← Zurück zum Blog

VEYRNOX · Blog · 1. September 2026 · Von Al Jobson, Gründer

KI-Sicherheitsschutz für Self-Custody Wallets

Veyrnox AI security suite — wallet card with defensive AI layers for self-custody
Die KI-Sicherheitssuite von Veyrnox: Verteidigungsschichten, die in eine selbstverwahrende Wallet integriert und nicht angeschraubt sind.

Zwischen 2022 und 2025 verwandelte generative KI Krypto-Phishing von einer Heimarbeit in eine industrielle Pipeline. Chainalysis führt nun schätzungsweise 17 Milliarden US-Dollar an Krypto-Betrugsverlusten im Jahr 2025 auf eine Landschaft zurück, die aufgrund von KI-generierten Inhalten und Identitätsdiebstahl „schneller, überzeugender und profitabler“ ist, wobei KI-Betrugsoperationen, die mit der Kette verbunden sind, etwa das 4,5-fache von Nicht-KI-Betrügereien einbringen[1]. SlashNext verzeichnete in einem einzigen Halbjahr einen Anstieg von bösartigen Phishing-Links, BEC-, QR-Code- und Anhangsbedrohungen um 341 % und einen mehr als vierzigfachen Anstieg des bösartigen E-Mail-Volumens seit der Einführung von ChatGPT im November 2022[2]. Wallet-Drainer-Kits haben allein im Jahr 2024 494 Millionen US-Dollar von rund 332.000 Adressen in EVM-Ketten gestohlen, ein Anstieg von 67 % im Vergleich zum Vorjahr.

Das Unangenehme daran: Keiner dieser Angriffe beruht auf dem Knacken der Kryptografie. Sie sind darauf angewiesen, einen Menschen davon zu überzeugen, zwölf Wörter in ein Feld einzugeben, eine Transaktion zu unterzeichnen, die er nicht versteht, oder zu glauben, dass der CFO im Videoanruf tatsächlich der CFO ist. In diesem Artikel geht es darum, welche dieser Fehlermodi die KI verschlimmert hat, welche Verteidigungsschichten sinnvoll helfen und warum das vollständige Entfernen der Seed-Phrase-Eingabeoberfläche, wie es Veyrnox tut, das strukturelle Gegenmittel zu einem KI-skalierten Angreifer ist und nicht ein weiterer Patch darüber.

Was „KI-skaliert“ eigentlich für einen Wallet-Inhaber bedeutet

Phishing war schon immer ein Spiel mit Zahlen. Senden Sie eine Million Köder, wandeln Sie einen Bruchteil eines Prozents um und lassen Sie sich auszahlen. Was generative Modelle geändert haben, ist nicht die Form des Trichters, sondern jede Eingabe oben.

Volume. Der Geheimdienstbericht 2024 von SlashNext verzeichnete in der zweiten Jahreshälfte einen Anstieg von Credential-Phishing-Angriffen um 703 %, wobei 80 % der bösartigen Links als Zero-Day-Links eingestuft wurden, kurz vor der Bereitstellung generiert wurden und von signaturbasierten Benutzern nie gesehen wurden filter[4]. Eine chinesischsprachige Phishing-Crew, die von Chainalysis, „Darcula“ oder der „Smishing Triad“, verfolgt wurde, verschickte bis zu 330.000 Textnachrichten pro Tag mit Kits, die schätzungsweise weniger als 500 $ kosten[1].

Qualität. Köder werden nicht mehr als übersetzt gelesen. Grammatik, Tonfall und Lokalisierung entsprechen dem Ziel. Der Bedrohungsbericht von OpenAI vom Oktober 2025 beschreibt Bedrohungsakteure, die KI in bestehende Arbeitsabläufe integrieren, um Phishing-E-Mails umzuschreiben, Köder zu übersetzen und die Automatisierung im Handumdrehen über ChatGPT, Claude und DeepSeek[5] anzupassen. Der Bedrohungsbericht von Anthropic vom August 2025 dokumentiert eine staatlich geförderte chinesische Gruppe, die über Claude Code 80 % bis 90 % einer Einbruchskampagne gegen etwa dreißig Ziele durchführte, wobei menschliche Beteiligung nur an vier bis sechs Entscheidungspunkten erfolgte[6].

