[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-de-sim-swap-attacks-and-crypto":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"sim-swap-attacks-and-crypto","SIM-Swapping und Krypto: Warum SMS-2FA versagt","Dein Handy zeigt kein Netz — Minuten später ist dein Börsenkonto leer. Wie SIM-Swapping-Angriffe funktionieren, warum SMS-Codes das schwächste Schloss in Krypto sind und warum eine vollständig non-custodial Wallet wie WATS überhaupt keinen Weg über die Telefonnummer zu deinen Geldern kennt.","SIM-Swapping-Angriffe erklärt: Wie Kriminelle deine Telefonnummer übernehmen, warum SMS-2FA versagt, was sie einer Self-Custody-Wallet nehmen können und was nicht, welche Anbieter-PINs und Hardware-Schlüssel das stoppen, und warum WATS non-custodial ist und keinen Wiederherstellungsweg per SMS oder Telefonnummer hat.","\u003Cblockquote>\u003Cp>Ein SIM-Swapping-Angriff stiehlt Krypto, indem er deine Telefonnummer beim Mobilfunkanbieter übernimmt — ein Support-Mitarbeiter überträgt deine Nummer auf die SIM des Angreifers — und nicht, indem er eine Wallet knackt. Zwei-Faktor-Authentifizierung per SMS versagt, weil „Besitz einer Telefonnummer“ in Wahrheit ein Datenbankeintrag ist, den ein Support-Mitarbeiter ändern kann, während eine Authenticator-App, ein Hardware-Sicherheitsschlüssel oder ein Passkey allesamt den Besitz von etwas nachweisen, das der Anbieter nicht kontrolliert. Was eine übernommene Nummer erreicht, ist alles Custodial rund um die Wallet: Börsenkonten mit SMS-Absicherung, Passwort-Resets per E-Mail und eine Seed-Phrase, die in einem Cloud-Konto liegt, das ein per Telefon wiederherstellbares Postfach öffnen kann. Eine vollständig non-custodial Wallet wie WATS hat überhaupt keinen Weg über die Telefonnummer — du hältst die Schlüssel, WATS hält nie einen, und zwischen einer übernommenen Nummer und deinen Geldern steht kein SMS-Code, keine Rufnummer zur Wiederherstellung und kein Support-Mitarbeiter.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>Das schwächste Schloss in Krypto ist deine Telefonnummer\u003C\u002Fh2>\n\u003Cp>Ein \u003Cstrong>SIM-Swapping-Angriff\u003C\u002Fstrong> liegt vor, wenn ein Krimineller deinen Mobilfunkanbieter dazu bringt, deine Telefonnummer auf eine SIM-Karte zu übertragen, die er kontrolliert — ohne Malware und ohne dein Gerät zu hacken. Sobald ihm die Nummer gehört, landet jeder Einmalcode per SMS und jedes telefonbasierte Passwort-Reset auf seinem Gerät. Damit ist Zwei-Faktor-Authentifizierung per SMS nur so stark wie das Urteilsvermögen eines Kundendienstmitarbeiters.\u003C\u002Fp>\n\u003Cp>Das macht sie zu einer der seltsamsten Bedrohungen in Krypto: Der Angriff berührt nie deine Wallet, deine Seed-Phrase oder deinen Computer. Er zielt auf einen Kundenservice-Ablauf bei einem Telefonunternehmen — und dokumentierte Fälle zeigen Börsenkonten, die binnen einer Stunde leer waren.\u003C\u002Fp>\n\n\u003Ch2>Wie läuft ein SIM-Swap tatsächlich ab?\u003C\u002Fh2>\n\u003Cp>Der Angreifer beginnt mit deinen persönlichen Daten — Name, Adresse, Geburtsdatum, die letzten Ziffern einer Kontonummer — zusammengetragen aus Datenlecks, Phishing oder deinen eigenen Social-Media-Profilen. Dann kontaktiert er deinen Anbieter: ein Anruf beim Support, ein Besuch im Shop oder ein Online-Antrag auf eSIM-Übertragung. Die Geschichte ist immer eine Variante von \u003Cem>Ich habe mein Handy verloren — bitte übertragt meine Nummer auf diese neue SIM\u003C\u002Fem>. Nimmt der Mitarbeiter sie ab, oder wurde ein Insider dafür bezahlt, sie abzunehmen, geht die Portierung durch.