Rückholung digitaler Vermögenswerte - Recoveris AG, Zug

Gehacktes Krypto-Wallet wiederherstellen (leergeräumt oder gephisht)

Ja, ein gehacktes oder leergeräumtes Krypto-Wallet lässt sich manchmal zurückholen. Die gestohlenen Vermögenswerte wandern zu Adressen, die auf der öffentlichen Blockchain sichtbar bleiben. Erreichen sie eine Börse oder einen Token-Emittenten, kann ein Freeze verfolgt werden. Geschwindigkeit entscheidet in den meisten Fällen, und keine seriöse Firma garantiert das Ergebnis.

Betroffene sagen uns oft: „mein Wallet wurde leergeräumt“ und „ich habe nicht einmal eine Benachrichtigung bekommen“. Wenn dir das gerade passiert ist: Das war nicht deine Schuld. Drainer-Kits sind professionelle kriminelle Werkzeuge, die selbst vorsichtige Menschen täuschen. Sichere zuerst, was noch übrig ist. Diese Seite zeigt dir, wie das geht, und wie eine Rückholung realistisch aussieht.

Ehemalige Ermittler und Staatsanwälte  ·  Technischer Partner von EY  ·  Gerichtsverwertbare Berichte Stand: Juli 2026
Die kurze Antwort

Mein Krypto-Wallet wurde leergeräumt, kann ich es zurückbekommen?

Manchmal ja. Jede Überweisung aus deinem Wallet wurde auf einer öffentlichen Blockchain erfasst, deshalb lassen sich die gestohlenen Vermögenswerte zurückverfolgen. Recoveris verfolgt sie bis zur Börse oder zum Dienst, wo sie landen, und verfolgt dort mit forensischen Beweisen einen Freeze. Eine Rückholung wird nie garantiert. Sichere zuerst das Wallet, dann sichere deine Unterlagen.

Warum eine Rückholung möglich ist

  • Die Spur bleibt bestehen. Jede Bewegung deiner gestohlenen Vermögenswerte wird öffentlich erfasst und lässt sich verfolgen.
  • Der Cash-out ist der Flaschenhals. Um deine Kryptowährungen auszugeben, muss der Täter meist eine regulierte Börse passieren.
  • Stablecoins lassen sich einfrieren. Emittenten wie Tether können gestohlene USDT an einer bestimmten Adresse blockieren.

Was du jetzt tun solltest

  1. Verschiebe alles Verbliebene in ein komplett neues Wallet mit neuer Seed-Phrase.
  2. Widerrufe die Token-Freigaben des alten Wallets, damit der Drainer den Zugriff verliert.
  3. Sichere alle Transaktions-IDs, Adressen und die Phishing-Seite, und fordere anschließend eine kostenlose Ersteinschätzung an.
Quellen: FBI IC3; Verbraucherhinweise der FTC; Etherscan- und Solscan-Block-Explorer; Recoveris - Wie du gestohlene Kryptowährungen zurückholst.

Die ersten 15 Minuten: Rette, was noch da ist

01

Das Sichern des Verbleibenden geht vor allem anderen, auch vor der Anzeige. Drainer lassen ihre Freigaben oft aktiv, sodass auch später eintreffende Vermögenswerte noch abgezogen werden können.

Tu jetzt diese vier Dinge:

1

Erstelle ein komplett neues Wallet mit einer komplett neuen Seed-Phrase

Wenn möglich auf einem sauberen Gerät.

2

Verschiebe alles Verbliebene dorthin

Beginne mit den wertvollsten Vermögenswerten.

3

Widerrufe die Token-Freigaben des alten Wallets

Mit einem vertrauenswürdigen Tool wie revoke.cash.

4

Gib das alte Wallet vollständig auf

Behandle es als verbrannt, auch wenn es ruhig wirkt.

