[{"data":1,"prerenderedAt":35},["ShallowReactive",2],{"blog-content-de-crypto-wallet-hacked-what-to-do-first-hour":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"crypto-wallet-hacked-what-to-do-first-hour","Crypto-Wallet gehackt oder leergeräumt? Was in der ersten Stunde zu tun ist","Ein bestätigter On-Chain-Diebstahl lässt sich nicht rückgängig machen — aber viele Drains laufen weiter, bis Sie handeln. Hier ist das Playbook für die erste Stunde: retten, was übrig ist, Approvals widerrufen, den Diebstahl dokumentieren und melden — mit chain-spezifischen Hinweisen für EVM, Solana und TON.","Notfallplan für die erste Stunde nach einem gehackten oder leergeräumten Crypto-Wallet: verbliebene Assets verschieben, Token-Approvals widerrufen, Transaktionen dokumentieren und den Diebstahl melden.","\u003Ch2>Zuerst die harte Wahrheit: On-Chain-Transaktionen sind unumkehrbar\u003C\u002Fh2>\u003Cp>Auf einer Blockchain gibt es keine Betrugsabteilung. Sobald eine Transaktion bestätigt ist, kann keine Bank, kein Wallet-Anbieter und kein Validator sie zurückholen. Das klingt düster, macht Ihre Aufgabe in der ersten Stunde aber klar: Sie versuchen nicht, den Diebstahl ungeschehen zu machen — Sie versuchen, ihn \u003Cstrong>am Weiterlaufen zu hindern\u003C\u002Fstrong>. Viele Drains sind kein einmaliges Ereignis. Angreifer, die Ihre Seed-Phrase oder eine bestehende Token-Approval besitzen, können weiter Assets abziehen, sobald welche eintreffen. Geschwindigkeit zählt jetzt mehr als perfekte Entscheidungen.\u003C\u002Fp>\u003Ch2>Schritt 1: Verbliebene Assets sofort in ein frisches Wallet verschieben\u003C\u002Fh2>\u003Cp>Erstellen Sie ein komplett neues Wallet mit einer komplett neuen Seed-Phrase, idealerweise auf einem Gerät, dem Sie mehr vertrauen als dem möglicherweise kompromittierten. Übertragen Sie dann jedes verbliebene Asset dorthin: zuerst Token, beginnend mit den wertvollsten, dann NFTs, dann restliche native Coins. Senden Sie \u003Cem>nichts\u003C\u002Fem> an eine andere Adresse, die von derselben Seed-Phrase abgeleitet ist — ist die Seed geleakt, ist jede darunterliegende Adresse verbrannt. Wenn ein Sweeper-Bot jedes eingezahlte Gas sofort stiehlt, ist das ein starkes Indiz dafür, dass die Seed selbst kompromittiert ist und nicht nur eine einzelne Approval.\u003C\u002Fp>\u003Ch2>Schritt 2: Token-Approvals widerrufen, damit der Drainer nicht zurückkommen kann\u003C\u002Fh2>\u003Cp>Viele Hacks berühren Ihre Seed-Phrase nie. Stattdessen haben Sie eine bösartige Approval signiert, die einem Contract erlaubt, Ihre Token unbegrenzt auszugeben — das klassische Playbook eines \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">Wallet Drainers\u003C\u002Fa>. Auch nach dem Verschieben der Assets bleibt diese Berechtigung an der alten Adresse haften, und jeder Token, der später dort eintrifft, kann abgeräumt werden. Nutzen Sie einen seriösen Approval-Checker, um jeden Contract aufzulisten, der von der kompromittierten Adresse ausgeben darf, und widerrufen Sie alles Verdächtige oder Unbegrenzte. Unser Leitfaden zum Thema \u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">Token-Approvals widerrufen\u003C\u002Fa> zeigt den genauen Ablauf. Beachten Sie, dass jeder Widerruf selbst eine Transaktion ist — halten Sie also etwas natives Gas bereit.\u003C\u002Fp>\u003Ch2>Schritt 3: Alles dokumentieren — Transaktions-Hashes, Adressen, Zeitstempel\u003C\u002Fh2>\u003Cp>Halten Sie die Beweise fest, bevor die Erinnerung verblasst: die Transaktions-Hashes des Diebstahls, die Empfangsadressen des Angreifers, exakte Zeitstempel und was Sie unmittelbar davor getan haben — ein angeklickter Link, eine bestätigte Signatur, eine installierte App. Ein Block Explorer zeigt all das öffentlich; wenn Ihnen die Oberfläche fremd ist, lesen Sie \u003Ca href=\"\u002Fblog\u002Fhow-to-read-a-block-explorer\">wie man einen Block Explorer liest\u003C\u002Fa>. Screenshots plus gespeicherte Explorer-Links reichen aus. Diese Dokumentation macht jeden späteren Schritt — Anzeigen, Tracing, steuerliche Verlustgeltendmachung — überhaupt erst möglich.