Krypto-Datenlecks: Welche Anbieter Kundendaten verloren haben
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 17. September 2026

Krypto-Datenlecks: Welche Anbieter Kundendaten verloren oder gefährdet haben

Eine Hardware-Wallet kann technisch sicher sein – und der Kauf trotzdem deine Identität, Anschrift oder Telefonnummer offenlegen. Diese Übersicht dokumentiert bekannte Krypto-Datenlecks bei Wallet-Herstellern, Kryptobörsen, Finanzdiensten, Steuerdiensten und deren externen Dienstleistern – jeweils mit Bestätigungsstatus und verlinkter Quelle. Entscheidend ist nicht nur, ob Coins gestohlen wurden, sondern ob Angreifer genügend persönliche Daten erhielten, um glaubwürdige Phishing-Mails, Anrufe oder Briefe zu verschicken.

Sicherheitsübersicht für Bitcoin- und Kryptonutzer · Quellen werden je Vorfall angegeben · Keine Rechts- oder Anlageberatung

Das wichtigste Warnsignal: Kein seriöser Wallet-Hersteller, keine Börse und kein Insolvenzverwalter benötigt deine Seed-Phrase oder deinen Private Key. Wer danach fragt, will deine Coins.

Warum Krypto-Datenlecks für Kryptonutzer besonders gefährlich sind

Ein gestohlener Datensatz ist kein gewöhnlicher Spamverteiler. Kennt ein Angreifer deinen Namen, deine Adresse und den von dir verwendeten Wallet- oder Börsenanbieter, kann er eine Nachricht exakt auf dich zuschneiden. Besonders problematisch sind Lieferadressen von Hardware-Wallet-Käufern: Sie können darauf hindeuten, dass an diesem Ort Kryptowährungen verwahrt werden.

Die Folgen reichen von täuschend echten Support-Mails über gefälschte Hardware-Wallet-Pakete und physische Briefe bis zu SIM-Swapping, Identitätsdiebstahl und persönlichen Bedrohungen. Selbst Jahre alte Daten bleiben verwertbar, weil Namen, E-Mail-Adressen und Telefonnummern selten vollständig wechseln. Wie aus einer geleakten Anschrift ein Überfall werden kann, zeigt der Beitrag Entführung wegen Krypto-Vermögen.

Der Beitrag zu Datenlecks als Auslöser von Wrench-Angriffen geht den Weg vom geleakten Datensatz bis zur Tür Schritt für Schritt durch – mit den Einfallstoren, die Täter tatsächlich nutzen.

Die wirksamste Vorbeugung ist eine kleinere Datenspur: eine eigene Adresse je Dienst, starke und getrennte Passwörter und eine Warnung, wenn deine Daten in einem bekannten Leak auftauchen. Wie das mit einem Passwortmanager samt Aliassen funktioniert, erklärt der Überblick zu Proton Pass mit Aliassen und Dark-Web-Überwachung.

Anzeige

Die eigene Datenspur verkleinern

Mit einem eigenen Alias je Dienst lässt sich meist eingrenzen, woher ein Leak stammt, und du kannst die betroffene Adresse abschalten.

Wie prüfst du, ob du selbst betroffen bist?

  1. Posteingang prüfen: Betroffene Anbieter benachrichtigen Kunden in der Regel per E-Mail. Öffne die Mitteilung nicht über Links, sondern prüfe sie auf der selbst eingegebenen Website des Anbieters.
  2. Sicherheitsmeldungen des Anbieters lesen: Wallet-Hersteller und Börsen veröffentlichen Vorfälle meist auf ihrer eigenen Website. Dort steht, welcher Zeitraum und welche Datenarten betroffen sind.
  3. Adresse in Leak-Datenbanken abgleichen: Dienste wie „Have I Been Pwned“ gleichen bekannte Datenbestände ab. Ein negatives Ergebnis beweist nicht, dass deine Daten nie abgeflossen sind.
  4. Dauerhaft beobachten lassen: Was ein Datenleck-Monitoring leisten kann und wo seine Grenzen liegen, erklärt der eigene Ratgeber.

Dokumentierte Krypto-Datenlecks und Datenschutzvorfälle

Hohe Gefahr · Juni/Juli 2020, bekannt gegeben am 29. Juli 2020

Ledger: E-Commerce- und Marketing-Datenbank

Über einen API-Schlüssel erhielten Unbefugte Zugriff auf Teile der Bestell- und Marketingdatenbank. Ledger deaktivierte den Schlüssel; die Datenbank wurde später dennoch in einem Hackerforum veröffentlicht und für aggressive Phishing-Kampagnen genutzt.

