[{"data":1,"prerenderedAt":19},["ShallowReactive",2],{"blog-content-de-hardware-2fa-crypto-wallet":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"hardware-2fa-crypto-wallet","Hardware-2FA für Kryptos: Wie eine Tap-Karte eine Software-Wallet sichert","Software-Wallets sind schnell, aber leben online. Eine physische Tap-Karte fügt einen zweiten Hardware-Faktor hinzu — etwas, das Sie halten — zusätzlich zu Ihrer biometrischen Entsperrung. Hier ist, wie Hardware-2FA funktioniert und wie sie sich von der Cold Storage unterscheidet.","Hardware-2FA für Kryptos erklärt: wie eine physische Karte zur Authentifizierung per Tap einer Software-Wallet einen zweiten Faktor hinzufügt, wie sie sich mit Biometrie und dualer Verwahrung schichtet und warum sie nicht dasselbe ist wie Cold Storage.","\u003Cp>\n      Die Zwei-Faktor-Authentifizierung ist eine alte Idee mit einem einfachen Kern: Um zu beweisen, wer Sie sind, kombinieren Sie\n      etwas, das Sie wissen, etwas, das Sie sind, und etwas, das Sie haben. Krypto-Wallets waren langsam darin,\n      echte Hardware in diese Mischung zu bringen. Die meisten Software-Wallets stützen sich auf ein Passwort oder eine Biometrie —\n      einen Faktor, der vollständig auf einem Telefon lebt, das selbst online ist. Ein \u003Cstrong>zweiter Hardware-\n      Faktor\u003C\u002Fstrong> verändert diese Gleichung, indem er etwas Physisches hinzufügt, das Sie halten und auflegen müssen. Die\n      WATS NFC Metal Card ist genau diese Art von Faktor, und dieser Artikel erklärt, wie Hardware-2FA\n      für eine Wallet funktioniert, wovor sie schützt und — ebenso wichtig — wovor nicht.\n    \u003C\u002Fp>\n\n    \u003Ch2>Was \"Hardware-2FA\" für eine Wallet bedeutet\u003C\u002Fh2>\n    \u003Cp>\n      In einer Software-Wallet ist die alltägliche Entsperrung üblicherweise eine Biometrie: Face ID oder ein Fingerabdruck,\n      was der Faktor \"etwas, das Sie sind\" ist. Das ist gut, aber es geschieht alles auf einem Gerät.\n      Hardware-2FA führt einen zweiten, unabhängigen Faktor ein — \"etwas, das Sie haben\" — in Form eines\n      physischen Objekts. Bei WATS ist dieses Objekt die NFC Metal Card. Zum Authentifizieren halten Sie die\n      Karte an Ihr Telefon; die Wallet hat nun Belege für zwei verschiedene Dinge gleichzeitig: Ihre Biometrie\n      auf dem Gerät und Ihren physischen Besitz der Karte. Ein Angreifer muss beide gemeinsam\n      überwinden, statt eines nach dem anderen abzuräumen.\n    \u003C\u002Fp>\n\n    \u003Ch2>Warum eine Software-Wallet von einem physischen Faktor profitiert\u003C\u002Fh2>\n    \u003Cp>\n      Die Bedrohungen, denen eine Software-Wallet gegenübersteht, sind meist entfernt und digital: Phishing-Seiten, bösartige\n      Bestätigungen, eine kompromittierte App, eine gestohlene Sitzung. Ein physischer Tap ist gegenüber dieser\n      gesamten Kategorie hartnäckig widerstandsfähig, denn \u003Cstrong>man kann einen Tap nicht von der anderen Seite des\n      Internets aus phishen.\u003C\u002Fstrong> Ein Betrüger, der Sie auf eine gefälschte Seite lockt, hat immer noch nicht Ihre Karte und\n      kann den kontaktlosen Handshake nicht aus der Ferne herbeizaubern. Das Hinzufügen eines \"etwas, das Sie haben\"-Faktors\n      verengt die Angriffsfläche auf Szenarien, in denen jemand sowohl Ihr entsperrtes Gerät als auch Ihre\n      physische Karte hat — eine weit höhere Hürde als ein gestohlenes Passwort.