Steam sperrte Krypto aus, aber nicht die Wallet-Diebe
Valve verbannte 2021 Blockchain-Games von Steam, doch das Krypto-Risiko für Spieler blieb. Es hat sich nur verschoben: in getarnte Malware auf Steam und in Wallet-Drainer daneben.
Am 1. September 2026 ging eine Website online, die wie der Traum jedes Spielers aussah: ein angeblich geleaktes Vorabexemplar von Grand Theft Auto 6, zu haben für 50 US-Dollar (rund 46 Euro) oder 1 SOL (damals etwa 102 US-Dollar). Wer bezahlte und dafür seine Wallet mit der Seite verband, bekam kein Spiel. Stattdessen lief im Hintergrund ein sogenannter Drainer, der Guthaben auf Solana und sieben weiteren Blockchains abzuräumen versuchte, wie Malwarebytes dokumentierte. Mit Steam hatte diese Masche nichts zu tun, und genau das ist der Punkt.
Valve hat Kryptowährungen und NFTs bereits 2021 von Steam verbannt, ausdrücklich zum Schutz der Nutzer. Fünf Jahre später lässt sich nüchtern feststellen: Dieser Bann hat das Krypto-Risiko für Spieler nicht aus der Welt geschafft, er hat es nur verschoben. Auf der einen Seite landet Schadsoftware, die Wallets und Passwörter stiehlt, trotzdem regelmäßig auf Steam. Auf der anderen Seite lebt eine Token-Ökonomie neben der Plattform weiter, in einem Raum ohne Valves Aufsicht und ohne dessen Rückerstattungssysteme. Für Österreich kommt hinzu, dass hier weder die Finanzmarktaufsicht (FMA) noch die europäische MiCA-Verordnung eine Schutzfunktion übernehmen, weil ein Spiele-Store schlicht nicht in ihren Zuständigkeitsbereich fällt.
Dieser Text zeichnet nach, wie aus einer gut gemeinten Schutzregel eine Sichtbarkeitslücke wurde: warum Malware trotz Verbot auf Steam gelangt, wohin die eigentliche Kryptoökonomie ausgewandert ist, wie ein Wallet-Drainer technisch funktioniert und was das alles für Spielerinnen und Spieler in Österreich bedeutet, wenn im Ernstfall die Wallet leer ist.
Ein Bann, der das Risiko verschob statt es zu beseitigen
Die Grundidee hinter Valves Regel klingt plausibel: Wo keine Token gehandelt werden, kann auch niemand über Token betrogen werden. In der Praxis zerfällt das Krypto-Risiko für Spieler jedoch in zwei Kanäle, und der Steam-Bann erwischt nur den kleineren, sichtbaren Teil davon.
Der erste Kanal ist Schadsoftware, die als ganz normales Spiel getarnt in den Store kommt und dann gezielt Krypto-Wallets, Browser-Sitzungen und Passwörter abgreift. Der Bann richtet sich gegen offizielle Blockchain-Funktionen, nicht gegen kriminelle Tarnung, und gegen Tarnung hilft eine Inhaltsregel wenig. Der zweite Kanal ist die legitime Token- und NFT-Ökonomie selbst. Weil sie auf Steam nicht stattfinden darf, ist sie auf eigene Launcher, Konsolen, Web-Marktplätze und externe Wallets ausgewichen, also genau in jene Umgebung, in der Wallet-Drainer und Phishing zu Hause sind.
Das Ergebnis ist eine paradoxe Sicherheitsbilanz. Steam sieht für den Durchschnittsnutzer sauberer aus, weil dort keine Coins beworben werden. Doch das Risiko ist nicht verschwunden, es ist nur weniger sichtbar geworden und teilweise dorthin abgewandert, wo weder Valve noch eine Aufsichtsbehörde hinschaut.
