Ledger Flex im Test UX-König mit Privacy-Gepäck
Der Ledger Flex trägt einen 2,8-Zoll-E-Ink-Touchscreen, auf dem sich Adressen und Beträge gut lesbar prüfen lassen. Doch für den souveränen Bitcoiner wiegen die Schatten schwerer als der Glanz: Der Datenabfluss bei Global-e im Dezember 2025 (Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung), die proprietäre Firmware und die Kontroverse um Ledger Recover machen den Flex zu einem Vertrauensvorschuss-Produkt. Dieser Report analysiert, warum der Flex im Sovereign Stack nicht das Fundament sein kann, sondern einer von mehreren Schlüsseln.
Unser Urteil
Bedingt empfehlenswert – Nicht für Souveränitäts-MaximalistenTechnisch brillant, haptisch überlegen – aber ein Vertrauensvorschuss-Produkt. Wer ein einzelnes Gerät für seine Ersparnisse sucht, ist mit der BitBox02 besser bedient: offene Firmware, nur Bitcoin. Den Flex empfehlen wir nicht als einziges Gerät, sondern als einen Schlüssel neben Geräten anderer Hersteller. Wir haben das Gerät nicht selbst genutzt; das Urteil folgt aus der Dokumentation des Herstellers. Vorfälle: Kundendaten 2020 und im Dezember 2025 beim Bestelldienstleister Global-e, keine Zahlungsdaten; dazu das Sicherheitsbulletin LSB 023 (August 2026), Ledgers eigene Apps korrigiert; Einzelheiten unter „Ehrliche Einschätzung“ (Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung).
Bewertung: Die drei Kategorien gelten für alle Hardware-Wallets der Select-Reihe – Sicherheit, Souveränität (Open Source, Selbstverwahrung, Reproduzierbarkeit), UX. Die Gesamtnote ist kein Mittelwert der Teilnoten, sondern unsere Einordnung nach der Art der Schwächen: ab 9,1 berührt keine den Kern, 8,0 bis 9,0 berührt eine ihn begrenzt, unter 8,0 grundsätzlich oder unentrinnbar. Der Gerätepreis gehört nicht zum Kern, eine laufende Gebühr schon. Teilnoten und Gesamtnote sind unser Urteil, keine Messung
Ledger Flex – als ein Schlüssel unter mehreren
Den Flex empfehlen wir nicht als einziges Gerät, wohl aber als einen Schlüssel in einem Multisig mit Geräten anderer Hersteller: Ledgers Bitcoin-App läuft auch auf dem Flex und signiert Multisig-Wallets, die du einmal auf dem Gerät registrierst. Wie ein solches Setup aussieht, zeigt unsere 2-von-3-Anleitung (dort mit einem Nano-Gerät). Bestellst du über unseren Partnerlink, erhalten wir eine Provision; dein Preis bleibt gleich, einen Rabatt gibt es nicht. Lass nicht an deine Wohnadresse liefern, sondern an eine Packstation oder Postfiliale.
Partnerlink · Offenlegung am Seitenende
Quelle: Ledger-Shop, Produktseite Flex — 249 EUR für die lieferbaren Farben | LedgerHQ/app-bitcoin, wallet.md: Multisig über registrierte Wallet-Richtlinien (BIP-388) | Stand: 01.10.2026
Quelle: Ledger, deutsche Produktseite Flex — 249 Euro für alle lieferbaren Farbvarianten (eine vergriffene steht bei 259), dazu die Anzeigedaten: 2,8-Zoll-Gorilla-Glass-Display, 16 Graustufen, 480 × 600 Pixel. Die Sicherheitsarbeit des Herstellers erscheint unter Ledger Donjon | Stand: 08.09.2026
Warum der Ledger Flex in Select ist
Der Ledger Flex ist in Select, weil er eine Aufgabe gut erfüllt: Adressen und Beträge lesbar prüfen. Sein 2,8-Zoll-E-Ink-Display zeigt eine Empfangsadresse vollständig, ohne Scrollen, und es wird direkt vom Secure Element angesteuert. Genau das braucht ein Schlüssel in einem Multisig, bei dem du jede Ausgabe auf mehreren Geräten bestätigst.