\n    \u003C\u002Fp>\n\n    \u003Ch2>Wie die WATS Tap-Karte als zweiter Faktor funktioniert\u003C\u002Fh2>\n    \u003Cp>\n      Die Karte trägt einen eingebetteten \u003Cstrong>NTAG 216\u003C\u002Fstrong> Chip (NFC Forum Type 4). Wenn Sie auflegen,\n      vollziehen das Telefon und die Karte einen kurzen kontaktlosen Handshake über\n      \u003Cstrong>ISO\u002FIEC 14443 bei 13,56 MHz\u003C\u002Fstrong>, gesichert mit \u003Cstrong>AES-128\u003C\u002Fstrong>, sodass der\n      Austausch nicht trivial von einem beiläufigen Lauscher wiederholt werden kann. Dieser Handshake ist der zweite\n      Faktor in Aktion. Er erledigt zwei Aufgaben: \u003Cstrong>Tap-to-Authenticate\u003C\u002Fstrong>, das den Zugriff auf\n      die Wallet absichert, und \u003Cstrong>Tap-to-Sign\u003C\u002Fstrong>, das einer Transaktion, die Sie bereits angestoßen haben, einen\n      physischen Bestätigungsschritt hinzufügt. In der WATS \u003Ca href=\"\u002Fhot-wallet\">Hot Wallet\u003C\u002Fa> stapelt sich dies\n      zusätzlich zum Modell der dualen Verwahrung — bei dem eine Transaktion sowohl Ihren Schlüssel als auch den WATS-\n      Schlüssel benötigt — sodass Sie am Ende biometrische, physische Tap- und Split-Key-Autorisierung haben, die einander\n      verstärken.\n    \u003C\u002Fp>\n    \u003Cblockquote>\n      Denken Sie in Ebenen. Die Biometrie beweist, dass Sie es auf dem Gerät sind. Der Karten-Tap beweist, dass Sie\n      physisch mit dem Begleiter anwesend sind. Die duale Verwahrung stellt sicher, dass selbst eine autorisierte Anfrage immer noch\n      zwei Schlüssel zur Abwicklung benötigt. Jede Ebene deckt eine Lücke ab, die die anderen offenlassen.\n    \u003C\u002Fblockquote>\n\n    \u003Ch2>Hardware-2FA ist keine Cold Storage — und das ist der Punkt\u003C\u002Fh2>\n    \u003Cp>\n      Das ist die Unterscheidung, die Menschen am häufigsten verwischen, also seien wir deutlich. Eine \u003Cstrong>Cold Wallet\n      speichert Ihre privaten Schlüssel offline\u003C\u002Fstrong> und signiert Transaktionen innerhalb des Geräts; ihre ganze\n      Aufgabe ist es, Schlüssel von einer Online-Maschine fernzuhalten. Die WATS Tap-Karte tut etwas anderes: Sie\n      \u003Cstrong>speichert überhaupt keine Schlüssel.\u003C\u002Fstrong> Ihre Schlüssel leben in den nicht-verwahrenden WATS-Apps. Die\n      Karte sichert \u003Cem>Zugriff und Autorisierung\u003C\u002Fem>, nicht die Schlüsselverwahrung. Das ist keine Schwäche, für die man sich\n      entschuldigen müsste — es ist eine bewusste Designentscheidung mit einem echten Vorteil. Weil die Karte\n      nichts hält, ist ihr Verlust eine Unannehmlichkeit, keine Katastrophe; eine gefundene Karte ist träges Metall. Ein\n      Gerät, das Ihre Schlüssel hält, macht aus Verlust ein Desaster. Ein zweiter Faktor, der nichts hält, macht aus\n      Verlust eine Ersatzbestellung.\n    \u003C\u002Fp>\n\n    \u003Ch2>Wovor sie schützt — und wovor nicht\u003C\u002Fh2>\n    \u003Cp>\n      Ehrlich über das Bedrohungsmodell zu sein, ist es, was eine Sicherheitsaussage überhaupt etwas wert macht. Hier ist die\n      schlichte Version.