Trust. Identitätswechsel, nicht neuartige Exploits, ist der Wachstumskanal. Chainalysis berichtet, dass Betrügereien mit gefälschten Bildern von Regierungsbeamten, Finanzinstituten und Kryptoplattformen im Jahr 2025 um mehr als 1.400 % zugenommen haben[1]. Der Arup-Fall in Hongkong, über den die Hongkonger Polizei im Februar 2024 berichtete, ist das klassische Beispiel: Ein Finanzmitarbeiter tätigte 15 Überweisungen im Gesamtwert von etwa 25 Millionen US-Dollar, nachdem er an einem Videoanruf teilgenommen hatte, an dem alle anderen Teilnehmer, darunter auch ein Doppelgänger des in Großbritannien ansässigen CFO, teilnahmen KI-generiert[7].

Angriffsökonomie, vorher und nachher

Die ehrlichste Art, die Verschiebung zu verstehen, sind die Kosten pro Versuch. Unten hat jede Zelle eine Quelle.

Tabelle 1. Krypto-Phishing-Ökonomie vor der KI im Vergleich zur KI-Ära.
Abmessung Pre-AI-Basislinie 2024 bis 2025 mit generativer KI
Phishing-Kit-Mindestpreis Kundenspezifische Drainer-Verträge, handgefertigte Köder, Hunderte bis Tausende von USD. SMS-Phishing-Kits werden auf unter 500 US-Dollar pro Betreiber geschätzt; KI-generierte Ransomware-Binärdateien wurden für 400 bis 1.200 US-Dollar von einem Betreiber ohne gemeldete technische Daten verkauft Fähigkeit[1][6].
Köderdurchsatz Handbuch schreiben und übersetzen; kleine Chargen pro Bediener. Bis zu 330.000 Phishing-SMS pro Tag und Vorgang; Anstieg des Credential-Phishing um 703 % im zweiten Halbjahr 2024; mehr als 41-facher Anstieg des bösartigen E-Mail-Volumens seit November 2022[1][4].
Wallet-Drainer-Take, EVM-Ketten Etwa 295 Millionen US-Dollar im Jahr 2023 gestohlen (Scam Sniffer). 494 Millionen US-Dollar im Jahr 2024 von etwa 332.000 Adressen gestohlen, 67 % mehr als im Vorjahr; Einzelopferschäden bis zu 55,5 Millionen US-Dollar[3].
Identitätswechselvolumen Gelegentlicher E-Mail-Betrug von Führungskräften, Low-Fidelity-Voice-Spoofing. Deepfaked-offizielle Betrügereien nehmen im Jahr 2025 im Jahresvergleich um 1.400 % zu; Einzelfall von 25 Millionen US-Dollar, die per Deepfake-Videoanruf bei Arup gestohlen wurden[1][7].
Ertrag pro Vorgang Grundlage für Betrug ohne KI-Verbindung. Betrug mit On-Chain-Links zu KI-Anbietern kostete durchschnittlich 3,2 Millionen US-Dollar pro Vorgang, etwa das 4,5-fache des Nicht-KI-Grundwertes[1].
US-Krypto-Beschwerdeverluste 5,6 Milliarden US-Dollar im Jahr 2023 an FBI IC3 gemeldet. 9,3 Milliarden US-Dollar im Jahr 2024 bei 149.686 Beschwerden, ein Anstieg um 66 %, wobei 5,8 Milliarden US-Dollar mit Investitionsbetrug (Schweineschlachtung) verbunden sind[8].
Gemeldete Krypto-Betrugsverluste pro Jahr, 2022 bis 2025 Balkendiagramm, das FBI IC3 und Chainalysis zeigt, dass die Verluste durch Kryptobetrug von 3,31 Milliarden US-Dollar im Jahr 2022 auf 17 Milliarden US-Dollar im Jahr 2025 ansteigen. $0 $5B $10B $15B $20B 2022 2023 2024 2025 3,31 Mrd. $ 5,6 Mrd. $ 9,3 Mrd. $ $17B Gemeldete Krypto-Betrugsverluste, USD 2022–2024: IC3-Jahresberichte des FBI. 2025: Vorschau auf Kryptokriminalität von Chainalysis 2026.
Abbildung 1. Die gemeldeten Verluste durch Krypto-Betrug stiegen von 3,31 Milliarden US-Dollar (2022) auf 17 Milliarden US-Dollar (2025), da die generative KI die Kosten eines überzeugenden Köders auf fast 100 Milliarden US-Dollar reduzierte null[1][8].

