Krypto-Betrug und Phishing erkennen, bevor es Sie Geld kostet
Die Krypto-Maschen, die am meisten kosten, von Phishing und falschem Support bis zu Address Poisoning und Drainern, ihre Warnzeichen und was im Ernstfall hilft.

Auf dieser Seite
Die meisten Krypto-Diebstähle knacken keinen Code. Sie bringen jemanden dazu, die Tür selbst zu öffnen: ein Passwort auf einer gefälschten Seite einzugeben, Coins an die Adresse eines Fremden zu schicken oder eine Anfrage zu signieren, die er nicht versteht. Krypto-Überweisungen lassen sich nicht rückgängig machen. Der beste Schutz ist deshalb, den Trick zu erkennen, bevor Sie handeln.
Dieser Leitfaden stellt die gängigen Maschen vor, ihre gemeinsamen Warnzeichen, die Gewohnheiten, die Sie schützen, und was zu tun ist, wenn es doch passiert. Die Zahlen stammen aus dem Internet Crime Report 2025 des FBI, dem neuesten verfügbaren Bericht mit Stand 29. September 2026.
Das Wichtigste in Kürze
- Das FBI erhielt 2025 insgesamt 181.565 Beschwerden mit Kryptobezug und gemeldete Verluste von 11,4 Milliarden US-Dollar; allein auf Krypto-Anlagebetrug entfielen 7,2 Milliarden.
- Fast jede Masche braucht Ihre Mitwirkung: einen Klick, eine Seed-Phrase, eine Signatur oder eine Überweisung.
- Geben Sie niemals eine Seed-Phrase, ein Passwort oder einen Anmeldecode weiter. Kein echter Support fragt danach.
- Tippen Sie Webadressen selbst ein, prüfen Sie jedes Zeichen einer Wallet-Adresse und lesen Sie, was Sie signieren.
- Wurden Sie betrogen, zahlen Sie nichts mehr, sichern Sie Ihre Konten, notieren Sie die Transaktions-IDs und melden Sie den Fall schnell. Ignorieren Sie alle, die Ihr Geld gegen Gebühr zurückholen wollen.
Das Ausmaß des Problems
Das Internet Crime Complaint Center (IC3) des FBI sammelt Meldungen von Betroffenen, die meisten davon aus den USA. Sein Bericht für 2025, veröffentlicht im April 2026, zeigt, wie viel Betrug heute über Krypto läuft.
- 11,4 Mrd. US-Dollar: gemeldete Verluste mit Kryptobezug im Jahr 2025
- 181.565: Beschwerden mit Kryptobezug, 21 % mehr als 2024
- 7,2 Mrd. US-Dollar: Verluste durch Krypto-Anlagebetrug
- 4,4 Mrd. US-Dollar: Krypto-Verluste von Menschen ab 60 Jahren
Die Zahlen erfassen nur, was Betroffene gemeldet haben. Phishing und Spoofing waren mit 191.561 Beschwerden die am häufigsten gemeldeten Delikte überhaupt. Das FBI stellt zudem fest, dass die meisten Krypto-Anlagebetrügereien von organisierten Gruppen in Südostasien betrieben werden, oft mit Opfern von Menschenhandel, die in Betrugszentren zur Arbeit gezwungen werden.
Die gängigen Maschen
Die Tricks wechseln schnell ihre Namen, lassen sich aber wenigen Familien zuordnen.
Mindmap: Krypto-Betrug
- Falsche Seiten und Apps
- Phishing-Links und Anzeigen
- Nachgemachte Wallet-Apps
- Falsche Personen
- Angeblicher Support
- Online-Freunde und -Partner
- Promis und Behörden
- Wallet-Tricks
- Address Poisoning
- Bösartige Freigaben
- Falsche Projekte
- Rug Pulls
- Pump-and-Dump
Phishing-Seiten und gefälschte Apps
Eine Phishing-Seite kopiert eine echte Börse oder Wallet, um Ihr Passwort, Ihren Anmeldecode oder Ihre Seed-Phrase abzugreifen. Links kommen per E-Mail, SMS und über soziale Medien. Kriminelle kaufen außerdem Suchanzeigen, die über dem echten Treffer erscheinen; das FBI warnt, dass solche Anzeigen insbesondere Kryptobörsen imitieren. Gefälschte Apps funktionieren genauso, und betrügerische Anlage-Apps zeigen Gewinne an, die es nicht gibt.