Warum das überhaupt zählt, hat mit Steams Stellung zu tun. Kein anderer PC-Store bündelt so viele Spieler, Wunschlisten und Zahlungsdaten an einem Ort, und für unzählige Studios führt der Weg zum Publikum fast zwangsläufig über Valve. Eine Hausregel dieses Anbieters wirkt deshalb wie ein Industriestandard: Was auf Steam nicht erlaubt ist, verschwindet für viele Entwickler praktisch aus dem Geschäftsmodell. Genau das verleiht dem Krypto-Bann seine Reichweite, und genau das macht die Lücken darin so folgenreich, weil sie sich auf eine riesige Nutzerbasis auswirken.
Warum Valve 2021 die Blockchain aussperrte
Im Oktober 2021 ergänzte Valve die Liste der Dinge, die auf Steam nicht veröffentlicht werden dürfen, um einen Punkt: Anwendungen, die auf Blockchain-Technologie basieren und Kryptowährungen oder NFTs ausgeben oder deren Tausch ermöglichen. Das erste prominente Opfer war das Sammelkartenspiel Age of Rust des Studios SpacePirate, das kurz darauf von der Plattform flog. An der Regel hat sich seither nichts geändert.
Die Begründung lieferte Mitgründer Gabe Newell wenig später im Gespräch mit PC Gamer. Steam hatte von April 2016 bis Dezember 2017 Bitcoin als Zahlungsmittel akzeptiert und die Erfahrung als abschreckend empfunden: hohe Gebühren, extreme Kursschwankungen und vor allem massenhaft Betrug. „50 percent of the cryptocurrency paid for transactions were fraudulent“, sagte Newell über jene Phase, die Hälfte aller Krypto-Zahlungen sei also betrügerisch gewesen (PC Gamer). Wer wissen will, wie Valve diese Haltung im Detail begründet und wie sie sich zur österreichischen Rechtslage verhält, findet die Vorgeschichte in unserer Analyse dazu, warum Valve Blockchain-Games aussperrt.
Wichtig für alles Weitere: Der Bann ist eine private Hausordnung, kein Gesetz. Kein Regulator hat Valve dazu verpflichtet, und keiner kontrolliert die Umsetzung. Das macht die Regel flexibel, aber es bedeutet auch, dass Valve allein entscheidet, was als Blockchain-Spiel gilt und was nicht, und dass Lücken in dieser Selbstkontrolle niemanden außer Valve betreffen.
Der Konstruktionsfehler: Steam prüft beim Launch, nicht bei jedem Update
Der entscheidende technische Punkt für die Spielersicherheit hat mit dem Krypto-Bann gar nichts zu tun, sondern mit der Art, wie Steam Spiele prüft. Valve kontrolliert einen Titel im Wesentlichen bei der Veröffentlichung. Spätere Updates werden nicht mit derselben Tiefe erneut geprüft. Genau dort setzen Angreifer an.
Das Muster ist immer ähnlich: Ein harmloses, oft kostenloses Spiel besteht die Prüfung, sammelt vielleicht sogar positive Bewertungen, und erst danach schiebt ein Update den Schadcode nach. Alternativ übernehmen die Täter das Entwicklerkonto, benennen ein bestehendes Spiel um, tauschen Screenshots aus und ersetzen eine unscheinbare Programmdatei durch eine präparierte Version. In beiden Fällen wird die Vertrauensinfrastruktur von Steam gegen die eigenen Nutzer gewendet: Der automatische Update-Mechanismus, der sonst Patches und Fehlerbehebungen liefert, verteilt plötzlich einen Infostealer an alle, die das Spiel installiert haben.
Das ist keine theoretische Schwäche. Die auffälligsten Steam-Malware-Fälle der Jahre 2025 und 2026 folgten exakt diesem Ablauf. Ein Store, der ein Spiel einmal als sauber einstuft und es dann laufend automatisch aktualisiert, ist strukturell verwundbar, sobald das Konto dahinter oder ein Update kompromittiert wird.
Zum Vergleich: Mobile Stores wie Google Play oder Apples App Store prüfen Aktualisierungen tendenziell strenger und schieben sie durch einen erneuten Review, bevor sie beim Nutzer landen. Steam setzt traditionell stärker auf die Eigenverantwortung der Entwickler und auf nachgelagerte Kontrolle, was schnelle Patches ermöglicht, aber genau jenes Zeitfenster öffnet, in dem ein gekapertes Konto Schaden anrichtet. Es ist kein Zufall, dass die spektakulärsten Fälle dieser Art auf dem PC und nicht auf den kuratierten Konsolen-Marktplätzen passierten.
