Sicherheitsforschung

Was sind Supply-Chain-Angriffe auf Hardware-Wallets und wie kann man sie verhindern?

What are Supply Chain Attacks on Hardware Wallets and How to Prevent Them?

Sie haben recherchiert, Ihre Wahl getroffen und schließlich eine Krypto-Hardware-Wallet gekauft – Ihre digitale Festung, die zum Schutz Ihrer privaten Schlüssel errichtet wurde. Sie sollte der sicherste Ort für Ihre Kryptowährungen sein: offline, unerreichbar und sicher. Doch was wäre, wenn genau dieses Gerät bereits manipuliert worden wäre, bevor Sie überhaupt die Verpackung geöffnet haben?

Dieser Leitfaden erklärt, was Angriffe auf die Lieferkette sind, wie sie Hardware-Wallets beeinflussen und vor allem, wie Sie sich schützen können. Eine Hardware-Wallet zu besitzen, reicht nicht aus. Sie müssen sicherstellen, dass sie vom Werk bis zu Ihnen sicher ist.

Der unsichtbare Schutz: Ihre Hardware-Wallet verstehen

Eine Krypto-Hardware-Wallet ist ein physisches Gerät, das dafür entwickelt wurde, Ihre privaten Schlüssel vollständig offline zu halten. Anders als bei Software-Wallets oder Börsenkonten gelangen die Schlüssel niemals ins Internet. Transaktionen werden innerhalb des Geräts signiert, sodass Ihre Geheimnisse sicher bleiben, selbst wenn Ihr Computer mit Schadsoftware infiziert ist.

Diese Wallets genießen bei erfahrenen Kryptonutzern großes Vertrauen, weil sie eine hohe Sicherheit bieten. Das hängt jedoch von einer Sache ab: Das Gerät muss sauber und unberührt bei Ihnen ankommen. Genau hier werden Angriffe auf die Lieferkette gefährlich.

Was genau ist ein Angriff auf die Lieferkette?

Angriffe auf die Lieferkette sind eine verborgene und zunehmende Bedrohung in der Kryptowelt. Anders als gewöhnliche Hacks, die stattfinden, nachdem Sie Ihr Gerät in Betrieb genommen haben, zielen diese heimtückischen Angriffe auf die Tools ab, die Sie schützen sollen, und infizieren sie, bevor sie überhaupt in Ihre Hände gelangen. Es ist wie ein Trojanisches Pferd – eine als sicheres Gerät getarnte Bedrohung, die direkt an Ihre Haustür geliefert wird.

Ein Angriff auf die Lieferkette trifft Ihre Wallet nicht erst, nachdem Sie sie gekauft haben. Stattdessen zielt er auf den gesamten Prozess ab, durch den die Wallet zu Ihnen gelangt – von der Herstellung über das Verpacken und den Versand bis hin zum Kundensupport.

In der Cybersicherheit bezeichnet dies jede Art von Manipulation, die sich während der regulären Herstellung oder Lieferung in ein Produkt einschleicht. Das Ziel des Angreifers ist einfach: Ihr Gerät zu infizieren, bevor Sie es überhaupt benutzen. Bei Hardware-Wallets kann dies vorinstallierte Schadsoftware (Firmware), geringfügige Veränderungen an den Bauteilen des Geräts oder ausgetauschte interne Komponenten bedeuten – Dinge, die schwer zu erkennen sind.

Diese Angriffe sind wirkungsvoll, weil sie dein Vertrauen ausnutzen. Wenn jemand dein Gerät vor der Lieferung heimlich verändert hat, könnte die größte Gefahr bereits in deinen Händen liegen.

Eine Gestalt mit Kapuze ist vor einem dunklen Hintergrund zu sehen, der mit glitchendem, sich wiederholendem roten und blauen Text gefüllt ist, auf dem „DATA BREACH“ steht.

Wie Angriffe auf die Lieferkette Hardware-Wallets ins Visier nehmen

Um zu sehen, wie diese Angriffe ablaufen, sehen wir uns die Reise an, die deine Hardware-Wallet zurücklegt:

Die riskante Reise der Wallet:

  1. Werk: Wo Teile zusammengebaut und Firmware installiert wird.
  2. Verpackung: Wo Etiketten und Siegel angebracht werden.
  3. Versand: Wo Geräte gelagert und versendet werden.
  4. Verkäufer oder Wiederverkäufer: Wo Wallets angeboten oder verkauft werden.
  5. Deine Einrichtung: Wenn du beginnst, das Gerät zu verwenden.

Jeder Schritt bietet einem Angreifer die Möglichkeit, einzugreifen.

Häufige Tricks in der Lieferkette:

  • Veränderte Firmware: Auf dem Gerät könnte bereits Malware installiert sein, die deine Schlüssel stiehlt.
  • Gefälschte Siegel: Die Verpackung könnte erneut versiegelt worden sein, um Manipulationen zu verbergen.
  • Vorab hinterlegte Seed-Phrase: Eine ausgedruckte Wiederherstellungsphrase mit Einrichtungsschritten – ein eindeutiges Warnsignal.
  • Hardware-Manipulationen: Winzige versteckte Bauteile, die deine Daten stehlen.

Diese Tricks sind schwer zu erkennen – und dadurch gefährlich.

Ellipal-Hardware-Wallets, Vorder- und Rückansicht, mit angezeigter Kryptowährungsoberfläche.