\u003C\u002Fp>\u003Ch2>Schritt 4: Melden — bei Börsen, Explorern und Strafverfolgungsbehörden\u003C\u002Fh2>\u003Cp>Gestohlene Kryptowährungen müssen in der Regel irgendwann durch eine Off-Ramp. Melden Sie die Adressen des Angreifers den Betrugsteams großer Börsen, damit diese Einzahlungen markieren können, und nutzen Sie die Report- oder Label-Funktion vieler Explorer, um die Adresse öffentlich zu kennzeichnen. Erstatten Sie Anzeige bei Ihrer örtlichen Cybercrime-Stelle — in den USA ist das das IC3-Portal des FBI — und fügen Sie Ihre dokumentierten Hashes bei. Eine Rückholung ist selten, aber markierte Adressen werden bei Börsen tatsächlich eingefroren, und Anzeigen bauen die Fallakten auf, die gelegentlich dorthin führen. Ignorieren Sie jeden, der Sie kontaktiert und gegen Vorkasse eine garantierte Wiederbeschaffung verspricht: Das ist ein zweiter Scam, der frische Opfer ins Visier nimmt.\u003C\u002Fp>\u003Ch2>EVM vs. Solana vs. TON: Wie sich die Triage je Chain unterscheidet\u003C\u002Fh2>\u003Cp>Auf EVM-Netzwerken (Ethereum und seine L2s) sind Token-Approvals der große Nachsorgeposten — ERC-20-Allowances und NFT-Operator-Approvals bestehen fort, bis sie widerrufen werden. Auf Solana ist das Pendant die Token-Account-Delegation, die seltener missbraucht wird, aber einen Check wert ist; Drains entstehen dort häufiger durch bösartige Transaktionssignaturen oder einen geleakten Key, weshalb ein frisches Keypair Priorität hat. Auf TON existieren Approvals, wie EVM-Nutzer sie kennen, weitgehend nicht — Jettons liegen in Wallet-Contracts pro Token —, sodass eine Kompromittierung fast immer bedeutet, dass der Key selbst geleakt ist, und der Umzug in ein neues Wallet die ganze Lösung darstellt. Stand 2026 zielen Cross-Chain-Drainer-Kits auf alle drei, also triagieren Sie jede Chain, die die kompromittierte Seed berührt hat.\u003C\u002Fp>\u003Ch2>Klären Sie den Hergang, bevor Sie neu aufsetzen\u003C\u002Fh2>\u003Cp>Stellen Sie kein Backup wieder her und nutzen Sie das alte Gerät nicht weiter, bevor Sie den Einstiegspunkt kennen. Die üblichen Verdächtigen: eine Phishing-Seite, die eine Signatur abgegriffen hat, eine gefälschte Wallet-App oder Browser-Extension, Malware oder ein Clipboard-Hijacker auf Ihrem Rechner, eine fotografierte oder in eine Website eingetippte Seed-Phrase oder ein präparierter Airdrop, der Sie zu einer bösartigen Approval verleitet hat. Gleichen Sie Ihre Dokumentation aus Schritt 3 damit ab. Ist Malware plausibel, setzen Sie das Gerät zurück oder wechseln Sie auf ein sauberes, bevor Sie irgendeine neue Seed-Phrase eintippen. Auf einer infizierten Maschine neu aufzusetzen, terminiert nur den nächsten Drain.\u003C\u002Fp>\u003Ch2>Wie WATS das nutzt: Hardware-2FA mit der NFC Metal Card\u003C\u002Fh2>\u003Cp>Das WATS ergänzt Aktionen, die in der App ausgelöst werden, um einen physischen zweiten Faktor: die NFC Metal Card. Sie ist Tap-to-Authenticate-Hardware-2FA, kein Key-Speicher — Ihre Private Keys berühren die Karte nie. Jede Karte trägt eine eindeutige ID und koppelt sich beim ersten Tap in WATS Mobile App exklusiv mit einem einzigen Gerät. Ein Angreifer, der sich aus der Ferne Zugriff auf Ihre App oder Ihr Konto verschafft, kann app-initiierte Aktionen also nicht freigeben, ohne Ihre Karte physisch an Ihr gekoppeltes Telefon zu halten. Seien Sie sich über den Geltungsbereich im Klaren: Die Karte blockiert die Fernkompromittierung der App selbst, aber sie kann eine geleakte Seed-Phrase