Blog
MetaMask Spam-Tokens und Scam-NFTs erkennen: Wie Sie Betrüger-Assets von echten Assets unterscheiden
Ein MetaMask-Nutzer öffnet seine Wallet und findet plötzlich Token vor, die er nie gekauft hat. Einige tragen bekannte Namen wie „Uniswap” oder „OpenSea”, andere haben absurde Namen und verlinken auf unseriöse Websites. Gleichzeitig erscheinen NFTs in der Sammlung – niedrig aufgelöste Bilder mit angeblichen Millionenwerten. Diese Situation ist nicht ungewöhnlich. Spam-Token und gefälschte NFTs gehören zu den häufigsten Angriffsmustern im Ethereum-Ökosystem und erreichen MetaMask-Wallets täglich in großer Zahl. Das Problem liegt in der Transparenz dezentraler Blockchains: Jeder kann einen Token erstellen oder eine NFT prägen, ohne vorherige Genehmigung, und diese an beliebige Adressen senden.
Die non-custodiare Architektur von MetaMask macht Nutzer vollständig verantwortlich für ihre Vermögenswerte, aber auch anfällig für manuell ausgeführte Fehler. Die Wallet zeigt jeden Token an, der an die Adresse gesendet wurde – unabhängig davon, ob er legitim ist oder nicht. Das bedeutet, dass Betrüger Spam-Token als Köder verwenden, um Nutzer auf Phishing-Seiten zu leiten, private Schlüssel zu stehlen oder Genehmigungen (Approvals) für unbegrenzte Transaktionen zu erhalten. NFTs werden ähnlich missbraucht: Ein überzeugend aussehender Blue-Chip-NFT in der Wallet kann tatsächlich ein Fake sein, der zum Diebstahl von echten Assets führt. Dieses Spannungsfeld zwischen Benutzerfreiheit und Sicherheitsrisiko ist das zentrale Problem, mit dem sich längerfristig jeder MetaMask-Nutzer auseinandersetzen muss.
Warum Spam-Token überhaupt in Ihre Wallet gelangen
Ein Spam-Token ist ein ERC-20-Token oder ähnliches Asset, das von Betrügern erstellt wurde und keine echte Funktion hat. Die Erstellung selbst ist kostengünstig – eine Transaktion kostet wenige Dollar an Gasfees. Der Betrüger kann dann diese Token an tausende Adressen verteilen, die er durch öffentlich einsehbare Blockchain-Daten identifiziert hat. MetaMask-Nutzer sind bevorzugte Ziele, da die Wallet eine der am weitesten verbreiteten ist und der Browser-Erweiterung einfach ist, Web3-Interaktionen durchzuführen.
Der zweite Schritt ist die Köderphase. Der Spam-Token trägt einen Namen, der mit einer etablierten Marke verwechselt werden kann – etwa „Uniswap Classic”, „OpenSea Pro” oder „MetaMask Airdrop”. Die Website des Tokens, falls vorhanden, kopiert das Design des echten Projekts oder verspricht unrealistische Renditen. Ein Nutzer, der Token in seiner Wallet sieht, könnte denken, dass er ein Airdrop erhalten hat oder dass ein Projekt ihn belohnt. Der Impuls ist natürlich: Klick auf die Website, um mehr zu erfahren. Dort beginnt das eigentliche Angriff.
Phishing-Seiten verlangen häufig eine Token-Genehmigung (Approval), um eine Belohnung zu „freischalten” oder Token zu tauschen. Eine Genehmigung ist ein Smart-Contract-Aufruf, der einem dezentralen Dienst die Berechtigung gibt, Token aus Ihrer Wallet zu transferieren – bis zu einem bestimmten Limit oder unbegrenzt. Wenn der Nutzer blind zustimmt, kann der Betrüger sofort alle Tokens seiner Wallet leeren oder zukünftig automatisch Vermögenswerte abziehen. Dies passiert völlig dezentralisiert; die Blockchain speichert den Genehmigung permanent.
NFT-Spam funktioniert nach ähnlichen Regeln. Ein gefälschter „Bored Ape Yacht Club” oder „Pudgy Penguin” wird an die Wallet gesendet. Das Bild ist niedrig aufgelöst oder offensichtlich gestohlen, aber der Name und die Smart-Contract-Adresse können täuschend echt aussehen. Nutzer, die das NFT anklicken, um die Details zu überprüfen, landen auf einer Phishing-Seite, die Wallet-Verbindungen anfordert oder Genehmigungen für ihre echten NFTs verlangt. Da echte NFTs den Besitzer nicht auf eine sichere Art überprüfen können, ist die Täuschung einfach erfolgreich.
