Der Anrufer kennt Ihren Namen und möchte angeblich bei Ihrem Konto helfen. Dieses Wissen bestätigt seine Identität nicht. Bevor Sie einen Kontostand nennen, eine Meldung bestätigen oder Software installieren, überprüfen Sie den Kontakt über einen selbst ermittelten offiziellen Weg. Eine überzeugende Vorstellung sollte nicht darüber entscheiden, wer Zugriff auf Ihr Geld erhält.
Kontosicherheit besteht aus mehreren aufeinander abgestimmten Maßnahmen. Schützen Sie Anmeldung und Wiederherstellung, begrenzen Sie verbundene Werkzeuge und legen Sie fest, wie Sie auf nicht genehmigte Aktivitäten reagieren. Eine einzelne Einstellung kann diese Aufgaben nicht vollständig übernehmen.
Beginnen Sie beim zugehörigen E-Mail-Konto
Prüfen Sie zuerst die E-Mail-Adresse der Registrierung. Das britische National Cyber Security Centre bezieht E-Mail-Sicherheit ausdrücklich in seine Hinweise zur Kontowiederherstellung ein. Wenn über dieses Postfach das Handelspasswort zurückgesetzt werden kann, gehört es in dieselbe Sicherheitsprüfung.
Verwenden Sie für jeden Dienst ein eigenes Passwort. Ein Passwortmanager kann beim Erstellen und Verwalten helfen. Das NCSC empfiehlt diesen Ansatz, weil wiederverwendete Zugangsdaten ansonsten voneinander getrennte Konten verbinden. Eine kleine Abwandlung desselben Passworts ist dafür keine überzeugende Lösung.
Kontrollieren Sie Wiederherstellungsadressen, Telefonnummern und angemeldete Geräte. Untersuchen Sie unbekannte Sitzungen und unerwartete Weiterleitungsregeln. Halten Sie Browser und Betriebssystem aktuell. Beginnen Sie die Einrichtung nicht über einen Link aus einer unerwarteten Nachricht.
Speichern Sie nach Prüfung der offiziellen Adresse einen zuverlässigen Zugang, beispielsweise ein Lesezeichen. So müssen Sie beim nächsten Kontakt nicht erneut entscheiden, ob der gerade zugesandte Link zum richtigen Dienst führt.
Wählen Sie den zweiten Faktor bewusst
Zwei-Faktor-Authentifizierung ergänzt ein Passwort um eine weitere Prüfung. Die Verfahren schützen jedoch nicht auf dieselbe Weise. Die Mobilfunksicherheitshinweise von CISA unterscheiden SMS, Authenticator-Codes und phishingresistente FIDO-Verfahren. Prüfen Sie, welche Möglichkeiten Ihr Anbieter tatsächlich bereitstellt.
Auch einen Authenticator-Code sollten Sie weder am Telefon vorlesen noch auf einer Seite eingeben, die Sie über verdächtige Kontaktaufnahme erreicht haben. Eine unerwartete Bestätigungsanfrage ist ein Prüfgrund und keine lästige Meldung, die einfach akzeptiert werden sollte.
FIDO erläutert, dass Passkeys an den echten Dienst gebunden sind und dadurch gefälschte Anmeldeseiten abwehren helfen. Daraus folgt keine Berechtigung für einen Fremden, Ihr Gerät zu steuern oder eine Überweisung für Sie festzulegen.
Verstehen Sie bei Passkey oder Sicherheitsschlüssel auch den Ersatzweg. Wo liegt der Zugangsschlüssel? Wie bekommt ein neues Gerät Zugriff? Was geschieht bei Verlust des bisherigen Geräts? Eine starke Anmeldung sollte mit einem Wiederherstellungsprozess verbunden sein, dessen Voraussetzungen Ihnen bekannt sind.
Planen Sie Wiederherstellung vor dem Handywechsel
Das NCSC empfiehlt, Wiederherstellungsinformationen auch dann verfügbar zu halten, wenn der normale Kontozugang ausfällt. Ihre Aufbewahrung sollte nicht ausschließlich vom selben Telefon oder Postfach abhängen, das Sie möglicherweise wiederherstellen müssen.
Erstellen Sie vor einem Gerätewechsel eine Liste: E-Mail, Handelskonto, Authenticator und Passwort- oder Schlüsselverwaltung. Lesen Sie die jeweiligen Übertragungsanweisungen, solange das bisherige Gerät noch funktioniert. Löschen Sie es nicht zuerst, um anschließend eine fehlende Voraussetzung zu entdecken.
Bewahren Sie Wiederherstellungscodes geschützt und vertraulich auf. Sie dienen der Wiedererlangung Ihres Zugangs und sind kein Nachweis, den Sie einem vermeintlichen Supportmitarbeiter schicken sollten. Prüfen Sie, ob ein verwendeter Code verbraucht ist und wie neue Codes erstellt werden.
