Veröffentlicht: Montag, 31. August 2026 · Pocket Ethereum
Aktualisiert am: Donnerstag, 3. September 2026
Am 21. August haben wir Informationen zum Sicherheitsvorfall bei Pocket Ethereum veröffentlicht. Wir haben damals angekündigt, dass wir Kunden persönlich kontaktieren würden, falls mehr als nur ihre Support-Korrespondenz betroffen sein sollte. Unsere Untersuchung hat inzwischen zwei unterschiedliche Situationen ergeben, die wir nachfolgend getrennt beschreiben.
Wenn du keine persönliche E-Mail von uns erhalten hast, gelten für dich weiterhin die Informationen aus unserem ersten Blogbeitrag.
Was wir herausgefunden haben#
Unsere Untersuchung hat zwei getrennte Gruppen von Betroffenen ergeben. Sie unterscheiden sich darin, wie die Daten zu uns gelangten, welche Daten betroffen sind und welche Risiken daraus entstehen.
Gruppe 1: Korrespondenz, die wir an Partnerbanken übermittelt haben (291 Kunden)#
Als reguliertes Unternehmen sind wir verpflichtet, die Identität und bei bestimmten Transaktionen die Herkunft der Gelder zu überprüfen, bevor ein Kauf oder Verkauf stattfinden kann. Dazu gehört auch der Schriftverkehr mit der Partnerbank, die eine Zahlung abwickelt. Je nach Fall reicht das von einem Namen bis hin zu Identitäts- und Herkunftsnachweisen. Ein Teil dieses Schriftverkehrs wurde in unserem Support-System gespeichert, das vom Vorfall betroffen war.
Unsere Untersuchung hat bestätigt, dass 291 Kunden auf diese Weise betroffen sind. Was die Korrespondenz enthielt, ist von Fall zu Fall unterschiedlich: Gruppenweit umfasst sie Namen, Postadressen, für Transaktionen verwendete Ethereum-Adressen, Kopien von Ausweisdokumenten und Unterlagen zur Herkunft der Geldmittel in unterschiedlichen Kombinationen. Bei den meisten Personen sind es nur einige dieser Angaben.
Gruppe 2: Transaktionslisten, die uns Partnerbanken übermittelt haben (5120 Kunden)#
Bei Compliance-Abklärungen haben uns einige Partnerbanken Übersichten übermittelt: zeitlich abgegrenzte Listen von Banküberweisungen. Diese Listen wurden in unserem Support-System aufbewahrt und waren Teil der betroffenen Datensicherung.
Betroffen sind in dieser Gruppe 5120 Kunden. Die Listen enthielten Namen, Wohnadressen sowie einzelne Banküberweisungen (inkl. Betrag und Datum). In einigen Fällen war zusätzlich die IBAN des Bankkontos enthalten, von dem eine Transaktion ausgeführt wurde.
Unsere Untersuchung beider Kategorien ist abgeschlossen. Alle Betroffenen erhalten eine persönliche E-Mail, in der genau dargelegt wird, was in ihrem Fall betroffen war.
Was betroffen war: weitere Details#
In unserem ersten Beitrag wurden drei Dinge als «nicht betroffen» aufgeführt: Ethereum-Adressen, die Kundendatenbank einschliesslich KYC-Daten und die Transaktionshistorie.
Die entscheidende Unterscheidung liegt zwischen unseren Systemen und den Daten selbst: Keines dieser Systeme wurde kompromittiert, und das gilt nach wie vor, aber Daten dieser Art waren in der offengelegten Korrespondenz und in den offengelegten Listen enthalten.
Die Ethereum unserer Kunden waren zu keinem Zeitpunkt gefährdet. Eine Ethereum-Adresse ist kein Zugang zu Geldern, sondern eine öffentliche Information auf der Blockchain, und für den Transfer von Ethereum sind private Schlüssel erforderlich, die die Geräte unserer Kunden nie verlassen. Was sich durch die Offenlegung ändert, ist, dass Angaben zu einer Person, bei Gruppe 1 etwa eine Ethereum-Adresse mit einem Namen, bei Gruppe 2 ein Name mit einer Adresse und einzelnen Banküberweisungen, miteinander verknüpft werden können.
Wurden die Daten missbraucht?#
Nach aktuellem Stand haben wir keine Hinweise darauf, dass die betroffenen Informationen missbraucht wurden. Das spiegelt den heutigen Stand wider.
