Gefälschte Seiten wie xStocks, Pendle und andere ködern Krypto-Nutzer mit Belohnungen für Abstimmungen.

| 1. Oktober 2026
Gefälschte Seiten wie xStocks, Pendle und andere ködern Krypto-Nutzer mit Belohnungen für Abstimmungen.

Wir haben 70 Webseiten gefunden, die sich als seriöse Krypto-Projekte ausgeben und Besucher dazu auffordern, über den Termin einer bevorstehenden Belohnungsausschüttung abzustimmen.

Die Seiten sind den Originalseiten detailgetreu nachempfunden, und auf den meisten ist das Angebot klein und glaubwürdig: Geben Sie Ihre Stimme ab, und als aktiver Wähler erhalten Sie einen 1,25-fachen Bonus bei der Auszahlung der Belohnungen.

Die Abstimmung ist jedoch gefälscht, und ein Klick auf den Button „Jetzt abstimmen“ öffnet eine Aufforderung zur Wallet-Verbindung. Dies ist der erste Schritt zu Anfragen, die Besucher dazu verleiten könnten, den Zugriff auf ihre Token zu autorisieren.

Zu den kopierten Marken gehören xStocks von Kraken, Pendle, Zama, Kinetiq, Yield Basis, Firelight sowie kleinere Plattformen wie Umia, Keeta und NetNet. Keine dieser Seiten steht in Verbindung mit den Projekten, die sie imitieren.

Kopien bekannter Marken

Jede Website ist eine detailgetreue Kopie des jeweiligen Projekts, bis hin zu Logo, Menüs und Farben. Die Firelight-Version enthält sogar einen echten Hinweis auf die Einzahlungsobergrenze des Protokolls, was darauf hindeutet, dass die Seiten von den Live-Websites kopiert und nicht von Grund auf neu erstellt wurden.

Die meisten verwenden dieselbe Formulierung, um über den Auszahlungstermin der Belohnungen abzustimmen und so einen Bonus zu erhalten, wobei einige die Herangehensweise variieren. Der Text von Pendle fügt fiktive Daten und einen Countdown hinzu, um Dringlichkeit zu erzeugen, der Text von Keeta verspricht Punkte anstelle eines Bonus, und der Text von NetNet verzichtet auf die Abstimmung und warnt davor, dass nicht beanspruchte Token nach 48 Stunden verfallen.

Warum diese Marken

Die Auswahl der Ziele scheint nicht zufällig zu sein. Mehrere der nachgeahmten Projekte haben im vergangenen Jahr einen Token-Launch, einen Airdrop oder einen öffentlichen Token-Verkauf durchgeführt. Andere betreiben Punkte- oder Prämienprogramme. Ihre Communitys sind es gewohnt, von Prämien, Ansprüchen und Zuteilungen zu hören und sind darauf vorbereitet, entsprechend zu reagieren.

Zama führte im Januar eine öffentliche Token-Auktion durch, und der Handel mit dem Token begann im Februar. Kinetiq brachte seinen Governance-Token im November 2025 zusammen mit einem Airdrop für frühe Nutzer auf den Markt. Die Token-Auktion von Umia lief vom 29. August bis zum 2. September, also erst vor wenigen Wochen. Firelight belohnt frühe Einzahler mit Punkten, und Pendle startete am 4. September auf der Robinhood Chain.

Eine Nachricht über Belohnungen von einem dieser Projekte würde jemanden, der diese verfolgt, nicht überraschen. Der Anreiz scheint darauf abzuzielen, diejenigen anzusprechen, die den Token bereits besitzen oder das Protokoll genutzt haben, da diese eine Ausschüttung erwarten und einen größeren Anteil anstreben.

Was passiert, wenn Sie auf „Abstimmen“ klicken?

Der „Abstimmen “-Button führt nicht zu einem Wahlzettel. Er öffnet ein Fenster von Connect Wallet , das unabhängig von der verwendeten Wallet-Marke identisch ist. Es listet WalletConnect, MetaMask, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet und Rabby auf und bietet die Möglichkeit, über 28 weitere Wallets zu durchsuchen.

Dieses Fenster ähnelt den Verbindungsaufforderungen, die man von seriösen Krypto-Websites kennt, wodurch die Anfrage wie eine Routineanfrage wirken kann.

Das Connect Wallet-Fenster auf der Firelight-Betrugsseite

Durch das Verbinden einer Wallet wird deren Adresse offengelegt, sodass die Website ihre Bestände abrufen kann. Zu diesem Zeitpunkt erhält die Website jedoch noch keine Berechtigung, Ihre Token auszugeben.