Empfehlenswert ist er nur bedingt, aus drei Gründen, die diese Seite einzeln belegt: Firmware und Secure Element sind nicht quelloffen, mit Ledger Recover kann die Firmware einen Seed in Teilen nach außen geben, und Kundendaten sind zweimal abgeflossen, 2020 und im Dezember 2025 — bei einem Hersteller, der Partner von BitAtlas ist und uns für vermittelte Käufe eine Vergütung zahlt. Dazu kam im Sommer 2026 das Sicherheitsbulletin LSB 023 zur Zusage des Displays. Deshalb empfehlen wir den Flex nicht als einziges Gerät, sondern als einen Schlüssel neben Geräten anderer Hersteller; Ledgers Bitcoin-App signiert Multisig-Wallets, die du einmal auf dem Gerät registrierst.
Hardware und UX: Das Display-Erlebnis
Beginnen wir mit dem, was der Ledger Flex unbestreitbar exzellent macht: die Benutzererfahrung. Das 2,8 Zoll große E-Ink-Touchscreen mit 16 Graustufen und 480 × 600 Bildpunkten ist ein Statement. Anders als die deutlich kleineren Displays der Konkurrenz – das OLED der BitBox02, das 1,54-Zoll-Farbdisplay des Trezor Safe 5 – ermöglicht es eine vollständige Transaktionsvorschau auf einen Blick. Du siehst die komplette Empfangsadresse, den Betrag und die Gebühr – ohne endloses Scrollen.
Die Interaktion fühlt sich an wie bei einem modernen Smartphone. Die Touch-Reaktionszeit ist für E-Ink-Verhältnisse bemerkenswert flüssig, auch wenn sie naturgemäß langsamer ist als bei OLED. Für Signaturworkflows – und nichts anderes sollte eine Hardware-Wallet tun – ist das vollkommen ausreichend. Das Always-on-Lockscreen zeigt die Uhrzeit und ein personalisiertes Bild, was den Flex auch als dezentes Accessoire erscheinen lässt.
Secure Screen: Die architektonische Stärke
Die wichtigste technische Innovation ist das Secure Screen-Konzept. Das Display wird direkt vom Secure Element (ST33K1M5) angesteuert – nicht vom Host-Computer oder Smartphone. Das bedeutet: Was du auf dem Display siehst, ist das, was du signierst. Ein kompromittiertes Smartphone kann zwar eine falsche Adresse anzeigen; das Ledger-Display zeigt dagegen, was das Gerät tatsächlich signiert — vorausgesetzt, die App auf dem Gerät hält Anzeige und Signatur zusammen.
Dieses „What You See Is What You Sign“-Prinzip ist für Hardware-Wallets fundamental. Ledger hat es mit dem Flex auf ein neues Level gehoben, indem sie die Bildschirmgröße so erweitert haben, dass eine vollständige Verifizierung ohne Scrollen möglich ist. Das reduziert das Risiko von „Address-Truncation-Angriffen“, bei denen Malware auf die Hoffnung setzt, dass Nutzer nur die ersten und letzten Zeichen einer Adresse prüfen.
Sicherheitsbulletin LSB 023 (27.08.2026). Genau diese Zusage war von August 2025 bis August 2026 nicht durchgehend gewährleistet. Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung. In Apps, die ab August 2025 gegen das Secure SDK bis Version 26.6.0 gebaut wurden, konnte der Rechner während der Prüfung auf dem Display einen weiteren Befehl einschieben und so Zieladresse, Betrag oder Ableitungspfad austauschen: Das Display zeigte die richtigen Werte, signiert wurden andere. Voraussetzung war Kontrolle über die Verbindung zum Gerät — eine bösartige oder kompromittierte Wallet-App, eine präparierte Webseite mit WebHID- oder WebUSB-Verbindung oder Schadsoftware auf dem Rechner. Behoben ist das in zwei Stufen: einzeln gehärtete Apps ab dem 13.08.2026, für alle Apps mit dem Secure SDK 26.6.1 vom 21.08.2026, gegen das die Apps seither neu gebaut wurden. Laut Ledger gibt es keine Hinweise auf eine Ausnutzung; ob die Bitcoin-App betroffen war, sagt das Bulletin nicht.
