Kryptobetrug in Frankreich: Ein Blick hinter die Datenkette hinter den Angriffen

Bereits ein einzelner Datenpunkt, der besagt, dass Sie Krypto-Werte besitzen, reicht aus, um Sie einem Risiko auszusetzen, einschließlich physischer Risiken, unabhängig davon, ob dieser Datenpunkt zufällig zutrifft oder nicht. Das ist das zentrale Ergebnis unserer Untersuchung über die Kompromittierung und Ausnutzung von Daten französischer Krypto-Werte-Besitzer und -Anbieter.

Was ist in Jouy-en-Josas passiert, und warum prägt es den gesamten Bericht?

Am 24. August 2026 drei Personen betrat ein Haus in Jouy-en-Josas, in den Yvelines, und hielten den Bewohner etwa zwei Stunden lang fest, um Zugang zu seinen Krypto-Konten zu erhalten. Sie waren in der Erwartung gekommen, das Äquivalent von sechs Millionen Euro zu erbeuten, während die Konten, die ihnen gezeigt wurden, etwa dreitausend enthielten. Der Vorfall wurde von der nationalen und lokalen Presse berichtet, und die Ermittlungen wurden der Bandenbekämpfungseinheit von Versailles übertragen.

Zum gegenwärtigen Zeitpunkt konnte kein Zusammenhang mit einem bekannten Datenleck festgestellt werden, aber die Diskrepanz zwischen vermutetem und tatsächlichem Vermögen macht den Fall gerade so lehrreich. Sie veranschaulicht den Mechanismus, den der Rest unserer Untersuchung dokumentiert: Die Daten, die eine Operation dieser Art antreiben, müssen lediglich existieren und zirkulieren, sie müssen niemals korrekt sein.

Wie ausgereift ist Krypto-Betrug in Frankreich?

Unsere Untersuchung identifiziert vier spezialisierte Rollen, die nacheinander agieren und Folgendes abdecken: Erwerb, Vermittlung, Verwertung und Monetarisierung, mit einer Reviktimisierungsschleife, die das Ergebnis der Endstufe in die erste zurückspeist.

Jachales Glied in dieser Kette betreibt seine eigene Ökonomie. Typischerweise verkaufen Angreifer, die sich den Erstzugriff verschaffen, ein kompromittiertes Börsenkonto für 50 bis 500 US-Dollar, je nach dem Wert, den sie darin erkennen können, während Datenbroker entweder auf Abruf oder pro Einheit arbeiten, wobei ein kompletter KYC-Datensatz zwischen einigen Hundert und mehreren Tausend Dollar kostet. Ausbeutungsbetreiber erzielen eine beträglich Marge bei erfolgreichen Konversionen, und Geldwäsche-Akteure berechnen im Allgemeinen zwischen 8 und 25 Prozent des Volumens, das sie waschen. Zusammengenommen bewerten wir diesen Organisationsgrad als vergleichbar in der Reife mit Ransomware-as-a-Service.

Was macht Frankreich zu einem strategischen und nicht zu einem zufälligen Ziel?

Dichte kombiniert mit Datenqualität. Ungefähr Elf Prozent der französischen Bevölkerung besaßen Anfang 2026 Krypto-Assets., und das Land konzentriert mehrere strukturelle Akteure des europäischen Marktes, die sich über Hardware-Wallets, Börsen- und Brokerage-Plattformen, Steuer- und Buchhaltungsdienstleistungen sowie Retail-Spar-Anwendungen erstrecken.

Was den Wert dieser Konzentration erhöht, ist die Art der Datensätze, die diese Spieler generieren, darunter verifizierte Identitäten aus KYC-Prozessen, Steuerberichte, aggregierte Salden und vollständige Transaktionshistorien.

Wo im Sektor konzentriert sich die Zielerfassung eigentlich?

Nach zwölf Monaten der Überwachung der wichtigsten Untergrundforen und mehrerer privater Telegram-Kanäle, die auf Krypto-Assets spezialisiert sind, gliedern sich die französischen Bezüge wie folgt.