Warum Hardware-Wallets für Hacker attraktiv sind

Aus Sicht eines Hackers ist eine kompromittierte Hardware-Wallet ein großer Erfolg:

  • Hoher Wert: Eine einzige Wallet kann Kryptowährungen im Wert von Tausenden oder sogar Millionen enthalten.
  • Keine Rückgängig-Funktion: Gestohlene Kryptowährungen können nicht zurückgeholt werden.
  • Geringes Risiko: Wenn der Angriff funktioniert, bemerkt das Opfer ihn möglicherweise erst, wenn es zu spät ist.
  • Höhere Gewinne: Hacker warten möglicherweise ab, um große Beträge unauffällig abzuschöpfen.

Das macht Hardware-Wallets zu einem Ziel mit hohem Risiko und hoher Belohnung.

Warnsignale: Anzeichen dafür, dass deine Wallet möglicherweise kompromittiert wurde

Die meisten manipulierten Hardware-Wallets sehen genau wie normale aus. Doch hier sind Warnzeichen:

  • Beschädigtes oder ausgetauschtes Siegel auf der Verpackung
  • Vorgedruckte Wiederherstellungs-Seed-Phrase (das darf niemals vorkommen)
  • Veraltete oder unbekannte Firmware während der Einrichtung
  • Ungewöhnliches Verhalten (z. B. zufällige Zurücksetzungen oder fehlgeschlagene Einrichtung)
  • Billig wirkende Verpackung oder Teile

Wenn sich etwas nicht richtig anfühlt, vertrauen Sie Ihrem Instinkt. Verwenden Sie die Wallet nicht. Senden Sie sie zurück.

Bewährte Maßnahmen für Ihre Sicherheit

Ihre Hardware-Wallet ist nur so sicher wie der Weg, auf dem sie zu Ihnen gelangt. Diese Tipps helfen Ihnen:

Clever einkaufen:

Kaufen Sie nur auf der offiziellen Website der Marke oder bei verifizierten Partnern. Vertrauen Sie keinen beliebigen Verkäufern oder Marktplätzen.

Überprüfen Sie Ihre Wallet:

Verwenden Sie offizielle Tools, um die Firmware und die Hardware-ID zu überprüfen. Brechen Sie den Vorgang ab, wenn das Siegel beschädigt ist oder Sie eine Seed-Phrase in der Verpackung finden.

Mit Bedacht aktualisieren:

Aktualisieren Sie die Firmware nur über die offizielle App. Laden Sie Updates niemals von anderen Websites herunter.

Zusätzliche Sicherheitsebenen:

  • Verwenden Sie die Multi-Faktor-Authentifizierung (MFA) für Apps oder Börsen, die mit Ihrer Wallet verknüpft sind.
  • Erledigen Sie Krypto-Aufgaben auf einem sauberen Computer oder in einem separaten Browser, den Sie nicht zum normalen Surfen im Internet verwenden.

Über die Wallet hinaus: Zusätzliche Sicherheitsmaßnahmen

Eine Hardware-Wallet ist großartig, aber vollständige Sicherheit erfordert mehr:

  • Speichern Sie Seed-Phrasen niemals digital: Keine Fotos, Screenshots, Textdateien oder Cloud-Backups. Schreiben Sie sie auf und bewahren Sie sie sicher auf.
  • Verwenden Sie zwei Wallets: Bewahren Sie den Großteil Ihrer Guthaben in einer Hardware-Wallet (Cold Storage) auf. Verwenden Sie für den täglichen Gebrauch eine kleine Software-Wallet (Hot-Wallet).
  • Bewahren Sie keine großen Beträge in Hot-Wallets auf: Vermeiden Sie es, große Mengen an Kryptowährungen in Online-Wallets oder dApps zu speichern.

Fazit

Krypto-Hardware-Wallets sind leistungsstarke Tools, um Ihre Vermögenswerte zu schützen. Sie können diese Aufgabe jedoch nur erfüllen, wenn sie von Anfang an vertrauenswürdig und unversehrt sind.

Angriffe auf die Lieferkette sind unauffällig, aber real. Dafür ist kein ausgeklügeltes Hacking nötig – nur ein schwaches Glied zwischen der Herstellung und Ihren Händen. Schützen Sie den Weg Ihrer Wallet genauso sorgfältig wie Ihre Coins.

Warum Menschen ELLIPAL vertrauen
NullSicherheitsverletzungen von Cold Wallets
1 Mio.+Nutzer weltweit
140+Erreichte Länder
12 Mrd. $Assets geschützt
ForbesEmpfohlen
8 JahreSeit 2018 vom Internet isoliert

Mach es zu deinem. Dann benutze es.

Deine Schlüssel, deine Krypto. Bewahre deine Seed-Phrase offline auf, und der Rest erledigt sich von selbst.

Entdecke ELLIPAL-Cold-Wallets

Sicherheitshinweis: Dieser Artikel dient ausschließlich Bildungszwecken und stellt keine Finanzberatung dar. Das Geräteverhalten, beispielsweise die Anzahl der zulässigen Versuche, kann sich mit der Firmware ändern. Prüfen Sie aktuelle Details immer im offiziellen ELLIPAL-Hilfezentrum. Alle an anderer Stelle erwähnten Funktionen zum Tauschen, Staking sowie Kaufen und Verkaufen werden von Drittanbietern bereitgestellt, und ELLIPAL hat keine Kontrolle über diese Dienste.