Sicherheitsforschung

Trust-Wallet-Hack in Höhe von 7 Mio. US-Dollar: Was er für die Wallet-Sicherheit im Jahr 2026 bedeutet

Trust Wallet $7M Hack: What It Means for Wallet Security in 2026

Wichtigste Erkenntnis: Der Trust-Wallet-Supply-Chain-Angriff im Dezember 2025 führte dazu, dass innerhalb von 48 Stunden etwa 7 Millionen US-Dollar aus 2.520 Wallets abgezogen wurden, indem schädlicher Code über den Chrome Web Store eingeschleustert wurde. Der Vorfall zeigte, dass jede Wallet mit Internetverbindung Fernangriffen ausgesetzt ist – selbst über offizielle Kanäle. Air-gapped-Hardware-Wallets wie ELLIPAL Titan 2.0 signieren Transaktionen offline per QR-Code, ohne Netzwerkpfad, über den ein Angreifer aus der Ferne Zugriff erlangen könnte. Da die Nutzung von Cold-Wallets im Privatkundenbereich um 34 % im Jahresvergleich und bei Institutionen um 50 % steigt und Rahmenwerke wie MiCA auf Cold Storage als Referenzarchitektur hindeuten, ist „offline“ die Richtung, in die sich 2026 entwickelt.

Schnellübersicht

Begriff Bedeutung
Software-Wallet Eine Wallet, deren Schlüssel auf einem mit dem Internet verbundenen Gerät gespeichert sind, etwa in einer Browsererweiterung oder einer Smartphone-App
Cold-Wallet Ein Hardwaregerät, das deine privaten Schlüssel offline speichert
Air-gapped Kein Internet, Bluetooth, USB-Datenverkehr oder NFC; Kommunikation ausschließlich per QR-Code
Supply-Chain-Angriff Ein Angriff auf ein Tool zur Erstellung oder Verteilung von Software, sodass alles, was mit diesem Tool ausgeliefert wird, ebenfalls kompromittiert ist
Seed-Phrase Die 12 bis 24 Wörter, mit denen du deine Wallet auf jedem kompatiblen Gerät wiederherstellen kannst

1. Der Trust-Wallet-Weihnachtshack: Was geschah?

Am 24. Dezember 2025 kompromittierten Angreifer Version 2.68 der Trust-Wallet-Browsererweiterung durch einen Supply-Chain-Angriff und räumten innerhalb von 48 Stunden etwa 7 Millionen US-Dollar aus 2.520 Wallets ab. Sie nutzten einen durchgesickerten API-Schlüssel des Chrome Web Store, um die Prüfung zu umgehen und schädlichen Code einzuschleusen, der die Seed-Phrasen der Nutzer über einen gefälschten Analyse-Endpunkt abgriff. Der Angriff wurde mit der früheren npm-Supply-Chain-Kompromittierung „Shai-Hulud“ in Verbindung gebracht und zeigt, wie miteinander verknüpfte Schwachstellen in der Softwareverteilung Kaskadeneffekte auslösen können. Binance-Mitgründer CZ bestätigte die vollständige Entschädigung der betroffenen Nutzer. Der Vorfall verdeutlichte einen strukturellen Punkt: Jede Wallet, die eine Verbindung zum Internet herstellt, ist Fernangriffen ausgesetzt.

2. 2025: ein Rekordjahr für Krypto-Diebstähle

2.1 3,4 Milliarden US-Dollar gestohlen

Laut Chainalysis wurden 2025 Kryptowährungen im Wert von 3,4 Milliarden US-Dollar gestohlen – ein neuer Rekord. Der Hack der Bybit-Börse im Wert von 1,5 Milliarden US-Dollar allein machte 44 % der Verluste aus. Staatliche Akteure aus Nordkorea stahlen schätzungsweise 2,02 Milliarden US-Dollar (+51 % im Jahresvergleich) und nahmen zunehmend zentralisierte Dienste und Software-Wallets ins Visier. CertiK meldete im ersten Halbjahr 2025 344 Sicherheitsvorfälle, wobei sich der durchschnittliche Verlust pro Vorfall auf 7,18 Millionen US-Dollar belief. Das Muster: weniger Angriffe mit größeren Verlusten, wobei Software-Wallets häufig eine Schwachstelle darstellen.