Bin ich betroffen?#
Wenn du betroffen bist, erhältst du eine persönliche E-Mail von uns, in der genau aufgeführt ist, was in deinem Fall betroffen war und zu welcher der beiden Gruppen dein Fall gehört. Wenn du keine solche E-Mail erhalten hast, gilt für dich nichts ausser dem, was wir am 21. August beschrieben haben.
Was wir tun#
- Jede betroffene Person wird direkt und persönlich kontaktiert.
- Der Vorfall wurde dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) sowie, gemäss DSGVO, der Datenschutzstelle Liechtenstein gemeldet, und wir haben Anzeige bei der Polizei erstattet.
- Die forensische Untersuchung ist abgeschlossen.
- Wir haben bereits eine Reihe von Massnahmen ergriffen und arbeiten an weiteren Verbesserungen. Insbesondere daran, wie Daten dieser Art gehandhabt und übermittelt werden. Wir werden in den nächsten Wochen mehr dazu mitteilen.
Was jetzt am wichtigsten ist#
Weil echte Angaben zu betroffenen Personen offengelegt wurden, können Betrugsversuche überzeugender wirken als sonst.
In beiden Gruppen sind die offengelegten Daten nicht mit E-Mail-Adressen oder Login-Daten verknüpft. Ein direktes Risiko für gezieltes Phishing per E-Mail sehen wir daraus daher nicht. Weil jedoch Name und Wohnadresse enthalten waren, achte besonders auf gefälschte Briefe und andere Post. Betrüger könnten sich auf eine echte frühere Transaktion beziehen, um glaubwürdiger zu wirken.
Sei generell misstrauisch bei jeder Nachricht, egal ob per Brief, Telefon oder E-Mail, die dich zu schnellem Handeln drängt, eine Zahlung verlangt oder dich auffordert, etwas zu «verifizieren». Wende dich im Zweifel selbst über die offiziellen Kanäle an die betreffende Organisation, statt die in der Nachricht angegebenen Links oder Nummern zu verwenden. Pocket Ethereum wird dich niemals nach deiner Seed-Phrase fragen und dich niemals brieflich oder telefonisch auffordern, Ethereum zu übertragen oder eine Zahlung zu leisten.
Wie geht es weiter?#
Alle weiteren Updates werden hier veröffentlicht. Wir sind uns bewusst, dass ein Vorfall wie dieser das Vertrauen erschüttert, das ihr in uns gesetzt habt, und denjenigen, deren Daten offengelegt wurden, gilt unser aufrichtiges Bedauern.
Das Pocket Ethereum-Team
Häufig gestellte Fragen#
Wie passt das zu dem, was ihr am 21. August geschrieben habt?#
Am 21. August haben wir euch mitgeteilt, was wir zu diesem frühen Zeitpunkt wussten, und angekündigt, dass wir im Verlauf der Untersuchung weitere Informationen nachreichen würden. Dieses Update ist diese Nachmeldung. Inzwischen sind zwei Kategorien klar geworden: Korrespondenz, die wir an Partnerbanken übermittelt haben (291 Kunden), sowie Transaktionslisten, die uns Partnerbanken übermittelt haben (5120 Kunden). Unsere Systeme selbst (Kundendatenbank mit KYC-Daten, Transaktionsdatenbank) wurden nicht kompromittiert; die Daten wurden durch diese kopierte Korrespondenz und diese Listen offengelegt.
Warum hattet ihr diese Dokumente überhaupt? (Gruppe 1)#
Als reguliertes Unternehmen sind wir verpflichtet, die Identität und bei bestimmten Transaktionen die Herkunft der Gelder zu überprüfen, bevor ein Kauf oder Verkauf stattfinden kann. Im Rahmen dieses Compliance-Prozesses leiten wir bestimmte Informationen an die Partnerbank weiter, die eine Zahlung abwickelt. Diese Korrespondenz wurde in unserem Support-System gespeichert, das vom Vorfall betroffen war. Wir überprüfen und verbessern derzeit den Umgang mit dieser Art von Informationen.
