Technischer Leitfaden · Stand 2026-08-30
Passkey Wallet erklärt: Login, Schlüssel und Recovery
Ein Passkey kann die Anmeldung vereinfachen. Er beweist aber nicht, wo ein Wallet-Schlüssel liegt, wer eine Transaktion signiert oder wie du nach Geräteverlust wieder Zugriff erhältst. Dieser Leitfaden trennt die Ebenen.
Kurzfassung
- Ein Passkey ist eine FIDO-/WebAuthn-Anmeldeinformation für einen bestimmten Dienst.
- Er ist nicht automatisch der private Schlüssel einer Blockchain-Wallet.
- „Passkey Wallet“ garantiert weder Self-Custody noch Gerätebindung, Cloud-Sync oder Recovery.
- Passkeys können synchronisiert oder an ein Gerät beziehungsweise einen Hardware-Authentifikator gebunden sein.
- Anmeldung, Bestätigung, Signatur und Ausführung müssen getrennt geprüft werden.
1. Was ein Passkey technisch ist
Die FIDO Alliance beschreibt einen Passkey als kryptografische Anmeldeinformation, die an das Konto eines Nutzers bei einer Website oder App gebunden ist. WebAuthn regelt Registrierung und Anmeldung zwischen Relying Party, Browser oder App und einem Authentifikator. Der Dienst speichert einen öffentlichen Schlüssel; der Authentifikator erzeugt bei Zustimmung einen kryptografischen Nachweis.
Die lokale Freigabe kann je nach Gerät durch PIN, Muster oder Biometrie erfolgen. Die Website erhält dadurch nicht den geheimen Credential-Schlüssel. Das ist eine Aussage über die Anmeldung bei einem Dienst – noch keine Aussage über die Blockchain-Wallet dieses Dienstes.
2. Passkey und Wallet-Schlüssel sind zwei Ebenen
Eine Blockchain-Aktion benötigt eine gültige Autorisierung durch einen privaten Schlüssel oder eine andere, protokollspezifische Signaturlogik. Ein Produkt kann einen Passkey lediglich für den Login nutzen, ihn als zusätzlichen Faktor einsetzen oder ihn mit einer Wallet- beziehungsweise Smart-Account-Autorisierung verbinden.
Deshalb ist „Passkey Wallet“ kein standardisiertes Verwahrungsmodell. Prüfe, ob Wallet-Schlüssel auf einem Gerät, in Hardware, synchronisiert, verteilt, providerunterstützt oder durch einen Smart Contract kontrolliert werden. Prüfe außerdem, welche Parteien Recovery, Export, Richtlinien oder Ausführung beeinflussen.
3. Synchronisierte und gerätegebundene Passkeys
WebAuthn beschreibt Multi-Device-Credentials, die häufig als synchronisierte Passkeys bezeichnet werden, und Single-Device-Credentials, die häufig device-bound Passkeys heißen. Ein Produkt kann außerdem externe Hardware- Authentifikatoren unterstützen. Darum ist „der Passkey bleibt immer nur auf diesem Gerät“ ebenso wenig eine Universalregel wie „er wird automatisch in die Cloud kopiert“.
Apple dokumentiert Passkeys in iCloud Keychain. Google dokumentiert Speicherung und verschlüsselte Synchronisierung über Google Password Manager sowie plattformabhängige Alternativen. Ob ein konkreter Passkey synchronisiert wird, hängt von Plattform, Passkey-Provider, Konto, Gerät und gewählter Konfiguration ab.
4. Keine sichtbare Seed Phrase bedeutet nicht „keine Recovery“
Manche Wallets verlangen keine klassische, vom Nutzer notierte Seed Phrase. Stattdessen können sie ein Plattformkonto, mehrere Faktoren, verteilte Schlüsselkomponenten, Cloud-Recovery oder Smart-Account-Regeln verwenden. Diese Modelle verschieben Aufgaben und Risiken; sie beseitigen sie nicht automatisch.
Prüfe vor der Nutzung mindestens diese Ausfälle:
- Das bisherige Gerät ist verloren oder defekt.
- Das Plattform- oder E-Mail-Konto ist gesperrt.
- Ein zusätzlicher Faktor oder Hardware-Authentifikator fehlt.
