WATS Wallet logoWATS Wallet
Leitfaden9 Min. Lesezeit

So verbinden Sie Ihre Wallet mit einer dApp (und bleiben sicher)

Ihre Wallet mit einer dApp zu verbinden, ist die Art, wie Sie Web3 nutzen — und wo viele Betrugsfälle passieren. So funktioniert die Verbindung, so lesen Sie Genehmigungen, so widerrufen Sie sie, und so gehen Sie Schritt für Schritt sicher vor.

Um Ihre Wallet sicher mit einer dApp zu verbinden, erreichen Sie die offizielle Seite selbst statt über eine Anzeige oder einen Link, klicken Sie auf den Verbinden-Button der dApp, wählen Sie Ihre Verbindungsmethode (eine Browser-Erweiterung oder einen WalletConnect-QR-Code), genehmigen Sie nur die schreibgeschützte Verbindung und lesen Sie dann jede Signatur und Token-Genehmigung sorgfältig, bevor Sie bestätigen. Eine einfache Verbindung ist harmlos und gibt der Seite keine Macht über Ihre Mittel. Das Risiko beginnt in dem Moment, in dem Sie etwas signieren, das ganze Spiel besteht also darin, den Unterschied zwischen Verbinden, Signieren und Genehmigen zu kennen und niemals eine Genehmigung zu erteilen, die Sie nicht verstehen.

Dieser Leitfaden erklärt, was das Verbinden tatsächlich bewirkt, die zwei wichtigsten Wege zu verbinden, was eine Token-Genehmigung ist und warum unbegrenzte gefährlich sind, wie Wallet-Drainer und gefälschte dApp-Seiten Menschen austricksen, eine nummerierte Checkliste für sicheres Verbinden und wie Sie Genehmigungen widerrufen, die Sie nicht mehr wollen.

Was das Verbinden mit einer dApp tatsächlich bewirkt

Eine dApp, oder dezentrale Anwendung, ist eine Website, die mit einer Blockchain spricht. Börsen, Kreditmärkte, NFT-Marktplätze und Spiele sind alle dApps. Um eine zu nutzen, verbinden Sie Ihre Wallet, die die Brücke zwischen der Seite und der Chain ist. Falls Ihnen die Idee dezentraler Apps neu ist, gibt unsere Übersicht zu was Web3 ist die Bühne vor, und unser Grundlagenartikel zu was eine Krypto-Wallet ist erklärt das Werkzeug, das die Verbindung herstellt.

Das mit Abstand Wichtigste, das man verstehen sollte, ist, dass das Verbinden in drei sehr unterschiedlichen Schichten geschieht, und sie tragen sehr unterschiedliches Risiko.

1. Die schreibgeschützte Verbindung

Wenn Sie sich zuerst verbinden, erfährt die dApp einfach Ihre öffentliche Wallet-Adresse und liest Ihre Guthaben von der Chain. Das ist alles. Sie kann keinen einzigen Token bewegen, und sie kann nichts in Ihrem Namen signieren. Eine schreibgeschützte Verbindung ist ungefähr so sensibel wie jemandem Ihre Kontonummer zu nennen: Man kann Sie nachschlagen, aber man kann nichts abheben.

2. Eine Nachricht signieren

Viele dApps bitten Sie, eine Nachricht zu signieren, um zu beweisen, dass Sie die Adresse kontrollieren, oft „mit Ihrer Wallet anmelden“ genannt. Eine einfache Nachrichtensignatur kostet üblicherweise kein Gas und bewegt keine Mittel. Aber nicht alle Signaturen sind harmlos. Manche bösartigen Seiten bitten Sie, eine Off-Chain-Nachricht zu signieren, die in Wirklichkeit eine Erlaubnis ist, die Ihre Token weggibt. Die Gefahr ist, dass es wie ein harmloser Login aussieht, obwohl es in Wirklichkeit eine Autorisierung ist — deshalb müssen Sie lesen, was eine Signatur besagt.

3. Eine Transaktion oder Token-Erlaubnis genehmigen

Hier steht echtes Geld auf dem Spiel. Eine Transaktionssignatur führt tatsächlich etwas on-chain aus: einen Swap, einen Transfer, ein Mint oder eine Token-Genehmigung. Eine Token-Genehmigung ist diejenige, die man am genauesten beobachten muss, und sie verdient einen eigenen Abschnitt.

