Airdrops: Der Claim ist der Angriff

·6 Min. Lesezeit·Von SSP Editorial Team
SSP-Academy-Titelbild: gefälschte Airdrops und Signatur-Drainer

Airdrops: Der Claim ist der Angriff

In deiner Wallet ist ein Token aufgetaucht, den du nicht gekauft hast. Der Saldo sieht echt aus. Im Namen des Tokens steht eine Website, und die Website sagt, dir stehe noch mehr zu.

Fast alles an diesem Satz ist darauf angelegt, dich zu genau einer Sache zu bringen: die Wallet zu verbinden und zu signieren. Der Token ist der Köder. Der Claim ist der Angriff.

Echte Airdrops gibt es, und manche waren wirklich wertvoll. Aber die Mechanik eines legitimen und eines bösartigen Claims sieht aus Nutzersicht fast gleich aus, und genau deshalb funktioniert diese Art von Diebstahl immer wieder.

Warum Gratis-Token der perfekte Köder sind

Jeder kann einen Token erzeugen und an jede Adresse schicken. Den Absender kostet das eine kleine Gebühr, dich nichts, und ablehnen kannst du ihn nicht. Diese Asymmetrie ist das ganze Fundament des Betrugs.

Ein unaufgeforderter Token leistet einem Angreifer drei Dienste. Er bringt dessen Botschaft in deine Wallet-Oberfläche, wo du gewohnt bist, dem Gezeigten zu trauen. Er erzeugt ein Besitzgefühl — ich habe etwas, ich sollte etwas damit tun. Und er liefert einen Vorwand, dich auf eine Website zu schicken.

Manche dieser Token tragen eine URL als Namen oder Symbol. Manche zeigen riesige Salden, oft mit absurd langen Umlaufmengen, die auf einen Blick beeindrucken sollen. Einige sind so gebaut, dass schon der Versuch, sie zu verkaufen oder zu überweisen, die bösartige Interaktion direkt auslöst.

Das ist ein enger Verwandter von Address Poisoning und Dusting: unerbetener Wert, der als Transportmittel für etwas anderes in deiner Wallet landet.

Den Token zu halten ist nicht die Gefahr

Hier der beruhigende Teil, und es lohnt Präzision.

Ein Token, der an deiner Adresse liegt, kann dir nichts nehmen. Er kann deine anderen Werte nicht bewegen, nicht für dich signieren und nicht in deine Wallet greifen. Ihn zu empfangen verlangte nichts von dir, und nichts mit ihm zu tun lässt dich genau so sicher, wie du warst.

Die Gefahr beginnt in dem Moment, in dem du interagierst. Jeder Diebstahl dieser Art braucht eine Signatur von dir — und das ganze Handwerk des Angreifers besteht darin, diese Signatur routiniert wirken zu lassen.

Die erste Regel ist also einfach: Ein unerwarteter Token ist eine Information, keine Einladung. Du kannst ihn unbegrenzt ignorieren.

Was die Claim-Seite dich wirklich signieren lässt

Die Seite bittet dich zu „claimen“, „die Berechtigung zu prüfen“ oder „zu verbinden, um deine Zuteilung zu sehen“. Was sie tatsächlich anfordert, ist meist eins von drei Dingen.

Eine Token-Freigabe. Eine Transaktion, die einem Vertrag das Recht gibt, einen Token zu bewegen, den du schon hältst — typischerweise unbegrenzt. Sie ist als Teil des Claims beschriftet, hat aber nichts mit einem Empfang zu tun. Freigaben sind Erlaubnisse, die den Moment ihrer Erteilung überdauern, und ein Drainer braucht nur eine.

Eine Off-Chain-Signatur. Das ist die gefährlichere moderne Variante. Standards wie EIP-2612-Permits und Permit2 lassen dich Token-Ausgaben mit einer signierten Nachricht statt einer Transaktion genehmigen. Kein Gas, nichts gesendet, nichts in deinem Verlauf — und der Angreifer kann sie später einreichen, um deine Token zu bewegen. Wer gelernt hat, bei Transaktionen vorsichtig zu sein, ist bei „nur einer Signatur“ oft viel sorgloser, weil sie sich nicht nach Kosten anfühlt.

Eine Transaktion, die mehr tut, als sie sagt. Ein „Claim“-Aufruf, der zugleich Werte hinausüberweist, gebündelt in eine Genehmigung.

Alle drei teilen ein Merkmal: Die Seite beschreibt einen Vorteil für dich, während die tatsächliche Nutzlast eine Erlaubnis für sie beschreibt. Diese Lücke ist das, was Blind Signing bedeutet, und Airdrop-Claims sind seine häufigste Form im echten Leben.

