openideurope.eu

EU-Wallet Sicherheit: Phishing, Handyverlust, falsche Prüfer

Wie sicher ist die EUDI-Wallet? Risiken wie Phishing, verlorenes Handy, Schadsoftware und falsche Prüfer, Schutzmechanismen und Ihre Checkliste.

Digitale IdentitätVeröffentlicht

Die EUDI-Wallet verändert die Angriffsfläche von Identität. Passwörter und Ausweiskopien lassen sich phishen oder massenhaft abgreifen, eine Wallet dagegen bewahrt Nachweise auf Ihrem eigenen Gerät hinter gerätegebundenen Schlüsseln auf. Unknackbar ist sie damit nicht. Diese Seite erklärt die wichtigsten Bedrohungen, die eingebauten Schutzmechanismen und was Sie gegen die verbleibenden Risiken tun können. Zur Datenschutzseite siehe Datenschutz der Wallet.

Wogegen die Konstruktion schützt

Verordnung und Architecture and Reference Framework setzen die Messlatte hoch. Wallets müssen das Vertrauensniveau „hoch“ erreichen (erklärt unter Vertrauensniveaus) und zertifiziert sein. Zu den Kernschutzmaßnahmen gehören:

  • Gerätegebundene Schlüssel. Die Schlüssel, die belegen, dass ein Nachweis Ihnen gehört, werden für Ihr Gerät erzeugt und möglichst in geschützter Hardware gehalten. Wer die Nachweisdatei auf ein anderes Handy kopiert, erhält keinen funktionierenden Nachweis.
  • Starke Nutzerauthentifizierung. Zum Öffnen der Wallet und zum Freigeben von Nachweisen braucht es Ihre PIN oder eine biometrische Prüfung auf dem Gerät.
  • Registrierte Prüfer. Dienste, die Ihre Nachweise lesen, müssen registriert sein und sich ausweisen, und die Wallet zeigt, wer fragt.
  • Bestätigungen über Wallet und Gerät. Vorgesehen sind Prüfungen, ob die Wallet-App echt ist und das Gerät Sicherheitsanforderungen erfüllt, sodass Aussteller an kompromittierte Wallets nichts ausstellen müssen.
  • Sperrung. Geht eine Wallet verloren oder ist sie kompromittiert, kann der Anbieter die Wallet-Instanz sperren, sodass Nachweise nicht mehr funktionieren.
  • Zertifizierung und Open Source. Unabhängige Zertifizierung und veröffentlichter Anwendungscode geben Außenstehenden die Chance, Fehler zu finden.

Die verbleibenden Risiken

Phishing und falsche Prüfer

Die wahrscheinlichsten Angriffe zielen auf Sie, nicht auf die Kryptografie. Ein Betrüger schickt einen Link oder QR-Code, der eine unauffällig wirkende Wallet-Anfrage öffnet, oder gibt sich als Bank, Vermieter oder Behörde aus. Die Registrierungsprüfungen der Wallet helfen, aber nur, wenn Sie den Bildschirm lesen.

Behandeln Sie unerwartete Anfragen wie unerwartete Anmeldeaufforderungen. Geben Sie keine Anfrage frei, die Sie nicht selbst ausgelöst haben, und misstrauen Sie jeder Nachricht, die Zeitdruck aufbaut. Unser Ratgeber zu phishing-resistenter MFA zeigt, warum es zählt, eine Anmeldung an die echte Seite oder den echten Dienst zu binden, ein Gedanke, dem auch die Wallet folgt.

Verlorenes oder gestohlenes Handy

Weil die Wallet auf Ihrem Telefon lebt, ist der Verlust das klassische Szenario. PIN oder Biometrie bremsen einen Dieb, und die Gerätebindung verhindert einfaches Kopieren. Trotzdem brauchen Sie einen Plan:

  1. Melden Sie den Verlust dem Wallet-Anbieter oder der Stelle, die in der Wallet-App Ihres Landes genannt ist, damit die Wallet gesperrt werden kann.
  2. Nutzen Sie die Funktionen „Gerät suchen“ und Fernsperre Ihres Telefons.
  3. Installieren Sie die Wallet auf dem neuen Gerät und stellen Sie Ihre Nachweise neu aus. Verlassen Sie sich nicht darauf, dass eine automatische Cloud-Sicherung alles wiederherstellt, denn gerätegebundene Nachweise lassen sich bewusst nicht kopieren. Wie die Wiederherstellung abläuft, ist von Land zu Land verschieden.

Dasselbe Denken gilt für andere Konten: siehe Konto-Wiederherstellung.

Schadsoftware und kompromittierte Geräte

Eine Wallet auf einem Handy mit Schadsoftware, einem gerooteten Gerät oder aus einem unseriösen App-Store ist gefährdet. Installieren Sie die Wallet nur aus der offiziellen Quelle, die Ihre Regierung nennt, halten Sie das Betriebssystem aktuell und vermeiden Sie das Nachladen unbekannter Apps. Manche Aussteller stellen an Geräte, die Integritätsprüfungen nicht bestehen, möglicherweise nichts aus.

Social Engineering und Nötigung

Angreifer können Sie überreden, sich bei einem falschen Dienst zu „verifizieren“ oder Handy und PIN herauszugeben. Die Grundverteidigung ist eine starke, nur dafür genutzte PIN, die Sie niemandem verraten. Verwenden Sie keine PIN, die Sie anderswo nutzen. Biometrisches Entsperren ist bequem, hat aber Grenzen, die wir unter Biometrie-Login behandeln.