Was eine Token-Genehmigung ist und warum unbegrenzte riskant sind

Auf EVM-Chains wie Ethereum, Arbitrum, Optimism, Polygon und Base kann eine dApp Ihre Token nicht ausgeben, es sei denn, Sie erteilen ihr zuerst eine Erlaubnis. Wenn Sie einen Token genehmigen, sagen Sie der Chain: Dieser bestimmte Vertrag darf bis zu so viel von diesem Token aus meiner Wallet bewegen. Diese Erlaubnis ist es, die zum Beispiel einer dezentralen Börse erlaubt, Ihr USDC in einen Swap zu ziehen.

Die Falle ist der Betrag. Viele dApps verlangen standardmäßig eine unbegrenzte Genehmigung, sodass Sie nur ein einziges Mal genehmigen müssen. Dieser Komfort ist auch das Risiko: Wird dieser Vertrag später ausgenutzt, oder war er von Anfang an bösartig, kann er das gesamte Guthaben dieses Tokens abziehen, wann immer er will, ohne Sie erneut zu fragen. Eine unbegrenzte Genehmigung ist eine dauerhafte Erlaubnis, die die einzelne Transaktion überdauert, von der Sie dachten, Sie würden sie durchführen.

  • Genehmigungen bleiben bestehen. Sie laufen nicht ab, wenn Sie Ihre Wallet trennen oder den Tab schließen. Sie bleiben on-chain aktiv, bis Sie sie widerrufen.
  • Unbegrenzt heißt unbegrenzt. Ein abgezogener oder kompromittierter Vertrag mit unbegrenzter Erlaubnis kann alles von diesem Token nehmen, sogar Token, die Sie später erwerben.
  • Bevorzugen Sie exakte Beträge. Wo Ihre Wallet es zulässt, genehmigen Sie nur den Betrag, den Sie gerade ausgeben wollen. Sie werden etwas häufiger genehmigen, aber eine durchgesickerte Genehmigung kann immer nur diesen kleinen Betrag berühren.

Genehmigungen sind ein EVM-Konzept. Auf Solana und TON unterscheidet sich das Erlaubnismodell, aber dasselbe Bauchgefühl gilt überall: Lesen Sie, was Sie autorisieren, und erteilen Sie keine pauschale Macht, die Sie nicht brauchen. Diese Gewohnheit ist Kern der Best Practices für die Sicherheit von Krypto-Wallets.

Die zwei wichtigsten Wege zu verbinden

Es gibt zwei Wege, die die meisten Menschen nutzen, und der richtige hängt davon ab, ob Sie an einem Computer oder einem Smartphone sind.

Browser-Erweiterung

Auf einem Desktop ist der sauberste Weg eine Wallet, die in Ihrem Browser lebt. Die WATS Chrome Extension funktioniert auf Chromium-Browsern (Chrome 120+, Edge und Brave), übernimmt die Ein-Klick-dApp-Verbindung und signiert Transaktionen im Browser. Sie ist kostenlos und vollständig Non-Custodial, das heißt, Sie halten Ihre eigenen Schlüssel und niemand sonst kann Ihre Mittel bewegen. Wenn eine dApp eine Verbindungsaufforderung zeigt, öffnet sich die Erweiterung, Sie wählen das Konto und Sie genehmigen die schreibgeschützte Verbindung. Jede spätere Signatur erscheint im selben Erweiterungsfenster, sodass Sie sie vor dem Bestätigen lesen können.

WalletConnect oder QR-Code

Auf dem Smartphone, oder wenn Sie eine Desktop-dApp mit einer Smartphone-Wallet nutzen wollen, ist WalletConnect der Standard. Die dApp zeigt einen QR-Code, Sie scannen ihn mit Ihrer Mobile-Wallet, und eine verschlüsselte Sitzung verbindet die beiden. Die WATS Hot Wallet und die WATS Mobile App (iOS und Android) verbinden sich auf diese Weise mit dApps. Der entscheidende Sicherheitspunkt ist, nur einen QR-Code zu scannen, den Sie selbst auf der echten Seite hervorgerufen haben, und die Sitzung zu trennen, wenn Sie fertig sind, statt sie unbegrenzt offen zu lassen.