Ein Firmware-Update allein reicht deshalb nicht: Aktualisiere die Apps über Ledger Wallet (früher Ledger Live) und prüfe die App-Version auf dem Gerät.
Chip: STMicroelectronics ST33K1M5 – der gleiche Chip wie im Ledger Stax.
Zertifizierung: CC EAL6+ für den Chip ST33K1M5, laut Ledger-Produktseite.
OS: Proprietäres Ledger OS – die sicherheitskritischen Teile sind nicht open-source.
Display-Ansteuerung: Direkt vom SE → Secure Screen Prinzip.
Quelle: Ledger Donjon — Security Bulletins, darunter LSB 023 | Ledger-Produktseite Flex (Chip und Zertifizierung), abgerufen 01.10.2026
Konnektivität: Komfort mit Preis
Der Ledger Flex bietet USB-C, Bluetooth 5.2 und NFC. Diese Vielfalt ermöglicht eine nahtlose Verbindung zu iOS, Android und Desktop. Für Multi-Device-Nutzer ist das ein echter Vorteil: Du kannst denselben Flex mit deinem iPhone, deinem Android-Tablet und deinem Linux-Desktop nutzen, ohne Kabel jonglieren zu müssen.
Aus Souveränitäts-Perspektive ist diese Konnektivität jedoch ein zweischneidiges Schwert. Jede Funkschnittstelle ist eine potenzielle Angriffsfläche. Bluetooth und NFC transportieren zwar nur verschlüsselte APDUs (die Keys bleiben im Secure Element), aber sie eröffnen Vektoren für Pairing-Angriffe, Side-Channel-Leaks und UX-basierte Phishing-Versuche. Die BitBox02 verzichtet bewusst auf alle Funkmodule – eine Designentscheidung, die wir bei BitAtlas als Stärke werten.
[ Mehr dazu: BitBox02 im Test ] · [ Mehr dazu: Was ist Bitcoin? ]USB-C, Bluetooth 5.2, NFC – drei Schnittstellen statt einer. Jede Funkverbindung ist ein theoretischer Angriffsvektor. Die BitBox02 zeigt: USB-only ist die sicherere Philosophie. Der Komfortgewinn beim Flex hat einen Security-Preis.
Das Privacy-Audit: Der Schatten über dem Glanz
Hier wird es ernst. Ledger hat eine problematische Historie bei der Handhabung von Kundendaten, und der Datenabfluss bei Global-e im Dezember 2025 hat diese Wunde erneut aufgerissen. Dass Ledger Partner von BitAtlas ist und wir für vermittelte Käufe eine Vergütung erhalten, ändert an diesem Befund nichts. Für souveräne Bitcoiner, die Metadaten-Minimierung als fundamentalen Baustein ihrer Sicherheit betrachten, ist dieser Aspekt für die Rolle als Fundament disqualifizierend: Die Daten lagen bei einem Dienstleister, über den Ledger seinen Vertrieb abwickelt.
Der Global-e-Vorfall vom Dezember 2025: Die Fakten
Global-e ist Ledgers E-Commerce- und Payment-Partner, über den Käufe auf Ledger.com abgewickelt werden. Das Unternehmen berichtet in seinem Jahresbericht vom 26.03.2026 selbst darüber: Im Dezember 2025 stellte es unbefugten Zugriff auf eines seiner Cloud-Systeme fest, betroffen waren Namen und Kontaktdaten — Zahlungsdaten und Zugangsdaten ausdrücklich nicht. Ledger (Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung) nennt in seinem Supportartikel zum Vorfall darüber hinaus Postanschrift, Telefonnummer und Bestelldetails mit Bestellnummer, gekauftem Produkt und gezahltem Preis; betroffen waren nach Ledgers Angabe einige Kunden, die auf Ledger.com über Global-e gekauft haben. Die echten Benachrichtigungen kamen am 5. Januar von no-reply@global-e.com.
