Neuigkeiten

Wallet-Angriffe im Oktober 2026: Implantate, Phishing und Fake-Apps

Bitquery beziffert den Abfluss aus Ledger-Wallets auf 92,9 Mio. US-Dollar. Brevo, Coldcard und Fake-Add-ons zeigen Angriffe auf Vertrauenskanäle.

WalletLab

Anfang Oktober missbrauchten Angreifer mehrere Kanäle, über die Nutzer Wallets auswählen, einrichten und verwalten. Bitquery zählte 92,9 Millionen US-Dollar, die aus 311 Wallets abgezogen wurden, die mit Ledger-Geräten vom südostasiatischen Händler CryptoBilis verbunden waren. Ledger teilte mit, in einem betroffenen Nano X ein nicht autorisiertes Hardwareimplantat gefunden zu haben. Ein gekapertes Coldcard-X-Konto veröffentlichte eine gefälschte Warnung, sofort Guthaben zu verschieben. Außerdem imitierten 16 Firefox-Erweiterungen Rabby- und OKX-Wallets, um Wiederherstellungsphrasen abzugreifen.

Der gemeinsame Schwachpunkt lag im Vertrauensweg rund um das Wallet. Die vorliegenden Erkenntnisse zeigen keinen Bruch des Secure Elements. Sie zeigen, warum die Herkunft des Geräts, der Absender einer Nachricht und die Software rund um ein Wallet wichtig sind.

Der Abfluss über CryptoBilis

Am 9. Oktober erklärte Ledger, Berichte über Verluste von Kunden in Indonesien, Malaysia und auf den Philippinen zu untersuchen, die Geräte über CryptoBilis gekauft hatten. Ledger bat den Händler, Verkäufe und Lieferungen während der Untersuchung auszusetzen. Die Verluste werden weiter untersucht.

Bitquerys On-Chain-Analyse zählte 92,9 Millionen US-Dollar aus 311 Wallets auf fünf Chains. Das ist Bitquerys Messwert, kein von Ledger bestätigter Betrag. Bitquery berichtete außerdem, dass Tether 10 Millionen US-Dollar in USDT mit Bezug zum Abfluss eingefroren und einen Teil der Gelder bis zu Tornado Cash verfolgt habe. Eine Sperre bringt das Geld nicht zu den Opfern zurück.

Am 10. Oktober berichtete Ledger, dass sich im Nano X eines betroffenen Nutzers ein nicht autorisiertes Hardwareimplantat befand. Wie es genau funktioniert und ob es mit den weiteren Verlusten zusammenhängt, wird noch untersucht. Berichten zum untersuchten Gerät zufolge könnte das Implantat Wiederherstellungswörter erfasst haben, als sie auf dem Display erschienen. Das belegt nicht, dass alle geleerten Wallets ein manipuliertes Gerät verwendeten. Ledger riet jüngsten CryptoBilis-Käufern, unbenutzte Geräte nicht einzurichten. Wer ein Gerät bereits initialisiert hatte, sollte einen Wechsel auf einen neuen Signierer mit einer neu erzeugten Wiederherstellungsphrase erwägen.

Vertrauenswürdige Kanäle können die Falle liefern

Der Brevo-Vorfall ereignete sich am 9. September, vor dem Abfluss im Oktober. Trezor erklärte, ein Angreifer habe den externen E-Mail-Anbieter missbraucht, um Phishing über Trezors echte Versandinfrastruktur zu verschicken. Später bestätigte Trezor den Export von 347.149 Marketingkontakten. Die Betreffzeile lautete „Critical Security Alert: STM32 Entropy Vulnerability“; Empfänger sollten ihr Wallet-Backup in eine App eingeben. Trezor deaktivierte den Versandweg und entfernte die Phishing-Domain. Betroffen waren Kontaktdaten und der E-Mail-Versand; laut Trezor wurden Wallet- und Kontosysteme nicht aufgerufen. Updates stehen in Trezors Sicherheitsmeldung.

Am 11. Oktober wurde berichtet, dass das X-Konto von Coldcard gekapert worden sei, um eine gefälschte Firmware-Warnung mit der Aufforderung zu veröffentlichen, sofort Guthaben zu verschieben. Der Beitrag nannte echte, bereits gepatchte Firmware-Versionen und wirkte dadurch plausibel. Behandeln Sie die Kontoübernahme als gemeldeten Vorfall; sie belegt keine neue Coldcard-Firmware-Schwachstelle. Der Entropievorfall im Juli ist ein anderer Fall, den wir in unserem Coldcard-Entropiebericht und im Leitfaden zur sicheren Migration behandeln.

