Discord fungiert als zentraler Marktplatz für die meisten Krypto- und NFT-Projekte und beherbergt Ankündigungen, Community-Diskussionen und Support an einem Ort. Genau diese zentrale Rolle macht es für Angreifer wertvoll. Discord berichtete, in einem kürzlichen Zwölfmonatszeitraum gegen mehr als drei Millionen Konten wegen betrügerischer Praktiken, einschließlich Phishing und Finanzbetrug, vorgegangen zu sein, und separate Untersuchungen schätzen, dass allein im Jahr 2025 über eine Milliarde Dollar an Krypto durch Discord-basiertes Phishing gestohlen wurden.
Warum Krypto- und NFT-Communitys auf Discord zu Hause sind
Die meisten legitimen Projekte nutzen Discord für Community-Management in Echtzeit, um Mint-Termine anzukündigen, Fragen zu beantworten und die Art aktiver Anhängerschaft aufzubauen, die einem Projekt Glaubwürdigkeit verleiht. Genau auf diese legitime Aktivität stützen sich auch Betrüger, um ihre eigenen Nachrichten normal wirken zu lassen. Eine gefälschte Ankündigung, die in einen Server mit bereits Tausenden echten Mitgliedern und einer Historie echter Updates eingestreut wird, fällt nicht so auf, wie sie es täte, wenn sie kalt im Posteingang von jemandem ankäme.
Server-Kompromittierung und gefälschte Mint-Ankündigungen
Das schädlichste Muster besteht darin, dass Angreifer die Kontrolle über einen offiziellen Projekt-Server selbst erlangen, statt einen gefälschten von Grund auf neu zu erstellen. Sind sie einmal drin, posten sie eine Ankündigung, meist über einen überraschenden kostenlosen Mint, ein dringendes Claim-Fenster oder eine Sicherheitsmigration, die Mitglieder auffordert, ihr Wallet über einen bösartigen Link zu verbinden. Da die Nachricht vom echten Server mit der echten Mitgliederzahl und Historie kommt, trägt sie weit mehr Glaubwürdigkeit als ein kalt hereinkommender Betrug. Die NFT-Plattform Known Origin erlebte genau dies in einem dokumentierten Vorfall, bei dem ihr offizieller Discord kompromittiert und genutzt wurde, um einen gefälschten kostenlosen Mint zu bewerben, der von jedem, der ein Wallet verband, Vermögenswerte stahl.
Wie sich Angreifer Zugang verschaffen
Server-Kompromittierungen bedeuten selten, dass Discord selbst gehackt wird. Sie beginnen typischerweise damit, dass ein einzelnes Moderator- oder Administrator-Konto gephisht wird oder dessen Sitzungs-Token gestohlen wird, oder damit, dass ein verbundener Bot oder eine Webhook-Integration ausgenutzt wird. Sobald ein Angreifer auch nur ein einziges privilegiertes Konto kontrolliert, kann er posten, als wäre er das Projektteam, Server-Einstellungen anpassen und jedes Mitglied sofort über das erreichen, was wie ein offizieller Kanal aussieht.
Direktnachrichten-Betrug
- Gefälschte Support-Konten, die Ihnen privat schreiben, nachdem Sie eine öffentliche Frage in einem Support-Kanal gepostet haben, und anbieten, Ihr Problem zu lösen
- Gefälschte Giveaways per Direktnachricht, die behaupten, Sie hätten einen NFT- oder Token-Drop gewonnen und müssten ein Wallet verbinden, um ihn zu beanspruchen
- Gefälschte Verifizierungs-Bots, die neue Mitglieder auffordern, einen Befehl auszuführen oder einen Link anzuklicken, um zu beweisen, dass sie Menschen sind, bevor sie Zugang zum Server erhalten
- Identitätsbetrugs-Konten mit einem kopierten Profilbild und einem nahezu identischen Benutzernamen wie ein echter Moderator oder Projektgründer
Ein Schritt-für-Schritt-Durchgang eines Angriffs auf einen kompromittierten Server
Die vollständige Abfolge eines Angriffs auf einen kompromittierten Server zu verstehen, macht deutlich, warum die Warnung für viele Mitglieder zu spät kommt, bis überhaupt jemand bemerkt, dass etwas nicht stimmt.
