Trezor Suite ERC-20 Spam-Token: Wie Sie Ihre Wallet vor schädlichen Token schützen

Ein Ethereum-Nutzer öffnet seine Trezor Suite und stellt fest, dass ein Token in seinem Portfolio angezeigt wird, den er nie gekauft hat. Der Token trägt einen bekannten Namen wie „SafeMoon” oder „Shiba Inu”, aber die Kontraktadresse ist unbekannt. Ein Klick auf den Token führt möglicherweise zu einer Phishing-Website, die ihn zur Verbindung seiner Wallet auffordert. Das Szenario ist nicht selten: Spam-Token und Phishing-Versuche durchziehen die Ethereum-Blockchain wie ein systematisches Rauschen, und Trezor Suite, obwohl mit fortgeschrittenen Sicherheitsmechanismen ausgestattet, kann solche Token nicht automatisch aus dem Portfolio filtern.

Die Frage ist nicht, ob Trezor Suite unsicher ist. Die Hardware bleibt offline, private Schlüssel verlassen nie das Gerät, und jede Transaktion erfordert physische Bestätigung. Die Frage ist vielmehr, wie eine moderne Wallet-Anwendung mit der Realität einer öffentlichen Blockchain umgeht, auf der jeder Benutzer einen Token erstellen und in beliebig viele Adressen versenden kann. Trezor Suite bietet keine Scam-Token-Warnung als automatische Hürde, und das ist auch nicht das eigentliche Problem—das Problem ist, dass viele Nutzer nicht verstehen, warum.

Ethereum-Portfolio in Trezor Suite zeigt legitime und Spam-Token nebeneinander an, wobei die Unterscheidung für Anfänger unklar ist.

Warum ERC-20 Spam-Token in Trezor Suite erscheinen

Die öffentliche Blockchain funktioniert nach demokratischen Prinzipien: Jede Adresse kann einen Standard-Token erstellen, den ERC-20-Standard befolgen und diesen Token an Millionen von Adressen versenden. Trezor Suite synchronisiert sich mit der Blockchain und zeigt alle eingehenden Token an, unabhängig davon, ob sie gewollt sind. Das ist nicht ein Fehler, sondern eine Konsequenz der Dezentralisierung. Der Wallet kann nicht zwischen „echten” und „gefälschten” Token unterscheiden, ohne auf zentralisierte Listen oder Drittanbieterdatenbanken zu verlassen.

Spam-Token folgen meist einem vorhersehbaren Muster: Der Token hat einen Namen, der einem bekannten Projekt ähnelt, wird aber von einer anderen Adresse betrieben. Ein besonders häufiger Fall sind Token, die direkt nach bekannten Brands benannt sind—etwa „Ethereum” oder „Uniswap”—und dazu entworfen wurden, dass Anfänger sie versehentlich mit dem Original verwechseln. Phishing-Token gehen noch einen Schritt weiter: Sie versuchen, Nutzer dazu zu bewegen, dem Token Zustimmung zu erteilen oder ihn über einen manipulierten Smart Contract zu verkaufen.

Trezor Suite besitzt keinen zentralisierten Filter, der Spam automatisch herausfiltert. Das ist ein bewusstes Design: Würde die Anwendung selbst entscheiden, welche Token „zulässig” sind, wäre das ein Vertrauensbruch gegenüber dem dezentralisierten Gedanken. Stattdessen verlässt sich die Suite auf den Nutzer, das richtige Token-Adressierungsschema zu verstehen. Das ist ein Sicherheitsmerkmal, aber auch ein UX-Problem, das viele Nutzer unterschätzen.

Der Phishing-Schutz in Trezor Suite konzentriert sich auf Website-Ebene und ist nicht auf die Blockchain selbst ausgerichtet. HTTPS-Verifikation und Warnung vor verdächtigen Verbindungen schützen vor Man-in-the-Middle-Angriffen, nicht aber vor böswillig gestalteten Smart Contracts, die auf der Ethereum-Blockchain deployed sind. Dies ist ein wichtiger Unterschied für jeden, der die vollständige offizielle Anwendung nutzt, die auf sites.google.com/kryptowallets.app/trzor-suite-download-app/ verfügbar ist.

