Trezor Suite ERC-20 Spam-Token: Wie Sie Ihre Wallet vor schädlichen Token schützen

Ein Ethereum-Nutzer öffnet seine Trezor Suite und stellt fest, dass ein Token in seinem Portfolio angezeigt wird, den er nie gekauft hat. Der Token trägt einen bekannten Namen wie „SafeMoon” oder „Shiba Inu”, aber die Kontraktadresse ist unbekannt. Ein Klick auf den Token führt möglicherweise zu einer Phishing-Website, die ihn zur Verbindung seiner Wallet auffordert. Das Szenario ist nicht selten: Spam-Token und Phishing-Versuche durchziehen die Ethereum-Blockchain wie ein systematisches Rauschen, und Trezor Suite, obwohl mit fortgeschrittenen Sicherheitsmechanismen ausgestattet, kann solche Token nicht automatisch aus dem Portfolio filtern.

Die Frage ist nicht, ob Trezor Suite unsicher ist. Die Hardware bleibt offline, private Schlüssel verlassen nie das Gerät, und jede Transaktion erfordert physische Bestätigung. Die Frage ist vielmehr, wie eine moderne Wallet-Anwendung mit der Realität einer öffentlichen Blockchain umgeht, auf der jeder Benutzer einen Token erstellen und in beliebig viele Adressen versenden kann. Trezor Suite bietet keine Scam-Token-Warnung als automatische Hürde, und das ist auch nicht das eigentliche Problem—das Problem ist, dass viele Nutzer nicht verstehen, warum.

Ethereum-Portfolio in Trezor Suite zeigt legitime und Spam-Token nebeneinander an, wobei die Unterscheidung für Anfänger unklar ist.

Warum ERC-20 Spam-Token in Trezor Suite erscheinen

Die öffentliche Blockchain funktioniert nach demokratischen Prinzipien: Jede Adresse kann einen Standard-Token erstellen, den ERC-20-Standard befolgen und diesen Token an Millionen von Adressen versenden. Trezor Suite synchronisiert sich mit der Blockchain und zeigt alle eingehenden Token an, unabhängig davon, ob sie gewollt sind. Das ist nicht ein Fehler, sondern eine Konsequenz der Dezentralisierung. Der Wallet kann nicht zwischen „echten” und „gefälschten” Token unterscheiden, ohne auf zentralisierte Listen oder Drittanbieterdatenbanken zu verlassen.

Spam-Token folgen meist einem vorhersehbaren Muster: Der Token hat einen Namen, der einem bekannten Projekt ähnelt, wird aber von einer anderen Adresse betrieben. Ein besonders häufiger Fall sind Token, die direkt nach bekannten Brands benannt sind—etwa „Ethereum” oder „Uniswap”—und dazu entworfen wurden, dass Anfänger sie versehentlich mit dem Original verwechseln. Phishing-Token gehen noch einen Schritt weiter: Sie versuchen, Nutzer dazu zu bewegen, dem Token Zustimmung zu erteilen oder ihn über einen manipulierten Smart Contract zu verkaufen.

Trezor Suite besitzt keinen zentralisierten Filter, der Spam automatisch herausfiltert. Das ist ein bewusstes Design: Würde die Anwendung selbst entscheiden, welche Token „zulässig” sind, wäre das ein Vertrauensbruch gegenüber dem dezentralisierten Gedanken. Stattdessen verlässt sich die Suite auf den Nutzer, das richtige Token-Adressierungsschema zu verstehen. Das ist ein Sicherheitsmerkmal, aber auch ein UX-Problem, das viele Nutzer unterschätzen.

Der Phishing-Schutz in Trezor Suite konzentriert sich auf Website-Ebene und ist nicht auf die Blockchain selbst ausgerichtet. HTTPS-Verifikation und Warnung vor verdächtigen Verbindungen schützen vor Man-in-the-Middle-Angriffen, nicht aber vor böswillig gestalteten Smart Contracts, die auf der Ethereum-Blockchain deployed sind. Dies ist ein wichtiger Unterschied für jeden, der die vollständige offizielle Anwendung nutzt, die auf sites.google.com/kryptowallets.app/trzor-suite-download-app/ verfügbar ist.

