Watch-only Wallet: Bestand ohne private Schlüssel prüfen
Du willst regelmäßig sehen, ob alles in Ordnung ist – aber ohne deine Cold Wallet ständig anzufassen? Genau dafür gibt es die Watch-only Wallet. Hier erfährst du, wie sie funktioniert, wie du sie mit dem xpub deiner Hardware-Wallet einrichtest, was sie über dich verrät und wie du Empfangsadressen trotzdem sicher prüfst.
Kurz gesagt: Eine Watch-only Wallet kennt nur die öffentlichen Daten deiner Wallet, meist den erweiterten öffentlichen Schlüssel (xpub). Sie zeigt Bestand, Eingänge und Verlauf, kann aber nichts signieren. Mit diesen öffentlichen Daten allein lassen sich keine Bitcoin ausgeben; eine manipulierte App kann jedoch falsche Empfangsadressen anzeigen oder betrügerische Transaktionen vorbereiten. Sensibel bleibt die Privatsphäre: Wer den xpub kennt, sieht alle ableitbaren Adressen, und fragt die App bei fremden Servern nach, erfahren diese, welche Adressen dir gehören.
Watch-only Wallets senken das Risiko beim Prüfen von Beständen
Eine Watch-only Wallet ist sinnvoll, wenn Krypto-Bestände regelmäßig kontrolliert werden sollen, ohne dafür private Schlüssel, Seedphrases oder eine Hardware-Wallet zu verwenden. Sie zeigt Guthaben und Transaktionen an, kann aber keine Coins ausgeben und reduziert damit das Risiko, dass ein Alltagsgerät direkten Zugriff auf das Vermögen erhält.
Gerade bei größeren Beständen ist diese Trennung wichtig: Wer nur den Kontostand prüfen möchte, sollte dafür nicht jedes Mal ein sicherheitskritisches Gerät verbinden oder eine Wallet entsperren müssen. So lassen sich Bewegungen überwachen, Eingänge kontrollieren und Adressen prüfen, ohne unnötig viele Angriffsmöglichkeiten zu öffnen.
Trotzdem ersetzt eine Watch-only Wallet kein vollständiges Sicherheitskonzept. Sie muss korrekt eingerichtet, auf einem sauberen Gerät genutzt und klar von echten Signiergeräten, Seed-Backups und Recovery-Dokumentation getrennt bleiben. Andernfalls entsteht schnell falsche Sicherheit, obwohl die eigentliche Verwahrungsstruktur weiterhin Schwächen hat.
Wie Watch-only Wallets, Zugriffstrennung und sichere Bestandskontrolle in ein belastbares Schutzmodell eingebunden werden, zeigt der Beitrag wie risikoarme Bestandsprüfung ein vollständiges System für Krypto-Selbstverwahrung ergänzt.
Was eine Watch-only Wallet kann – und was nicht
Eine Watch-only Wallet kennt nur deine öffentlichen Informationen (den sogenannten erweiterten öffentlichen Schlüssel bzw. die Adressen), nicht aber den privaten Schlüssel. Sie kann also Eingänge, Bestand und Transaktionen anzeigen – aber nichts signieren. Mit diesen öffentlichen Daten allein lassen sich keine Bitcoin ausgeben. Eine manipulierte App kann jedoch falsche Empfangsadressen anzeigen oder betrügerische Transaktionen vorbereiten – deshalb gehört jede Adresse und jede Transaktion vor der Bestätigung auf das Display der Hardware-Wallet.
Das löst ein praktisches Problem: Wer seinen Cold-Storage-Bestand häufig kontrollieren will, müsste sonst immer wieder die Hardware-Wallet anschließen. Mit Watch-only kontrollierst du deinen Bestand, ohne dafür jedes Mal die Hardware-Wallet anzuschließen. Viele Programme können sogar eine Transaktion vorbereiten, die du anschließend auf der Hardware-Wallet signierst – mehr dazu weiter unten.
Warum eine Watch-only Wallet ein echter Sicherheitsgewinn ist
Jede Verbindung deiner Cold Wallet mit einem Computer ist ein kleines Restrisiko. Wer den Bestand seltener „live“ prüfen muss, reduziert genau diese Gelegenheiten. Außerdem erlaubt eine Watch-only Wallet, neue Eingänge sofort zu erkennen, ohne den eigentlichen Tresor zu öffnen.
Beispiel: Du erwartest eine Zahlung an deine Cold-Storage-Adresse. Statt die Hardware-Wallet anzuschließen, prüfst du in der Watch-only Wallet, ob der Betrag angekommen ist. Der Tresor bleibt zu – und der private Schlüssel verlässt die Hardware-Wallet nicht.
