Sicherheit

Sicherheit & Selbstverwahrung

Ihre Kryptowerte hängen an wenigen Wörtern

Die Selbstverwahrung macht Sie zum alleinigen Herrn über Ihre Mittel — und zum alleinigen Verantwortlichen. Kein Kundendienst, der eine Transaktion storniert, kein Passwort zum Zurücksetzen. Die fünf nicht verhandelbaren Grundsätze, die tatsächlich beobachteten Angriffe, die EAL-Skala und ein Selbst-Audit, mit dem Sie Ihr Niveau in zwei Minuten einordnen.

  • 🔑 Seed = Hauptschlüssel
  • 🛡️ PIN + Passphrase
  • 👁️ Prüfung am Gerät
  • 🧊 Stahl-Backup
  • ⚙️ Firmware aktuell
SELBSTVERWAHRUNG
12/24
Wörter genügen, um all Ihre
Schlüssel wiederherzustellen
2
getrennte Backup-Orte,
mindestens
0
Fotos, Cloud oder Screenshots
Ihrer Seed-Phrase
EAL6+
das Zielniveau hochwertiger Secure
Elements

Die Grundlagen

Fünf nicht verhandelbare Grundsätze

Alles Weitere folgt daraus. Wenn diese fünf Punkte eingehalten werden, laufen nahezu alle im Ökosystem beobachteten Szenarien eines Mittelverlusts bei Ihnen ins Leere.

01

Die Seed-Phrase ist der Hauptschlüssel

Diese 12 oder 24 Wörter stellen sämtliche Ihrer privaten Schlüssel wieder her, auf jedem beliebigen Gerät, überall auf der Welt. Wer sie besitzt, besitzt Ihre Mittel. Geben Sie sie niemals auf einem Computer oder einem Telefon ein, fotografieren Sie sie nicht, speichern Sie sie nicht in einem Passwort-Manager. Kein Support, kein Hersteller, kein Dienst wird Sie jemals danach fragen.

02

PIN und Passphrase schützen nicht dasselbe

Die PIN schützt den physischen Zugriff auf das Gerät: Sie blockiert denjenigen, der es Ihnen stiehlt. Die Passphrase (das „25. Wort“) leitet aus derselben Seed ein völlig eigenständiges Wallet ab: Sie schützt Ihre Mittel selbst dann, wenn Ihre Seed-Phrase entdeckt wird. Die Kehrseite: Eine vergessene Passphrase ist unwiederbringlich, genau wie eine verlorene Seed.

03

Prüfen Sie die Adresse auf dem Display des Geräts

Schadsoftware kann die Zieladresse beim Kopieren und Einfügen austauschen, ohne die Anzeige in Ihrem Browser zu verändern. Nur das Display des Hardware Wallets, gesteuert von einer signierten Firmware, zeigt die tatsächlich signierte Adresse. Vergleichen Sie mindestens die ersten sechs und die letzten sechs Zeichen, bei jedem Versand, auch bei einem kleinen Betrag.

04

Sichern Sie offline, an zwei getrennten Orten

Papier brennt, wird nass und bleicht aus. Bevorzugen Sie eine gravierte oder geprägte Stahlplatte. Verteilen Sie sie auf zwei physisch getrennte Orte, von denen keiner Ihr Büro ist. Bewahren Sie die Passphrase getrennt von der Seed auf. Und vor allem: Testen Sie die Wiederherstellung mindestens einmal pro Jahr auf einem unbenutzten Gerät — ein nie getestetes Backup ist kein Backup.

05

Halten Sie Firmware und Anwendungen aktuell

Sicherheitsupdates nützen erst, wenn sie installiert sind. Laden Sie ausschließlich von den offiziellen Quellen des Herstellers herunter, niemals über einen Link aus einer Nachricht oder aus einer Werbeanzeige. Prüfen Sie die Signatur oder den Fingerabdruck, sofern veröffentlicht, und erstellen Sie vor jedem größeren Update ein Backup.

Überblick über die Risiken

Was tatsächlich zum Verlust von Mitteln führt

Erfolgreiche Angriffe zielen selten auf die Kryptografie. Sie zielen auf den Nutzer, sein Postfach, sein Paket oder seinen Computer. Für jede der folgenden Bedrohungen gibt es eine einfache Gegenmaßnahme.