ZielkategorieAnteil der Erwähnungen
Zentralisierte Börsen38%
Hardware- und Software-Wallets21%
Steuer- und Buchhaltungsdienstleistungen14%
Französische zugelassene Anbieter und Vermittler11%
DeFi und Bridges8%
Communities und Influencer5%
Verwahrung und Vermögensverwaltung3%

CybelAngel-Überwachung von Foren und Telegram-Kanälen. Gefilteter Datensatz, Beobachtungsbasis.

Zentralisierte Börsen und Wallets konzentrieren den Großteil der Angriffe, was im Großen und Ganzen dem entspricht, was die meisten Sicherheitsteams vorhersagen würden. Die Erkenntnis, die sie meist überrascht, ist, dass Steuer- und Buchhaltungsdienste den dritten Platz belegen, noch vor autorisierten Anbietern und Brokern.

Woher stammen die Daten hinter Krypto-Betrug in Frankreich?

Drei verschiedene Vektoren speisen eine einzige Erfassungskette, und ihr Wert liegt darin, wie einfach sie sich kombinieren lassen.

Infostealer bleiben der dominante Vektor für individuelle Kompromittierungen!

 Unsere kontinuierliche Überwachung umfasst weltweit Dutzende Millionen infizierter Maschinen, von denen ein signifikanter Anteil Zugangsdaten zu Krypto-Asset-Plattformen aufweist, und Frankreich gehört zu den am stärksten vertretenen Ländern im Bereich, der auf Krypto-Asset-Dienste abzielt. Malware-as-a-Service-Modelle machen diese Werkzeuge für Betreiber zugänglich, die selbst über keine fortgeschrittenen technischen Fähigkeiten verfügen, und die exfiltrierten Protokolle enthalten typischerweise im Browser gespeicherte Zugangsdaten, Sitzungscookies, die häufig die Umgehung der Zwei-Faktor-Authentifizierung ermöglichen, sowie die lokalen Dateien von Desktop-Wallets wie MetaMask, Phantom und Exodus. Torg-Greifer, dessen erste Muster aus dem Dezember 2025 stammen, richtet sich gegen 728 Wallet-bezogene Browser-Erweiterungen sowie 103 Passwortverwaltungs- und Zwei-Faktor-Authentifizierungs-Erweiterungen.

Kompromittierte Anbieterdatenbanken liefern etwas, das die einzelnen Protokolle nicht bieten können.

 Sie liefern eine homogene Population, die bereits als Krypto-Besitzer qualifiziert ist, mit kontextbezogenen Daten, die bei der Ausnutzung direkt wiederverwendet werden können. Die Kompromittierung von Waltio, das im Januar 2026 öffentlich bestätigt wurde und schätzungsweise rund 50.000 Nutzer betrifft, legte E-Mail-Adressen zusammen mit Steuererklärungen für das Jahr 2024 offen, die Gewinne, Verluste und aggregierte Salden umfassen.

Weit gefasste Sicherheitsverletzungen verbreiten dieselbe Art von Material in viel größerem Maße. Die DGFiP-Kompromiss, am 14. August 2026 für 678.000 Privatpersonen und Beruftstätige bestätigt, brachte Identität, Adresse und steuerliches Referenzeinkommen in Umlauf, die allesamt genutzt werden können, um Vermögensprofile auszuwählen, bevor diese ins Visier genommen werden.

Im Laufe des ersten Quartals 2026 beobachteten wir zudem ein anhaltendes Volumen an Angeboten französischer Krypto-Datenbanken in den wichtigsten kriminellen Foren und Telegram-Kanälen, die als von verschiedenen Anbietern stammend dargestellt wurden und einem einheitlichen kommerziellen Format folgen, bei dem eine Probe öffentlich veröffentlicht und die vollständige Datenbank paketweise verkauft wird. Diese Angebote finden schnell Käufer.

Warum ist die Kombination wichtiger als das Volumen?

Weil eine Datei, die eine verifizierte Identität, ein Kontaktmittel und eine Größenordnung des Vermögens verknüpft, es einem Betreiber ermöglicht, Ziele vor dem Erstkontakt zu sortieren, was das Produkt ist, für das der Markt tatsächlich bezahlt. Rohes Volumen ohne diese Kombination ist deutlich weniger wert.