Spam-Tokens zuverlässig identifizieren und blockieren
Die erste Schutzlinie ist das Auge und gesundes Misstrauen. Ein Token, den Sie nicht selbst gekauft haben und dessen Namen Sie nicht erkennen, ist verdächtig. Dies gilt besonders für Namen, die etablierte Projekte zu imitieren scheinen. Öffnen Sie MetaMask und klicken Sie auf einen verdächtigen Token – Sie sehen die Vertrag-Adresse, den Namen, das Symbol und den Kontostand. Kopieren Sie die Vertrag-Adresse nicht in die Adressleiste Ihres Browsers, da Phishing-Seiten ähnliche Adressen registrieren können. Stattdessen besuchen Sie einen Block-Explorer wie Etherscan.io oder Polygonscan, je nachdem auf welchem Netzwerk der Token existiert.
Im Block-Explorer können Sie die echte Adresse einsehen und Profile analysieren. Ein legitimer Token zeigt eine etablierte Community, Millionen oder Milliarden in Marktkapitalisierung und hunderte oder tausende von Inhabern. Ein Spam-Token wird typischerweise von wenigen Adressen gehalten, verfügt über extrem geringe Liquidität und wurde vor kurzem erstellt. Die Dokumentation des Tokens wird fehlen oder unzusammenhängend sein. Suchen Sie nach dem Token-Namen auch auf Google oder in Krypto-News-Seiten – wenn es ein bekanntes Projekt ist, werden Sie Nachrichten von etablierten Quellen finden. Wenn nur Discord-Links und verdächtige Websites erscheinen, ist es definitiv ein Scam.
Ein häufiges Muster bei Spam-Token-Adressen ist Honeypot-Funktion. Das bedeutet, dass Nutzer den Token kaufen können, ihn aber nicht verkaufen können – das Geld sitzt in einer Falle. Zur Überprüfung können Sie spezialisierten Honeypot-Scanner wie TokenSniffer oder Poocoin nutzen. Diese Dienste analysieren die Smart-Contract-Code und decken automatisch auf, wenn ein Token nicht transferiert werden kann. Der Scan ist anonym und benötigt keine Wallet-Verbindung.
Sobald Sie einen Token als Spam identifiziert haben, blockieren Sie ihn in MetaMask. Öffnen Sie die Wallet, navigieren Sie zur Token-Listenansicht, klicken Sie auf den verdächtigen Token und wählen Sie „Token-Details” oder ähnliches aus. Die Option zum Ausblenden oder Blockieren befindet sich normalerweise im Kontext-Menü oder unter den Token-Optionen. Nach dem Blockieren wird der Token nicht mehr in der Standardansicht angezeigt, verschwindet aber nicht von der Blockchain – falls Sie ihn später überprüfen müssen, können Sie ihn erneut anzeigen.
NFT-Fälschungen und Sammlung-Betrug erkennen
Eine gefälschte NFT zu erkennen ist schwieriger als bei Tokens, da visuelle Täuschung ein Teil der Strategie ist. Der erste Kontrollpunkt ist die Smart-Contract-Adresse des NFT-Projekts. Ein echter Bored Ape Yacht Club existiert nur unter einer bestimmten Adresse auf Ethereum – 0xbc4ca0eda7647a8ab7c2061c2e118a18a936f13d. Jeder andere Contract ist ein Fake. MetaMask zeigt diese Adresse an, wenn Sie das NFT anklicken; kopieren Sie sie und überprüfen Sie sie auf Etherscan. Wenn Sie die Adresse mit der offiziellen Website des Projekts vergleichen, werden Sie sofort wissen, ob es authentisch ist.
Das zweite Erkennungszeichen ist die Sammlung selbst. Auf OpenSea und anderen NFT-Marktplätzen können Sie nach der echten Sammlung suchen und die Besitzer, Verkaufsgeschichte und aktuellen Preise einsehen. Eine gefälschte Sammlung wird entweder gar nicht auf dem Marktplatz aufgeführt sein, oder sie wird unter einem anderen Namen existieren. Beliebte Fälschungs-Sammlung haben Namen wie „Bored Apes”, „Apes Yacht”, „BAYC Clone” oder ähnliches – Varianten, die dem Original ähneln, aber nicht identisch sind. Dies ist ein klassisches Malware- und Phishing-Muster.