Tippen Sie die Adresse jeder Seite, über die Sie Geld bewegen, selbst ein oder nutzen Sie ein Lesezeichen. Installieren Sie Apps nur über Links auf der Website des Anbieters.
Falscher Support
Betrüger, die sich als Support ausgeben, beobachten soziale Medien und Chatforen, suchen nach Menschen, die um Hilfe bitten, und schreiben sie dann privat an. Sie verlangen Ihre Seed-Phrase, einen Anmeldecode oder Fernzugriff auf Ihren Computer, oder sie fordern Sie auf, Guthaben in eine „sichere“ Wallet zu verschieben. Echter Support tut nichts davon. Betrug mit angeblichem Technik- und Kundensupport kostete die Opfer 2025 laut FBI 1,23 Milliarden US-Dollar, soweit Krypto im Spiel war.
Address Poisoning
Wallet-Adressen sind lange Zeichenketten, die kaum jemand vollständig prüft. Betrüger erzeugen eine Adresse, deren erste und letzte Zeichen denen einer Adresse gleichen, die Sie oft nutzen. Von dieser Adresse aus schicken sie eine winzige Überweisung oder eine über den Betrag null. So taucht die Adresse in Ihrem Verlauf auf, und die Betrüger hoffen, dass Sie sie beim nächsten Mal kopieren. Forscher der Carnegie Mellon University zählten zwischen Juli 2022 und Juni 2024 auf Ethereum und der BNB Smart Chain 270 Millionen solcher Versuche gegen 17 Millionen Opfer, mit Verlusten von mindestens 83,8 Millionen US-Dollar.
Kopieren Sie Adressen aus Ihrem Adressbuch, nicht aus dem Transaktionsverlauf, und vergleichen Sie jedes Zeichen.
„Pig Butchering“: Anlage- und Liebesbetrug
Oft beginnt es mit einer SMS an die angeblich falsche Nummer, einem Match in einer Dating-App oder einem freundlichen Kontakt in sozialen Medien. Über Wochen baut die fremde Person Vertrauen auf und stellt dann eine Anlageplattform vor, auf der Ihr Guthaben stetig wächst. Wollen Sie etwas abheben, sollen Sie zuerst Steuern oder Gebühren zahlen, danach ist die Person verschwunden. Laut FBI war Krypto-Anlagebetrug 2025 die größte Verlustquelle überhaupt.
Der Name, auf Deutsch „Schweineschlachten“, stammt aus dem Jargon der Täter, die ihre Opfer erst „mästen“, bevor sie ihnen alles nehmen. INTERPOL empfiehlt stattdessen den Begriff „Romance Baiting“, weil der alte Ausdruck Opfer beschämt und davon abhält, sich zu melden.
Falsche Gewinnspiele und Identitätsbetrug
Angebote wie „Schick 1 ETH, bekomm 2 zurück“ missbrauchen Namen und Gesichter von Prominenten oder Unternehmen, manchmal in KI-generierten Videos. Andere geben sich als Behörde oder als Ihre Bank aus und behaupten, Ihr Konto sei gesperrt. Die Faustregel der US-Verbraucherschutzbehörde FTC gilt: Nur Betrüger versprechen geschenktes Geld oder verlangen Zahlungen in Krypto. Das FBI registrierte 2025 insgesamt 22.364 Beschwerden mit KI-Bezug und Verluste von 893 Millionen US-Dollar.
Bösartige Token-Freigaben („Drainer“)
In Netzwerken wie Ethereum bitten Apps um die Erlaubnis, Ihre Token auszugeben. Eine Drainer-Seite, oft als Airdrop, neues NFT oder Belohnung getarnt, verlangt dieselbe Art von Erlaubnis, manchmal unbegrenzt, und leert dann die Wallet. Die Anfrage kann völlig alltäglich aussehen.
Lesen Sie, was Sie freigeben, und verbinden Sie Ihre Wallet nur mit Seiten, denen Sie vertrauen. Prüfen Sie alte Freigaben mit einem Freigabe-Checker, etwa dem eines Block-Explorers, und widerrufen Sie, was Sie nicht mehr brauchen. Der Widerruf kostet eine kleine Netzwerkgebühr.
Rug Pulls
Bei einem Rug Pull sammeln die Macher eines neuen Tokens oder NFT-Projekts das Geld der Käufer ein, geben das Projekt dann auf und behalten die Mittel, oft indem sie ihre eigenen großen Bestände verkaufen oder das Geld aus dem Handelspool abziehen. Beim Pump-and-Dump treiben die Drahtzieher einen Token, den sie kontrollieren, mit viel Werbung in die Höhe und verkaufen auf dem Höhepunkt. Anonyme Teams, großer Hype und Druck, sofort zu kaufen, sind Warnzeichen.
