KI-Bedrohungen & Kognitive Routinen
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 25. September 2026

Warum Krypto-Sicherheitsroutinen von 2020 heute nicht mehr ausreichen

Krypto Sicherheitsroutinen von 2020 reichen heute für viele Risiken nicht mehr aus, weil sich Angriffswege, Wallet-Technik und die Methoden von Betrügern deutlich weiterentwickelt haben. Stimme und Gesicht allein sind kein verlässlicher Echtheitsnachweis mehr, gleichzeitig entstehen neue Risiken durch KI-gestütztes Social Engineering, Deepfakes und kompromittierte Software-Lieferketten. Diese Seite zeigt, welche Schutzregeln heute sinnvoll sind, wie ungewöhnliche Geld- und Krypto-Anweisungen unabhängig verifiziert werden und wo auch diese Verfahren ihre Grenzen haben.

Das Wichtigste in Kürze

  • Was nicht mehr trägt: Stimme und Gesicht im eingehenden Gespräch als Echtheitsnachweis.
  • Warum: Für eine überzeugende Nachbildung können bereits wenige Sekunden klaren Audiomaterials ausreichen.
  • Der zweite Weg: Lieferkettenangriffe – manipulierte Bibliotheken, Abhängigkeiten oder Update-Infrastruktur können Schadcode über einen zunächst vertrauenswürdig wirkenden Weg einschleusen.
  • Was wirkt: selbst über bekannte Kontaktdaten zurückrufen, ein vereinbartes Codewort als Zusatzfaktor, eine feste Mindestpause.
  • Der Kern: mehrere Kontrollen, die gemeinsam erschweren, dass eine Täuschung unmittelbar zu einer Freigabe führt.

Kurz beantwortet: Eine Stimme im eingehenden Gespräch ist kein Identitätsnachweis mehr – für eine überzeugende Nachbildung können bereits wenige Sekunden klaren Audiomaterials ausreichen. Wirksam bleibt dagegen, die Kommunikation selbst über vorher bekannte Kontaktdaten neu aufzubauen: selbst zurückrufen, nicht über eine Nummer aus der Nachricht. Dazu kommen ein persönlich vereinbartes Codewort als zusätzlicher Faktor und eine feste Mindestpause vor größeren Freigaben.

Risikohinweis: Bei Selbstverwahrung trägst du die Verantwortung für Zugriff, Sicherung und Wiederherstellung selbst – ohne Ansprechpartner, der Fehler rückgängig macht. Kryptowerte schwanken stark, Verluste bis zum Totalverlust sind möglich. Keine der hier beschriebenen Regeln bietet vollständigen Schutz; sie verringern die Wahrscheinlichkeit, auf einen bestimmten Angriff hereinzufallen. Dieser Beitrag ist keine Anlage- oder Rechtsberatung.

Der Hintergrund zu den Angriffen

Wie geklonte Stimmen und Deepfakes funktionieren und warum das bloße Hinsehen nicht mehr reicht.

Welche Routinen nicht mehr tragen

Das Grundprinzip der Selbstverwahrung – die Kontrolle über die eigenen Schlüssel und deren sichere Wiederherstellung – bleibt bestehen. Wallet-Technik und Angriffsmethoden haben sich jedoch weiterentwickelt, besonders dort, wo Menschen prüfen. Die folgende Übersicht zeigt, welche Gewohnheit früher funktionierte und was heute an ihre Stelle gehört.

Alte Routine und heutige Entsprechung
Alte RoutineWarum sie nicht mehr trägtWas stattdessen greift
Eingehendem Anruf oder Rückrufnummer aus der Nachricht vertrauenStimmen und Absender lassen sich fälschenSelbst über eine vorher bekannte Nummer zurückrufen und zusätzlich verifizieren
Videocall als BestätigungBewegtbild lässt sich in Echtzeit erzeugenÜber vorher bekannte Kontaktdaten unabhängig rückbestätigen
Auf Rechtschreibfehler achtenNachrichten werden maschinell formuliert und personalisiertNicht am Text prüfen, sondern am Verfahren
Offizielle App blind aktualisierenSchadcode kann über eingebundene Komponenten kommenUpdates ausschließlich über den offiziellen Update-Weg beziehen und Herstellerhinweise prüfen; sicherheitsrelevante Updates nicht hinauszögern
Absender kennen genügtKonten werden übernommen, Nummern gefälschtKommunikation über vorher bekannte Kontaktdaten neu aufbauen
Schnell reagieren bei DringlichkeitZeitdruck ist ein häufig eingesetztes Mittel bei BetrugsversuchenFeste Mindestpause vor größeren Freigaben

← Tabelle seitlich scrollen →

Auffällig ist die letzte Zeile. Sie beschreibt keine Technik, sondern ein Verhalten – und Zeitdruck ist ein häufig eingesetztes Mittel bei Betrugsversuchen. Die gängigen Maschen im Krypto-Umfeld sammelt Krypto-Scams erkennen; wie eine einzige Freigabe genügen kann, zeigt Wallet-Drainer und Token-Freigaben.