Phishing & Address Poisoning

Pixelgenau geklonte Websites und Apps, falscher Support, manipulierte QR-Codes. Besonders gefährliche Variante: Der Angreifer sendet Ihnen eine Transaktion über den Betrag null von einer Adresse, die Ihrer ähnelt, damit Sie diese aus Ihrem Verlauf übernehmen.

GegenmaßnahmeGeben Sie URLs von Hand ein, kopieren Sie niemals eine Adresse aus dem Verlauf, prüfen Sie auf dem Display des Geräts.

SIM-Swapping & Social Engineering

Der Angreifer lässt Ihre Nummer auf seine SIM-Karte übertragen, fängt die SMS-Codes ab und übernimmt Ihre Konten bei Krypto-Börsen. Oft geht ein Anruf „vom technischen Support“ voraus, um Informationen zu sammeln.

GegenmaßnahmeVerzichten Sie auf 2FA per SMS zugunsten eines physischen Sicherheitsschlüssels oder einer TOTP-App. Bestätigen Sie während eines eingehenden Anrufs niemals etwas.

Malware & Keylogger

Verseuchte Browser-Erweiterungen, Raubkopien, überwachte Zwischenablage. Ziel: Sie sollen blind eine Transaktion signieren, deren tatsächliches Ziel Sie nicht gelesen haben.

GegenmaßnahmeEin eigener Rechner oder zumindest ein separates Browserprofil, keine einzige entbehrliche Erweiterung, konsequente Ablehnung des Blindsignierens.

Kompromittierung der Lieferkette

Das Gerät wurde geöffnet und verändert, bevor es bei Ihnen ankam, oder schlimmer: Es wird mit einer bereits ausgefüllten „Recovery-Karte“ geliefert. Ein neues Wallet enthält niemals eine vorgenerierte Seed.

GegenmaßnahmeKaufen Sie beim Hersteller oder einem offiziellen Händler, kontrollieren Sie die Siegel, erzeugen Sie immer selbst eine neue Seed.

Evil Maid — heimlicher physischer Zugriff

Jemand hat einige Minuten Zugang zu Ihrem Gerät oder Ihrem Backup: Hotelzimmer, geteiltes Büro, Mietwohnung. Keine sichtbare Spur, der Angriff wird später ausgelöst.

GegenmaßnahmePassphrase aktiviert, Gerät und Backups außer Sichtweite verstaut, Sichtprüfung der Siegel nach der Rückkehr.

Gefälschte Airdrops & manipulierte Verträge

Ein unbekannter Token erscheint in Ihrem Wallet und fordert Sie auf, ihn auf einer Website „abzuholen“. Die verlangte Signatur sendet keine Token: Sie erteilt eine unbegrenzte Ausgabeberechtigung.

GegenmaßnahmeIgnorieren Sie unaufgefordert erhaltene Token, lesen Sie, was Sie signieren, widerrufen Sie erteilte Berechtigungen regelmäßig.

Warnsignale — brechen Sie sofort alles ab

  • Ein Verkäufer liefert Ihnen eine bereits notierte Seed-Phrase oder fragt nach Ihren 24 Wörtern.
  • Ein Installationslink, den Sie per Privatnachricht, per SMS oder über eine Werbeanzeige erhalten.
  • Eine dringende Aufforderung, eine Transaktion „nur zur Überprüfung“ zu signieren.
  • Ein Wallet, das ohne Siegel ankommt oder dessen Aufkleber wieder aufgeklebt wirken.
  • Eine App, die die Adressprüfung auf dem Gerät verweigert oder umgeht.
  • Ein „technischer Support“, der von sich aus auf Sie zukommt, über welchen Kanal auch immer.

Regel ohne Ausnahme: Niemand — weder Neowalt noch ein Hersteller noch eine Krypto-Börse — hat einen legitimen Grund, Ihre Seed-Phrase zu kennen. Eine einzige solche Anfrage genügt, um es als Betrug einzustufen.

Hardware-Sicherheit

Die EAL-Skala verstehen

Das Evaluation Assurance Level misst, wie streng eine Komponente geprüft wurde, nach dem internationalen Standard Common Criteria. Die Skala reicht von 1 bis 7; das Suffix „+“ kennzeichnet verschärfte Anforderungen über das Grundniveau hinaus.