Phishing-Token und ihre Funktionsweise

Ein Phishing-Token unterscheidet sich von einem reinen Spam-Token durch seine Intention und technische Struktur. Während Spam-Token oft nur Aufmerksamkeit erregend wirken oder auf eine schlechte Investition hinweisen, sind Phishing-Token aktiv schädlich. Sie verwenden mehrere bekannte Angriffsmuster: Der Token wird mit einen hohen Preis angezeigt, wird dann an eine breite Zielgruppe verschenkt, oder wird mit einer Website verknüpft, die eine Verbindung zwischen der Wallet und einem Swap-Protokoll herstellt.

Der häufigste Angriff funktioniert wie folgt: Ein Nutzer sieht einen Token in seinem Portfolio, klickt auf den Namen oder die Website und wird zu einer Seite weitergeleitet, die wie ein Swap-Interface aussieht. Diese Seite fordert dann MetaMask oder eine andere Web3-Wallet dazu auf, einen Smart Contract zu autorisieren. Der Nutzer genehmigt dies, in der Annahme, dass er seinen neuen Token verkaufen kann. In Wirklichkeit autorisiert der Contract den Angreifer, alle Token aus seiner Wallet zu stehlen—nicht nur den Spam-Token, sondern auch USDC, DAI, oder andere ERC-20-Assets.

Ein subtilerer Angriff nutzt das ERC-20-Approve-System aus. Der Angreifer erstellt einen Token, dessen Smart Contract versucht, beim Empfang einen versteckten Approval-Aufruf auszulösen. Das ist technisch schwierig, aber nicht unmöglich. Ein anderer Ansatz ist, einen Token zu erstellen, der nur von einer bestimmten Website aus verkauft werden kann. Der Nutzer wird dann auf diese Website geleitet, wo er die tatsächliche Malware trifft: ein Clipboard-Hijacker, ein Phishing-Redirect, oder ein JavaScript-Exploit.

Trezor Suite selbst kann gegen diese Angriffe schützen, weil die Hardware die Transaktionen signiert. Der Nutzer muss die Transaktion physisch auf dem Trezor-Gerät bestätigen, nicht nur im Browser. Ein Angreifer kann daher kein Geld stehlen, ohne dass der Nutzer selbst eine Transaktion genehmigt. Das Problem ist nicht die Hardware-Sicherheit, sondern die Entscheidungsgrundlage: Ein Nutzer, der nicht versteht, was er unterschreibt, unterschreibt es trotzdem und vertraut blind auf das Token-Interface.

Wie sich legitime und gefälschte Token unterscheiden

Die erste Überprüfung ist die **Kontraktadresse**. Jeder ERC-20-Token hat eine eindeutige Adresse auf der Ethereum-Blockchain. Der echte Uniswap-Token (UNI) hat die Adresse 0x1f9840a85d5aF5ba1A76D8ECC0e037E952e40908. Jede andere Adresse ist nicht Uniswap, egal wie der Token heißt oder aussieht. Diese Information ist öffentlich und kann auf Etherscan überprüft werden, dem führenden Blockchain-Explorer für Ethereum. Eine gefälschte Uniswap würde eine völlig andere Adresse haben, und in Trezor Suite kann diese Adresse durch einen Klick angezeigt werden.

Die zweite Überprüfung ist die **Token-Herkunft**. Wer hat diesen Token erstellt, und wann? Ein legitimer Token wurde von einem bekannten Unternehmen oder Entwicklungsteam erstellt und die Erstellung fand zeitlich zu dem Projekt-Launch statt. Ein Spam-Token wurde oft Wochen oder Monate nach dem echten Token erstellt und trägt einen ähnlichen Namen. Etherscan zeigt auch diese Information, einschließlich der Transaktion, die den Token deployed hat.

Die dritte Überprüfung ist die **Liquidität und das Handelsvolumen**. Ein echter Token wie Uniswap (UNI) wird auf hunderten von dezentralisierten Börsen wie Uniswap selbst, Curve, oder Balancer gehandelt und hat ein hohen Handelsvolumen. Ein Spam-Token hat oft null Liquidität oder existiert nur auf einer verdächtigen DEX. In Trezor Suite wird der aktuelle Preis aus mehreren Quellen abgerufen, und wenn ein Token keinen Preis hat, ist das bereits ein Warnsignal.