MethodeAm besten fürWie sie verbindetWorauf zu achten ist
Browser-ErweiterungDesktop-NutzungIn den Browser injiziertGefälschte Erweiterungen; nur aus offiziellen Quellen installieren
WalletConnect / QRMobile, oder Desktop-dApp mit einem SmartphoneVerschlüsselte QR-SitzungNur einen QR scannen, den Sie auf der echten Seite hervorgerufen haben

Wallet-Drainer und gefälschte dApp-Seiten

Die meisten gestohlenen Mittel in Web3 stammen nicht aus gebrochener Kryptografie. Sie stammen daher, dass Menschen dazu verleitet werden, sich mit einer gefälschten Seite zu verbinden und eine schlechte Genehmigung zu signieren. Es lohnt sich, offen darüber zu sprechen, wie das funktioniert.

  • Gefälschte Frontends. Betrüger klonen eine beliebte dApp Pixel für Pixel und kaufen Suchanzeigen, damit die gefälschte über der echten rangiert. Die Seite sieht perfekt aus, aber der Verbinden-Button ist mit einem Drainer-Vertrag verdrahtet.
  • Drainer-Signaturen. Einmal verbunden, bittet Sie die gefälschte Seite, etwas zu signieren, das wie eine routinemäßige Aktion aussieht. In Wirklichkeit ist die Signatur eine Token-Erlaubnis oder eine Transfer-Genehmigung, die Ihre Assets mit einem einzigen Klick an den Angreifer übergibt.
  • Dringlichkeit und Köder. Drainer leben von Druck: ein gefälschter Airdrop, der bald schließt, ein „Hol dir deine Belohnung“-Banner, eine Support-DM mit einem Link. Die Dringlichkeit existiert, um Sie davon abzuhalten, die Signatur zu lesen.

Die Verteidigung ist keine technische Zauberei. Sie besteht darin, langsamer vorzugehen, Seiten selbst zu erreichen und jede Aufforderung zu lesen, die Ihre Wallet Ihnen zeigt. Eine Non-Custodial-Wallet kann eine von Ihnen genehmigte Transaktion nicht rückgängig signieren, der Schutz muss also geschehen, bevor Sie auf Bestätigen klicken.

So verbinden Sie sich sicher mit einer dApp: Schritt für Schritt

Befolgen Sie diese Schritte der Reihe nach, selbst bei einer dApp, die Sie täglich nutzen. Die Disziplin ist der Punkt.

  1. Erreichen Sie die dApp über eine Quelle, der Sie vertrauen. Tippen Sie die URL selbst ein, nutzen Sie ein gespeichertes Lesezeichen oder folgen Sie einem Link aus den verifizierten Kanälen des Projekts. Klicken Sie niemals auf Anzeigen, ungeprüfte Suchergebnisse oder Links aus DMs. Bestätigen Sie die Domain Zeichen für Zeichen, bevor Sie sich verbinden.
  2. Klicken Sie auf den Verbinden-Button der dApp und wählen Sie Ihre Methode. Nutzen Sie den Verbinden-Button auf der Seite selbst und wählen Sie dann Ihren Weg: die WATS Chrome Extension auf dem Desktop oder WalletConnect, indem Sie einen QR-Code mit der WATS Mobile App oder Hot Wallet auf Ihrem Smartphone scannen. Stellen Sie sicher, dass die Verbindungsanfrage tatsächlich aus dem von Ihnen geöffneten Tab kam.
  3. Genehmigen Sie zuerst nur die schreibgeschützte Verbindung. Die erste Aufforderung sollte nur Ihre Adresse teilen. Sie sollte nicht darum bitten, Token auszugeben. Wenn eine erstmalige Verbindung sofort eine Token-Genehmigung oder eine ungewöhnliche Signatur verlangt, hören Sie auf und schließen Sie den Tab.
  4. Lesen Sie jede Signatur, bevor Sie bestätigen. Ihre Wallet zeigt Ihnen, was Sie signieren. Prüfen Sie, ob es eine einfache Nachricht oder eine Transaktion ist, welchen Vertrag sie berührt und welche Erlaubnis sie erteilt. Wenn die Anfrage eine Erlaubnis oder Genehmigung ist, die Sie nicht initiiert haben, signieren Sie sie nicht.
  5. Begrenzen Sie Token-Genehmigungen auf das, was Sie brauchen. Wenn eine dApp eine Erlaubnis braucht, setzen Sie einen exakten Betrag statt unbegrenzt, wo Ihre Wallet es zulässt. Etwas häufiger zu genehmigen ist ein kleiner Preis dafür, zu begrenzen, wie viel ein einzelner Vertrag jemals berühren kann.
  6. Trennen und widerrufen Sie, wenn Sie fertig sind. Trennen Sie die Sitzung oder Erweiterung, wenn Sie fertig sind, und überprüfen und widerrufen Sie regelmäßig Genehmigungen, die Sie nicht mehr nutzen. Das Trennen beendet die Sitzung, aber es entfernt keine Genehmigungen, das Widerrufen ist also ein separater, wichtiger Schritt.