  • Status: Bestätigt durch Ledger; die Veröffentlichung im Dezember 2020 ist dokumentiert.
  • Betroffene Daten: Mehr als eine Million E-Mail-Adressen; bei rund 272.000 Datensätzen zusätzlich Name, Postanschrift und Telefonnummer.
  • Nicht betroffen: Seed-Phrasen, Private Keys und Ledger-Geräte selbst.
  • Konkretes Risiko: Personalisierte E-Mails, SMS, Anrufe, Betrugsbriefe und physische Angriffe.

Quellen: INCIBE-CERT · rekt.news zur veröffentlichten Datenbank

Drittanbieter · April bis Juni 2020, bekannt gegeben am 13. Januar 2021

Ledger / Shopify: Kundendatensätze von Support-Mitarbeitern exportiert

Zwei unberechtigt handelnde Mitglieder des Support-Teams beim E-Commerce-Anbieter Shopify exportierten Transaktionsdaten von Händlern, darunter Ledger. Shopify informierte Ledger erst im Dezember 2020 über die Betroffenheit. Es ist ein eigener Vorfall neben dem Datenbank-Zugriff vom Juni 2020.

  • Status: Bestätigt durch Ledger und Shopify.
  • Betroffene Daten: E-Mail-Adressen, Namen, Postanschriften, Telefonnummern und bestellte Produkte; rund 20.000 Kunden waren zuvor noch nicht betroffen.
  • Einordnung: Ledger nennt für beide Vorfälle zusammen rund 292.000 betroffene Kunden, mit großen Überschneidungen zwischen den Datensätzen.
  • Konkretes Risiko: Wie beim Vorfall zuvor: Phishing, Betrugsanrufe und physische Zielauswahl anhand der Lieferadresse.

Quellen: CoinDesk · Decrypt

Drittanbieter · bekannt gegeben am 5. Januar 2026

Ledger / Global-e: Bestelldaten bei Zahlungs- und Handelspartner

Ledger informierte über einen Sicherheitsvorfall beim internationalen E-Commerce-Dienstleister Global-e. Betroffen war dessen cloudbasiertes Informationssystem für Bestellungen über Ledger.com.

  • Status: Bestätigt; die Zahl der Betroffenen wurde nicht veröffentlicht.
  • Betroffene Daten: Kontakt- und Bestelldaten beim E-Commerce-Partner, abhängig vom jeweiligen Kaufvorgang.
  • Nicht betroffen: Ledgers eigene Systeme, Ledger-Geräte, Seed-Phrasen und Private Keys.
  • Konkretes Risiko: Gezielte Nachrichten, die sich auf einen echten Ledger-Kauf beziehen.

Quelle: The Block

Drittanbieter · Januar 2024

Trezor: Unbefugter Zugriff auf Supportportal

Ein Angreifer erhielt Zugriff auf das externe Support-Ticketsystem. Im System befanden sich bis zu 66.000 Kontakte von Personen, die seit Dezember 2021 mit dem Support kommuniziert hatten. Ob der Angreifer auf alle Kontakte zugegriffen hat, war nicht abschließend bestätigt; Trezor informierte vorsorglich alle.

  • Status: Bis zu 66.000 Kontakte potenziell betroffen; 41 Nutzer nachweislich direkt angeschrieben.
  • Betroffene Daten: E-Mail-Adresse sowie Name oder verwendeter Spitzname.
  • Bekannte Folge: Mindestens 41 Nutzer wurden nach Angaben von Trezor direkt vom Angreifer kontaktiert.
  • Konkretes Risiko: Glaubwürdige Support-Imitation und Aufforderung zur Herausgabe der Seed-Phrase.

Quelle: Cointelegraph

Aktive Phishing-Mail · Januar 2024

Trezor: Missbrauch des Newsletter-Dienstleisters

Über einen von Trezor genutzten E-Mail-Dienstleister wurde eine unautorisierte Nachricht an Newsletter-Abonnenten verschickt. Die Mail täuschte ein technisches Upgrade vor und führte auf eine Seite, die Seed-Phrasen abfragen sollte.

  • Status: Unautorisierter Versand bestätigt; ein vollständiger Export der Newsletter-Datenbank ist daraus nicht automatisch abzuleiten.
  • Betroffene Daten: E-Mail-Adressen aus der Newsletter-Datenbank.
  • Angriff: Versand aus einem legitimen Kommunikationsumfeld mit bösartigem Link.
  • Konkretes Risiko: Kompletter Verlust der Wallet, falls die Seed-Phrase eingegeben wurde.