Warnzeichen
| Was Sie sehen | Was es meist bedeutet |
|---|---|
| Garantierte oder ungewöhnlich hohe Renditen | Nur Betrüger garantieren Gewinne |
| Eine neue Online-Bekanntschaft lenkt Sie zu Krypto | Romance Baiting |
| Druck, sofort zu handeln oder zu schweigen | Jemand will nicht, dass Sie nachprüfen |
| Frage nach Seed-Phrase, Passwort oder Code | Immer Betrug |
| Gebühren oder „Steuern“ vor der Auszahlung | Eine gefälschte Plattform |
| Ein unerwarteter Token oder ein NFT mit Link | Ein Phishing-Airdrop |
| Angebot, verlorenes Geld gegen Gebühr zurückzuholen | Recovery-Betrug |
Gewohnheiten, die schützen

Links: Seiten für Geldgeschäfte selbst eintippen oder als Lesezeichen speichern; Anzeigen und Links in Nachrichten meiden. Geheimnisse: Seed-Phrase, Passwort und Anmeldecodes niemals weitergeben. Anmeldung: Authenticator-App, Passkey oder Sicherheitsschlüssel statt SMS. Adressen: aus dem Adressbuch einfügen und jedes Zeichen prüfen. Signaturen: lesen, was Sie freigeben, und nicht mehr benötigte Freigaben widerrufen. Plattformen: vorab in der Unternehmensdatenbank der BaFin oder bei Ihrer Finanzaufsicht nachsehen. Große Überweisungen: vorher mit einer Vertrauensperson besprechen.
Die letzte Gewohnheit ist wichtiger, als sie scheint. Als die FBI-Aktion Operation Level Up 2025 insgesamt 3.780 Opfer von Krypto-Anlagebetrug kontaktierte, wussten 78 % von ihnen nicht, dass sie betrogen wurden.
Wenn Sie Ihre Schlüssel selbst halten, nutzen Sie zum Ausprobieren neuer Apps eine separate Wallet mit kleinen Beträgen, damit eine einzige schlechte Freigabe Ihre Ersparnisse nicht erreicht. Unser Leitfaden zu verwahrten und selbstverwahrten Wallets behandelt die Kontosicherheit ausführlicher.
Wenn es passiert ist: was jetzt zu tun ist
Handeln Sie schnell, aber ohne Panik. Diese fünf Schritte in dieser Reihenfolge begrenzen den Schaden.
- Stoppen (keine weiteren Zahlungen oder Gebühren)
- Sichern (Passwörter, Anmeldung, Restguthaben)
- Dokumentieren (Transaktions-IDs, Adressen, Chats)
- Melden (Plattform, Polizei, Aufsicht)
- Vorsicht (bezahlte Rückholangebote sind Betrug)
Stoppen. Überweisen Sie kein weiteres Geld, egal was die Betrüger über Gebühren, Steuern oder Strafen sagen, und brechen Sie den Kontakt ab.
Sichern. Ändern Sie von einem sauberen Gerät aus das Passwort jedes betroffenen Kontos, richten Sie die Zwei-Schritt-Anmeldung neu ein und melden Sie andere Sitzungen ab. Ist eine Seed-Phrase durchgesickert oder haben Sie die Anfrage eines Drainers signiert, verschieben Sie Ihre restlichen Coins in eine neue Wallet mit neuer Seed-Phrase und widerrufen Sie alte Freigaben.
Dokumentieren. Sichern Sie die Transaktions-IDs (Hashes), die Empfängeradressen, Beträge, Daten und Uhrzeiten sowie Screenshots von Chats, Profilen und Websites. Das FBI zählt Transaktionsdetails zu den wichtigsten Informationen, die Betroffene liefern können.
Melden. Informieren Sie sofort die beteiligte Börse oder den Wallet-Anbieter: Je früher eine Plattform Bescheid weiß, desto eher lassen sich Gelder einfrieren. Erstatten Sie dann Anzeige:
- In Deutschland bei jeder Polizeidienststelle oder online über die Onlinewache Ihres Bundeslandes. Unerlaubte Anbieter können Sie zusätzlich der BaFin melden.
- In Österreich und der Schweiz ist ebenfalls die Polizei zuständig; die Finanzaufsichten FMA und FINMA führen Warnlisten unerlaubter Anbieter.