- Ein Angreifer phisht oder stiehlt anderweitig die Zugangsdaten oder das Sitzungs-Token eines Moderators, Administrators oder einer Bot-Integration mit erweiterten Berechtigungen im Zielserver
- Der Angreifer wartet auf einen unauffälligen Moment, oft spät nachts in der Hauptzeitzone des Projekts, um die Wahrscheinlichkeit zu verringern, dass ein echtes Teammitglied es schnell bemerkt
- Ein Post erscheint im Ankündigungskanal, unter Verwendung des echten Kontos, der echten Rollenfarbe und der echten Historie legitimer Updates, der einen überraschenden Mint, Airdrop oder eine dringende Sicherheitsmigration beschreibt
- Die Nachricht enthält einen Link zu einer überzeugenden, aber betrügerischen Website, oft ein nahezu identischer Klon der echten Projektseite mit einer anderen Domain
- Mitgliedern, die ihr Wallet verbinden und die angeforderte Transaktion signieren, werden innerhalb von Minuten die Vermögenswerte entzogen, manchmal bevor das kompromittierte Konto überhaupt bemerkt und entfernt wird
- Das echte Projektteam entdeckt die Kompromittierung typischerweise erst, wenn Mitglieder beginnen, Verluste zu melden – zu diesem Zeitpunkt ist der Schaden für die frühesten Mitglieder, die sich verbunden haben, bereits entstanden
Gefälschte Giveaways und NFT-spezifische Muster
NFT-Communitys sind einer Version dieser Betrugsmaschen ausgesetzt, die speziell darauf zugeschnitten ist, wie NFTs gekauft, verkauft und angezeigt werden. Ein verbreitetes Muster ist eine Direktnachricht, die behauptet, Sie seien für einen kostenlosen Mint oder ein Giveaway eines seltenen Objekts ausgewählt worden, mit einem Link zu einer Seite, die einen bekannten Marktplatz nachahmt. Da bei vielen NFT-Transaktionen bereits Freigaben für einen Marktplatzvertrag signiert werden müssen, um auf die Token eines Wallets zuzugreifen, sind Opfer manchmal weniger aufmerksam gegenüber einer Signaturanfrage, als sie es bei einer einfachen Überweisung wären – genau deshalb bleibt diese Betrugskategorie selbst unter erfahrenen Sammlern wirksam. Unser Leitfaden zu wie NFT-Betrug funktioniert behandelt die marktplatzspezifischen Versionen dieses Musters ausführlicher.
Gefälschte Verifizierungs-Bots, die Wallets leeren
Neue Mitglieder, die einem Krypto-Discord-Server beitreten, werden häufig durch einen Verifizierungsschritt geleitet, bevor sie chatten können. Legitime Versionen davon existieren, um Spam-Konten herauszufiltern. Die betrügerische Version fordert ein neues Mitglied auf, sein Wallet zu verbinden und eine Transaktion zu signieren, um Eigentum nachzuweisen, doch die tatsächlich angeforderte Transaktion gewährt dem Angreifer die Freigabe, Token oder NFTs aus dem Wallet zu bewegen. Da dies unmittelbar beim Beitritt geschieht, bevor eine Person ein Gefühl für das normale Verhalten des Servers entwickelt hat, überrascht es Menschen häufiger als ein Betrug, der später auftaucht.
Kein legitimer Verifizierungsschritt, kein Giveaway-Anspruch und kein Support-Prozess erfordert jemals, dass Sie eine Wallet-Transaktion signieren. Das Signieren ist der Moment, in dem die Berechtigung tatsächlich erteilt wird, und sollte als gleichbedeutend mit der Übergabe der Kontrolle behandelt werden, nicht als Routineformalität.