Neben den großen Datenlecks hat sich ein spezifischer Markt um KYC-Daten organisiert, das heißt Identitätsdokumente, Adressnachweise und Verifizierungs-Selfies. Diese Pakete unterstützen vollständigen Identitätsdiebstahl, einschließlich der Eröffnung von Bankkonten im Namen eines Opfers, SIM-Swap-Anfragen bei Mobilfunkanbietern und der Erstellung von Finanzagentenkonten (Mule Accounts) auf regulierten Plattformen. Eine Kategorie ist besonders begehrt: die Liste bereits betrügerisch geschädigter Personen, die wegen ihrer hohen Konversionsrate bei Recovery-Scam-Betrugsmaschen geschätzt und häufig mit angereicherten Feldern verkauft wird, die den verlorenen Betrag, die ursprünglich genutzte Plattform und das Datum des ersten Betrugs umfassen.

Wie sieht Ausbeutung in der Praxis aus?

Account Takeover bleibt das Szenario, das wir am häufigsten beobachten, wenn Betreiber über frische Anmeldedaten verfügen, und der Ablauf hat sich standardisiert. Er reicht von der Kompromittierung der Haupt-E-Mail-Adresse durch gestohlene Anmeldedaten oder exfiltrierte Session-Cookies über ein auf der Börse ausgelöstes Zurücksetzungsverfahren, das Abfangen von Validierungscodes und die Änderung autorisierter Auszahlungsadressen bis hin zur schließlich raschen Räumung in Stablecoins. Session-Cookies sind besonders begehrt, da sie Zugriff gewähren, ohne den zweiten Faktor auszulösen, und die in Foren gehandelten aktuellen Protokolle fast systematisch die Cookies enthalten, die zum Zeitpunkt der Exfiltration aktiv waren.

Szenarien mit falschem Support und gefälschten Beratern stützen sich vollständig auf die zuvor erlangten Kontextdaten, wobei die Glaubwürdigkeit durch authentische persönliche Details wie einen genauen Kontostand, eine kürzliche Transaktion oder einen Verweis auf ein Support-Ticket aufgebaut wird. Betrugsfälle zur Schadenswiederherstellung schließen dann den Kreis, und das Ausmaß ist dokumentiert: der FBI verzeichnete im Jahr 2025 mehr als 10.500 Beschwerden in den Vereinigten Staaten mit erklärten Verlusten von rund 1,4 Milliarden US-Dollar., einer Kategorie, die das Ausgeben als Anwaltskanzleien, Amtsträger und das IC3 selbst umfasst. In Frankreich wird dasselbe Phänomen von der AMF und der Staatsanwaltschaft Paris ausführlich dokumentiert.

Was ergab die Analyse eines echten Krypto-Phishing-Kits?

Unsere Cyber-Ops- und REACT-Teams haben zwischen Februar und August 2026 gefälschte Support-Kampagnen analysiert, die auf Krypto-Asset-Plattformen abzielen. Vier Erkenntnisse gelten für alle untersuchten Seiten.

BefundWas wir beobachtet habenWarum es wichtig ist
Vorlagen werden wiederverwendetEine einzige Vorlage erscheint auf Dutzenden von Domains und in mehreren Fällen auf mehreren MarkenVerweist auf die Ressourcenteilung zwischen Betreibern anstelle der Arbeit eines einzelnen Akteurs
Drei Namenskonventionen existieren nebeneinanderccTLD-Missbrauch, der eine Zeichenfolge erzeugt, die wie die legitime Domain aussieht; Marke kombiniert mit einem Support-Schlüsselwort; generische Support- oder Diagnosedomänen, die überhaupt keine Marken-Zeichenfolge enthaltenDie dritte Familie ist gut vertreten und entzieht sich aufgrund ihrer Konstruktion der Überwachung von Marken-Keywords.
Domains sind kurzlebig und per Proxy geschaltetDie meisten sind nur innerhalb eines Fensters von ein bis drei Tagen sichtbar, hinter einem Reverse-Proxy-Anbieter, der das echte Hosting maskiert und das TLS-Zertifikat bereitstellt.Das Vorhängeschloss des Browsers transportiert kein Signal, die Meldung an den scheinbaren Host allein bringt keine Abschaltung hervor, und das Template überlebt seine Domains
Der Vorwand ist ein Vorfall, kein LoginReisen zielen auf dauerhaften Zugriff wie eine Wiederherstellungswphrase oder Fernsteuerung abKontrollen, die auf einer Kombination aus Benutzername und Passwort basieren, decken das eigentliche Ziel nicht ab