Auch für den Ernstfall ist das nützlich: Bei der nächsten Aktualisierung kannst du eine unerwartete ausgehende Transaktion erkennen. Woran du erkennst, dass eine Wallet kompromittiert wurde, zeigt Woran du erkennst, dass deine Krypto-Wallet kompromittiert wurde; was dann zu tun ist, steht unter Wallet gehackt – was jetzt.
Worauf du bei einer Watch-only Wallet achten solltest
- Öffentliche Schlüssel sind sensibel: Wer den xpub kennt, sieht die daraus ableitbaren Adressen mit ihrem Bestand und ihrer Historie. Behandle ihn vertraulich.
- Kein Backup-Ersatz: Eine Watch-only Wallet ersetzt kein Backup der Seed-Phrase – sie ist nur ein Fenster, kein Zugang.
- Vertrauenswürdige Software: Richte sie mit einer bekannten Wallet-App aus einer offiziellen Quelle ein und übertrage die öffentlichen Daten sorgfältig.
- Empfangsadressen am Gerät prüfen: Zeigt dir die Watch-only Wallet eine neue Empfangsadresse, gleiche sie vor größeren Eingängen auf dem Display der Hardware-Wallet ab. Ein manipuliertes Handy könnte sonst eine fremde Adresse anzeigen.
- Nicht jede App ist privat: Welche Server die App fragt, entscheidet darüber, wer deinen Bestand mitliest.
Richtig eingesetzt ist die Watch-only Wallet eine der einfachsten Maßnahmen, um Komfort und Sicherheit zugleich zu erhöhen.
Privatsphäre: wer bei der Watch-only Wallet mitliest
Eine Watch-only-App muss den Bestand irgendwo abfragen. Tut sie das bei den Servern des Anbieters, sehen diese, welche Adressen zusammengehören, und oft auch deine IP-Adresse. Verbindest du die App ausschließlich mit deiner eigenen Node beziehungsweise deinem eigenen Wallet-Server und deaktivierst mögliche Rückgriffe auf öffentliche Server, müssen diese Wallet-Abfragen nicht mehr an fremde Anbieter gehen – mehr dazu in Eigene Bitcoin-Node: lohnt sich das für mehr Privatsphäre. Warum Bitcoin grundsätzlich nachverfolgbar ist, erklärt Wie anonym ist Bitcoin wirklich.
Dasselbe gilt für Steuer- und Portfolio-Tools, die nach deinem xpub fragen: Der Anbieter sieht dann alle ableitbaren Adressen und Bewegungen, und bei einem Datenleck wären diese Informationen offen. Wie du Transaktionsnachweise trotzdem sauber sicherst, zeigt Krypto-Steuernachweise sichern; warum sichtbare Bestände zum realen Risiko werden können, beschreibt Wrench-Attacks: über 350 Krypto-Raubüberfälle. Und damit die beobachteten Zahlungen nicht über eine einzige Adresse verknüpft werden, lohnt ein Blick auf Bitcoin-Adressen nicht wiederverwenden.
So richtest du eine Watch-only Wallet ein
Der Ablauf ist unkompliziert und in den meisten Wallet-Apps vorgesehen. Du exportierst aus deiner Cold Wallet ausschließlich die öffentlichen Informationen (den sogenannten erweiterten öffentlichen Schlüssel) und importierst sie in eine separate App – ohne den privaten Schlüssel.
- In der Hardware-Wallet oder ihrer Begleit-App den erweiterten öffentlichen Schlüssel für den Export aufrufen, je nach Adresstyp als xpub, ypub oder zpub – oder, wenn angeboten, besser einen Wallet-Descriptor, der zusätzlich den Skripttyp enthält.
- Diesen in eine vertrauenswürdige Wallet-App als „Watch-only“ importieren, per QR-Code, Datei oder Kopie.
- Eine Empfangsadresse mit der Anzeige auf der Hardware-Wallet vergleichen. Stimmen sie überein, ist diese Adresse bestätigt. Prüfe zusätzlich, ob Konto, Adresstyp und gegebenenfalls Ableitungspfad korrekt übernommen wurden.
- Festlegen, mit welchem Server die App spricht – idealerweise mit einer eigenen Node.
Damit hast du jederzeit den Überblick, ohne den Tresor zu öffnen. Wichtig bleibt: Die öffentlichen Daten verraten die daraus ableitbaren Adressen und Bestände – behandle sie entsprechend vertraulich. Welche Rolle mehrere Geräte dabei spielen können, zeigt Hardware-Wallet kaufen: welche und warum mehrere.
Multisig, Passphrase und Transaktionen vorbereiten
Transaktionen vorbereiten: Viele Programme erstellen aus der Watch-only Wallet eine unsignierte Transaktion (PSBT). Du überträgst sie per Kabel, QR-Code oder Speicherkarte auf die Hardware-Wallet, prüfst Betrag und Zieladresse auf deren Display und signierst dort. Der private Schlüssel verlässt das Gerät dabei nie.
