SIM-Swapping & 2FA: Krypto-Konten vor Übernahme schützen
Bei einem SIM-Swap übernimmt ein Angreifer deine Handynummer – und damit oft SMS-Codes, Konten und Zugänge. Für Krypto-Nutzer ein unterschätztes Risiko. Hier erfährst du, wie SIM-Swapping funktioniert, woran du einen Angriff erkennst, welche Zwei-Faktor-Methode wirklich schützt und was du tun musst, wenn deine Nummer übernommen wurde.
Kurz gesagt: Beim SIM-Swapping bringen Angreifer deinen Mobilfunkanbieter dazu, deine Rufnummer auf ihre SIM-Karte oder eSIM zu übertragen. Danach empfangen sie deine SMS-Codes und können E-Mail- und Börsenkonten zurücksetzen. Schutz bieten Passkeys, Hardware-Sicherheitsschlüssel oder Authenticator-Apps statt SMS, ein Kundenkennwort beim Mobilfunkanbieter, ein eigenes E-Mail-Postfach für Krypto-Konten und Wiederherstellungswege, die nicht an der Telefonnummer hängen.
SIM-Swapping zeigt, warum 2FA nicht gleich 2FA ist
SIM-Swapping ist für Krypto-Nutzer besonders gefährlich, weil Angreifer damit nicht direkt die Wallet angreifen müssen, sondern den Mobilfunkzugang als Umweg nutzen. Sobald SMS-Codes, Telefonnummern, E-Mail-Konten und Börsen-Logins miteinander verknüpft sind, kann eine übernommene SIM-Karte reichen, um mehrere Sicherheitsstufen gleichzeitig auszuhebeln.
Deshalb sollten Krypto-Konten niemals allein über SMS-basierte Zwei-Faktor-Authentifizierung geschützt werden. Sicherer sind Hardware-Sicherheitsschlüssel, Authenticator-Apps auf gehärteten Geräten, getrennte E-Mail-Adressen und klare Regeln dafür, welche Telefonnummer überhaupt mit sensiblen Konten verbunden sein darf.
Wichtig ist auch die organisatorische Seite: Mobilfunkanbieter, Recovery-Optionen, Backup-Codes und Gerätezugänge müssen so eingerichtet sein, dass ein Angreifer nicht über den Kundensupport oder eine schwache Wiederherstellungsfunktion an die Kontrolle gelangt. Gerade bei Börsenkonten, Wallet-Diensten und E-Mail-Postfächern entscheidet oft die schwächste Verknüpfung über die gesamte Sicherheit.
Wie SIM-Swapping-Schutz, sichere 2FA, Gerätehärtung und Zugriffstrennung zu einem belastbaren Schutzmodell verbunden werden, zeigt der Beitrag wie Kontoschutz ein vollständiges System für Krypto-Selbstverwahrung absichert.
Wie SIM-Swapping funktioniert
Der Angreifer bringt deinen Mobilfunkanbieter dazu, deine Nummer auf eine neue SIM zu übertragen. Ab dann empfängt er deine SMS – inklusive Bestätigungscodes – und kann darüber Konten zurücksetzen und übernehmen.
Die Wege dorthin sind unterschiedlich: Täter geben sich beim Kundenservice als du aus und nutzen dafür persönliche Daten aus Datenlecks oder sozialen Netzwerken. Sie übernehmen dein Online-Kundenkonto beim Anbieter und aktivieren dort eine eSIM. Sie missbrauchen eine Rufnummernmitnahme zu einem anderen Anbieter, oder sie bestechen in Einzelfällen Mitarbeiter im Handel. Welche Daten dafür oft aus Lecks stammen, zeigt Krypto-Datenlecks: welche Anbieter Kundendaten verloren haben.
Ein dokumentiertes Beispiel ist die Übernahme des X-Kontos der US-Börsenaufsicht SEC im Januar 2024. Nach Angaben der Behörde verschaffte sich der Angreifer durch einen SIM-Swap die Kontrolle über die Telefonnummer und setzte anschließend das Kontopasswort zurück. Die Mehrfaktor-Authentifizierung war bereits Monate zuvor deaktiviert worden. Der Fall zeigt, wie gefährlich eine telefonnummerbasierte Wiederherstellung ohne zusätzliche Schutzmaßnahmen ist. Einen ausführlichen Blick auf die Täterseite wirft SIM-Swapping: wie Kriminelle mit deiner Handynummer Krypto-Konten leerräumen.