Fallstudie: Ein ferngesteuertes gefälschtes Support-Kit

Ein Deployment veranschaulicht, wie weit die technische Umsetzung geht. Eine im August 2026 aktive Domain, die auf dem lexikalischen Feld der Geldrückgewinnung basiert und die Marke Bitpanda imitierte, stellte eine Seite bereit, die das Coinbase-Hilfezentrum nachbildete, und die Täuschung lag eher im Ablauf als im äußeren Erscheinungsbild.

Wie die Täuschung funktionierte

  • Die angezeigte Adresse wird permanent auf das Stammverzeichnis der Domain zurückgeschrieben.
  • Ein Bediener steuert die Abfolge der Bildschirme, die dem Opfer präsentiert werden, aus der Ferne.
  • Einträge werden Anschlag für Anschlag übermittelt, wodurch SMS-, TOTP- und E-Mail-Codes innerhalb ihres Gültigkeitsfensters nutzbar bleiben.

Wie die Seite ihr Ziel in der Sitzung qualifiziert hat

  • Größenordnung des Kontostands.
  • Datum der letzten Aktivität.
  • Wallet-Erweiterungen im Browser erkannt.
  • Eingabe einer Fallnummer beim Öffnen, wodurch die Seite nach einem Erstkontakt statt zu dessen Beginn platziert wird.

Wie die Seite sich der Inspektion entzog

  • Jeder Besucher wird anhand von etwa fünfzünfzehn Automatisierungssignalen bewertet, einschließlich Mausbewegungen, wobei der Score an den Betreiber übermittelt wird.
  • Die Seite löscht sich selbst und leitet um, wenn die Browser-Entwicklertools geöffnet werden, sodass ein Scanner und ein Opfer nicht unbedingt dasselbe sehen.

Wofür der Code erstellt wurde, um es zu sammeln

ModulWas es einfängtWas es uns sagt
Coinbase (die sichtbare Hülle)Anmeldeinformationen, Bestätigungscodes und Zugriff auf FernwartungssoftwareDie Ebene, mit der das Opfer zu interagieren glaubt
HauptbuchEine Wiederherstellungsphrase und eine PassphraseKeine Austauschreise erfordert jemals diese, was das Ziel verdeutlicht
GoogleDer BriefkastenThe first link in the account takeover sequence described above
Robinhood and BitpandaAdditional modules embedded in the same codeThe kit is built to work across several brands, not one

The brands named here are impersonated; however, they are not compromised.

Das selbe Paket in einer separaten Infrastruktur

This deployment is not isolated. We found the same template running on a distinct cluster with the following characteristics.

  • 30 domains observed between 26 May and 20 August 2026.
  • Naming pattern of six digits followed by the brand name.
  • Cadence of one to two new domains per week.
  • Lifespan of one to three days per domain.

Those domains serve the same reproduction of the Coinbase help centre rather than a merely similar appearance, because the interface files carry identical fingerprints, which rules out two independent clonings. The infrastructure itself, however, is entirely distinct from the earlier case. The interface package is therefore shared between different operators, which is consistent with the phishing-as-a-service offers observed on underground forums, where kits, control panels and distribution are commercialised separately.

These observations concern pages and their code rather than identified victims, and the number of deployments we counted constitutes an observation floor.

Wie verändert das Ende der MiCA-Übergangsphase die Bedrohungslage?

It supplies attackers with a ready-made pretext. Since 1 July 2026, only authorised providers may deliver crypto-asset services in France, and several players have notified their customers that they are ceasing service, which alters the conditions under which a fake support approach is credible. An unsolicited message that is dated, carries a short deadline and invites the recipient to transfer holdings to another provider now arrives inside a sequence the recipient is already expecting.

