# Private Key erklärt: Signatur, Recovery und Schutz

> Private Key, Public Key, Wallet-Adresse und Seed Phrase sauber unterscheiden. Signatur, Schlüsselmodelle, Recovery und Kompromittierung prüfen.

Source: https://www.chain-atm.com/learn/private-key

## Kurzfassung

- Ein privater Schlüssel ist ein geheimer kryptografischer Wert, mit dem ein Signer Signaturen erzeugt. Er ist kein Eigentumszertifikat und nicht dasselbe wie Wallet, Account, Adresse oder Seed Phrase.
- Bei Ethereum kontrolliert ein Private Key einen Externally Owned Account. Ein Contract Account hat dagegen keinen eigenen Private Key; seine Kontrolle folgt dem Smart-Contract-Code.
- 64 Hex-Zeichen beschreiben ein übliches Ethereum-Schlüsselformat, aber kein universelles Format für jede Chain, Wallet oder Schlüsselrolle.
- Eine Seed Phrase kann über einen Seed und eine hierarchische Ableitung mehrere Schlüssel erzeugen. Der einzelne Private Key und das Recovery-Backup sind deshalb getrennt zu behandeln.
- Sicherheit hängt von Signer, Recovery, Export, Richtlinien, Gerät, Software und Transaktionsprüfung ab. Hot, Hardware, eingebettet oder verteilt ist keine automatische Qualitätsrangliste.

## Private Key in sechs Prüfschritten

1. Account-Typ bestimmen: Prüfe, ob du einen direkt per Schlüssel kontrollierten Account, einen Smart-Contract-Account oder ein Modell mit mehreren Ownern und Signern verwendest.
2. Signer lokalisieren: Kläre, welche Komponente tatsächlich signiert: Software, Hardware, eingebettete Wallet, verteilte Schlüsselanteile, externer Wallet-Provider oder ein Quorum.
3. Recovery getrennt prüfen: Dokumentiere Seed Phrase, Schlüssel-Export, zusätzliche Owner, MFA, Anbieter-Recovery und Nachlasszugang als getrennte Mechanismen.
4. Transaktion vollständig lesen: Prüfe Netzwerk, Ziel, Asset, Betrag, Berechtigungen und Gebühren vor der Freigabe.
5. Offenlegung vermeiden: Gib Private Key oder Recovery Phrase nie an Support, dApps, Formulare oder unbekannte Importseiten weiter.
6. Kompromittierung behandeln: Behandle eine möglicherweise kopierte Autorisierung als gefährdet und folge über einen verifizierten Zugang dem dokumentierten Migrationsweg.

## Account, Schlüssel und Adresse unterscheiden

- Eine Wallet ist die Anwendung oder Schnittstelle, über die du mit einem Account interagierst.
- Ein Private Key kann Signaturen erzeugen. Der zugehörige Public Key kann zur Prüfung dieser Signaturen dienen.
- Eine Wallet-Adresse identifiziert einen Account oder ein Ziel im jeweiligen Netzwerk. Sie ist nicht automatisch der Public Key und nicht das geheime Signaturmaterial.
- Smart-Contract-Accounts können Regeln, mehrere Owner, Zeitbedingungen oder andere Signer verwenden. Die Adresse allein verrät das Kontrollmodell nicht vollständig.

## Seed Phrase und hierarchische Ableitung

- BIP-32 beschreibt einen Baum von Schlüsselpaaren, der aus einem Seed abgeleitet wird. Unterstützende Wallets müssen nicht jede optionale Funktion oder denselben Wallet-Aufbau verwenden.
- Eine BIP-39-Mnemonic kann einen Seed erzeugen; sie ist nicht selbst der einzelne Private Key. Ableitungspfad, Account-Typ, Netzwerk und optionale Passphrase beeinflussen die Wiederherstellung.
- Der Verlust eines sichtbaren Private Keys bedeutet nicht automatisch Asset-Verlust, wenn ein getesteter Recovery-Weg oder ein weiterer autorisierter Signer existiert. Ohne verbleibende Autorisierung kann der Zugriff jedoch dauerhaft verloren sein.

## Offizielle Quellen

- Ethereum.org – Ethereum accounts: https://ethereum.org/developers/docs/accounts/
- Ethereum.org – Ethereum wallets: https://ethereum.org/wallets/
- Ethereum.org – Security and scam prevention: https://ethereum.org/security/
- BIP-32 – Hierarchical Deterministic Wallets: https://github.com/bitcoin/bips/blob/master/bip-0032.mediawiki
- BIP-39 – Mnemonic code for generating deterministic keys: https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- Privy – Controls and policies: https://docs.privy.io/controls/overview
- Privy – Embedded wallets: https://docs.privy.io/wallets/overview/embedded

## ChainATM richtig einordnen

Beim standardmäßig eingebetteten ChainATM Wallet muss der Nutzer keinen rohen Private Key in der Oberfläche verwalten; das eingebettete Wallet wird von Privy bereitgestellt. Privy dokumentiert Schlüsselaufteilung, Rekonstruktion in sicheren Ausführungsumgebungen und unterschiedliche Modelle für Nutzer-, delegierte, anwendungsverwaltete oder geteilte Kontrolle.

Das beweist weder ausschließlich lokale Speicherung noch eine universelle Passkey-, Geräte- oder Recovery-Architektur. Authentifizierung, Bestätigung, Signatur, Richtlinien und Ausführung hängen vom konkreten Wallet-Weg und der konfigurierten Umgebung ab.

## Questions and answers

### Was ist ein Private Key einfach erklärt?

Ein Private Key ist ein geheimer kryptografischer Wert, mit dem ein Signer digitale Signaturen erzeugt. Bei einem klassischen direkt per Schlüssel kontrollierten Account kann eine gültige Signatur Transaktionen autorisieren. Der Schlüssel ist aber weder das Asset selbst noch ein Eigentumszertifikat: Das Netzwerk führt Zustände, Adressen und Regeln, während die Signatur eine konkrete Aktion nach diesen Regeln autorisiert.

### Ist ein Private Key immer 64 Zeichen lang?

Nein. Bei Ethereum wird ein privater Schlüssel üblicherweise als 32-Byte-Wert beziehungsweise 64 Hex-Zeichen dargestellt. Andere Netzwerke, Algorithmen, Kodierungen, Wallet-Dateien oder Signer-Rollen können andere Formate verwenden. Kopiere deshalb keine Formatregel von einer Chain auf eine andere und nutze nur die dokumentierten Export- oder Importwege.

### Was ist der Unterschied zwischen Private Key, Public Key und Adresse?

Der Private Key erzeugt Signaturen und bleibt geheim. Der zugehörige Public Key kann zur Signaturprüfung verwendet werden. Eine Adresse identifiziert einen Account oder ein Ziel im jeweiligen Netzwerk und wird nach netzwerkspezifischen Regeln gebildet. Adresse und Public Key sind daher nicht einfach austauschbare Begriffe.

### Ist eine Seed Phrase dasselbe wie ein Private Key?

Nein. Eine Mnemonic kann einen Seed erzeugen, aus dem eine hierarchisch-deterministische Wallet mehrere Schlüssel ableitet. Der einzelne Private Key kann einen bestimmten Signer oder Account autorisieren, während Phrase, Seed, Ableitungspfad und Wallet-Logik gemeinsam einen Recovery-Weg bilden können.

### Hat jeder Wallet-Account genau einen Private Key?

Nein. Ein klassischer Externally Owned Account hat ein Schlüsselpaar. Smart-Contract-Accounts können dagegen durch Code, mehrere Owner, Schwellenwerte, Zeitregeln oder andere Signer kontrolliert werden. Auch eingebettete und verteilte Wallet-Systeme können Schlüsselanteile und Richtlinien verwenden.

### Verlässt ein Private Key die Wallet nie?

Das lässt sich nicht allgemein behaupten. Manche Hardware- oder eingebetteten Systeme signieren in einer isolierten Umgebung; andere Wallets speichern, exportieren, importieren oder rekonstruieren Schlüsselmaterial nach ihrer jeweiligen Architektur. Prüfe die technische Dokumentation, Exportfunktion und das konkrete Signaturmodell statt nur den Produktnamen.

### Was passiert, wenn ich einen Private Key verliere?

Wenn dieser Schlüssel der einzige verbliebene Autorisierungs- oder Recovery-Weg ist, kann der Zugriff dauerhaft verloren gehen. Existieren eine getestete Seed-Phrase, ein zulässiger Schlüssel-Export, weitere Owner oder ein dokumentierter Recovery-Prozess, kann Wiederherstellung möglich sein. Prüfe den Weg kontrolliert, bevor relevante Werte davon abhängen.

### Was mache ich, wenn mein Private Key möglicherweise offengelegt wurde?

Behandle die zugehörige Autorisierung als gefährdet. Öffne die offizielle Wallet über eine verifizierte Quelle, identifiziere betroffene Accounts und Berechtigungen, richte einen neuen kontrollierten Wallet- oder Signer-Weg ein und folge dem dokumentierten Migrationsablauf. Teile den alten Schlüssel keinem angeblichen Support mit und verwende keine zufällige Importseite.

### Ist eine Hardware Wallet für jedes Bedrohungsmodell optimal?

Hardware kann bestimmte Online-Angriffsflächen reduzieren, beseitigt aber weder Phishing, gefährliche Signaturen, Lieferketten-, Backup-, physische oder Nachlassrisiken. Die passende Architektur hängt von Bedrohungsmodell, Nutzungsfrequenz, Recovery, Bedienkompetenz und möglichem Schaden ab; eine feste Euro-Schwelle ist nicht belastbar.

### Wie funktioniert der Private Key bei ChainATM?

Beim standardmäßig eingebetteten ChainATM Wallet verwaltet der Nutzer keinen rohen Private Key in der Oberfläche; das Wallet wird von Privy bereitgestellt. Privy dokumentiert Schlüsselaufteilung, sichere Rekonstruktion und verschiedene Kontrollmodelle. Die konkrete ChainATM Konfiguration beweist deshalb weder ausschließlich lokale Speicherung noch universelle Passkey-, Geräte- oder Recovery-Eigenschaften.

---

Published by ChainATM, an AI crypto finance assistant
by Noctra Labs UG (haftungsbeschränkt), Trier, Germany.