So widerrufen Sie Token-Genehmigungen

Das Widerrufen ist der Aufräumschritt, den fast jeder vergisst. Weil Genehmigungen on-chain leben, bis Sie sie entfernen, ist eine alte Erlaubnis für einen Vertrag, den Sie vor Jahren einmal genutzt haben, heute noch ein lebendiges Risiko. Sie zu beseitigen ist unkompliziert.

  • Finden Sie Ihre Genehmigungen. Nutzen Sie ein seriöses Genehmigungsprüf-Tool oder die Token-Genehmigungsansicht eines Block-Explorers. Verbinden Sie sich schreibgeschützt und sehen Sie sich die Liste der Verträge an, die derzeit die Erlaubnis haben, jeden Ihrer Token auszugeben.
  • Erkennen Sie die gefährlichen. Achten Sie am genauesten auf unbegrenzte Erlaubnisse und auf jeden Vertrag, den Sie nicht erkennen oder nicht mehr nutzen. Das sind die offenstehenden Türen, die Sie schließen wollen.
  • Senden Sie eine Widerrufs-Transaktion. Das Widerrufen setzt die Erlaubnis auf null zurück. Es ist eine On-Chain-Transaktion, kostet also einen kleinen Betrag an Gas, aber es entfernt dauerhaft die Fähigkeit dieses Vertrags, Ihre Token zu bewegen.
  • Machen Sie es zur Routine. Überprüfen Sie Ihre Genehmigungen ab und zu, und besonders nach der Nutzung einer neuen oder unbekannten dApp. Ein paar Minuten Aufräumen schließen den häufigsten Weg, den ein künftiger Exploit nutzen würde.

Ein ehrlicher Hinweis: Das Widerrufen kostet Gas, weil es eine echte Transaktion ist. Manche Wallets lassen Sie diese Gebühr in einem einzigen Token zahlen, statt die native Münze jeder Chain zu bevorraten, was das routinemäßige Aufräumen weniger lästig macht. Das ist ein Komfort rund um die Art, wie Sie zahlen, kein Rabatt auf die Netzwerkkosten selbst.

Fazit

Ihre Wallet mit einer dApp zu verbinden, ist das alltägliche Tor zu Web3, und die Verbindung selbst ist sicher, weil sie nur Ihre öffentliche Adresse teilt. Das Risiko liegt vollständig in dem, was Sie danach signieren, besonders Token-Genehmigungen, die on-chain bestehen bleiben und ausgenutzt werden können, wenn Sie einem Vertrag, der bösartig wird, unbegrenzte Macht erteilen. Schützen Sie sich, indem Sie dApps über vertrauenswürdige Quellen erreichen, zuerst nur die schreibgeschützte Verbindung genehmigen, jede Signatur lesen, Genehmigungen auf exakte Beträge begrenzen und Erlaubnisse widerrufen, die Sie nicht mehr brauchen. Die WATS Chrome Extension übernimmt die Ein-Klick-Verbindung und das In-Browser-Signieren auf dem Desktop, während die WATS Mobile App und die Hot Wallet unterwegs über WalletConnect verbinden, alle vollständig Non-Custodial, sodass Ihre Schlüssel und die endgültige Entscheidung zu signieren bei Ihnen bleiben.