nicht aufhalten — ein Angreifer mit Ihrer Seed kann sie in jede andere Wallet-Software importieren und die WATS-App wie die Karte komplett umgehen; genau deshalb bleiben die Hygiene-Schritte oben wichtig. Die Karte basiert auf NTAG 216 mit AES-128 über ISO\u002FIEC 14443, zertifiziert nach IP68 und MIL-STD-810, ab 54,90 $. Das Wallet selbst bleibt reine Self-Custody über EVM, Solana und TON hinweg — Sie halten Ihre Keys, und WATS hält niemals einen Key —, das Recovery-Playbook oben bleibt also in Ihrer Hand; die Karte schließt lediglich einen häufigen Einstiegspunkt: unautorisierte Aktionen aus einer aus der Ferne kompromittierten App.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Kann ich meine gestohlenen Kryptowährungen zurückbekommen?","In der Regel nicht. Bestätigte Blockchain-Transaktionen sind unumkehrbar; kein Wallet und kein Validator kann den Transfer rückgängig machen. Ihre realistischen Optionen: die Adressen des Angreifers bei Börsen melden, damit Einzahlungen eingefroren werden können, und Anzeigen bei Strafverfolgungsbehörden erstatten, die gelegentlich zu Beschlagnahmungen führen. Seien Sie misstrauisch gegenüber jedem, der gegen Vorkasse eine garantierte Wiederbeschaffung verspricht — das ist ein Folge-Scam.",{"q":14,"a":15},"Soll ich Gelder auf eine andere Adresse derselben Seed-Phrase verschieben?","Nein. Ist Ihre Seed-Phrase geleakt, ist jede daraus abgeleitete Adresse kompromittiert — Assets zwischen ihnen zu verschieben, ändert nichts. Erstellen Sie ein komplett neues Wallet mit einer frisch generierten Seed-Phrase, idealerweise auf einem sauberen Gerät, und senden Sie die verbliebenen Assets dorthin.",{"q":17,"a":18},"Warum muss ich Token-Approvals widerrufen, nachdem ich meine Gelder verschoben habe?","Auf EVM-Chains haften Token-Approvals an Ihrer Adresse und bestehen fort, bis sie widerrufen werden. Hält ein Drainer-Contract weiterhin eine unbegrenzte Allowance, kann jeder Token, der später auf der alten Adresse landet — Rückerstattungen, Airdrops, vergessene Einzahlungen — sofort abgeräumt werden. Der Widerruf schließt diese Tür endgültig.",[20,23,26,29,32],{"title":21,"body":22},"Verbliebene Assets in ein frisches Wallet verschieben","Erzeugen Sie auf einem vertrauenswürdigen Gerät ein neues Wallet mit einer komplett neuen Seed-Phrase und übertragen Sie alles Verbliebene — zuerst die wertvollsten Token, dann NFTs, dann native Coins. Senden Sie niemals an eine andere Adresse derselben Seed-Phrase.",{"title":24,"body":25},"Token-Approvals der kompromittierten Adresse widerrufen","Nutzen Sie einen seriösen Approval-Checker, um jeden Contract aufzulisten, der von der alten Adresse ausgeben darf, und widerrufen Sie verdächtige oder unbegrenzte Allowances. Halten Sie etwas natives Gas bereit, da jeder Widerruf eine Transaktion ist.",{"title":27,"body":28},"Den Diebstahl dokumentieren","Erfassen Sie Transaktions-Hashes, Angreifer-Adressen, exakte Zeitstempel und was Sie unmittelbar vor dem Drain getan haben — angeklickte Links, bestätigte Signaturen, installierte Apps. Speichern Sie Block-Explorer-Links und Screenshots.",{"title":30,"body":31},"An Börsen, Explorer und Strafverfolgungsbehörden melden","Übermitteln Sie die Adressen des Angreifers an die Betrugsteams großer Börsen, kennzeichnen Sie die Adresse auf Block Explorern mit Report-Funktion und erstatten Sie Anzeige bei Ihrer örtlichen Cybercrime-Stelle — mit Ihren dokumentierten Beweisen im Anhang.",{"title":33,"body":34},"Den Einstiegspunkt identifizieren, bevor Sie neu aufsetzen","Klären Sie, ob die Ursache Phishing, eine bösartige Approval, Malware oder eine geleakte Seed-Phrase war. Setzen Sie jedes möglicherweise infizierte Gerät zurück oder ersetzen Sie es, bevor Sie dort eine neue Seed-Phrase eintippen.",1789075162045]