Der Schaden entsteht typischerweise durch die nächsten Schritte der Website. Bei Betrugsmaschen, die auf das Ausplündern von Wallets abzielen, folgt nach der Verbindung oft die Aufforderung, eine Nachricht zu signieren oder eine Transaktion zu bestätigen. Dies wird als Bestätigung der vom Besucher beabsichtigten Aktion dargestellt. Eine betrügerische Genehmigung oder Signatur kann dem Angreifer die Erlaubnis erteilen, Token ohne weitere Bestätigung aus der Wallet zu transferieren.

Blockchain-Transaktionen können im Allgemeinen nicht rückgängig gemacht werden, daher ist es sehr schwierig, gestohlene Gelder wiederzuerlangen.

Anzeichen für eine einzelne Operation

Mehrere Details deuten auf eine gemeinsame Operation oder ein Phishing-Kit hin. Alle am Ende dieses Artikels aufgeführten Domains folgen demselben Muster: sitemu gefolgt von einer Reihe scheinbar zufälliger Zeichen, auf dem .xyz Top-Level-Domain.

Die gleichen Vorlagen werden für verschiedene Marken wiederverwendet, wobei der Text nahezu wortgleich erscheint, egal ob die Seite als Zama, Firelight oder Yield Basis gestaltet ist – bis hin zur Schreibweise des Boosts als 1,25x mit einem Komma anstelle des Dezimaltrennzeichens. Auch das Fenster zur Wallet-Verbindung hinter dem Abstimmungsbutton ist bei allen Marken identisch.

Zufällig generierte Domainnamen ersparen dem Betreiber die Arbeit, für jede Marke eine überzeugende, ähnliche Adresse zu erstellen, und der Verlust einer einzelnen Website ist mit geringen Kosten verbunden. Außerdem machen sie die Adressleiste zu einem der deutlichsten Erkennungsmerkmale auf diesen Seiten.

Wie Sie Ihre Geldbörse schützen

Prüfen Sie alle Angaben zur Stimmen- oder Belohnungsverteilung über die offiziellen Kanäle des Projekts, bevor Sie Ihre Wallet verbinden. Ein bekanntes Logo lässt sich leicht kopieren.

  • Prüfen Sie die Adresse, nicht das Design. Diese Seiten sind detailgetreue Kopien des Originals, daher lässt sich die Echtheit anhand des Brandings allein nicht beweisen. Wenn die Domain nicht die offizielle Projektdomain ist, schließen Sie den Tab.
  • Gehe direkt zum Projekt. Echte Abstimmungen oder Belohnungen werden auf der offiziellen Projektwebsite oder in den sozialen Medien angekündigt. Speichere die Adresse in deinen Lesezeichen oder gib sie selbst ein, anstatt einem Link in einer Nachricht, Werbung oder Antwort zu folgen.
  • Lesen Sie genau, was Ihre Wallet zur Unterschrift auffordert. Abstimmungen sollten keine Zustimmung zur Ausgabe Ihrer Token erfordern. Wenn in einer Signatur- oder Transaktionsanfrage Genehmigungen, Erlaubnisse oder Überweisungen erwähnt werden, lehnen Sie diese ab. Wallets, die eine Transaktionsvorschau anzeigen, können hilfreich sein, aber genehmigen Sie keine Anfrage, die Sie nicht verstehen.
  • Seien Sie vorsichtig bei Angeboten wie Boni und Fristen. Versprechen von zusätzlichen Belohnungen und Warnungen, dass nicht beanspruchte Token vernichtet werden, können Sie unter Druck setzen, zu handeln, bevor Sie dies überprüfen.
  • Bewahren Sie den Großteil Ihres Guthabens in einer separaten Wallet auf. Verwenden Sie für unbekannte Websites eine Wallet mit einem geringen Guthaben und verwalten Sie langfristige Anlagen in einer Wallet, die Sie nicht für diese Verbindungen nutzen.
  • Wenn Sie bereits verbunden sind, trennen Sie die Verbindung zur Website. Falls Sie außerdem eine Nachricht signiert oder eine Transaktion genehmigt haben, überprüfen und widerrufen Sie verdächtige Berechtigungen mithilfe der Genehmigungsverwaltung Ihrer Wallet oder eines vertrauenswürdigen Token-Genehmigungsprüfers. Das Trennen der Verbindung allein widerruft keine Token-Genehmigungen. Falls Sie vermuten, dass Ihre Wiederherstellungsphrase oder Ihr privater Schlüssel offengelegt wurden, übertragen Sie Ihre verbleibenden Guthaben auf eine neue Wallet, die mit einer neuen Wiederherstellungsphrase erstellt wurde.