Was SSP dir bei einer Typed-Data-Signatur zeigt

Off-Chain-Permits kommen als EIP-712-Typed-Data-Anfragen, also lohnt es sich, genau zu sagen, wie SSP damit umgeht — auch, wo es zu kurz greift.

Fordert eine dApp eine Typed-Data-Signatur an, zeigt dir SSP Name und URL der anfragenden Seite, die signierende Adresse, das Netzwerk und eine Kettenwechsel-Warnung, falls die Anfrage eine andere Kette betrifft als deine. Dann zeigt es die vollständige strukturierte EIP-712-Nutzlast — jedes Feld, nichts versteckt.

Signieren verlangt eine Freigabe in SSP Wallet und danach eine Bestätigung in SSP Key. Zwei Geräte, zwei bewusste Schritte. Das schützt dich tatsächlich davor, dass ein einzelnes kompromittiertes Gerät allein eine Signatur erzeugt.

Nun die ehrliche Grenze. Bei Typed Data zeigt dir SSP das rohe strukturierte JSON statt einer Zusammenfassung in Klartext. Unser Transaktionsdekodierer übersetzt gängige ERC-20-Aufrufe in lesbare Sätze — samt Markierung unbegrenzter Freigaben —, aber Typed-Data-Permits werden heute nicht so dekodiert. Du bekommst die vollständige Wahrheit, musst sie aber lesen: Achte auf einen spender, einen value oder amount und eine deadline. Wenn ein „Claim“ dich etwas signieren lässt, das einen Spender und einen großen Betrag enthält, ist es kein Claim. Es ist eine Erlaubnis.

Und das Zwei-Geräte-Design hat eine Grenze, die man klar sagen sollte. Es schützt vor einem kompromittierten Gerät, nicht davor, dass du überzeugt wirst. Bestätigst du einen bösartigen Permit auf beiden Geräten, ist er gültig signiert. Die zweite Bestätigung ist eine zweite Chance, etwas zu bemerken, keine Garantie, dass du es tust.

Wie man einen echten Airdrop von einem gefälschten unterscheidet

Echte Airdrops werden angekündigt, nicht zugestellt. Seriöse Projekte kündigen die Berechtigung über ihre eigenen etablierten Kanäle an, lange vor jedem Claim. Ein Token, der einfach auftaucht und für seine eigene Claim-Seite wirbt, ist fast immer der Betrug.

Navigiere, klick dich nicht durch. Glaubst du, für etwas Echtes berechtigt zu sein, geh selbst zur offiziellen Seite des Projekts — getippt oder aus einer Quelle, der du schon vertraust. Folge nie einem Link aus einem Token-Namen, einer Direktnachricht oder einer Antwort unter einem Beitrag.

Ein Claim sollte deine anderen Werte nicht brauchen. Token zu empfangen erfordert keine Freigabe für etwas, das du schon besitzt. Verlangt ein Claim eine Freigabe oder einen Permit für einen anderen Token, hör auf.

Dringlichkeit ist ein Warnsignal. „Innerhalb von 2 Stunden claimen“ existiert, damit du nicht nachdenkst.

Prüfe, was signiert wird, nicht was die Seite sagt. Die Seite schreibt, wer deine Signatur will. Die Nutzlast ist der einzige ehrliche Teil.

Wenn du schon etwas signiert hast

Handle schnell, denn Drainer räumen Werte oft innerhalb von Minuten ab.

Widerrufe die Erlaubnis. Eine On-Chain-Freigabe widerrufst du — genau dafür gibt es das. Off-Chain-Permits sind schwieriger: Sie stehen erst in der Kette, wenn sie benutzt werden, daher ist die praktische Abwehr, die betroffenen Token an eine neue Adresse zu bewegen, bevor die Signatur eingereicht wird.

Bewege, was noch offenliegt. Alles, was der Angreifer noch erreichen könnte, gehört dorthin, wo er es nicht kann.

Interagiere nicht weiter. „Wiederherstellungs“-Seiten und hilfsbereite Fremde, die den Diebstahl rückgängig machen wollen, sind die zweite Welle derselben Operation.

Die größere Lehre ist mehr wert als jede Checkliste. In Krypto verlierst du fast nie Geld, weil du etwas empfängst. Du verlierst es, weil du etwas signierst. Gratis-Token sind schlicht der wirksamste Weg, den jemand gefunden hat, dich zum Signieren zu bringen.

Diesen Artikel teilen

Verwandte Artikel