Phishing-Token und ihre Funktionsweise

Ein Phishing-Token unterscheidet sich von einem reinen Spam-Token durch seine Intention und technische Struktur. Während Spam-Token oft nur Aufmerksamkeit erregend wirken oder auf eine schlechte Investition hinweisen, sind Phishing-Token aktiv schädlich. Sie verwenden mehrere bekannte Angriffsmuster: Der Token wird mit einen hohen Preis angezeigt, wird dann an eine breite Zielgruppe verschenkt, oder wird mit einer Website verknüpft, die eine Verbindung zwischen der Wallet und einem Swap-Protokoll herstellt.

Der häufigste Angriff funktioniert wie folgt: Ein Nutzer sieht einen Token in seinem Portfolio, klickt auf den Namen oder die Website und wird zu einer Seite weitergeleitet, die wie ein Swap-Interface aussieht. Diese Seite fordert dann MetaMask oder eine andere Web3-Wallet dazu auf, einen Smart Contract zu autorisieren. Der Nutzer genehmigt dies, in der Annahme, dass er seinen neuen Token verkaufen kann. In Wirklichkeit autorisiert der Contract den Angreifer, alle Token aus seiner Wallet zu stehlen—nicht nur den Spam-Token, sondern auch USDC, DAI, oder andere ERC-20-Assets.

Ein subtilerer Angriff nutzt das ERC-20-Approve-System aus. Der Angreifer erstellt einen Token, dessen Smart Contract versucht, beim Empfang einen versteckten Approval-Aufruf auszulösen. Das ist technisch schwierig, aber nicht unmöglich. Ein anderer Ansatz ist, einen Token zu erstellen, der nur von einer bestimmten Website aus verkauft werden kann. Der Nutzer wird dann auf diese Website geleitet, wo er die tatsächliche Malware trifft: ein Clipboard-Hijacker, ein Phishing-Redirect, oder ein JavaScript-Exploit.

Trezor Suite selbst kann gegen diese Angriffe schützen, weil die Hardware die Transaktionen signiert. Der Nutzer muss die Transaktion physisch auf dem Trezor-Gerät bestätigen, nicht nur im Browser. Ein Angreifer kann daher kein Geld stehlen, ohne dass der Nutzer selbst eine Transaktion genehmigt. Das Problem ist nicht die Hardware-Sicherheit, sondern die Entscheidungsgrundlage: Ein Nutzer, der nicht versteht, was er unterschreibt, unterschreibt es trotzdem und vertraut blind auf das Token-Interface.

Wie sich legitime und gefälschte Token unterscheiden

Die erste Überprüfung ist die **Kontraktadresse**. Jeder ERC-20-Token hat eine eindeutige Adresse auf der Ethereum-Blockchain. Der echte Uniswap-Token (UNI) hat die Adresse 0x1f9840a85d5aF5ba1A76D8ECC0e037E952e40908. Jede andere Adresse ist nicht Uniswap, egal wie der Token heißt oder aussieht. Diese Information ist öffentlich und kann auf Etherscan überprüft werden, dem führenden Blockchain-Explorer für Ethereum. Eine gefälschte Uniswap würde eine völlig andere Adresse haben, und in Trezor Suite kann diese Adresse durch einen Klick angezeigt werden.

Die zweite Überprüfung ist die **Token-Herkunft**. Wer hat diesen Token erstellt, und wann? Ein legitimer Token wurde von einem bekannten Unternehmen oder Entwicklungsteam erstellt und die Erstellung fand zeitlich zu dem Projekt-Launch statt. Ein Spam-Token wurde oft Wochen oder Monate nach dem echten Token erstellt und trägt einen ähnlichen Namen. Etherscan zeigt auch diese Information, einschließlich der Transaktion, die den Token deployed hat.

Die dritte Überprüfung ist die **Liquidität und das Handelsvolumen**. Ein echter Token wie Uniswap (UNI) wird auf hunderten von dezentralisierten Börsen wie Uniswap selbst, Curve, oder Balancer gehandelt und hat ein hohen Handelsvolumen. Ein Spam-Token hat oft null Liquidität oder existiert nur auf einer verdächtigen DEX. In Trezor Suite wird der aktuelle Preis aus mehreren Quellen abgerufen, und wenn ein Token keinen Preis hat, ist das bereits ein Warnsignal.

