Ledger Recover vs. Tangem Seedless: Wie schützt du deine Private Keys am

Ledger teilt deine Seed-Phrase in Fragmente bei Drittanbietern. Tangem verzichtet ganz auf Seed-Phrases. Was ist sicherer?

Dieser Artikel ist in folgenden Sprachen verfügbar:

Author logo
Patrick Dike-Ndulue
Post image

Zentrale Erkenntnisse

Ledger Recover erhöht Vertrauensbedarf, Angriffsfläche und staatlichen Zugriff. Tangem eliminiert alle drei Risiken.

TL; DR

  • Ledger Recover könnte das ursprüngliche Hardware-Wallet-Versprechen brechen: Die Schlüssel verlassen niemals das Gerät.
    It introduces remote seed extraction, cloud custody, identity verification, and legal exposure across multiple jurisdictions.
     

  • Tangem takes the opposite approach. No seed phrase is ever created. Keys never leave the Secure Element. Backup is purely physical via multiple cards held by the user—no servers, no custodians, no KYC, no subscriptions.


Im Mai 2023 kündigte Ledger Ledger Recover an – einen optionalen Abo-Service (9,99 $/Monat), mit dem Nutzer ein Cloud-Backup ihrer Seed-Phrase erstellen können. Die Ankündigung löste eine der heftigsten Gegenreaktionen in der Geschichte der Hardware-Wallets aus. Sicherheitsexperten stellten öffentlich Fragen zu den Auswirkungen des Dienstes.

Ledger hat den Dienst inzwischen gestartet und vermarktet ihn weiter. Zu verstehen, was Ledger Recover tatsächlich macht und was das für das Sicherheitsmodell bedeutet, ist für alle wichtig, die Hardware-Wallets vergleichen.
 

Was ist Ledger Recover und wie funktioniert es?

Wenn ein Nutzer Ledger Recover abonniert, verschlüsselt die Firmware eine Version der Seed-Phrase-Entropie, teilt sie mithilfe von Shamir Secret Sharing in drei verschlüsselte Fragmente (Shards) und sendet jedes Fragment an einen anderen Drittanbieter: Ledger, Coincover und EscrowTech.
 

To use Recover, the user has to pass an identity verification process using a government-issued ID and facial recognition. Two of the three custodians then send their shards back to the user’s Ledger device, where they are reassembled to reconstruct the seed phrase.
 

Der Service kostet für andere Wallets 9,99 $ pro Monat. Wenn der Nutzer nicht mehr zahlt, wird der Zugriff auf das Backup schließlich gesperrt. Um nach einer Unterbrechung wieder Zugriff zu erhalten, muss der Nutzer eine Bearbeitungsgebühr von 50 EUR sowie eventuell offene Beträge zahlen.
 

Das Problem der Seed-Phrase-Extraktion

Die Kontroverse dreht sich darum, was der Service über die Fähigkeiten des Geräts offenbart.
 

Vor der Ankündigung von Ledger Recover gingen Nutzer davon aus, dass der Secure Element ein Einbahn-Tresor ist: Schlüssel rein, Signaturen raus, nichts verlässt das Gerät. Auch Ledger selbst vermittelte dieses Verständnis in der Kommunikation.
 

Ein Ledger-Post auf X hatte zuvor behauptet, dass Firmware-Updates die Seed nicht aus dem Secure Element extrahieren können.

image.png

Ledger Recover proved this was incomplete. The firmware does have the capability to extract seed phrase data from the Secure Element and transmit it to external parties.

Der ehemalige Ledger-CEO und Mitgründer Éric Larchevêque räumte später ein, dass diese Aussage den Zusatz „solange man Ledger vertraut“ vermissen ließ.

Mit dem Start des Dienstes wurde klar: Die Ledger-Firmware kann technisch tatsächlich Seed-Phrase-Daten extrahieren und übertragen, wenn der Nutzer zustimmt.
 

Bei Tangem wird standardmäßig nie eine Seed-Phrase erzeugt. Private Keys werden ausschließlich in den Secure Element Chips deiner physischen Karten gespeichert. Es gibt keine Möglichkeit, die Schlüssel aus der Karte zu extrahieren. Das ist keine Richtlinie, die sich ändern lässt; Tangem kann die Firmware auf bestehenden Geräten nicht aktualisieren.
 

Der Umgang mit staatlichen Anfragen

In einem Podcast-Interview nach der Ankündigung wurde Ledger-CEO Pascal Gauthier direkt gefragt, ob Regierungen über Ledger Recover auf Seed-Phrases von Nutzern zugreifen könnten. 

