Krypto Phishing per Briefpost: wenn der QR Code im Briefkasten lauert

Phishing per Post

Phishing kommt üblicherweise per E-Mail oder SMS, doch seit kurzem bedienen sich die Betrüger eines Kanals, den die meisten Menschen gar nicht auf dem Radar haben: der guten alten Briefpost. Das BACS hat kürzlich vor gefälschten Briefen gewarnt, die einen QR-Code enthalten und angeblich von einem Krypto-Wallet-Anbieter stammen, wobei der Brief dazu auffordert, den QR-Code zu scannen, um ein „dringendes Update“ für das Wallet durchzuführen.

Klingt absurd, funktioniert aber trotzdem, weil physische Briefe eine gewisse Autorität haben, die eine E-Mail einfach nicht mitbringt (wann haben Sie das letzte Mal einen Brief ungelesen weggeworfen?).

Wie der Angriff funktioniert

Der Brief sieht professionell aus und behauptet, das Krypto-Wallet müsse aus Sicherheitsgründen aktualisiert werden, wobei ein QR-Code im Brief auf eine Phishing-Webseite führt, die dem echten Wallet-Anbieter täuschend ähnlich sieht.

Dort wird man aufgefordert, die Recovery Phrase einzugeben – also jene 12 oder 24 Wörter, mit denen man sein Wallet wiederherstellen kann – und wer das tut, hat ein ernstes Problem, denn mit der Recovery Phrase können die Angreifer die vollständige Kontrolle über das Wallet übernehmen, woraufhin sämtliche Kryptowährungen innert Minuten auf andere Wallets transferiert werden. Das Perfide daran ist, dass keine technische Schwachstelle ausgenutzt wird, sondern der Nutzer seine Zugangsdaten freiwillig eingibt, oder zumindest denkt, dass er das tut.

Nicht der erste QR-Code-Betrug

Die Masche mit gefälschten QR-Codes in der physischen Welt ist keineswegs neu, denn bereits im Juni 2026 hat das BACS vor gefälschten Abholeinladungen der Post gewarnt, bei denen Betrüger gelbe „Avis de passage“-Kärtchen in Briefkästen legten, deren QR-Code auf eine gefälschte Post-Webseite führte. Dort wurden persönliche Daten und Kreditkateninformationen abgegriffen, getarnt als kleine Zustellgebühr von ca. 2-4 Franken.

Damals beschränkte sich das Phänomen hauptsächlich auf die Westschweiz, die Krypto-Variante taucht jetzt aber schweizweit auf.

Warum physische Post

E-Mail-Phishing wird immer besser erkannt, Spamfilter fangen einen Grossteil ab und die Leute sind (hoffentlich) vorsichtiger geworden, was dazu führt, dass ein physischer Brief all diese Schutzmechanismen komplett umgeht: kein Spamfilter, kein „verdächtig“-Hinweis im Posteingang, kein Link, den man hovern kann, um die URL zu prüfen, bevor man klickt.

Dazu kommt, dass wer einen Brief erhält, ihn tendenziell ernster nimmt als eine E-Mail, was psychologisch zwar nachvollziehbar ist, aber halt auch genau das ist, was die Angreifer ausnutzen…

Schutz

Kein seriöser Wallet-Anbieter verschickt Briefe mit der Aufforderung, die Recovery Phrase einzugeben, denn die Recovery Phrase gehört ausschliesslich dem Besitzer und wird nie, unter keinen Umständen, irgendwo online eingegeben (mit der einzigen Ausnahme bei der erstmaligen Einrichtung des Wallets auf einem neuen Gerät).

Wer einen solchen Brief erhält, sollte ihn schlicht wegwerfen, und wer unsicher ist, ob ein Brief echt sein könnte, ruft die offizelle Webseite des Anbieters direkt im Browser auf – nicht über den QR-Code.

Wer sein Unternehmen gegen solche Social-Engineering-Angriffe testen lassen möchte: genau dafür sind wir da.

Details zur Warnung beim BACS.

Und ob der nächste Phishing-Brief dann per Einschreiben kommt…