Gefälschte Wallet-Apps: So stellst du sicher, dass du die echte installiert hast

·5 Min. Lesezeit·Von SSP Editorial Team
SSP Academy Titelbild: gefälschte Krypto-Wallet-Apps

Gefälschte Wallet-Apps: So stellst du sicher, dass du die echte installiert hast

Der einfachste Weg, jemandem Krypto zu stehlen, ist nicht, seine Wallet zu knacken. Sondern ihm eine gefälschte zu geben. Eine nachgemachte App oder Browsererweiterung, die genauso aussieht wie das Original, kann deine Wiederherstellungsphrase abgreifen, sobald du sie eintippst, oder unbemerkt die Adressen austauschen, an die du sendest.

Gefälschte Wallets tauchen in App-Stores, Stores für Browsererweiterungen, Suchanzeigen und Links in sozialen Medien auf. Sie sind oft professionell gemacht, gut bewertet und schwer vom Original zu unterscheiden. Die gute Nachricht: Mit ein paar Gewohnheiten lassen sie sich leicht vermeiden.

Wie gefälschte Wallets zu den Menschen gelangen

  • Suchanzeigen. Wer nach dem Namen einer Wallet sucht, bekommt mitunter eine bezahlte Anzeige über der echten Seite angezeigt, die auf eine nachgeahmte Download-Seite führt. Angreifer kaufen Anzeigen genau für die Begriffe, nach denen Menschen kurz vor der Installation suchen.
  • Store-Einträge. Gefälschte Apps und Erweiterungen rutschen durchaus durch die Prüfung von App-Stores und Erweiterungs-Stores, manchmal mit kopierten Screenshots, aufgeblähten Bewertungen und einem fast identischen Namen.
  • Links in Nachrichten. „Aktualisiere deine Wallet“, „Hol dir deinen Airdrop“ oder „Der Support sagt, du sollst neu installieren“ – alles Hinweise auf einen Download, den du sonst nie anfassen würdest.
  • Ähnliche Domains. Ein geänderter Buchstabe, ein zusätzliches Wort oder eine andere Endung (.app statt .io) reicht, um einen flüchtigen Blick zu täuschen.
  • Manuell installierte Dateien. APKs und Erweiterungspakete, die direkt und außerhalb jedes Stores geteilt werden, umgehen alle Prüfungen, die der Store vorgenommen hätte.

Was eine gefälschte Wallet tut

Die meisten Fälschungen tun eines von zwei Dingen:

  1. Deine Wiederherstellungsphrase abgreifen. Die Fälschung fordert dich auf, deine Wallet zu „importieren“ oder „wiederherzustellen“. Wenn du deine Phrase eintippst, geht sie an den Angreifer, der die Wallet von seinem eigenen Gerät aus leert – manchmal erst Tage später, damit du den Diebstahl nicht mit der Installation in Verbindung bringst.
  2. Kontrollieren, was du siehst. Eine Fälschung, die du neu einrichtest, kann Adressen erzeugen, die der Angreifer kontrolliert, oder beim Senden die Empfänger verändern.

So oder so: Wenn dir etwas seltsam vorkommt, ist der Schaden bereits angerichtet.

Fünf Gewohnheiten, die das verhindern

  1. Beginne auf der offiziellen Website. Tippe die Adresse selbst ein oder nutze ein Lesezeichen und folge von dort aus den Links zu den Stores. Bei SSP ist das sspwallet.io, das auf die Browser-Store-Einträge von SSP Wallet und die App-Store-Seiten von SSP Key verlinkt.
  2. Prüfe den Herausgeber, nicht nur den Namen. Schau in jedem Store nach, wer die App oder Erweiterung veröffentlicht hat und ob das mit dem offiziellen Entwickler übereinstimmt. Ein anderer Herausgebername ist das deutlichste Warnsignal überhaupt.
  3. Misstraue Dringlichkeit. Eine echte Wallet schreibt dir nicht, dass du sie neu installieren, migrieren oder „validieren“ sollst. Wer dich dazu drängt, folgt dem Drehbuch des falschen Supports.
  4. Tippe deine Wiederherstellungsphrase niemals in etwas ein, das du gerade installiert hast, es sei denn, du stellst bewusst wieder her und hast die App vorher überprüft. Eine Abfrage der Phrase beim ersten Start einer App, die du eigentlich neu einrichten wolltest, ist ein Stoppschild.
  5. Halte Erweiterungen wenige und bekannt. Jede Erweiterung ist Software mit Zugriff auf deinen Browser. Gute Erweiterungshygiene verringert sowohl die Wahrscheinlichkeit einer Fälschung als auch den Schaden, den eine kompromittierte anrichten kann.

Noch einen Schritt weiter: den Build überprüfen

Store-Einträge und Websites verraten dir, woher eine App stammt. Wer eine stärkere Gewissheit möchte: Manche Wallets ermöglichen es zu prüfen, ob die App aus dem veröffentlichten Code gebaut wurde.

SSP ist Open Source, und die Releases von SSP Wallet werden reproduzierbar gebaut: Derselbe Quellcode erzeugt immer dasselbe Ergebnis, sodass jeder ein Release neu bauen und bestätigen kann, dass es mit dem Verteilten übereinstimmt. Diese Releases sind außerdem mit GPG signiert, sodass du prüfen kannst, dass sie vom SSP-Team stammen. Diesen Schritt brauchen die meisten Menschen nie – aber er macht aus „vertrau dem Store“ etwas, das du selbst überprüfen kannst. Supply-Chain-Angriffe und deterministische Builds erklärt, warum das wichtig ist.

Warum zwei Geräte helfen – und wo nicht

Das 2-von-2-Design von SSP schafft hier einen Puffer. Ein gefälschtes SSP Wallet allein kann keine Mittel aus deinem echten Setup bewegen, weil jede Transaktion zusätzlich SSP Key auf deinem Handy braucht. Ebenso kann ein gefälschter SSP Key allein ohne den Schlüssel der Wallet nichts ausgeben.

Aber es gibt eine Grenze, und sie ist wichtig. Wenn du beide Wiederherstellungsphrasen in gefälschte Apps eintippst, hat der Angreifer beide Schlüssel, und die Multisig kann nicht mehr helfen. Das zweite Gerät schützt dich vor einer kompromittierten App; es kann dich nicht schützen, wenn du alles aus der Hand gibst. Kein echter Teil von SSP wird dich jemals auffordern, eine Wiederherstellungsphrase einzugeben – außer wenn du dich selbst dafür entscheidest, eine Wallet wiederherzustellen.

Wenn du glaubst, eine Fälschung installiert zu haben

  • Gib nichts weiter darin ein und deinstalliere sie.
  • Wenn du eine Wiederherstellungsphrase eingetippt hast, betrachte diese Wallet als kompromittiert. Richte auf einem sauberen Gerät eine neue Wallet aus der offiziellen Quelle ein und verschiebe deine Mittel sofort – Geschwindigkeit zählt mehr als alles andere.
  • Melde den Eintrag dem Store, damit er entfernt werden kann, bevor er jemand anderen erwischt.

Die ehrliche Zusammenfassung

Gefälschte Wallets gewinnen, indem sie das erste Ergebnis sind, das du findest. Beginne auf der offiziellen Seite, prüfe den Herausgeber, ignoriere dringende „Update“-Nachrichten und gib einer gerade installierten App niemals eine Wiederherstellungsphrase.

Ein Setup mit zwei Geräten macht eine einzelne Fälschung weit weniger gefährlich – doch der stärkste Schutz ist, gar nicht erst eine zu installieren.

Diesen Artikel teilen

Verwandte Artikel