2.2 Warum Browser- und Software-Wallets immer wieder angegriffen werden

  • Risiken in der Lieferkette: Software-Wallets hängen von App-Stores, Browser-Erweiterungen und Bibliotheken von Drittanbietern ab, die jeweils einen möglichen Einstiegspunkt darstellen.
  • Dauerhaft online erreichbare Angriffsfläche: Browser-Wallets bleiben ständig mit dem Internet verbunden, was eine Ausnutzung aus der Ferne ermöglicht.
  • Update-Risiko: Automatische Updates können schädlichen Code übertragen, bevor Nutzer wissen, dass ein Problem vorliegt.
  • Schwachstelle bei der Schlüsselaufbewahrung: Private Schlüssel auf mit dem Internet verbundenen Geräten können durch Malware, Phishing oder Code-Injection erreicht werden.

3. Der Air-gapped-Vorteil: Wie ELLIPAL anders entwickelt wurde

3.1 Was ist Air-gapped-Technologie?

Air-gapped-Hardware-Wallets wie ELLIPAL arbeiten nach einem anderen Sicherheitsmodell. Anders als Browser-Erweiterungen oder sogar per USB verbundene Hardware-Wallets stellt ein Air-gapped-Gerät keine Verbindung zu einem Netzwerk her. Kein WLAN, kein Bluetooth, keine USB-Datenverbindung, kein NFC. Transaktionen werden offline über QR-Codes signiert. Während die Browser-Erweiterung von Trust Wallet über ihre Internetverbindung erreicht wurde, bleibt ein ELLIPAL Titan 2.0 in Ihrer Schublade von Online-Bedrohungen isoliert.

3.2 ELLIPAL: Air-gapped-Cold-Storage

  • Keine Netzwerkverbindungen: kein USB, WLAN, Bluetooth oder NFC. Transaktionen werden ausschließlich über QR-Codes signiert.
  • Manipulationssicheres Design: Das Gerät ist so konzipiert, dass es private Informationen löscht, wenn das versiegelte Gehäuse physisch verletzt wird.
  • Metall-Backup für die Seed-Phrase (ELLIPAL Seed Phrase Steel): feuer- und wasserdichtes Backup für Wiederherstellungsphrasen.
  • Multi-Chain-Unterstützung: Über 10.000 Token auf großen Blockchains.

Das Prinzip ist einfach. Ein Angreifer aus der Ferne kann einen mit dem Internet verbundenen Browser erreichen, ein Offline-Gerät hat jedoch keinen Netzwerkpfad, über den es erreicht werden kann. Deshalb verweisen Sicherheitsanalysten zunehmend auf Air-gapped-Lösungen für alle, die beträchtliche Mengen an Kryptowährungen halten.

4. Trends bei der Wallet-Sicherheit, die 2026 zu beobachten sind

4.1 Wachstum des Hardware-Wallet-Marktes

Laut Mordor Intelligence soll der Hardware-Wallet-Markt von 560 Millionen US-Dollar im Jahr 2025 auf 2,06 Milliarden US-Dollar bis 2030 wachsen, bei einer jährlichen Wachstumsrate von 29,95 %. Der Anteil von Cold Wallets an der gesamten Wallet-Nutzung ist von 15 % auf 22 % gestiegen, wobei die Akzeptanz im Privatkundenbereich im Jahresvergleich um 34 % und bei institutionellen Nutzern um 50 % zugenommen hat. Jeder größere Vorfall – ob bei Trust Wallet, Bybit oder Phemex – beschleunigt diesen Wandel.

4.2 Regulatorischer Druck in Richtung Cold Storage

Der MiCA-Rahmen der EU betrachtet Cold Storage inzwischen als Referenzarchitektur für die Überprüfung von Reserven. Die Standards des US-amerikanischen OCC weisen die institutionelle Verwahrung in Richtung von Cold-Wallet-Lösungen mit mehreren Signaturen. Im Laufe des Jahres 2026 ist mit weiteren Sicherheitszertifizierungen, Audits der Lieferkette und Standards für die Schlüsselverwaltung bei Wallet-Anbietern zu rechnen.

