So funktioniert Scam-Erkennung für WalletConnect mit Blockaid
Dieser Artikel ist in folgenden Sprachen verfügbar:
Zentrale Erkenntnisse
Mobile-first-„Drainer“-Scams, die WalletConnect ausnutzen, sind zu einer großen Bedrohung für Krypto-Nutzer geworden. Sie setzen auf geklonte dApps, Phishing-Infrastruktur und Drainer-as-a-Service-Kits, um Nutzer zur Freigabe schädlicher Transaktionen zu verleiten. Blockaid begegnet diesem Risiko durch die Integration von Off-Chain- und On-Chain-Analyse, Transaktionssimulation und Machine Learning, um verdächtige Aktivitäten beim Signieren zu erkennen und zu blockieren. Durch die Einbettung dieser Schutzmechanismen in Wallet-Apps wie Tangem erhalten Nutzer klare Warnungen und Erklärungen, bevor sie riskante Aktionen freigeben – und können so Scams stoppen, bevor Assets verloren gehen.
Im vergangenen Jahr sind mobile-first-„Drainer“-Scams, die WalletConnect-Abläufe ausnutzen, zu einem der größten Bedrohungsvektoren für Krypto-Nutzer geworden. Millionen von Nutzerinnen und Nutzern tippen auf „Wallet verbinden“ oder scannen einen QR-Code, um eine Mobile Wallet mit einer dezentralen App zu koppeln – und geben damit ein Stück Vertrauen an WalletConnect ab. Dieses Tool leitet still und leise Freigabeanfragen zwischen Wallets und dApps weiter und wurde entwickelt, um ein komplexes Ökosystem zu vereinfachen. Doch gerade diese Bequemlichkeit wurde im letzten Jahr zur Schwachstelle: Eine Reihe raffinierter Angriffe zeigte, wie schnell aus einer einzigen Signatur ein Diebstahl werden kann.
Die Angriffsfläche hat sich erweitert: Phishing-Mails, gefälschte Apps und bösartige dApps senden scheinbar harmlose Anfragen, um Wallets leerzuräumen. Da WalletConnect Transaktionsanfragen zur Freigabe übermittelt, können Betrüger, die sich als legitime dApps oder sogar als WalletConnect-Client ausgeben, Nutzer dazu verleiten, ihre Assets unfreiwillig zu übertragen.
Wie bösartige dApps vorgehen
Schauen wir uns an, wie Angreifer bösartige dApps erstellen und verbreiten, welche Tricks sie nutzen, um eine WalletConnect-Signatur in einen sofortigen Drain zu verwandeln, und welche konkreten Signale und Prüfungen (inklusive der von Blockaid genutzten) Verteidiger einsetzen können, um Angriffe in Echtzeit zu erkennen und zu stoppen.
Klonen einer vertrauenswürdigen Plattform
Angreifer kopieren komplette dApps, Wallets und DeFi-Protokolle – nicht nur Logos oder Styles. Meist wird die gesamte Website inklusive HTML, CSS und JavaScript mit Tools wie HTTrack oder eigenen Skripten geklont und mit kleinen Änderungen neu veröffentlicht.
This asset hijacking also involves embedding references to brand logos, fonts, and icons that are
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy.
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control.
Fraudulent support ecosystems, including fake knowledge bases, live chat widgets, and Telegram “support admins," are created to further deceive users. These elements give the illusion of end-to-end legitimacy. As a result, cybercriminals can produce a pixel-perfect clone of legitimate sites, capable of intercepting seed phrases and private keys or misleading users into signing malicious transactions.
Phishing-Infrastruktur
Angreifer nutzen Algorithmen zur Domain-Generierung, um im Voraus zahlreiche potenzielle Phishing-Domains zu erstellen. Diese Domains ähneln echten Seiten oft stark – durch Typosquatting, Homoglyphen oder Unicode-Varianten.
Meist werden sie in großen Chargen registriert, sodass immer neue Domains verfügbar sind. Um Abschaltungen zu erschweren, setzen Angreifer auf Fast-Flux-Hosting, bei dem sich die IP-Adressen einer Domain schnell über Botnets oder kompromittierte Server ändern. Viele Phishing-Seiten agieren zudem als Reverse-Proxy-Spiegel: Sie wirken nach außen legitim, leiten aber tatsächlich auf Server der Angreifer weiter. Häufig besitzen diese Seiten gültige SSL-Zertifikate von Diensten wie Let’s Encrypt, was sie für Nutzer noch glaubwürdiger erscheinen lässt.
Domains können auch in letzter Minute registriert und erst für Phishing aktiviert werden, wenn sie gebraucht werden. Das erschwert Monitoring-Systemen die Früherkennung erheblich.