Schwachstellen an den Rändern

Die Wallet ist nur so sicher wie der Weg, auf dem Nachweise hineingelangen. Beruht die Ausstellung auf einer schwachen Identitätsprüfung, kann ein schlechter Nachweis in einem starken Behälter landen. Auch die Infrastruktur für Fernsignaturen und die nationalen Register hinter der Wallet sind Ziele. Das sind Gründe für unabhängige Zertifizierung und amtliche Aufsicht, etwa die Arbeit der ENISA an einem europäischen Zertifizierungsschema für Wallets.

Im Vergleich zu Passwörtern und Ausweiskopien

Ein Passwort lässt sich phishen, erraten, mehrfach verwenden oder aus einer gehackten Datenbank abgreifen, und eine hochgeladene Ausweiskopie entzieht sich Ihrer Kontrolle. Einen Wallet-Nachweis kann jemand, der nur einen Vorzeigevorgang gesehen hat, nicht wiederverwenden, denn jeder Vorgang ist an Ihren Geräteschlüssel und häufig an eine frische Aufforderung des Prüfers gebunden. Es ist dasselbe Prinzip, das Passkeys phishing-resistent macht, angewandt auf Identitätsdaten. Der Preis ist Bündelung: Das Handy wird zum Single Point of Failure, deshalb zählt die Planung der Wiederherstellung.

Was Anbieter und Behörden beitragen

Wallet-Anbieter müssen Sicherheitsanforderungen aus den Durchführungsrechtsakten erfüllen und die Zertifizierung bestehen. Die Mitgliedstaaten beaufsichtigen den Rahmen, veröffentlichen Listen vertrauenswürdiger Aussteller und registrierter Prüfer und können einem Dienst oder Aussteller, der sich falsch verhält, das Vertrauen entziehen. Unabhängige Forschende können den Open-Source-Anwendungscode und die Spezifikationen untersuchen, was hilft, Fehler früher zu finden.

Ihre Checkliste

  • Installieren Sie die Wallet nur über den offiziellen Link Ihrer Regierung.
  • Aktualisieren Sie Betriebssystem und Wallet-App zeitnah.
  • Nutzen Sie eine Bildschirmsperre und eine eigene PIN und verraten Sie die PIN niemandem.
  • Lesen Sie jede Anfrage: wer fragt, welche Merkmale, wozu.
  • Folgen Sie keinen Links aus unerwarteten Nachrichten, die zu einer Wallet-Anfrage führen.
  • Informieren Sie sich vorab, wie Sie ein verlorenes Handy beim Wallet-Anbieter melden.
  • Halten Sie Ihren physischen Ausweis und andere Anmeldewege wie Passkeys als Rückfall aktuell. In Deutschland gehört dazu der Personalausweis samt Ausweis-PIN.

Wie sicher ist sie insgesamt?

Für normale Nutzer dürfte die Wallet sicherer sein als die heutige Mischung aus Passwörtern, SMS-Codes und Ausweisfoto-Uploads, sofern sie gut umgesetzt und zertifiziert ist. Das Restrisiko liegt vor allem beim Menschen und beim Gerät. Weil die ersten Wallets 2026 noch die Zertifizierung durchlaufen, ist es vernünftig, das veröffentlichte Zertifizierungsergebnis Ihrer nationalen Wallet abzuwarten und mit unkritischen Anwendungen zu beginnen. Das Gesamtbild finden Sie unter EUDI-Wallet erklärt.

Häufige Fragen

Was passiert, wenn ich mein Handy mit der Wallet verliere?

Die Wallet ist durch PIN oder Biometrie gesperrt, und ihre Schlüssel sind an das Gerät gebunden, ein Finder kann sie also nicht einfach auslesen. Melden Sie den Verlust, damit die Wallet-Instanz gesperrt werden kann, installieren Sie die Wallet dann auf einem neuen Gerät und beantragen Sie Ihre Nachweise erneut. Den genauen Ablauf legt jeder Mitgliedstaat fest.

Kann jemand über die Wallet meine Identität stehlen?

Das ist deutlich schwerer als bei Passwörtern oder gescannten Dokumenten, weil Nachweise an Ihr Gerät gebunden und durch starke Authentifizierung geschützt sind. Realistische Risiken sind Phishing, Schadsoftware und der Trick, Sie zur Freigabe einer Anfrage oder zur Preisgabe der PIN zu bewegen.

Woran erkenne ich einen echten Prüfer?

Registrierte Prüfer legen Zertifikate vor, die die Wallet kontrolliert, und die Wallet zeigt Ihnen, wer fragt und welche Merkmale verlangt werden. Seien Sie bei unerwarteten Anfragen, Links aus Nachrichten und QR-Codes im öffentlichen Raum wachsam und geben Sie nie eine Anfrage frei, die Sie nicht selbst ausgelöst haben.

Ist die Wallet zertifiziert?

Die Verordnung verlangt die Zertifizierung von Wallets auf Grundlage eines europäischen Cybersicherheitsschemas von ENISA und nationaler Schemata. Öffentlichen Quellen zufolge hatte im Herbst 2026 noch keine Wallet das gesamte Verfahren abgeschlossen. Prüfen Sie deshalb, ob Ihre nationale Wallet zertifiziert ist.

Mehr aus Digitale Identität