\u003C\u002Fp>\n\u003Cp>Dein Telefon fällt auf \u003Cem>kein Netz\u003C\u002Fem>. Seines leuchtet als du auf. Aus Sicht des Netzes wurde nichts gehackt: Es wurde eine routinemäßige Rufnummernübertragung für einen Kunden bearbeitet, der die Sicherheitsfragen beantwortet hat.\u003C\u002Fp>\n\n\u003Ch2>Was öffnet der Besitz deiner Nummer?\u003C\u002Fh2>\n\u003Cp>Eine Telefonnummer ist ein Generalschlüssel, weil so viele Systeme sie stillschweigend als Identitätsnachweis behandeln:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Börsen-Logins\u003C\u002Fstrong> — SMS-2FA-Codes kommen jetzt auf dem Gerät des Angreifers an, sodass ein geleaktes oder mehrfach verwendetes Passwort zur vollständigen Kontoübernahme wird.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Deine E-Mail\u003C\u002Fstrong> — ist die telefonbasierte Wiederherstellung aktiviert, übergibt ihm ein Passwort-vergessen-Ablauf das Postfach, und das Postfach kann fast alles andere zurücksetzen.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Custodial verwahrte Bestände\u003C\u002Fstrong> — alles, was ein Dienst hinter einer SMS- oder E-Mail-Authentifizierung für dich hält, ist jetzt erreichbar.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Die Reihenfolge zählt. Geübte Angreifer gehen zuerst an die E-Mail, denn wem das Postfach gehört, der macht aus einer übernommenen Nummer jedes Konto, das du hast. Die ganze Kette läuft oft in weniger Zeit ab, als du brauchst, um bei der Hotline deines Anbieters durchzukommen.\u003C\u002Fp>\n\n\u003Ch2>Kann ein SIM-Swap eine Self-Custody-Wallet leerräumen?\u003C\u002Fh2>\n\u003Cp>Nicht direkt — und das ist die Nuance, die die meisten Berichte auslassen. In einer Self-Custody-Wallet werden deine privaten Schlüssel aus deiner Seed-Phrase abgeleitet und liegen auf deinem Gerät oder deiner Hardware-Wallet. Es gibt keinen Wiederherstellungsweg per Telefonnummer dorthin, also kann ein Angreifer, dem deine Nummer gehört, trotzdem keine einzige Transaktion signieren. Eine Seed-Phrase stellt eine Wallet auf jedem Gerät wieder her — dieselbe Eigenschaft, die \u003Ca href=\"\u002Fblog\u002Fwhat-happens-if-you-lose-phone-crypto-wallet\">was passiert, wenn du dein Handy verlierst\u003C\u002Fa> behandelt — und dieser Wiederherstellungsweg führt nie über deinen Mobilfunkanbieter.\u003C\u002Fp>\n\u003Cp>WATS ist ein konkretes Beispiel für die Bauform, auf die es hier ankommt. Schlüssel werden auf deinem Gerät erzeugt und bleiben dort, WATS hält nie einen Schlüssel, und es gibt kein Konto auf WATS-Seite, keine SMS-Abfrage und kein vom Support angestoßenes Zurücksetzen, das eine übernommene Nummer auslösen könnte. Dasselbe gilt für jede echte non-custodial Wallet, und genau das ist die praktische Bedeutung von \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">custodial gegen non-custodial\u003C\u002Fa>: Ein Verwahrer ist ein Vermittler, mit dem ein Social Engineer sprechen kann, und Self-Custody schafft dieses Gespräch schlicht ab.