Stimmklon und Deepfake-Betrug: Warum Stimme und Gesicht kein Echtheitsnachweis mehr sind

Für eine überzeugende Nachbildung können bereits wenige Sekunden klaren Audiomaterials ausreichen; wie gut das Ergebnis ausfällt, hängt von Material und Verfahren ab. Die Quellen dafür liegen offen: eine Sprachnachricht, ein Interview, ein Video in einem sozialen Netzwerk. Wer beruflich spricht, liefert das Material ohnehin.

Bewegtbild ist der zweite Schritt. Ein besonders bekannt gewordener Fall betraf 2024 das Ingenieurunternehmen Arup: Ein Mitarbeiter in Hongkong wurde in einer Videokonferenz durch Deepfake-Darstellungen mehrerer vermeintlicher Kollegen und Führungskräfte getäuscht und veranlasste Überweisungen von insgesamt rund 25 Millionen US-Dollar. Der Fall zeigt, wie vertraute Gesichter, eine angeblich vertrauliche Transaktionsanweisung und eine scheinbar legitime Videokonferenz zusammen ausreichen können, um bestehende Zweifel auszuräumen. Künstliche Dringlichkeit ist darüber hinaus ein häufig eingesetztes Mittel bei Social-Engineering-Betrug.

Der entscheidende Punkt: Auf die sichere Erkennung einer Fälschung sollte man sich gerade unter Zeitdruck nicht verlassen. Entscheidend ist deshalb, die Kommunikation selbst neu aufzubauen – über Kontaktdaten, die vorher bekannt waren und nicht aus der verdächtigen Nachricht stammen.

Wie verbreitet diese Angriffe inzwischen sind, zeigt 100 Videoanrufe pro Tag. Dass auch Gegenmaßnahmen entstehen, behandelt Android gegen Anruf-Betrug – verlassen sollte man sich darauf allerdings nicht.

Lieferkettenangriff auf Wallet-Software: Wie vertrauenswürdige Komponenten kompromittiert werden

Der zweite große Wandel betrifft nicht den Menschen, sondern die Software. Bei einem Lieferkettenangriff wird nicht zuerst das Endgerät des Nutzers kompromittiert, sondern eine vorgelagerte Softwarekomponente, Bibliothek, Update-Infrastruktur oder ein Dienst. Manipulierter Code kann dadurch über einen zunächst vertrauenswürdig wirkenden Weg auf das System des Nutzers gelangen.

Ein bekanntes Beispiel war der Ledger-Connect-Kit-Vorfall im Dezember 2023. Nach der Kompromittierung eines NPM-Zugangs wurden manipulierte Versionen der JavaScript-Bibliothek veröffentlicht. Betroffen waren Drittanbieter-DApps, die diese Versionen luden; die Ledger-Hardware und Ledger Live selbst waren nach Angaben von Ledger nicht kompromittiert. Der Schadcode wurde von betroffenen DApps dynamisch geladen und konnte die Wallet-Verbindung beziehungsweise Signieranfrage manipulieren, obwohl die DApp selbst nicht vom Angreifer übernommen worden war.

Was dagegen hilft

  • Empfänger, Betrag und alle weiteren vom Gerät angezeigten Transaktionsdetails prüfen
  • Updates ausschließlich über den offiziellen Update-Weg
  • Herstellerhinweise und Security Advisories prüfen
  • Geräte nur beim Hersteller oder autorisierten Händler kaufen
  • bei Smart Contracts prüfen, ob die Aktion verständlich angezeigt wird

Was nicht hilft

  • die Oberfläche optisch prüfen
  • dem Herstellernamen allein vertrauen
  • Sicherheitsupdates pauschal hinauszögern
  • auf Virenschutz als alleinige Absicherung setzen
  • annehmen, ein bekannter Anbieter sei nicht betroffen

Das Gegenstück auf der Hardwareseite ist der Kauf über Zwischenhändler oder Gebrauchtplattformen – dort kann das Problem bereits im Karton stecken. Woran sich das erkennen lässt, behandelt Gefälschte Hardware Wallet erkennen. Welches Gerät die Transaktion überhaupt vorbereitet, ist die verwandte Frage – dazu Warum Ihr Alltags-Computer der falsche Ort für Krypto-Transaktionen ist.