EAL1
EAL2
EAL3
EAL4
EAL5
EAL6
EAL7
Minimale PrüfungBereich der Hardware WalletsVollständiger formaler Beweis
Stufe
Was geprüft wird
Angestrebtes Ziel
EAL1
Minimale Prüfung der Funktionsweise des Produkts.
Zeigen, dass keine offensichtliche Auffälligkeit vorliegt.
EAL2
Eingehendere Prüfung des Entwurfs und unabhängige Tests.
Moderate Sicherheit bei einem bestehenden Produkt.
EAL3
Systematische Prüfung der Sicherheitsfunktionen und der Entwicklungsumgebung.
Sicherstellen, dass das Produkt sicheren Praktiken folgt.
EAL4
Vollständige Prüfung des Entwurfs, eingehende Tests, unabhängige Begutachtung.
Gutes Gleichgewicht zwischen Sicherheit und Kosten.
EAL5
Semiformaler Entwurf, gestützt auf Modelle und Teilbeweise.
Hohes Vertrauen für Umgebungen mit hohem Risiko.
EAL6
Eingehende mathematische Analyse der Sicherheitsmechanismen.
Sehr hohes Maß an Sicherheit: Verteidigung, kritische Infrastrukturen.
EAL7
Vollständiger mathematischer Beweis des Entwurfs und des sicheren Verhaltens.
Maximales Vertrauen: militärische oder kritische kryptografische Systeme.

Die meisten Hardware Wallets stützen sich auf ein Secure Element mit Zertifizierung EAL5+ oder EAL6+. Eine wichtige Nuance: Die Zertifizierung betrifft den Chip, nicht das gesamte Gerät. Ein hohes EAL ist ein ausgezeichnetes Signal, doch die tatsächliche Sicherheit hängt ebenso von der Firmware, von der Architektur des Produkts — und von Ihren eigenen Gewohnheiten ab. Ein schlecht genutztes EAL6+ schützt weniger als ein gut genutztes EAL5+. Die Stufen Modell für Modell vergleichen →

Selbst-Audit

Wo stehen Sie wirklich?

Zwölf Punkte, zwei Minuten. Haken Sie nur ab, was heute zutrifft — nicht, was Sie vorhaben. Der Punktestand aktualisiert sich live und bleibt in Ihrem Browser: Nichts wird gesendet, nichts wird bei uns gespeichert.

Backup der Seed-Phrase
Gerät & Konfiguration
Gewohnheiten im Alltag

Nicht jeder Punkt wiegt gleich schwer: Das Backup der Seed-Phrase zählt mehr als alles andere, denn es ist das einzige Element, das sich durch keinerlei Maßnahme wiederherstellen lässt. 🔒 Der Wert wird in Ihrem Browser berechnet und gespeichert — keine Daten verlassen Ihr Gerät.

Beim Empfang

Die Dreiviertelstunde, auf die es ankommt

Eine kompromittierte Lieferkette entscheidet sich schon vor Ihrer ersten Transaktion. Hier ist das Vorgehen zwischen dem Öffnen des Pakets und Ihrer ersten Überweisung.

1 · Beim Öffnen

Unversehrte Siegel, Originalverpackung, lesbare und korrekte Seriennummer, vollständiges Zubehör. Keine vorausgefüllte Wiederherstellungskarte darf sich in der Schachtel befinden: Allein ihr Vorhandensein disqualifiziert das Gerät. Im Zweifel initialisieren Sie es nicht und wenden sich an den Verkäufer.

2 · Installation

Laden Sie die offizielle App von der händisch eingetippten Herstellerseite herunter — nie über ein gesponsertes Suchergebnis oder einen zugesandten Link. Prüfen Sie Prüfsumme oder Signatur der Datei, sofern veröffentlicht, und lassen Sie anschließend das Gerät die Echtheit seiner Firmware kontrollieren.

3 · Initialisierung

Erzeugen Sie eine neue Seed-Phrase auf dem Gerät, niemals anderswo. Notieren Sie die Wörter geschützt vor Blicken und Kameras, auf einem dauerhaften Medium. Aktivieren Sie die Passphrase, wenn Sie mit ihr umgehen können. Schließen Sie mit einer Testüberweisung eines symbolischen Betrags ab, bevor Sie größere Summen transferieren.