\u003C\u002Fp>\n\u003Cp>Angreifbar ist alles \u003Cem>rund um\u003C\u002Fem> die Wallet: Börsenkonten mit custodial verwahrten Geldern und — die selbst verschuldete Variante — eine Seed-Phrase, die abfotografiert oder in einen Cloud-Speicher getippt wurde, den eine per Telefon wiederherstellbare E-Mail öffnen kann. Self-Custody nimmt deine Nummer nur dann aus dem Weg zu deinem Geld, wenn du sie nicht stillschweigend wieder eingebaut hast.\u003C\u002Fp>\n\n\u003Ch2>Warum versagt SMS-2FA, App-2FA aber nicht?\u003C\u002Fh2>\n\u003Cp>Jeder zweite Faktor weist den Besitz von etwas nach. Die Frage ist, wovon — und wer es neu zuweisen kann.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>Zweiter Faktor\u003C\u002Fth>\u003Cth>Was Besitz wirklich bedeutet\u003C\u002Fth>\u003Cth>Übersteht einen SIM-Swap?\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>SMS-Code\u003C\u002Ftd>\u003Ctd>Kontrolle über eine Telefonnummer beim Anbieter\u003C\u002Ftd>\u003Ctd>Nein\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Authenticator-App (TOTP)\u003C\u002Ftd>\u003Ctd>Ein Geheimnis, das auf deinem Gerät gespeichert ist\u003C\u002Ftd>\u003Ctd>Ja\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Hardware-Sicherheitsschlüssel\u003C\u002Ftd>\u003Ctd>Ein physischer Schlüssel, an die Domain der echten Seite gebunden\u003C\u002Ftd>\u003Ctd>Ja\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Passkey\u003C\u002Ftd>\u003Ctd>Ein kryptografischer Zugangsnachweis, an die echte Seite gebunden, auf deinen Geräten gespeichert oder zwischen ihnen synchronisiert\u003C\u002Ftd>\u003Ctd>Ja\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>NFC-Tap-Karte\u003C\u002Ftd>\u003Ctd>Eine physische Karte in deiner Hand, mit genau einem Gerät gekoppelt\u003C\u002Ftd>\u003Ctd>Ja\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>SMS ist der einzige Faktor auf dieser Liste, dessen Besitz in Wahrheit ein Datenbankeintrag ist, den ein Support-Mitarbeiter ändern kann. Alles andere zwingt einen Angreifer dazu, an einen physischen Gegenstand zu kommen, dein Gerät zu kompromittieren oder in ein Sync-Konto einzubrechen, das selbst nicht per Telefon wiederherstellbar ist — weshalb die Backup-Einstellungen deiner Authenticator-App und deiner Passkeys genauso wichtig sind wie der Faktor, den du gewählt hast. Sicherheitsempfehlungen raten seit Jahren von SMS-Einmalcodes ab, und Stand 2026 überleben sie vor allem als Alt-Voreinstellung, die niemand abgeschaltet hat. Die Argumente für physische Schlüssel — einschließlich der Frage, wie Origin-Bindung Phishing komplett aushängt — stehen in \u003Ca href=\"\u002Fblog\u002Fhardware-2fa-crypto-wallet\">Hardware-2FA für Kryptos\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>Wie schützt du dich, bevor es passiert?\u003C\u002Fh2>\n\u003Cp>Vorbeugung ist größtenteils ein Einstellungs-Check, und nichts davon kostet Geld:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Sperre deine Nummer.\u003C\u002Fstrong> Stand 2026 bieten große Anbieter eine Portierungssperre oder Rufnummernsperre plus eine Konto-PIN — aktiviere beides, damit eine Übertragung mehr verlangt als eine gute Geschichte.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Ersetze SMS-2FA\u003C\u002Fstrong> durch eine Authenticator-App oder einen Hardware-Schlüssel, bei jedem Konto, das Geld oder E-Mail berührt.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Nutze Passkeys\u003C\u002Fstrong>, wo sie unterstützt werden — dann gibt es überhaupt keinen Code mehr abzufangen.