Quelle: Cointelegraph

Versanddienstleister · bekannt gegeben am 13. August 2026, erweitert am 4. September 2026

Trezor / ShipMonk: Lieferadressen von Hardware-Wallet-Käufern

Beim Logistikpartner ShipMonk verschafften sich Unbefugte Zugriff auf Kundendaten. Betroffen waren zunächst Bestellungen, die zwischen dem 10. Mai und dem 8. August 2026 in die USA, nach Großbritannien, Schweden, Kolumbien, Brasilien, Italien und Portugal geliefert wurden. Im September kamen ältere US-Bestelldaten aus den Jahren 2019 bis 2021 hinzu – obwohl Trezor nach eigenen Angaben schriftliche Zusicherungen erhalten hatte, dass diese Daten gelöscht seien.

  • Status: Bestätigt durch Trezor.
  • Betroffene Daten: Zunächst bei 11.742 Kunden Name, E-Mail-Adresse, Telefonnummer und Lieferadresse, bei 1.947 weiteren Name, Stadt und E-Mail-Adresse; später rund 67.000 zusätzliche US-Kunden mit Kontakt-, Liefer- und Bestelldaten. Insgesamt nennt Trezor 80.689 Betroffene.
  • Nicht betroffen: Trezors eigene Systeme, die Geräte und Wallet-Backups.
  • Konkretes Risiko: Eine Liste von Hardware-Wallet-Käufern mit Lieferadresse – Grundlage für gezieltes Phishing und physische Zielauswahl.
  • Was Betroffene tun sollten: Nachrichten mit Bezug auf eine Trezor-Bestellung besonders kritisch prüfen und die Anschrift als bekannt behandeln.

Quellen: CoinDesk · The Hacker News

Dienstleister-Vorfall · 9. und 10. September 2026

Brevo: Phishing über die Newsletter-Konten von Trezor, BitBox und CoinTracking

Ein Angreifer nutzte einen Fehler bei der Anmeldung per Single Sign-on (SAML) beim E-Mail-Marketingdienst Brevo aus und erhielt Zugriff auf 138 Kundenkonten. Laut Brevo wurden sechs davon für den Versand von Phishing-Mails genutzt, bei 43 wurden Kontaktlisten exportiert, 93 zeigten keine nennenswerte Aktivität; ob sich diese Gruppen überschneiden, hat Brevo nicht angegeben. Es handelt sich um einen einzigen Dienstleister-Vorfall, nicht um drei getrennte Hacks bei den Kryptoanbietern.

  • Status: Vorfall bei Brevo bestätigt; welche Konten zu welcher Gruppe gehörten, ist nicht veröffentlicht.
  • Trezor: Phishing-Mail mit angeblicher Chip-Schwachstelle an rund 347.000 Newsletter-Adressen, die Trezor vorsorglich als dem Angreifer bekannt behandelt; ob die Liste exportiert wurde, war nicht bestätigt. Rund 2.500 Empfänger klickten, bevor Trezor die Domain nach etwa 20 Minuten abschaltete. Die verlinkte Anwendung fragte das Wallet-Backup ab.
  • BitBox: Auch über das Brevo-Konto von BitBox wurden Phishing-Nachrichten verschickt. Nach Angaben von BitBox lagen dort nur E-Mail-Adressen und Spracheinstellungen.
  • CoinTracking: Über das Brevo-Konto des Portfolio- und Steuerdienstes CoinTracking ging eine gefälschte Mail, die zum Erneuern von API-Schlüsseln aufforderte. CoinTracking ist nicht zu verwechseln mit CoinTracker aus dem Fall von 2022.
  • Konkretes Risiko: Täuschend echte Mails, die technische Prüfungen zur Absenderechtheit bestehen, weil sie über die echte Versandinfrastruktur liefen.
  • Was Betroffene tun sollten: Wer ein Wallet-Backup eingegeben hat, sollte die Mittel sofort auf eine neu erzeugte Wallet übertragen. Wer über einen Mail-Link API-Schlüssel oder Zugangsdaten eingegeben hat, sollte die Börsen-API-Schlüssel direkt bei der jeweiligen Börse widerrufen und neu erstellen und das Passwort des betroffenen Kontos ändern.

Quellen: Cointelegraph · SecurityWeek

Drittanbieter · Dezember 2022

Gemini: E-Mail-Adressen und teilweise Telefonnummern

Gemini bestätigte einen Vorfall bei einem externen Anbieter. Die erlangten Kontaktdaten wurden nach Einschätzung des Unternehmens für Phishing-Kampagnen gegen Gemini-Kunden verwendet.