Der KI-gestützte Krypto-Angriffsstapel

Eine moderne Krypto-Phishing-Operation ist eine Pipeline. Jede Stufe verfügt über eine KI-gestützte Beschleunigung und jede Stufe ist ein Ort, an dem ein gut gestaltetes Wallet die Kette unterbrechen kann oder nicht.

1. Aufklärung und Zielerfassung

Angreifer plündern Guthaben öffentlicher Geldbörsen, ENS-Registrierungen, NFT-Bestände, DAO-Forenbeiträge und LinkedIn. Der Bericht von Anthropic dokumentiert, wie Gegner Claude verwenden, um durchgesickerte Daten zu korrelieren, hochwertige Ziele zu filtern und personalisierte Maßnahmen zu entwerfen[6]. Auf der Krypto-Seite befeuert dies Schweineschlachtbetriebe, deren Umsatz Chainalysis im Jahr 2024 um 40 % steigern konnte, wobei die Einzahlungszahlen um fast 210 % gestiegen sind[9].

Veyrnox threat intelligence radar tracking drainer contracts and phishing surfaces
Threat-Intelligence-Feeds innerhalb der Wallet kennzeichnen bekannte Drainage-Verträge und ähnliche Oberflächen, bevor Sie unterschreiben.

2. Ähnliche Oberflächen

Gefälschte Apps, gefälschte Erweiterungen, gefälschte Support-Portale. Check Point Research enthüllte eine gefälschte „WalletConnect“-App, die ab März 2024 über fünf Monate lang auf Google Play verfügbar war, mehr als 10.000 Mal installiert wurde und rund 70.000 US-Dollar verschlang, indem sie Benutzer über das MS Drainer-Kit zu Token-Genehmigungen aufforderte[10]. Es wurde berichtet, dass gefälschte Rabby Wallet-Klone Anfang 2024 im Apple App Store verblieben waren und Gelder verschwendeten, nachdem Benutzer ihre Startphrase[11] importiert hatten. Zwanzig weitere Android-Apps wurden katalogisiert, die sich als Wallets und DEXs ausgeben, darunter Suiet, PancakeSwap, Raydium und SushiSwap[10].

3. Genehmigungs-Phishing und Payload-Signaturen

Die Signatur, die Sie signieren, ist wichtiger als die URL, die Sie besucht haben. Der Bericht von Scam Sniffer aus dem Jahr 2024 ergab, dass 56,7 % des entzogenen Werts von EIP-2612 Permit-Signaturen und 31,9 % von setOwner-Aufrufen stammten; Bei beiden handelt es sich um harmlos aussehende Off-Chain-Nachrichten, die Token-Ausgaben oder Vertragsbesitz gewähren[3]. Chainalysis identifizierte im Jahr 2025 über 20.000 Approval-Phishing-Opfer und eingefrorene Gelder in Höhe von 12 Millionen US-Dollar[1].

Veyrnox approval control room — reviewing token allowances and Permit signatures before signing
Ein Genehmigungskontrollraum auf dem Gerät zeigt Permit- und SetOwner-Signaturen für das an, was sie tatsächlich tun, nicht für das, was die dApp behauptet.

4. Adressvergiftung und ähnliche Ziele

Der Angreifer fügt Ihrem Transaktionsverlauf eine Adresse hinzu, deren erstes und letztes Zeichen mit einer Adresse übereinstimmen, die Sie zuvor bezahlt haben. Im Mai 2024 schickte ein Wal 1.155 verpackte Bitcoins, etwa 68 Millionen US-Dollar, an einen vergifteten Doppelgänger, nachdem er eine Adresse aus dem Verlauf kopiert hatte[12]. Eine separate Studie von Carnegie Mellon dokumentierte zwischen Juli 2022 und Juni 2024 270 Millionen Adressvergiftungsversuche gegen 17 Millionen Wallets auf Ethereum und der BNB-Kette mit bestätigten Verlusten von über 83 Millionen US-Dollar. Die Generierungskosten einer Lookalike-Vanity-Adresse sind trivial, wenn die GPU-Preise wettbewerbsfähig sind; Die Vergiftungstransaktion selbst kostete den Angreifer im WBTC-Fall etwa 0,65 US-Dollar[12].