Eine vierte Überprüfung ist das **Projekt-Prestige**. Besuchen Sie die offizielle Website des Tokens—nicht durch einen Link aus Trezor Suite oder einer E-Mail, sondern durch einen direkten Google-Suchverlauf. Uniswap hat eine offizielle Website (uniswap.org), die Whitepaper, Governance-Dokumente und offizielle Kontakt-Informationen bereitstellt. Ein gefälschter Token führt zu einer billig gemachten Website, die voller roter Flaggen steckt: Grammatikfehler, Copy-Paste-Inhalte von anderen Projekten, oder angebliche Garantien, dass der Token „garantiert 100-fach ansteigen wird”.

Die Grenzen der Wallet-Sicherheit bei Token-Betrug

Trezor Suite ist ein Wallet, nicht ein Analyst. Die Anwendung kann Blockchains scannen, Transaktionen signieren und Preise anzeigen, aber sie kann nicht automatisch zwischen legitimen und gefälschten Projekten unterscheiden, ohne auf zentralisierte Daten zu verlassen. Würde Trezor Suite eine schwarze Liste führen—eine Liste bekannter Scam-Token—müsste diese Liste ständig aktualisiert werden, und es würde Fälle geben, in denen legitime Token als Scam eingestuft werden.

Ein Hardware-Wallet wie Trezor bietet **Transaktions-Sicherheit**, nicht **Projekt-Sicherheit**. Das bedeutet: Ein Angreifer kann nicht Ihre Gelder stehlen, ohne dass Sie es wissen oder erlauben. Aber ein Angreifer kann Sie dazu bringen, Ihre Gelder selbst zu verteilen, wenn Sie das Phishing erfolgreich durchführen. Dies ist der Unterschied zwischen einer technischen Schwachstelle und einem sozialen Angriff. Hardware-Wallets schützen vor dem ersten, nicht unbedingt vor dem zweiten.

Die beste Verteidigungslinie ist Ihr eigenes Wissen. Ein Nutzer, der versteht, dass jeder Token eine eindeutige Adresse hat, dass diese Adresse überprüfbar ist, und dass ein Token ohne Liquidität oder etablierte Projekte verdächtig ist, wird nicht auf Phishing hereinfallen. Trezor Suite unterstützt dies durch die Anzeige der Kontraktadresse und die Verbindung zu externen Datenquellen, übernimmt aber nicht die Verantwortung der Verifikation.

Best Practices zum Filtern und Verwalten von Token in Trezor Suite

Das erste und einfachste Tool in Trezor Suite ist die **Token-Verstecken-Funktion**. Wenn ein Token in Ihrem Portfolio angezeigt wird und Sie ihn nicht erkennen, können Sie ihn ausblenden. Der Token bleibt in der Blockchain, aber er erscheint nicht mehr in der Suite-Oberfläche. Dies ist sicher, weil das Ausblenden des Token-Eintrags nicht das Geld bewegt—es ist nur eine Anzeigeeinstellung.

Die zweite Maßnahme ist das **Überprüfen der Adresse auf Etherscan**. Wenn ein Token in Trezor Suite angezeigt wird, klicken Sie auf den Namen und kopieren Sie die Kontraktadresse. Öffnen Sie etherscan.io, fügen Sie die Adresse in die Suchleiste ein, und inspizieren Sie den Contract. Achten Sie auf die Erstellungszeit, den Code-Umfang (ein einfacher Spam-Token hat oft sehr wenig Code), und ob bekannte Projekte (wie Uniswap Labs oder OpenZeppelin) den Code geprüft haben.

Die dritte Maßnahme ist das **Überprüfen des Token-Holders**. Auf Etherscan können Sie auch sehen, wie viele Adressen den Token halten. Ein echter Token wie UNI wird von Millionen von Adressen gehalten. Ein Spam-Token wird oft von nur einigen Dutzend oder Hundert Adressen gehalten, und diese Adressen wurden wahrscheinlich alle gleichzeitig airdropped. Das ist ein klares Zeichen einer Massenwerbung.