Backups & Weitergabe

Gegen Verlust gewappnet, nicht nur gegen Diebstahl

Die überwältigende Mehrheit der endgültig verlorenen Guthaben ging nicht durch einen Hacker verloren, sondern durch ein einziges Backup, das zerstört, vergessen oder nicht übertragbar war. Wählen Sie die Lösung, die Sie auch in fünf Jahren wirklich bedienen können.

Zwei Orte

Die Grundlage, für jeden umsetzbar. Seed-Phrase an zwei getrennten Orten, Passphrase an einem dritten. Keiner der drei ist allein Ihr Hauptwohnsitz.

Shamir

Die Seed-Phrase wird in Fragmente zerlegt, von denen eine Teilmenge zur Rekonstruktion genügt (zum Beispiel 2 von 3). Verteilt das Vertrauen, ohne die Ausfallpunkte zu vervielfachen.

Multisig

Mehrere unabhängige Geräte müssen signieren, um Guthaben auszugeben (2 von 3, 3 von 5). Der Standard für große Beträge — erfordert echte operative Disziplin.

Weitergabe

Versiegelte Mappe: Bestandsverzeichnis, Wiederherstellungsanleitung, Kontakte, benannter Nachlassverwalter. Die Seed-Phrase steht nie darin — nur der Weg, um an sie zu gelangen.

Notfallplan

Wenn der Vorfall bereits eingetreten ist

In diesen drei Situationen zählt Schnelligkeit mehr als Perfektion. Gehen Sie der Reihe nach vor und betrachten Sie jeden möglicherweise offengelegten Schlüssel als endgültig kompromittiert.

Verlust oder Diebstahl des Geräts

  1. Bleiben Sie ruhig: Ohne PIN bleibt das Gerät geschützt. Ihr Guthaben ist nicht sofort zugänglich.
  2. Stellen Sie Ihre Seed-Phrase auf einem neuen Gerät an einem sicheren Ort wieder her.
  3. Übertragen Sie das gesamte Guthaben auf ein Wallet aus einer vollständig neuen Seed-Phrase.
  4. Vernichten Sie das alte Backup, sobald die Übertragung bestätigt ist.

Möglicherweise offengelegte Seed-Phrase

  1. Betrachten Sie sie als kompromittiert, schon bei bloßem Zweifel. Halbe Sachen gibt es hier nicht.
  2. Erzeugen Sie sofort eine neue Seed-Phrase auf einem sauberen Gerät.
  3. Verschieben Sie das gesamte Guthaben, über alle Netzwerke hinweg, ohne Ausnahme.
  4. Nutzen Sie die Gelegenheit, um auf Multisig oder Shamir umzustellen, wenn die Beträge es rechtfertigen.

Verdacht auf Malware oder Phishing

  1. Trennen Sie den Rechner vom Netzwerk und isolieren Sie ihn.
  2. Ändern Sie von einem anderen, sauberen Gerät aus die Passwörter der betroffenen Konten.
  3. Widerrufen Sie die Ausgabefreigaben, die Sie unbekannten Verträgen erteilt haben.
  4. Installieren Sie das System sauber neu oder wechseln Sie auf einen dedizierten Rechner.

Glossar

Die Fachbegriffe im Klartext

SeedSeed-Phrase

Folge von 12 oder 24 Wörtern (Standard BIP39), mit der sich alle Ihre privaten Schlüssel neu erzeugen lassen. Immer offline aufbewahren.

PassphraseGeheime Zusatzphrase

Zusätzliches Wort oder zusätzlicher Satz, der aus derselben Seed-Phrase ein separates Wallet ableitet. Schützt, falls die Seed-Phrase entdeckt wird — sie zu vergessen bedeutet jedoch, das Guthaben zu verlieren.

Air-gapPhysische Trennung

Datenaustausch ohne direkte Verbindung, typischerweise per QR-Code. Beseitigt die Angriffsflächen über USB und Bluetooth.

MultisigMehrfachsignatur

Mehrere unabhängige Schlüssel sind nötig, um Guthaben auszugeben (2 von 3, 3 von 5). Kein einzelnes Gerät bildet einen Single Point of Failure.

ShamirGeheimnisaufteilung

Die Seed-Phrase wird in N Fragmente geteilt, von denen M zur Rekonstruktion genügen. Verteilt das Vertrauen ohne eine einzige vollständige Kopie.

Secure ElementSicherheitschip

Gehärteter, zertifizierter Chip, der die Schlüssel speichert und physischen Angriffen standhält. Ihn bewertet die EAL-Zertifizierung, nicht das gesamte Gerät.