So Malwarebytes

Malwarebytes Browser Guard kann bekannte Phishing- und Betrugsseiten blockieren, bevor Sie mit ihnen interagieren. Das ist besonders nützlich bei Kampagnen wie dieser, bei denen die gefälschte Seite dem Original täuschend ähnlich sieht.

Wenn Sie einen Link zu einer Prämienabstimmung, einer Seite zur Einlösung von Prämien oder einem Airdrop erhalten und sich unsicher sind, kann Malwarebytes Scam Guard Ihnen helfen, den Link zu überprüfen, bevor Sie Ihre Wallet verbinden. Prüfen Sie das Angebot auch über die offiziellen Kanäle des Projekts.

Indikatoren für Kompromittierung

  • sitemufl06qs0r4o[.]xyz
  • sitemui6m6bbj1bd[.]xyz
  • sitemui8go6g99bb[.]xyz
  • sitemuicitd4jrtr[.]xyz
  • sitemuidkr38kji0[.]xyz
  • sitemuidlij5urd0[.]xyz
  • sitemuif3pa5k4eh[.]xyz
  • sitemuife3h91vjj[.]xyz
  • sitemuioeefbyh3i[.]xyz
  • sitemuioi7005ekb[.]xyz
  • sitemuizkhpdbjnv[.]xyz
  • sitemuj1xencnin8[.]xyz
  • sitemuj7lzbasipw[.]xyz
  • sitemujbcz1nas1x[.]xyz
  • sitemujdi54aitrf[.]xyz
  • sitemujejvp4tp0x[.]xyz
  • sitemujffobdhxgj[.]xyz
  • sitemuji07m137aw[.]xyz
  • sitemujoqrmsm0et[.]xyz
  • sitemujrfn7witew[.]xyz
  • sitemujsm7brhwh0[.]xyz
  • sitemujtcvh5q9fj[.]xyz
  • sitemujtd8ingh2b[.]xyz
  • sitemujtdkvy6c7n[.]xyz
  • sitemujufht1ntj4[.]xyz
  • sitemujufs1975v4[.]xyz
  • sitemujug76lkyke[.]xyz
  • sitemujumvtmjaf1[.]xyz
  • sitemujuncdlpnng[.]xyz
  • sitemujuno47vpud[.]xyz
  • sitemujunzgjapds[.]xyz
  • sitemujw19idqe01[.]xyz
  • sitemujw1uspghl1[.]xyz
  • sitemujwcvm5ufu8[.]xyz
  • sitemujxjlv2lmhh[.]xyz
  • sitemuk3jcm1olr8[.]xyz
  • sitemuk3jpe1eph7[.]xyz
  • sitemuk3z1hh2tvn[.]xyz
  • sitemuk3zjrr2ufy[.]xyz
  • sitemuk3zu5776gi[.]xyz
  • sitemuk6zd201nsw[.]xyz
  • sitemuk7f31386dx[.]xyz
  • sitemuk7fi1dcrp4[.]xyz
  • sitemuk7fvnvihra[.]xyz
  • sitemuk7xbyszpzj[.]xyz
  • sitemuk7y434m4om[.]xyz
  • sitemuk7yi5eqn74[.]xyz
  • sitemuk7ys6db9qj[.]xyz
  • sitemuk9ayiwadjz[.]xyz
  • sitemuk9c4oppeco[.]xyz
  • sitemukh5awm67rj[.]xyz
  • sitemukpy2hpmpwv[.]xyz
  • sitemukrod1am6ez[.]xyz
  • sitemukvxv7j5hmv[.]xyz
  • sitemukvy7wudsqb[.]xyz
  • sitemukww7ivnaji[.]xyz
  • sitemukwxih8302f[.]xyz
  • sitemul94tcv4l80[.]xyz
  • sitemul95f18sowo[.]xyz
  • sitemul95pxqgmm8[.]xyz
  • sitemulaay8dbm66[.]xyz
  • sitemulaucnbmnrd[.]xyz
  • sitemulffos1qryn[.]xyz
  • sitemuli8pd7qi9z[.]xyz
  • sitemulpmt6if530[.]xyz
  • sitemulpnff7964j[.]xyz
  • sitemulpo7jkntfz[.]xyz
  • sitemulr9d1dg77r[.]xyz
  • sitemuls00qrsh0k[.]xyz
  • sitemulszq4rm2yn[.]xyz

Über den Autor

Stefan Dasic

Leitender Malware-Forschungsingenieur/Technischer Leiter Webschutz, ThreatLabs

Stefan ist ein leidenschaftlicher Anhänger von Antiviren-Lösungen und hat sich schon früh mit Malware-Tests und der Qualitätssicherung von AV-Produkten beschäftigt. Als Teil des Malwarebytes widmet sich Stefan dem Schutz der Kunden und der Gewährleistung ihrer Sicherheit.