Woran du einen SIM-Swap erkennst
- Plötzlich kein Netz: Dein Handy zeigt „Kein Dienst“ oder „Nur Notrufe“, obwohl andere am selben Ort Empfang haben.
- Unerwartete Mitteilungen: SMS oder E-Mails zu SIM-Tausch, eSIM-Aktivierung, Rufnummernmitnahme oder Vertragsänderungen, die du nicht veranlasst hast.
- Passwort-Zurücksetzungen: Mails über geänderte Passwörter oder neue Anmeldungen bei E-Mail, Börse oder sozialen Netzwerken.
- Gesperrte Konten: Du kommst plötzlich nicht mehr in Konten, deren Zugangsdaten sich nicht geändert haben sollten.
Bei einem Verdacht zählt jede Minute. Was dann zu tun ist, steht weiter unten im Notfallabschnitt.
Warum SMS-2FA das Problem ist
Solange ein Konto per SMS abgesichert ist, hängt seine Sicherheit an deiner Telefonnummer. Genau das macht SMS zur Schwachstelle. App- oder Hardware-basierte Zwei-Faktor-Verfahren sind deutlich robuster. Dazu kommt, dass SMS-Codes auch ohne SIM-Swap durch Phishing erbeutet werden können: Täter schicken gefälschte Börsen-Warnungen per SMS oder rufen an und bitten dich, einen Code „zur Sicherheit“ durchzugeben – wie das abläuft, zeigt Krypto-Phishing per SMS und Telefon.
Zwei-Faktor-Methoden im Vergleich
| Verfahren | Schutz vor SIM-Swapping | Phishing-resistent? |
|---|---|---|
| SMS-Code | Nein | Nein |
| Authenticator-App (TOTP) | Ja, sofern keine SMS-Wiederherstellung möglich ist | Nein |
| Push-Bestätigung in der App | Je nach Umsetzung | Nicht generell |
| Passkey | Ja, sofern keine SMS-Wiederherstellung möglich ist | Ja, bei korrekter FIDO2-Umsetzung |
| FIDO2-Hardware-Sicherheitsschlüssel | Ja, sofern keine SMS-Wiederherstellung möglich ist | Ja |
← Tabelle seitlich scrollen →
Der Zusatz zur Wiederherstellung ist entscheidend: Ein sicherer Login hilft nur begrenzt, wenn derselbe Anbieter die Kontoübernahme anschließend per SMS ermöglicht. Passkeys und Hardware-Schlüssel beruhen oft auf demselben FIDO2-Standard; der Hardware-Schlüssel bindet den privaten Schlüssel zusätzlich an ein physisches Gerät, während ein Passkey auch zwischen Geräten synchronisiert werden kann.
Wie du eine Authenticator-App richtig einrichtest, zeigt Authenticator-App einrichten; warum SMS-Codes grundsätzlich nicht mehr reichen, erklärt Authenticator-Apps: warum SMS-Codes nicht mehr ausreichen. Die stärkste Stufe beschreiben Hardware-Sicherheitsschlüssel: das stärkste Login-Tool und Passkeys statt Passwörter.
Schutzmaßnahmen gegen SIM-Swapping
- Sichere Anmeldemethode statt SMS wählen: Nutze bei wichtigen Konten – allen voran E-Mail und Krypto-Börsen – nach Möglichkeit Passkeys oder FIDO2-Sicherheitsschlüssel. Wenn ein Passwort erforderlich ist, verwende eine Authenticator-App als zweiten Faktor.
- Kundenkennwort beim Mobilfunkanbieter: Richte ein Kundenkennwort oder eine Service-PIN ein, sofern dein Anbieter das anbietet, und sichere dein Online-Kundenkonto beim Anbieter selbst mit starker 2FA.
- Eigene E-Mail-Adresse für Krypto-Konten: Eine eigene, nicht öffentlich bekannte Adresse für Börsen und Wallet-Dienste, geschützt mit Hardware-Schlüssel oder Passkey.
- SMS als Wiederherstellungsweg abschalten: Wo möglich, die Telefonnummer nicht als Rückfallebene für Passwort-Zurücksetzungen nutzen.
- Nummer nicht öffentlich machen: Die Nummer, an der Sicherheitsfunktionen hängen, nirgends veröffentlichen und nicht für Newsletter oder Gewinnspiele verwenden.
- Nicht öffentlich mit Krypto-Besitz auffallen: Wer als Krypto-Halter erkennbar ist, wird gezielter angegriffen – digital wie im echten Leben.