BlockBlasters: vom Plattformer zum Krypto-Dieb per Patch
Der Fall, der dieses Muster 2025 bekannt machte, heißt BlockBlasters. Der bunte Plattformer erschien am 30. Juli 2025 auf Steam, unauffällig und mit positiven Rezensionen. Am 30. August folgte ein Update, das den eigentlichen Zweck offenbarte: Der Patch brachte einen StealC-Cryptostealer und eine Python-basierte Hintertür mit, die gezielt Krypto-Wallets, Zugangsdaten und Sitzungsdaten absaugten, während das Spiel im Vordergrund normal weiterlief.
Der Schaden war real und traf Menschen direkt. Nach Auswertungen von Sicherheitsforschern verloren mehr als 260 Nutzer zusammen rund 150.000 US-Dollar (etwa 140.000 Euro). Besonders bitter war der Fall des Streamers RastalandTV, dem während eines Livestreams rund 32.000 US-Dollar (etwa 30.000 Euro) abhandenkamen, Geld, das für seine Krebsbehandlung gedacht war (BleepingComputer). Teilweise wurden potenzielle Opfer über gefälschte Sponsoring-Angebote angelockt, ein Detail, das an die Werbe- und Kooperationsmechaniken erinnert, wie sie auch aus dem Krypto-Sponsoring im Esport bekannt sind.
Valve entfernte BlockBlasters am 21. September 2025. Zu diesem Zeitpunkt hatte die Auslieferung über den regulären Update-Kanal aber längst funktioniert. Genau darin liegt die Lehre: Nicht das ursprüngliche Spiel war das Problem, sondern der Umstand, dass ein einmal freigegebener Titel per Update zur Waffe umgebaut werden konnte.
Technisch war der Angriff bewusst leise gebaut. Nach der Analyse der Sicherheitsforscher von G Data zog der schädliche Patch seine Bausteine über mehrere verschachtelte Skripte und ausführbare Dateien nach, installierte eine Python-Hintertür und den StealC-Stealer und mied dabei gängige Virenscanner. Besonders perfide ist die Vertrauenskomponente: BlockBlasters trug positive Rezensionen und den Anschein eines geprüften Titels, als der Schadcode längst ausgeliefert wurde. Wer der Bewertungsanzeige und dem Store-Siegel vertraute, hatte keinen Grund, ausgerechnet dieses Spiel zu verdächtigen.
Kein Einzelfall: die Steam-Malware-Welle 2025 und 2026
BlockBlasters war der lauteste, aber bei Weitem nicht der einzige Fall. Über zwei Jahre zog sich eine ganze Serie getarnter Schadsoftware durch den Store, mit unterschiedlichen Werkzeugen, aber wiederkehrender Logik.
Den Auftakt machte im Februar 2025 das kostenlose PirateFi, das den Infostealer Vidar verteilte und bis zu 1.500 Mal heruntergeladen wurde, bevor Valve die betroffenen Nutzer per E-Mail warnte und zur Systembereinigung riet (TechCrunch). Im März 2025 folgte die Demo von Sniper: Phantom’s Resolution, die den Download über Steam hinaus auf eine externe Seite umleitete, wo eine gefälschte Windows-Defender-Datei mit Administratorrechten nachgeladen werden sollte (BleepingComputer).