Ich habe euch nie Dokumente geschickt. Warum bin ich betroffen? (Gruppe 2)#
In dieser Gruppe stammen die Daten nicht aus Unterlagen, die du uns übermittelt hast. Bei Compliance-Abklärungen haben uns einige Partnerbanken Übersichten übermittelt: zeitlich abgegrenzte Listen von Banküberweisungen mit Namen und Adressen von Kundinnen und Kunden. Diese Listen wurden in unserem Support-System aufbewahrt und waren Teil der betroffenen Datensicherung. Dass darin Daten von Personen enthalten waren, die uns diese nicht selbst übermittelt haben, ist einer der Punkte, die wir im Umgang mit Partnerbanken überprüfen und verbessern.
Was bedeutet die offengelegte IBAN für mich?#
Eine IBAN ist eine Kontonummer, kein Zugang zu deinem Konto. Niemand kann damit über dein Guthaben verfügen. Die IBAN war nur bei einem Teil der Betroffenen der Gruppe 2 enthalten. Deine persönliche E-Mail sagt dir, ob das bei dir der Fall ist.
Sind meine Ethereum betroffen?#
Nein. Pocket Ethereum ist nicht-verwahrend. Deine privaten Schlüssel verlassen niemals dein Gerät, und wir haben niemals Zugriff auf dein Guthaben.
Kann jemand sehen, wie viel Ethereum ich besitze, und sollte ich sie verschieben?#
Wenn deine Ethereum-Adresse offengelegt wurde (dies betrifft Gruppe 1), kann jemand, der sie hat, den Betrag und die Historie dieser Adresse in der Blockchain einsehen. Deine Ethereum-Adresse ist von Natur aus öffentlich; neu ist jedoch, dass sie mit deinem Namen in Verbindung gebracht werden kann. Das Verschieben von Guthaben macht nicht rückgängig, was bereits in der Blockchain steht, trennt aber deine zukünftigen Aktivitäten von der offengelegten Adresse. So oder so kann niemand deine Ethereum mit den offengelegten Informationen bewegen.
Wie sieht’s mit den Beträgen aus?#
Unsere Transaktionsdatenbank wurde nicht kompromittiert. Beträge waren jedoch an zwei Stellen enthalten: in der Korrespondenz und den Herkunftsnachweisen der Gruppe 1 sowie in der Liste von Banküberweisungen der Gruppe 2. Für alle ausserhalb dieser beiden Gruppen waren keine Kauf- oder Verkaufsdaten betroffen.
Wird es weitere Fälle geben?#
Beide bekannten Kategorien sind vollständig analysiert: die an Partnerbanken weitergeleitete Korrespondenz (291 Kunden) und die von Partnerbanken erhaltenen Transaktionslisten (5120 Kunden). Alle Betroffenen werden persönlich kontaktiert. Wir gehen nicht von weiteren Kategorien aus. Sollten wir wider Erwarten etwas Weiteres feststellen, informieren wir hier in unserem Blog und kontaktieren Betroffene direkt.
Ist meine zukünftige Kommunikation mit Pocket sicher?#
Ja. Die Sicherheitslücke, die diesem Vorfall zugrunde lag, wurde geschlossen, und wir haben seitdem weitere Sicherheitsmassnahmen eingeführt. Daher werden alle E-Mails oder Chat-Nachrichten, die du uns ab sofort sendest, über unsere gesicherten Systeme abgewickelt und sind von diesem Vorfall nicht betroffen. Kauf und Verkauf sind davon unberührt und funktionieren wie gewohnt.
Kann ich euch bitten, meine Dokumente zu löschen?#
Wir sind gesetzlich dazu verpflichtet, kunden- und transaktionsbezogene Daten und Dokumente für einen Zeitraum von 10 Jahren nach Beendigung der Geschäftsbeziehung bzw. nach Abschluss einer Transaktion aufzubewahren. Es ist uns daher leider nicht möglich, Kundendaten innerhalb der genannten Frist zu löschen.
An wen wende ich mich bei Fragen?#
Weil wir sehr viele Betroffene gleichzeitig kontaktieren, können wir einzelne Anfragen nicht sofort persönlich beantworten. Die häufigsten Fragen beantworten wir hier auf dieser Seite. Findest du deine Antwort hier nicht, erreichst du uns unter team@pocketethereum.com. Bitte hab Verständnis, dass die Bearbeitung angesichts der Zahl der Betroffenen etwas dauern kann. Unsere Telefonleitungen sind derzeit stärker ausgelastet als sonst.