Danach beginnst du mit der Beweissicherung. Notiere dir den Zeitpunkt, an dem du den Diebstahl bemerkt hast. Sichere die Transaktions-IDs (TXIDs) der abgehenden Überweisungen, die Adressen, an die sie gingen, sowie die Seite, App oder Nachricht, mit der alles begann. Diese Unterlagen sind das Rohmaterial für jede Rückverfolgung.

Umberto Buonora, Head of Investigations bei Recoveris
„Du musst deine Seed-Phrase nicht herausgegeben haben, um leergeräumt zu werden. Eine einzige schädliche ‚Approve'-Signatur reicht aus. Der erste Schritt: Bring alles Verbliebene in ein komplett neues Wallet, widerrufe dann die Freigaben. Und kein Wallet-Anbieter und keine Polizei wird dich JEMALS anrufen und nach deiner 24-Wörter-Phrase fragen.“
Umberto BuonoraHead of Investigations, Recoveris AG · ehemaliger Ermittler der Guardia di Finanza

Leergeräumt ohne Seed-Phrase: Freigaben und Permit-Signaturen

02

Viele Betroffene beschreiben den gleichen Schock: „jemand hat sich in mein Hot Wallet gehackt und alles abgezogen, ich habe nicht einmal eine Benachrichtigung bekommen“. Das wirkt unmöglich, denn du hast deine Seed-Phrase nie weitergegeben, die 12 oder 24 Wörter, die als Hauptschlüssel deines Wallets fungieren. Die übliche Ursache ist eine Token-Freigabe.

Eine Freigabe (Approval) ist eine Signatur, die einem Smart Contract erlaubt, bestimmte Token für dich zu bewegen. Legitime Apps nutzen Freigaben täglich, deshalb behandeln Wallets sie als Routine. Drainer-Seiten missbrauchen genau dieses Vertrauen. Eine geklonte App, eine gefälschte Claim-Seite oder ein „Support“-Link fordert dich auf, dein Wallet zu verbinden und zu signieren. Eine einzige Signatur, oft ein Permit, eine gasfreie Variante, überträgt dem Drainer die Berechtigung über deine Token. Automatisierte Skripte leeren das Wallet dann innerhalb von Sekunden, lautlos.

Dieses Muster steckt hinter den meisten „MetaMask gehackt“-Fällen, die wir untersuchen. Es steht auch hinter vielen Phantom-Wallet-Fällen auf Solana: Eine Betroffene berichtete uns, sie habe sich „mit der Eingabe meines Phantom-Wallet-Passworts auf der infizierten Seite verbunden“. In einigen unserer Fälle drängten Betrüger die Opfer dazu, eine schädliche App namens „xtesepro“ zu installieren, die Überweisungen erzwang.

Du hast einen einzigen falschen Klick auf eine professionell gebaute Falle gemacht. Das ist die ganze Geschichte, und der dadurch verursachte Diebstahl lässt sich zurückverfolgen.

Seed-Phrase-Phishing: die gefälschten „Polizei plus Ledger“-Anrufe

03

Eine grausamere Variante läuft über das Telefon. Zuerst meldet sich ein angeblicher „Polizeibeamter“ und behauptet, deine Kryptowährungen seien in einem Betrugsermittlungsverfahren aufgetaucht. Danach ruft der vermeintliche „Ledger-Support“ an, um dir angeblich beim Absichern deines Geräts zu helfen, unterstützt durch eine gefälschte E-Mail, die offiziell wirkt. Du wirst auf eine Fake-Website geleitet, in unseren Fallakten unter anderem ledgerensured.com, und aufgefordert, deine 24-Wörter-Wiederherstellungsphrase einzugeben, um deine Gelder zu schützen. Minuten später ist das Wallet leer.