Seine Antwort war eindeutig: Die „einzige Sorge“ sei, falls das Unternehmen von einer Behörde vorgeladen wird – dann könnten die drei Verwahrer gezwungen werden, die Shards herauszugeben.

  • Ledger hat seinen Sitz in Frankreich (EU), Hauptsitz Paris. 
  • Coincover ist im Vereinigten Königreich registriert, reguliert von der FCA. 
  • EscrowTech hat seinen Sitz in Utah, USA

Die verschlüsselten Seed-Phrase-Shards unterliegen damit drei unabhängigen Rechtssystemen, jeweils mit eigenen Überwachungs- und Zwangsbefugnissen. Eine Vorladung in einem einzigen dieser Länder kann ein Fragment kompromittieren.
 

Frankreich unterliegt dem EU-Datenschutz (GDPR), hat aber auch weitreichende nationale Sicherheitsbefugnisse. Das Vereinigte Königreich folgt nach dem Brexit seinem eigenen Regime und dem Investigatory Powers Act, der Behörden weitreichenden Zugriff auf Daten britischer Unternehmen ermöglicht. 
 

Die USA verfügen über das umfassendste Instrumentarium: FBI National Security Letters, FISA-Anordnungen und normale Bundesvorladungen, die EscrowTech zur Herausgabe von Daten zwingen können – oft mit Schweigeauflagen gegenüber dem Nutzer.
 

Das Kernproblem bei Shamir Secret Sharing im 2-aus-3-Schema: Werden zwei der drei Verwahrer kompromittiert, kann die gesamte Seed rekonstruiert werden. 

Eine koordinierte Anfrage zweier Länder – etwa ein US-UK Mutual Legal Assistance Treaty (MLAT) oder ein Five Eyes-Abkommen (UK und USA sind Mitglieder) – könnte theoretisch die Schlüssel eines Nutzers rekonstruieren, ohne dass dieser es erfährt.

Auch ohne Koordination bleibt die Angriffsfläche groß: Drei Staaten, drei Rechtsstandards für Zwang, drei unterschiedliche Meldepflichten bei Datenschutzverletzungen.
 

„Kriminelle nutzen Krypto kaum.“

Gauthier spielte dieses Risiko herunter und argumentierte, dass Behörden solche Vorladungen nur bei schwerer Kriminalität ausstellen und – seiner Meinung nach – „Kriminelle nutzen Krypto kaum“. Damit räumte er ein, dass es einen rechtlichen Mechanismus für Dritte gibt, auf Seed-Phrases von Nutzern zuzugreifen, die Ledger Recover nutzen.
 

Als der Podcast-Host darauf hinwies, dass die IRS zuvor Nutzerdaten per Vorladung von Coinbase angefordert hatte (betraf 13.000 Nutzer), argumentierte Gauthier, Ledger sei kein Bankinstitut und unterliege daher nicht denselben rechtlichen Vorgaben.
 

Ob diese Unterscheidung tatsächlich vor entschlossenen Behörden Bestand hätte, ist bislang ungeklärt.
 

Das KYC-Problem

Ledger Recover verlangt eine Identitätsprüfung mit amtlichem Ausweis und Gesichtserkennung. Ledger betont, dies sei Identitätsprüfung und kein KYC – praktisch ist der Unterschied jedoch gering. Nutzer verknüpfen damit ihre reale Identität mit dem Backup der Seed-Phrase ihrer Hardware-Wallet.

Das Closed-Source-Problem beim Vertrauen

Nutzer können nicht unabhängig überprüfen, welcher Code tatsächlich auf ihrem Gerät läuft. Die Community kann also nicht bestätigen, ob die Seed-Phrase-Extraktion wirklich nur für den Recover-Service möglich ist oder auch ohne Zustimmung ausgelöst werden könnte.
 

Ledger hat angekündigt, künftig mehr Code offenzulegen, aber die Kern-Firmware bleibt proprietär. Nutzer müssen also auf Ledgers Zusicherungen vertrauen, was die Firmware kann – oder nicht kann.
 

Sicherheit zum Abo-Preis

Für Nano X und Nano S Plus kostet Recover 9,99 $ pro Monat. Wer nicht mehr zahlt, verliert den Zugriff auf das Backup. Über fünf Jahre summiert sich das auf rund 600 $ an Gebühren. 

Dies ist ein wiederkehrendes Geschäftsmodell, das die branchenübliche Seed-Phrase-Anforderung praktisch jeder Self-Custody-Wallet nimmt und die damit verbundene Unsicherheit monetarisiert.
 

Tangems Backup-Modell ist physisch (2–3 Karten mit denselben Private Keys). Beim Einrichten einer Wallet kannst du zwei oder drei Karten koppeln, die jeweils dieselben Schlüssel sicher generieren und speichern.