Wer ist am stärksten gefährdet und wem oder was?

Target selection follows whatever material the acquisition phase has made available, and the result is a gradient rather than a set of discrete categories. Ordinary holders feed the volume scenarios of fake support and account takeover, where profitability rests on the number of attempts rather than the quality of any single one, while profiles whose file reveals significant wealth justify individual preparatory work. At the far end of that gradient, a limited but significant group concentrates the high-impact scenarios.

Founders, executives and influential investors in the sector are subject to specific pre-targeting on forums and Telegram channels, combining wealth data, addresses, habits and fragments of digital identity, and beyond conventional fraud these profiles are exposed to targeted extortion, threats against family members and physical coercion extending as far as abduction. Chainalysis records 30 publicly documented cases in France through mid-2026, against 19 across the whole of 2025, while the Ministry of the Interior, which counts recorded offences rather than publicly documented cases alone, reported on 30 June 2026 more than 70 acts of unlawful detention, abduction, extortion or attempted extortion linked to crypto-assets since January 2026, against 45 for all of 2025, alongside approximately 200 arrests. The operational markers recur consistently, and they include the targeting of relatives rather than the primary subject, the fake delivery driver, and teams of three to five individuals aged 17 to 25 recruited on social media for a few hundred euros.

For exposed organisations, executive security has therefore become a mixed subject, combining a cyber dimension that covers reduction of public exposure, management of digital identities and monitoring of breaches affecting the immediate circle, and what’s more, a governance dimension.

Welche Erkenntnisse sollten französische Plattformen und Anbieter aus diesem Bericht mitnehmen?

Here are five priorities we recommend meaning exchange platforms, wallet publishers, aggregators, tax and accounting services and connected providers.

  1. Monitor exposed credentials continuously and reset on detection. This covers both staff and customers appearing in infostealer logs, and the useful window is measured in hours rather than days.
  2. Monitor customer database exposure across forums, Telegram channels and criminal marketplaces.
  3. Require re-authentication before any withdrawal to a new address, and invalidate open sessions as soon as a credential or a factor changes.
  4. Establish an extortion runbook for exposed executives, covering conduct in the face of a direct cyber or physical threat, the contacts to reach, and a family alert protocol.
  5. Impose multi-signature, a waiting period and a four-eyes principle on significant transfers, so that an executive under duress cannot transfer alone.

Beyond those five, a second tier of measures reinforces the same objectives: a non-circumventable cooling-off period following any change of withdrawal address, email, telephone or MFA, with no exception routed through support; FIDO2 generalised across sensitive access including internal systems, with SMS removed from recovery factors; a published verification procedure for inbound contacts, backed by an anti-phishing code on customer emails so that the code covers email while the published procedure covers the telephone; sector-specific social engineering training prioritising staff with access to critical systems, customer databases or support functions; monitoring of brand impersonation across clone sites, fraudulent accounts and fraudulent mobile applications; and extension of breach monitoring to the immediate circle around executives.

Was sollten einzelne Inhaber mitnehmen?

Three measures come first, with a higher bar applying to publicly exposed profiles. Segment your holdings so that any significant reserve sits in cold storage on a dedicated hardware device while only current activity remains in a hot wallet. You should also adopt strong authentication that does not depend on SMS, using either a FIDO2 hardware key or a TOTP application, both of which protect against SIM swap. And make sure to verify any transfer instruction connected to a change of provider against the AMF whitelist or the ESMA register before initiating the transfer from the official application rather than from the link you received, because a provider has no need to send you a destination address by email.

A second tier reduces your presence in the files described above. So use dedicated credentials that are distinct per platform and unconnected to your real identity, expose nothing publicly in terms of holdings, gains, invested amounts or wallet screenshots, and keep your real identity separate from any pseudonyms. You should expressly verify every solicitation through the platform’s official site rather than a link received by email or message, bearing in mind that urgency is a near-systematic marker of fraud. And give no follow-up whatsoever to an offer to recover funds after a first fraud, reporting it instead to the AMF and to Pharos.

Please note this report is available in French.

Über den Autor