Im Juli 2025 schleuste die Gruppe EncryptHub (auch als Larva-208 geführt) über das Early-Access-Spiel Chemia des Studios Aether Forge gleich mehrere Schädlinge ein: den Loader HijackLoader, den Infostealer Vidar und wenig später den Fickle Stealer, der seine Steuerbefehle unter anderem über einen Telegram-Kanal bezog (BleepingComputer). Im Mai 2026 schließlich wurde das Horrorspiel Beyond The Dark (zuvor unter dem Namen Rodent Race gelistet) entfernt: Ein Infostealer steckte in einer manipulierten UnityPlayer.dll und zielte auf Browserdaten, gespeicherte Zugangsdaten und Wallet-Erweiterungen wie MetaMask; die Angreifer hatten offenbar das Entwicklerkonto gekapert, das Spiel umbenannt und ein bösartiges Update ausgespielt (Bitdefender).
| Spiel | Zeitraum | Schadsoftware | Vorgehen |
|---|---|---|---|
| PirateFi | Februar 2025 | Vidar-Infostealer | kostenloses Spiel, bis zu 1.500 Downloads |
| Sniper: Phantom’s Resolution | März 2025 | Infostealer via Fake-Defender | Demo leitet Download extern um |
| Chemia | Juli 2025 | HijackLoader, Vidar, Fickle Stealer | Early Access, Steuerung über Telegram |
| BlockBlasters | Juli bis September 2025 | StealC plus Python-Backdoor | sauberer Launch, Schadcode per Update |
| Beyond The Dark | Mai 2026 | Infostealer in UnityPlayer.dll | Konto gekapert, Spiel umbenannt |
Das FBI sucht die Opfer, aber nur jene auf Steam
Wie ernst die Lage ist, zeigt der Umstand, dass sich mittlerweile das FBI einschaltet. Das Seattle-Büro der US-Bundespolizei sucht aktiv nach Geschädigten von acht bösartigen Steam-Spielen: BlockBlasters, Chemia, Dashverse beziehungsweise DashFPS, Lampy, Lunara, PirateFi, Tokenova und einem weiteren Titel. Betroffen sind Installationen zwischen Mai 2024 und Jänner 2026. Opfer können sich per E-Mail an [email protected] wenden und kommen laut Behörde unter Umständen für Entschädigung und weitere Rechte nach US-Recht infrage (BleepingComputer).
So begrüßenswert das ist, es unterstreicht die eigentliche Asymmetrie. Für Schäden, die über ein identifizierbares Spiel auf einer großen Plattform entstehen, existiert wenigstens ein Ermittlungsweg und die theoretische Aussicht auf Restitution. Wer dagegen über eine anonyme Fake-Website neben Steam ausgeraubt wird, steht meist mit leeren Händen da: kein Ansprechpartner, keine zentrale Meldestelle, keine realistische Rückholung. Der Bann hat die Ökonomie in genau diesen aufsichtsfreien Raum gedrängt.
Wohin die Kryptoökonomie ausgewandert ist
Wenn die Coins nicht auf Steam sein dürfen, wo sind sie dann? Die Antwort erklärt, warum der Bann die Risiken eher umverteilt als abgeschafft hat. Die Blockchain-Spiele sind nicht verschwunden, sie haben sich nur einen Weg an Steam vorbei gesucht.
Das Lehrstück dafür ist Off The Grid, der Battle-Royale-Shooter von Gunzilla Games. Die Steam-Version, die im Juli 2025 erschien, läuft bewusst auf einem Testnetz, in dem die eigentlichen Token- und NFT-Funktionen deaktiviert sind; die echte Ökonomie rund um den GUN-Token und die GUNZ-Chain aus dem Avalanche-Umfeld findet auf Konsolen und über eigene Kanäle statt, und die Migration der Spieler auf das Mainnet hatte mit den ersten rund 21.000 Nutzern bereits begonnen (NFT Plazas). Auf Steam bekommt man also die Hülle des Spiels, die Wertschicht sitzt woanders.
Dieser Zuschnitt ist kein Zufall, sondern Ökonomie. Auf Konsolen und im eigenen Launcher behält das Studio die Kontrolle über die Token-Schicht und die Erlöse, während die Steam-Fassung vor allem Reichweite bringt. Ein verwandtes Muster zeigt der Extraction-Shooter The Bornless, der auf Steam ausdrücklich als Nicht-Blockchain-Spiel auftritt und seine Web3-Elemente in eine optionale Ebene außerhalb des Kern-Spiels auslagert. Für Valve klärt das die Regelfrage, für den Spieler verschiebt es die riskante Wallet-Interaktion nur an einen anderen Ort, an dem Steams Schutzmechanismen nicht mehr greifen.
