1inch
Kurz erklärt: 1inch ist ein 2019 gestarteter dezentraler Handels-Aggregator (DEX-Aggregator), der Kauf- und Verkaufsaufträge über zahlreiche dezentrale Börsen hinweg bündelt, um für Nutzer möglichst günstige Preise zu finden. Der zugehörige Governance-Token trägt das Kürzel 1INCH. Herkunft und Entwicklung Das Projekt wurde 2019 von den Entwicklern Sergej Kunz und Anton Bukow während eines Hackathons ins Leben […]
Blind Signing
Kurz erklärt: Blind Signing (blindes Signieren) bezeichnet das Bestätigen einer Blockchain-Transaktion oder -Nachricht, deren tatsächlicher Inhalt dem Signierenden nicht in verständlicher, lesbarer Form angezeigt wird. Es gilt als wesentlicher Risikofaktor bei signaturbasierten Betrugsformen. Blind Signing ist keine Angriffsform, sondern die Bedingung, unter der die Täuschung gelingt — und damit die Voraussetzung nahezu jeder Wallet-Drainer-Kampagne. Lesbar […]
Signature-Phishing
Kurz erklärt: Signature-Phishing ist ein Oberbegriff für Betrugstechniken, bei denen Opfer dazu verleitet werden, eine kryptografische Signatur zu erstellen, die einem Angreifer den Zugriff auf oder die Kontrolle über Vermögenswerte ermöglicht – ohne dass private Schlüssel offengelegt werden. Als Oberbegriff der Signaturtäuschung bündelt Signature-Phishing mehrere Spielarten, die alle demselben Muster folgen — dem Wallet-Drainer. Das […]
Permit-Phishing
Kurz erklärt: Permit-Phishing ist eine Betrugsmethode, bei der Opfer eine gasfreie Off-Chain-Signatur nach dem Standard EIP-2612 („Permit“) erstellen, die einem Angreifer die Berechtigung zum Abziehen von Token erteilt. Permit-Phishing ist eine der Ausprägungen des Wallet-Drainers: Der Abfluss wird nicht erzwungen, sondern durch eine Signatur des Nutzers autorisiert. Die Signatur folgt dem Format EIP-712. In der […]
Ice Phishing
Kurz erklärt: Ice Phishing bezeichnet eine Betrugstechnik im Bereich der Blockchain, bei der Opfer dazu gebracht werden, eine Transaktion zu signieren, die einem Angreifer die Verfügungsgewalt über ihre Token einräumt, ohne dass private Schlüssel oder Seed-Phrasen offengelegt werden. Ice Phishing und Approval-Drainer beschreiben denselben Vorgang unter zwei Bezeichnungen; die erste stammt aus der Sicherheitsforschung, die […]
Approval-Phishing
Kurz erklärt: Approval-Phishing (auch Allowance-Phishing) ist eine Betrugsmethode im Bereich der Smart Contracts, bei der ein Opfer dazu gebracht wird, einer von Angreifern kontrollierten Adresse eine Ausgabeberechtigung (Approval) für seine Token zu erteilen. Anders als beim direkten Diebstahl privater Schlüssel bleibt die Wallet im Besitz des Opfers, während der Angreifer die freigegebenen Guthaben jederzeit abziehen […]
Approval-Drainer
Kurz erklärt: Ein Approval-Drainer ist eine Betrugsmasche, bei der Angreifer eine vom Opfer erteilte Token-Freigabe (Approval) missbrauchen, um Guthaben aus dessen Wallet abzuziehen. Die eigentliche Übertragung erfolgt später durch den Angreifer, ohne dass eine erneute Bestätigung des Opfers nötig ist. Der Angriffsweg, auf dem die Freigabe zustande kommt, ist unter Approval-Phishing beschrieben; entsteht die Berechtigung […]
Wallet-Drainer
Kurz erklärt: Ein Wallet-Drainer ist ein Schadskript, das eine verbundene Krypto-Wallet leert, indem es den Nutzer zur Signatur einer manipulierten Transaktion oder einer weitreichenden Token-Freigabe verleitet. Der Nutzer autorisiert den Abfluss dabei formal selbst — ein technischer Einbruch findet nicht statt. Drainer werden als fertige Dienstleistung vermietet und sind eine der verbreitetsten Ursachen für Verluste […]
EIP-7702 (Set Code for EOAs)
Kurz erklärt: EIP-7702 erlaubt es einer gewöhnlichen, schlüsselgesteuerten Ethereum-Adresse, vorübergehend den Code eines Smart Contracts auszuführen. Der Vorschlag wurde mit dem Pectra-Upgrade im Mai 2025 wirksam. Er bringt Funktionen wie gebündelte Transaktionen und Gebührenübernahme durch Dritte — und einen Angriffsvektor, bei dem eine einzige Signatur die gesamte Wallet dauerhaft unter fremde Kontrolle stellt. Was sich […]
Permit2
Kurz erklärt: Permit2 ist ein von Uniswap veröffentlichter Contract, der als Vermittler für Token-Freigaben dient. Er erlaubt Freigaben mit Ablaufdatum und über Signatur statt Transaktion — auch für Token, die EIP-2612 nicht unterstützen. In der Praxis ist er heute häufiger anzutreffen als das ursprüngliche Permit und hat eigene Angriffsformen hervorgebracht. Das Konstruktionsprinzip Der Nutzer erteilt […]