Die vierte Maßnahme ist die **Verwendung von Token-Listen**. Plattformen wie Uniswap und 1Inch führen Whitelists von überprüften Token, und diese Listen können im JSON-Format in Ihre Wallet integriert werden. Trezor Suite vertraut auf Drittanbieter-Token-Datenbanken wie CoinGecko, um Preise zu verfolgen und Informationen anzuzeigen. Diese Datenbanken sind nicht perfekt, aber sie filtern einige offensichtliche Scam-Token automatisch aus. Eine Token, die nicht in CoinGecko verzeichnet ist, ist ein Warnsignal.

Die fünfte Maßnahme ist **Vorsicht vor den Websites, die Token verlinken**. Selbst wenn ein Token in Trezor Suite angezeigt wird, bedeutet das nicht, dass die Website, auf die der Token-Name verlinkt, sicher ist. Angreifer ersetzen oft die Website-URL oder verwenden einen Typosquatting-Domain-Namen. Besuchen Sie niemals eine Website, die Sie dazu auffordert, einen Smart Contract zu autorisieren, es sei denn, Sie verstehen exakt, was der Contract tut, und Sie haben die Website über eine vertrauenswürdige Quelle (Google-Suche, offizielle Twitter-Accounts, verifizierte Links) überprüft.

Smart Contracts und versteckte Autorisierungen

Ein fortgeschrittenes Risiko in der Ethereum-Umgebung sind **versteckte Token-Autorisierungen**. Wenn Sie einen Swap durchführen oder einen Token auf einer DEX verkaufen möchten, benötigt der Smart Contract normalerweise eine Genehmigung (Approval), um Ihre Token zu bewegen. Dies ist ein Standard-Merkmal von ERC-20, nicht ein Sicherheitsproblem an sich. Das Problem entsteht, wenn ein schädlicher Contract Sie dazu bringt, eine unbegrenzte Genehmigung zu erteilen.

Eine unbegrenzte Genehmigung bedeutet, dass der Smart Contract Ihre **gesamten Token dieses Typs** jederzeit stehlen kann, nicht nur die Token, die Sie gerade verkaufen möchten. Ein legitimer Swap-Protocol kann dies sicher handhaben, aber ein Phishing-Website nicht. Trezor Suite zeigt die Genehmigung an, die Sie erteilen, und Sie müssen diese auf dem Hardware-Gerät selbst bestätigen. Das ist eine Sicherheitsgarantie: Sie werden sehen, was Sie unterschreiben.

Ein Best Practice ist daher, **limitierte Genehmigungen** zu verwenden. Anstatt einem Smart Contract zu erlauben, Ihre gesamten DAI-Reserven zu verschieben, können Sie ihm nur die Anzahl der Token genehmigen, die Sie gerade tauschen möchten. Dies erfordert manchmal einen zusätzlichen Schritt in der UI, aber es reduziert das Risiko massiv. Fortgeschrittene Nutzer können sogar Plattformen wie revoke.cash oder approve.finance nutzen, um alte Autorisierungen zu überprüfen und zu widerrufen.

Die Rolle von WalletConnect und DeFi-Sicherheit

Trezor Suite unterstützt WalletConnect, ein Protokoll, das es der Suite ermöglicht, sich mit dezentralisierten Börsen und DeFi-Protokollen zu verbinden, ohne dass Ihre privaten Schlüssel jemals die Hardware verlassen. Dies ist ein großer Vorteil für Nutzer, die DeFi-Transaktionen durchführen möchten. Das Problem ist, dass auch schädliche Websites WalletConnect unterstützen können.

Ein WalletConnect-Verbindung ist nicht inhärent unsicher, aber es ist auch nicht sicherer als eine Web3-Verbindung. Der kritische Punkt ist, dass die Seite, die Sie mit WalletConnect verbinden, trotzdem eine Phishing-Seite sein kann. Trezor Suite zeigt die Transaktions-Details auf dem Hardware-Gerät an, nicht auf dem Computer, daher können Angreifer diese nicht manipulieren. Aber das setzt voraus, dass Sie sich bemühen, die Transaktions-Details zu lesen, bevor Sie bestätigen.