Andere gehen den Weg über eigene Läden und Geräte. Immutable etwa hat sich zu einer eigenen Heimat für Web3-Spiele entwickelt, wie unser Blick auf Immutables Games-Portfolio zeigt; die Verteilung läuft über den Epic Games Store und dedizierte Launcher statt über Steam. Und mit dem SuiPlay0X1, einem Handheld für 599 US-Dollar (rund 520 Euro) mit integrierter Wallet, versucht das Sui-Umfeld, die Hardware gleich mitzuliefern (Decrypt), ein Ansatz, den wir im Zusammenhang mit der Wertabschöpfung im Sui-Gaming ausführlicher eingeordnet haben.
Interessant ist, dass der sicherste Umgang mit dem Problem ausgerechnet von einem Blockchain-Studio kommt. Illuvium strich für seinen Epic-Start die Wallet-Pflicht und machte das Spiel free to play; Mitgründer Kieran Warwick begründete das damit, dies sei „the only way to get mainstream adoption“, der einzige Weg zu breiter Akzeptanz (Cointelegraph). Anders gesagt: Wer keine Wallet ans Spiel hängt, kann über das Spiel auch nicht ausgeraubt werden.
Der GTA-6-Köder: wie ein Fake-Leak Wallets leert
Wie dieser aufsichtsfreie Raum in der Praxis aussieht, führt der eingangs erwähnte GTA-6-Betrug vom 1. September 2026 vor. Die Täter setzten auf pure Ungeduld: Rund um einen der am sehnlichsten erwarteten Titel der Welt bauten sie eine Fake-Countdown-Seite, die ein geleaktes Vorabexemplar für 50 US-Dollar oder 1 SOL versprach.
Wer die Wallet verband, geriet an ein zweistufiges Werkzeug: ein spezielles Solana-Skript und einen größeren, 2,4 Megabyte schweren Wallet-Connector, der sieben EVM-Chains abdeckte, darunter Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base und Fantom. Stefan Dasic von den Malwarebytes ThreatLabs beschreibt die zwei Diebstahlmethoden nüchtern: „A transfer takes assets immediately. An approval can give the attacker access to them later.“ Ein Transfer räumt also sofort ab, eine Freigabe verschafft dem Angreifer späteren Zugriff (Malwarebytes).
Bemerkenswert ist der eingebaute Selbstschutz der Kriminellen: Eine Funktion namens CIS_Protection blockierte Besucher aus mehreren postsowjetischen Staaten, die dann nur eine Fehlermeldung zu sehen bekamen. Solche Geoblocks sind ein wiederkehrendes Indiz dafür, aus welcher Region eine Kampagne gesteuert wird. Für das Opfer zählt am Ende nur eines: Die Interaktion fand komplett außerhalb von Steam statt, und keine Store-Regel der Welt hätte sie verhindert.
Anatomie eines Wallet-Drainers, und was die Zahlen sagen
Um zu verstehen, warum diese Angriffe so wirksam sind, lohnt ein Blick auf den Mechanismus. Ein Wallet-Drainer stiehlt selten den privaten Schlüssel. Er bringt das Opfer dazu, eine Transaktion oder eine Signatur zu bestätigen, die dem Angreifer Zugriff gewährt. Der Unterschied zwischen den einzelnen Signaturtypen entscheidet über das Ausmaß des Schadens.
Besonders tückisch im Gaming-Kontext ist setApprovalForAll: Eine einzige Bestätigung gibt eine komplette NFT-Kollektion frei, also potenziell alle Spielgegenstände oder Skins einer Sammlung auf einmal. Moderne Drainer wie die 2025 wiederauferstandene Inferno-Familie nutzen zudem kurzlebige Einweg-Verträge und on-chain verschlüsselte Konfigurationen, um Blockierlisten zu entgehen (Check Point Research). Als Gegenmittel etabliert sich langsam das sogenannte Clear Signing nach dem Standard ERC-7730, das im Frühjahr 2026 unter der Ägide der Ethereum Foundation vorangetrieben wurde und Nutzern in der Wallet verständlich anzeigen soll, was sie da eigentlich unterschreiben (Ethereum Foundation).