5. Model-in-the-Loop-Browseragenten

Agentische Browser, die Seiten lesen, auf Links klicken und Transaktionen im Namen des Benutzers signieren, sind eine neue Klasse von Opfern. Der Sicherheitsforscher Simon Willison hat „unsichtbare“ Prompt-Injections in Screenshots und Bildern dokumentiert, die von Agent-Browsern aufgenommen werden, unsichtbar für den Menschen, aber vollständig lesbar für das Modell[14]. Das Sicherheitsteam von Brave berichtete über schwerwiegende Prompt-Injection-Schwachstellen im Comet AI-Browser von Perplexity[14]. Das Bedrohungsmuster, das Willison als „tödliches Trifecta“ bezeichnet, gilt direkt für jeden mit der Brieftasche verbundenen Agenten: Zugriff auf private Daten, Gefährdung durch nicht vertrauenswürdige Inhalte und ein Exfiltrationspfad führen zusammen zu stillen Vermögensübertragungen[14].

6. Deepfake Social Engineering

Der Fall Arup ist der Anker, aber nicht der einzige. Chainalysis gruppiert Deepfake-gesteuerten Identitätsbetrug in einer Kategorie, deren Zahlungsvolumen im Jahr 2025 um 1.400 % wuchs[1]. Der relevante Punkt für einen Self-Custody-Benutzer ist, dass jeder Wiederherstellungspfad, der damit endet, dass ein Mensch in einem Videoanruf eine Übertragung autorisiert „Bitte lesen Sie mir einfach die Codes vor“, jetzt leicht zu durchbrechen ist.

AI-Phishing-Kit-Flow mit dem Veyrnox-Breakpoint Flussdiagramm von links nach rechts: Erkundung zum Lookalike-Standort, Saatgut oder Genehmigungserfassung, Drainer-Vertrag und Geldwäsche. Ein roter Haltepunkt markiert den Seed-Input-Schritt, den Veyrnox entfernt. 1. Aufklärung LLM-bewertet Zielliste 2. Lookalike Geklonte dApp, gefälschte Wallet-App 3. Capture Seed-Phrase oder Genehmigungsunterschrift Veyrnox macht hier Pause 4. Abtropffläche Auto-Sweep Vertrag 5. Wäscher Mischer, Brücken, DEX-Hop Jede Stufe 1, 2, 4, 5 ist jetzt KI-beschleunigt. Stufe 3 ist der Engpass. Entfernen Sie die Saatgut-Eingabefläche und kein Volumen an KI-Ködern führt zu einer unterschriftsfähigen Genehmigung. Die KI-Phishing-Pipeline und der Veyrnox-Breakpoint
Abbildung 2. Die Stufen 1, 2, 4 und 5 skalieren linear mit der Modellfähigkeit. Stufe 3 hängt davon ab, dass ein Benutzer ein Geheimnis eingibt oder eine Genehmigung unterzeichnet. Das ist die Oberfläche, die Veyrnox nicht freilegt.

Verteidigungsschichten, was Ihnen jede einzelne tatsächlich bringt

Der defensive Markt antwortete mit drei allgemeinen Ansätzen: den Benutzer warnen, sich an einem sichereren Ort anmelden und die ausnutzbaren Eingaben entfernen. Sie sind nicht gleichwertig.

Transaktionssimulation und Warnbanner

Blockaid, standardmäßig bis Anfang 2024 in MetaMask integriert, simuliert die Auswirkungen einer ausstehenden Transaktion und warnt vor der Unterzeichnung[15]. Ähnliche Werkzeuge gibt es in Rabby, Pocket Universe, Wallet Guard und Fire. Das ist nützlich, aber teilweise. Die eigenen Untersuchungen von Blockaid belegen, dass Techniken umgangen werden, die Angreifer verwenden, um die Transaktionssimulation zu umgehen, und jedes Warnsystem erfordert immer noch eine Interpretation und Ablehnung durch den Benutzer. In der Praxis kann eine gut gestaltete Drainer-Benutzeroberfläche die Warnmüdigkeit außer Kraft setzen, insbesondere wenn der Angreifer den umgebenden Vertrauenskontext kontrolliert (siehe die gefälschte WalletConnect-App[10]).

Veyrnox pre-sign risk lab — simulating a transaction's effect before signature
Die Transaktionssimulation vor dem Signieren übersetzt rohe Anrufdaten in eine verständliche Absicht, sodass Warnbanner nicht nur dekorativ, sondern auch ablegbar sind.