Ein wichtiger Punkt: Nutzer sollten niemals ein NFT-Bild in einer Suchmaschine umgekehrt suchen und dann auf Ergebnisse klicken, die vorgeben, zum Verkauf zu stehen. Dies ist ein weit verbreiteter Phishing-Trick. Stattdessen navigieren Sie zu OpenSea.io oder Magic Eden oder einem anderen etablierten Marktplatz direkt über die Adressleiste (nicht über ein Suchergebnis), meldet sich mit Ihrer Wallet an und suchen den echten NFT. Die URL muss genau stimmen, da openseea.io oder opensea-io.io existieren können und auf Phishing-Seiten führen.
Falls Sie bereits versehentlich einer verdächtigen NFT-Sammlung zugestimmt haben, überprüfen Sie Ihre Genehmigungen (Approvals). MetaMask zeigt diese nicht direkt, aber Dienste wie Etherscan, Revoke.cash oder Unrekt.net können alle autorisierten Smart Contracts auflisten. Wenn Sie NFT-Approvals für unbekannte Adressen finden, können Sie diese sofort widerrufen, ohne die echten NFTs zu verlieren. Eine Revocation ist eine kostenlose oder kostengünstige Transaktion, die die Berechtigung entfernt.
Phishing-Taktiken und Wallet-Verbindungs-Fallen
Die nächste Ebene von Spam-Token-Betrügereien zielt auf die Web3-Integration von MetaMask ab. Eine Phishing-Seite wird mit einer „Wallet verbinden”-Schaltfläche erstellt, die MetaMask öffnet. Der Nutzer sieht einen Dialog, der aussieht wie eine normale MetaMask-Anfrage. Auf dieser Seite wird tatsächlich nichts Verdächtiges getan – der Betrüger sammelt einfach die öffentliche Adresse des Nutzers. Dies wird dann dazu verwendet, um diese Adresse zu spammen, mit noch mehr gefälschten Tokens oder NFTs.
Ein gefährlicheres Muster ist die sogenannte „Permit”-Attacke. Der Betrüger präsentiert auf der Phishing-Seite einen gültigen Smart-Contract-Aufruf, der Ihre Signature verlangt – nicht um Token freizuschalten, sondern um eine versteckte Malicious-Aktion auszuführen. Zum Beispiel könnte der Aufruf formell aussehen wie ein Token-Swap, aber versteckt wird Ihre Genehmigung gegeben, dass der Betrüger alle Ihre Token transferieren kann. Der wichtigste Schutz hier ist: Niemals blind Transaktionen signieren, auch wenn sie von einer scheinbar legitimen Seite kommen.
MetaMask zeigt die Details einer Transaktion vor der Signatur an, aber die meisten Nutzer lesen sie nicht. Ein Standard-Approval wird mit „unlimited” Menge angezeigt, was bedeutet, dass der Smart Contract unbegrenzte Entnahmerechte erhält. Legitime Anwendungen wie Uniswap oder OpenSea verlangen dies, weil es die Nutzung vereinfacht. Aber ein Spam-Token wird niemals legitimerweise Ihre Genehmigung benötigen. Wenn eine unbekannte Seite eine Genehmigung verlangt, ist es fast sicher ein Betrug.
Der letzte Punkt sind Fake-MetaMask-Erweiterungen. Browser-Erweiterungen können aus dem Chrome Web Store oder dem Firefox Add-on Store heruntergeladen werden, aber Betrüger haben duplicate Extensions erstellt, die MetaMask imitieren. Diese Fakes stehlen Recovery Phrases oder Private Keys. Der sichere Weg ist, MetaMask direkt von der metamask wallet herunterladen Seite zu installieren oder nur aus den offiziellen App Stores. Überprüfen Sie den Publisher – ConsenSys ist der Official Developer – und verlassen Sie sich nicht auf ähnliche Namen.
Genehmigungen verwalten und rückgängig machen
Eine der unterschätzten Sicherheitsfunktionen in MetaMask ist die Verwaltung von Token-Genehmigungen. Jedes Mal, wenn Sie einen Swap auf Uniswap durchführen oder ein NFT auf OpenSea versteigern, erlauben Sie einem Smart Contract, Token oder Vermögenswerte aus Ihrer Wallet zu bewegen. Diese Genehmigungen sind dauerhaft auf der Blockchain gespeichert – es sei denn, Sie widerrufen sie aktiv.