Das Angriffsszenario ist bewusst temporär und flexibel gestaltet: Selbst wenn Verteidiger eine Domain oder einen Server abschalten, existieren zahlreiche Kopien weiter. So können Angreifer ihre Kampagne ohne großen Aufwand fortsetzen. Es entsteht ein ständiges Katz-und-Maus-Spiel, bei dem die Angreifer ihre Infrastruktur schneller wechseln als die Verteidiger reagieren können.
Drainer-as-a-Service (DaaS)
Drainer-as-a-Service (DaaS) hat Crypto-Phishing noch einfacher und industrieller gemacht. Statt technischer Kenntnisse können Kriminelle fertige Kits kaufen, die alles für Angriffe enthalten: Phishing-Vorlagen für beliebte Wallets, bösartige Smart Contracts zum Token-Diebstahl und Systeme zur Kampagnenverwaltung.
Manche Kits erkennen sogar die verwendete Wallet und passen Angriffe gezielt an. Das Geschäftsmodell ähnelt SaaS: Die Betreiber vermieten Zugänge oder kassieren einen Anteil der Beute. Die Kits werden laufend aktualisiert, um Sicherheitsupdates und Blacklists zuvorzukommen.
Vertriebskanäle
Sind Phishing-Seiten und Drainer erst eingerichtet, konzentrieren sich Angreifer darauf, möglichst viele Nutzer auf diese Seiten zu lenken. Sie nutzen beliebte Kanäle wie Telegram, Discord und X, indem sie sich als vertrauenswürdige Mitglieder ausgeben oder bestehende Gruppen kapern. Auch Suchmaschinen werden manipuliert, damit schädliche Seiten in den Suchergebnissen weiter oben erscheinen. Bezahlte Anzeigen sind ein weiteres Mittel, um gefälschte Links als gesponserte Ergebnisse zu platzieren.
Außerhalb des Webs verbreiten Angreifer schädliche Browser-Erweiterungen, die bösartigen Code in legitime dApps einschleusen, sowie gefälschte Mobile-Apps über inoffizielle oder teils sogar offizielle App-Stores – trotz Prüfungen. All diese Methoden zielen darauf ab, Opfer an Orten mit Phishing-Inhalten zu konfrontieren, denen sie bereits vertrauen.
Typische Scam-Taktiken
Das sind die konkreten On-Chain- und Off-Chain-Muster, mit denen bösartige dApps eine Approve- oder andere Signatur in gestohlene Gelder umwandeln:
- Unbegrenzte Token-Freigaben/approve(MAX_UINT): Die dApp bittet um eine Freigabe ohne Ausgabelimit. Später ruft der Angreifer transferFrom auf, um die Tokens abzugreifen – der häufigste Angriffsvektor.
- Permit/EIP-712 Offline-Signaturen (Permit, Seaport, Permit2): Statt einer On-Chain-Freigabe bittet die dApp um die Signatur einer EIP-712-Struktur, die Ausgaben autorisiert. Das ist für Nutzer schwer zu durchschauen und wird oft außerhalb der App-Oberfläche ausgeführt. Blockaid hat dokumentiert, wie EIP-712-Signaturen für Transfers missbraucht werden.
- Kodierte Calldata-Verschleierung: Die Transaktion enthält ABI-kodierte, komprimierte oder Multi-Call-Daten, sodass die Wallet-Oberfläche nur eine vage „Contract Call“-Zeile zeigt, die Nutzer nicht nachvollziehen können.
- Proxy- oder Intermediär-Contracts: Drainer verwenden kurzlebige oder Proxy-Verträge, die Freigaben erhalten und schnell Gelder an Angreifer-Adressen weiterleiten – das erschwert Zuordnung und Blacklist-Abwehr.
- Token Rug oder Fake Tokens: Es wird darum gebeten, einen Token „hinzuzufügen“ oder einen Airdrop zu genehmigen, der in Wahrheit ein bösartiger Token mit Diebstahllogik ist.
- Meta-Transaktionen & Relayer: Off-Chain-signierte Nachrichten mit Relayern erlauben es Angreifern, Transfers auszulösen, ohne selbst die Transaktion zu senden – das erhöht die Tarnung.
- Mehrstufige UX-Manipulationen: Eine dApp führt zunächst einen harmlosen Schritt aus (Connect/kleines Limit) und löst dann sofort eine zweite, undurchsichtige Anfrage (Approve/Permit) aus, solange die Session noch aktiv ist.
Was macht Blockaid?
Hier kommt Blockaid ins Spiel – ein Anbieter, der sich auf die Absicherung des Freigabemoments spezialisiert hat. Blockaids Ansatz ist direkt: Die Plattform übernimmt die Prüfung, wenn eine Signatur angefordert wird, scannt das Ziel, simuliert die Transaktion, vergleicht die Anfrage mit bekannten Scam-Mustern und warnt oder blockiert, falls etwas verdächtig erscheint.
The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.
The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service.