Eine vierte Überprüfung ist das **Projekt-Prestige**. Besuchen Sie die offizielle Website des Tokens—nicht durch einen Link aus Trezor Suite oder einer E-Mail, sondern durch einen direkten Google-Suchverlauf. Uniswap hat eine offizielle Website (uniswap.org), die Whitepaper, Governance-Dokumente und offizielle Kontakt-Informationen bereitstellt. Ein gefälschter Token führt zu einer billig gemachten Website, die voller roter Flaggen steckt: Grammatikfehler, Copy-Paste-Inhalte von anderen Projekten, oder angebliche Garantien, dass der Token „garantiert 100-fach ansteigen wird”.

Die Grenzen der Wallet-Sicherheit bei Token-Betrug

Trezor Suite ist ein Wallet, nicht ein Analyst. Die Anwendung kann Blockchains scannen, Transaktionen signieren und Preise anzeigen, aber sie kann nicht automatisch zwischen legitimen und gefälschten Projekten unterscheiden, ohne auf zentralisierte Daten zu verlassen. Würde Trezor Suite eine schwarze Liste führen—eine Liste bekannter Scam-Token—müsste diese Liste ständig aktualisiert werden, und es würde Fälle geben, in denen legitime Token als Scam eingestuft werden.

Ein Hardware-Wallet wie Trezor bietet **Transaktions-Sicherheit**, nicht **Projekt-Sicherheit**. Das bedeutet: Ein Angreifer kann nicht Ihre Gelder stehlen, ohne dass Sie es wissen oder erlauben. Aber ein Angreifer kann Sie dazu bringen, Ihre Gelder selbst zu verteilen, wenn Sie das Phishing erfolgreich durchführen. Dies ist der Unterschied zwischen einer technischen Schwachstelle und einem sozialen Angriff. Hardware-Wallets schützen vor dem ersten, nicht unbedingt vor dem zweiten.

Die beste Verteidigungslinie ist Ihr eigenes Wissen. Ein Nutzer, der versteht, dass jeder Token eine eindeutige Adresse hat, dass diese Adresse überprüfbar ist, und dass ein Token ohne Liquidität oder etablierte Projekte verdächtig ist, wird nicht auf Phishing hereinfallen. Trezor Suite unterstützt dies durch die Anzeige der Kontraktadresse und die Verbindung zu externen Datenquellen, übernimmt aber nicht die Verantwortung der Verifikation.

Best Practices zum Filtern und Verwalten von Token in Trezor Suite

Das erste und einfachste Tool in Trezor Suite ist die **Token-Verstecken-Funktion**. Wenn ein Token in Ihrem Portfolio angezeigt wird und Sie ihn nicht erkennen, können Sie ihn ausblenden. Der Token bleibt in der Blockchain, aber er erscheint nicht mehr in der Suite-Oberfläche. Dies ist sicher, weil das Ausblenden des Token-Eintrags nicht das Geld bewegt—es ist nur eine Anzeigeeinstellung.

Die zweite Maßnahme ist das **Überprüfen der Adresse auf Etherscan**. Wenn ein Token in Trezor Suite angezeigt wird, klicken Sie auf den Namen und kopieren Sie die Kontraktadresse. Öffnen Sie etherscan.io, fügen Sie die Adresse in die Suchleiste ein, und inspizieren Sie den Contract. Achten Sie auf die Erstellungszeit, den Code-Umfang (ein einfacher Spam-Token hat oft sehr wenig Code), und ob bekannte Projekte (wie Uniswap Labs oder OpenZeppelin) den Code geprüft haben.

Die dritte Maßnahme ist das **Überprüfen des Token-Holders**. Auf Etherscan können Sie auch sehen, wie viele Adressen den Token halten. Ein echter Token wie UNI wird von Millionen von Adressen gehalten. Ein Spam-Token wird oft von nur einigen Dutzend oder Hundert Adressen gehalten, und diese Adressen wurden wahrscheinlich alle gleichzeitig airdropped. Das ist ein klares Zeichen einer Massenwerbung.

