WARNUNG: Krassester Fishing Versuch bist jetzt!

Ich möchte vor einem sehr professionell aufgezogenen Telefon-Scam warnen, der sich gezielt an Bitbox-Nutzer richtet.

Hintergrund: Vor einigen Jahren war ich von einem Datenleck bei einem Bitbox-Dienstleister betroffen. Dabei wurden offenbar mindestens meine E-Mail-Adresse, Telefonnummer und vermutlich weitere persönliche Daten wie Name abgegriffen. Seitdem bekomme ich regelmäßig Phishing- und Scam-Versuche mit Krypto-Bezug.

:triangular_flag: :triangular_flag: :triangular_flag: Der aktuelle Fall war allerdings deutlich professioneller als üblicher Spam! :triangular_flag: :triangular_flag: :triangular_flag:

Ich erhielt eine SMS, die im selben Nachrichtenverlauf erschien wie echte MFA-/2FA-SMS von Crypto.com. Inhaltlich wurde behauptet, eine Auszahlung an eine Wallet „BitBox“ sei blockiert worden und ein Agent werde sich in Kürze melden. Kurz darauf rief tatsächlich jemand an, sprach perfektes Deutsch und gab sich als Crypto.com-Mitarbeiter aus.

Während des Gesprächs wurde offenbar gezielt eine echte E-Mail bzw. MFA-/Verifizierungsanfrage von Crypto.com ausgelöst. Dadurch wirkte der Anruf zunächst plausibler, weil parallel echte Systemnachrichten von Crypto.com ankamen. Wahrscheinlich wurde dafür lediglich meine bekannte E-Mail-Adresse genutzt, um Login-, Verifizierungs- oder Account-Update-Prozesse anzustoßen.

Anschließend wurde ich angeblich an einen BitBox-Spezialisten weitergeleitet. Dort wurde es endgültig auffällig: Der Anrufer sprach über angebliche npm-Hacks, ein notwendiges BitBox-Update und fragte nach meiner BitBox sowie nach Backups. Ziel war offensichtlich, mich zu einem falschen Update, zur Preisgabe von Backup-/Seed-Informationen, zu Remote-Zugriff oder zu einer kompromittierenden Aktion zu bewegen.

Wichtig: Ich habe keine Seed Words, Backups, 2FA-Codes oder Passwörter weitergegeben, keine Software installiert und keine Transaktion signiert.

Was diesen Angriff besonders gefährlich machte:

  • perfekte deutsche Sprache

  • Kenntnis meiner Telefonnummer und E-Mail-Adresse

  • Krypto-Kontext aus einem alten Datenleck

  • SMS im selben Verlauf wie echte Crypto.com-MFA

  • parallel ausgelöste echte Crypto.com-Systemmails

  • glaubwürdige „Weiterleitung“ von Crypto.com zu angeblichem BitBox-Support

  • gezielte Fragen nach Hardware-Wallet und Backups

Meine Einschätzung: Das war kein einfacher Massen-Phishingversuch, sondern ein krass gut vorbereiteter Social-Engineering-Angriff. Die Angreifer haben vermutlich alte Leak-Daten, SMS-Spoofing, echte ausgelöste Account-Prozesse und ein professionelles Telefonskript kombiniert.

WICHTIG:

  • SMS-Absender sind kein Beweis für Echtheit. Auch Nachrichten im bestehenden MFA-Thread können gefälscht oder passend gruppiert sein.

  • Echte Systemmails während eines Anrufs beweisen nicht, dass der Anrufer legitim ist. Wenn im Zweifel: Auflegen → Selber Support anrufen und nicht anrufen lassen!

  • Keine Börse und kein Hardware-Wallet-Hersteller fragt telefonisch nach Seed, Backups, 2FA-Codes oder Remote-Zugriff.

  • Hardware-Wallet-Updates nur selbstständig über offizielle Quellen durchführen.

  • Recovery Words niemals am Telefon, auf Webseiten oder in fremder Software eingeben.

  • Für kritische Dienste eigene E-Mail-Aliasse und einzigartige Passwörter nutzen.

  • SMS-2FA möglichst durch Authenticator, Passkeys oder Hardware Security Keys ersetzen.

Das war das erste Mal, dass ich so gezielt und auf MICH angepasst angegriffen wurde. Die Qualität die inzwischen erreicht wird ist unfassbar…

Darüber hinaus: Der Zeitaufwand hierfür scheint sich insgesamt auch zu lohnen.

Da steht aber nichts von Telefonnummern…

Das Datenleck enthält minimale Kontaktinformationen von aktiven Kontakten, die den Newsletter abonniert oder in den letzten 30 Tagen eine Bestellung aufgegeben haben:

  • Name oder Alias
  • E-Mail-Adresse
  • IP-Adresse deines Computers (z.B. 192.172.17.21)

Vielleicht gegoogelt und einfach mal den Kapitän angerufen?