Zur Klarheit: Ledger ist ein echtes, legitimes Unternehmen, das von Betrügern nur imitiert wird. Das Verbrechen steckt in den Anrufen und der Fake-Seite. Eine Betroffene wurde genau mit diesem zweistufigen Skript „dazu gebracht, meine 24-Wörter-Wiederherstellungsphrase auf einer Phishing-Website einzugeben“. Der gefälschte Polizei-Ledger-Anrufbetrug funktioniert, weil jeder Anrufer den nächsten glaubwürdig macht.

Eine einzige Regel entschärft das. Deine Seed-Phrase ist das Wallet, und wer sie besitzt, besitzt deine Gelder. Keine Polizei, kein Wallet-Anbieter und keine Börse wird dich jemals danach fragen. Wer danach fragt, stiehlt. Wurde deine Ledger-24-Wörter-Phrase auf diese Weise gestohlen, führe die ersten 15 Minuten von oben durch und sichere anschließend jede Nummer, E-Mail und URL.

NFT-Mint-, Airdrop- und Event-Drains

04

„Ich dachte, ich mine ein NFT, aber es war ein Phishing-Betrug.“ Das hören wir jede Woche. Gefälschte Mint-Seiten, Airdrop-Claims und Event-Anmeldungen sind Drainer-Seiten im Kostüm.

Betrüger geben sich als echte Konferenzen und Event-Plattformen aus. Einladungen laufen über Dienste wie Luma, „Attendee-NFT“-Mints sind an bekannte Events gekoppelt, sodass der Button offiziell wirkt. Der Klick darauf signiert einen schädlichen Contract, und das verbundene Wallet wird geleert. Ein durch NFT-Minting leergeräumtes Wallet folgt der gleichen Freigabe-Mechanik wie jeder andere Drainer-Fall, und die erste Hilfe ist dieselbe: widerrufen, sichern, dokumentieren.

Die Phishing-E-Mail zur „Celsius-Auszahlung“

05

Betrüger geben sich auch als echte Insolvenz-Auszahlungen aus. Betroffene, die auf eine echte Celsius-Auszahlung warteten, erhielten E-Mails mit einem „Claim-Link“. Der Link führte zu einer Seite, die Schlüssel abgriff oder eine wallet-leerende Signatur auslöste. Weil die Auszahlung selbst echt war, wirkte auch die E-Mail echt.

Behandle jede unerwartete „Hol dir deine Auszahlung“-E-Mail als Phishing. Prüfe alles ausschließlich über den offiziellen Insolvenzverwalter- oder Gerichtskanal, und tippe die Adresse selbst in deinen Browser ein.

Address Poisoning

06

Address Poisoning zielt auf deine Copy-Paste-Gewohnheit. Der Betrüger schickt eine winzige oder wertlose Transaktion an dein Wallet, von einer Adresse, deren erste und letzte Zeichen mit einer Adresse übereinstimmen, die du tatsächlich nutzt. Später kopierst du „deine“ Adresse aus dem Transaktionsverlauf, und die mittleren Zeichen gehören dem Betrüger. Clipboard-Malware führt denselben Tausch unsichtbar aus.

Prüfe vor jeder größeren Überweisung die vollständige Adresse, Zeichen für Zeichen. Hast du bereits an eine Lookalike-Adresse gezahlt, bewahre beide Adressen und die TXID auf. Die Rückverfolgung funktioniert genauso.

Lässt sich leergeräumtes Krypto zurückholen?

07

Manchmal ja, und eine seriöse Firma wird vor der Prüfung deines Falls nicht mehr versprechen. Die Rückverfolgung selbst ist meist möglich, weil jede Bewegung der gestohlenen Vermögenswerte öffentlich erfasst wird. Das Erreichen der Gelder ist der schwierigere Teil, und er hängt davon ab, wohin sie geflossen sind.

Die Rückholung nach Krypto-Phishing folgt drei Schritten.

Schritt 01

Aufspüren

Wir verfolgen die Vermögenswerte über Wallets, Chains und Swap-Dienste hinweg, dasselbe Grundgerüst wie bei der Rückholung gestohlener Kryptowährungen.