  • Status: Bestätigt durch Gemini; der Dienstleister wurde in der Mitteilung nicht genannt.
  • Betroffene Daten: E-Mail-Adressen und teilweise maskierte Telefonnummern.
  • Nicht betroffen: Gemini-Konten, Passwörter und Guthaben.
  • Konkretes Risiko: Vor allem E-Mail-Phishing mit Bezug auf ein echtes Gemini-Konto; SMS-Phishing ist denkbar, wenn Täter die Teilnummern mit weiteren Daten ergänzen.

Quelle: The Block

SendGrid · Dezember 2022

CoinTracker: Datenleck beim E-Mail-Dienstleister

Nach Angaben von CoinTracker wurde nicht die eigene Datenbank, sondern das System des E-Mail-Anbieters SendGrid kompromittiert. In der Erstmeldung war von einer Liste mit E-Mail-Adressen und Empfehlungslinks die Rede.

  • Status: Bestätigt durch CoinTracker; die Angaben änderten sich mit dem Stand der Untersuchung.
  • Erstmeldung: In der Kundenmitteilung vom Dezember 2022 nannte CoinTracker eine Liste mit E-Mail-Adressen und Empfehlungslinks; rund 1,5 Millionen Konten wurden dem Vorfall zugeordnet.
  • Späteres Update: Nach der weiteren Analyse beschrieb CoinTracker den Umfang als offenbar auf E-Mail-Adressen begrenzt.
  • Abgrenzung: Im aufgetauchten Datensatz standen zusätzlich teilweise Telefonnummern. CoinTracker erklärt, keine Telefonnummern zu erheben – diese stammen nach Unternehmensangaben nicht von CoinTracker.
  • Nicht betroffen: Finanzdaten und CoinTracker-Passwörter laut Anbieter.
  • Konkretes Risiko: Steuer- oder Wallet-bezogenes Phishing und Account-Imitation.

Quelle: DataBreaches.net mit der Kundenmitteilung

CRM-Dienstleister · März 2022

HubSpot: BlockFi, Swan Bitcoin, NYDIG, Circle und weitere Kryptofirmen

Ein Angreifer kompromittierte ein HubSpot-Mitarbeiterkonto und exportierte nach Angaben von HubSpot Daten aus weniger als 30 Kundenportalen, gezielt bei Unternehmen aus der Kryptobranche. Öffentlich als betroffen genannt wurden unter anderem BlockFi, Swan Bitcoin, NYDIG und Circle.

  • Status: Bestätigt durch HubSpot und mehrere betroffene Unternehmen.
  • Betroffene Daten: Je nach Unternehmen Namen, E-Mail-Adressen, Telefonnummern und Marketing- oder Onboarding-Daten.
  • Nicht betroffen: Bei BlockFi nach damaliger Mitteilung unter anderem Passwörter, Ausweisdokumente und Sozialversicherungsnummern.
  • Konkretes Risiko: Sehr glaubwürdige, an den jeweiligen Anbieter angepasste Phishing-Angriffe.

Quellen: CoinDesk-Übersicht · SecurityWeek

Phishing-Welle · April 2021

Celsius: Drittanbieter-Vorfall mit anschließenden Betrugsnachrichten

Celsius meldete, dass Unbefugte Zugriff auf ein externes Backup-System für den E-Mail-Versand mit einer teilweisen Kunden-E-Mail-Liste erlangt hatten. Kunden erhielten danach betrügerische E-Mails und SMS, die für eine angebliche neue Web-Wallet warben und auf gefälschte Seiten lockten.

  • Status: Zugriff auf die E-Mail-Liste bestätigt; woher die Telefonnummern für die SMS stammten, war nicht abschließend geklärt.
  • Betroffene Daten: Bestätigt: E-Mail-Adressen aus einer teilweisen Kundenliste.
  • Konkretes Risiko: Direktes Phishing per Mail und SMS gegen bekannte Celsius-Nutzer.
  • Einordnung: Der Fall zeigt, dass bereits reine Kontaktdaten eine wertvolle Angriffsliste bilden.

Quelle: Bericht zur Celsius-Mitteilung

Customer.io · Juli 2022

Celsius: E-Mail-Adressen durch Mitarbeiter eines Versanddienstleisters weitergegeben

Ein Mitarbeiter des von Celsius genutzten E-Mail-Dienstleisters Customer.io soll eine Liste mit Kundenadressen an eine unbefugte externe Partei weitergegeben haben.

