Das digitale Finanzökosystem und die Krypto-Asset-Industrie sehen sich mit einer Zunahme komplexer Angriffe konfrontiert, die gezielt Dienstleister und Authentifizierungsprozesse ins Visier nehmen. Vor Kurzem wurde die Datensicherheit bei mehreren großen Akteuren der Branche infolge von Vorfällen, die innerhalb weniger Tage aufeinanderfolgten, massiv gefährdet. Diese Sicherheitslücken verdeutlichen ein schwerwiegendes systemisches Risiko: die missbräuchliche Nutzung offizieller Kommunikationskanäle, um die Identität vertrauenswürdiger Institutionen vorzutäuschen und sowohl Unternehmen als auch deren Kunden zu täuschen.
Der erste Vorfall ging von der E-Mail-Plattform Brevo aus, die von Krypto-Spezialisten wie Trezor, BitBox oder CoinTracking genutzt wird. Durch die Kompromittierung von 138 Kundenkonten konnten die Angreifer die Kontaktlisten von 43 dieser Kunden exportieren und bösartige E-Mails direkt über die legitime Infrastruktur versenden. Da die Nachrichten über gültige Authentifizierungsprotokolle (SPF, DKIM, DMARC) verfügten, waren die Phishing-Mails praktisch nicht als solche zu erkennen. Fast 347.000 Abonnenten des Trezor-Newsletters erhielten daraufhin eine gefälschte Warnmeldung, die sie zur Eingabe ihrer Wiederherstellungsphrase aufforderte. Etwa 2.500 Personen klickten auf den bösartigen Link, bevor dieser neutralisiert werden konnte.
Parallel dazu wurde die Neobank Revolut Opfer eines äußerst ausgeklügelten Identitätsdiebstahls auf institutioneller Ebene. In der Annahme, auf eine berechtigte Anfrage einer Behörde zu reagieren, die über deren offizielle Domain und mit gültigen Zertifikaten einging, übermittelte das Fintech vollständige KYC-Unterlagen (Know Your Customer). Zu den kompromittierten Daten gehören Ausweisdokumente, Selfies, Adressnachweise, Kontoauszüge sowie die Transaktionshistorie in Bitcoin. Dieser gezielte Angriff schien es vor allem auf vermögende Kunden abgesehen zu haben.
Diese Ereignisse unterstreichen die extreme Gefahr, die von der Aggregation personenbezogener Daten ausgeht. Wenn eine physische Adresse, eine verifizierte Identität und Informationen über Krypto-Vermögenswerte kombiniert werden, erhalten Kriminelle ein präzises Profil ihrer Opfer. Für Krypto-Anleger gehen die Konsequenzen mittlerweile über einfache Cyberkriminalität hinaus: Die Verknüpfung von realer Identität, Geolocation und virtuellem Vermögen setzt die Betroffenen direkt Risiken wie Erpressung, Einbrüchen oder physischen Übergriffen aus. Der Umgang mit sensiblen Daten durch Drittanbieter wird somit zu einer kritischen Frage der physischen Sicherheit.