Jede Karte dient als unabhängiger Zugangspunkt zur Wallet. Solange du mindestens eine Karte sicher aufbewahrst, behältst du die volle Kontrolle über deine Assets. Es gibt keine Seed-Phrase zum Aufschreiben, kein Cloud-Upload und keinen Remote-Recovery-Mechanismus.
 

Eine Kette von Sicherheitsvorfällen

Wer einem Unternehmen weitere Fähigkeiten wie Seed-Phrase-Extraktion und Cloud-Speicherung anvertraut, sollte die Sicherheitshistorie genau prüfen. Bei Ledger zeigt sich ein Muster:

2020: Datenbank-Leak bei Kunden

2020 erlitt Ledger einen Daten-Leak, bei dem persönliche Daten von über 270.000 Kunden veröffentlicht wurden – darunter Namen, Wohnadressen, E-Mail-Adressen und Telefonnummern. Auch eine Marketing-Datenbank mit etwa einer Million E-Mail-Adressen war betroffen.
 

Die geleakten Daten wurden in Hacking-Foren veröffentlicht und sind bis heute ein Problem für die Betroffenen. Die Folgen sind gravierend und persönlich: 

  • Zielgerichtete Phishing-Kampagnen im Namen von Ledger
  • Physische Bedrohungen und Erpressungsversuche gegen Nutzer, deren Adressen offengelegt wurden, 
  • sowie SIM-Swap-Angriffe mit den geleakten Telefonnummern.

Private Keys wurden zwar nicht kompromittiert, aber der Vorfall zeigte: Ledgers operative Sicherheit beim Umgang mit Kundendaten war unzureichend.
 

2023: Connect Kit Supply-Chain-Angriff

Im Dezember 2023 wurde Ledgers Connect Kit kompromittiert, eine Open-Source-JavaScript-Bibliothek, die von vielen dezentralen Anwendungen zur Anbindung an Ledger-Geräte genutzt wird. 

Ein Angreifer phishte einen ehemaligen Ledger-Mitarbeiter, dessen Zugang zum npm-Paketmanager nach der Kündigung nicht entzogen wurde, und veröffentlichte dann manipulierte Versionen der Bibliothek, die Gelder an Wallets des Angreifers umleiteten.


Der Schadcode war etwa fünf Stunden aktiv und führte zum Diebstahl von über 600.000 $ auf mehreren DeFi-Plattformen, darunter Revoke.cash, SushiSwap und andere. Betroffen waren nicht nur Ledger-Nutzer, sondern alle, die mit DApps interagierten, die Ledgers Bibliothek nutzten.


Die Ursache: Ein elementarer Fehler im Betrieb – die Zugangsdaten eines Ex-Mitarbeiters zu einem kritischen Deployment-Channel wurden nicht entzogen. Ledger selbst räumte im Post-Mortem ein, dass die Offboarding-Prozesse npm-Zugänge nicht abdeckten.
 

2026: Global-e Vendor Datenleck

Im Januar 2026 bestätigte Ledger, dass persönliche Kundendaten durch einen Leak beim Drittanbieter Global-e, der Checkout und Bestellabwicklung auf Ledger.com übernimmt, offengelegt wurden. Betroffen waren Namen, Kontaktdaten, Lieferadressen und Bestellinformationen – Wallets und Private Keys blieben sicher.
 

Wie Tangem diese Risiken vermeidet

Die Sicherheitsarchitektur von Tangem wurde von Grund auf so konzipiert, dass sie Vertrauen minimiert und Angriffsflächen eliminiert, die immer wieder zu Problemen führen.

Backups sind greifbar – sie existieren in den Karten der Nutzer, nicht in einer verteilten Cloud-Infrastruktur verschiedener Unternehmen. Das Modell reduziert externe Abhängigkeiten und hält die Kontrolle vollständig in der Hand des Wallet-Besitzers.

Mehr dazu: So macht Tangem Backups.
 

Keine Kundendatenbank mit Seed-Phrases.

Tangem hat keine Datenbank mit identitätsbezogenen Schlüsselfragmenten und keine Verwahrung deiner kryptografischen Schlüssel. Es gibt nichts, was Behörden anfordern oder Hacker angreifen könnten. 


Tangems Geschäftsmodell basiert auf Hardware-Verkauf und Provisionen aus In-App-Services wie Yield Mode – keine Abos. Du kaufst die Karten, hältst die Karten und behältst deine Schlüssel. 

Ledger asks you to trust.
Tangem removes the need for trust.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Rezension von Stepan Nilov

Ex. Head of Comms and Public Relations.