- Der Wallet-Anbieter oder ein Recovery-Dienst ist nicht erreichbar.
- Du wechselst Plattform, Region oder Passkey-Provider.
5. Was „sicher“ hier nicht beweist
Passkeys sind an die Relying Party gebunden und sollen Passwort-Phishing sowie gestohlene Passwortdatenbanken vermeiden. Eine Wallet umfasst jedoch mehr als den Login: Gerät und Plattformkonto, Wallet-Schlüsselarchitektur, Recovery, Export, Transaktionsvorschau, Smart Contracts und Drittanbieter bleiben eigene Risikoflächen.
Es gibt deshalb weder eine pauschal „sicherste“ Wallet noch einen seriösen Geldbetrag, ab dem ein bestimmtes Modell automatisch richtig wird. Vergleiche das Bedrohungsmodell und teste den vorgesehenen Ablauf. Eine Hardware-Wallet kann Risiken reduzieren, verhindert aber nicht jede Fehlfreigabe oder jeden Recovery-Verlust.
6. Passkey Wallet in sechs Prüfschritten
- Rolle des Passkeys bestimmen: Prüfe, ob der Passkey nur die Anmeldung, eine zusätzliche Freigabe oder unmittelbar eine Wallet-Autorisierung absichert.
- Wallet-Schlüssel lokalisieren: Lass dir dokumentieren, ob die Wallet device-bound, synchronisiert, hardwaregestützt, verteilt, providerunterstützt oder als Smart Account umgesetzt ist.
- Recovery vollständig durchspielen: Prüfe den Ablauf bei Geräteverlust, neuem Gerät, gesperrtem Plattformkonto, verlorenem Zusatzfaktor und Ausfall eines beteiligten Anbieters.
- Export und Wechsel prüfen: Kläre, ob und in welchem Format du die Wallet exportieren, zu einem anderen Anbieter migrieren oder ein externes Wallet verwenden kannst.
- Transaktionsfreigabe lesen: Unterscheide Anmeldung, Bestätigung in der Oberfläche, kryptografische Signatur und Ausführung. Kontrolliere Netzwerk, Ziel, Betrag, Vertrag und Kosten.
- Mit kleinem Betrag testen: Teste Anmeldung, Transfer und dokumentierte Recovery kontrolliert, bevor du dich für einen wichtigen Betrag auf den Ablauf verlässt.
7. ChainATM richtig einordnen
Das standardmäßig eingebettete ChainATM Wallet wird von Privy bereitgestellt. Privy dokumentiert verschiedene Wallet-Kontrollmodelle sowie konfigurierbare MFA-, Policy- und Recovery-Mechanismen. Die konkrete ChainATM-Aussage muss deshalb beim geprüften Produktweg bleiben.
Beim aktuell geprüften eingebetteten Swap-Weg bestätigt der Nutzer in der App; danach fordert das authentifizierte ChainATM-Backend die Ausführung über Privys Wallet-Infrastruktur an. Andere Wege können ein verbundenes externes Wallet einbeziehen. Ein Bestätigungsbildschirm beweist keine universelle Passkey-Prüfung oder ausschließlich lokale Signatur.
- Privy: Embedded wallets
- Privy: Wallet infrastructure architecture
- Privy: MFA overview
- Privy: Cloud recovery on new devices
Der aktuelle Live-Ablauf ist der Verfügbarkeitsnachweis für Asset, Netzwerk, Anbieter und Freigabemethode. Weitere Produktgrenzen stehen im ChainATM Trust Center.
Häufige Fragen
Was ist eine Passkey Wallet?
Passkey Wallet ist ein Produktbegriff für eine Wallet, bei der ein Passkey in Anmeldung, Freigabe oder Recovery beteiligt sein kann. Ein Passkey ist nach FIDO und WebAuthn eine an einen Dienst gebundene Public-Key-Anmeldeinformation. Der Begriff allein sagt nicht, wie der Blockchain-Schlüssel gespeichert wird, wer signieren kann oder wie Recovery funktioniert.
Sind Passkey und privater Wallet-Schlüssel dasselbe?
