Kurz erklärt: Ein Malicious Airdrop (schädlicher Airdrop) ist die unaufgeforderte Zusendung wertloser oder manipulierter Token an zahlreiche Wallet-Adressen mit dem Ziel, deren Inhaber zu einer Interaktion mit einer betrügerischen Anwendung zu verleiten. Im Unterschied zum legitimen Airdrop, der als Marketing- oder Verteilungsinstrument dient, verfolgt der Malicious Airdrop ausschließlich die Schädigung des Empfängers.
Herkunft und Einordnung
Das Phänomen entstand mit der Verbreitung programmierbarer Token-Standards, insbesondere ERC-20 und ERC-721 auf der Ethereum-Blockchain. Da das Versenden von Token an eine öffentliche Adresse keine Zustimmung des Empfängers erfordert, kann jede Adresse ohne Vorwarnung beliebige Token erhalten. Ab etwa 2020 stieg die Zahl schädlicher Airdrops mit dem Wachstum von DeFi und dezentralen Handelsplätzen deutlich an. Die Token tauchen unaufgefordert im Wallet-Verlauf auf und tragen häufig Namen, die auf hohe Guthaben oder Belohnungen hindeuten.
Da Blockchains öffentlich einsehbar sind, können Angreifer aktive Adressen gezielt anhand ihres Transaktionsverhaltens auswählen. Der Versand an Tausende Adressen ist wegen geringer Netzwerkgebühren auf skalierbaren Netzwerken wie BNB Chain oder Polygon kostengünstig durchführbar.
Technische Funktionsweise
Malicious Airdrops treten in mehreren Varianten auf:
- Lock-Token: Der zugesandte Token verweist im Namensfeld oder in den Metadaten auf eine Webseite. Beim Versuch, ihn zu verkaufen oder einzulösen, wird der Nutzer auf eine Phishing-Seite geleitet, die eine Wallet-Verbindung und die Signatur einer Transaktion verlangt.
- Approval-Fallen: Die verknüpfte Anwendung fordert eine
approve– odersetApprovalForAll-Signatur an, die dem Angreifer unbegrenzten Zugriff auf echte Bestände des Nutzers einräumt. - Nicht-verkaufbare Token (Honeypots): Der Token-Vertrag erlaubt Käufe, blockiert aber Verkäufe durch normale Nutzer.
Ein zentrales Werkzeug ist häufig ein sogenannter Wallet-Drainer, ein Skript, das nach erteilter Freigabe automatisiert wertvolle Vermögenswerte abzieht. Der schädliche Airdrop dient dabei als Köder für die Erstinteraktion.
Verbindungen zu anderen Betrugsformen
Malicious Airdrops überschneiden sich mit weiteren Betrugsmustern. Häufig kombiniert werden sie mit Address Poisoning, bei dem der Airdrop von einer Adresse ausgeht, die einer bekannten Adresse des Opfers optisch ähnelt. Auch Poisoned NFTs nutzen dasselbe Zustellprinzip. Als Auszahlungsmechanismus dienen oft Angebote aus dem Bereich Drainer-as-a-Service. Sicherheitsdienstleister wie Chainalysis und Scam Sniffer dokumentieren Kampagnen, bei denen einzelne Absenderadressen Token an Hunderttausende Empfänger verteilen.
Schutz und Umgang
Als grundsätzliche Empfehlung gilt, unaufgefordert erhaltene Token nicht anzuklicken, nicht zu handeln und die verknüpften Webseiten nicht aufzurufen. Block-Explorer wie Etherscan bieten Filter, um verdächtige Token im Wallet auszublenden. Bereits erteilte Freigaben lassen sich über spezialisierte Werkzeuge (Token-Approval-Prüfung) widerrufen. Sicherheitsbehörden wie das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) raten allgemein, Signaturanfragen unbekannter Anwendungen abzulehnen.
Häufige Fragen
Ist ein unaufgefordert erhaltener Token immer schädlich?
Nein. Es gibt auch legitime Airdrops. Ein unaufgefordert erhaltener Token, dessen Name auf eine Webseite oder eine Belohnung verweist, ist jedoch ein Warnsignal und sollte nicht angeklickt werden.
Kann allein der Empfang eines Malicious Airdrops mein Wallet leeren?
Nein. Der reine Empfang eines Tokens ist passiv und ungefährlich. Schaden entsteht erst, wenn der Nutzer aktiv eine Verbindung herstellt und eine Transaktion oder Freigabe signiert.
Warum erhalte ich solche Token überhaupt?
Blockchain-Adressen sind öffentlich. Angreifer versenden Token massenhaft an aktive Adressen, ohne dass eine Zustimmung des Empfängers nötig oder möglich ist.
Wie entferne ich schädliche Token aus meinem Wallet?
Die Token lassen sich technisch meist nicht löschen, aber in vielen Wallets und Block-Explorern als Spam ausblenden. Wichtiger ist, keine damit verknüpften Aktionen auszuführen.
Was ist der Unterschied zu einem legitimen Airdrop?
Legitime Airdrops verteilen echte Projekt-Token als Marketing oder Belohnung und verlangen keine riskanten Freigaben. Malicious Airdrops dienen ausschließlich dazu, den Empfänger zu einer schädlichen Signatur zu bewegen.
Zusammenfassung
Ein Malicious Airdrop ist die unaufgeforderte Zusendung manipulierter Krypto-Token, die Wallet-Inhaber zu betrügerischen Webseiten oder gefährlichen Signaturen verleiten sollen. Der reine Empfang ist ungefährlich, Schaden entsteht erst durch aktive Interaktion. Das Muster ist eng mit Wallet-Drainern, Address Poisoning und Phishing verknüpft.
Weiterführende Quellen
- Wikipedia: Airdrop (Kryptowährung): de.wikipedia.org
- BSI: Kryptowährungen und digitale Vermögenswerte: www.bsi.bund.de
- Chainalysis: Crypto Crime Report: www.chainalysis.com