| Aktion oder Signatur | Was sie bewirkt | Risiko im Gaming-Kontext |
|---|---|---|
| transfer | verschiebt ein Guthaben sofort | sofortiger, einmaliger Verlust |
| approve | gibt einen Token für einen Vertrag frei | späterer Abzug bis zum Limit |
| Permit / Permit2 | Freigabe per Signatur, ohne eigene Transaktion | wirkt harmlos, kostet keine Gas-Gebühr |
| setApprovalForAll | gibt eine ganze NFT-Kollektion frei | alle Skins oder Items einer Sammlung auf einmal |
| EIP-7702-Delegation | übergibt Konto-Logik an fremden Code | weitreichende Kontrolle über das Konto |
Die gute Nachricht steckt in den Zahlen: 2025 sanken die weltweiten Phishing- und Drainer-Verluste laut dem Analysedienst Scam Sniffer auf rund 83,85 Millionen US-Dollar (etwa 78 Millionen Euro) bei 106.106 betroffenen Wallets, ein Rückgang von 83 Prozent gegenüber den 494 Millionen US-Dollar des Jahres 2024. Der größte Einzelschaden lag bei 6,5 Millionen US-Dollar über eine einzige Permit-Signatur (Scam Sniffer). Die schlechte Nachricht: Der Rückgang folgt eher dem Marktzyklus als einem Sieg über die Angreifer, das dritte Quartal mit rund 31 Millionen US-Dollar Verlust fiel mit der ETH-Rallye zusammen. Weniger Beute heißt nicht, dass die Bedrohung weg ist. Wer das Risiko solcher Signaturen unterschätzt, verkennt, wie steil die Risikokurve in diesem Umfeld verläuft.
Gefälschte Sponsorings und Fake-Studios als Einfallstor
Technik allein erklärt die Erfolgsquote nicht. Viele der wirksamsten Angriffe beginnen mit Social Engineering, das gezielt die Gaming- und Web3-Szene ausnutzt. 2025 dokumentierten Forscher eine ganze Welle gefälschter Spiele- und Web3-Firmen, die über X, Telegram und Discord vermeintliche „Tester“ anwarben, mit Bezahlung in Kryptowährung als Köder. Wer zusagte, installierte in Wahrheit einen Stealer, unter Windows als Electron- oder MSI-Paket, unter macOS als Atomic macOS Stealer.
Tara Gould von Darktrace ordnete diese Kampagne einem professionell organisierten Umfeld zu, das sich mit der Gruppe rund um „Crazy Evil“ überschneidet (The Hacker News). Dasselbe Prinzip erklärt, warum BlockBlasters teils über erfundene Sponsoring-Deals an Streamer herangetragen wurde: Ein vermeintlich lukratives Kooperationsangebot ist die perfekte Tarnung, um jemanden zum Ausführen einer Datei oder zum Verbinden einer Wallet zu bewegen. Für Spieler, die aus der Play-to-Earn-Zeit daran gewöhnt sind, ihre Wallet mit Spielen und Angeboten zu verknüpfen, ist diese Masche besonders gefährlich.
Was das für Österreich bedeutet: FMA, MiCA und die Regulierungslücke
An dieser Stelle kommt die naheliegende Frage: Sollte hier nicht eine Aufsichtsbehörde eingreifen? Die ernüchternde Antwort lautet, dass die zuständigen Stellen für den Kern des Problems gar nicht zuständig sind.
MiCA und die FMA regulieren Krypto-Dienstleister (Börsen, Verwahrer) und die Emission von Krypto-Assets. Ein privater Software-Store wie Steam ist kein Krypto-Dienstleister im Sinne der Verordnung, und Valve gibt selbst keine Token aus. Damit ist der Krypto-Bann rechtlich freiwillig, niemand schreibt ihn vor, und niemand überwacht seine Lücken. Ein über ein Spiel verbreiteter Infostealer wiederum ist kein finanzaufsichtsrechtlicher Vorgang, sondern schlicht Computerkriminalität, für die Strafverfolgung und Cybersicherheitsstellen zuständig sind.
