen bei den Handelsplätzen. Ein neues Passwort allein reicht nicht, solange ein altes Sitzungs-Token gültig ist. Geh in die Sicherheitseinstellungen jedes Kontos, wirf alle Geräte heraus und melde dich neu an. Welche Anbieter welche Sicherheitsfunktionen bieten, zeigt der Überblick über Krypto-Börsen.
Die beiden Befunde des Monats sind unabhängig voneinander entstanden und betreffen alle drei großen Browser. Sie sagen dasselbe: Der Marktplatz eines Browser-Herstellers ist eine Vorauswahl und keine Garantie, und die Prüfung bei der Installation altert schneller als die Erweiterung selbst.
Die Berichte im Original stehen bei Socket zur Firefox-Kampagne und in der Aufbereitung von BleepingComputer zum Chrome- und Edge-Fall.
(Stand: 31. August 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
- Seed Phrase sicher aufbewahren: Was Stahl, Passphrase und Multisig für dein Wallet-Backup leisten
- Krypto-Wallet einrichten: So sicherst du deine Coins in sieben Schritten
- Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
- Welche Wallet schützt deine Coins besser? Hot und Cold Wallet im Vergleich
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
September 28, 2026 10:37 AM

Phantom Wallet und Solscan: Was eine Solana-Überweisung wirklich kostet und woran sie scheitert
Eine Überweisung auf Solana kostet 0,000005 SOL, ein neues Token-Konto bindet einmalig 0,00148844 SOL — beide Werte heute selbst an der Kette gemessen. Dieser Praxisratgeber zeigt, wie du Phantom einrichtest, von der Börse hinkommst, Solscan liest und was in Deutschland steuerlich gilt.
August 31, 2026 8:41 AM

Gefälschte AML-Prüfung für Krypto-Wallets: Woran du die Betrugsseiten erkennst
Betrügerische Webseiten geben sich als Geldwäsche-Prüfdienst für Krypto-Adressen aus und fordern dich auf, deine Wallet zu verbinden. Eine echte Prüfung braucht nur die öffentliche Adresse, und drei der von Malwarebytes benannten Domains antworten zwölf Tage später noch.
August 24, 2026 1:55 PM

Phantom Wallet streicht Sui und Monad: So ziehst du deine Coins ohne Steuerfolge um
Am 24. September verschwindet Sui aus der Phantom Wallet, Monad ist seit dem 26. August weg. Verloren sind die Guthaben nicht, doch nur einer der beiden Auswege bleibt steuerlich folgenlos. Was du in den verbleibenden Tagen tun musst.
August 22, 2026 11:17 PM

Operation ASTERIX: 316.002 deutsche Handynummern für gefälschte Wallet-Apps und Support-Anrufe
Sicherheitsforscher haben einen offenen Server ausgewertet, auf dem Telefonanlage, Phishing-Oberflächen und nachgebaute Wallet-Programme zusammenliefen. Die größte Nummernliste war die deutsche.
September 10, 2026 11:45 AM

Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
Eine gefälschte Sicherheitswarnung zu STM32 kam von einer echten Trezor-Adresse. Was dahintersteckt und was du tun musst, wenn du geklickt hast.
August 20, 2026 6:17 AM

SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
SafePal hat am 16. August 2026 ein Datenleck bestätigt: Bei 39.798 Kunden sind Name, Lieferanschrift, Telefonnummer und Bestelldaten abgeflossen. Seed Phrases und private Schlüssel waren nicht betroffen, das Phishing-Risiko ist trotzdem erheblich.
September 17, 2026 2:19 PM

D'CENT App Wallet: Woran du erkennst, ob deine Recovery Phrase jetzt umziehen muss
Der Hersteller IoTrust meldet auffällige Vermögensübertragungen in der D'CENT App Wallet und bittet Nutzer, ihr Guthaben zu verschieben. Entscheidend ist eine einzige Frage: Wurde deine Wiederherstellungsphrase je in die App eingegeben?
September 15, 2026 5:02 PM

Waltio und der Brevo-Hack: Warum deine E-Mail-Adresse jetzt zum Risiko wird
Waltio informiert seine Nutzer über den Brevo-Hack, der auch Trezor und BitBox traf. Was betroffen ist und was du jetzt tun solltest.
September 3, 2026 10:41 AM

Bitcoin durch Wallet-Hack verloren: Steuer in Österreich?
Bitcoin durch Hacker verloren? In Österreich führt der Diebstahl im Privatvermögen grundsätzlich nicht automatisch zu einem steuerlich nutzbaren Verlust.
August 15, 2026 9:01 AM

Krypto vererben: So bekommen deine Erben Zugriff – und warum der Seed nicht ins Testament gehört
Der Bundesgerichtshof hat 2018 klargestellt, dass digitale Konten vererbt werden wie alles andere. Bei selbstverwahrten Coins nützt das Erbrecht trotzdem nichts: Ohne Schlüssel gibt es keinen Zugriff. Und wer den Seed ins Testament schreibt, verschickt ihn per Gericht an alle Beteiligten.
September 18, 2026 11:31 PM