Was nicht betroffen war: Passwörter, 24-Wort-Seeds und Private Keys. Das Sicherheitsmodell der Hardware-Wallet selbst war nicht kompromittiert. Aber das ist nur ein schwacher Trost.
Kompromittiert: Nach Global-es eigener Darstellung Namen und Kontaktdaten; nach Ledgers Supportartikel Name, Postanschrift, E-Mail-Adresse, Telefonnummer und Bestelldetails mit Bestellnummer, Produkt und Preis.
Nicht kompromittiert: Passwörter, Seeds, Private Keys.
Risiko: Angreifer wissen jetzt: „Person X hat eine Ledger-Hardware-Wallet gekauft.“ Perfekte Basis für gezielte Phishing- und Erpressungsversuche.
Kontext: Ledger, heute Partner von BitAtlas mit einer Vergütung für vermittelte Käufe, hatte bereits 2020 einen großen Kundendaten-Leak: Über einen API-Schlüssel gelangten Kontaktdaten aus der eigenen E-Commerce-Datenbank nach außen, ein Teil davon wurde im Dezember 2020 veröffentlicht. Beide Male lagen die Daten im Vertrieb: 2020 in Ledgers eigener Shop-Datenbank, 2025 bei einem Dienstleister.
Quelle: Global-E Online Ltd., Jahresbericht 20-F für 2025, eingereicht bei der SEC am 26.03.2026 — am 17.09.2026 im Volltext nachgelesen, dort heißt es: „For example, in December 2025, we identified unauthorized access to one of our cloud systems, and certain personal data, specifically names and contact information, were impacted. However, no payment information, account credentials or other sensitive personal data were accessed.“ | Ledger, Supportartikel „Global-e Incident to Order Data – January 2026“ (zuletzt aktualisiert 13.05.2026), von uns am 01.10.2026 abgerufen | Stand: 01.10.2026
Warum ist das so kritisch?
Das Problem ist nicht, dass jemand deine Bitcoin stehlen kann – dafür fehlt der Seed. Das Problem ist das Social-Engineering-Risiko. Ein Angreifer, der weiß, dass du eine Ledger-Wallet besitzt, kann hochgradig personalisierte Phishing-Kampagnen starten. E-Mails, die vorgeben, von Ledger zu sein. SMS mit „dringendem Sicherheits-Update“. Physische Briefe mit gefälschten Seed-Backup-Karten. Ledger schreibt selbst, dass es nicht anruft, keine SMS und keine WhatsApp-Nachricht schickt, keine Ersatzgeräte verschickt und nie nach den 24 Wörtern fragt; wer so kontaktiert wird oder ein unerwartetes Paket bekommt, hat es mit Betrügern zu tun.
In der Bitcoin-Community gibt es dokumentierte Fälle von „Wrench Attacks“ – physische Erpressung von Krypto-Besitzern. Eine Datenbank mit Namen und Adressen von Hardware-Wallet-Käufern ist ein Goldschatz für solche Angreifer. Der Datenabfluss von 2020 hat zu Phishing-Wellen per E-Mail und SMS geführt; Kundinnen und Kunden äußerten Sorge vor physischen Angriffen, weil Lieferanschriften offenlagen. Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
Ledger Wallet: Server-Zentralität als Strukturproblem
Ledger Wallet – die offizielle Companion-App – setzt standardmäßig auf Ledger-eigene Server für Balance-Abfragen, Preisdaten und Transaction-Broadcasting. Das bedeutet: Ledger kann theoretisch sehen, welche Adressen du abfragst, wann du Transaktionen sendest und wie hoch deine Balances sind.