Schritt 02

Einfrieren

Erreichen die Gelder eine regulierte Börse, einen „Off-Ramp“, an dem Kryptowährungen zu gewöhnlichem Geld werden, verfolgen wir dort mit gerichtsverwertbaren Beweisen einen Freeze.

Schritt 03

Zurückholen

Eingefrorene Gelder kehren über rechtliche Kanäle und Strafverfolgungsbehörden zurück.

Deine Chancen steigen, wenn du innerhalb von Stunden handelst, wenn die Gelder bei einer Börse mit Identitätsprüfung (KYC) landen und wenn der Täter Stablecoins gestohlen hat, denn Emittenten wie Tether können gestohlene Token/USDT an einer bestimmten Adresse einfrieren. Ging beim Drain auch gestohlenes Bitcoin verloren, ist auch dessen Spur öffentlich. Deine Chancen sinken, wenn die Gelder über Dienste ohne KYC abfließen oder wenn Monate vergehen, bevor jemand hinschaut. Die Ersteinschätzung ist kostenlos und sagt dir ehrlich, wo dein Fall steht.

Umberto Buonora, Head of Investigations bei Recoveris
Die Ermittlungen leitet Umberto Buonora, Head of Investigations

Ehemaliger Ermittler der Guardia di Finanza, spezialisiert auf Finanzkriminalität. Leitet die Ermittlungen von Recoveris: Tracing, Börsen-Freezes, gerichtsverwertbare Beweise. LinkedIn

Das Ermittlerteam
Roman Bieda, Co-founder and Head of Product bei Recoveris
Roman Bieda
Co-founder and Head of Product

Experte für virtuelle Vermögenswerte bei OSZE und Interpol; Sachverständiger vor US-Gerichten in den Fällen QuadrigaCX und DAO-Hack.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer bei Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Juristin; mitverantwortlich für den Aufbau der Krypto-Taskforce der Staatsanwaltschaft Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager bei Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Spezialist für Source-of-Funds-Berichte; tausende Fälle für Unternehmen und Banken analysiert.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager bei Recoveris
Dawid Koperski
Blockchain Investigations Manager

Zuvor Global Investigations Lead bei MoonPay; über 1.000 komplexe Krypto-Ermittlungen.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager bei Recoveris
Alessandro Rella
Blockchain Investigations Manager

Über 25 Jahre OSINT und digitale Forensik; ehemaliger Ermittler der Guardia di Finanza.

LinkedIn

Erste Schritte

08
1

Sichere, was übrig ist

Neues Wallet, neue Seed-Phrase, Freigaben widerrufen (die ersten 15 Minuten von oben).

2

Sichere alle Beweise

TXIDs, Adressen, die Phishing-Seite oder App, E-Mails, Anrufernummern, Screenshots.

3

Erstatte Anzeige

Bei der Polizei über die Online-Wache deiner Landespolizei, sowie bei der echten Börse, falls deine Gelder eine durchlaufen haben.

4

Rechne mit dem zweiten Betrug

„Recovery Agents“, die leergeräumte Betroffene kontaktieren und gegen Gebühr angeblich die Gelder gefunden haben, betreiben Recovery Scams. Eine seriöse Firma garantiert niemals Ergebnisse, fragt niemals nach deiner Seed-Phrase und verlangt niemals eine hohe Vorschussgebühr gegen ein Versprechen.

5

Starte die Rückverfolgung früh

Hol dir eine kostenlose Ersteinschätzung, solange das Zeitfenster für den Freeze offen ist.