Sieht hier im Profil aus wie ein Klarname. (nicht empfehlenswert)

Danke für den Hinweis!

Danke für die Aufklärung! Ist sicherlich hilfreich die Vorgehensweise zu kennen um sowas im Laufe des Gespräches selbst zu erkennen!:+1:

Ist mir gestern auch so ähnlich ergangen. Erst habe ich eine SMS erhalten in der Stand “Ihr Auszahlungscode lautet 247892. Falls Sie diesen nicht angefordert haben, kontaktieren Sie bitte den Support unter +49 30 16634830”. Dann habe ich natürlich vor Schreck da angerufen ohne genau zu kontrollieren was hier abgeht. Da die Crypto Nachrichten normalerweise immer auf Englisch waren. Das ist mir auch in der panik nicht aufgefallen. Ich wurde dann von einem angeblichen Security Mitarbeiter von crypto.com aufgeklärt was angeblich gerade passiert sein. Das ein Samsung Handy aus Singapur versucht hat auf meine Daten zuzugreifen. Er hat mir locker 15-20 min alles mögliche erklärt um mich am Ende an einen deutschen Bitbox Support weiterzuleiten um sicherzustellen das meine bixbox und meine Daten in Sicherheit sind. Dieser bitbox Support hat dann einen Hardware “Cover" Test ausgeführt über die Seite bitboxcover.com. Da sollte ich dann meine 24 Recovery wirds eingeben um diese “zurückzusetzen”. Aktuell habe ich nichts auf dieser Wallet. Aber vielleicht kann mir jemand hier aus der Community weiterhelfen, ob meine bitbox nun aufjedenfall in Gefahr ist, da ich mit dem dca bald wieder anfangen wollte. Soll ich die bitbox einmal eigenständig zurücksetzen?

Je nach dem ob du dies gemacht hast :

Wenn du das nicht gemacht hast ist alles gut.

Falls doch solltest du die Wallet nie wieder benutzen und lieber eine neue aufsetzen.

Für mich passt das nicht zusammen. Woher haben die Angreifer die Mobilnummer? Denn im Bitbox-Leak war diese nicht dabei. Da ihr von Crypto.com redet, kam die Nummer aus einem Crypto.com-Leak? Und wenn ja, woher wissen Betrüger, dass ihr eine Bitbox habt?

Regel Nummer 1: nicht ans Telefon gehen wenn eine unbekannte Nummer anruft.
Regel Nummer 2: niemals eine unbekannte Telefonnummer anrufen.
Damit lebt es sich relativ entspannt.

Hab auch letzten Freitag und letzten Samstag solche SMS bekommen. Selber Text wie dieser

Samstag mit der obigen Nummer.

Am Freitag lautete die Nummer, die ich kontaktieren sollte: +49 69 9432 0933

Und genauso auch über die Nummer, über die sonst Nachrichten von Crypto Com kommen. Frage mich auch, wie das möglich ist.

über Spoofing.
Bei Scam durchaus üblich.
In D (zuvor F) zwar verboten, technisch dennoch möglich.

Bei Tante Normalverbraucher und Enkeltrick wird häufig die 110 genutzt

Wenn mir irgendwer etwas von Auszahlungscode im Zusammenhang mit Bitbox zusendet, landet das sofort im Spam. Ich kriege auch immer wieder mal sowas, aber das ist ja abwegig.

Was soll den daran glaubwürdig sein? Was interessiert Bitbox was bei Crypto.com Blockiert??

Das Hinweis alleine hätte gereicht. Betrug kommt immer in einer anderen Form. Wenn man vor einer warnen muss, fällt man auf eine andere rein.

Genau diese „mir wäre das nie passiert“-Haltung ist leider Teil des Problems.

Ich habe nicht behauptet, dass BitBox sich für Crypto.com-Auszahlungen interessiert. Ich habe beschrieben, mit welchen Bausteinen der Scam glaubwürdig wirken sollte: bekannte persönliche Daten, SMS im echten MFA-Verlauf, parallel ausgelöste echte Systemmails, perfektes Deutsch und eine angebliche Weiterleitung.

Im Nachhinein ist jeder Scam offensichtlich. In dem Moment leben solche Angriffe aber von Tempo, Kontext und Verunsicherung. Deshalb finde ich es sinnvoll, nicht nur die Standardregel „niemals Seed/Backup/2FA rausgeben“ zu wiederholen, sondern auch konkrete Muster zu zeigen. Genau dadurch erkennt man beim nächsten Mal vielleicht schneller, dass etwas nicht stimmt.

Bevor du deine Bitbox wirklich nutzt, rate ich dir dich nochmals mit diesem Thema auseinander zu setzen, da deine Fragen ersichtlich machen, dass du das Sicherheitskonzept Hardware-Wallet noch nicht gänzlich durchstiegen hast.