Hardware Wallet verloren: So rettest du deine Coins – und was das Finanzamt anerkennt
Dein Hardware Wallet ist weg, deine Coins liegen weiter auf der Blockchain: Entscheidend ist allein, ob du deine Recovery-Phrase noch hast. Was bei der Wiederherstellung schiefgeht und warum das Finanzamt einen endgültig verlorenen Zugang nach § 23 EStG in aller Regel nicht als Verlust anerkennt.
September 19, 2026 9:17 PM

Nordkoreanische Hacker leeren 7.000 Krypto-Wallets: Was du bei Jobangeboten und Code-Tests jetzt prüfst
Sieben Behörden, darunter BND und Verfassungsschutz, warnen vor der Gruppe WaterPlum: 30.000 infizierte Rechner, über 7.000 geleerte Wallets. Der Köder ist ein Jobangebot, die Falle ein Code-Test.
September 10, 2026 10:55 AM

Phishing-Mail von der echten Absenderadresse: So prüfst du eine Wallet-Sicherheitswarnung
Eine angebliche Sicherheitswarnung an Wallet-Kunden lief über den echten Versandweg des Herstellers und bestand alle technischen Echtheitsprüfungen. Der Prüfweg, der trotzdem trägt, kostet dich vier Minuten.
August 4, 2026 2:43 PM

Coldcard-Verluste nähern sich 114 Mio. $ nach vierter Angriffswelle: Warum steigt Bitcoin trotzdem?
Eine vierte Angriffswelle hat am Montag weitere 449 BTC abgezogen. Trotzdem steigt Bitcoin Richtung 64.000 $. Was sich geändert hat und wer betroffen ist.
July 13, 2026 3:46 PM

Krypto-Steuern bei vielen Trades: So vermeidest du Datenchaos
Viele Krypto-Trades? So organisierst du Börsen, Wallets, Transfers und Steuerreports, vermeidest Datenfehler und berechnest Gewinne korrekt.
July 13, 2026 8:30 AM

Krypto-Gebühren richtig erfassen: Kauf, Verkauf, Transfer
So erfassen Sie Krypto-Gebühren bei Kauf, Verkauf, Swap und Wallet-Transfer korrekt und vermeiden falsche Anschaffungskosten und Gewinne.
July 9, 2026 11:43 AM

Mehrere Wallets und Börsen: So wird der Krypto-Gewinn berechnet
Mehrere Wallets und Börsen? So berechnen Sie Krypto-Gewinne, ordnen Transfers korrekt zu und beachten FiFo, Haltefrist und Anschaffungskosten.
July 13, 2026 3:32 PM

Krypto-Steuern bei wenigen Trades: Das ist wichtig
Wenige Krypto-Trades? Erfahren Sie, wann Verkauf, Tausch, Haltefrist, Gebühren und die 1.000-Euro-Freigrenze steuerlich relevant werden.
July 6, 2026 11:50 AM

Krypto-Steuern ohne vollständige Historie: Was tun, wenn Daten fehlen?
Fehlen Krypto-Daten für die Steuer? So rekonstruieren Anleger Transaktionen, Kaufpreise, Wallets und Nachweise für das Finanzamt.
July 30, 2026 12:05 PM

Bitcoin zwischen Wallets senden: Ist die Netzwerkgebühr steuerpflichtig?
Bitcoin auf die eigene Wallet übertragen: Der Transfer ist in Österreich meist steuerneutral - die Netzwerkgebühr kann dennoch Steuern auslösen.
July 14, 2026 11:39 AM

Warum ein Coin-Tausch steuerlich wie ein Verkauf wirken kann
Ein Coin-Tausch kann steuerlich wie ein Verkauf gelten. Erfahre, wie Gewinne, Verluste, Gebühren, Haltefrist und Anschaffungskosten berechnet werden.
September 16, 2026 2:19 PM

Krypto-Auszahlung auf die eigene Wallet: Zehn Anbieter geprüft, drei lassen deine Coins nicht raus
Sieben von zehn in Deutschland verfügbaren Anbietern sehen eine Auszahlung an eine selbst kontrollierte Wallet-Adresse vor, drei nicht. Die Erhebung vom 16. September 2026 zeigt, woran du das vor dem Kauf erkennst – und warum die Frage gerade jetzt zählt.
September 8, 2026 6:39 AM

Entschädigung nach dem Börsen-Hack: Was zwölf Krypto-Anbieter deutschen Kunden wirklich zusagen
Nach 322 Millionen US-Dollar Schaden in einer einzigen Septemberwoche stellt sich die Frage, wer gestohlene Coins ersetzt. Wir haben am 8. September 2026 die Sicherheits- und Rechtsseiten von zwölf Anbietern abgerufen und ausgewertet, was dort zugesagt wird.
July 17, 2026 11:36 AM

Bitcoin über ein Jahr halten: Diese Nachweise zählen
Bitcoin nach mehr als einem Jahr verkaufen: Welche Kaufbelege, Wallet-Daten und Transaktionsnachweise Anleger trotzdem aufbewahren sollten.
Vielleicht auch interessant