4.3 Der Wandel von „Vertrauen“ zu „Überprüfen“

  • Abkühlzeiten für Updates: 48 bis 72 Stunden vor der Installation von Wallet-Updates warten.
  • Hybride Aufbewahrung: Hot Wallets für kleine tägliche Beträge, Air-gapped-Cold-Wallets für langfristige Bestände.
  • Zero-Trust-Mentalität: Mit dem Internet verbundene Systeme als potenziell gefährdet betrachten.
  • Physische Sicherheit: Seed-Backups aus Metall und manipulationssichere Hardware.

5. Schutz Ihrer Kryptowährungen im Jahr 2026

5.1 Für Einzelpersonen

Ihre Schlüssel, Ihre Coins. Für langfristige Bestände schottet eine Air-gapped-Hardware-Wallet wie ELLIPAL Titan 2.0 den Fernangriffspfad ab, auf den Angriffe über die Lieferkette und Malware angewiesen sind. Bewahren Sie für den täglichen Handel in Hot Wallets nur kleine Beträge auf. Installieren Sie Wallet-Updates nicht überstürzt und warten Sie 48 bis 72 Stunden auf eine Überprüfung durch die Community, bevor Sie sie installieren. Sichern Sie Ihre Seed-Phrase auf Metall statt auf Papier. Betrachten Sie jede Aufforderung zur Eingabe Ihrer Seed-Phrase als Angriff, da seriöse Dienste nicht danach fragen.

5.2 Für die Branche

Der Vorfall bei Trust Wallet ist ein Anlass für jeden Wallet-Anbieter, Sicherheit als zentralen Wettbewerbsvorteil zu betrachten. Führen Sie Freigaben durch mehrere Parteien für Softwareupdates ein, führen Sie kontinuierliche Audits der Lieferkette durch und erwägen Sie, Nutzern ein vollständiges Sicherheitskonzept anzubieten, das auch Air-gapped-Optionen umfasst.

Fazit

Der 7-Millionen-Dollar-Hack von Trust Wallet markiert einen Wendepunkt. Er zeigt, dass browserbasierte und ständig online verbundene Wallets grundsätzlich einem Risiko für Remote-Angriffe ausgesetzt sind. Die Reaktion des Marktes ist eindeutig. Die Nutzung von Cold Wallets nimmt zu, Vorschriften weisen auf die Offline-Aufbewahrung hin, und Air-gapped-Technologie rückt in den Vordergrund. Wenn ein Angreifer nur eine einzige Schwachstelle benötigt, wird diese Schwachstelle auf Architekturebene geschlossen, indem der Fernzugriff entfernt wird. Air-gapped-Hardware-Wallets wie ELLIPAL schotten ganze Kategorien von Remote-Angriffen ab. Für ernsthafte Anleger im Jahr 2026 lautet die wichtigste Erkenntnis: Langfristige Bestände sollten offline aufbewahrt werden.

Besitze es. Dann nutze es.

FAQ

Ist ELLIPAL vom Trust-Wallet-Hack betroffen?
Nein. Beim Vorfall von Trust Wallet wurde die Codeverteilung der Browser-Erweiterung über den Chrome Web Store kompromittiert, was Software-Wallets betrifft, die sich automatisch über diesen Kanal aktualisieren. ELLIPAL ist eine Air-gapped-Hardware-Wallet ohne Internetverbindung, ohne Browser-Erweiterung und ohne automatischen Aktualisierungspfad über einen Web-Store und daher dieser Angriffsklasse nicht ausgesetzt.