Häufige Fragen

09
Mein Wallet wurde leergeräumt, was tue ich zuerst?
Verschiebe alles Verbliebene in ein komplett neues Wallet mit neuer Seed-Phrase und widerrufe anschließend die Token-Freigaben des alten Wallets. Nutze das kompromittierte Wallet ab sofort nicht mehr. Sichere die Transaktions-IDs, Adressen und die Seite oder Nachricht, mit der alles begann. Diese Unterlagen machen die Rückverfolgung möglich.
Wie wurde mein Wallet ohne meine Seed-Phrase leergeräumt?
Höchstwahrscheinlich hast du auf einer Fake-Seite eine schädliche Freigabe oder ein Permit signiert. Diese Signatur gab einem Contract die Berechtigung, deine Token zu bewegen, und automatisierte Skripte zogen sie innerhalb von Sekunden ab. Eine Seed-Phrase ist ein Weg hinein, Freigaben sind der leisere. Widerrufe sie jetzt auf dem alten Wallet.
Ich wurde von der „Polizei“ und dann von „Ledger“ angerufen und nach meiner 24-Wörter-Phrase gefragt, ist das Betrug?
Ja. Das ist ein bekannter zweistufiger Betrug, der ein legitimes Unternehmen imitiert. Keine echte Polizei und kein Wallet-Hersteller wird dich je anrufen und nach deiner 24-Wörter-Wiederherstellungsphrase fragen. Leg auf, sichere die Nummern und alle E-Mails, und prüfe, ob bereits etwas aus dem Wallet abgeflossen ist.
Ich habe meine 24-Wörter-Wiederherstellungsphrase auf einer Website eingegeben, was jetzt?
Geh davon aus, dass das Wallet vollständig kompromittiert ist. Verschiebe sofort alle verbleibenden Vermögenswerte in ein komplett neues Wallet mit neuer Phrase. Sichere anschließend die Adresse der Fake-Seite, die E-Mails und die Transaktions-IDs. Sie sind die Beweise, auf denen eine Rückverfolgung aufbaut.
Ein NFT-Mint hat mein Wallet leergeräumt, lässt sich das zurückholen?
Möglich. Du hast einen schädlichen Contract signiert, und die gestohlenen Vermögenswerte haben eine öffentliche Spur hinterlassen, die sich bis zu einem Off-Ramp verfolgen lässt. Widerrufe deine Freigaben, sichere die Mint-Seite und die Transaktions-Hashes, und hol dir eine kostenlose Ersteinschätzung. Eine Rückholung wird nie garantiert, aber die Rückverfolgung ist meist möglich.
Ich habe eine E-Mail zur Celsius-Auszahlung mit einem Claim-Link erhalten, ist die echt?
Behandle sie als Phishing. Betrüger geben sich als echte Insolvenz-Auszahlungen aus, und der „Claim-Link“ greift Schlüssel ab oder löst eine leerende Signatur aus. Prüfe jede Auszahlung ausschließlich über den offiziellen Insolvenzverwalterkanal, mit selbst eingetippter Adresse.
Was ist Address Poisoning?
Es ist eine Lookalike-Adresse, die in deinem Transaktionsverlauf platziert wird. Die Adresse des Betrügers kopiert die ersten und letzten Zeichen einer Adresse, die du nutzt, sodass du sie später aus Versehen kopierst. Prüfe vor jedem Versand immer die vollständige Adresse und bewahre beide Adressen auf, falls du bereits an eine gezahlt hast.
Ist es sicher, das Wallet weiter zu nutzen?
Nein. Sind die Schlüssel oder Freigaben kompromittiert, bleibt das Wallet gefährlich, alles, was du hinzufügst, kann abgezogen werden. Erstelle ein neues Wallet mit neuer Seed-Phrase und nutze ausschließlich das. Lass das alte unangetastet, als Beweismittel.
Kostenlose Ersteinschätzung

Der Drain dauerte Sekunden. Die Spur bleibt bestehen.

Erzähl uns, was passiert ist, und erhalte eine kostenlose, ehrliche Einschätzung, ob deine Gelder noch erreichbar sind.

Rückholung starten →

Die Ergebnisse unterscheiden sich von Fall zu Fall und werden nie garantiert. Diese Seite enthält allgemeine Informationen und ist keine Rechts- oder Finanzberatung.