Ziel: Steuerbericht

Operation CoinTracking Link Börsen-APIs sicher anbinden für den ersten Steuer-Report

DAC8 macht den automatisierten Datenaustausch zwischen Börsen und Behörden zur Pflicht. Diese Operation verbindet deine Börsen-Accounts über sichere API-Schnittstellen mit CoinTracking. Rund 30 Minuten für automatisierte Steuer-Dokumentation — vier der sieben Schritte laufen je Börse, die Dauer wächst also mit deren Zahl.

George V. - BitAtlas Operations Commander
Lead Architect GEORGE V.
🎯Mission Briefing
ZielAuto-Dokumentation
Dauer22 min
LevelSouverän

Ab 2027 erfährt das Finanzamt, was du 2026 über eine Börse gekauft, verkauft und übertragen hast – als Jahressumme je Kryptowert, nicht deinen Bestand. DAC8 macht den automatisierten Datenaustausch zwischen Börsen und Behörden zur Pflicht. Die Frage ist nicht mehr ob, sondern wie präzise deine eigene Dokumentation ist. Wer seine Transaktionen nicht lückenlos nachweisen kann, verliert im Zweifel das Recht auf die Einjahres-Steuerfreiheit.

Diese Operation verbindet deine Börsen-Accounts über sichere API-Schnittstellen mit CoinTracking. Das Ergebnis: Automatischer Import aller Käufe, Verkäufe, Transfers und Staking-Rewards. Keine Excel-Tabellen. Keine manuellen Fehler. Ein System, das sich selbst aktualisiert, während du stackst.

Die sieben Schritte sind in drei Phasen gegliedert: API-Key Engineering erzeugt die sicheren Zugangsdaten. Integration verbindet die Keys mit CoinTracking. Audit validiert, dass alle Daten korrekt fließen. Jeder Key muss Read-Only sein. Jede IP muss gewhitelistet werden. Keine Ausnahmen.

PHASE I

API-Key Engineering

⏱ 5–10 min

Die erste Phase erzeugt die Zugangsdaten, die CoinTracking benötigt, um deine Börsen-Daten abzufragen. Ein API-Key ist wie ein Schlüssel zu deinem Account, mit einem entscheidenden Unterschied: Du bestimmst exakt, welche Türen er öffnen darf.

Ausrüstung

📊

CoinTracking-Konto

Ein Tarif, der deine Transaktionszahl abdeckt

✓
🏦

Börsen-Accounts

21bitcoin, Kraken, Bitpanda etc.

✓
🔐

Hardware-Wallet + xPub

Für Blockchain-Matching

✓
📝

Offline-Notizblock

Temporäre Key-Dokumentation

✓
01
✓

Erstelle Read-Only API-Key im Börsen-Dashboard (z.B. 21bitcoin: Settings → API → Read Only).

⏱ 2–3 min pro Börse
Hinweis

Jede Börse hat einen eigenen Pfad zur API-Verwaltung. Bei 21bitcoin findest du sie unter Settings → API. Bei Kraken unter Security → API. Bei Bitpanda unter Einstellungen → API Keys. Wähle bei der Erstellung immer explizit die Option „Read Only“ oder deaktiviere alle Schreibrechte manuell.

Achtung

NIEMALS Withdrawal-, Trading- oder Order-Rechte aktivieren. Ein API-Key mit Schreibrechten ist ein offenes Einfallstor. Wenn CoinTracking kompromittiert würde (unwahrscheinlich, aber möglich), könnte ein Angreifer mit Trading-Rechten dein gesamtes Portfolio liquidieren. Read-Only bedeutet: Der Key kann lesen, aber nichts verändern. Das ist deine einzige akzeptable Konfiguration.

02
✓

Kopiere API-Key und Secret auf deinen Offline-Notizblock. Speichere sie niemals in Cloud-Diensten oder Screenshots.

⏱ 1 min
Hinweis

Das API-Secret wird dir nur einmal angezeigt. Nach dem Schließen des Dialogs ist es unwiederbringlich. Schreibe es physisch auf oder speichere es in deinem Passwort-Manager (Bitwarden, 1Password). Niemals in Notizen-Apps, E-Mails oder Cloud-Dokumenten. Manche Börsen (wie 21bitcoin) zeigen auch eine UID an, die du zusätzlich benötigst.

PHASE II

CoinTracking Integration

⏱ 5–10 min

Die Integrationsphase verbindet deine Keys mit dem CoinTracking-System. Hier konfigurierst du auch das IP-Whitelisting, das verhindert, dass deine Keys von anderen Servern aus genutzt werden können.

03
✓

Whiteliste die CoinTracking IPs in deinem Börsen-Account: 185.143.223.203 (Primary) und 185.143.223.204 (Backup).

⏱ 1 min pro Börse
Hinweis

IP-Whitelisting ist die stärkste Sicherheitsmaßnahme für API-Keys. Selbst wenn jemand deinen Key stiehlt, kann er ihn nicht verwenden, weil Anfragen nur von den gewhitelisteten IPs akzeptiert werden. Trage beide IPs ein. Die Backup-IP wird verwendet, wenn der Primary-Server gewartet wird. Stand Januar 2026: 185.143.223.203 und 185.143.223.204. Diese beiden Adressen haben wir seither nicht nachgeprüft — hol sie dir vor dem Eintragen aus dem CoinTracking-Konto selbst. Steht dort eine andere, gilt die dort.

04
✓

Navigiere in CoinTracking zu Imports → Exchange Imports → [Deine Börse] und füge API-Key, Secret und ggf. UID ein.