Multisig: Hier reicht ein einzelner xpub nicht. Die Watch-only Wallet braucht die vollständige Wallet-Konfiguration, am besten als Wallet-Datei oder Output Descriptor mit allen xpubs, Fingerprints, Ableitungspfaden, Signaturschwelle und Skripttyp. Die Grundlagen dazu stehen unter Shamir-Backup vs. Multisig.
Passphrase: Jede Passphrase erzeugt eine eigene Wallet mit eigenem xpub. Wer eine passphrasegeschützte Wallet beobachten will, muss deren xpub gesondert exportieren. Umgekehrt verrät der xpub der Wallet ohne Passphrase nichts über die geschützte Wallet.
Empfangsadressen am Gerät prüfen: Hardware-Wallets mit Display
Die Watch-only Wallet zeigt Adressen bequem auf dem Handy an. Ob eine Adresse wirklich zu deiner Wallet gehört, bestätigt aber erst das Display der Hardware-Wallet. Die folgenden Partnergeräte besitzen ein eigenes Display zur Adressprüfung. Welche Watch-only-Software und Signierverfahren unterstützt werden, hängt vom jeweiligen Modell und der Firmware ab. Prüfe die Kompatibilität vor der Einrichtung.
Hardware-Wallets unserer Partner mit eigenem Display
| Modell | Anzeige am Gerät |
|---|---|
| Trezor Safe 7 | Farb-Touchdisplay |
| Trezor Safe 5 | Farb-Touchscreen |
| Trezor Safe 3 | Kompaktes Display mit Tasten |
| Ledger Nano S Plus | Display mit Tasten |
| Ledger Nano Gen5 | E-Ink-Touchdisplay |
| Ledger Flex | E-Ink-Touchdisplay |
| Ledger Stax | Gebogenes E-Ink-Touchdisplay |
| BitBox02 | Display mit Touch-Slidern |
| Foundation Passport Prime | Farb-Touchdisplay |
| Keystone 3 Pro | Touchdisplay, Signieren per QR-Code |
| Coldcard Q | Display mit voller Tastatur, nur Bitcoin |
| Coldcard Mk5 | Display mit Tastenfeld, nur Bitcoin |
| Blockstream Jade Plus | Display mit Tasten |
| OneKey Pro | Farb-Touchdisplay |
| Cypherock X1 | Display am X1 Vault |
| ELLIPAL Titan 2.0 | Touchscreen, Signieren per QR-Code |
| D’CENT Biometric Wallet | OLED-Display mit Fingerabdrucksensor |
← Tabelle seitlich scrollen →
Aufgeführt sind Partnergeräte mit eigenem Display. Die Produktnamen sind Partnerlinks; für dich ändert sich am Preis nichts. Hardware-Wallets nur direkt beim Hersteller oder bei offiziellen Händlern kaufen.
Bitcoin kaufen und in den eigenen Cold Storage holen: Börsen und Broker
Eine Watch-only Wallet beobachtet nur, was in deiner eigenen Wallet liegt. Coins auf einer Börse sieht sie nicht, denn deren Kontostand führt der Anbieter. Wer seinen Bestand selbst im Blick behalten will, kauft bei einer echten Krypto-Börse, überträgt die Coins auf die Hardware-Wallet und prüft den Eingang danach bequem in der Watch-only Wallet. Gib dabei jedes Mal eine frisch erzeugte Empfangsadresse an. Die Börse kann deine Auszahlungen trotzdem deinem Kundenkonto zuordnen; vollständige Anonymität entsteht dadurch nicht.
Wie das bei den einzelnen Anbietern funktioniert, zeigen unsere Überblicke zu Coinbase: Kryptowährungen kaufen und verwahren, Trade Republic Crypto: echte Coins kaufen und selbst verwahren und N26 Krypto in der Banking-App. Wer nur auf den Kurs setzen will, ohne eigene Coins zu halten – dann gibt es auch nichts zu beobachten –, findet die Unterschiede unter Krypto-CFDs handeln mit XTB.
Echte Coins kaufen: Börsen und Broker unserer Partner
Bei Coinbase und Trade Republic kannst du unterstützte Kryptowerte auf eine eigene Wallet übertragen. N26 bietet nach den öffentlich verfügbaren Produktangaben keine externen Krypto-Transfers an – dort bleiben die Coins in der App. Bei Smartbroker+ ist die Auszahlungsfunktion vor dem Kauf gesondert zu prüfen.
Kryptowährungen sind sehr schwankungsanfällig, ein Totalverlust ist möglich. Solange Coins beim Anbieter liegen, hältst du nicht selbst die Schlüssel. Keine Anlageberatung.