Das Ausmaß des Problems
Das Muster kompromittierter Moderator-Konten und gekaperter Webhooks, die betrügerische Mint-Links posten, ist inzwischen verbreitet genug, dass Sicherheitsforscher es als routinemäßigen, erwarteten Teil des Betriebs eines öffentlichen Krypto-Discord-Servers betrachten statt als seltenes Ereignis. Wiederkehrende Verluste stammen tendenziell aus diesen kompromittierten internen Konten, nicht aus einem Fehler der Discord-Plattform selbst, was bedeutet, dass die Verantwortung für die Prävention stark davon abhängt, wie einzelne Projektteams ihre eigenen Admin- und Moderator-Konten sichern.
Wie Sie sich in Krypto-Discord-Servern schützen
- Erreichen Sie den Discord-Server eines Projekts nur über einen Link auf der offiziellen Website des Projekts, niemals über einen von einem anderen Nutzer geteilten Link
- Behandeln Sie jede Direktnachricht, die Hilfe, ein Giveaway oder dringendes Kontohandeln anbietet, standardmäßig als Betrug, da echte Teams selten zuerst schreiben
- Signieren Sie niemals eine Wallet-Transaktion im Rahmen einer Verifizierung, eines Giveaway-Anspruchs oder eines Support-Prozesses, denn genau so funktionieren Wallet-Drainer-Angriffe
- Prüfen Sie vor jeder Handlung, ob eine Ankündigung über einen überraschenden Mint oder dringenden Anspruch mit dem übereinstimmt, was das Projekt auf seiner offiziellen Website oder seinem verifizierten Social-Media-Konto mitgeteilt hat
- Verwenden Sie ein separates Wallet mit geringem Guthaben, um sich mit jeder neuen oder unbekannten, von einem Discord-Server verlinkten Seite zu verbinden
- Aktivieren Sie Discords eingebaute Sicherheitseinstellungen, die Direktnachrichten von Servermitgliedern einschränken, mit denen Sie noch nicht befreundet sind
- Halten Sie inne, bevor Sie auf eine Ankündigung reagieren, die Zeitdruck erzeugt, da Dringlichkeit gezielt eingesetzt wird, um Mitglieder davon abzuhalten, die Behauptung anderswo gegenzuprüfen
Was Projektteams und Moderatoren tun können, um das Risiko zu verringern
Da die meisten groß angelegten Verluste auf ein einzelnes kompromittiertes, privilegiertes Konto zurückgehen und nicht auf einen Fehler von Discord selbst, liegen die stärksten Verteidigungsmaßnahmen darin, wie Projektteams ihren eigenen Admin- und Moderatorzugang sichern. Die Aktivierung von Zwei-Faktor-Authentifizierung auf Basis eines Hardware-Sicherheitsschlüssels oder eines Authenticators für jedes Konto mit erweiterten Server-Berechtigungen schließt den häufigsten Einstiegspunkt, den Angreifer nutzen. Die Begrenzung, wie viele Konten Administratorrechte besitzen, die regelmäßige Überprüfung verbundener Bots und Webhooks auf nicht mehr benötigte, sowie die Einführung einer internen Regel, dass keine Ankündigung mit Wallet-Verbindung ohne die Bestätigung eines zweiten Teammitglieds über einen separaten Kanal – etwa einen Telefonanruf oder eine zuvor etablierte private Kommunikationsmethode – hinausgeht, kann verhindern, dass ein einziges gestohlenes Zugangsdatum sofort eine ganze Community erreicht.
Die Mechanik, wie eine signierte Transaktion tatsächlich die Kontrolle über Ihre Vermögenswerte überträgt, wird ausführlicher in unseren Leitfäden zu Wallet-Drainer-Angriffen und bösartigen Token-Freigaben behandelt.