Eine bewährte Praktik ist, DeFi-Protokolle nur über offizielle URLs zu besuchen und niemals über Links aus sozialen Medien, Discord-Servern, oder E-Mails. Uniswap.org ist offizielle Uniswap-Website. app.uniswap.org ist die offizielle Uniswap-Anwendung. Jede andere URL ist nicht vertrauenswürdig. Trezor Suite kann Ihre private Keys schützen, aber nicht Ihre Entscheidung, welcher Website Sie vertrauen.

Zukünftige Entwicklungen und erweiterte Filter

Trezor Suite entwickelt sich ständig weiter, und Sicherheitsmerkmale gegen Spam-Token könnten in Zukunft erweitert werden. Mögliche Verbesserungen sind: ein optionaler „Strict Mode”, der nur Token anzeigt, die in etablierten Token-Listen verzeichnet sind; eine native Integration mit Scam-Warner-Datenbanken; oder Benachrichtigungen, wenn ein Token, das Sie erhalten haben, auf Betrugs-Listen registriert ist.

Das Risiko solcher Systeme ist, dass legitime neue Token oder Projekte, die noch nicht in Datenbanken verzeichnet sind, automatisch ausgeblendet werden könnten. Dies könnte besonders für Early Adopters problematisch sein, die ein neues und noch unbekanntes Projekt unterstützen möchten. Ein Balance zwischen Sicherheit und Freiheit ist daher wichtig.

Die realistische Perspektive ist, dass Trezor Suite ein sicheres Instrument für die Verwaltung privater Schlüssel bleiben wird, aber der Benutzer selbst wird immer verantwortlich sein für die Überprüfung, welche Token er besitzt und welchen Websites er vertraut. Dies ist nicht eine Schwäche der Hardware-Wallet-Technologie, sondern eine unvermeidbare Konsequenz der öffentlichen Blockchain-Struktur. Dezentralisierung bedeutet, dass niemand—nicht einmal der Wallet-Anbieter—die Autorität hat, zu entscheiden, welche Token legitim sind.

Häufig gestellte Fragen

Warum schützt mein Trezor mich nicht vor Phishing-Token?

Ein Trezor schützt Ihre privaten Schlüssel und stellt sicher, dass nur Sie Transaktionen autorisieren können. Ein Phishing-Token ist ein böswilliger Smart Contract auf der öffentlichen Blockchain, kein Angriff auf Ihre Hardware. Die Hardware schützt vor Diebstahl, nicht vor Ihrer eigenen Entscheidung, einem schädlichen Contract eine Genehmigung zu erteilen. Sie müssen die Kontraktadresse selbst überprüfen.

Kann ich einen Spam-Token aus meinem Wallet entfernen?

Sie können den Token in Trezor Suite ausblenden oder ignorieren, aber das ist rein eine Anzeigeeinstellung. Der Token bleibt in der Blockchain und in Ihrer Wallet. Wenn Sie ihn wirklich loswerden möchten, müssen Sie ihn an jemand anderen senden oder verbrennen (an eine nicht erreichbare Adresse senden). Normaler Spam-Token hat keinen Wert, daher ist Ausblenden die sicherste Option.

Wie überprüfe ich, ob eine ERC-20 Kontraktadresse legitim ist?

Kopieren Sie die Kontraktadresse aus Trezor Suite, besuchen Sie etherscan.io, und fügen Sie die Adresse in die Suchleiste ein. Prüfen Sie das Erstellungsdatum, die Anzahl der Holder, den Code (falls veröffentlicht), und ob die offizielle Projektwebseite diese Adresse erwähnt. Ein echter Uniswap-Token hat Millionen Holder und wurde von Uniswap Labs selbst geprüft.

Төстэй мэдээлэл

Товч агуулга: Баасанжавын Отгон сэтгүүлч өөрийн фэйсбүүк хуудсаараа 2024.01.14-нд “3000 уурхай ашиглуулчихаад 32 тэрбум долларын өрөнд ороод, 3000 гаруй булаг шанд тойром гол усаа ширгээчихээд Баялагтаа эзэн гэж орилж суухаар УХААРААЧ” гэсэн пост оруулжээ. Уг постод 4.8К хүн хариу үйлдэл үзүүлснээс 3.2К нь цааш түгээсэн байна. Энэхүү агуулгыг нягталж өгөх хүсэлт ирсний дагуу нягталлаа. Factcheck: […]

