Trader verbringen Monate damit, Einstiege zu verfeinern, und fast keine Zeit mit dem Teil des Prozesses, in dem die größten Einzelverluste entstehen. Börsenpleiten, geleerte Wallets und verlorene Seed-Phrasen haben weit mehr Krypto-Kapital vernichtet als schlechtes Trading, und anders als ein Verlusttrade ist davon nichts wiederherstellbar.
In diesem Leitfaden geht es um die operative Seite des Haltens von Krypto. Das ist nicht aufregend, und es ist die ertragreichste Stunde, die du investieren wirst.
Das Spektrum der Verwahrung
Jede Aufbewahrungsentscheidung liegt irgendwo zwischen Bequemlichkeit und Kontrolle.
Börsenverwahrung. Die Börse hält die Schlüssel. Bequem zum Handeln, und dein Guthaben ist ein Eintrag in deren Datenbank. Geht sie pleite, friert Auszahlungen ein oder wird gehackt, bist du Gläubiger und nicht Eigentümer.
Hot Wallet. Software auf einem internetverbundenen Gerät. Du hältst die Schlüssel, aber sie liegen auf einer Maschine, die kompromittiert werden kann.
Hardware-Wallet. Schlüssel werden auf einem eigenen Gerät erzeugt und gespeichert, das sie nie an deinen Computer weitergibt. Transaktionen werden auf dem Gerät selbst signiert.
Tiefe Kaltlagerung. Schlüssel, die auf einem Gerät erzeugt wurden, das nie am Internet hing, mit physisch aufbewahrter Wiederherstellungsphrase. Maximale Sicherheit, minimale Bequemlichkeit.
Niemand sollte sich für nur eine entscheiden. Die richtige Struktur nutzt mehrere.
Eine praktikable Struktur für Trader
Teile deine Bestände nach Zweck auf, nicht nach Wert.
Handelskapital bleibt auf der Börse, denn du kannst nicht handeln, worauf du keinen Zugriff hast. Halte diesen Betrag auf dem, was du bei einer Börsenpleite wirklich zu verlieren bereit bist. Für die meisten ist das ein kleiner Bruchteil des Gesamtbestands.
Arbeitskapital liegt in einer Hardware-Wallet, die du regelmäßig benutzt. Sie finanziert neue Positionen und nimmt Auszahlungen entgegen. Sie ist oft genug verbunden, um praktikabel zu sein.
Langfristige Bestände liegen in einer separaten Hardware-Wallet, die mit fast nichts interagiert. Keine Token-Freigaben, keine unbekannten Verträge, kein Signieren von Nachrichten aus Webseiten. Die Aufgabe dieser Wallet ist stillzuhalten.
Die Trennung ist der Punkt. Eine Kompromittierung der täglich genutzten Wallet darf die mit dem Großteil deines Kapitals nicht erreichen.
Seed-Phrasen
Deine Wiederherstellungsphrase ist die Wallet. Das Hardware-Gerät ist ein Behälter, die Phrase ist das, was die Mittel tatsächlich kontrolliert. Wer sie liest, besitzt deine Krypto, dauerhaft.
Was du nicht tun solltest
- Sie fotografieren. Handyfotos synchronisieren automatisch in die Cloud.
- Sie irgendwo eintippen. Passwortmanager, Notiz-Apps und Tabellen sind früher oder später alle vernetzt.
- Sie dir selbst mailen. E-Mail-Konten sind das, was am häufigsten kompromittiert wird.
- Nur eine Kopie an einem Ort lagern. Brände, Wasserschäden und Umzüge kommen vor.
Was du tun solltest
Schreib sie zunächst auf Papier und übertrage sie dann auf Metall. Stahlplatten kosten wenig und überstehen Feuer und Wasser, was Papier nicht tut.
Bewahre mindestens zwei Kopien an physisch getrennten Orten auf. Ein Bankschließfach und ein Safe zu Hause ist eine gängige Kombination. Das Risiko, das du steuerst, ist nicht nur Diebstahl, sondern der Verlust der einzigen Kopie.
Erwäge eine Passphrase, manchmal das fünfundzwanzigste Wort genannt. Sie erzeugt aus derselben Seed eine völlig eigene Wallet, sodass jemand, der deine Phrase findet, nicht automatisch an deine Mittel kommt. Der Preis: Vergisst du die Passphrase, ist die Wallet dauerhaft verloren, sie braucht also einen eigenen sorgfältigen Aufbewahrungsplan.
Teste deine Sicherung, bevor du dich auf sie verlässt. Stelle die Wallet aus deiner geschriebenen Phrase auf einem Gerät wieder her und prüfe, ob die Adressen übereinstimmen. Eine nie getestete Sicherung ist eine Hoffnung, keine Sicherung.
Token-Freigaben
Das ist der Mechanismus hinter einem großen Teil der geleerten Wallets, und die meisten wissen nicht, dass es ihn gibt.