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Entferne deine Telefonnummer\u003C\u002Fstrong> vollständig aus den Wiederherstellungsoptionen von Börsen und E-Mail; eine Nummer, die nichts zurücksetzen kann, ist eine Nummer, die sich nicht zu stehlen lohnt.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Verwende eine separate, nicht veröffentlichte E-Mail-Adresse\u003C\u002Fstrong> für Krypto-Konten und halte deine Bestände aus Social Media heraus.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Bringe alles, was du nicht aktiv tradest, in Self-Custody\u003C\u002Fstrong>, damit der Betrag, auf den es am meisten ankommt, nicht hinter einem Login liegt, das deine Nummer öffnen kann.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Diese Schritte stehen neben der breiteren Checkliste in \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">Best Practices für Krypto-Wallet-Sicherheit\u003C\u002Fa> — SIM-Schutz ist eine Schicht, nicht die ganze Verteidigung.\u003C\u002Fp>\n\n\u003Ch2>Was tust du in dem Moment, in dem es passiert?\u003C\u002Fh2>\n\u003Cp>Das Anzeichen kommt plötzlich: Dein Telefon zeigt \u003Cem>kein Netz\u003C\u002Fem> an einem Ort mit normalem Empfang, oder es treffen Aktivierungs- und Passwort-Reset-Mails ein, die du nie angefordert hast. Gehe in dieser Reihenfolge vor — rufe von einem anderen Gerät deinen Anbieter an und hole dir die Nummer zurück; sichere zuerst deine E-Mail, denn sie ist der Hauptschlüssel; sperre dann deine Börsenkonten und friere Auszahlungen ein; ändere zuletzt Passwörter und widerrufe aktive Sitzungen. Der Angreifer arbeitet dieselbe Liste von der anderen Seite ab, deshalb zählen Minuten wirklich.\u003C\u002Fp>\n\n\u003Ch2>Wo WATS hineinpasst\u003C\u002Fh2>\n\u003Cp>WATS ist über alle vier Produkte hinweg vollständig non-custodial — die \u003Ca href=\"\u002Fchrome-extension\">Chrome-Erweiterung\u003C\u002Fa>, die Mobile-App, das Hot Wallet und die NFC Metal Card. Du hältst die Schlüssel und WATS hält nie einen, also gibt es kein WATS-Konto, das ein Mitarbeiter eines Mobilfunkanbieters neu zuweisen könnte, keinen SMS-Code, der Gelder freischaltet, und keinen Wiederherstellungsweg per Telefonnummer, den man per Social Engineering angreifen könnte. Genau das nimmt deine Mobilnummer vollständig aus dem Weg zu deinem Geld, statt ihren Missbrauch bloß zu erschweren.\u003C\u002Fp>\n\u003Cp>Zwei Punkte gehören klar gesagt. Erstens ist die \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> von WATS ein Faktor, den du physisch bei dir trägst: Du legst sie zum Authentifizieren auf, sie speichert keinerlei private Schlüssel, und jede Karte hat eine eindeutige ID, die mit genau einem Gerät gekoppelt ist. Der Besitz dieser Karte lässt sich nicht per Anruf bei einer Hotline übertragen — genau die Eigenschaft, die SMS fehlt. Zweitens: Weil eine WATS-Wallet Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana und TON aus einer einzigen Wiederherstellungsphrase abdeckt, sind die Dinge, die du schützt, diese Phrase und dein Gerät — und nicht ein Sammelsurium von Logins, die an deiner Nummer hängen.