Hardware-Wallets

Ledger, Trezor und Keystone verschieben die Abmeldung vom Host-Gerät. Dadurch wird eine große Klasse von Malware besiegt, jedoch nicht der menschliche Teil von KI-skalierten Angriffen: Die Startphrase besteht immer noch aus 12 oder 24 wiederherstellbaren Wörtern, und Benutzer werden seit einem Jahrzehnt durch Social Engineering dazu gebracht, diese Phrase in gefälschte Wiederherstellungsbildschirme einzugeben. Trezors SLIP-39-Shamir-Sharded-Recovery ist in dieser Hinsicht der bemerkenswerte Fortschritt.

MPC und Verwahrung

Mehrparteien-Computing-Wallets und Verwahrungsdienste entfernen den Seed vollständig auf Kosten des Vertrauens in einen Betreiber oder ein Quorum von Servern. Sie sind architektonisch stark gegen Phishing, führen aber erneut zu dem Problem „Nicht Ihre Schlüssel“, und die Kontowiederherstellungsoberfläche kann selbst zum Ziel des KI-Angreifers werden, indem sie sich als Kundensupport ausgibt, ein Muster, das bei Exchange-Verstößen gut dokumentiert ist.

Secure-Enclave-Signierung und kein für den Benutzer sichtbares Schlüsselmaterial

Apples Secure Enclave ist ein Hardware-Schlüsselmanager, dessen Rolle einem TPM oder HSM ähnelt. Innerhalb der Enklave generierte private Schlüssel können nicht exportiert werden und sind an diesen bestimmten Chip gebunden. Mit der Hardwarebescheinigung kann eine vertrauende Partei überprüfen, ob eine Signatur von einer bestimmten Secure Enclave und nicht von Software stammt[16]. Googles Android StrongBox bietet eine analoge Garantie auf unterstützten Geräten. Wenn eine Wallet ihre Signaturschlüssel innerhalb dieser Grenze generiert und niemals einen Klartext-Seed ausgibt, gibt es kein Artefakt, bei dessen Eingabe der Benutzer durch Phishing verleitet werden kann.

Frameworks, mit denen Sie Verteidigungsmaßnahmen ehrlich vergleichen können

NIST veröffentlichte im Januar 2024 AI 100-2 E2023 und formalisierte damit die Taxonomie gegnerischer Angriffe durch maschinelles Lernen (Evasion, Poisoning, Privacy).[17]. MITRE ATLAS erweitert ATT&CK um KI-spezifische Taktiken. Die KI-Bedrohungslandschaft der ENISA erhöht das Risiko auf Ökosystemebene. Für ein Wallet sind diese Frameworks aus einem bestimmten Grund wichtig: Sie unterscheiden zwischen dem Hinzufügen eines Modells als weiteren Sensor (Transaktionssimulation) und dem Entfernen einer angreifbaren Oberfläche aus dem Design (kein Seed-Feld, hardwaregebundene Signatur). Nur die zweite Klasse ist stabil, wenn der Angreifer auch Modelle hat.