Die drei Regeln, die sich ergänzen

Die folgenden drei Regeln ergänzen sich. Keine davon beweist allein die Identität oder verhindert jeden Betrugsversuch; gemeinsam erschweren sie jedoch, dass eine überzeugende Täuschung unmittelbar zu einer Freigabe führt.

  • 1. Das Codewort: Ein zusätzlicher Authentifizierungsfaktor. Es sollte persönlich vereinbart, nicht in Chats, Notizen oder Cloud-Diensten gespeichert und bei Verdacht auf Offenlegung ersetzt werden. Es ist kein alleiniger Identitätsnachweis, prüft aber, ob die andere Seite das vereinbarte Geheimnis kennt.
  • 2. Unabhängige Rückbestätigung: Ungewöhnliche Geld- oder Krypto-Anweisungen werden über vorher bekannte Kontaktdaten neu verifiziert. Telefonnummern, Links oder Kontaktdaten aus der verdächtigen Nachricht werden dafür nicht verwendet.
  • 3. Die Wartezeit: Bei ungewöhnlichen oder größeren Freigaben wird eine vorher festgelegte Mindestpause eingehalten. Sie schafft Zeit für eine unabhängige Prüfung und reduziert die Wirkung künstlicher Dringlichkeit.

Warum diese drei zusammengehören: Das Codewort ergänzt die Identitätsprüfung, ein unabhängig aufgebauter Bestätigungsweg reduziert das Risiko eines übernommenen Kommunikationskanals und eine Wartezeit nimmt künstlichen Zeitdruck aus der Entscheidung. Achtsamkeit allein reicht nicht, weil sie genau dann nachlässt, wenn Stress im Spiel ist.

Das Codewort richtig aufsetzen

Ein Codewort nützt nur, wenn es die Bedingungen erfüllt, die es wirksam machen. Fünf Punkte sind dabei wichtig:

Anforderungen an ein wirksames Codewort
AnforderungWarum
Persönlich vereinbartWas zuvor über Chats oder Notizen lief, kann bereits offengelegt sein
Nicht ableitbarNamen von Haustieren, Geburtsorten oder Kindern stehen oft öffentlich
Allen Beteiligten bekanntEin Wort, das im Ernstfall niemand erinnert, hilft nicht
Nirgends notiert, wo es auffindbar istWeder im Telefon noch in einer Notiz-App noch in der Cloud
Bei Verdacht ersetztEin einmal ausgesprochenes Wort kann mitgehört oder aufgezeichnet worden sein

← Tabelle seitlich scrollen →

Wichtig ist außerdem, wann es abgefragt wird: nicht erst, wenn etwas verdächtig wirkt, sondern grundsätzlich bei jeder eiligen Geldanweisung. Eine Regel, die nur im Verdachtsfall greift, greift in genau dem Moment nicht, in dem der Angriff überzeugend ist.

In dieselbe Richtung geht die Frage, wer im Ernstfall überhaupt handeln kann und darf. Das gehört schriftlich geregelt – der Rahmen dafür steht in Krypto-Notfallplan erstellen, die erbrechtliche Seite in Krypto-Vermögen vererben.

Wo die Regeln enden

  • Gegen Zwang bieten sie keinen verlässlichen Schutz: Unter körperlicher Bedrohung kann eine Person zur Preisgabe eines Codeworts oder zur Mitwirkung an einer Transaktion gezwungen werden. Im Ernstfall geht die eigene körperliche Sicherheit vor.
  • Sie brauchen alle Beteiligten: Ein Verfahren, das nur einer kennt, fällt aus, sobald genau dieser nicht erreichbar ist.
  • Sie ersetzen keine technische Absicherung: Bei einfachen Transfers gehören Empfänger, Betrag und alle weiteren vom Hardware-Gerät angezeigten Transaktionsdetails geprüft. Wer das überspringt, kann jede Verhaltensregel einhalten und trotzdem das Falsche freigeben.
  • Sie greifen nicht bei jedem Vorgang: Bei Smart-Contract-Interaktionen helfen die Verhaltensregeln gegen Social Engineering nur begrenzt. Entscheidend ist zusätzlich, ob die Hardware Wallet die konkrete Aktion verständlich darstellen kann. Unlesbare oder blind zu signierende Vertragsdaten dürfen nicht wie eine normale Überweisung behandelt werden.
  • Sie veralten ebenfalls: Ein Verfahren, das seit Jahren unverändert läuft, gehört genauso überprüft wie die Routinen, die es ersetzt hat.