\n    \u003C\u002Fp>\n    \u003Cul>\n      \u003Cli>\n        \u003Cstrong>Sie hilft gegen:\u003C\u002Fstrong> entferntes Phishing und unbefugten Zugriff auf einem Gerät,\n        weil einem Angreifer ohne die physische Karte ein erforderlicher Faktor fehlt; und beiläufige\n        Transaktionsbestätigungen, weil das Signieren nun einen bewussten physischen Tap benötigt.\n      \u003C\u002Fli>\n      \u003Cli>\n        \u003Cstrong>Sie hilft nicht gegen:\u003C\u002Fstrong> das Weggeben Ihrer Wiederherstellungsphrase. Die Karte ist nicht\n        Ihr Seed und kann einen Seed, den Sie bereits offengelegt haben, nicht schützen. Behandeln Sie die Karte als zweites\n        Schloss, niemals als Ersatz für den Schutz Ihrer Wiederherstellungsphrase.\n      \u003C\u002Fli>\n      \u003Cli>\n        \u003Cstrong>Was sie nicht ist:\u003C\u002Fstrong> Wir behaupten nicht, dass die Karte ein zertifiziertes Secure Element oder ein\n        manipulationssicherer Schlüsseltresor ist. Sie ist ein ehrlich beschriebener, gesicherter NFC-Authentifizierungs-Tag.\n        Einen \"gesicherten NFC-Tag\" mit einem \"Hardware-Schlüsseltresor\" gleichzusetzen, ist der häufigste Fehler, den Menschen\n        bei Karten wie dieser machen.\n      \u003C\u002Fli>\n    \u003C\u002Ful>\n\n    \u003Ch2>Wie es weitergeht\u003C\u002Fh2>\n    \u003Cp>\n      Für das Sicherheitsmodell in der Tiefe — den Chip, die Robustheit und das Szenario des Kartenverlusts — lesen Sie\n      \u003Ca href=\"\u002Fblog\u002Fnfc-metal-card-security\">Die Sicherheit der WATS NFC Metal Card, erklärt\u003C\u002Fa>. Um zu sehen, wie\n      ein Hardware-Faktor in eine breitere Sicherheitsroutine passt, ordnet unser Leitfaden zu\n      \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">Best Practices für die Sicherheit von Krypto-\n      Wallets\u003C\u002Fa> ihn neben Seed-Backups, Bestätigungshygiene und Phishing-Abwehr ein.\n      Und falls Sie einen Tap-Faktor gegen echte Offline-Speicherung abwägen, erklärt\n      \u003Ca href=\"\u002Fblog\u002Fhot-wallet-vs-cold-wallet\">Hot Wallet vs Cold Wallet\u003C\u002Fa>, wohin jede\n      gehört.\n    \u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"Ist die WATS NFC-Karte dasselbe wie eine Cold oder Hardware-Wallet?","Nein. Eine Cold oder Hardware-Wallet speichert Ihre privaten Schlüssel offline und signiert innerhalb des Geräts. Die WATS-Karte speichert keine Schlüssel — sie ist ein zweiter Hardware-Faktor, der den Zugriff authentifiziert und einen physischen Tap zum Signieren hinzufügt. Ihre Schlüssel bleiben in den nicht-verwahrenden WATS-Apps.",{"q":14,"a":15},"Kann ein zweiter Hardware-Faktor gephisht werden?","Nicht aus der Ferne. Ein Tap erfordert den physischen Besitz der Karte und einen echten kontaktlosen Handshake mit Ihrem Telefon, sodass ein Betrüger auf einer gefälschten Website ihn nicht reproduzieren kann. Die Karte schützt jedoch keine Wiederherstellungsphrase, die Sie bereits weggegeben haben — sie bewacht den Zugriff, nicht Ihren Seed.",{"q":17,"a":18},"Ersetzt die Karte meine biometrische Entsperrung?","Nein, sie liegt zusätzlich darauf. Die biometrische Entsperrung ist \"etwas, das Sie sind\" auf dem Gerät; der Karten-Tap ist \"etwas, das Sie haben\". Beide zu nutzen bedeutet, dass ein Angreifer zwei unabhängige Faktoren gleichzeitig statt eines überwinden muss.",1784634284669]