Blockaid führt dann eine schnelle Simulation des Calls durch, analysiert Token- und Contract-Verhalten, prüft Adress-Reputationen und setzt Heuristiken sowie erlernte Muster ein, um das Risiko der Aktion zu bewerten.
Worauf Blockaid bei dApps achtet
Blockaid setzt auf dApp-Scanning im gesamten Internet, schnelle Transaktionssimulation und On-Chain-Heuristiken. Hier sind die Signale und Techniken, mit denen entschieden wird, ob Transaktionen zugelassen, gewarnt oder blockiert werden.
Frontend-Indikatoren (Off-Chain)
Die erste Verteidigungslinie ist die Inspektion von Off-Chain-Metadaten. Angreifer setzen auf geklonte Frontends und Wegwerf-Domains, die messbare Signale liefern.
- Domain- und Hostname-Reputation: DNS-Telemetrie kann mit Bedrohungsdaten abgeglichen werden, um neu registrierte Domains (NRDs), Domains mit kurzer TTL (typisch für Fast Flux) oder solche mit Verbindungen zu bekannten Angriffskampagnen zu identifizieren. Auch Registrare mit hohem Phishing-Aufkommen sind ein starkes Signal.
- UI/UX-Klonmuster: DOM-Analysen erkennen HTML-/CSS-Strukturen, JavaScript-Bundles oder Inline-Strings, die mit bekannten Marken oder bereits gemeldeten Phishing-Vorlagen übereinstimmen. Crawler durchsuchen täglich Millionen Domains und extrahieren diese Merkmale, um betrügerische Frontends im großen Stil zu erkennen.
- Logo- und Asset-Hashing: Bild-Assets (SVGs, PNGs) werden gehasht und mit legitimen Marken-Repositories abgeglichen. Hash-Kollisionen oder fast identische Bilder auf verschiedenen Domains deuten auf Imitationsversuche hin.
Diese Frontend-Analyse identifiziert bösartige Infrastruktur, bevor Nutzer überhaupt On-Chain interagieren.
Transaktionssimulation
Sobald ein Nutzer eine Transaktion startet, liefert die deterministische Simulation den zuverlässigsten Hinweis auf bösartiges Verhalten.
- Stateful Fork und Dry Run: Die unsignierte Transaktion wird gegen einen geforkten Zustand der Blockchain auf der aktuellen Blockhöhe ausgeführt. So werden die tatsächlichen State-Änderungen (Token-Transfers, Speicherupdates, Events) simuliert, ohne sie On-Chain zu schreiben.
For example, if the simulation shows that signing an approve call grants an attacker contract unlimited allowance followed by an immediate transfer, the transaction is flagged as high risk.
- Calldata-Decodierung: ABI-Decodierung übersetzt Calldata in lesbare Methodenaufrufe (approve, permit, transferFrom, fillOrder etc.) und deckt so die Absicht auf, auch wenn die UI diese verschleiert. Ist kein ABI verfügbar, kommen Heuristiken wie Funktionsselektor-Matching zum Einsatz.
- Multicall-Expansion: Viele Drainer verstecken Logik in verschachtelten Multicalls. Die Simulation entfaltet alle Subcalls rekursiv, um versteckte Aktionen sichtbar zu machen und Transfers hinter Batch-Operationen aufzudecken.
Nur diese Inspektion auf Ausführungsebene kann den tatsächlichen wirtschaftlichen Effekt einer Transaktion sicher validieren.
On-Chain-Heuristiken
Über die Simulation hinaus erkennen zusätzliche Heuristiken Muster, die auf Drainer und bösartige Contracts hindeuten:
- Contract-Alter: Transaktionen, die Freigaben an Verträge mit kürzlicher Bereitstellung, wenigen Interaktionen oder Verbindungen zu geblacklisteten Adressen gewähren, sind verdächtig.
- Unbegrenzte Allowance mit sofortigem Transfer: Fordert ein Drainer wiederholt eine unbegrenzte ERC-20-Freigabe gefolgt von einem Sweep-Transfer an, erkennen die Engines Muster, bei denen approve- oder permit-Aufrufe Transfers innerhalb eines kurzen Blockfensters vorausgehen.
- Drainer-Fingerprints: Viele DaaS-Kits verwenden wiederkehrende Funktionsfolgen, Opcode-Gas-Signaturen oder bekannte Router-Contracts. Einmal profiliert, können diese Verhaltensmuster als YARA-ähnliche Signaturen gespeichert und mit künftigen Transaktionen abgeglichen werden. Blockaid dokumentiert solche Fingerprints und veröffentlicht Indikatoren für Kompromittierung (IOCs), darunter Contract-Adressen, Router-Muster und Drainer-Verhalten.
Diese Heuristiken liefern ein laufend aktualisiertes Regelwerk, das bekannte und neu ausgerollte Drainer mit typischen Taktiken, Techniken und Verfahren erkennt.