Der Prozess ist einfach, wird aber oft übersehen. Besuchen Sie Revoke.cash oder ein ähnliches Tool, verbinden Sie Ihre Wallet und sehen Sie alle aktiven Genehmigungen. Jede wird mit der verursachenden Adresse, dem Token und der Menge angezeigt. Für jeden verdächtigen Eintrag – besonders solche, die Sie nicht erkennen – klicken Sie auf „Revoke” und signieren Sie die Transaktion. Gasfees fallen an, aber der Preis ist normalerweise gering.
Ein praktischer Workflow für alle, die regelmäßig DeFi nutzen, ist es, Genehmigungen alle drei bis sechs Monate zu überprüfen und zu bereinigen. Alte Genehmigungen sind oft nicht mehr nötig, und jede zusätzliche Berechtigung ist ein potenzielles Risiko, falls eine zugrunde liegende Adresse kompromittiert wird. Einige Nutzer führen sogar separate Wallets für experimentelle Transaktionen und größere Vermögensbeständigt – ein Austausch-Wallet mit kleineren Genehmigungen und ein Cold-Wallet mit weniger Bewegung.
Token-Verwaltung und sichere dApp-Integration
MetaMask als Web3-Gateway bietet große Freiheit, aber diese kommt mit Verantwortung. Die Token-Verwaltung in der Wallet sollte proaktiv sein, nicht reaktiv. Das bedeutet, verdächtige Token sofort zu blockieren, statt sie anzusammeln und zu ignorieren. Es bedeutet auch, dass Sie die dApps, mit denen Sie interagieren, überprüfen sollten – nicht nur auf Phishing-Seiten, sondern auch auf vertrauenswürdige Quellen.
Ein nützliches Werkzeug ist die offizielle dApp-Whitelist. MetaMask hat kürzlich eine Liste von verifizierten dApps eingeführt, die Sie über die Wallet erreichen können. Dies ist nicht die einzige sichere Quelle – viele etablierte Projekte wie Uniswap oder Compound haben ihre eigenen Domains – aber es reduziert das Risiko für Anfänger. Erfahrene Nutzer sollten immer noch die URL-Leiste überprüfen und sicherstellen, dass keine Tippfehler vorhanden sind.
Die NFT Wallet-Funktion in MetaMask wird oft kritisiert, da die Wallet NFTs anzeigt, die automatisch von vertrauenslosen Quellen hinzugefügt werden – genau wie Spam-Tokens. Es gibt keine zentrale Verifizierung, ob eine NFT echt ist oder nicht. Daher ist die Eigenverantwortung hoch. Das Blockieren verdächtiger NFT-Sammlungen ist im Menü der Wallet möglich, und dies sollte aggressiv genutzt werden. Nach jedem Airdrop oder verdächtigen NFT-Empfang sollten Sie prüfen, ob es Teil einer bekannten Kampagne ist, bevor Sie es anklicken oder darauf interagieren.
Langfristige Sicherheitsstrategien für aktive Nutzer
Die meisten Spam- und Scam-Attacken sind Nummernspiele für Betrüger – sie senden tausende oder Millionen von Spam-Tokens in der Hoffnung, dass einige Nutzer zustimmen oder Fehler machen. Die mathematische Wahrscheinlichkeit ist auf ihrer Seite. Dies bedeutet, dass Nutzer, die aktiv im Ethereum- oder Multi-Chain-Ökosystem unterwegs sind, eines Tages mit Spam rechnen sollten.
Eine bewährte Strategie ist die Diversifizierung nach Risikoprofil. Ein Nutzer könnte mehrere Wallets in MetaMask oder mehrere MetaMask-Instanzen betreiben – eine für hochwertige Bestände (Cold), eine für häufige Transaktionen (Warm) und eine für Experimenten und Airdrops (Hot). Die Hot-Wallet wird mit der niedrigsten Summe ausgestattet; Spam-Tokens landen dort, aber schädliche Genehmigungen beschädigen nur ein begrenztes Portfolio. Bewegungen zwischen Wallets können über einfache Transfers geschehen – MetaMask zeigt die Adressleiste für jeden Account an.
Ein zweiter Ansatz ist Hardware-Wallet-Integration. MetaMask kann mit Ledger oder Trezor verbunden werden – den Private Key-sicherer Hardware-Geräten. Der Nutzer verwaltet Token und NFTs immer noch über MetaMask, aber jede Transaktion muss auf dem Hardware-Gerät selbst bestätigt werden. Dies macht die Wallet nicht spam-resistent – Spam wird immer noch ankommen – aber es verhindert, dass Malware oder Phishing-Seiten einfach Transaktionen signieren, ohne dass der Nutzer dies bemerkt.