Das heißt nicht, dass die FMA gar keine Rolle spielt. Sie warnt intensiv vor der anderen Spielart des Problems, dem klassischen Krypto-Investmentbetrug mit gefälschten Börsen und utopischen Renditeversprechen; allein in den ersten gut sechs Monaten des Jahres 2026 veröffentlichte sie mehrere Dutzend einschlägige Warnungen (FMA). Das ist wichtig, trifft aber einen anderen Vektor als den Game-Drainer. Die folgende Tabelle sortiert, wer in Österreich wofür infrage kommt.
| Vorfall | Rechtliche Natur | Zuständig in Österreich |
|---|---|---|
| Infostealer in einem Steam-Spiel | Computerkriminalität | Cybercrime-Meldestelle, CERT.at, Watchlist Internet |
| Wallet-Drainer über Fake-Website | Betrug und Computerkriminalität | Polizei, Watchlist Internet |
| Gefälschte Krypto-Börse, Investmentbetrug | Anlagebetrug | FMA-Warnliste, Strafverfolgung |
| Token-Emission, Krypto-Dienstleister | MiCA-Regulierung | FMA |
Wenn es passiert ist: melden in Österreich
Für den Ernstfall gilt zuerst eine harte Wahrheit: On-Chain-Transaktionen sind praktisch nicht rückholbar. Ist ein Guthaben einmal auf die Ziel-Wallet der Täter geflossen, gibt es keine zentrale Stelle, die die Zahlung storniert, worauf auch die österreichische Watchlist Internet ausdrücklich hinweist (Watchlist Internet). Umso wichtiger sind die ersten Minuten.
Sinnvoll ist, verbleibende Guthaben sofort in eine neue, saubere Wallet zu verschieben und alle zuvor erteilten Freigaben zu widerrufen, bevor ein Drainer sie ausnutzt. Danach folgt das Melden. Die Watchlist Internet, betrieben vom Österreichischen Institut für angewandte Telekommunikation, sammelt und dokumentiert solche Betrugsfälle; die Cybercrime-Meldestelle des Bundeskriminalamts nimmt Anzeigen zu Computerkriminalität entgegen; und CERT.at fungiert als nationale Anlaufstelle für IT-Sicherheitsvorfälle, eingerichtet vom Bundeskanzleramt gemeinsam mit nic.at (CERT.at). Wer über eines der acht namentlich genannten Steam-Spiele geschädigt wurde, kann sich zusätzlich an das FBI wenden, das in diesen Fällen ausdrücklich Opfer sucht.
Realistisch bleibt: Eine Anzeige erhöht die Chance auf Ermittlung und, im günstigsten Fall, auf Restitution, garantiert aber keine Rückzahlung. Prävention ist deshalb ungleich wirksamer als jede nachträgliche Meldung.
Wie sich Spieler schützen
Die gute Nachricht ist, dass ein paar konsequente Gewohnheiten fast alle beschriebenen Angriffe ins Leere laufen lassen. Sie kosten etwas Bequemlichkeit, aber deutlich weniger als ein geleertes Konto.
- Trennen Sie Ihr Vermögen: eine separate Wallet mit minimalem Guthaben für Spiele und Tests, die wertvollen Bestände auf einer Hardware-Wallet, die nie mit einem Spiel verbunden wird.
- Verbinden Sie niemals Ihre Haupt-Wallet mit einem Spiel, einer Demo oder einer „Leak“-Seite; kein legitimes Spiel braucht Zugriff auf Ihr gesamtes Krypto-Vermögen.
- Prüfen und widerrufen Sie regelmäßig erteilte Freigaben, besonders setApprovalForAll auf NFT-Kollektionen; achten Sie in der Wallet auf verständliche Klartext-Anzeigen (Clear Signing).
- Seien Sie misstrauisch bei kostenlosen Spielen, die zur Eile drängen, bei Demos, die den Download außerhalb von Steam fortsetzen, und bei unaufgeforderten Sponsoring- oder Testangeboten mit Krypto-Bezahlung.