- In den USA nimmt das IC3 Meldungen unter ic3.gov entgegen, auch ohne finanziellen Schaden. Im Vereinigten Königreich ist es der Dienst Report Fraud, der im Dezember 2025 Action Fraud abgelöst hat; in Schottland die Police Scotland unter 101.
Vorsicht. Opfer werden oft ein zweites Mal kontaktiert, von falschen Anwälten, Ermittlern oder sogar angeblichen FBI-Mitarbeitern, die das Geld gegen Gebühr zurückholen wollen. Beim IC3 gingen 2025 insgesamt 10.516 Beschwerden über solchen Recovery-Betrug ein. Das IC3 verlangt nie Geld für eine Rückholung, und laut FBI ist keine Anwaltskanzlei offizieller Partner von US-Behörden.
Betrogen zu werden, ist kein Zeichen von Dummheit. Dahinter stehen professionelle Organisationen, und Ihre Anzeige hilft den Ermittlern und dem nächsten Menschen, den die Täter ins Visier nehmen.
Häufige Fragen
Lässt sich eine Krypto-Transaktion rückgängig machen?
Nein. Sobald eine Überweisung auf der Blockchain bestätigt ist, ist sie endgültig. Gestohlene Gelder lassen sich manchmal einfrieren, wenn sie bei einer Plattform landen, die mit Ermittlern zusammenarbeitet. Deshalb lohnt es sich, schnell zu melden.
Jemand bietet an, meine gestohlenen Coins zurückzuholen. Soll ich zahlen?
Nein. Vorab-Gebühren für eine Rückholung sind das Kennzeichen von Recovery-Betrug. Echte Polizei- und Regierungsbehörden verlangen von Opfern kein Geld, und das IC3 fordert nie Zahlungen und vermittelt auch keine kostenpflichtigen Rückholfirmen.
Darf ich Token anfassen, die plötzlich in meiner Wallet auftauchen?
Behandeln Sie unerwartete Token und NFTs als Köder. Besuchen Sie keine Links in ihren Namen und versuchen Sie nicht, sie über unbekannte Seiten zu verkaufen oder „einzulösen“. Ignorieren Sie sie einfach.
Wie erkenne ich, ob eine Website oder App echt ist?
Rufen Sie sie selbst auf: Adresse eintippen oder Lesezeichen nutzen, Apps über die offizielle Website des Anbieters laden. Prüfen Sie die genaue Schreibweise der Domain und schlagen Sie das Unternehmen im Register Ihrer Finanzaufsicht nach. Ein Schloss-Symbol bedeutet nur, dass die Verbindung verschlüsselt ist, nicht, dass die Seite ehrlich ist.
Was, wenn ich auf einen Phishing-Link geklickt habe?
Haben Sie nichts eingegeben, schließen Sie die Seite und halten Sie Ihr Gerät aktuell. Haben Sie ein Passwort oder einen Code eingetippt, ändern Sie es sofort und prüfen Sie Ihre Sitzungen. Haben Sie eine Seed-Phrase eingegeben, gilt die Wallet als kompromittiert: Verschieben Sie das Guthaben sofort in eine neue Wallet mit neuer Seed-Phrase.
Quellen
- FBI Internet Crime Complaint Center: 2025 IC3 Annual Report
- FBI Internet Crime Complaint Center: Cryptocurrency
- FBI Internet Crime Complaint Center: Fictitious Law Firms Targeting Cryptocurrency Scam Victims Combine Multiple Exploitation Tactics While Offering to Recover Funds
- FBI Internet Crime Complaint Center: Threat Actors Spoofing the FBI IC3 Website for Possible Malicious Activity
- FBI Internet Crime Complaint Center: Cyber Criminals Impersonating Brands Using Search Engine Advertisement Services to Defraud Users
- US-Verbraucherschutzbehörde FTC: What To Know About Cryptocurrency and Scams
- CFTC: Digital Asset Frauds
- INTERPOL: INTERPOL urges end to 'Pig Butchering' term, cites harm to online victims
- USENIX Security Symposium 2025: Blockchain Address Poisoning
- ethereum.org: How to revoke smart contract access to your crypto funds
- Trezor: Common scams and phishing affecting Trezor users
- CISA: Mobile Communications Best Practice Guidance
- City of London Police: Report Fraud service goes live with full public launch in January 2026
- BaFin: Anlagebetrug
- Polizei: Onlinewachen der Polizeien in Deutschland
- FINMA: Warnliste