Multisig, räumlich getrennte Schlüssel oder unabhängige Mitunterzeichner können verhindern, dass ein einzelner kompromittierter Ort oder ein einzelnes Gerät für eine Transaktion ausreicht. Sie lösen das Problem körperlichen Zwangs aber nicht automatisch; dafür braucht es ein eigenes Bedrohungsmodell. Ab wann sich ein solcher Aufbau lohnt, klärt Multisig-Wallet einrichten.

Die Umstellung in fünf Schritten

  • 1. Codewort vereinbaren: Persönlich, mit allen, die im Ernstfall betroffen wären. Nicht per Nachricht abstimmen.
  • 2. Unabhängige Rückbestätigung festlegen: Vorher bekannte Telefonnummern oder andere Kontaktdaten bestimmen, über die ungewöhnliche Anweisungen neu verifiziert werden. Keine Kontaktdaten aus der jeweiligen Anfrage verwenden.
  • 3. Schwelle und Frist setzen: Ab welchem Betrag gilt die Wartezeit, und wie lang ist sie? Die Zahl darf klein sein, sie muss nur festgelegt sein.
  • 4. Geräteseite prüfen: Transaktionsdetails am Display kontrollieren, Updates über offizielle Wege beziehen, Erweiterungen ausmisten.
  • 5. Einmal testen: Einen harmlosen Vorgang bewusst nach dem neuen Verfahren abwickeln. Was im Test hakt, hakt im Ernstfall erst recht.

Gute Krypto Sicherheitsroutinen müssen regelmäßig überprüft und an neue technische sowie organisatorische Risiken angepasst werden. Unabhängige Rückbestätigung, ein zusätzlicher Authentifizierungsfaktor und eine feste Prüfzeit helfen sowohl bei Voice Cloning Scams als auch bei Deepfake Betrug und anderen Formen von Social Engineering. Gegen Krypto Phishing und technische Angriffe kommen zusätzliche Schutzmaßnahmen für Wallet, Gerät und Signatur hinzu – auch diese Krypto Sicherheit gehört in festen Abständen auf den Prüfstand.

Anzeige: Die folgenden Links sind Partnerlinks. Bei einem Kauf kann alarm.de eine Provision erhalten; für dich ändert sich am Preis nichts.

Anzeige Geräte, die die Transaktion selbst anzeigen

Ein eigenes Display ermöglicht, die vom Hardware-Gerät tatsächlich zu signierenden Daten unabhängig von der Anzeige des Rechners zu prüfen. Bei einfachen Transfers betrifft das Empfänger, Betrag und die weiteren angezeigten Transaktionsdetails; bei Smart Contracts kommt es darauf an, ob die Aktion verständlich dargestellt wird. Die Modelle unterscheiden sich in Anzeige, Übertragungsweg und Sicherungsverfahren. Konditionen und Verfügbarkeit prüfst du direkt beim Anbieter.

Trezor Safe 7

Gerät mit eigenem Display, Verbindung über USB-C oder Bluetooth, Backup-Prüfung vollständig am Gerät.

Zu Trezor
BitBox02

Kompaktes Gerät aus der Schweiz, Verbindung über USB-C, mit MicroSD-Sicherung und quelloffener Firmware.

Zu BitBox
Keystone 3 Pro

Air-Gap-Modus mit QR-Code-Übertragung; dabei werden USB- und Bluetooth-Kommunikation deaktiviert. Großes Display zur Prüfung der Signierdaten.

Zu Keystone
ELLIPAL Titan 2.0

Ohne USB-Datenverbindung, Übertragung ausschließlich per QR-Code über die Begleit-App.

Zu ELLIPAL
Cypherock X1

Schlüsselmaterial per Shamir Secret Sharing auf Vault und vier Karten verteilt.

Zu Cypherock
Ledger Nano S Plus

Verbreitetes Gerät mit Display zur Prüfung der Transaktion vor der Freigabe.

Zu Ledger

Das Konzept dahinter

Die Verhaltensregeln sind ein Teil. Wie sie mit Verwahrung, Sicherung und Vorsorge zusammenspielen, steht hier.