XVII жарны “Сүрээр дарагч” хэмээх гал морин жил гарах гэж байна. Монголчууд уламжлалт Цагаан сарын баяртаа зэхэж байгаа энэ үеэр уламжлал, соёл, түүхийн талаар “Хаадын Сан”-гийн тэргүүн, зохиолч, түүх судлаач Д.Гүн-Үйлстэй товч ярилцлаа.  -Цагаан сараар бидний дагаж мөрддөг олон ёс заншил бий. Гэвч яг алийг нь цэвэр монгол, алийг нь харь соёлын нөлөө гэж үзэх […]

Товч агуулга: Орос, Украины дайн эхэлснээс хойших хоёр жил гаруйн хугацаанд олон улсыг хамарсан цахим мэдээллийн дайн өрнөж байгаа нь олон нийтийг мэдээллийн боловсрол эзэмших шаардлагыг хэзээ хэзээнээс илүү бий болгов. Ялангуяа, ОХУ-тай хил залгаа оршдог манай улсын хувьд цахим хэрэглэгчид хуурамч мэдээлэлд илүүтэй автах өндөр магадлалтайг 2023 онд Эрэн Сурвалжлах Сурвалжлагчдын Төлөө Төв(MCIR)-өөс хийсэн […]

Арванхоёрдугаар сарын турш Factcheck.mn бага насны хүүхдийн чихрийн хэтэрсэн хэрэглээний талаарх мэдээллийг бэлтгэн хүргэсэн. “Шүд эрүүл бол бие эрүүл” хэмээх энэ үгийг бүх хүн мэддэг боловч мэдэхээс цаашгүй болжээ. Монгол Улсад шүдний асуудалгүй айл өрх гэж байхгүй болсныг мэргэжлийн хүн хэлж байна. Гол нь энд зөвхөн шүдний асуудлыг яриад байгаа биш, түүнээс үүдсэн бусад өвчлөл […]

Бага насны хүүхдийн өдөрт авах сахрын хэмжээ 5 гр. Гэтэл дээрх бэлэгнүүдэд агуулагдаж буй сахар хамгийн бага нь 147 гр, хамгийн их нь 383 гр сахар байгаа юм. Тодруулбал, 147 гр сахар агуулсан бэлгэнд 29 өдөр авах сахар байгаа бол 383 гр сахар агуулсан бэлэнд 76 өдөр авах сахрын хэмжээг агуулжээ. Эдгээр дээр нэмээд тосны […]

Товч агуулга: Нийслэлийн Засаг дарга бөгөөд Улаанбаатар хотын захирагч Х.Нямбаатар болон УИХ-ын гишүүн асан З.Энхболд нар АН болон МАН-ын эрх барих жилүүдэд тавьсан замын талаар цахим орчинд маргаан өрнүүлжээ. Тэдний оруулсан мэдээллийг нягталж өгөх хүсэлт ирсний дагуу нягталлаа. УИХ-ын гишүүн асан З.Энхболд X платформд “Дарханы 200-хон км замыг 8 жил засаад дуусгаж чадаагүй МАН метро […]

Өөр мэдээ олдсонгүй.

Хандив

FactCheck.mn сайт нь бие даасан, хараат бус редакц бөгөөд бид сурталчилгаа олгогчдод биш, иргэдэд үйлчилдэг. Бид аливаа компани, улстөрч, засгийн газрын нөлөөнд автахгүй, зөвхөн олон нийтийн эрх ашгийн төлөө ажиллана.

Гэвч нягтлан шалгах ажил нь цаг, мөнгө, шаргуу хөдөлмөр шаарддаг билээ.

Иймд, манай редакц хараат бус байдлаа хадгалж, илүү хүчтэй болоход таны дэмжлэг чухал юм!

Та бидний үйл ажиллагааг дэмжиж байвал ХАС БАНК 5001984178 ЭССТ НҮТББ дансаар хандив өгөх боломжтой. Гүйлгээний утган дээрээ ХАНДИВ гэдгээ тодорхой бичээрэй. Хүсвэл нэр, холбогдох утасны дугаар зэрэг хувийн мэдээллээ оруулж болно.

Биднийг дэмжсэн танд маш их баярлалаа.

Мэдээлэл хайх