\u003C\u002Fp>\n\u003Cp>Die praktische Fassung dieses Artikels ist also eine kurze Abfolge. Setze eine PIN und eine Portierungssperre auf dein Anbieterkonto, ersetze SMS-2FA bei deiner E-Mail und bei jeder Börse durch eine Authenticator-App oder einen Hardware-Schlüssel, nimm deine Telefonnummer aus der Kontowiederherstellung heraus und bringe dann den Betrag, den du nicht aktiv tradest, dorthin, wo eine Telefonnummer nicht hinkommt: Installiere WATS über die \u003Ca href=\"\u002Fdownload\">Download-Seite\u003C\u002Fa>, schreibe die Wiederherstellungsphrase offline auf, bevor du irgendetwas einzahlst, und koppele eine NFC Metal Card, wenn du obendrauf einen physischen Tap-zum-Authentifizieren-Faktor willst.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Kann ein SIM-Swap Krypto aus einer Self-Custody-Wallet stehlen?","Nicht direkt. Self-Custody-Schlüssel werden aus deiner Seed-Phrase abgeleitet und auf deinem Gerät oder deiner Hardware-Wallet gespeichert — es gibt keinen Wiederherstellungsweg per Telefonnummer, also erlaubt der Besitz deiner Nummer einem Angreifer nicht, Transaktionen zu signieren. Bei WATS im Besonderen werden Schlüssel auf deinem Gerät erzeugt und WATS hält nie einen, es gibt also kein Konto zum Zurücksetzen und keinen Support-Kanal für Social Engineering. Angreifbar ist das Umfeld der Wallet: Börsenkonten mit SMS-Absicherung, Passwort-Resets per E-Mail und Seed-Phrasen, die in der Cloud gesichert sind und die eine übernommene E-Mail öffnen kann. Schütze das, und die Wallet selbst bleibt unerreichbar.",{"q":14,"a":15},"Welche Art von Wallet ist gegen einen SIM-Swap immun?","Eine vollständig non-custodial Wallet, und WATS ist ein Beispiel dafür: Schlüssel werden auf deinem Gerät erzeugt, WATS hält nie einen Schlüssel, und auf dem Weg zu deinen Geldern gibt es weder Telefonnummer noch SMS-Code noch ein Zurücksetzen durch den Support — eine übernommene Nummer hat also nichts aufzuschließen. WATS deckt Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana und TON aus einer einzigen Wiederherstellungsphrase ab, das heißt: Du verteidigst diese Phrase und dein Gerät statt einer Reihe von Logins, die an deiner Mobilnummer hängen. Die WATS NFC Metal Card kann obendrauf einen physischen Tap-zum-Authentifizieren-Faktor hinzufügen; sie speichert keine privaten Schlüssel, ist mit genau einem Gerät gekoppelt, und ihr Besitz lässt sich nicht per Anruf neu zuweisen.",{"q":17,"a":18},"Woran erkenne ich, dass ich Opfer eines SIM-Swaps geworden bin?","Das deutlichste Anzeichen ist ein Telefon, das plötzlich kein Netz mehr hat, obwohl der Empfang in der Gegend normal ist — oft zusammen mit E-Mails über eine SIM-Aktivierung oder Passwort-Resets, die du nie angefordert hast. Wenn das passiert, handle sofort: Ruf deinen Anbieter von einem anderen Gerät an, um die Nummer zurückzuholen, sichere zuerst dein E-Mail-Konto und sperre dann Börsenkonten und friere Auszahlungen ein. Tempo zählt — SIM-Swapping-Angriffe sind oft innerhalb der ersten Stunde abgeschlossen.",{"q":20,"a":21},"Ist SMS-2FA besser als nichts?","Gegen ungezielte Angriffe — geleakte Passwörter, die massenhaft durchprobiert werden — ja, SMS-2FA blockiert immer noch die meisten automatisierten Logins. Gegen einen gezielten Angreifer versagt sie, weil der Code an denjenigen geht, der die Nummer kontrolliert, und weil Anbieter dazu überredet werden können, sie neu zuzuweisen. Behandle SMS als vorübergehende Untergrenze, nicht als Schutz: Wechsle zu einer Authenticator-App, einem Hardware-Schlüssel oder einem Passkey und entferne deine Telefonnummer aus der Kontowiederherstellung, damit sie nichts mehr zurücksetzen kann.",1786059364943]