Auf den Bitcoin-Kurs setzen: Krypto-CFDs
Bei CFDs handelst du nur auf die Kursentwicklung. Du besitzt keine Coins, hast keine eigene Adresse und kannst nichts auf eine Wallet übertragen.
XTB: CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 77% der Kleinanlegerkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFDs funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen, Ihr Geld zu verlieren.
Libertex: Risikowarnung: CFDs sind komplexe Instrumente und bergen ein hohes Risiko, aufgrund der Hebelwirkung schnell Geld zu verlieren. 83 % der Konten von Kleinanlegern verlieren beim Handel mit CFDs bei diesem Anbieter Geld. Sie sollten abwägen, ob Sie verstehen, wie CFDs funktionieren und ob Sie das hohe Risiko eingehen können, Ihr Geld zu verlieren.
FxPro: Verantwortlich investieren. CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 75% der Privatkundenkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFD funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen Ihr Geld zu verlieren.
Den nächsten Schritt gehen
Vom ersten Setup bis zu Backup, Multisig, Reisesicherheit und Nachlass – Schritt für Schritt erklärt.
Sichere Wallet-Konzepte im PraxisleitfadenDer vollständige Leitfaden zu Krypto-Vermögen schützenGlossar: Begriffe rund um die Watch-only Wallet
Häufige Fragen zur Watch-only Wallet
Was ist eine Watch-only Wallet?
Eine Wallet, die nur deine öffentlichen Informationen kennt und den Bestand anzeigt, aber keine Transaktion signieren kann, weil ihr der private Schlüssel fehlt.
Ist eine Watch-only Wallet sicher?
Ausgeben kann sie selbst nichts. Sensibel bleibt die Privatsphäre: Wer die öffentlichen Daten sieht, kennt die daraus ableitbaren Adressen, deinen Bestand und den Verlauf.
Wozu brauche ich so etwas?
Um deinen Cold-Storage-Bestand bequem zu prüfen, ohne die Hardware-Wallet ständig anzuschließen – das reduziert das Restrisiko jeder Verbindung.
Kann jemand mit meiner Watch-only Wallet Coins stehlen?
Mit den öffentlichen Daten allein lässt sich nichts signieren. Eine manipulierte App kann aber falsche Empfangsadressen anzeigen oder betrügerische Transaktionen vorbereiten; wer diese ungeprüft übernimmt oder signiert, kann Bitcoin verlieren. Außerdem kann jemand deinen Bestand einsehen und dich als lohnendes Ziel erkennen.
Kann jemand über meine Watch-only Wallet meinen Standort sehen?
Die Wallet selbst verrät keinen Standort. Fragt die App bei fremden Servern nach, sehen diese aber deine IP-Adresse und welche Adressen zusammengehören.
Was ist ein xpub?
Der erweiterte öffentliche Schlüssel, aus dem sich die Adressen einer Wallet ableiten lassen. Je nach Adresstyp heißt er auch ypub oder zpub. Wie viel er offenlegt, hängt von der Ableitungsebene ab.
Kann ich mit einer Watch-only Wallet eine Transaktion vorbereiten?
Ja, viele Programme erstellen eine unsignierte Transaktion (PSBT). Diese signierst du anschließend auf der Hardware-Wallet und prüfst dabei Betrag und Zieladresse auf deren Display.
Darf ich Empfangsadressen aus der Watch-only Wallet nutzen?
Ja, aber prüfe sie vor größeren Eingängen auf dem Display der Hardware-Wallet. Ein manipuliertes Handy oder Programm könnte sonst eine fremde Adresse anzeigen.
Funktioniert Watch-only auch bei Multisig oder mit Passphrase?
Ja. Bei Multisig brauchst du die vollständige Wallet-Konfiguration, etwa als Output Descriptor. Bei einer Passphrase-Wallet entsteht ein eigener xpub, den du gesondert exportieren musst.
Welche Watch-only-Apps gibt es?
Viele gängige Bitcoin-Wallets für Desktop und Smartphone unterstützen einen Watch-only-Import. Entscheidend ist weniger die App als die Frage, bei welchem Server sie deine Adressen abfragt.
Soll ich meinen xpub in ein Steuer- oder Portfolio-Tool laden?
Nur, wenn du dem Anbieter vertraust. Er sieht dann alle ableitbaren Adressen und Bewegungen, und bei einem Datenleck wären diese Informationen offen.
Hinweis: Dieser Beitrag dient der Information und ist keine individuelle Anlage-, Rechts- oder Sicherheitsberatung. Eine vollständige Sicherheit kann niemand garantieren – Ziel ist die deutliche Reduktion vermeidbarer Risiken. Produktfunktionen, Firmware-Versionen und Sicherheitshinweise können sich kurzfristig ändern. Maßgeblich sind deshalb vor Einrichtung oder Update immer die aktuellen Angaben des jeweiligen Herstellers.