Grundlegende Sicherheitstipps für MetaMask-Nutzer
Neu bei Krypto und Web3?
Besuchen Sie MetaMask Learn für eine einfache Lernerfahrung, die speziell für Web3-Neulinge entwickelt wurde. MetaMask ist völlig kostenlos, in mehreren Sprachen verfügbar und enthält nützliche Tools wie beispielsweise Simulationen, die Ihnen helfen, sich in MetaMask zurechtzufinden.
Was ist die geheime Wiederherstellungsphrase und wie sichere ich sie?
Die Verwendung einer Seed-Phrase oder einer geheimen Wiederherstellungsphrase (SRP) ist ein Standard, den die meisten Krypto-Wallets verwenden. Eine SRP ist eine zufällig generierte Liste von Wörtern bei der Erstellung Ihrer MetaMask-Wallet und gewährt Zugriff auf alle Konten (Adressen) innerhalb dieser Wallet.
Wenn Sie zum ersten Mal eine Wallet erstellen, werden Sie aufgefordert, Ihre geheime Wiederherstellungsphrase aufzuschreiben, oder Ihr Google- bzw. Apple-Konto mit MetaMask zu verknüpfen. Beide Optionen sind zwar mit einer SRP verknüpft, funktionieren aber im Backend unterschiedlich.
Sollten Sie Ihr Google- oder Apple-Konto nicht mit MetaMask verknüpfen, hat MetaMask keine Kontrolle über Ihre personenbezogenen oder privaten Daten auf unseren Servern. Alle Daten werden in Ihrem Browser verschlüsselt und durch Ihre SRP geschützt. Wenn Sie Ihre MetaMask-Konten verlieren und sie wiederherstellen müssen, ist dies nur mit Ihrer SRP möglich, auf die MetaMask keinen Zugriff hat. In diesem Fall ist Ihre SRP Ihre einzige Schwachstelle für den Zugriff auf Ihre Konten.
Wenn Sie Ihr Google- oder Apple-Konto mit MetaMask verknüpfen, wird Ihre SRP verschlüsselt und auf fünf verschiedene Nodes verteilt. Nur Ihr Google- oder Apple-Konto und Ihr Passwort können auf alle fünf Shards (Scherben) zugreifen und sie entschlüsseln. In diesem Fall sind Ihr Google-/Apple-Konto und Ihr Passwort Ihre beiden Schwachpunkte. Stellen Sie daher sicher, dass Sie Ihr Google-/Apple-Passwort nicht erneut als MetaMask-Passwort verwenden. Beide Passwörter sollten absolut eindeutig sein. Wir empfehlen außerdem, Ihre SRP zu sichern, für den Fall, dass Sie Ihr Passwort oder Ihr Google-/Apple-Konto verlieren.
Warum Sie Ihre geheime Wiederherstellungsphrase speichern müssen
MetaMask ist eine selbstverwahrende Wallet. Wer Zugriff auf eine SRP hat, hat auch Zugriff auf alle ihre Konten. Sollte Ihr Gerät defekt sein, verloren gehen, gestohlen werden oder sollten Daten beschädigt werden, kann das MetaMask-Support-Team Ihre SRP für Sie nicht wiederherstellen. Weitere Tipps zur Sicherung Ihrer SRP finden Sie in unserem Artikel hier.
Geben Sie Ihre geheime Wiederherstellungsphrase und Ihre privaten Schlüssel nicht weiter
Jeder, der über Ihre SRP oder privaten Schlüssel verfügt, kann Ihre Assets kontrollieren und daher Token von Ihren Konten aus überweisen. Geben Sie sie keinesfalls an andere weiter, auch nicht an das MetaMask-Team oder jemanden, der behauptet, uns zu vertreten.
Wir werden Sie niemals dazu auffordern, uns Ihre SRP bereitzustellen. Sollte jemand Ihnen gegenüber behaupten, dass wir diese benötigen, sollten Sie die Herausgabe weiterhin verweigern. Wenn Sie auf jemanden stoßen, der behauptet, ein Mitarbeiter von MetaMask- bzw. dem MetaMask Support-Team zu sein, oder nach Ihrer SRP und/oder privaten Schlüsseln fragt, melden Sie diesen, indem Sie sich an den Support wenden. Wenn jemand anderes nach Ihrer SRP bzw. Ihren privaten Schlüsseln verlangt, wird versucht, Ihre gesamten Assets zu stehlen.
Das gilt auch für Websites und Apps. Die einzigen gerechtfertigten Situationen, in denen Sie Ihre SRP eingeben müssen, sind:
- Wenn Sie Ihre Wallet erstmals erstellen, da Sie bestimmte Wörter der Phrase eingeben müssen, um deren Speicherung zu bestätigen.
- Wenn Sie auf einem neuen Gerät oder nach einer Neuinstallation Ihre Wallet wiederherstellen oder Ihr Passwort zurücksetzen (ein ähnlicher Vorgang).