Es gibt Workarounds: Du kannst den Ledger Flex mit Drittsoftware wie Sparrow Wallet, Specter oder Electrum verbinden und deine eigene Full Node nutzen. Aber das ist nicht der Standard-Workflow. Ledger Wallet ist so designt, dass es „einfach funktioniert“ – und dieser Komfort hat einen Privacy-Preis.
[ Mehr dazu: BitBox02 im Test ] · [ Mehr dazu: BitAtlas Select ]Die Sicherheit deiner Keys ist nur die halbe Wahrheit. Die andere Hälfte ist: Weiß die Welt, dass du Keys hast?
– BitAtlas Security AxiomDas Souveräne Protokoll: Wenn du trotzdem willst
Du hast die Red Flags gelesen und willst den Ledger Flex trotzdem? Vielleicht wegen des Multi-Coin-Supports, der iOS-Kompatibilität oder schlicht wegen des brillanten Displays. Fair enough. Hier ist das Protokoll, um die Risiken zu minimieren:
Schritt 1: Lieferadresse mit Bedacht
Jeder Shop bekommt deine Lieferadresse, auch ein Händler oder ein Bitcoin-Shop. Bei Ledger (Partner von BitAtlas, Vergütung für vermittelte Käufe) ist sie zweimal abgeflossen: 2020 aus Ledgers E-Commerce- und Marketing-Datenbank — rund eine Million E-Mail-Adressen, im später veröffentlichten Datensatz rund 272.000 Postanschriften — und im Dezember 2025 bei Global-e, über das Käufe auf Ledger.com abgewickelt werden. Ledger.com bietet nach Ledgers Angabe auch die Lieferung an eine Abholstelle an.
Der Kauf direkt beim Hersteller hat dafür einen Vorteil, den ein Drittshop nicht bietet: Das Gerät kommt sicher original. Der Rat ist deshalb nicht „kauf woanders“, sondern: Lass nicht an deine Wohnadresse liefern — an eine Packstation, eine Postfiliale oder eine Adresse, die nicht dein Zuhause ist.
Schritt 2: Ledger Recover niemals aktivieren
Ignoriere alle Prompts, die dich zur Aktivierung von Ledger Recover auffordern. Kein Opt-in, keine Verknüpfung mit Identitätsdokumenten. Behandle sie wie Schadsoftware. Die Tatsache, dass die Infrastruktur existiert, ist bereits ein Kompromiss – nutze sie nicht.
Schritt 3: Ledger Wallet umgehen
Verbinde den Flex mit Sparrow Wallet, Specter oder Electrum. Nutze deine eigene Full Node (Umbrel, RaspiBlitz, Start9) für Balance-Abfragen und Transaction-Broadcasting – eine eigene betreiben wir nicht, die Empfehlung folgt aus der Sache. Eliminiere Ledgers Server vollständig aus deinem Workflow. Der Flex funktioniert als reiner Signer – lass ihn auch nur das tun.
Der Ledger Flex kann einen Platz in deinem Stack haben – aber nicht als Fundament. Nutze ihn als einen Schlüssel in einem Multisig neben Geräten anderer Hersteller; andere Coins verwaltet er ebenfalls. Dein Bitcoin-Cold-Storage gehört nicht allein auf ein Gerät mit geschlossener Firmware und Recover-Funktion. Unsere Empfehlung: BitBox02 für das Fundament (Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung), der Flex als zweiter oder dritter Schlüssel daneben — und auch das Fundament hat seine Grenze: Das microSD-Backup der BitBox02 liegt unverschlüsselt auf der Karte.
Wo wir noch Potenzial sehen
Kein Gerät ist ohne Schwächen. Beim Flex liegen sie nicht in der Bedienung, sondern im Vertrauen, das er verlangt. Ob sie für dich den Ausschlag geben, hängt davon ab, welche Rolle er in deinem Setup spielt.
Ehrliche Einschätzung
Proprietäre Firmware (Black Box)
Das Secure Element und Ledger OS sind nicht vollständig open-source. Der sicherheitskritische Code ist nicht öffentlich auditierbar. Vertrauen basiert auf Ledgers Reputation – nicht auf mathematischer Verifizierbarkeit.