Fazit: Nicht besser hinsehen, sondern anders prüfen

Nicht die Stimme im eingehenden Gespräch ist der Beweis. Entscheidend ist, die Kommunikation selbst über bereits bekannte Kontaktdaten neu aufzubauen und ungewöhnliche Geldanforderungen zusätzlich zu verifizieren. Wer sich dagegen auf Stimme oder Bild im laufenden Gespräch verlässt, prüft etwas, das sich nachbilden lässt.

Der Ausweg ist unspektakulär und kostet nichts: ein persönlich vereinbartes Codewort als zusätzlicher Faktor, eine Rückbestätigung über vorher bekannte Kontaktdaten und eine Mindestpause vor größeren Freigaben. Drei Kontrollen, die sich ergänzen – keine davon allein verlässlich, gemeinsam reduzieren sie das Risiko, dass eine überzeugende Täuschung unmittelbar zu einer Freigabe führt.

Die vollständige Anleitung

Geräte-Härtung, Backups, Multisig, Zwangs- und Reisesituationen sowie die Nachlassregelung als zusammenhängender Fahrplan – mit Checklisten, Sicherheits-Audit und Notfallkarte.

Glossar: Begriffe rund um Stimm-Klone und Social Engineering

Stimm-Klon

Nachbildung einer Stimme aus vorhandenem Audiomaterial. Für überzeugende Ergebnisse können bereits wenige Sekunden klaren Audiomaterials ausreichen; die Qualität hängt von Aufnahme und Verfahren ab.

Deepfake

Erzeugtes Bild-, Ton- oder Videomaterial, das eine reale Person darstellt. Inzwischen auch in Echtzeit während eines Gesprächs möglich.

Social Engineering

Angriff auf den Menschen statt auf die Technik. Arbeitet mit Vertrauen, Autorität und vor allem Zeitdruck.

Out-of-Band-Verifizierung

Unabhängige Rückbestätigung: Die Prüfung läuft über vorher bekannte Kontaktdaten, nicht über Nummern oder Links aus der verdächtigen Nachricht.

Codewort

Persönlich vereinbarter Zusatzfaktor. Es prüft, ob die andere Seite das vereinbarte Geheimnis kennt – ein alleiniger Identitätsnachweis ist es nicht. Bei Verdacht auf Offenlegung wird es ersetzt.

Lieferkettenangriff

Kompromittiert wird nicht zuerst das Endgerät, sondern eine vorgelagerte Softwarekomponente, Bibliothek oder Update-Infrastruktur. Manipulierter Code kann darüber auf das System des Nutzers gelangen.

Phishing-Baukasten

Fertige Betrugsvorlagen und Infrastruktur, die als Dienstleistung angeboten werden. Senken die Einstiegshürde für Angreifer erheblich.

Spear-Phishing

Auf eine einzelne Person zugeschnittener Angriff, der öffentlich verfügbare Informationen über sie einarbeitet.

Zeitdruck als Werkzeug

Künstlich gesetzte Frist, die verhindern soll, dass geprüft wird. Ein häufig eingesetztes Mittel bei Betrugsversuchen.

Transaktionsprüfung am Gerät

Bei einfachen Transfers werden Empfänger, Betrag und die weiteren vom Gerät angezeigten Transaktionsdetails geprüft. Bei Smart-Contract-Interaktionen müssen zusätzlich Aktion, Vertrag und Freigabe verständlich angezeigt werden; ist nur Blind Signing möglich, fehlt diese Kontrolle.

Häufige Fragen zu Stimm-Klonen und Krypto-Sicherheit

Wie viel Audiomaterial braucht ein Stimm-Klon?

Für eine überzeugende Nachbildung können bereits wenige Sekunden klaren Audiomaterials ausreichen; wie gut das Ergebnis ausfällt, hängt von Material und Verfahren ab. Eine Sprachnachricht, ein Interview oder ein Video in einem sozialen Netzwerk kommt als Quelle infrage.

Kann ich einen Videocall noch als Bestätigung nutzen?

Nicht als alleinigen Nachweis. Bewegtbild lässt sich in Echtzeit erzeugen; im Fall des Ingenieurunternehmens Arup wurde ein Mitarbeiter 2024 durch Deepfake-Darstellungen mehrerer vermeintlicher Kollegen getäuscht. Der Videocall kann Teil des Ablaufs bleiben, die Bestätigung sollte aber über vorher bekannte Kontaktdaten neu aufgebaut werden.

Was ist ein Codewort in diesem Zusammenhang?