Wenn du mit einer dezentralen Börse oder einem Protokoll interagierst, gibst du diesem Vertrag die Erlaubnis, einen Token in deinem Namen zu bewegen. Viele Oberflächen fordern standardmäßig eine unbegrenzte Freigabe an, weil das dem Nutzer später eine Transaktion spart.
Diese Freigabe läuft nicht ab. Wird der Vertrag später kompromittiert oder war er von Anfang an bösartig, kann er diesen Token zu jedem späteren Zeitpunkt aus deiner Wallet abziehen, ohne dass du noch etwas tun musst.
Zwei Verteidigungslinien. Überprüfe und widerrufe Freigaben regelmäßig mit einem Widerrufswerkzeug für deine Chain. Und nutze eine getrennte Wallet für neue oder unbekannte Protokolle, befüllt nur mit dem, was diese Interaktion braucht.
Wie Wallets tatsächlich geleert werden
Die Angriffe, die funktionieren, sind selten technische Brüche der Kryptografie. Sie sind sozial.
Falscher Support. Du schilderst ein Problem in einem öffentlichen Kanal. Jemand schreibt dich an, gibt sich als Support aus und führt dich durch einen Ablauf, der mit der Eingabe deiner Seed-Phrase endet. Echter Support fragt nie danach. Niemand Seriöses wird das je tun.
Bösartige Signaturanfragen. Eine Seite bittet dich, zum Anmelden eine Nachricht zu signieren. Die Nachricht ist in Wahrheit eine Freigabe oder eine Order, die jemand anderem Kontrolle über deine Werte gibt. Lies, was du signierst; Hardware-Wallets, die Transaktionsdetails anzeigen, existieren genau dafür.
Airdrop-Köder. Unerwartete Token tauchen in deiner Wallet auf. Mit ihnen zu interagieren, besonders der Versuch sie zu verkaufen, löst einen Vertrag aus, der dich leert. Lass unaufgeforderte Token in Ruhe.
Zwischenablage-Entführung. Schadsoftware wartet auf eine eingefügte Wallet-Adresse und tauscht sie gegen die des Angreifers. Prüfe nach dem Einfügen immer die ersten und letzten Zeichen der Zieladresse.
Gefälschte Wallet-Anwendungen. Heruntergeladen aus Suchanzeigen oder inoffiziellen App-Listen. Installiere nur von der offiziellen Seite, direkt eingetippt, und prüfe den Download dort, wo der Anbieter Prüfsummen veröffentlicht.
Kontosicherheit rund um die Wallet
Auch dein Börsenkonto ist ein Ziel, und das schwächste Glied ist meist die Telefonnummer.
SIM-Swapping, bei dem ein Angreifer einen Mobilfunkanbieter überzeugt, deine Nummer auf sein Gerät zu übertragen, hebelt SMS-Zwei-Faktor-Authentifizierung vollständig aus. Nutze eine Authenticator-App oder einen Hardware-Sicherheitsschlüssel und entferne SMS als Wiederherstellungsmethode, wo die Plattform das zulässt.
Verwende je Börse ein eigenes Passwort, erzeugt und gespeichert in einem Passwortmanager. Aktiviere die Adressfreigabeliste für Auszahlungen, wo sie angeboten wird; sie beschränkt Auszahlungen auf vorab genehmigte Adressen mit einer Wartezeit für Neuzugänge.
Nutze eine eigene E-Mail-Adresse für Finanzkonten, nicht die für Newsletter und Anmeldungen.
Nachlass und das Problem, das niemand plant
Eigenverwahrung hat eine unangenehme Folge: Passiert dir etwas, gehen die Schlüssel mit dir.
Familien haben erhebliche Summen verloren, weil niemand sonst wusste, dass es eine Wallet gab, geschweige denn wie man darauf zugreift. Plane dafür. Das kann ein versiegelter Brief bei einem Anwalt sein, der beschreibt, wo die Sicherungen liegen und wie man sie nutzt, oder eine Multisig-Lösung, bei der eine Vertrauensperson einen Schlüssel hält.
Was immer du wählst, die Anleitung muss für jemanden verständlich sein, der nicht weiß, was eine Seed-Phrase ist. Schreib sie für diese Person.
Eine Liste für diese Woche
- Bringe alles über deinem Handelsbudget von den Börsen weg.
- Bestätige, dass deine Seed-Sicherung existiert, lesbar ist und an mehr als einem Ort liegt.
- Stelle aus dieser Sicherung auf einem Gerät wieder her, um zu beweisen, dass sie funktioniert.
- Überprüfe und widerrufe alte Token-Freigaben.
- Ersetze SMS-Zwei-Faktor-Authentifizierung durch eine App oder einen Hardware-Schlüssel.
- Aktiviere die Auszahlungs-Freigabeliste auf jeder Börse, die sie unterstützt.
- Schreibe eine Anleitung für jemanden, der diese Mittel ohne dich wiederherstellen müsste.
Nichts davon verbessert dein Trading. Alles davon schützt die Ergebnisse deines Tradings, was über einen langen Zeitraum auf dasselbe hinausläuft.