Technischer Leitfaden · Stand 2026-08-30
Web3 Wallet erklärt: dApps verbinden, Signaturen sicher prüfen
Eine Web3 Wallet verbindet eine Wallet-Oberfläche mit Blockchain-Anwendungen. Entscheidend ist nicht das Etikett, sondern wer autorisiert, welche Daten eine dApp anfragt und was du tatsächlich signierst.
Kurzfassung
- Eine Wallet ist eine Oberfläche für Accounts, Schlüssel oder andere Autorisierungsmechanismen und Signaturen.
- „Web3 Wallet“ ist keine Garantie für Self-Custody, Multi-Chain-Support oder Sicherheit.
- Verbinden, signieren und eine On-Chain-Aktion ausführen sind getrennte Schritte.
- Prüfe Domain, Account, Netzwerk, angefragte Methoden und jede einzelne Signatur.
- Trenne Sessions und fortbestehende On-Chain-Berechtigungen voneinander.
1. Was eine Web3 Wallet tatsächlich ist
Ethereum.org beschreibt eine Wallet als Werkzeug, mit dem Menschen auf einen Account zugreifen, Guthaben lesen, Transaktionen senden und sich bei Anwendungen anmelden. Die Wallet ist nicht der Blockchain-Account selbst und sie „enthält“ die Assets nicht als lokale Dateien. Sie verwaltet oder vermittelt die Autorisierung, mit der ein Account Aktionen ausführen kann.
„Web3 Wallet“ ist ein verbreiteter Produktbegriff für Wallets, die sich mit Blockchain-Anwendungen verbinden können. Daraus folgt nicht automatisch Self-Custody. Prüfe bei jedem Produkt separat, wer signieren kann, wie Recovery funktioniert und welche Accounts, Geräte oder Anbieter beteiligt sind.
Ethereum.org: Wallets, Accounts, Schlüssel und Adressen
2. Wallet, Account, Adresse und Schlüssel trennen
- Account: der im Netzwerk geführte Zustand, der Aktionen senden oder empfangen kann.
- Adresse: die öffentliche Kennung eines Accounts; sie ist kein geheimer Schlüssel.
- Autorisierung: Schlüssel, Passkey, Hardware oder Smart-Account-Logik, die eine gültige Freigabe erzeugt.
- Wallet: die App, Erweiterung oder Oberfläche, die Accounts zeigt und Anfragen zur Prüfung vorlegt.
- dApp: eine Anwendung, deren Oberfläche mit einer Blockchain oder Smart Contracts interagiert.
Diese Trennung verhindert zwei gefährliche Kurzschlüsse: Eine sichtbare Adresse beweist nicht, wer sie kontrolliert. Und die Bezeichnung „Self-Custody“ beweist nicht, dass jede Schlüsselkomponente auf einem einzigen Gerät liegt oder nur eine Seed Phrase als Recovery existiert.
3. Wie Browser-Wallets mit dApps sprechen
Für Ethereum-artige Anwendungen standardisiert EIP-1193 eine Provider-API. Eine dApp kann darüber RPC-Anfragen stellen und Ereignisse wie Änderungen am Account oder Netzwerk empfangen. Der Provider transportiert Anfragen; die Wallet muss Account-Sicherheit, Berechtigungen und Nutzerfreigaben umsetzen.
Eine dApp läuft in einer nicht vertrauenswürdigen Website-Umgebung. Prüfe deshalb die vollständige Domain, bevor du Accounts freigibst. Kontrolliere anschließend den aktiven Account und die Chain-ID in der Wallet – besonders nach einem Netzwerk- oder Account-Wechsel.
EIP-1193: Ethereum Provider JavaScript API
4. Was WalletConnect verbindet
WalletConnect beschreibt eine Session als Verbindung zwischen dApp und Wallet. Die dApp sendet einen Session-Vorschlag; die Wallet kann ihn annehmen oder ablehnen. Der Vorschlag enthält angefragte Netzwerke, Methoden und Ereignisse. Spätere Session-Anfragen können zum Beispiel eine Nachricht oder Transaktion zur Signatur vorlegen.
QR-Code oder Deep Link sind lediglich Wege, die Verbindungsdaten zu übergeben. Sie sind kein Sicherheitssiegel. WalletConnect Verify kann Hinweise zu Domain-Übereinstimmung oder Risiken liefern, bezeichnet den Schutz aber ausdrücklich nicht als lückenlos. Lies Domain und Session-Anfrage selbst.
5. Verbinden ist nicht signieren
Eine Verbindung kann einer dApp erlauben, bestimmte Accounts zu sehen und Anfragen für festgelegte Netzwerke oder Methoden zu stellen. Das ist nicht dasselbe wie eine signierte Transaktion. Prüfe jede spätere Anfrage separat:
- Nachricht signieren: kann Login, Zustimmung oder eine protokollspezifische Autorisierung bedeuten.