Das Smartphone selbst bleibt dabei ein wichtiger Baustein, denn dort laufen Authenticator-App, Mail und Börsen-App zusammen. Wie du es absicherst, zeigt Das Smartphone als größtes Einfallstor.
Kontowiederherstellung ist oft die eigentliche Schwachstelle
Beim Schutz vor SIM-Swapping wird häufig nur über die Telefonnummer gesprochen, dabei liegt das größere Risiko oft in den Wiederherstellungswegen der verknüpften Konten. Wenn E-Mail-Adresse, Mobilfunknummer, Börsenkonto und Authenticator-Backup unsauber miteinander verbunden sind, kann ein Angreifer über einen einzigen schwachen Recovery-Prozess mehrere Zugänge nacheinander übernehmen.
Besonders kritisch sind alte Telefonnummern, ungenutzte E-Mail-Adressen, schwache Sicherheitsfragen oder Backup-Codes, die unsicher gespeichert wurden – etwa in unverschlüsselten Dateien, Cloud-Notizen oder frei zugänglichen Screenshots. Solche Altlasten wirken harmlos, können aber im Ernstfall genau der Einstiegspunkt sein, über den ein Angreifer Zugriff auf Krypto-Börsen, Wallet-Dienste oder zentrale Kommunikationskonten erhält.
Deshalb sollte jedes sicherheitskritische Konto regelmäßig geprüft werden: Welche Telefonnummer ist hinterlegt, welche E-Mail dient zur Wiederherstellung, wo liegen Backup-Codes und welche Geräte sind noch angemeldet? Kontosicherheit entsteht nicht durch eine einzelne 2FA-Methode, sondern durch saubere Trennung, starke Wiederherstellungsregeln und konsequente Kontrolle aller Zugriffspfade.
Wie solche Recovery-Risiken in ein umfassendes Schutzmodell eingeordnet werden, zeigt der Beitrag wie sichere Wiederherstellungswege ein vollständiges System für Krypto-Selbstverwahrung stärken.
Zufällige Antworten auf Sicherheitsfragen und die Backup-Codes gehören in einen guten Passwortmanager statt in eine Notiz-App – warum, zeigt Passwortmanager: eines der wichtigsten Sicherheitstools. Welche Einstellungen bei Börsen und Brokern zusätzlich zählen, ordnet Broker- und Depot-Sicherheit ein.
Merksatz: Die Wallet selbst hängt nicht an deiner Telefonnummer. Eine Hardware-Wallet mit sicher verwahrtem Backup kann ein SIM-Swapper nicht über dein Handy leeren – Börsenkonten und alles, was sich per SMS zurücksetzen lässt, dagegen schon.
Nummer übernommen: was du sofort tun solltest
- Mobilfunkanbieter kontaktieren – über ein anderes Telefon oder den Online-Chat – und die Nummer sperren beziehungsweise zurückholen lassen.
- E-Mail-Postfach sichern: Passwort ändern, alle aktiven Sitzungen beenden, SMS als Wiederherstellungsweg entfernen und stärkere 2FA aktivieren.
- Börsen und Broker informieren: Auszahlungen sperren lassen, Passwörter ändern, aktive Sitzungen und API-Schlüssel widerrufen.
- Weitere Konten prüfen: Passwortmanager, Cloud-Speicher und soziale Netzwerke auf neue Anmeldungen und geänderte Einstellungen kontrollieren.
- Anzeige erstatten und alles dokumentieren: Uhrzeiten, Mitteilungen, betroffene Konten.
Wurden dabei auch Wallet-Zugänge oder Wiederherstellungswörter offengelegt, gehen die Schritte weiter – in der richtigen Reihenfolge unter Wallet gehackt – was jetzt.
Werkzeuge gegen Kontoübernahme
Drei Werkzeuge nehmen dir den größten Teil der Arbeit ab: ein Passwortmanager mit Passkeys und Authenticator-Funktion, ein eigenes, gut geschütztes E-Mail-Postfach für sensible Konten und ein Hardware-Schlüssel. Welche Sicherheitsschlüssel es gibt und welcher passt, zeigt Sicherheitsschlüssel kaufen: welcher YubiKey passt; wie ein Gerät Wallet und Sicherheitsschlüssel verbindet, beschreibt Passport Prime als 2FA-Schlüssel. Die Proton-Dienste im Detail: Proton Pass im Überblick und Proton Mail im Überblick.
