Drei verschiedene Dinge — und sie auseinanderzuhalten ist der größte Teil der Sicherheit.
| Was es ist | Was es schützt | Wenn ein anderer es bekommt | |
|---|---|---|---|
| Privater Schlüssel | Die geheime Zahl, der deine Coins und Stücke gehören | alles | ihm gehört alles |
| Seed-Phrase | 12 oder 24 Wörter, die deine Schlüssel wiederherstellen | alles | ihm gehört alles |
| Passwort | Das, was deine Wallet in diesem Browser und deine Backup-Datei verschlüsselt | beides davon | Zeit, Passwörter durchzuprobieren |
Die ersten zwei sind die Wallet. Das dritte ist das Schloss an jeder Kopie davon.
Von den drei siehst du am Bildschirm nur deine Adresse — die nicht auf dieser Liste steht, weil sie von vorneherein öffentlich ist:
Die Seed-Phrase ist die Wallet, aufgeschrieben
Ein Dutzend gewöhnliche Wörter, in ihrer Reihenfolge. Daraus lassen sich dieselben Schlüssel auf jedem Gerät, in jeder App, für immer wiederherstellen. Deshalb ist sie ein Backup — und deshalb ist ein Foto davon in der Handygalerie eine Kopie deiner Wallet in der Handygalerie.
Wohin damit: auf Papier, offline, dort, wo du einen Pass aufbewahrst. Nicht in die Mail, nicht in einen Chat mit dir selbst, nicht in eine Notiz, die in die Cloud synchronisiert.
Das Passwort ist das Schloss an deinen Kopien
Dein Passwort verschlüsselt die Wallet, die in diesem Browser liegt, und es verschlüsselt auch die Backup-Datei, die du exportierst. Wer dein Passwort hat, aber keines von beiden, hat nichts. Und du mit Passwort, aber ohne Backup, in einem geleerten Browser, hast auch nichts — siehe Ich habe meine Browserdaten gelöscht.
Die andere Richtung ist die, die unterschätzt wird: wer deine Backup-Datei in die Hände bekommt, hat alle Zeit der Welt, Passwörter dagegen durchzuprobieren — offline, ohne Begrenzung der Versuche und ohne dass du es erfährst. Deshalb:
- Nimm ein langes Passwort: mehrere Wörter, nicht ein Wort mit einer Zahl am Ende.
- Bewahre es getrennt vom Backup auf. Beides im selben Ordner oder in derselben Mail ist eine Sache und nicht zwei.
- Deine Backup-Datei ist deine Wallet. Behandle sie wie die Seed-Phrase: nicht in ein geteiltes Laufwerk, nicht in eine synchronisierte Notiz, nicht für das nächste Jahr in den Download-Ordner.
Ein Fingerabdruck oder eine Gesichtsentsperrung ändert daran nichts. Sie entsperrt deine Wallet für dich, hier; sie schützt die verschlüsselte Datei nicht, denn der Weg über das Passwort bleibt für jeden offen, der die Datei hat. Das ist der eigentliche Grund, warum das Passwort ein gutes sein muss, auch wenn du es selten eintippst.
Die eine Regel
Niemand Seriöses wird dich je nach deiner Seed-Phrase oder deinem privaten Schlüssel fragen. Nicht der Support, nicht ein Moderator, nicht ein Administrator, nicht ein Gewinnspiel, nicht ein «Wallet-Validator», nicht wir. Nie.
Es gibt keine Ausnahme zu lernen. Jede Nachricht, die danach fragt, ist ein Diebstahlversuch — wie gut geschrieben und wie dringend sie auch klingt. Bei Zoide gibt es niemanden, der fragen könnte, denn wir erhalten deine Schlüssel nie: eine Anfrage in unserem Namen ist der Beweis, dass wir es nicht sind.
Zwei Gewohnheiten, die nichts kosten
- Tippe die Adresse der Seite selbst oder nutze dein eigenes Lesezeichen. Eine überzeugende Kopie einer Website ist billig zu bauen; eine Wallet, die man ihr gibt, ist weg.
- Lies, was du signierst. Eine Signatur autorisiert eine bestimmte Transaktion. Wenn eine Seite dich etwas signieren lässt, das du nicht angestoßen hast: abbrechen.