Wie kann ich feststellen, ob meine Browser-Wallet-Erweiterung kompromittiert wurde?
Vergleichen Sie die Version der Erweiterung mit den offiziellen Ankündigungen des Wallet-Herstellers und überprüfen Sie Ihre Wallet-Aktivitäten auf Transaktionen, die Sie nicht autorisiert haben. Wenn Sie die Browser-Erweiterung von Trust Wallet während des Hack-Zeitraums im Dezember 2025 verwendet haben, betrachten Sie die Seed-Phrase als kompromittiert: Erstellen Sie auf einem Air-gapped-Gerät eine neue Wallet und verschieben Sie Ihr Guthaben auf die neuen Adressen jeder Blockchain.

Sollte ich meine Browser-Wallet-Erweiterung deinstallieren?
Für langfristige Bestände: ja. Der Vorfall bei Trust Wallet hat gezeigt, dass selbst gepflegte und weit verbreitete Browser-Erweiterungen über ihren Vertriebskanal erreicht werden können. Verschieben Sie langfristige Bestände in eine Air-gapped-Cold-Wallet und bewahren Sie in jeder mit dem Internet verbundenen Wallet nur kleine Beträge für den täglichen Gebrauch auf.

Reicht eine Hardware-Wallet aus, um vor Angriffen auf die Lieferkette zu schützen?
Die Architektur ist entscheidend. Hardware-Wallets mit JavaScript-Begleit-Apps könnten eine kompromittierte Begleit-App haben, obwohl das Secure Element des Geräts die Schlüssel weiterhin schützen sollte. Air-gapped-Hardware-Wallets wie ELLIPAL Titan 2.0 haben keine Internetverbindung und keine JavaScript-Laufzeitumgebung und sind daher dieser Angriffsklasse nicht ausgesetzt. Die Begleit-App übernimmt nur die Anzeige, während die Signierung offline auf dem Gerät erfolgt.

Was sollte ich tun, wenn ich während des Hack-Zeitraums Guthaben in der Browser-Erweiterung von Trust Wallet gehalten habe?
Betrachten Sie die Seed-Phrase als kompromittiert. Erstellen Sie auf einem Hardwaregerät eine neue Wallet, senden Sie Ihre verbleibenden Guthaben an die neuen Adressen auf jeder Blockchain, auf der Sie Token halten, und sichern Sie den neuen Seed auf Metall. Importieren Sie den kompromittierten Seed nicht in eine neue Wallet.

Sicherheitshinweis: Keine Self-Custody-Konfiguration beseitigt jedes Risiko. Eine Air-gapped-Architektur schließt Angriffswege über entfernte Netzwerke, eliminiert jedoch keine Risiken durch physische Zugriffe, die Lieferkette, Firmware, Social Engineering oder Benutzerfehler. Kaufen Sie bei einer offiziellen Quelle, überprüfen Sie Adressen auf dem Gerätebildschirm, geben Sie Ihre Wiederherstellungsphrase nicht weiter und geben Sie sie nicht digital ein, und halten Sie die Firmware aktuell. Dieser Artikel enthält allgemeine Bildungsinformationen und stellt keine Finanz-, Anlage- oder Verwahrungsberatung dar. Die Statistiken stammen wie angegeben aus Quellen von Chainalysis, CertiK und Mordor Intelligence.

Warum Menschen ELLIPAL vertrauen
NullSicherheitsverletzungen von Cold Wallets
1 Mio.+Nutzer weltweit
140+Erreichte Länder
12 Mrd. $Assets geschützt
ForbesEmpfohlen
8 JahreSeit 2018 vom Internet isoliert

Mach es zu deinem. Dann benutze es.

Deine Schlüssel, deine Krypto. Bewahre deine Seed-Phrase offline auf, und der Rest erledigt sich von selbst.

Entdecke ELLIPAL-Cold-Wallets

Sicherheitshinweis: Dieser Artikel dient ausschließlich Bildungszwecken und stellt keine Finanzberatung dar. Das Geräteverhalten, beispielsweise die Anzahl der zulässigen Versuche, kann sich mit der Firmware ändern. Prüfen Sie aktuelle Details immer im offiziellen ELLIPAL-Hilfezentrum. Alle an anderer Stelle erwähnten Funktionen zum Tauschen, Staking sowie Kaufen und Verkaufen werden von Drittanbietern bereitgestellt, und ELLIPAL hat keine Kontrolle über diese Dienste.