Ein integrierter Authenticator ist komfortabel. Werden Passwort und TOTP-Geheimnis im selben Tresor gespeichert, kann eine vollständige Kompromittierung dieses Tresors jedoch beide Zugangsinformationen offenlegen. Für besonders sensible Konten bieten ein separater Authenticator oder ein Hardware-Sicherheitsschlüssel eine zusätzliche Trennung – Proton bietet dafür mit Proton Authenticator auch eine eigenständige App an, die getrennt vom Passwortmanager läuft.
Passwortmanager, E-Mail und Hardware-Schlüssel
Krypto-Börsen und Broker: Konten richtig absichern
Krypto-Börsenkonten sind besonders sensible Ziele für SIM-Swapping-Angriffe, denn dort lassen sich Guthaben mit einem übernommenen Login direkt abziehen. Wer bei einem Anbieter kauft, stellt die Anmeldung deshalb auf Authenticator-App, Passkey oder FIDO2-Sicherheitsschlüssel um, schaltet die SMS-Wiederherstellung ab, aktiviert – falls angeboten – eine Adress-Freigabeliste für Auszahlungen und hält größere Bestände nicht auf der Börse, sondern überträgt sie auf die eigene Hardware-Wallet. Welche Einstellungen im Einzelnen zählen, zeigt Krypto-Börsen-Konto absichern.
Wie das bei den einzelnen Anbietern funktioniert, zeigen unsere Überblicke zu Coinbase: Kryptowährungen kaufen und verwahren, Kryptowährungen kaufen mit Crypto.com, Nexo: Krypto verzinsen, beleihen und ausgeben, Trade Republic Crypto: echte Coins kaufen und selbst verwahren und N26 Krypto in der Banking-App; den Einstieg Schritt für Schritt erklärt Bitcoin kaufen für Einsteiger. Wer nur auf den Kurs setzen will, ohne eigene Coins zu halten, findet die Unterschiede unter Krypto-CFDs handeln mit XTB und NAGA im Test.
Echte Coins kaufen: Börsen und Broker unserer Partner
Bei Coinbase, Crypto.com und Nexo können unterstützte Kryptowerte auf externe Wallets übertragen werden. Trade Republic bewirbt auf seiner aktuellen Crypto-Produktseite Transfers von und zu externen Wallets, ein weiterhin abrufbarer Supportartikel erklärt dagegen, externe Krypto-Transfers seien nicht möglich – die offiziellen Angaben widersprechen sich derzeit, prüfe die Verfügbarkeit deshalb vor dem Kauf direkt in deinem Konto. Für N26 Krypto werden Kauf, Verkauf und Tausch beschrieben; eine Funktion zum Transfer auf eine externe Wallet ist dort nicht dokumentiert, prüfe den aktuellen Funktionsumfang vor dem Kauf in der App. Bei Smartbroker+ ist die Auszahlungsfunktion vor dem Kauf gesondert zu prüfen.
Krypto-Handel in Bank oder Depot – Auszahlung auf eine eigene Wallet nicht bestätigt
Kryptowährungen sind sehr schwankungsanfällig, ein Totalverlust ist möglich. Solange Coins beim Anbieter liegen, hältst du nicht selbst die Schlüssel. Verzinste Guthaben bei Krypto-Plattformen sind keine Bankeinlagen und nicht durch eine Einlagensicherung geschützt. Keine Anlageberatung.
Auf den Bitcoin-Kurs setzen: Krypto-CFDs
Bei CFDs handelst du nur auf die Kursentwicklung. Du besitzt keine Coins, hast keine eigene Adresse und kannst nichts auf eine Wallet übertragen.
XTB: CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 77% der Kleinanlegerkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFDs funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen, Ihr Geld zu verlieren.
Libertex: Risikowarnung: CFDs sind komplexe Instrumente und bergen ein hohes Risiko, aufgrund der Hebelwirkung schnell Geld zu verlieren. 83 % der Konten von Kleinanlegern verlieren beim Handel mit CFDs bei diesem Anbieter Geld. Sie sollten abwägen, ob Sie verstehen, wie CFDs funktionieren und ob Sie das hohe Risiko eingehen können, Ihr Geld zu verlieren.
NAGA: CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 77,41 % der Kleinanlegerkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFDs funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen, Ihr Geld zu verlieren.