Tabelle 2. Defensive-Stack-Vergleich, gängige Self-Custody-Architekturen. Werte der Verteidigungsstärke für die in der Zeile genannte Eigenschaft – Strong = die Angriffsfläche ist konstruktionsbedingt geschlossen; Weak = die Oberfläche ist vollständig freigelegt.
Eigenschaft Browser-Erweiterung + Seed Hardware-Wallet + Seed MPC / Verwahrung Seed-lose, sichere Enklave (Veyrnox)
KI-Phishing-Resistenz Weak. Seed-Feld vorhanden; Entwässerungsziel Genehmigungsunterschriften[3]. Partial. Seed immer noch wiederherstellbar; Benutzer wurden dazu verleitet, es einzugeben[3]. Solid. Kein Startwert, aber Wiederherstellungspfad ist ein Social-Engineering-Ziel. Strong. Keine Seed-Benutzeroberfläche für Phishing; Die Signatur ist an das Gerät gebunden.
Deepfake-/Voice-Clone-Widerstand Schwach. Die Unterstützung für Identitätswechsel und „Lesen Sie Ihren Code“-Abläufe funktioniert weiterhin. Teilweise. Physisches Gerät bestätigt, es gelten jedoch Wiederherstellungs-Seed-Druckangriffe. Limited. Wiederherstellungskontakte und Support können imitiert werden[7]. Strong. Wiederherstellung ist Gerät + Shamir-Freigabe; Kein Supportmitarbeiter verfügt über Schlüssel.
Genehmigungs-Phishing-Abwehr Partial mit Warnungen im Blockaid-Stil; umgehbar[15]. Partial. Bildschirm zeigt rohe Anrufdaten; Interpretation liegt noch beim Benutzer. Strong. Richtlinien-Engines können riskante Anrufmuster blockieren. Strong. Absichtsüberprüfung auf dem Gerät und Richtlinienbeschränkungen.
Zwangswiderstand (5-Dollar-Schraubenschlüssel) Schwach. Ein Samen schaltet alles frei. Limitiert. PIN + versteckte Wallet-Funktion hilft bei Verwendung. Teilweise. Quorum-Richtlinie kann die Veröffentlichung verlangsamen. Strong mit Lockgeldbörse; PIN enthüllt Lockvogel unter Zwang.
Wiederherstellung UX Geben Sie 12 Wörter auf einem neuen Gerät erneut ein. Geben Sie 12 oder 24 Wörter oder SLIP-39-Anteile erneut ein. Passwort / OAuth / soziale Wiederherstellung. Auf einem neuen Gerät anmelden, mit Cloud-Shamir-Freigabe kombinieren.
Wer besitzt die Schlüssel Sie (Browserspeicher). Sie (Hardware). Beschlussfähigkeit oder Depotbank. You (Sichere Enklave); Veyrnox hält niemals einen Anteil.

Wo KI die Obergrenze erhöht und Design die Obergrenze senkt

KI erhöht die Obergrenze dafür, was ein Angreifer pro Stunde tun kann: mehr Köder, besser geschriebene Köder, billigere Deepfakes, schnellere Aufklärung. Blockaid, Fire, Wallet Guard und Pocket Universe erhöhen Ihre Obergrenze für das, was Sie zum Zeitpunkt der Unterzeichnung erkennen können, aber Sie müssen trotzdem eine Warnung lesen und ablehnen.

Was den Boden senkt, ist ein Design, das kein Seed-Feld, keinen Support-Mitarbeiter mit Wiederherstellungsleistung, keine Angriffsfläche für Browsererweiterungen und einen privaten Schlüssel hat, der in einer sicheren Enklave gespeichert ist und nicht exportiert werden kann[16]. Die KI auf der Angreiferseite kann perfekte Köder erzeugen; Wenn die Wallet kein Artefakt enthält, das der Benutzer durch Phishing preisgeben kann, und keinen Transaktionspfad, der die Absichtsüberprüfung auf dem Gerät umgeht, kann der perfekte Köder nirgendwo landen.

Veyrnox AI advisor chat surface explaining a risky signature request
Ein defensiver KI-Berater sitzt auf der Seite des Benutzers auf dem Bildschirm und erklärt, wonach die Seite des Angreifers tatsächlich fragt.

Warum „No-Seed-UI“ kein Marketing ist

Jede von uns überprüfte Post-Mortem-Analyse, die den Geldbeutel leert, aus dem Jahr 2024 reduziert sich auf eine von drei Eingaben: eine in eine Phishing-Seite eingegebene Startphrase, eine auf einer gefälschten dApp genehmigte Permit- oder SetOwner-Signatur oder eine einem Böswilligen gewährte Token-Zulassung Vertrag[3][10]. Das Upgrade der generativen KI besteht darin, dass jedes davon jetzt in großen Mengen von einem Bediener nahezu ohne technische Kenntnisse und mit nahezu Null-Stückkosten hergestellt werden kann. Bessere Filter verlangsamen die Lautstärke; Sie schließen die darunter liegenden Türen nicht.

Veyrnox' Design ist bewusst schmal gehalten. Schlüssel werden innerhalb der Secure Enclave auf iOS generiert (StrongBox auf Android, wenn wir dorthin versenden); Apple dokumentiert, dass in der Enklave generierte private Schlüssel nicht exportiert werden können und an diesen bestimmten Chip[16] gebunden sind. Es wird keine 12-Wörter-Phrase angezeigt, Screenshots erstellt oder eingegeben. Die Wiederherstellung nutzt Shamir Secret Sharing (siehe unsere Shamir-Erklärung) mit einer Freigabe auf dem Gerät und einer in Ihrem eigenen iCloud-Schlüsselbund, sodass kein einzelnes gestohlenes Backup die Brieftasche wiederherstellt. Eine PIN öffnet die App; Unter Zwang kann eine Zwangs-PIN anstelle des Hauptguthabens ein Lockvogel-Wallet offenbaren.