Die vierte Maßnahme ist die **Verwendung von Token-Listen**. Plattformen wie Uniswap und 1Inch führen Whitelists von überprüften Token, und diese Listen können im JSON-Format in Ihre Wallet integriert werden. Trezor Suite vertraut auf Drittanbieter-Token-Datenbanken wie CoinGecko, um Preise zu verfolgen und Informationen anzuzeigen. Diese Datenbanken sind nicht perfekt, aber sie filtern einige offensichtliche Scam-Token automatisch aus. Eine Token, die nicht in CoinGecko verzeichnet ist, ist ein Warnsignal.

Die fünfte Maßnahme ist **Vorsicht vor den Websites, die Token verlinken**. Selbst wenn ein Token in Trezor Suite angezeigt wird, bedeutet das nicht, dass die Website, auf die der Token-Name verlinkt, sicher ist. Angreifer ersetzen oft die Website-URL oder verwenden einen Typosquatting-Domain-Namen. Besuchen Sie niemals eine Website, die Sie dazu auffordert, einen Smart Contract zu autorisieren, es sei denn, Sie verstehen exakt, was der Contract tut, und Sie haben die Website über eine vertrauenswürdige Quelle (Google-Suche, offizielle Twitter-Accounts, verifizierte Links) überprüft.

Smart Contracts und versteckte Autorisierungen

Ein fortgeschrittenes Risiko in der Ethereum-Umgebung sind **versteckte Token-Autorisierungen**. Wenn Sie einen Swap durchführen oder einen Token auf einer DEX verkaufen möchten, benötigt der Smart Contract normalerweise eine Genehmigung (Approval), um Ihre Token zu bewegen. Dies ist ein Standard-Merkmal von ERC-20, nicht ein Sicherheitsproblem an sich. Das Problem entsteht, wenn ein schädlicher Contract Sie dazu bringt, eine unbegrenzte Genehmigung zu erteilen.

Eine unbegrenzte Genehmigung bedeutet, dass der Smart Contract Ihre **gesamten Token dieses Typs** jederzeit stehlen kann, nicht nur die Token, die Sie gerade verkaufen möchten. Ein legitimer Swap-Protocol kann dies sicher handhaben, aber ein Phishing-Website nicht. Trezor Suite zeigt die Genehmigung an, die Sie erteilen, und Sie müssen diese auf dem Hardware-Gerät selbst bestätigen. Das ist eine Sicherheitsgarantie: Sie werden sehen, was Sie unterschreiben.

Ein Best Practice ist daher, **limitierte Genehmigungen** zu verwenden. Anstatt einem Smart Contract zu erlauben, Ihre gesamten DAI-Reserven zu verschieben, können Sie ihm nur die Anzahl der Token genehmigen, die Sie gerade tauschen möchten. Dies erfordert manchmal einen zusätzlichen Schritt in der UI, aber es reduziert das Risiko massiv. Fortgeschrittene Nutzer können sogar Plattformen wie revoke.cash oder approve.finance nutzen, um alte Autorisierungen zu überprüfen und zu widerrufen.

Die Rolle von WalletConnect und DeFi-Sicherheit

Trezor Suite unterstützt WalletConnect, ein Protokoll, das es der Suite ermöglicht, sich mit dezentralisierten Börsen und DeFi-Protokollen zu verbinden, ohne dass Ihre privaten Schlüssel jemals die Hardware verlassen. Dies ist ein großer Vorteil für Nutzer, die DeFi-Transaktionen durchführen möchten. Das Problem ist, dass auch schädliche Websites WalletConnect unterstützen können.

Ein WalletConnect-Verbindung ist nicht inhärent unsicher, aber es ist auch nicht sicherer als eine Web3-Verbindung. Der kritische Punkt ist, dass die Seite, die Sie mit WalletConnect verbinden, trotzdem eine Phishing-Seite sein kann. Trezor Suite zeigt die Transaktions-Details auf dem Hardware-Gerät an, nicht auf dem Computer, daher können Angreifer diese nicht manipulieren. Aber das setzt voraus, dass Sie sich bemühen, die Transaktions-Details zu lesen, bevor Sie bestätigen.

Eine bewährte Praktik ist, DeFi-Protokolle nur über offizielle URLs zu besuchen und niemals über Links aus sozialen Medien, Discord-Servern, oder E-Mails. Uniswap.org ist offizielle Uniswap-Website. app.uniswap.org ist die offizielle Uniswap-Anwendung. Jede andere URL ist nicht vertrauenswürdig. Trezor Suite kann Ihre private Keys schützen, aber nicht Ihre Entscheidung, welcher Website Sie vertrauen.