Häufige Fragen

Was man uns am häufigsten fragt

Kann ein Hardware Wallet aus der Ferne gehackt werden?
Die privaten Schlüssel verlassen das Secure Element nie: Sie sind Ihrem Computer nicht ausgesetzt, selbst wenn er infiziert ist. In der Praxis entstehen Verluste fast immer anderswo — eine auf einer Phishing-Seite eingegebene Seed-Phrase, eine ohne Prüfung der auf dem Gerät angezeigten Adresse signierte Transaktion oder ein abfotografiertes Backup. Das Gerät schützt den Schlüssel; das Backup zu schützen und zu kontrollieren, was Sie signieren, ist Ihre Aufgabe.
Papier oder Stahl für meine Seed-Phrase?
Stahl, ohne zu zögern, sobald die Beträge über das Symbolische hinausgehen. Papier übersteht weder einen Wasserschaden noch einen Brand noch fünfzehn Jahre Feuchtigkeit im Keller. Eine gravierte oder geprägte Platte kostet einen Bruchteil dessen, was sie schützt. Papier bleibt als vorübergehende Kopie vertretbar, bis ein dauerhaftes Medium eintrifft — nicht länger.
Sollte man eine Passphrase aktivieren?
Sie bietet einen echten zusätzlichen Schutz: Selbst eine entdeckte Seed-Phrase gibt dann keinen Zugriff. Sie fügt jedoch ein Geheimnis hinzu, das man nie vergessen darf, und eine verlorene Passphrase entspricht genau einer verlorenen Seed-Phrase. Unsere Empfehlung: Aktivieren Sie sie, wenn Sie eine klare Methode haben, sie separat zu sichern und weiterzugeben. Andernfalls konzentrieren Sie sich zuerst auf ein einwandfreies Backup der Seed-Phrase.
Ist EAL6+ zwangsläufig sicherer als EAL5+?
Strenger geprüft, ja. In der Praxis sicherer, nicht unbedingt. Die Zertifizierung betrifft den Chip, nicht das komplette Gerät: Firmware, Produktarchitektur und Art der Verbindung (USB, Bluetooth, QR) wiegen genauso schwer. Ein air-gapped EAL5+ mit sauberem Backup schützt besser als ein EAL6+, dessen Seed-Phrase auf einem Zettel herumliegt. Der Vergleich stellt diese Kriterien Modell für Modell dar.
Kann ich ein gebrauchtes Hardware Wallet kaufen?
Nein. Das ist der direkteste Fall einer kompromittierten Lieferkette: Nichts garantiert, dass das Gerät nicht verändert wurde oder dass der Verkäufer keine Kopie der Seed-Phrase behält, die er Ihnen übergibt. Ein Hardware Wallet kauft man neu und versiegelt, beim Hersteller oder einem autorisierten Händler. Die Ersparnis steht in keinem Verhältnis zum eingegangenen Risiko.
Was passiert, wenn der Hersteller verschwindet?
Nichts für Ihr Guthaben. Ihre Seed-Phrase folgt dem Standard BIP39: Sie lässt sich auf jedem kompatiblen Wallet einer anderen Marke oder in einer offenen Software wiederherstellen. Genau darin liegt der Vorteil offener Standards — Sie sind von keinem Unternehmen abhängig, um an Ihre Bestände zu gelangen. Prüfen Sie vor dem Kauf einfach, ob das Modell BIP39 oder BIP32 unterstützt.

Das richtige Wallet ist das, welches Sie korrekt bedienen können

Zertifizierungsstufe, Verbindungsart, Akkulaufzeit, Kompatibilität, Backup-Verwaltung: Unser Vergleich stellt diese Kriterien für das gesamte Sortiment nebeneinander, damit Ihre Wahl aus Ihrer tatsächlichen Nutzung folgt und nicht aus einem Marketing-Datenblatt.

24-Stunden-Lieferung

Lieferung an Packstation

Unser Online-Shop bietet die Lieferung an sichere Schließfächer an, um die vollständige Vertraulichkeit Ihrer persönlichen Daten zu gewährleisten. Diese Abholmethode ermöglicht es, die Diskretion Ihrer Adresse zu wahren und gleichzeitig eine praktische und flexible Lösung anzubieten.

Entdecken Sie die Produktreihe