Ein zusätzlicher Authentifizierungsfaktor: eine kurze Wendung, die persönlich vereinbart und nicht in Chats, Notizen oder Cloud-Diensten gespeichert wird. Sie prüft, ob die andere Seite das vereinbarte Geheimnis kennt – ein alleiniger Identitätsnachweis ist sie nicht. Bei Verdacht auf Offenlegung gehört sie ersetzt.

Wie wähle ich ein gutes Codewort?

Es darf sich nicht aus öffentlich verfügbaren Informationen ableiten lassen – Namen von Haustieren, Kindern oder Geburtsorten scheiden damit aus. Es muss allen Beteiligten bekannt sein, persönlich vereinbart werden und darf nirgends notiert sein, wo es auffindbar ist.

Was bedeutet Out-of-Band-Verifizierung?

Eine unabhängige Rückbestätigung: Die Prüfung läuft über vorher bekannte Kontaktdaten, nicht über Telefonnummern, Links oder Adressen aus der verdächtigen Nachricht. Zwei Anwendungen auf demselben möglicherweise befallenen Gerät sind dafür nicht unabhängig genug.

Warum eine feste Wartezeit?

Eine feste Pause garantiert nicht, dass ein Betrugsversuch endet. Sie verhindert aber eher spontane Entscheidungen unter Zeitdruck und schafft Zeit für Rückruf, Gegenprüfung und gegebenenfalls eine zweite Person. Wie lang die Frist ist, zählt weniger als dass sie vorher festgelegt wurde.

Was ist ein Lieferkettenangriff bei Wallets?

Kompromittiert wird nicht zuerst dein Endgerät, sondern eine vorgelagerte Softwarekomponente, Bibliothek oder Update-Infrastruktur; manipulierter Code kann darüber auf dein System gelangen. Ein bekanntes Beispiel war der Ledger-Connect-Kit-Vorfall im Dezember 2023, bei dem betroffene Drittanbieter-DApps manipulierte Versionen der Bibliothek luden. Der manipulierte Code kann innerhalb einer ansonsten vertraut wirkenden DApp gefälschte Wallet- oder Signierdialoge einblenden.

Wie schütze ich mich gegen Lieferkettenangriffe?

Vollständig lässt sich das nicht ausschließen. Wirksam ist, Empfänger, Betrag und alle weiteren vom Hardware-Gerät angezeigten Transaktionsdetails zu prüfen, Updates ausschließlich über den offiziellen Update-Weg zu beziehen und Herstellerhinweise beziehungsweise Security Advisories zu verfolgen. Sicherheitsrelevante Updates sollten dabei nicht pauschal hinausgezögert werden. Geräte gehören beim Hersteller oder einem autorisierten Händler gekauft.

Reicht eine Hardware Wallet allein?

Sie schützt den privaten Schlüssel, nicht dich. Gegen eine Anweisung, die du selbst freigibst, hilft sie nicht – dafür sind die Verhaltensregeln da. Umgekehrt ersetzen die Regeln nicht die Prüfung am Gerät. Bei Smart-Contract-Interaktionen kommt hinzu, dass die Anzeige nur hilft, wenn die Aktion verständlich dargestellt wird; ist nur Blind Signing möglich, fehlt diese Kontrolle.

Helfen diese Regeln auch gegen Erpressung?

Nein, verlässlich nicht. Unter körperlicher Bedrohung kann eine Person zur Preisgabe eines Codeworts oder zur Mitwirkung an einer Transaktion gezwungen werden; im Ernstfall geht die eigene körperliche Sicherheit vor. Multisig oder räumlich getrennte Schlüssel können verhindern, dass ein einzelner Ort oder ein einzelnes Gerät ausreicht – das Problem des Zwangs lösen sie aber nicht automatisch.

Muss ich alle Beteiligten einweihen?

Ja, sonst funktioniert das Verfahren nicht. Ein Codewort, das nur einer kennt, hilft im Ernstfall niemandem. Dasselbe gilt für die unabhängige Rückbestätigung und die Wartezeit: Das Verfahren muss allen bekannt sein, die im Ernstfall handeln oder eine Freigabe bestätigen sollen.

Womit fange ich an?

Mit dem Codewort – dafür ist keine zusätzliche Technik erforderlich. Danach die unabhängige Rückbestätigung festlegen und eine Schwelle bestimmen, ab der die Wartezeit gilt. Anschließend einen harmlosen Vorgang bewusst nach dem neuen Verfahren abwickeln: Was im Test hakt, hakt im Ernstfall erst recht.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →