Krypto sicher aufbewahren

Stand dieser Prüfung: 25.09.2026. Krypto kannst du an zwei Orten halten: auf dem Konto einer Plattform oder in einer Wallet, deren Schlüssel du selbst verwaltest. Beides hat unterschiedliche Risiken. Dieser Text beschreibt, wie du beide Varianten absicherst, welche Betrugsmuster gerade kursieren und was du nach einem Vorfall tun kannst. Er ist eine redaktionelle Information und keine Anlage-, Rechts- oder Steuerberatung.

Verwahrung beim Anbieter gegen eigene Wallet

Liegt dein Guthaben beim Anbieter, hängt der Zugriff an dessen System, an deinem Kontozugang und an der Frage, ob der Anbieter zahlungsfähig bleibt. Liegt der private Schlüssel bei dir, gibt es keinen Support, der einen Zugang wiederherstellt: die Verantwortung für Sicherung und Backup liegt vollständig bei dir.

Für die Verwahrung bei einem Anbieter ist deshalb die Zulassung das erste Prüfkriterium. Seit dem EU-weiten Ende der MiCA-Übergangsfrist am 1. Juli 2026 dürfen Krypto-Dienstleistungen für Kunden in der EU nur noch von Einheiten mit MiCA-Zulassung angeboten werden (ESMA-Statement, 17.04.2026). Nicht autorisierte Anbieter müssen die Neukundenanmeldung stoppen, keine neuen Kundenbeziehungen eingehen und Werbung und Akquise einstellen (ESMA-Statement, 23.06.2026). Deutschland hat seine Übergangsfrist auf den 31.12.2025 verkürzt (BaFin-Meldung, 08.07.2026). Die BaFin nennt die Verfolgung von Anbietern ohne MiCAR-Erlaubnis ausdrücklich als ihre Aufgabe und warnt Verbraucher (BaFin-Interview, 26.08.2026).

So prüfst du selbst, statt der Startseite zu glauben: Suche die Rechtseinheit, mit der du den Vertrag schließt, im ESMA Interim MiCA Register. Der Schutz gilt nur für die konkret autorisierte EU-Rechtseinheit, nicht automatisch für die gesamte Unternehmensgruppe. Das Register war zuletzt am 24.09.2026 aktualisiert (ESMA). Wer keine Zulassung nennt oder im Register nicht auffindbar ist, kommt für uns nicht in die Auswahl.

Beide Modelle haben einen Punkt, den dir niemand abnimmt: Bei der Plattform kannst du den Zugang nur so gut sichern wie den schwächsten Weg in deinen Kontozugang – meist die E-Mail-Adresse. Bei der Selbstverwahrung kannst du die Sicherung perfekt machen und trotzdem alles verlieren, wenn du den Seed verlierst oder verrätst.

Seed-Phrase und Passwörter

Die Seed-Phrase ist der Generalschlüssel zu allen Adressen einer Wallet. Aus ihr lassen sich die privaten Schlüssel jederzeit neu berechnen. Wer sie hat, braucht kein Passwort und kein Gerät.

  • Seed nur physisch und im Klartext. Kein Foto, kein Screenshot, keine Cloud-Notiz, keine E-Mail an dich selbst. Ein Support, ein Admin oder eine Hotline darf den Seed nie erfragen – wer danach fragt, betreibt Betrug.
  • Backup auf zwei getrennten Trägern, an zwei Orten. Ein Träger bleibt von der Wallet getrennt und nicht in der Wohnung, in der das Gerät liegt. Wer beide Kopien am selben Ort aufbewahrt, schützt gegen Gerätedefekt, aber nicht gegen Einbruch oder Feuer.
  • Wiederherstellung testen. Ein Backup, das du nie zurückgespielt hast, ist eine Annahme. Wir empfehlen einen Test einmal pro Jahr mit einem kleinen Betrag – als redaktionelle Empfehlung, nicht als Anbieterangabe.
  • Bei größeren Beträgen: Adressen und Transaktionen über ein Gerät erzeugen, mit dem du nicht im Alltag surfst und keine E-Mails liest. Alltagsgerät und Verwahrgerät trennen.

Passwörter: Für jedes Konto, das mit deinem Geld zu tun hat, ein eigenes, langes Passwort aus einem Passwort-Manager – niemals dasselbe Passwort wie in Shop- oder Forenkonten. Das E-Mail-Konto, über das du dich bei Börsen registrierst und Passwörter zurücksetzen kannst, ist der eigentliche Hauptschlüssel: eigenes, einzigartiges Passwort und Zwei-Faktor-Anmeldung auch dort.

Zwei-Faktor-Anmeldung richtig einrichten

  • Einmalpasswörter aus einer Authenticator-App oder ein Hardware-Schlüssel sind besser als ein Code per SMS. SMS-Codes lassen sich über eine übernommene Telefonnummer abfangen und sind als einziger zweiter Faktor schwach.
  • Den zweiten Faktor nicht am selben Ort wie das Passwort aufbewahren und den Wiederherstellungscode der App getrennt ablegen.
  • Nach jeder Anmeldung die Liste der aktiven Sitzungen prüfen und fremde Geräte entziehen.
  • Wo der Anbieter es anbietet: Auszahlungsadressen erst nach Freigabe über einen zweiten Kanal zulassen und eine Auszahlungssperre aktivieren.
  • Nicht veröffentlicht ist, welcher Anbieter welche dieser Funktionen anbietet. Das steht je Anbieter im Profil, sobald es geprüft ist – nicht in diesem Text als Zusage.

Typische Betrugsmuster

  • Fake-Support: Anruf, Chat oder Nachricht „vom Anbieter“, die Fernzugriff auf dein Gerät, die Seed-Phrase oder einen Bestätigungscode verlangen. Anbieter fragen keine Codes ab und rufen nicht an, um dich zur Freigabe einer Auszahlung zu bewegen. Beende das Gespräch und rufe die Nummer aus deinem eigenen Kontobereich an.
  • Phishing und gefälschte Anmeldeseiten: Der Link führt auf eine nachgebaute Seite. Domain Zeichen für Zeichen prüfen, Seite über ein Lesezeichen aufrufen statt über den Link, und bei Zweifel die Anmeldung im inkognito-Fenster neu beginnen.
  • Gefälschte Apps: Apps nur über die offizielle Store-Seite des Anbieters oder über einen von ihm selbst veröffentlichten Link laden. Namensgleichheit sagt nichts: gefälschte Apps tragen denselben Namen und dasselbe Logo.
  • Investment- und Gewinngruppen: Wer in einer Gruppe oder in einer App eine feste Rendite zusagt, will deine Einzahlung, nicht deinen Gewinn. Screenshots sind kein Beleg für Kontostände.
  • Romance- und Task-Scams: Das Muster beginnt mit kleinen Auszahlungen, die funktionieren. Danach wächst die geforderte Einzahlung, und die Auszahlung wird an Bedingungen geknüpft. Erste kleine Auszahlungen sind Teil des Betrugs, nicht der Beweis dagegen.
  • Vorgebliche Wiederherstellungsdienste: Wer nach einem Verlust Geld dafür verlangt, dir verlorene Coins oder Zugänge zurückzuholen, ist in aller Regel die zweite Stufe derselben Masche.

Checkliste zum Abarbeiten

Arbeite die Punkte in dieser Reihenfolge ab. Die Reihenfolge ist als Prüfliste gedacht, nicht als Kaufhinweis.

  • Zulassung des Anbieters für die konkrete Rechtseinheit im ESMA Interim MiCA Register gefunden und abfotografiert.
  • Konto-Passwort einzigartig, aus einem Passwort-Manager erzeugt, nirgends sonst verwendet.
  • Zwei-Faktor-Anmeldung aktiv, mit App oder Hardware-Schlüssel statt SMS, Wiederherstellungscode getrennt abgelegt.
  • E-Mail-Konto mit eigenem Passwort und eigenem zweiten Faktor gesichert.
  • Aktive Sitzungen geprüft, unbekannte Geräte entfernt.
  • Auszahlungssperre oder Zweitkanal-Freigabe für Auszahlungen gesetzt, falls angeboten.
  • Bekannte Phishing-Domains und die echte Domain des Anbieters notiert, Lesezeichen angelegt.
  • Seed-Phrase handschriftlich oder auf Metall, zwei Träger, zwei Orte, kein Foto.
  • Wiederherstellung mindestens einmal getestet, Datum des letzten Tests notiert.
  • Überlegt, welcher Anteil des Vermögens auf der Plattform liegt und welcher in eigener Verwahrung – und ob dir dieses Verhältnis noch passt.

Was im Schadensfall zu tun ist

  1. Sofort den Zugang sichern: zuerst das E-Mail-Konto, dann das Börsen- oder Brokerkonto. Passwörter von einem noch unversehrten Gerät ändern, zweiten Faktor neu einrichten, alle aktiven Sitzungen beenden.
  2. Beim Anbieter sperren lassen: Auszahlungen stoppen lassen und den Vorfall über den offiziellen Kontaktweg melden. Nicht über eine Nummer oder Adresse, die dir der angebliche Support geschickt hat.
  3. Beweise sichern: Transaktions-IDs, Adressen, Zeitpunkte, Beträge, Screenshots der Nachrichten, die Telefonnummern und Kontaktdaten der Gegenseite. Ein Verlust ohne Dokumentation ist später kaum nachvollziehbar.
  4. Bei der Polizei anzeigen: Anzeige erstatten und die gesicherten Unterlagen beilegen. Für Bank- und Zahlungswege zusätzlich die eigene Bank informieren, damit eine Überweisung noch gestoppt werden kann.
  5. Die BaFin informieren: Die BaFin nennt die Verfolgung von Anbietern ohne MiCAR-Erlaubnis ausdrücklich als ihre Aufgabe und warnt Verbraucher (BaFin-Interview, 26.08.2026). Handelt die Gegenseite als nicht zugelassener Anbieter, ist der Hinweis an die Aufsicht der dokumentierte Weg.
  6. Keine zweite Zahlung: Keine Gebühr, keine „Freigabegebühr“, kein Honorar an einen angeblichen Wiederherstellungsdienst. Zahlungen an Betrüger werden nicht zurückgeholt, indem man mehr zahlt.

Wie weit ein Anbieter bei einem Zugriffsverlust entgegenkommt, ist eine Frage seiner Bedingungen und im Einzelfall nicht veröffentlicht. Eine Garantie, dass ein Anbieter einen Schaden ersetzt, gibt es nicht.

Was wir nicht behaupten

Kein Anbieter ist „sicher“ im Sinne einer Garantie. Wir bewerten dokumentierte Merkmale mit Quelle und Prüfdatum, keine Zusagen und keine Marketingaussagen. Fehlt eine Angabe, schreiben wir „nicht veröffentlicht“ ins Profil, statt sie zu schätzen. Eine Einlagensicherung für Kryptowerte gibt es nicht.

Risikohinweis: Der Handel mit Kryptowährungen ist volatil. Kurse können stark schwanken und bis zum Totalverlust des eingesetzten Kapitals führen. Kryptowerte sind keine Einlagen und unterliegen nicht der gesetzlichen Einlagensicherung. Bei Anbietern im Ausland können abweichende Rechte und Durchsetzungswege gelten. Investiere nur Beträge, deren Verlust du verkraften kannst. Dieser Text ist eine redaktionelle Information und keine Anlage-, Rechts- oder Steuerberatung.

Alle Angaben oben wurden am 25.09.2026 geprüft. Zulassungen und Sicherheitsfunktionen der Anbieter können sich ändern; maßgeblich sind die Angaben der Aufsicht und die Bedingungen des Anbieters.

Häufige Fragen

Was ist die Seed-Phrase und wie bewahre ich sie auf?

Die Seed-Phrase ist der Generalschlüssel zu allen Adressen einer Wallet. Aus ihr lassen sich die privaten Schlüssel jederzeit neu berechnen. Wer sie hat, braucht kein Passwort und kein Gerät. Aufbewahrung: nur physisch und im Klartext.

Authenticator-App oder SMS-Code?

Einmalpasswörter aus einer Authenticator-App oder ein Hardware-Schlüssel sind besser als ein Code per SMS. SMS-Codes lassen sich über eine übernommene Telefonnummer abfangen und sind als einziger zweiter Faktor schwach.

Wie sieht typischer Betrug aus?

Fake-Support: Anruf, Chat oder Nachricht „vom Anbieter“, die Fernzugriff auf dein Gerät, die Seed-Phrase oder einen Bestätigungscode verlangen. Anbieter fragen keine Codes ab und rufen nicht an, um dich zur Freigabe einer Auszahlung zu bewegen.

Was ist im Schadensfall zu tun?

Sofort den Zugang sichern: zuerst das E-Mail-Konto, dann das Börsen- oder Brokerkonto. Passwörter von einem noch unversehrten Gerät ändern, zweiten Faktor neu einrichten, alle aktiven Sitzungen beenden.

Ist ein Anbieter „sicher“?

Kein Anbieter ist „sicher“ im Sinne einer Garantie. Bewertet werden dokumentierte Merkmale mit Quelle und Prüfdatum, keine Zusagen und keine Marketingaussagen. Fehlt eine Angabe, steht in diesem Ratgeber „nicht veröffentlicht“.


Der Beste Bitcoinvergleich im Netz
Logo