  • Status: Bestätigt durch Celsius und Customer.io.
  • Betroffene Daten: E-Mail-Adressen von Celsius-Kunden.
  • Nicht betroffen: Nach damaliger Mitteilung keine weiteren Celsius-bezogenen Daten.
  • Konkretes Risiko: Gezielte Nachrichten in einer Phase hoher Unsicherheit rund um die Insolvenz.

Quelle: Blockworks zur Celsius-Mitteilung

SIM-Swapping · August 2023

Kroll: Daten von Gläubigern mehrerer insolventer Kryptofirmen

Durch einen SIM-Swapping-Angriff auf einen Kroll-Mitarbeiter erlangten Täter Zugriff auf Informationen von Antragstellern in mehreren Krypto-Insolvenzverfahren. Betroffen waren unter anderem Fälle rund um BlockFi, FTX und Genesis.

  • Status: Bestätigt durch Kroll.
  • Betroffene Daten: Bei FTX-Gläubigern laut Benachrichtigung Name, Anschrift, E-Mail-Adresse und Kontostand; bei Genesis Name, Anschrift, E-Mail-Adresse und Forderung gegen die Insolvenzmasse.
  • Weitere Angaben: Laut späterer Kroll-Übersicht für FTX-Gläubiger außerdem Kontonummern, eindeutige Kennungen und Telefonnummern.
  • Nicht betroffen: Nach Kroll-Angaben keine FTX-Passwörter und keine KYC-Unterlagen aus der Identitätsprüfung.
  • Bekannte Folge: Phishing-Nachrichten, die angebliche Auszahlungen oder Forderungsportale nachahmten.
  • Konkretes Risiko: Wallet-Diebstahl durch gefälschte Claim- und Rückzahlungsseiten.

Quellen: KrebsOnSecurity · Cointelegraph · The Block

Wie der Tausch einer Rufnummer abläuft und warum SMS-Codes dagegen nicht reichen, erklärt der Beitrag SIM-Swapping: wie Kriminelle mit deiner Handynummer Krypto-Konten leerräumen.

Öffentliche Gerichtsakte · Oktober 2022

Celsius: Kundennamen und Transaktionen in Gerichtsunterlagen

Im Insolvenzverfahren wurde eine umfangreiche Datei veröffentlicht, die Namen und Transaktionsdaten zahlreicher Kunden enthielt. Obwohl keine Wallet-Adressen enthalten waren, konnten einzelne Angaben potenziell mit öffentlich sichtbaren Blockchain-Transaktionen verknüpft werden.

  • Status: Veröffentlichung in den Gerichtsunterlagen dokumentiert.
  • Betroffene Daten: Namen, Transaktionsarten, Zeitpunkte und Beträge von rund einer halben Million Nutzern.
  • Besonderheit: Kein klassischer Hack, sondern eine datenschutzkritische Veröffentlichung im Gerichtsverfahren.
  • Konkretes Risiko: Deanonymisierung, Vermögensprofiling und gezielte Betrugsversuche.

Quelle: Wired-Analyse

Insider und Erpressung · Mai 2025

Coinbase: Bestochene Supportmitarbeiter gaben Kundendaten weiter

Angreifer bestachen externe Kundenservice-Mitarbeiter und nutzten die erlangten Informationen für Social-Engineering-Angriffe. Anschließend verlangten sie von Coinbase 20 Millionen US-Dollar, um eine Veröffentlichung zu verhindern.

  • Status: Bestätigt durch Coinbase; 69.461 Betroffene laut Meldung an die Behörden im US-Bundesstaat Maine.
  • Betroffene Daten: Unter anderem Namen, Anschriften, Telefonnummern, E-Mail-Adressen, Geburtsdaten, Bilder von Ausweisdokumenten, die letzten vier Ziffern der Sozialversicherungsnummer, maskierte Bankkontonummern und bestimmte Kontokennungen sowie Kontostand-Momentaufnahmen und Transaktionsverläufe.
  • Nicht betroffen: Passwörter, Private Keys und unmittelbarer technischer Zugriff auf Kundenguthaben nach Angaben des Unternehmens.
  • Konkretes Risiko: Sehr glaubwürdige Support-Imitation mit echten Konto- und Identitätsdaten.

Quellen: Associated Press · Financial Times

Der Fall zeigt, wie Täter mit echten Daten den Support nachahmen. Die typischen Maschen – vom falschen Support bis zum Wallet-Drainer – beschreibt der Ratgeber Social Engineering bei Krypto.