Erklären Sie Ihren Wiederherstellungsweg probeweise ohne geöffnetes Handelskonto. Endet die Erklärung bei „Dann hilft mir der nächste Anrufer“, ersetzen Sie diese Unsicherheit durch einen unabhängig bestätigten Kontaktweg und einen dokumentierten Ablauf.
Prüfen Sie den Kontaktweg statt vertrauter Details
Die FTC warnt davor, dass angezeigte Rufnummern manipuliert werden können. Ein bekannter Name, eine passende Nummer oder zutreffende Angaben sind daher keine ausreichende Identitätsbestätigung. Prüfen Sie die Interaktion über die echte Website oder Anwendung des Unternehmens.
Die Registrierung bei XTZ Swap beginnt mit einem Telefonanruf. Auch ein erwarteter Anruf sollte überprüfbar sein. Das Anmeldeformular löst keine Einzahlung und keinen Handelsbeginn aus. Daraus ergibt sich kein Grund, eine unerwartete Zahlungsaufforderung unter Zeitdruck zu erfüllen.
Beenden Sie ein verdächtiges Gespräch und kontaktieren Sie die Organisation selbst über unabhängig ermittelte Angaben. Ein zusätzlicher Link oder eine neue Rufnummer desselben Anrufers ist als alleiniger Nachweis ungeeignet.
Geben Sie keine Passwörter, Wiederherstellungscodes oder Wallet-Wiederherstellungsphrasen heraus. Installieren Sie auf Aufforderung eines unerwarteten Anrufers keine Fernzugriffssoftware. Dringlichkeit sollte eine eigenständige Prüfung vor der Handlung auslösen. Sie sollte diese Prüfung nicht ersetzen, selbst wenn die Geschichte des Anrufers zunächst schlüssig klingt.
Begrenzen Sie Auszahlungen und Schnittstellen
Manche Anbieter stellen Auszahlungsadresslisten bereit, die Transfers auf freigegebene Ziele beschränken. Coinbase beschreibt eine solche Umsetzung. Verfügbarkeit und Einstellungen unterscheiden sich jedoch. Prüfen Sie, wie Ihr Anbieter Adressen hinzufügt, verändert und bestätigen lässt.
Vergleichen Sie vollständige Adresse und Netzwerk mit den verifizierten Angaben des Empfängers. Ein gespeicherter Eintrag hilft nur, wenn er korrekt angelegt wurde. Prüfen Sie mögliche Benachrichtigungen und Wartezeiten bei Änderungen, ohne diese Funktionen überall vorauszusetzen.
API-Schlüssel brauchen eine gesonderte Kontrolle. Die Sicherheitsdokumentation von Kraken empfiehlt minimale Berechtigungen und den Widerruf verdächtiger Schlüssel. Klären Sie, welche Rechte eine verbundene Anwendung wirklich benötigt. Erlauben Sie Auszahlungen nicht allein deshalb, weil eine allgemeine Anleitung sämtliche Rechte auswählt.
Führen Sie eine Liste verbundener Anwendungen und entfernen Sie ungenutzten Zugriff. Prüfen Sie, sofern vorhanden, IP-Beschränkungen und Ablaufzeiten. Ein geändertes Hauptpasswort muss nicht automatisch sämtliche Verbindungen aufheben. Sehen Sie sich die dafür vorgesehenen Kontrollen direkt an.
Reagieren Sie in einer nachvollziehbaren Reihenfolge
Nutzen Sie ein vertrauenswürdiges Gerät und öffnen Sie die verifizierte Website oder App. Prüfen Sie eine gegebenenfalls vorhandene Kontosperre. Kontaktieren Sie den Support unabhängig und sichern Sie das zugehörige Postfach, wenn auch dieses betroffen sein könnte.
Kontrollieren Sie entsprechend den Wiederherstellungshinweisen des NCSC Passwörter, Sitzungen, Geräte und Wiederherstellungsdaten. Widerrufen Sie unbekannte API-Schlüssel. Prüfen Sie Auszahlungsziele, Aufträge, Guthaben und abgeschlossene Transfers. Jede Kontrolle betrifft eine andere mögliche Veränderung.
Sichern Sie Nachrichten, Transaktionskennungen und Sicherheitsmeldungen. Informieren Sie bei betroffenen Zahlungen Ihre Bank oder Ihren Zahlungsdienstleister und melden Sie einen möglichen Diebstahl bei der zuständigen Stelle. Zahlen Sie keinem unerwartet auftauchenden Rückholungsdienst allein aufgrund eines Erfolgsversprechens Geld.
Auch starke Kontosicherheit verhindert nicht jeden Verlust beim Kryptohandel.