Zukünftige Entwicklungen und erweiterte Filter

Trezor Suite entwickelt sich ständig weiter, und Sicherheitsmerkmale gegen Spam-Token könnten in Zukunft erweitert werden. Mögliche Verbesserungen sind: ein optionaler „Strict Mode”, der nur Token anzeigt, die in etablierten Token-Listen verzeichnet sind; eine native Integration mit Scam-Warner-Datenbanken; oder Benachrichtigungen, wenn ein Token, das Sie erhalten haben, auf Betrugs-Listen registriert ist.

Das Risiko solcher Systeme ist, dass legitime neue Token oder Projekte, die noch nicht in Datenbanken verzeichnet sind, automatisch ausgeblendet werden könnten. Dies könnte besonders für Early Adopters problematisch sein, die ein neues und noch unbekanntes Projekt unterstützen möchten. Ein Balance zwischen Sicherheit und Freiheit ist daher wichtig.

Die realistische Perspektive ist, dass Trezor Suite ein sicheres Instrument für die Verwaltung privater Schlüssel bleiben wird, aber der Benutzer selbst wird immer verantwortlich sein für die Überprüfung, welche Token er besitzt und welchen Websites er vertraut. Dies ist nicht eine Schwäche der Hardware-Wallet-Technologie, sondern eine unvermeidbare Konsequenz der öffentlichen Blockchain-Struktur. Dezentralisierung bedeutet, dass niemand—nicht einmal der Wallet-Anbieter—die Autorität hat, zu entscheiden, welche Token legitim sind.

Häufig gestellte Fragen

Warum schützt mein Trezor mich nicht vor Phishing-Token?

Ein Trezor schützt Ihre privaten Schlüssel und stellt sicher, dass nur Sie Transaktionen autorisieren können. Ein Phishing-Token ist ein böswilliger Smart Contract auf der öffentlichen Blockchain, kein Angriff auf Ihre Hardware. Die Hardware schützt vor Diebstahl, nicht vor Ihrer eigenen Entscheidung, einem schädlichen Contract eine Genehmigung zu erteilen. Sie müssen die Kontraktadresse selbst überprüfen.

Kann ich einen Spam-Token aus meinem Wallet entfernen?

Sie können den Token in Trezor Suite ausblenden oder ignorieren, aber das ist rein eine Anzeigeeinstellung. Der Token bleibt in der Blockchain und in Ihrer Wallet. Wenn Sie ihn wirklich loswerden möchten, müssen Sie ihn an jemand anderen senden oder verbrennen (an eine nicht erreichbare Adresse senden). Normaler Spam-Token hat keinen Wert, daher ist Ausblenden die sicherste Option.

Wie überprüfe ich, ob eine ERC-20 Kontraktadresse legitim ist?

Kopieren Sie die Kontraktadresse aus Trezor Suite, besuchen Sie etherscan.io, und fügen Sie die Adresse in die Suchleiste ein. Prüfen Sie das Erstellungsdatum, die Anzahl der Holder, den Code (falls veröffentlicht), und ob die offizielle Projektwebseite diese Adresse erwähnt. Ein echter Uniswap-Token hat Millionen Holder und wurde von Uniswap Labs selbst geprüft.

Төстэй мэдээлэл

Монгол Улсынхаа өнцөг булан бүрд нуугдсан гайхамшгуудыг өөрийн нүдээр үзэх хамгийн тохиромжтой зун цаг ирлээ. Хэрэв энэ жил Дорнод аймгийг зорихоор төлөвлөж байгаа бол байгалийн үзэсгэлэн төдийгүй түүх, соёл, шашны өвийг нэгэн дор мэдрүүлэх онцгой аяллын цэгийг заавал төлөвлөгөөндөө багтаагаарай. Тэр нь Дорнод аймгийн Халхгол сумын нутаг дахь Их Бурхант цогцолбор юм. Соёлын үнэт өв […]