- Transaktion signieren: kann Assets bewegen oder Smart-Contract-Code aufrufen.
- Token-Freigabe erteilen: kann einem Vertrag erlauben, Token bis zu einem festgelegten Limit zu übertragen.
- Netzwerk wechseln: ändert den Kontext, in dem Adresse, Token und Vertrag interpretiert werden.
Bestätige keine unlesbare oder unerwartete Anfrage. Prüfe Zieladresse, Vertrag, Netzwerk, Betrag, Token, Gebühren und Limit. Eine Simulation oder lesbare Vorschau kann helfen, ist aber keine Garantie gegen bösartige Logik, manipulierte Oberflächen oder Marktfolgen.
6. Sessions und On-Chain-Berechtigungen
Das Trennen einer Wallet-Session beendet die Verbindung zur dApp. Eine bereits auf der Blockchain erteilte Token-Freigabe ist davon getrennt und kann fortbestehen. Prüfe deshalb regelmäßig beides: aktive Wallet-Sessions und On-Chain-Allowances oder andere protokollspezifische Berechtigungen.
Nutze für die Prüfung nur aktuelle Werkzeuge, die dein Netzwerk oder deine Wallet offiziell dokumentiert. Kontrolliere vor einem Widerruf ebenfalls Netzwerk, Vertrag und Transaktionsvorschau; auch ein Widerruf ist eine On-Chain-Aktion und kann Gebühren verursachen.
7. Account Abstraction ohne Marketing-Abkürzung
ERC-4337 beschreibt Smart-Contract-Accounts, sogenannte UserOperations, einen EntryPoint, Bundler und optionale Paymaster. Ein Account-Vertrag kann eigene Autorisierungsregeln validieren. Ein Paymaster kann unter bestimmten Bedingungen Gebühren für eine UserOperation übernehmen.
Daraus können Produkte Passkeys, mehrere Faktoren, Recovery-Regeln, Ausgabenlimits oder gesponserte Gebühren entwickeln. Diese Eigenschaften sind jedoch keine automatische Garantie des Standards. Prüfe die konkrete Wallet: Autorisierungslogik, Upgrade-Rechte, Recovery, Bundler, Paymaster, Gebührenbedingungen und unterstützte Netzwerke.
ERC-4337: Account Abstraction Using Alt Mempool
8. Sicherheitscheck vor jeder dApp-Verbindung
- Wallet-Modell und Recovery prüfen: Kläre, wer signieren kann, wie die Wallet wiederhergestellt wird und welche Geräte, Faktoren oder Anbieter dabei beteiligt sind.
- Domain und Bezugsquelle verifizieren: Öffne dApp und Wallet nur über eine verifizierte Hersteller- oder Projektseite und kontrolliere die vollständige Domain.
- Account, Netzwerk und Session lesen: Prüfe vor dem Verbinden, welche Accounts, Netzwerke, Methoden und Ereignisse die Anwendung anfragt.
- Signaturart unterscheiden: Eine Nachricht, eine Transaktion und eine Token-Freigabe haben unterschiedliche Folgen. Lies Inhalt, Ziel, Betrag und Berechtigungen.
- Kosten und Ergebnis prüfen: Kontrolliere Netzwerkgebühren, dApp-Kosten, Token-Beträge, Empfänger und den tatsächlichen On-Chain-Status.
- Sessions und Berechtigungen aufräumen: Trenne nicht mehr benötigte Sessions und prüfe On-Chain-Freigaben separat; das Trennen einer Session widerruft sie nicht automatisch.
Ethereum.org empfiehlt außerdem, Recovery Phrases und private Schlüssel nie weiterzugeben, die vollständige Zieladresse zu prüfen und unbegrenzte Smart-Contract-Ausgaben zu vermeiden. Kein Support-Mitarbeiter benötigt deine Recovery Phrase oder deinen privaten Schlüssel.
Ethereum.org: Sicherheit und Betrugsprävention
9. Eine Web3 Wallet auswählen
Statt einer „Top 7“-Liste vergleiche das konkrete Nutzungsszenario. Eine Browser-Erweiterung, mobile Wallet, Hardware-Wallet oder Smart-Account-Lösung kann je nach Gerät, Netzwerk und Recovery andere Vor- und Nachteile haben.
- Wer kontrolliert Autorisierung und Recovery?
- Welche exakten Netzwerke, Accounts und dApp-Methoden werden unterstützt?
- Wie verständlich zeigt die Wallet Nachricht, Vertrag, Betrag und Berechtigung?
- Wie werden Sessions und On-Chain-Freigaben verwaltet?
- Welche Wallet-, Netzwerk- und Drittanbieter-Kosten können entstehen?
- Wie prüfst du Recovery mit einem kontrollierten kleinen Betrag?
Vertiefe diese Kriterien im Krypto-Wallet-Vergleich und in der Anleitung Krypto Wallet erstellen.
10. ChainATM richtig einordnen
Diese Seite ist ein technischer Lernartikel und kein Nachweis, dass ChainATM eine bestimmte dApp, WalletConnect, Browser-Erweiterung, Blockchain, Account-Abstraction-Variante oder On-Chain-Aktion unterstützt.
Prüfe im aktuellen App-Ablauf Asset, Netzwerk, Drittanbieter, Betrag, Ziel, Kosten und die erforderliche Freigabe. Verlasse dich nicht auf eine redaktionelle Seite als Produkt- oder Kompatibilitätszusage.
Häufige Fragen
Was ist eine Web3 Wallet?
Eine Web3 Wallet ist eine Wallet-Oberfläche, die Accounts und Signaturen verwaltet oder vermittelt und mit Blockchain-Anwendungen interagieren kann. Der Begriff ist keine technische Sicherheitszertifizierung und sagt allein nicht aus, wer die Schlüssel kontrolliert, welche Netzwerke unterstützt werden oder wie Recovery funktioniert.
Ist jede Web3 Wallet eine Self-Custody-Wallet?
Nein. Web3 beschreibt hier vor allem die Interaktion mit Blockchain-Anwendungen. Prüfe das konkrete Verwahrungs- und Recovery-Modell. Self-Custody kann eine Recovery Phrase, Hardware, Passkeys oder eine anbieterspezifische Schlüssel- und Wiederherstellungsarchitektur verwenden.
Was ist der Unterschied zwischen Wallet, Account, Adresse und Schlüssel?
Ein Account besitzt einen Zustand und wird über eine Adresse identifiziert. Schlüssel oder andere Autorisierungsmechanismen erlauben Signaturen. Die Wallet ist die Oberfläche und Software, mit der du Accounts siehst, Anfragen prüfst und Aktionen autorisierst. Assets liegen nicht als Dateien in der App, sondern werden im jeweiligen Netzwerk erfasst.
Was passiert beim Verbinden einer Wallet mit einer dApp?
Die Anwendung fragt eine Session oder den Zugriff auf bestimmte Accounts, Netzwerke und Methoden an. Eine bestätigte Verbindung ist noch keine ausgeführte Transaktion. Spätere Signatur- oder Transaktionsanfragen müssen nach Art, Inhalt, Ziel und Berechtigung separat geprüft werden.
Was ist WalletConnect?
WalletConnect stellt SDKs und ein Protokoll für Sessions zwischen Wallets und Anwendungen bereit. Eine dApp sendet eine Session-Anfrage; die Wallet kann sie annehmen oder ablehnen und später auf einzelne Anfragen reagieren. Die genaue Unterstützung von Netzwerken und Methoden hängt von Wallet und dApp ab.
Ist eine WalletConnect-Verbindung automatisch sicher?
Nein. WalletConnect bietet Werkzeuge zur Domain- und Risikoanzeige, weist aber selbst darauf hin, dass diese Prüfung nicht lückenlos ist. Kontrolliere Domain, Session-Berechtigungen und jede Signaturanfrage. Eine technische Verbindung ist keine Empfehlung der dApp.
Was ist Account Abstraction nach ERC-4337?
ERC-4337 beschreibt Smart-Contract-Accounts, UserOperations, einen EntryPoint, Bundler und optionale Paymaster. Dadurch können Accounts eigene Autorisierungslogik und alternative Gebührenabläufe umsetzen. Der Standard garantiert aber weder Passkeys noch Social Recovery, Gasfreiheit oder höhere Sicherheit; das hängt von der konkreten Implementierung ab.
Reicht es, eine dApp nach der Nutzung zu trennen?
Nein. Das Trennen beendet eine Wallet-Session, widerruft aber nicht automatisch bereits erteilte On-Chain-Berechtigungen wie Token-Allowances. Prüfe Sessions und On-Chain-Freigaben getrennt und verwende dafür die aktuellen Werkzeuge deines Netzwerks und deiner Wallet.
Welche Web3 Wallet ist die beste?
Eine pauschal beste Wallet gibt es nicht. Vergleiche Verwahrung, Recovery, Plattform, unterstützte Netzwerke, dApp-Kompatibilität, Transaktionsvorschau, Berechtigungsverwaltung, Kosten und Support. Prüfe jede konkrete Funktion in aktueller offizieller Dokumentation.
Unterstützt ChainATM WalletConnect oder bestimmte dApps?
Diese redaktionelle Seite ist kein Verfügbarkeits- oder Kompatibilitätsnachweis. Prüfe die aktuell unterstützten Assets, Netzwerke, Anbieter und Aktionen im App-Ablauf. Aus der Erklärung eines Standards folgt keine ChainATM-Integration.