Insider · bekannt geworden im Februar 2026

Coinbase: Auftragnehmer griff unberechtigt auf rund 30 Kundenkonten zu

Coinbase bestätigte, dass ein einzelner Auftragnehmer unberechtigt auf Kundendaten in den Support-Werkzeugen zugegriffen hatte. Das Unternehmen hatte den Zugriff nach eigenen Angaben bereits im Vorjahr entdeckt, die Betroffenen informiert und den Auftragnehmer entfernt. Etwa zeitgleich tauchten auf Telegram Screenshots einer Support-Oberfläche auf; ein Zusammenhang zwischen diesen Screenshots und dem bestätigten Zugriff ist nicht bestätigt. Es ist ein eigenständiger Vorfall und nicht Teil des Falls vom Mai 2025.

  • Status: Zugriff auf rund 30 Kunden bestätigt; eine Verbindung zu den Telegram-Screenshots nicht.
  • Betroffene Daten: Nach Berichten unter anderem Namen, E-Mail-Adressen, Telefonnummern und KYC-Angaben von rund 30 Kunden.
  • Reaktion: Benachrichtigung der Betroffenen, Angebot eines Identitätsschutzdienstes, Meldung an Aufsichtsbehörden.
  • Konkretes Risiko: Gezielte Support-Imitation gegenüber einzelnen, genau identifizierten Kunden.

Quelle: TechRadar

Gefälschte Behördenanfrage · 11./12. September 2026

Revolut: Kundendaten nach gefälschter Behördenanfrage offengelegt

Revolut bestätigte, sensible Kundendaten an einen Unbefugten übermittelt zu haben. Der Täter hatte über eine E-Mail-Adresse auf der Domain einer echten Behörde gefälschte Auskunftsersuchen gestellt. Revolut sieht darin eine Täuschung von außen; die eigenen Systeme und Kundengelder seien nicht betroffen. Der Fall zeigt, dass Kryptodaten auch ohne klassischen Hack abfließen können.

  • Status: Bestätigt durch Revolut; die Zahl der Betroffenen und die betroffene Behörde wurden nicht genannt.
  • Betroffene Daten: Laut Kundenmitteilung möglich: Identitäts- und Kontaktdaten, Kopien von Ausweisdokumenten, Verifizierungs-Selfies, Kontoauszüge, IBANs und vollständige Transaktionsverläufe einschließlich Bitcoin-Transaktionen.
  • Nicht betroffen: Nach Unternehmensangaben Passwörter, Kundenkonten und Kundengelder.
  • Einordnung: Der On-Chain-Ermittler ZachXBT vermutet, dass gezielt vermögende Nutzer ausgewählt wurden. Bestätigt ist das nicht.

Quellen: TechCrunch · The Block

Schnellübersicht: Welche Daten waren betroffen?

Anbieter / VorfallJahrDatenartenHaupt­risiko
Ledger E-Commerce2020E-Mail; teils Name, Adresse, TelefonPhishing und physische Zielauswahl
Ledger / Shopify2020E-Mail, Name, Adresse, Telefon, BestellungPhishing und physische Zielauswahl
Ledger / Global-e2026Bestell- und KontaktdatenKaufbezogene Betrugsnachrichten
Trezor Supportportal2024Bis zu 66.000 Kontakte potenziell exponiert, 41 direkt angeschriebenGefälschter Supportkontakt
Trezor Newsletter2024E-Mail-Adressen, Versandzugang missbrauchtSeed-Phrase-Phishing
Trezor / ShipMonk2026Name, E-Mail, Telefon, Lieferadresse, BestelldatenPhishing und physische Zielauswahl
Brevo: Trezor, BitBox, CoinTracking2026Newsletter-Adressen; Versand über echte KontenPhishing mit echtem Absender
Gemini2022E-Mail, teilweise TelefonnummerVor allem E-Mail-Phishing
CoinTracker (Steuerdienst)2022E-Mail; laut Erstmeldung auch EmpfehlungslinkSteuer- und Wallet-Phishing
HubSpot-Kryptokunden2022Name, E-Mail, Telefon, CRM-DatenAnbieterbezogenes Spear-Phishing
Celsius Versandsystem2021E-Mail bestätigt; Herkunft der Telefonnummern ungeklärtMail- und SMS-Phishing
Celsius / Customer.io2022E-MailPhishing in Krisensituation
Celsius Gerichtsakte2022Namen, Transaktionen, BeträgeDeanonymisierung und Vermögensprofiling
Kroll2023Kontakt-, Kontostand- und Forderungsdaten; FTX-KYC-Unterlagen laut Kroll nicht betroffenGefälschte Auszahlungsportale
Coinbase2025Umfangreiche Identitäts- und KontodatenSupport-Imitation und Identitätsbetrug
Coinbase Auftragnehmer2026Kontakt- und KYC-Daten von rund 30 KundenGezielte Support-Imitation
Revolut2026Identitäts- und Kontodaten; je nach Betroffenem möglicherweise auch Kontoauszüge und Bitcoin-TransaktionenIdentitätsbetrug und Zielauswahl

← Tabelle seitlich scrollen →

Zusammenfassung der oben dokumentierten Vorfälle nach den jeweils genannten Quellen.