Die dritte Schicht ist kontinuierliche Aufklärung. Phishing-Taktiken entwickeln sich ständig weiter. Ein Nutzer sollte regelmäßig überprüfen, welche Websites er besucht, welche Browser-Erweiterungen er installiert hat und welche E-Mails er erhält. Betrüger versenden gefälschte „Wallet Recovery”-E-Mails oder „Airdrop-Bestätigungen”, die auf Phishing-Seiten führen. Diese Email-Angriffe sind oft erfolgreicher als Blockchain-basierte Token-Spam, weil sie direkt das soziale Vertrauen des Nutzers missbrauchen.
Überblick über die Grenzen der Wallet-Schutzmaßnahmen
Es ist wichtig zu verstehen, dass MetaMask und ähnliche Non-Custodial-Wallets ein Sicherheitsproblem nicht vollständig lösen können: Die Blockchain selbst erlaubt jedem, einen Token zu erstellen und ihn an beliebige Adressen zu senden. Dies ist ein Feature, nicht ein Bug – es ermöglicht echte dezentralisierte Anwendungen. Aber es bedeutet auch, dass Spam unvermeidlich ist. MetaMask kann verbesserte Optionen zum Blockieren anbieten, aber es kann nicht verhindern, dass Spam ankommt.
Ein zweiter Grenzfall ist die Verantwortung des Nutzers. Die non-custodiare Architektur bedeutet, dass der Nutzer vollständig für seine Sicherheit verantwortlich ist. Es gibt keine Kundensupport, die einen Recovery-Prozess einleitet, wenn der Nutzer sein Passwort vergisst. Es gibt keinen Fraud-Schutz, wenn der Nutzer einen Phishing-Link anklickt und seine Recovery Phrase eingibt. Die Wallet zeigt Warnungen an – etwa bei verdächtigen Smart Contracts – aber der Nutzer muss diese Warnungen lesen und verstehen. Diese Verantwortung ist gleichzeitig ein Vorteil (volle Kontrolle) und ein Risiko (keine Sicherheitsnetze).
Ein letzter praktischer Punkt: Spam-Token und gefälschte NFTs werden in absehbarer Zeit ein Problem bleiben, weil die wirtschaftlichen Anreize für Betrüger sehr hoch sind und die technischen Barrieren sehr niedrig sind. Jeder einzelne Spam-Token kostet nur wenige Dollar zu erstellen. Wenn auch nur 0,1% der Targets zustimmen, sind die Gewinne immens. Der beste Schutz ist daher nicht eine technische Lösung, sondern eine Mischung aus Vorsicht, Überprüfung, Genehmigungsverwaltung und gelegentlicher Skepsis – selbst gegenüber bekannten Namen.
Häufig gestellte Fragen
Kann ein Spam-Token meine echten Assets stehlen, wenn ich ihn nicht anklicke?
Nein. Das bloße Vorhandensein eines Spam-Tokens in Ihrer Wallet kann nicht zu Diebstahl führen. Der Betrüger braucht Ihre Genehmigung (Approval), um Zugriff auf Ihre echten Assets zu bekommen. Dies erfolgt normalerweise durch Phishing – Sie klicken auf einen Link und signieren eine Transaktion. Solange Sie keine verdächtigen Websites besuchen und keine unbekannten Genehmigungen signieren, sind Ihre Assets sicher.
Wie überprüfe ich, ob ein NFT-Token in meiner Wallet echt ist?
Kopieren Sie die Smart-Contract-Adresse des NFTs aus MetaMask und überprüfen Sie sie auf Etherscan. Suchen Sie dann auf der offiziellen Website des NFT-Projekts nach der echten Vertrag-Adresse. Wenn die Adressen identisch sind, ist das NFT echt. Wenn die Adressen unterschiedlich sind oder die NFT-Sammlung unter einem anderen Namen auf OpenSea existiert, handelt es sich um ein Fake.
Kann ich ein NFT-Genehmigung widerrufen, ohne die NFT zu löschen?
Ja. Eine Widerrufs-Transaktion entfernt nur die Berechtigung des Smart Contracts, das NFT zu transferieren – das NFT selbst bleibt in Ihrer Wallet. Nutzen Sie Dienste wie Revoke.cash, um die Berechtigung zu entfernen. Das NFT wird nicht gelöscht und bleibt Ihre Eigentum.