Die konkrete Lehre: Der Absender allein bestätigt keine Echtheit. Eine echte Maildomain oder ein Markenaccount kann unter Kontrolle eines Angreifers stehen. Folgen Sie keinem Wiederherstellungslink und verschieben Sie kein Guthaben, nur weil eine Nachricht zur Eile drängt. Öffnen Sie selbst einen zweiten offiziellen Kanal und prüfen Sie die Meldung dort.

Gefälschte Wallet-Erweiterungen

Socket meldete 16 bösartige Firefox-Erweiterungen: Vier imitierten Rabby, zwölf OKX. Ihre Importansichten sammelten Wiederherstellungsphrasen oder private Schlüssel und sendeten sie an von Angreifern kontrollierte Cloudflare Workers. Socket brachte die Operation mit der zuvor gemeldeten Kampagne „Offside Wallet Theft Factory“ in Verbindung. Laut Socket hatte Mozilla die Erweiterungen bis zum 5. Oktober entfernt. Die Add-ons zielten auf Geheimnisse, die Nutzer eingaben; der Bericht sagt nicht, dass sie Geheimnisse aus Hardwaregeräten auslasen. Lesen Sie die technische Analyse von Socket.

Ein Eintrag im Browser-Store und eine vertraute Oberfläche beweisen nicht, dass eine Erweiterung echt ist. Installieren Sie Wallets über Links auf der offiziellen Projektseite und geben Sie die Wiederherstellungsphrase eines Hardware-Wallets niemals in eine Erweiterung ein.

Was Sie tun sollten

  • Kaufen Sie nur über offizielle Kanäle. Bestellen Sie direkt beim Hersteller oder nutzen Sie dessen offizielle Händlersuche. Hier sind der offizielle Ledger-Store und der offizielle Trezor-Store. Stammt ein Gerät von einem Händler, gegen den ermittelt wird, befolgen Sie vor Einrichtung oder Nutzung die aktuellen Herstellerhinweise.
  • Geben Sie Ihre Wiederherstellungsphrase niemals auf einer Website, in einer App, E-Mail oder Erweiterung ein. Bei einer legitimen Einrichtung schreiben Sie die Wörter auf und bestätigen sie am Gerät. Sie müssen sie nicht in ein Webformular kopieren.
  • Behandeln Sie dringende „Guthaben jetzt verschieben“-Nachrichten als Phishing, bis Sie sie unabhängig geprüft haben. Verwenden Sie weder Links noch Kontaktdaten aus der Nachricht.
  • Prüfen Sie die Meldung über einen zweiten offiziellen Kanal. Tippen Sie die bekannte Domain selbst ein, öffnen Sie die Anbieter-App oder suchen Sie den offiziellen Account getrennt auf. Auch eine vertraute Absenderadresse oder ein verifizierter Account kann kompromittiert sein.
  • Prüfen Sie Transaktionsdetails auf dem Hardware-Display. Die Prüfung am Gerät hilft gegen einen kompromittierten Computer; sie macht eine manipulierte Lieferkette oder eine gestohlene Phrase nicht sicher. Unser Trezor-Clear-Signing-Leitfaden erklärt, was lesbare Transaktionsdaten zeigen können.

Produktkontext im Oktober

  • OneKey Pro 2: OneKey kündigte das Gerät laut Startinformationen am 8. Oktober für 299 US-Dollar an. Das ist nur Produktkontext.
  • Ledger kündigte außerdem Wallet-Funktionen wie Crypto Loan über Morpho an, und Telegram öffnete seine Money-Wallet. Diese Starts ändern die Regeln oben nicht.

Einschätzung von WalletLab

Die Vorfälle betrafen Hardware-Vertrieb, Marketing-E-Mail, soziale Netzwerke und Browser-Erweiterungen. Sie zeigten keinen Bruch des Secure Elements. Im Ledger-Fall wird ein gemeldetes physisches Implantat in einem untersuchten Gerät noch geprüft. Bitquerys Summe von 92,9 Millionen US-Dollar beschreibt On-Chain-Verluste, keine für jedes Wallet bestätigte Ursache.

Ein Hardware-Wallet schützt Schlüssel, solange Einrichtung und Wiederherstellung vertrauenswürdig bleiben. Kaufen Sie über offizielle Kanäle, bewahren Sie die Wiederherstellungsphrase offline auf und behandeln Sie dringende Migrationsnachrichten bis zur unabhängigen Prüfung als feindlich. Für die Auswahl eines Software-Wallets starten Sie mit unserem Leitfaden zu Software-Wallets.