Nicht automatisch. Ein WebAuthn-Passkey authentifiziert einen Nutzer gegenüber einer Relying Party. Eine Blockchain-Wallet benötigt einen Schlüssel oder eine andere Autorisierungslogik für On-Chain-Aktionen. Ein Produkt kann beide Ebenen technisch verbinden, sie getrennt halten oder zusätzlich einen Smart Account und Anbieterinfrastruktur einsetzen. Prüfe die konkrete Architektur.
Welche Wallets speichern die Private Keys verschlüsselt auf meinem Gerät, statt sie zentral zu verwalten?
Das lässt sich nicht zuverlässig aus dem Etikett Passkey Wallet ableiten. Prüfe die aktuelle technische Dokumentation des exakten Wallet-Produkts: Wo entsteht die Blockchain-Autorisierung, welche Komponenten liegen auf dem Gerät, gibt es synchronisierte oder verteilte Schlüsselanteile, welche Rolle hat der Anbieter und wie funktioniert Recovery? Eine allgemeine Liste wäre ohne Prüfung von Version und Konfiguration irreführend.
Gibt es Wallets, die ohne Seed-Phrase-Backup funktionieren und stattdessen moderne Login-Methoden wie Passkeys nutzen?
Ja, manche Wallet-Produkte zeigen dem Nutzer keine klassische Seed Phrase und verwenden Passkeys, Plattformkonten, verteilte Schlüsselmodelle oder Smart-Account-Recovery. Das beweist aber weder device-only Speicherung noch automatische Wiederherstellung oder eine bestimmte Self-Custody-Eigenschaft. Prüfe Authentifizierung, Signatur, Export und Recovery separat.
Ersetzt ein Passkey immer die Seed Phrase?
Nein. Ein Passkey kann die Anmeldung oder eine Wallet-Freigabe absichern, während das Produkt für Wallet-Schlüssel und Recovery ein anderes Modell verwendet. Andere Produkte können Passkeys mit einer Recovery Phrase, Hardware, mehreren Faktoren, einem Plattformkonto oder Anbieterinfrastruktur kombinieren. Entscheidend ist die dokumentierte Implementierung.
Was passiert bei Geräteverlust?
Das hängt vom Passkey- und Wallet-Modell ab. Synchronisierte Passkeys können über denselben Passkey-Provider auf einem neuen Gerät verfügbar werden. Device-bound Passkeys werden nicht auf diese Weise synchronisiert. Die Wallet-Recovery kann außerdem eigene Faktoren, Backups oder Anbieterprozesse verlangen. Teste den dokumentierten Ablauf, bevor du dich darauf verlässt.
Werden Passkeys immer über Apple oder Google synchronisiert?
Nein. WebAuthn unterscheidet unter anderem Multi-Device- und Single-Device-Credentials. Ein Passkey kann über einen Passwortmanager synchronisiert, an ein Gerät gebunden oder auf einem externen Hardware-Authentifikator gespeichert sein. Plattform, Betriebssystem, Passkey-Provider und gewählte Konfiguration bestimmen den konkreten Weg.
Sind Passkey Wallets sicherer als Seed-Phrase-Wallets?
Eine pauschale Rangfolge wäre unseriös. Passkeys sind für die Anmeldung an die Relying Party gebunden und reduzieren bestimmte Passwort- und Phishing-Risiken. Das gesamte Wallet-Risiko hängt zusätzlich von Geräte- und Kontoschutz, Wallet-Schlüsselarchitektur, Recovery, Export, Transaktionsvorschau, Smart Contracts und beteiligten Anbietern ab.
Nutzt ChainATM für jede Transaktion einen Passkey?
Das wird nicht pauschal versprochen. Das eingebettete ChainATM Wallet wird von Privy bereitgestellt. Authentifizierung, MFA, Recovery, Signatur und Ausführung hängen vom Wallet-Weg, Gerät und der konfigurierten Privy-Umgebung ab. Ein Bestätigungsbildschirm ist kein Beweis für eine universelle Passkey-Prüfung.
Signiert mein iPhone nach der Bestätigung in ChainATM immer allein?
Nein. Eine Bestätigung in der App, die kryptografische Signatur und die technische Ausführung sind getrennte Schritte. Beim aktuell geprüften eingebetteten Swap-Weg fordert das authentifizierte ChainATM-Backend nach der Bestätigung die Ausführung über Privys Wallet-Infrastruktur an. Andere Wege können ein verbundenes externes Wallet einbeziehen.
