Wie die Masche funktioniert.
Dieser Betrieb gibt sich als legitime Oberfläche zur Verwaltung einer Ethereum-Wallet aus und verwendet einen Domainnamen, der eine der bekanntesten im Umlauf befindlichen Ethereum-Wallet-Marken eng nachahmt. Die Wahl des Namens ist bewusst getroffen: Besucher, die auf dieser Domain landen, suchen in der Regel ein vertrauenswürdiges Werkzeug zur Verwaltung von Ethereum-Vermögenswerten, und die äußere Darstellung ist so gestaltet, dass sie diese Erwartung erfüllt, ohne sofort Misstrauen zu wecken. Das Ersetzen der ursprünglichen Top-Level-Domain durch eine nicht standardmäßige ist das einzige strukturelle Signal, das den Betrieb von dem nachgeahmten Dienst unterscheidet.
Betriebe dieser Art fungieren als Fassaden zum Abgreifen von Zugangsdaten oder als Oberflächen zum Leerräumen von Wallets. Ein Nutzer, der einen privaten Schlüssel, eine Seed-Phrase oder eine Keystore-Datei eingibt, gewährt dem Betreiber direkten und unwiderruflichen Zugriff auf alle zugehörigen Blockchain-Adressen. Anders als beim klassischen Finanzbetrug gibt es keinen Rückbuchungsmechanismus und keinen verwahrenden Vermittler, der eine Transaktion einfrieren könnte, sobald sie einmal angestoßen wurde. Die Bewegung der Vermögenswerte nach Übermittlung der Zugangsdaten erfolgt in der Regel innerhalb von Minuten, häufig über eine Kette zwischengeschalteter Adressen, die darauf ausgelegt ist, die Nachverfolgung zu erschweren.
Der Moment der Entdeckung kommt, wenn ein Nutzer versucht, auf seine legitime Wallet zuzugreifen, und feststellt, dass das Guthaben aufgebraucht ist, oder wenn die Transaktionshistorie nicht autorisierte Abflüsse an unbekannte Adressen aufweist. Zu diesem Zeitpunkt hat der Betreiber den effektiven Kontakt bereits abgebrochen: Die Domain leitet möglicherweise um, verschwindet oder bleibt in Betrieb, um weitere Opfer abzuschöpfen. Blockchain-Forensik kann die Bewegung der Gelder nachverfolgen, doch ohne rasches professionelles Eingreifen kühlt die Spur schnell ab, und die Möglichkeiten zur Rückgewinnung verengen sich.
Warnsignale, die wir dokumentiert haben.
- 01Brand Impersonation in Domain NameThe domain name directly replicates the branding of a widely-used Ethereum wallet interface, substituting only a non-standard top-level domain. This is a recognised phishing technique designed to intercept users who mistype or misremember a URL, exploiting the trust built by an established product.
- 02Non-Standard Top-Level DomainThe use of a low-trust, non-standard TLD is structurally inconsistent with legitimate financial tooling. Established self-custody wallet services operate under well-recognised top-level domains with verifiable registration histories. The TLD choice here reduces accountability and complicates attribution.
- 03CryptoScamDB Blacklist ConfirmedThe domain is listed on the CryptoScamDB blacklist, a community-maintained and publicly audited registry of known malicious cryptocurrency addresses and URLs. Blacklist inclusion reflects documented reports of harm or independently verified evidence of malicious intent.
- 04Private Key Submission InterfacePlatforms that prompt users to enter private keys, seed phrases, or keystore files outside of verified hardware wallet flows represent an extreme operational risk category. Legitimate non-custodial wallet interfaces do not require server-side submission of these credentials under any circumstances.
- 05No Verifiable Operator or RegistrationOperations in this category consistently lack any traceable corporate identity, regulatory registration, or publicly accountable team. The absence of verifiable operators is not an oversight; it is a structural feature of credential-harvesting platforms designed to prevent recourse after funds are taken.
Was Sie jetzt tun können.
Open a free 24-hour case assessment with CryptoLeek +
Tell us what happened. A senior analyst reads your file within 24 hours and replies with an honest yes/no/conditional on recovery. The assessment is free. If we cannot recover the funds we say so plainly, including which (free) regulator channel you should use instead. If we accept the case, we open a numbered case file and issue a written quote for a flat investigation retainer before any work begins, scoped to case complexity, the jurisdictions involved, and the on-chain trail.
Trace your funds on-chain with our analysts +
We trace stolen crypto across BTC, ETH, EVM L2s, Solana, Tron, and major stablecoins using the same toolchain as regulators and tier-1 exchange compliance teams. The output is a forensic report anchored to specific transaction hashes and block heights, the evidence that exchanges, payment processors, and counsel actually act on. Recovery starts here.
Recover with counsel where civil action makes sense +
Where the trace lands in a jurisdiction with cooperative banks and courts, we coordinate with bar-licensed counsel in our 40+ jurisdiction network for civil action and asset-freezing orders (Mareva-style). Counsel bill you directly; the CryptoLeek investigation retainer is independent of counsel fees. The outcome is funds released back to your nominated wallet or bank account.