Häufig gestellte Fragen

Ist es sicher, meine Wallet mit einer dApp zu verbinden?

Ja, die Verbindung selbst ist sicher, weil sie nur Ihre öffentliche Wallet-Adresse teilt und der Seite erlaubt, Ihre Guthaben zu lesen. Sie kann keine Mittel bewegen und nichts von sich aus signieren. Das Risiko beginnt erst, wenn Sie eine Nachricht signieren oder eine Transaktion genehmigen, der Schlüssel ist also, jede Aufforderung zu lesen, die Ihre Wallet Ihnen zeigt, und niemals etwas zu genehmigen, das Sie nicht verstehen. Verbinden ist harmlos; unachtsames Signieren ist es nicht.

Was ist eine Token-Genehmigung und warum sind unbegrenzte Genehmigungen riskant?

Eine Token-Genehmigung ist eine Erlaubnis, die Sie einem Vertrag erteilen, einen bestimmten Betrag eines Ihrer Token zu bewegen, was die Art ist, wie eine dezentrale Börse Ihre Token in einen Swap ziehen kann. Viele dApps verlangen eine unbegrenzte Genehmigung, sodass Sie nur einmal genehmigen, aber diese Erlaubnis bleibt on-chain bestehen und läuft nicht ab. Wird dieser Vertrag später ausgenutzt oder war er bösartig, kann er Ihr gesamtes Guthaben dieses Tokens abziehen, ohne erneut zu fragen. Stattdessen einen exakten Betrag zu genehmigen, begrenzt, wie viel jemals genommen werden kann.

Was ist der Unterschied zwischen dem Verbinden mit einer Browser-Erweiterung und WalletConnect?

Eine Browser-Erweiterung wie die WATS Chrome Extension lebt in Ihrem Desktop-Browser, injiziert sich direkt in die Seite und zeigt jede Signatur in ihrem eigenen Fenster für Ein-Klick-Verbindung und In-Browser-Signieren. WalletConnect verbindet eine dApp mit einer Mobile-Wallet durch das Scannen eines QR-Codes, erstellt eine verschlüsselte Sitzung und ist der Standard für Smartphones oder für die Nutzung einer Desktop-dApp mit einer Smartphone-Wallet. Beide sind sicher, wenn Sie sich nur mit Seiten verbinden, die Sie selbst erreicht haben.

Wie stehlen Wallet-Drainer Mittel, und wie vermeide ich sie?

Wallet-Drainer stützen sich üblicherweise auf einen gefälschten Klon einer echten dApp, oft über Anzeigen oder dringende Nachrichten beworben, der Sie bittet, etwas zu signieren, das wie eine routinemäßige Aktion aussieht, aber in Wirklichkeit eine Token-Erlaubnis ist, die Assets an einen Angreifer übergibt. Sie vermeiden sie, indem Sie dApps über vertrauenswürdige Quellen statt über Anzeigen oder DMs erreichen, sich weigern, bei einem ersten Besuch zu verbinden, der sofort eine Genehmigung verlangt, und jede Signatur vor dem Bestätigen lesen. Eine Non-Custodial-Wallet kann eine von Ihnen signierte Transaktion nicht rückgängig machen, der Schutz geschieht also, bevor Sie auf Bestätigen klicken.

Wie widerrufe ich eine Token-Genehmigung, die ich nicht mehr will?

Nutzen Sie ein seriöses Genehmigungsprüf-Tool oder die Token-Genehmigungsansicht eines Block-Explorers, um die Verträge aufzulisten, die derzeit die Erlaubnis haben, Ihre Token auszugeben, und senden Sie dann eine Widerrufs-Transaktion, die die Erlaubnis auf null zurücksetzt. Konzentrieren Sie sich zuerst auf unbegrenzte Genehmigungen und jeden Vertrag, den Sie nicht mehr erkennen. Das Widerrufen ist eine On-Chain-Aktion, die einen kleinen Betrag an Gas kostet, aber es entfernt dauerhaft die Fähigkeit dieses Vertrags, Ihre Token zu berühren, und es regelmäßig zu tun, schließt den häufigsten Weg, den ein Exploit nutzen würde.