Was zu tun ist, wenn Sie bereits eine bösartige Transaktion signiert haben
Handeln Sie schnell, sobald Sie bemerken, dass ein Discord-Link oder -Bot zu einer verdächtigen Signatur geführt hat, da manche Wallet-Leerungen in Etappen statt auf einmal ablaufen. Nutzen Sie ein seriöses Tool zur Überprüfung von Token-Freigaben, um genau zu sehen, welche Berechtigungen dem fraglichen Vertrag erteilt wurden, und widerrufen Sie alle, die noch aktiv sind, selbst wenn das Wallet bereits vollständig geleert zu sein scheint, da eine fortbestehende Freigabe gegen künftige Einzahlungen in dasselbe Wallet verwendet werden kann. Verschieben Sie verbleibende Gelder und NFTs sofort in ein neu erstelltes Wallet, und betrachten Sie das kompromittierte Wallet als dauerhaft unsicher, statt es vorsichtig weiter zu nutzen.
Melden Sie den Vorfall dem Projektteam über dessen offizielle Website oder verifizierte Social-Media-Kanäle, nicht über den Discord-Server selbst, wenn Sie vermuten, dass dieser noch kompromittiert ist, da Ihre Meldung dem Team helfen kann, andere Mitglieder zu warnen, bevor weitere Personen ihr Wallet verbinden. Dokumentieren Sie den Transaktions-Hash, die bösartige Vertragsadresse und die Discord-Nachricht oder den Link, der dazu geführt hat, und erstatten Sie Anzeige beim Internet Crime Complaint Center des FBI. Unser Leitfaden zu den ersten 24 Stunden nach einem Krypto-Diebstahl behandelt diesen Prozess ausführlicher.
Häufig gestellte Fragen
Fast immer, indem sie ein einzelnes Moderator- oder Administrator-Konto kompromittieren, oft durch Phishing, oder eine verbundene Bot- oder Webhook-Integration ausnutzen. Sobald sie ein privilegiertes Konto kontrollieren, können sie Ankündigungen posten, die scheinbar vom offiziellen Projektteam stammen und jedes Mitglied gleichzeitig erreichen.
Kein legitimer Verifizierungsprozess erfordert, dass Sie eine Wallet-Transaktion signieren. Wenn ein Verifizierungs-Bot Sie auffordert, ein Wallet zu verbinden und etwas zu signieren, um zu beweisen, dass Sie ein Mensch oder chatberechtigt sind, behandeln Sie es als Betrug, da das Signieren die tatsächliche Erteilung der Berechtigung ist, Ihre Vermögenswerte zu bewegen.
Widerrufen Sie so schnell wie möglich alle dem verdächtigen Vertrag erteilten Token-Freigaben mit einem seriösen Freigabe-Prüftool, und verschieben Sie verbleibende Vermögenswerte in diesem Wallet in ein neues, unkompromittiertes Wallet. Dokumentieren Sie die Transaktion und den beteiligten Discord-Server, bevor Sie irgendetwas anderes mit diesem Wallet unternehmen.
Discord kann die beteiligten Konten oder Bots sperren und ist bereits gegen Millionen von Konten wegen solchen Missbrauchs vorgegangen, hat aber keine Möglichkeit, eine Blockchain-Transaktion rückgängig zu machen oder gestohlene Gelder direkt zurückzugeben. Eine Meldung bleibt dennoch wichtig, um bösartige Konten entfernen zu lassen und eine umfassendere Ermittlung zu unterstützen.
Typische Anzeichen sind eine Ankündigung oder Nachricht, die Teammitglieder nicht verfasst haben, unerwartete Rollen- oder Berechtigungsänderungen, ein Moderator, der plötzlich zu ungewöhnlichen Zeiten online ist, oder Meldungen von Mitgliedern über einen verdächtigen Link in einem offiziellen Kanal. Teams, die regelmäßig Admin-Konten, verbundene Bots und Webhook-Integrationen überprüfen, erkennen eine Kompromittierung tendenziell schneller als Teams, die erst ermitteln, nachdem Mitglieder begonnen haben, Verluste zu melden.
Quellen und weiterführende Informationen
- Discord Scams: 12 types, warning signs, and how to stay safe · Moonlock
- What Is a Discord Server Hack Scam in Crypto Projects? · MrDeFi