- Halten Sie das System sauber: Sicherheitsupdates, ein aktueller Virenscanner und im Verdachtsfall die Bereitschaft, Passwörter zu ändern und das System neu aufzusetzen, wie es Valve nach dem PirateFi-Vorfall empfahl.
Fazit: Der Bann verschob das Problem, er löste es nicht
Valves Krypto-Bann von 2021 hat eine Risikokategorie tatsächlich verkleinert: Auf Steam wird niemand mit dubiosen Token-Ökonomien überschwemmt. Doch fünf Jahre später ist klar, dass die Regel das Grundproblem nur verschoben und teilweise unsichtbar gemacht hat. Malware findet über den Update-Kanal weiter ihren Weg in den Store, und die eigentliche Kryptoökonomie lebt daneben, in einem Raum, den keine Store-Regel und keine Finanzaufsicht abdeckt.
Für Spielerinnen und Spieler in Österreich ist die Konsequenz unbequem, aber klar: Den Schutz muss man selbst organisieren. Weder die FMA noch MiCA sind für Steam oder für einen als Spiel getarnten Drainer zuständig, und eine Rückholung gestohlener Coins ist die Ausnahme, nicht die Regel. Der beste Schild bleibt banal und wirkungsvoll zugleich, nämlich die Wallet mit dem echten Vermögen niemals in die Nähe eines Spiels oder eines vermeintlichen Schnäppchens zu bringen.
Häufig gestellte Fragen
Warum hat Steam Kryptowährungen und NFTs verboten?
Valve ergänzte im Oktober 2021 die Steam-Richtlinien um ein Verbot von Anwendungen, die auf Blockchain-Technologie basieren und Kryptowährungen oder NFTs ausgeben oder deren Tausch ermöglichen. Als Begründung nannte Mitgründer Gabe Newell schlechte Erfahrungen aus der Zeit, in der Steam Bitcoin akzeptierte, sowie den hohen Betrugsanteil dieser Zahlungen. Der Bann ist eine private Hausregel, kein Gesetz.
Schützt der Steam-Bann Spieler vor Krypto-Diebstahl?
Nur teilweise. Der Bann hält offizielle Token- und NFT-Ökonomien aus dem Steam-Store fern, aber er verhindert weder Schadsoftware, die als normales Spiel getarnt auf Steam gelangt, noch Wallet-Drainer, die neben der Plattform über gefälschte Websites und Angebote agieren. Das Risiko ist eher verlagert als beseitigt.
Wie kommt Krypto-Malware trotz des Verbots auf Steam?
Steam prüft ein Spiel vor allem bei der Veröffentlichung, nicht bei jedem späteren Update. Angreifer bringen deshalb ein sauberes Spiel durch die Prüfung und schleusen den Schadcode erst über einen späteren Patch nach, oder sie übernehmen das Entwicklerkonto und ersetzen eine harmlose Datei durch eine präparierte. Fälle wie BlockBlasters und Beyond The Dark folgten genau diesem Muster.
Reguliert die FMA oder MiCA Steams Krypto-Politik?
Nein. MiCA und die FMA beaufsichtigen Krypto-Dienstleister und Emittenten, nicht private Software-Stores. Steam ist kein Krypto-Dienstleister im Sinne von MiCA, deshalb ist Valves Regel weder vorgeschrieben noch von einer Behörde kontrolliert. Ein über ein Spiel verbreiteter Infostealer ist ein Fall für Strafverfolgung und Cybersicherheitsstellen, nicht für die Marktaufsicht.
Was können Spieler in Österreich tun, wenn ihre Wallet geleert wurde?
On-Chain-Transaktionen sind praktisch nicht rückholbar, deshalb zählt schnelles Handeln: verbleibende Guthaben in eine neue Wallet verschieben und erteilte Freigaben widerrufen. Der Vorfall lässt sich bei der Watchlist Internet und der Cybercrime-Meldestelle des Bundeskriminalamts melden; CERT.at ist die nationale Anlaufstelle für IT-Sicherheitsvorfälle. Eine Rückerstattung ist aber selten realistisch.
Von Lukas Berger, Redaktion HOGE Wire Wien