Nichts davon hält einen KI-fähigen Angreifer davon ab, es zu versuchen. Es verändert, was der Versuch hervorbringt. Es kommt trotzdem eine perfekte Phishing-SMS an. Am anderen Ende eines Veyrnox-Wasserhahns gibt es nichts, was zwölf Wörter hineintippen könnte. Ein gefälschter Support-Anruf kommt immer noch durch. Bei Veyrnox gibt es keinen Supportmitarbeiter, der Gelder bewegen kann. Eine böswillige dApp fordert immer noch eine Genehmigung an. Die Transaktion wird angezeigt, auf dem Gerät in die Absicht übersetzt und hinter der biometrischen Authentifizierung geschützt, die an dieselbe Enklave gebunden ist, die den Schlüssel enthält.

Was noch die Wachsamkeit der Benutzer erfordert

Design senkt den Boden; es eliminiert den Benutzer nicht. Drei Kategorien hängen immer noch vom menschlichen Urteilsvermögen ab:

Adresseintrag. Eine Lookalike-Zieladresse wird weiterhin signiert, wenn der Benutzer sie einfügt. Die Disziplinierung beim Kopieren und Einfügen, ENS-Auflösungsprüfungen und die Verwendung von Adressbüchern bleiben die Abhilfemaßnahmen. Adressvergiftung war für den WBTC-Verlust von 68 Millionen US-Dollar im Jahr 2024 verantwortlich[12].

Investitionsbetrug (Schweineschlachtung). Keine Wallet-Architektur hindert einen Benutzer daran, freiwillig Geld an einen Betrüger zu senden, der eine gefälschte Handelsseite betreibt. Dies ist die größte Einzelkategorie in den IC3-Zahlen des FBI: 5,8 Milliarden US-Dollar der US-Kryptoverluste in Höhe von 9,3 Milliarden US-Dollar im Jahr 2024[8]. Regulatorische und plattformbezogene Interventionen sind hier wichtiger als das Wallet-Design.

Physischer Zwang. Ein Schraubenschlüssel-Angriff (siehe unser Schraubenschlüssel-Angriffsteil) basiert auf physischem Zugriff, nicht auf Phishing. Lockvogel-Geldbörsen und Hilfe bei der Wiederherstellung von Schwellenwerten; Nichts beseitigt das Risiko.

Fazit

Die Daten von 2024 bis 2025 sind bei allen unabhängigen Trackern konsistent: Angreifer mit generativen Modellen stehlen mehr pro Operation, führen mehr Operationen durch und nehmen mehr Opfer ins Visier als zuvor. Chainalysis schätzt die Verluste im Jahr 2025 auf schätzungsweise 17 Milliarden US-Dollar; das FBI beziffert die US-Verluste im Jahr 2024 auf 9,3 Milliarden US-Dollar; SlashNext misst das Wachstum des Phishing-Volumens im Hunderter-Prozent-Bereich. Scam Sniffer misst, wie hoch die Zahl der Opfer pro Opfer steigt, selbst wenn die Zahl der Opfer gering ist bewegt sich[1][3]__VX _TAG_74__[4][8].

Warnbanner und Simulationen sind lohnenswert. Hardware-Wallets bleiben eine gute Wahl. Depot- und MPC-Lösungen haben ihre Berechtigung. Aber die Angriffsklasse, die KI am effizientesten skaliert, nämlich das Phishing nach einem Geheimnis oder einer Signatur eines Benutzers über eine ähnliche Oberfläche, lässt sich am besten dadurch beantworten, dass man kein Geheimnis zum Phishing hat und Signaturen an Hardware bindet, die ein Doppelgänger nicht nachahmen kann. Aus diesem Grund handelt es sich bei Veyrnox um eine Seed-lose, selbstverwahrende Wallet mit Secure-Enclave-Signatur und nicht um eine schönere Version einer Mnemonik-App aus dem Jahr 2018. Es ist die kleinste Angriffsfläche, die wir entwerfen konnten, ohne die Kontrolle aufzugeben.