⏱ 2 min pro Börse
Hinweis

Aktiviere die Option „Auto-Update täglich“ und „Balance Live“, wenn verfügbar. Das stellt sicher, dass neue Transaktionen automatisch importiert werden und deine Balances in Echtzeit synchronisiert sind. Der Import-Job läuft dann einmal täglich im Hintergrund, ohne dass du manuell eingreifen musst.

PHASE III

Audit & Validierung

⏱ 5–10 min

Die Audit-Phase validiert, dass alle Daten korrekt fließen. Ein Import ohne Validierung ist wertlos. Du musst sicherstellen, dass keine Transaktionen fehlen und die Balances exakt übereinstimmen.

05
✓

Starte „Test Import“ und prüfe den „Missing Transactions“ Report auf 0 Einträge.

⏱ 2–5 min
Hinweis

Der Missing Transactions Report zeigt Lücken in deiner Transaktionshistorie. Wenn hier Einträge erscheinen, fehlen Daten, die CoinTracking nicht automatisch zuordnen konnte (z.B. Transfers zwischen eigenen Wallets). Bei einem sauberen Setup sollte dieser Report 0 Einträge zeigen. Falls nicht, prüfe, ob du alle relevanten Börsen und Wallets verbunden hast.

06
✓

Validiere Dashboard Balance = Börsen-Balance (inkl. Open Orders und Staking).

⏱ 1–2 min
Hinweis

Öffne deine Börsen-App und vergleiche die angezeigte Balance mit der in CoinTracking. Die Zahlen müssen zu 100 % übereinstimmen. Beachte: Manche Börsen zeigen Staking-Rewards oder Earn-Produkte separat an. CoinTracking sollte diese ebenfalls erfassen, wenn du den korrekten API-Scope gewählt hast.

07
✓

Generiere den Test Report (Reports → Tax Report) und prüfe, dass er ohne Warnungen durchläuft.

⏱ 2 min
Hinweis

Der Tax Report ist das Endprodukt deiner Dokumentation. Er zeigt alle realisierten Gewinne und Verluste nach FIFO-Methode. Der Anbieter gibt den Report als CSV aus und nennt DATEV als eines der Ausgabeformate seiner Steuerberichte. Dein Steuerberater verarbeitet die CSV in seiner eigenen Software weiter. Wenn Warnungen erscheinen, klicke sie an und behebe die zugrunde liegenden Probleme (meist fehlende Einstandskurse oder unzugeordnete Transfers).

✅Operation erfolgreich, wenn:
✓Missing Transactions Report = 0 Einträge
✓Dashboard Balance = Börsen-Balance (100 % Match)
✓Tax Report läuft ohne Warnungen durch
✓xPub-Import: Blockchain-TXs korrekt gematcht (keine „Unknown TX“)
⚖️

DAC8 & Compliance 2026: Warum manuelle Dokumentation ein Risiko ist

Die DAC8-Richtlinie (Directive on Administrative Cooperation 8) gilt seit dem 01.01.2026 und verpflichtet Krypto-Börsen, einmal im Jahr Jahressummen je Kryptowert mit Stückzahl und, außer bei Übertragungen an selbst verwahrte Adressen, der Zahl der Transaktionen je Kategorie an die Finanzbehörden der EU-Mitgliedsstaaten zu melden, keine Einzelbuchungen und keine Bestände; die erste Übermittlung folgt 2027. Ab dann liegen dem Finanzamt Daten vor, die es mit deiner Erklärung abgleichen kann — für die Jahre davor nicht.

Wer seine eigene Dokumentation nicht lückenlos führt, hat im Streitfall keine Beweismittel. Die Einjahres-Steuerfreiheit für Krypto-Gewinne in Deutschland (§ 23 EStG) gilt nur, wenn du die Haltedauer nachweisen kannst. Ohne automatisierten Import mit Zeitstempeln wird dieser Nachweis zum Glücksspiel.

Das Risiko: Wenn die Behörden-Daten von deinen eigenen abweichen, trägst du die Beweislast. Manuelle Excel-Tabellen sind keine revisionssichere Dokumentation. CoinTracking mit API-Import ist es.

🛡️

Die IP-Whitelisting-Härte: Warum diese Einstellung nicht optional ist

IP-Whitelisting ist die stärkste verfügbare Sicherheitsmaßnahme für API-Keys. Sie stellt sicher, dass dein Key nur von autorisierten Servern aus verwendet werden kann, selbst wenn der Key selbst kompromittiert wird.

Primary Server185.143.223.203
Backup Server185.143.223.204

Stand der beiden Adressen: Januar 2026, von uns seither nicht nachgeprüft. Maßgeblich ist, was CoinTracking in deinem Konto ausweist. So funktioniert es: Wenn du die IPs in deinem Börsen-Account hinterlegst, akzeptiert die Börse nur API-Anfragen, die von diesen Adressen kommen. Ein Angreifer, der deinen Key stiehlt, kann ihn von seinem eigenen Server aus nicht verwenden, weil seine IP nicht auf der Whitelist steht.

❌Withdrawal / Trading / Orders
❌Deposit Addresses / Account Management

Erlaubt sind ausschließlich: Read Balance, Read Trades, Read History. Mehr braucht CoinTracking nicht. Mehr darfst du nicht geben.

📋
Haltefristen, Nachweise und was daran hängt.
Steuern und Recht →
root@bitatlas:~/operations$ ./weiter.sh

Einmal verbinden, nie wieder tippen.

30 Minuten investieren. Automatisierte Dokumentation für Jahre. Keine manuellen Fehler mehr.

Einmal einrichten. Dann rechnet es für dich.

CoinTracking im Test →

Nach oben scrollen