Verhaltens- und Machine-Learning-Signale
Statistische und verhaltensbasierte Anomalie-Erkennung ergänzt die deterministischen Prüfungen:
- Abweichungen im UX-Flow: Die Systeme überwachen ungewöhnliche Signaturabläufe – etwa mehrstufige Freigaben, bei denen die zweite Transaktion der eigentliche Exploit ist, oder Popups, die ungewöhnlich hohe Token-Mengen im Vergleich zur Wallet-Historie anfordern.
- Drittanbieter-Sweep-Muster: Bösartige Verträge leiten Assets oft an „Sweep“-Adressen weiter. Durch das Clustern solcher Adressen können ML-Modelle schädliche Wallets erkennen, noch bevor sie weitläufig gemeldet werden.
- Telemetry und Netzwerkeffekt: Wird ein Phishing-Versuch in einer integrierten Wallet erkannt, kann dieses Signal sofort an alle anderen verteilt werden. So entsteht eine kollaborative Verteidigungsschicht, die aus einem Vorfall eine Präventionsmaßnahme für Tausende Nutzer macht. Blockaid sieht dies als zentralen Vorteil seiner Erkennungspipeline.
TL;DR
Eine mehrschichtige Verteidigungsstrategie kombiniert verschiedene Ansätze für mehr Sicherheit. Blockaid setzt dabei auf:
- Kombination von Off-Chain-Metadatenanalyse, inklusive Domain- und Asset-Prüfung sowie Frontend-Checks.
- On-Chain-Simulationstechniken wie Fork-Ausführung, Calldata-Analyse und Multicall-Expansion.
- Einsatz von Heuristik-Regelwerken zur Bewertung von Contract-Herkunft, Erkennung unbegrenzter Freigaben und Drainer-Fingerprints.
- Überwachung von Verhaltens- und Machine-Learning-Telemetrie für Flow-Anomalien, Sweep-Erkennung und schnelle Blocklist-Verteilung.
- Ein umfassendes Defense-in-Depth-Modell, das Bedrohungen von der Infrastruktur bis zur On-Chain-Ausführung erkennt.
- Neutralisierung von Drainer-Kampagnen, bevor irreversibler Schaden entsteht.
Praktische Regeln, die Tangem Wallet umsetzt
Das sind die praktischen Prüfungen, die wir dank der Blockaid-Integration in die Signatur-Pipeline eingebaut haben:
- Wenn Approve- oder Permit-ähnliche Signaturen erkannt werden, zeigt Tangem eine klare, verständliche Erklärung: „Dies gewährt SPENDER X die Berechtigung, bis zu Y TOKEN zu übertragen.“
- Die Wallet simuliert die Transaktion vor dem Signieren. Ergibt die Simulation einen Transfer vom Nutzer an eine externe Adresse, wird dies als hohes Risiko markiert.
- Es gibt Optionen für limitierte und unbegrenzte Freigaben – jede erfordert eine explizite, bewusste Bestätigung.
- Die Tangem-Oberfläche zeigt die dekodierten Inhalte und eine verständliche Zusammenfassung, was die Signatur bewirkt.
- Ist der Spender/Empfänger neu oder mit bekannten Drainer-Adressen verbunden, warnt die App den Nutzer.
- Bei verdächtigen Abläufen von derselben Domain oder Adresse erscheint für risikoreiche Kombinationen eine „Bist du sicher?“-Abfrage.
- Wir bieten einen präzisen „Revoke“-Ablauf in der Wallet-Oberfläche und klären Nutzer über das Widerrufen von Freigaben auf.
Fazit
Bösartige dApps nutzen UI-Vertrauen und undurchsichtige Signaturen aus. Die wirksamste Verteidigung ist, die Erkennung direkt an den Signaturmoment zu verlagern: Calldata dekodieren, State-Änderungen simulieren, On-Chain-Reputation prüfen und eine klare Warnung anzeigen – genau das leistet Blockaids Scan- und Simulationspipeline. Damit wird ein Approve-Button informativ statt gefährlich.
Das Duell zwischen Scammern und Verteidigern in Web3 ist ein bekanntes Muster: Ein Kreislauf aus Innovation und Reaktion, der die IT-Sicherheit seit den Anfängen des Internets prägt. WalletConnect hat Transaktionen vereinfacht – Angreifer haben die Täuschung vereinfacht.
Unternehmen wie Blockaid wollen Freigaben sicherer machen, ohne das dezentrale Ethos von Web3 zu kompromittieren. Ob die Waage zugunsten der Nutzer ausschlägt, hängt von der Wachsamkeit der Plattformen, schnelleren Erkennungen im gesamten Ökosystem und – entscheidend – den Entscheidungen der Nutzer ab, die weiterhin auf Approve klicken.