Was du tun solltest, wenn deine Daten betroffen sein könnten

  1. Seed-Phrase nie auf Aufforderung eingeben: Gib deine Seed-Phrase niemals aufgrund einer Nachricht, auf einer fremden Website oder gegenüber dem Support ein. Nutze sie ausschließlich bei einer selbst gestarteten Wiederherstellung nach der offiziellen Anleitung für dein konkretes Wallet-Modell. Bei modernen Hardware-Wallets erfolgt die Eingabe üblicherweise direkt am Gerät; bei älteren Modellen können abweichende Verfahren existieren. Wo sie stattdessen hingehört, zeigt der Ratgeber Seed-Phrase sicher aufbewahren.
  2. Kontaktaufnahme grundsätzlich misstrauisch behandeln: Öffne den Anbieter selbst über ein gespeichertes Lesezeichen oder die manuell eingegebene Domain. Woran du gefälschte Nachrichten erkennst, erklärt der Beitrag Phishing erkennen und abwehren.
  3. Separate E-Mail-Adresse nutzen: Für Börsen, Wallet-Käufe und Kryptodienste keine öffentlich bekannte Hauptadresse verwenden.
  4. Telefonnummer absichern: Beim Mobilfunkanbieter eine Kundenkennzahl und Schutz vor unautorisiertem SIM-Tausch einrichten.
  5. Passwörter trennen: Für jeden Dienst ein eigenes langes Passwort und nach Möglichkeit passwortlose oder hardwaregestützte Zwei-Faktor-Authentifizierung verwenden. Warum ein Hardware-Sicherheitsschlüssel das stärkste Login-Tool für sensible Konten ist, zeigt der eigene Ratgeber.
  6. Physische Adresse ernst nehmen: Sind Anschrift und Wallet-Kauf gemeinsam geleakt, keine Angaben über Bestände machen und verdächtige Pakete oder Briefe besonders kritisch prüfen. Praktische Schritte für Wohnung und Tür beschreibt der Beitrag Einbruchschutz für Krypto-Halter.
  7. Transaktionen vor Bestätigung kontrollieren: Empfängeradresse und Betrag immer auf dem Display der Hardware-Wallet prüfen.

Sicherheitshinweis zu Hardware-Wallets

Firmware, Sicherheitsfunktionen und bekannte Schwachstellen von Hardware-Wallets können sich laufend ändern. Prüfe deshalb vor der Einrichtung, Wiederherstellung oder einem sicherheitsrelevanten Update immer die aktuellen Hinweise und Firmware-Empfehlungen des jeweiligen Herstellers. Besonders bei neu bekannt gewordenen Sicherheitsproblemen können ältere Geräte, Firmware-Versionen oder bereits erzeugte Wallet-Geheimnisse gesonderte Maßnahmen erfordern.

Seed-Phrase bereits eingegeben? Sofort handeln.

Wenn du deine Seed-Phrase auf einer verdächtigen Website, in einer fremden App oder gegenüber einem angeblichen Supportmitarbeiter offengelegt hast, betrachte die gesamte Wallet als kompromittiert. Erstelle über einen vertrauenswürdigen Weg eine neue Wallet mit einer vollständig neuen Seed-Phrase und übertrage deine Mittel unverzüglich dorthin. Ein Passwortwechsel oder die Wiederherstellung derselben Seed-Phrase auf einem neuen Gerät beseitigt das Risiko nicht. Halte dich dabei an die offiziellen Anleitungen des Herstellers.

Du hast eine Warnung erhalten oder vermutest, dass deine Daten schon abgeflossen sind? Der Ratgeber für den Ernstfall führt dich durch die ersten Schritte – von Passwortwechsel bis Kontosperre.