Ledger Recover
Ledger Recover ist ein optionaler Service, der deinen Seed in verschlüsselten Shards bei Custody-Partnern speichert. Das Problem: Die Firmware ERMÖGLICHT diese Extraktion. Die technische Möglichkeit existiert – ob du Recover aktivierst oder nicht. Ein Risikovektor, den souveräne Bitcoiner verstehen müssen.
Kundendaten beim Hersteller und beim Bestelldienstleister (2020 und Dezember 2025)
2020 griff ein Unbefugter über einen API-Schlüssel auf Ledgers E-Commerce- und Marketing-Datenbank zu (Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung). Abgeflossen waren nach Ledger rund eine Million E-Mail-Adressen; im Dezember 2020 wurden rund 272.000 Datensätze mit Name, Anschrift und Telefonnummer veröffentlicht. Zahlungsdaten und Guthaben waren nicht betroffen. Im Dezember 2025 griff ein Unbefugter auf ein Cloud-System von Global-e zu; über diesen Dienstleister haben Kundinnen und Kunden auf ledger.com bestellt. Offen lagen Name, Postanschrift, E-Mail-Adresse, Telefonnummer und Bestelldetails. Zahlungsdaten waren laut Global-e nicht betroffen, und Wiederherstellungswörter liegen dort nicht. Eine Zahl der Betroffenen nennt Ledger nicht. Wer bei Ledger bestellt oder Werbe-E-Mails von Ledger erhalten hat, rechnet weiter mit Phishing per E-Mail, Telefon und Brief. Ledger meldet sich nie per Telefon, SMS oder WhatsApp, verschickt keine Geräte von sich aus und fragt nie nach den Wiederherstellungswörtern; ein unerwartetes Paket oder „Ersatzgerät“ ist Betrug (Ledger, Juli 2020; Ledger Support zu Global-e; Global-E Online Ltd., Jahresbericht 20-F (26.03.2026)).
Sicherheitsbulletin LSB 023
Seit August 2025 konnte ein Rechner in manchen Apps, die gegen das Secure SDK bis 26.6.0 gebaut waren, andere Werte signieren lassen, als das Display zeigte. Behoben ist das mit SDK 26.6.1 vom 21.08.2026. Ein Firmware-Update allein reicht nicht: Aktualisiere die Apps über Ledger Wallet und prüfe die App-Version auf dem Gerät.
Fazit: Ein Schlüssel von mehreren
Der Ledger Flex ist ein Widerspruch in Hardware-Form. Nach allem, was Ledger dokumentiert, ist er auf Komfort gebaut: das E-Ink-Display, das Secure-Screen-Konzept, die Verbindung zu mehreren Geräten. Er verwaltet auch andere Coins. Für Bitcoin empfehlen wir ihn als einen Schlüssel in einem Multisig, nicht als einziges Gerät.
Für souveräne Bitcoiner, für die Metadaten-Minimierung und offener Code Grundvoraussetzungen sind, reicht der Flex allein nicht. Die proprietäre Firmware, die Recover-Funktion und die wiederholten Kundendaten-Leaks sind keine einzelnen Fehler; sie folgen aus Ledgers Bauart (geschlossene Firmware, Recover) und aus seinem Vertrieb über Dienstleister (Global-e). Ledger ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung.
[ Mehr dazu: BitBox02 im Test ] · [ Mehr dazu: 21bitcoin im Test ] · [ Mehr dazu: BitAtlas Select ]Die Teilnoten fassen zusammen, was der Text darüber belegt: proprietäre Secure-Element-Firmware, die Recover-Kontroverse und die Kundendaten-Leaks
Ledger Flex im Sovereign Stack
Systemische Einordnung für maximale SouveränitätEin Schlüssel von mehreren.
Der Flex macht das Prüfen von Adressen leicht, seine Firmware bleibt geschlossen. Deshalb gehört er nicht allein in deinen Stack, sondern neben Geräte anderer Hersteller, als einer von zwei oder drei Schlüsseln.
Zu Ledger →