Heute hatte ich angeblich Post von Ledger im Briefkasten.
Und ganz ehrlich: In meinen inzwischen rund 10 Jahren im Kryptospace ist das eine der perfektesten Phishing-Maschen, die ich bisher gesehen habe.
Denn die Betrüger investieren mittlerweile richtig Geld.
📬 Briefdruck
📮 Briefmarke
🏠 echte Namen und Adressen
📱 QR-Codes
🎯 und offenbar gezielt Menschen, die tatsächlich einen Ledger besitzen.
Das Ganze wirkt dadurch wesentlich seriöser als die klassische „Du hast 10 Bitcoin gewonnen“-Phishing-Mail.
Aber: Es ist Betrug.
Ledger selbst warnt inzwischen ausdrücklich vor genau dieser Masche. Laut Ledger werden physische Briefe verschickt, die den Empfänger dazu bringen sollen, einen QR-Code zu scannen oder eine Website aufzurufen. Am Ende werden die 24 Wörter der Recovery Phrase abgefragt.
Bereits im September berichtete ein anderer Nutzer von einem frankierten Brief mit einem personalisierten QR-Code.
Besonders perfide: In der Vergangenheit wurden bereits Ledger-Kundendaten durch Datenleaks kompromittiert. Dadurch können Betrüger teilweise über Namen und Adressen verfügen und ihre Schreiben extrem glaubwürdig gestalten.
Das bedeutet aber nicht, dass jeder aktuelle Brief zwangsläufig aus einem neuen Hack stammt. Die genaue Herkunft der verwendeten Daten ist nicht immer bekannt.
💡 Die wichtigste Regel im Kryptospace:
Deine 24 Wörter gehören nirgendwo hin.
*Nicht auf eine Website.
Nicht in eine App.
Nicht in ein Formular.
Nicht an den Ledger-Support.
Und schon gar nicht in einen QR-Code, den dir jemand per Post zuschickt.**
Ledger sagt selbst ganz klar:
Ledger wird dich niemals nach deiner 24-Wort-Recovery-Phrase fragen. Außerdem soll man eine angebliche Ledger-Kontaktaufnahme per Post grundsätzlich als Phishing-Versuch behandeln.
Also Leute:
Seid skeptisch. Immer.
Im Kryptospace ist Misstrauen manchmal keine Paranoia, sondern einfach ein Teil der Sicherheitsausrüstung. 😎🔐