Veyrnox herunterladen – kostenlos für iOS

Über den Autor

Quellen

  1. Chainalysis. „Vorschau des Crypto Crime Report 2026: Identitätsdiebstahl und KI-Betrug.“ Januar 2026. chainalysis.com; Berichterstattung: Decrypt, Infosecurity Magazine.
  2. SlashNext. „Phishing-Bericht zur Jahresmitte 2024.“ Mai 2024. PR Newswire.
  3. Betrugsschnüffler. „Web3-Phishing-Bericht 2024.“ Januar 2025. drops.scamsniffer.io; BleepingComputer.
  4. SlashNext. „Phishing Intelligence Report 2024: Credential Phishing im zweiten Halbjahr um 703 % gestiegen.“ Dezember 2024. PR Newswire.
  5. OpenAI. „Unterbrechung der böswilligen Nutzung von KI: Oktober 2025.“ openai.com; Berichts-PDF: cdn.openai.com.
  6. Anthropisch. „Missbrauch von KI erkennen und bekämpfen: August 2025.“ anthropic.com; „Unterbrechung der ersten gemeldeten KI-gesteuerten Cyberspionagekampagne.“ anthropic.com.
  7. Reuters / SCMP über CoverLink: Deepfake-CFO-Betrug von Arup im Wert von 25 Millionen US-Dollar in Hongkong, gemeldet im Februar 2024. CoverLink; AI-Vorfalldatenbank 634.
  8. FBI Internet Crime Complaint Center (IC3). „Internetkriminalitätsbericht 2024.“ April 2025. fbi.gov; Analyse: TRM Labs.
  9. Chainalysis. „2024 steigen die Einnahmen aus Kryptowährungsbetrug beim Schweineschlachten im Vergleich zum Vorjahr um 40 %.“ chainalysis.com.
  10. Check Point-Forschung. „Wallet-Betrug: Eine Fallstudie zu Krypto-Drainer-Taktiken.“ September 2024. research.checkpoint.com; Infosecurity Magazine.
  11. FXStreet. „Apple muss die gefälschte Rabby Wallet-App noch entfernen, da Benutzer berichten, dass sie erschöpft sind.“ Februar 2024. fxstreet.com.
  12. Der Block. „Krypto-Händler verliert 68 Millionen US-Dollar durch Adressvergiftungsangriff.“ Mai 2024. theblock.co; Kettenanalyse: Anatomie eines Adressvergiftungsbetrugs.
  13. Tsuchiya et al., „Blockchain Address Poisoning“, USENIX Security 2025. usenix.org.
  14. Simon Willison. „In Screenshots nicht sichtbare Soforteinspritzungen.“ Oktober 2025. simonwillison.net; „Neue Papiere zur sofortigen Injektion: Agents Rule of Two.“ simonw.substack.com.
  15. Blockaid. „Transaktionssicherheit“ und „Umgehungen: Wie Angreifer der Transaktionssimulation entgehen.“ blockaid.io; MetaMask-Integration: Decrypt.
  16. Apple. „The Secure Enclave“ und „Attestation Process Security“, Apple Platform Security Guide. support.apple.com; Sicherheit des Bescheinigungsprozesses.
  17. Vassilev, Oprea, Fordyce, Anderson. „Gegnerisches maschinelles Lernen: Eine Taxonomie und Terminologie von Angriffen und Schadensbegrenzungen.“ NIST AI 100-2 E2023, Januar 2024. csrc.nist.gov.
  18. Gruppe-IB. „Inferno Drainer: Scam-as-a-Service.“ group-ib.com; The Hacker News: Inferno hat 87 Millionen US-Dollar von 137.000 Opfern abgezogen.
  19. SlowMist. „Analyse des Jahresberichts 2024 zur Blockchain-Sicherheit und Geldwäschebekämpfung.“ slowmist.medium.com.
  20. CNBC-Berichterstattung über Chainalysis 2024-Schätzung: „Kryptobetrug wird 2024 wahrscheinlich einen neuen Rekord erreichen, angetrieben durch Schweineschlachtung und KI.“ Februar 2025. cnbc.com.
  21. MITRE ATLAS: Gegnerische Bedrohungslandschaft für KI-Systeme. atlas.mitre.org.
  22. ENISA. „KI-Bedrohungslandschaft.“ enisa.europa.eu.