Wann ein Vorfall in diese Liste aufgenommen wird

Aufnahmekriterien: Der Vorfall muss Kryptonutzer oder kryptobezogene Kundendaten wie Wallet-Käufe oder Krypto-Transaktionen betreffen und durch eine Unternehmensmitteilung, Behörde, Gerichtsunterlage, etablierte Sicherheitsquelle oder mehrere voneinander unabhängige Medienberichte nachvollziehbar sein.

Nicht aufgenommen werden: unbestätigte Behauptungen aus sozialen Netzwerken, reine Kurs- oder Smart-Contract-Hacks ohne personenbezogene Daten sowie Vorfälle, bei denen lediglich ein Firmenkonto in sozialen Medien übernommen wurde.

Wichtige Einschränkung: Eine öffentlich zugängliche Liste kann nie garantieren, jeden Vorfall zu erfassen. Viele Datenlecks werden verspätet, nur teilweise oder überhaupt nicht veröffentlicht. Eine weitere, laufend gepflegte Sammlung mit KYC-Leaks findest du in der Liste der Krypto-Datenlecks und KYC-Leaks.

Glossar: Begriffe rund um Krypto-Datenlecks

Phishing

Gefälschte Nachrichten, die wie ein echter Anbieter aussehen und dich zur Eingabe von Zugangsdaten oder deiner Seed-Phrase bewegen sollen.

Spear-Phishing

Gezielter Phishing-Angriff, der echte Daten wie Name, Anbieter oder Bestellung nutzt, um besonders glaubwürdig zu wirken.

SIM-Swapping

Täter lassen deine Rufnummer auf eine eigene SIM-Karte übertragen und empfangen danach SMS-Codes, die für dich bestimmt sind.

Seed-Phrase

Die Wörterfolge, aus der sich die Schlüssel einer Wallet wiederherstellen lassen. Wer sie kennt, kann über deine Coins verfügen.

Private Key

Der geheime Schlüssel, mit dem Transaktionen signiert werden. Seriöse Anbieter fragen ihn nie ab, weder per Mail noch am Telefon.

Drittanbieter

Externer Dienstleister wie ein Versand-, Support- oder E-Mail-System, bei dem Kundendaten eines Unternehmens verarbeitet werden.

Social Engineering

Manipulation von Menschen statt Technik: Täter geben sich als Support, Bank oder Behörde aus, um an Daten oder Zugänge zu kommen.

E-Mail-Alias

Eigene Weiterleitungsadresse je Dienst. Taucht sie in einem Leak auf, grenzt das die Quelle meist ein, und du kannst den Alias abschalten.

Häufige Fragen zu Krypto-Datenlecks

Ist meine Hardware-Wallet nach einem Datenleck unsicher?

Nicht automatisch. Ein Datenleck in einer Bestell-, Support- oder Marketingdatenbank betrifft häufig nicht die kryptografische Sicherheit des Geräts. Gefährlich wird es, weil Angreifer wissen, welchen Anbieter du nutzt und dich dadurch überzeugender täuschen können.

Können Angreifer mit meiner Adresse meine Bitcoin stehlen?

Die Anschrift allein ermöglicht keinen Zugriff auf deine Wallet. Sie kann aber für persönliche Drohungen, gefälschte Lieferungen oder eine gezielte Auswahl vermeintlich vermögender Opfer missbraucht werden.

Wie erkenne ich eine echte Supportnachricht?

Eine Absenderadresse ist kein Beweis. Öffne keine enthaltenen Links, sondern rufe den Dienst über die selbst eingegebene Adresse auf. Eine Aufforderung zur Eingabe der Seed-Phrase ist immer betrügerisch.

Kann ich prüfen, ob meine E-Mail-Adresse in einem Leak vorkommt?

Dienste wie „Have I Been Pwned“ können bekannte Datenbestände abgleichen. Ein negatives Ergebnis beweist jedoch nicht, dass deine Daten nie abgeflossen sind.

Fehlt ein belegter Vorfall?

Diese Übersicht wird redaktionell erweitert. Hinweise sollten mindestens den Namen des betroffenen Unternehmens, das Datum und eine belastbare Primär- oder Qualitätsquelle enthalten. Ungeprüfte Anschuldigungen werden nicht übernommen.

Redaktioneller Hinweis: Die Bezeichnung „Datenleck“ wird hier als verständlicher Oberbegriff verwendet. Nicht jeder aufgeführte Vorfall ist rechtlich automatisch ein festgestellter DSGVO-Verstoß. Produktfunktionen, Firmware-Versionen und Sicherheitshinweise können sich kurzfristig ändern. Maßgeblich sind deshalb vor Einrichtung oder Update immer die aktuellen Angaben des jeweiligen Herstellers.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →