STATUS: DELISTET root@bitatlas:~/select/audit_pocket_delisted.log
DELISTET LESEZEIT: 17 MIN

Pocket Bitcoin: Empfehlung zurückgezogen Warum ein Datenleck im Support-System die Empfehlung beendet – obwohl kein einziger Schlüssel kompromittiert wurde.

Dieser Bericht war über Monate eine Empfehlung. Er ist es seit dem 3. September 2026 nicht mehr. Was Pocket Bitcoin technisch auszeichnete, gilt unverändert: keine Verwahrung, keine fremden Schlüssel, direkte Auszahlung in deine Cold Storage. Genau diese Architektur hat im Ernstfall gehalten – kein privater Schlüssel, kein Guthaben, keine Wallet-Kontrolle wurde kompromittiert. Was nicht gehalten hat, war der Perimeter drumherum. In einem kompromittierten Support-System lagen Bankkorrespondenz, Ausweiskopien, Herkunftsnachweise, Wohnanschriften und – im schwersten Fall – verwendete Bitcoin-Adressen. Für 291 Menschen bedeutet das den vollständigen Zusammenbruch ihrer Pseudonymität. Dieser Audit dokumentiert, was passiert ist, was daraus folgt, und warum BitAtlas die uneingeschränkte Empfehlung zurückzieht.

George V. - BitAtlas Lead Architect
Lead Architect GEORGE V.
⚠️

Unser Urteil: Ausgesetzt

Empfehlung zurückgezogen seit dem 3. September 2026
Intakt Schlüsselgewalt
Gebrochen Daten-Perimeter
5.411 Betroffene
Score ausgesetzt

Die Zero-Custody-Architektur hielt stand: kein Schlüssel, kein Guthaben kompromittiert. Der Perimeter drumherum nicht: Bankunterlagen, Ausweiskopien und Bitcoin-Adressen lagen im Support-System. Details in § 00.

Für wen Für niemanden mehr — diese Seite dokumentiert, warum die Empfehlung endete, und was Betroffene tun sollten.
Grundlage Eigene Nutzung bis zum Delisting, danach die Mitteilungen des Anbieters.
Einschränkung Die Empfehlung ist seit dem 3. September 2026 zurückgezogen. Die Seite bleibt als Protokoll stehen.

Diese Empfehlung ist zurückgezogen.

Am 21. August 2026 meldete Pocket Bitcoin einen unbefugten Zugriff auf ein internes Support-System. Die damalige Einschätzung nannte E-Mail-Adressen, Support-Kommunikation und Anhänge – und schloss Bitcoin-Adressen, Kundendatenbank, KYC-Daten und Transaktionshistorie ausdrücklich aus.

Diese Einschätzung war nicht haltbar. Am 31. August, aktualisiert am 3. September, musste Pocket den Umfang erheblich korrigieren: Im kompromittierten Support-Umfeld lagen Bankkorrespondenz und Transaktionslisten der Partnerbanken. Betroffen sind 5.411 Kunden. Bei 291 davon können Klarname, Wohnanschrift, Ausweiskopie, Herkunftsnachweis und eine verwendete Bitcoin-Adresse in einem einzigen Datensatz zusammenliegen.

BitAtlas bewertet nicht die Absicht, sondern die Architektur. Und die Architektur hat an einer Stelle versagt, die mit dem Kerngeschäft nichts zu tun hat: Regulierte Bankunterlagen wurden in einer Support-Umgebung aufbewahrt. Ein Dienst, der Nicht-Verwahrung verspricht, aber Identitätsdokumente neben Bitcoin-Adressen in seinem Ticketsystem lagert, hebt den Vorteil der Nicht-Verwahrung an anderer Stelle wieder auf.

VERDICT: Affiliate-Empfehlung entzogen. Score ausgesetzt. Dieser Bericht bleibt als Audit-Dokumentation und Warnprotokoll bestehen.

§ 00

Die Forensik des Vorfalls

Beginnen wir mit der Chronologie, weil sie den Kern des Problems zeigt. Der Angreifer hatte etwa eine Woche Zugriff. Am Sonntag, dem 16. August, wurde der Zugang gekappt. Am Mittwoch, dem 19. August, ergab die Forensik, dass Daten kopiert worden waren. Am 21. August ging Pocket damit an die Öffentlichkeit – mit einer Einschätzung, die sich als zu eng erweisen sollte. Erst die abgeschlossene Untersuchung förderte am 31. August zutage, was tatsächlich im Support-Umfeld lag. Die Aktualisierung vom 3. September ist der aktuelle Stand.

Ich formuliere das bewusst zurückhaltend: Aus den veröffentlichten Unterlagen lässt sich keine absichtliche Verharmlosung ableiten. Was sich ableiten lässt, ist etwas anderes und in der Sache Schwerwiegenderes – dass ein Unternehmen zehn Tage lang nicht wusste, welche Dokumente in seinem eigenen Support-System lagen. Das ist kein Kommunikationsfehler. Das ist eine Lücke in der Daten-Inventur.

👥 5.411 Betroffene Kunden gesamt Summe beider Kohorten. Alle Betroffenen werden nach Angaben von Pocket persönlich kontaktiert.
🎯 291 Hochrisiko-Kohorte Bankkorrespondenz: Klarname, Wohnanschrift, Ausweiskopie, Herkunftsnachweis und verwendete Bitcoin-Adresse – je nach Datensatz kombiniert.
🏦 5.120 Bank-Transaktionslisten Name, Anschrift, einzelne Überweisungsdetails, teilweise IBAN. Umfang je Datensatz unterschiedlich.
🔑 0 Kompromittierte Schlüssel Kundendatenbank, Transaktionsdatenbank, private Schlüssel, Guthaben und Wallet-Kontrolle blieben unberührt. Die Nicht-Verwahrung hat gehalten.

Quellen: Pocket Bitcoin – Security Incident Update (31.08., akt. 03.09.2026) | Pocket Bitcoin – Erstmeldung (21.08.2026) | BTC-ECHO – Bericht zum erweiterten Umfang | EDÖB – Eidgenössischer Datenschutzbeauftragter | Stand: 03. September 2026

Die vierte Kachel verdient deine Aufmerksamkeit, weil sie das eigentlich Bemerkenswerte an diesem Vorfall festhält. Die Kerndatenbanken wurden nicht gebrochen. Keine privaten Schlüssel, keine Guthaben, keine Wallet-Kontrolle. Die Trennung zwischen Kernsystemen und Support-Umgebung hat exakt das geleistet, wofür sie gebaut wurde. Wer bei Pocket gekauft hat, dessen Bitcoin liegen unverändert dort, wo sie hingehören: in seiner eigenen Verwahrung.

Und genau deshalb ist dieser Fall lehrreicher als ein gewöhnlicher Börsen-Hack. Er zeigt, dass Nicht-Verwahrung funktioniert – und gleichzeitig, dass sie nicht ausreicht. Neben der Kernarchitektur war ein zweites Repositorium entstanden, das niemand als kritisch eingestuft hatte: das Ticketsystem. Dort sammelten sich über Jahre Kopien und Ableitungen genau jener regulierten Bankunterlagen, deren Schutz die eigentliche Datenbank so sorgfältig sicherstellte.

Was daraus für die 291 folgt, ist eine Kategorie für sich. Eine Bitcoin-Adresse ist öffentlich, das ist kein Geheimnis und kein Fehler. Ihre Schutzwirkung beruht ausschließlich darauf, dass niemand sie einem Menschen zuordnen kann. In dem Moment, in dem eine Adresse zusammen mit Klarname, Wohnanschrift, Ausweiskopie und Vermögensnachweis in einem Dokument steht, ist diese Schutzwirkung dauerhaft aufgehoben. Nicht vorübergehend. Die Blockchain vergisst nicht, und ein Angreifer kann von dieser Adresse aus Transaktionsgraph, Gegenparteien und Folgebewegungen analysieren.

Wie weit diese Analyse reicht, hängt von deinem Verhalten ab: von Adress-Wiederverwendung, Wallet-Architektur, Coin-Control und davon, was seither passiert ist. Eine geleakte Adresse bedeutet nicht automatisch, dass dein gesamter Bestand sichtbar wäre. Sie bedeutet, dass ein Einstiegspunkt existiert, von dem aus jemand zu graben beginnen kann.

Zur Vollständigkeit die regulatorische Seite, denn sie gehört zur fairen Darstellung. Pocket hat den Vorfall bei der Polizei angezeigt, dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten in der Schweiz gemeldet und, entsprechend den Anforderungen der DSGVO, der Datenschutzstelle Liechtenstein. Die Schwachstelle ist geschlossen, die Untersuchung abgeschlossen, alle 291 Betroffenen der Hochrisiko-Kohorte wurden individuell darüber informiert, welche Daten in ihrem konkreten Fall betroffen sind. Nach Angaben von Pocket gibt es zum 3. September keine Hinweise auf einen Missbrauch der Daten. Das heißt: keiner bekannt. Es hebt das künftige Risiko nicht auf.

[ ARCHIV: URSPRÜNGLICHER AUDIT, MÄRZ 2026 ]

Die folgenden Sektionen stammen aus dem ursprünglichen Audit vom 22. März 2026 und bleiben unverändert erhalten. Wir haben sie nach dem Delisting weder gelöscht noch nachträglich abgeschwächt, denn das Glattbügeln einer Bewertung im Nachhinein wäre das Gegenteil von Transparenz.

Es gibt dafür einen zweiten, sachlichen Grund. Die technische Analyse dieser Sektionen wurde durch den Vorfall nicht widerlegt, sondern bestätigt. Ein Satz aus dem Abschnitt über die Zero-Custody-Architektur lautete: Selbst wenn Pocket morgen verschwinden würde, wären deine Bitcoin sicher auf deiner eigenen Hardware-Wallet. Genau das ist eingetreten. Der Dienst wurde kompromittiert, und kein einziger Schlüssel fiel.

Lies das Folgende deshalb als das, was es ist: die korrekte Beschreibung einer Architektur, die genau das leistete, wofür sie gebaut war – und die dennoch nicht ausreichte, weil das Risiko an einer Stelle lag, die dieser Audit nicht geprüft hatte. Das aktuelle Urteil steht in § 00 und im Fazit.

§ 01

Warum Pocket Bitcoin in Select war

Souveränität bedeutet, den Middleman dort auszuschalten, wo er nicht zwingend notwendig ist. Die meisten Broker funktionieren nach dem Prinzip der Verwahrung: Euro einzahlen, Bitcoin kaufen, im Broker-Wallet halten und irgendwann manuell auszahlen. Bei jedem Schritt liegt dein Vermögen auf fremden Servern. Das ist Counterparty Risk – das Risiko, dass derjenige, dem du dein Geld anvertraust, verschwindet oder den Zugriff verweigert.

Pocket Bitcoin eliminiert dieses Risiko durch technisches Design. Es gibt kein Konto bei Pocket, auf dem Bitcoin liegen könnten. Sobald deine SEPA-Überweisung eingeht, wird der Kauf ausgeführt und Sekunden später der Bitcoin an deine hinterlegte Adresse gesendet. Du bist von der ersten Sekunde an der alleinige Herrscher über deine Keys. Das ist die reinste Form der Akkumulation – eine bewusste Wahl innerhalb des Circle of Competence.

Die radikale Ausschaltung des Middleman

Pocket ist kein Broker im klassischen Sinne – es ist ein Gateway. Ein Übersetzer zwischen Fiat und Bitcoin. Dein Bankkonto kommuniziert quasi direkt mit der Blockchain. Pocket führt den Tausch aus und leitet das Ergebnis sofort an deine Cold Storage weiter. Es gibt keinen Zwischenschritt, keine Verwahrung, keine Abhängigkeit.

Diese Architektur hat tiefgreifende Implikationen: Selbst wenn Pocket morgen verschwinden würde – deine Bitcoin wären sicher auf deiner eigenen Hardware-Wallet. Du brauchst keinen Support anzurufen, um an dein Vermögen zu kommen. Du brauchst keine Auszahlung zu beantragen. Du bist unabhängig. Und genau das ist der Kern dessen, was wir bei BitAtlas als Souveränität definieren.

[ Mehr dazu: Was ist Bitcoin? ] · [ Mehr dazu: BitAtlas Select ]
„

Wer seine Coins nicht selbst hält, besitzt nur ein Versprechen. Pocket Bitcoin wandelt Versprechen sofort in mathematische Realität um.

– BitAtlas Verwahrungs-Grundsatz
§ 02

Onboarding: UX-Exzellenz und die Grenzen der Privacy

Souveränität beginnt bei der Handlungsfähigkeit. Pocket Bitcoin hat den Onboarding-Prozess auf ein neues Niveau gehoben. Die Verifizierung erfolgt modern via Foto-Upload deines Ausweises und ein kurzes Selfie. In unserem Test dauerte dieser Prozess weniger als drei Minuten. Keine Videocalls, kein PostIdent, keine Wartezeiten. Die Schweizer verstehen, dass Zeit ein knappes Gut ist.

Das No-KYC-Limit und sein Wegfall

Pocket verlangte unterhalb von CHF 1.000 pro Jahr keine vollständige Identifikation. Wer weniger kaufte, startete mit zwei Angaben – E-Mail-Adresse und Wallet-Adresse – und akkumulierte Bitcoin, ohne einen Ausweis hochzuladen. Diese Staffelung war über Jahre der Grund, aus dem wir Pocket als den datensparsamsten der regulierten Anbieter geführt haben.

Sie ist inzwischen entfallen. Damit ging Pocket denselben Weg, den Relai im Oktober 2024 gegangen war: Die Schwellen für vereinfachte Sorgfaltspflichten sind gesenkt worden, und wer den europäischen Markt bedient, braucht die Prüfung ohnehin. Der Wegfall liegt vor unserem Delisting vom 3. September 2026 und hat nichts damit zu tun – das Delisting folgte dem Datenleck, nicht der Verifizierungspflicht. Beides gehört in diese Dokumentation, und beides gehört auseinandergehalten.

🔒 entfallen No-KYC-Limit zuvor CHF 1.000 pro Jahr
⏱️ <3 Min. Onboarding Foto + Selfie
📱 ✓ Native App iOS und Android

Quelle: Pocket Bitcoin, Nutzungsbedingungen – die No-KYC-Staffelung ist dort in der von uns dokumentierten Fassung 01/2026 beschrieben | Der Wegfall ist an der Primärquelle nicht nachprüfbar: pocketbitcoin.com liefert Rechts- und FAQ-Seiten ausschließlich clientseitig, das abrufbare Dokument enthält keine Schwellenangabe, zuletzt geprüft am 27.09.2026 | Stand: 07.09.2026

§ 03

Zero-Custody: Die radikale Philosophie

Keine Verwahrung. Niemals. Eine Eliminierung des Gegenparteirisikos. – Das ist nicht nur ein Marketing-Slogan, sondern das technische Fundament von Pocket Bitcoin. Im Gegensatz zu traditionellen Brokern existiert bei Pocket kein Wallet, das deine Coins zwischenspeichert. Der Bitcoin-Kauf und die Auszahlung sind ein einziger, atomarer Prozess.

Diese Architektur hat einen Namen: Direct-to-Cold-Storage. Du hinterlegst einmalig deine Bitcoin-Empfangsadresse – idealerweise von einer Hardware-Wallet wie der BitBox02 oder einem Trezor. Jeder Euro, den du per SEPA-Überweisung sendest, wird zum aktuellen Kurs in Bitcoin getauscht und sofort an diese Adresse geschickt. Pocket sieht deine Coins nie von innen.

[ Ablauf ohne Verwahrung ]

Schritt 1: Bank-Dauerauftrag → SEPA-Überweisung an Pocket

Schritt 2: Pocket führt Kauf aus → Bitcoin zum aktuellen Kurs

Schritt 3: Sofortige Auszahlung → Direkt auf deine Hardware-Wallet

Verwahrungszeit bei Pocket: 0 Sekunden

Counterparty Risk: Eliminiert durch technisches Design

Quelle: Pocket Bitcoin

Schweizer Regulierung: FINMA und VQF SRO

Pocket Bitcoin wird von der Pocket App AG betrieben, und die ist Mitglied der VQF SRO (Selbstregulierungsorganisation). Die Aufsicht nach Geldwäschereigesetz läuft damit indirekt: Die FINMA erkennt die SRO an, die SRO beaufsichtigt ihre Mitglieder. Eine Registrierung einzelner Finanzintermediäre bei der FINMA gibt es nicht – den Status der direkt unterstellten Finanzintermediäre hat der Gesetzgeber zum 31.12.2019 aufgehoben. Das ist die gesetzlich vorgeschriebene Unterstellung für einen Finanzintermediär in der Schweiz, kein Gütesiegel – und sie liegt außerhalb des EU-Regulierungsrahmens MiCAR. Für Non-Custodial-Dienste ist der Schweizer Sitz ein Stabilitätsfaktor – die Schweiz reagiert langsamer auf regulatorische Panik als die EU.

Während MiCAR-konforme Broker in der EU zunehmend in die Pflicht genommen werden, AML-Maßnahmen zu verschärfen und Wallet-Adressen zu tracken, operiert Pocket unter einem anderen Rechtsrahmen. Die Schweizer Regulierung fokussiert sich auf die Bekämpfung von Geldwäsche, ohne die Eigenverwahrung zu kriminalisieren. Für den souveränen Investor ist das ein entscheidender Unterschied.

[ Mehr dazu: Was ist Bitcoin? ] · [ Mehr dazu: 21bitcoin im Test ]
🏛️ GwG Indirekt beaufsichtigt über die SRO, nicht durch die FINMA
🛡️ VQF SRO Mitglied Selbstregulierung

Quelle: Pocket App AG, Rechtliches – dort steht die SRO-Mitgliedschaft im Wortlaut, FINMA kommt nicht vor | FINMA, SRO-Mitglieder-Suche – die FINMA erkennt die SRO an; einzelne Finanzintermediäre registriert sie seit dem 31.12.2019 nicht mehr, sie führt aber eine Suche nach den einer SRO angeschlossenen — deren Treffer entstehen erst durch ein Skript und waren unserem Server am 27.09.2026 nicht abrufbar | Stand: 17.09.2026

§ 04

Das Signatur-Protokoll: Proof-of-Ownership

Um sicherzustellen, dass Pocket deine Bitcoins an die richtige Adresse sendet, verknüpfst du deine Wallet einmalig mit dem Dienst. Dies geschieht nicht durch simples Kopieren einer Adresse, sondern durch das Signieren einer Nachricht mit deinem privaten Schlüssel. Dieses Verfahren ist ein kryptografischer Beweis, dass du tatsächlich die Kontrolle über diese Adresse hast.

[ Signatur-Nachweis ]

Schritt 1: Pocket generiert eine zufällige Nachricht (Challenge)

Schritt 2: Du signierst diese Nachricht mit deiner Hardware-Wallet

Schritt 3: Pocket verifiziert die Signatur mathematisch

Ergebnis: Beweis, dass du die Kontrolle über die Adresse hast

Privater Schlüssel: Verlässt niemals deine Hardware-Wallet

Quelle: Bitcoin Message Signing (BIP-137)

Dieser Prozess ist elegant, weil er das Vertrauen umkehrt. Nicht du musst Pocket vertrauen, dass sie deine Adresse korrekt speichern – du beweist Pocket mathematisch, dass du der rechtmäßige Eigentümer bist. Sollte jemand dein Pocket-Konto kompromittieren, könnte er zwar eine neue Adresse hinterlegen, aber die signierte Verknüpfung gibt dir die Gewissheit, dass Käufe an die verifizierte Adresse gehen.

💡 Unterstützte Wallets

Pocket unterstützt alle gängigen Hardware-Wallets, die Message Signing beherrschen: BitBox02, Trezor, Ledger, Coldcard sowie Software-Wallets wie Sparrow, Electrum oder BlueWallet. Für maximale Souveränität empfehlen wir die Verknüpfung mit einer Bitcoin-only Hardware-Wallet aus dem BitAtlas Sovereign Stack.

§ 05

Gebühren: Die 1,5 % Flatrate im Kostenvergleich

Pocket Bitcoin erhebt eine pauschale Gebühr von 1,5 % auf jeden Kauf. Auf den ersten Blick ist das teurer als bei Exchanges wie Bitvavo (0,25 %) oder Kraken (0,4 %). Doch dieser Vergleich greift zu kurz: Wer auf einer Exchange kauft, zahlt zusätzlich Netzwerkgebühren für die Auszahlung, Spread-Aufschläge und investiert Zeit für das manuelle Handling.

Pocket optimiert die Netzwerkgebühren durch Batching: Mehrere Auszahlungen werden gebündelt und in einer einzigen Transaktion auf die Blockchain geschrieben. Bei kleinen Sparplan-Beträgen von 50–200 Euro würden einzelne Auszahlungen auf einer Exchange einen signifikanten Teil deines Kaufs auffressen – oft 5–10 Euro pro Transaktion bei hoher Mempool-Auslastung.

Für den souveränen Investor sind die 1,5 % eine faire Prämie für ein vollautomatisiertes Non-Custodial-System. Du richtest einmal einen Dauerauftrag ein, und der Rest läuft von allein. Keine Logins, keine manuellen Auszahlungen, keine Sorge um Broker-Hacks. Der wahre Preis von Souveränität ist nicht in Prozentpunkten messbar – er liegt im Seelenfrieden.

💰 1,5 % Flatrate Keine versteckten Kosten
📦 Batching Netzwerk-Fees Optimiert
⚡ 0 Manuelle Schritte Nach Einrichtung

Quelle: Pocket Bitcoin Gebührenstruktur (Stand 07.09.2026)

💡 Pro-Tipp: Der Sweet Spot

Pocket eignet sich optimal für DCA-Beträge zwischen 50 und 500 Euro monatlich. In diesem Bereich sind die 1,5 % angemessen, und das Batching spart dir reale Netzwerkkosten. Für Einzelkäufe über 5.000 Euro oder aktives Trading lohnt ein Vergleich der Gesamtkosten: Bei 21bitcoin (mit MiCAR-Compliance) etwa kostet ein Einzelkauf 1,29 bis 1,49 % Servicegebühr, und im Preis steckt ein Spread von typischerweise rund 0,8 % (21bitcoin, Nimmt 21bitcoin einen Spread?, abgerufen am 01.10.2026).

§ 06

Wo wir 2026 Potenzial sahen

Kein Werkzeug ist perfekt, und wir schulden dir Ehrlichkeit. Trotz aller Begeisterung für das Zero-Custody-Modell gibt es Punkte, die für manche Nutzer relevant sein könnten. Ob diese Punkte für dich tatsächlich Nachteile sind, hängt von deiner persönlichen Strategie ab.

🔍

Ehrliche Einschätzung

[01]
1,5 % Gebühren für Großanleger spürbar

Wer monatlich fünfstellige Beträge investiert, zahlt signifikante Gebühren. Bei 10.000 Euro monatlich sind das 150 Euro – eine Summe, die bei günstigeren Brokern deutlich niedriger ausfällt. Für DCA mit kleineren Beträgen ist das Preis-Leistungs-Verhältnis jedoch exzellent.

[02]
Zwei frühere Einschränkungen gelten nicht mehr (geprüft 27.09.2026)

An dieser Stelle standen der fehlende xPub-Support und die fehlende Lightning-Auszahlung. Beides führt Pocket heute selbst: Bei einem wiederkehrenden Auftrag lässt sich das ganze Wallet als xPub übergeben, damit jede Auszahlung auf eine frische Adresse geht — vorher wird eine einzelne Adresse bestätigt. Und Bitcoin lässt sich über Lightning kaufen und verkaufen; Pocket betreibt dafür einen eigenen Knoten. Für den regelmäßigen Sparplan empfiehlt der Anbieter weiter den On-Chain-Weg. Am Delisting ändert das nichts: Es hängt am Sicherheitsvorfall vom August 2026.

§ 07

Fazit: Delisting und Selbstverteidigungs-Protokoll

Du hast oben den ursprünglichen Audit gelesen. Seine Sicherheitsbefunde stehen unverändert; zwei Einschränkungen hat der Anbieter seither aufgelöst, das steht in § 06. Und trotzdem endet dieser Bericht anders, als er begonnen hat – weil ein Audit die Frage beantworten muss, die zum Zeitpunkt seiner Erstellung noch niemand gestellt hatte.

Halten wir zwei Dinge nebeneinander, die beide wahr sind. Erstens: Die technische Architektur von Pocket Bitcoin hat im Ernstfall gehalten. Kein Schlüssel, kein Guthaben, keine Wallet-Kontrolle wurde kompromittiert. Wer dort gekauft hat, besitzt seine Bitcoin unverändert selbst. Zweitens: Genau dieser Dienst hat über Jahre Ausweiskopien, Herkunftsnachweise und Bitcoin-Adressen in einem Ticketsystem aufbewahrt, und dieses System wurde kopiert.

Beide Sätze zusammen ergeben die eigentliche Lehre dieses Audits. Nicht-Verwahrung schützt dein Vermögen. Sie schützt nicht deine Identität. Ein Dienst, der bequem sein will und dabei regulierte Bankmetadaten in einer Support-Umgebung häuft, wird zu einem toxischen Single Point of Failure – nicht für deine Coins, sondern für deine Person. Und anders als ein Guthaben, das man verlegen und neu aufbauen kann, lässt sich eine einmal offengelegte Verknüpfung aus Name, Adresse und Bitcoin-Adresse nie wieder rückgängig machen.

BitAtlas zieht daraus die Konsequenz und entzieht die uneingeschränkte Empfehlung. Das ist keine Strafe und kein moralisches Urteil – Pocket hat transparent kommuniziert, die Lücke geschlossen, Behörden eingeschaltet und Betroffene individuell informiert. Es ist eine Konsequenz aus unserem eigenen Maßstab: Wir empfehlen, was wir selbst nutzen, und nur, wo wir den Perimeter für souverän halten. Dieser Perimeter ist gebrochen.

Wenn du betroffen bist: Das Selbstverteidigungs-Protokoll

  • [ 01 ] Deine Wörter verlassen niemals das Gerät. Keine Wiederherstellungsphrase, keine Passphrase, keine PIN, kein xpub – in kein Formular, keine Webseite, keinen Chat, kein Support-Ticket. Auch dann nicht, wenn die Anfrage deinen echten Vorgang korrekt zitiert. Gerade dann nicht.
  • [ 02 ] Rechne mit Post aus Papier. Deine Wohnanschrift ist abgeflossen, und parallel laufen Kampagnen mit gefälschten Briefen im Namen von Hardware-Herstellern – mit QR-Code und Frist. Scanne keinen QR-Code aus unaufgeforderter Post. Ein Gerät, das du nicht bestellt hast, gehört nicht angeschlossen.
  • [ 03 ] Verifiziere nur über selbst gewählte Kanäle. Tippe pocketbitcoin.com selbst ein, statt Links aus Mail, SMS, Telegram, WhatsApp oder Brief zu folgen. Ein Angreifer kann jeden Kanal imitieren, den er dir vorschlägt – keinen, den du unabhängig auswählst.
  • [ 04 ] Trenne deine Coins, aber nicht in Panik. Wenn eine geleakte Adresse mit deinem aktuellen Bestand verbunden ist, prüfe deine Wallet-Architektur in Ruhe: Adress-Wiederverwendung beenden, künftige Zuflüsse auf einen separaten Account lenken, Coin-Control nutzen. Hastige Umschichtungen erzeugen selbst neue Verknüpfungen im Transaktionsgraphen.
  • [ 05 ] Nutze keine Rettungswerkzeuge. Angebote zur Adress-Validierung, Coin-Wiederherstellung oder zum Privacy-Upgrade, die dich jetzt erreichen, sind mit hoher Wahrscheinlichkeit Teil des Angriffs und nicht der Lösung.
  • [ 06 ] Denke an die physische Ebene. Die Kombination aus Name, Wohnanschrift, Vermögensnachweis und Bitcoin-Adresse ist genau das Profil, das für gezielte Einbrüche oder Nötigung interessant ist. Sprich mit niemandem über Beträge, Aufbewahrungsorte oder deine Multi-Sig-Struktur – auch nicht mit Support-Mitarbeitern.

Und die strukturelle Lehre für alles, was du künftig kaufst: Minimiere die Metadaten, die überhaupt entstehen. Eine eigene E-Mail-Adresse für Hardware- und Broker-Konten. Wo möglich und zulässig eine Packstation, ein Postfach oder eine Geschäftsadresse statt der Wohnung. Keine Verknüpfung mit der Haupt-Telefonnummer oder einem öffentlichen Profil. Du kannst die Sicherheit eines Dienstleisters nicht beeinflussen. Du kannst beeinflussen, was in seiner Datenbank über dich steht.

[ Mehr dazu: BitAtlas Select ]
⛔ Delisted Select-Status Score ausgesetzt
✓ Zero Custody Architektur hat gehalten
🔓 291 Pseudonymität dauerhaft aufgehoben

Quellen: Pocket Bitcoin – Security Incident Update | EDÖB Schweiz | Stand: 03. September 2026

🔗

Der gehärtete Sovereign Stack

Souveräne Verwahrung und Alternativen nach dem Perimeter-Bruch
root@bitatlas:~/select$ ./weiter.sh
$ Affiliate-Verknüpfung entfernt…

Kein Empfehlungs-Link auf dieser Seite.

BitAtlas verdient an dieser Seite nichts mehr. Wir haben den Affiliate-Link und den Rabattcode entfernt, weil eine Provision und ein Delisting nicht nebeneinander stehen können. Wenn du dich dennoch für den Dienst entscheidest, geh direkt über die selbst eingetippte Domain – ohne Umweg über uns.

STATUS: ENDORSEMENT_WITHDRAWN // NO_AFFILIATE_LINK

Zur geprüften Cold Storage →
● Delisting aktiv seit 03. September 2026
Nach oben scrollen