Товч агуулга: ОХУ-ын эхлүүлсэн дайнтай зэрэгцээд тус улсын суртал ухуулга цахим орчныг дамжин дэлхийн нийтийг хэрж байгаа билээ. Монгол Улсын хувьд Оросын хуурамч мэдээлэл, пропаганда цахим орчинд мөн идэвхтэй явсныг Эрэн Сурвалжлах Сурвалжлагчдын Төлөө Төв(MCIR)-ийн хийсэн мониторингийн судалгаа харуулав. Анх 2022 оны гуравдугаар сард ОХУ Украин руу дайн хийсний дараа MCIR цахим орчин болон мэдээллийн […]

2022.09.20. Батожабын амьдралыг орвонгоор нь эргүүлсэн шийдвэрийг Оросын Засгийн газраас гаргав. Энэ бол Украинтай хийж байгаа дайнтай холбоотойгоор цэргийн дэглэм тогтоож, орон даяар дайчилгаа явуулах шинэ дүрэм журам хэрэгжиж эхлэх гэж буй тухай байсан юм.  2022.09.21-ний 09:00 буюу Монголынхоор 14:00 цагт ОХУ-ын Ерөнхийлөгч Владимир Путин орон даяар цэргийн хагас дайчилгаа зарлаж, зарлигт гарын үсэг зурсан […]

Налгар намрын завгүй өдрүүдээс урьтаж наадмын амралтаар хөдөөг зорих гэж буй эрхэм уншигч танд энэ бичвэрээ хаяглая. “Зуны сар зургаа биш” гэдэг дээ. Утаа, түгжрэл энэ үеэр л  мартагддаг тул бидний монголчууд уртаас урт өвөл, хаврын дараа ингэж нэг аялж, зугаалах цагаа товлодог. Харин хаачихаа мэдэхгүй байвал энэ сарын турш factcheck.mn танд хөтөч болъё.  Аялж […]

Товч агуулга: Баасанжавын Отгон сэтгүүлч өөрийн фэйсбүүк хуудсаараа 2024.01.14-нд “3000 уурхай ашиглуулчихаад 32 тэрбум долларын өрөнд ороод, 3000 гаруй булаг шанд тойром гол усаа ширгээчихээд Баялагтаа эзэн гэж орилж суухаар УХААРААЧ” гэсэн пост оруулжээ. Уг постод 4.8К хүн хариу үйлдэл үзүүлснээс 3.2К нь цааш түгээсэн байна. Энэхүү агуулгыг нягталж өгөх хүсэлт ирсний дагуу нягталлаа. Factcheck: […]

Бага насны хүүхдүүдийн дунд тасралтгүй өсөж буй хүүхдийн шүдний өвчлөл болоод учир шалтгаан, нөлөөлж буй хүчин зүйлсийн талаар АШУҮИС-ийн Нүүр ам судлалын сургуулийн захирал, Анагаах ухааны доктор, дэд профессор, зөвлөх эмч Б.Батбаяртай ярилцлаа. -Статистик харахаар бага насны хүүхдүүдийн өвчлөлийг амьсгалын тогтолцооны өвчин тэргүүлж байна. Энэ нь улирлын чанартай огцом өсдөг. Харин хоёрдугаарт, хоол боловсруулах тогтолцооны […]

Өөр мэдээ олдсонгүй.

Хандив

FactCheck.mn сайт нь бие даасан, хараат бус редакц бөгөөд бид сурталчилгаа олгогчдод биш, иргэдэд үйлчилдэг. Бид аливаа компани, улстөрч, засгийн газрын нөлөөнд автахгүй, зөвхөн олон нийтийн эрх ашгийн төлөө ажиллана.

Гэвч нягтлан шалгах ажил нь цаг, мөнгө, шаргуу хөдөлмөр шаарддаг билээ.

Иймд, манай редакц хараат бус байдлаа хадгалж, илүү хүчтэй болоход таны дэмжлэг чухал юм!

Та бидний үйл ажиллагааг дэмжиж байвал ХАС БАНК 5001984178 ЭССТ НҮТББ дансаар хандив өгөх боломжтой. Гүйлгээний утган дээрээ ХАНДИВ гэдгээ тодорхой бичээрэй. Хүсвэл нэр, холбогдох утасны дугаар зэрэг хувийн мэдээллээ оруулж болно.

Биднийг дэмжсэн танд маш их баярлалаа.

Мэдээлэл хайх