Allerdings gibt es auch Betrüger, die versuchen, diese beiden Situationen zu simulieren. Weitere Informationen finden Sie hier: Wie erkenne ich die echte MetaMask?
Wenn Sie einen großen Wert an Token auf Ihrem Konto haben, sollten Sie eine Hardware-Wallet in Betracht ziehen
Hardware-Wallets gelten allgemein als sicherste Möglichkeit zur Aufbewahrung Ihrer Token. Sie werden oft als „kalte“ Wallets bezeichnet, da sie meist oder immer vom Internet getrennt sind. Dieser Ansatz bedeutet, dass sich Kriminelle im Internet keinen Zugang zu Ihren privaten Schlüsseln verschaffen können, wobei die Hardware-Wallet selbst alle Transaktionen signieren (genehmigen) muss.
Geben Sie Ihr Passwort/Ihre Passwörter nicht weiter
Sie sollten keines Ihrer Passwörter an Dritte weitergeben, doch in diesem Artikel konzentrieren wir uns auf Ihr MetaMask-Passwort. Wenn Sie Ihr Google- oder Apple-Konto mit MetaMask verknüpfen, ist für den Zugriff auf Ihre Konten Ihr Passwort erforderlich.
Der MetaMask-Support wird Sie niemals auffordern, Ihr Passwort weiterzugeben. Wenn jemand Zugang zu Ihrem Passwort und Ihrem Google-/Apple-Konto hat, kann er auf alle Ihre MetaMask-Konten zugreifen.
Wenn Sie Ihr Google- oder Apple-Konto nicht mit MetaMask verknüpft haben, funktioniert Ihr Passwort anders. Der Zugang zu Ihrem Passwort verschafft niemandem Zugriff auf Ihre Konten. Dennoch sollten Sie Ihr Passwort sichern und eine angemessene Passwortpflege betreiben.
- Wählen Sie ein sicheres Passwort, das eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen enthält.
- Verwenden Sie für jedes Konto ein separates Passwort.
- Verwahren Sie Ihre Passwörter an einem sicheren Ort, offline. Cloud-Dienste und Passwortmanager können gehackt werden und sind nicht die sicherste Methode zur Speicherung Ihrer Passwörter.
- Geben Sie Ihr Passwort NIEMALS an andere weiter.
Das Thema Sicherheit kann nicht hoch genug gewichtet werden. Dieser grundlegende Leitfaden ist keineswegs vollständig. Informieren Sie sich regelmäßig darüber, wie Sie die Sicherheit Ihrer Token erhöhen können und nutzen Sie dazu die Informationen aus der Community, Infomaterial oder Diskussionskanäle.
Zusätzliche Ressourcen
Hier finden Sie einige ergänzende Informationen dazu, wie Sie Ihren Computer schützen können:
- Windows – Sorgen sie dafür, dass Ihr Heim-PC sicher ist und bleibt
- Mac – So richten Sie ihren Mac für mehr Sicherheit ein
Was sind Token-Genehmigungen und weshalb sind sie wichtig?
Token-Genehmigungen gewähren einer dapp die Berechtigung, auf bestimmte Art und Menge von Token aus Ihrer Wallet zuzugreifen und diese zu übertragen. Wenn Sie bei der Genehmigung von Token in Ihrer MetaMask-Wallet nicht vorsichtig vorgehen, könnte dies ein möglicher Angriffsvektor für die Entwertung Ihrer Wallet darstellen.
Um dies zu vermeiden, sollten Sie die nachstehenden Richtlinien befolgen:
- Überprüfen Sie stets, was eine dApp tatsächlich anfordert, bevor Sie auf „Genehmigen“ klicken. In MetaMask können Sie zudem die Menge anpassen, auf welche die dApp Zugriff hat. Selbst wenn Sie nur auf 10 % Ihrer Token Zugriff gewähren und die dApp sich als Betrug erweist, wäre das immer noch ein wesentlich besseres Ergebnis, als wenn Sie unbegrenzten Zugang gewährt hätten.
- Recherchieren Sie selbst (DYOR). Der günstigste Zeitpunkt für die Durchführung einer Sorgfaltsprüfung bei jeder dApp, bevor Sie mit ihr interagieren, war vor sechs Monaten; der nächstgünstigste Zeitpunkt ist heute. Achten Sie auf Rechtschreibfehler, minderwertige Bilder/Logos und sonstige Warnhinweise.
- Denken Sie daran, dass wenn etwas zu gut um wahr zu sein scheint, ist es das wahrscheinlich auch. Wenn Ihnen 498.563 % APY angeboten werden, befinden Sie sich wahrscheinlich auf dünnem Eis.
Eine ausführlichere Erklärung zu Token-Genehmigungen und deren Verwaltung finden Sie im folgenden Artikel.