FxPro: Verantwortlich investieren. CFDs sind komplexe Instrumente und gehen wegen der Hebelwirkung mit dem hohen Risiko einher, schnell Geld zu verlieren. 75% der Privatkundenkonten verlieren Geld beim CFD-Handel mit diesem Anbieter. Sie sollten überlegen, ob Sie verstehen, wie CFD funktionieren, und ob Sie es sich leisten können, das hohe Risiko einzugehen Ihr Geld zu verlieren.
Vom Wissen zum Schutz
Wissen ist der erste Schritt. Der Leitfaden macht daraus ein belastbares, umsetzbares Sicherheits-Setup.
Jetzt zum LeitfadenDer vollständige Leitfaden zu Krypto-Vermögen schützenGlossar: Begriffe rund um SIM-Swapping und 2FA
Häufige Fragen zu SIM-Swapping und 2FA
Was ist SIM-Swapping?
Ein Angriff, bei dem deine Handynummer auf eine fremde SIM-Karte oder eSIM übertragen wird, sodass der Angreifer deine SMS und Anrufe empfängt und darüber oft Konten übernimmt.
Ist SMS-2FA sicher genug für Krypto?
Nein. SMS ist durch SIM-Swapping und Phishing angreifbar. Authenticator-Apps, Passkeys oder Hardware-Sicherheitsschlüssel bieten deutlich mehr Schutz.
Wie schütze ich mich vor SIM-Swapping?
Mit Authenticator-App, Passkey oder FIDO2-Sicherheitsschlüssel statt SMS, einem Kundenkennwort beim Mobilfunkanbieter, einer eigenen E-Mail-Adresse für Krypto-Konten, ohne SMS als Wiederherstellungsweg und mit Diskretion über deinen Besitz.
Woran erkenne ich einen SIM-Swap?
Typisch ist, dass dein Handy plötzlich keinen Empfang mehr hat oder „nur Notrufe“ anzeigt, obwohl das Netz sonst funktioniert. Dazu können unerwartete Mitteilungen zu SIM- oder eSIM-Wechsel und Passwort-Zurücksetzungen kommen.
Was mache ich, wenn meine Nummer übernommen wurde?
Sofort den Mobilfunkanbieter über einen anderen Weg kontaktieren und die Nummer sperren lassen, dann E-Mail- und Börsen-Passwörter ändern, aktive Sitzungen beenden, Auszahlungen sperren lassen und Anzeige erstatten.
Sind Authenticator-Apps sicher?
Deutlich sicherer als SMS, weil sie nicht an der Telefonnummer hängen. Die Codes lassen sich aber auf täuschend echten Phishing-Seiten abfangen. Passkeys und Hardware-Schlüssel sind dagegen weitgehend phishing-resistent.
Was ist ein Passkey?
Ein kryptografisches Anmeldeverfahren, das an die echte Website gebunden ist. Es kann ein Passwort ersetzen oder als zusätzlicher Anmeldefaktor dienen. Auf einer gefälschten Seite funktioniert es nicht, deshalb schützt es gut vor Phishing.
Brauche ich einen Hardware-Sicherheitsschlüssel?
Für besonders sensible Konten ist ein FIDO2-Hardware-Sicherheitsschlüssel eine gute Möglichkeit, den privaten Schlüssel an ein separates physisches Gerät zu binden. Auch korrekt umgesetzte Passkeys bieten eine phishing-resistente Anmeldung. Plane in jedem Fall sichere Ersatz- und Wiederherstellungswege ein, etwa einen zweiten Schlüssel.
Warum ist das E-Mail-Postfach so wichtig?
Über das Postfach lassen sich die meisten anderen Konten zurücksetzen. Ist es nur per SMS geschützt, öffnet ein SIM-Swap oft den Zugang zu allem anderen.
Kann ein SIM-Swap meine Hardware-Wallet leeren?
Nicht direkt. Die Schlüssel einer Hardware-Wallet hängen nicht an deiner Telefonnummer. Gefährdet sind Börsenkonten, E-Mail und alles, was per SMS zurückgesetzt werden kann.
Sollte ich meine Telefonnummer bei Krypto-Börsen löschen?
Wo möglich, die Nummer nicht als Anmelde- oder Wiederherstellungsweg nutzen. Viele Börsen verlangen trotzdem eine Nummer; dann wenigstens stärkere 2FA aktivieren und SMS-Wiederherstellung abschalten.
Hinweis: Dieser Beitrag dient der Information und ist keine individuelle Anlage-, Rechts- oder Sicherheitsberatung. Eine vollständige Sicherheit kann niemand garantieren – Ziel ist die deutliche Reduktion vermeidbarer Risiken.