Preise werden geladen…

Watch-Only Wallets erklärt: So funktionieren sie und wann sie sinnvoll sind

Mit einer Watch-Only Wallet kannst du Saldo und Transaktionen einer Krypto-Adresse überwachen, ohne den privaten Schlüssel zu besitzen. Sie ist read-only by Design, nützlich, aber kein Tresor.

Watch-Only Wallets erklärt: So funktionieren sie und wann sie sinnvoll sind

Was eine Watch-Only-Wallet tatsächlich ist

Eine Watch-Only-Wallet ist eine Software-Wallet, die so konfiguriert ist, dass sie eine Krypto-Adresse oder mehrere Adressen lesen, aber keine Transaktionen für sie signieren kann. Sie wird ausschließlich mit öffentlichen Informationen geladen. Selbst wenn das Gerät, auf dem sie läuft, mit Malware infiziert ist, hat der Angreifer im engeren Sinne nichts zu stehlen, da die Daten auf dem Gerät keine Ausgabe autorisieren können.

Der Grund für ihre Existenz ist einfach: Die meisten Nutzer möchten nicht jedes Mal eine Hardware-Wallet an einen malware-anfälligen Laptop anschließen, nur um einen Saldo zu prüfen. Ein Watch-Only-Setup teilt den Workflow in zwei Teile. Der Signaturschlüssel bleibt auf einem Hardware-Gerät oder als Papier-Backup in einem Safe. Eine zweite, schlankere Oberfläche, oft eine Desktop-Wallet oder eine mobile App, spiegelt Salden und Transaktionsverlauf, indem sie nur die öffentliche Hälfte der Wallet importiert.

Diese Aufteilung ist die gesamte Idee. Wer den Unterschied zwischen einem öffentlichen Schlüssel und einem privaten Schlüssel kennt, versteht das Prinzip bereits. Die Watch-Only-Seite sieht alles, was die Blockchain sieht. Die Signaturseite bleibt in einer Schublade. Es gibt keine Überschneidung.

So funktioniert eine Watch-Only-Wallet im Hintergrund

Die Mechanik hängt davon ab, welche Blockchain genutzt wird, da Bitcoin-artige UTXO-Chains und Ethereum-artige Account-Chains öffentliche Daten etwas unterschiedlich bereitstellen. Die Grundidee ist jedoch dieselbe: etwas Öffentliches importieren, jede künftige Adresse ableiten und die Software Salden und Transaktionen von einem Node oder einem Block-Explorer abrufen lassen.

xpub und Watch auf Adressebene

Auf Bitcoin und den meisten UTXO-Chains wird jede Wallet aus einem einzigen Seed aufgebaut, typischerweise 12 oder 24 Wörtern, der deterministisch einen nahezu unbegrenzten Baum von Schlüsselpaaren erzeugt. Die Spitze dieses Baums ist ein erweiterter privater Schlüssel, manchmal xprv genannt. Aus ihm lässt sich ein erweiterter öffentlicher Schlüssel ableiten, je nach Ableitungsvariante xpub, ypub oder zpub.

Der xpub ist die entscheidende Zutat. Gibt man einer Watch-Only-Wallet einen xpub, kann die Wallet jede Adresse berechnen, die die Cold Wallet jemals erzeugen wird, sowohl vergangene als auch künftige, ohne jemals die zugehörigen privaten Schlüssel zu kennen. Deshalb ist das Watchen auf xpub-Ebene leistungsfähiger als das Einfügen einer einzelnen Adresse. Eine einzelne Adresse verrät dem Beobachter nur eine Adresse. Ein xpub verrät ihm jede Adresse im Adressbaum dieser Wallet, einschließlich noch nicht verwendeter Change-Adressen.

Das Watchen auf Adressebene ist die einfachere Form. Man fügt eine Adresse in eine Watch-Only-Wallet ein, und die Software fragt bei einem Block-Explorer den Saldo und die Historie dieser Adresse ab. Für eine Spendenadresse oder eine einzelne Treasury-Empfangsadresse funktioniert das gut. Es stößt an seine Grenzen, sobald die Cold Wallet zu einer neuen Change-Adresse wechselt, da die Watch-Only-Seite von dieser Adresse nichts weiß.

Unterschiede zwischen UTXO- und Account-Modell

Bitcoin und seine Forks nutzen ein UTXO-Modell, bei dem jede Ausgabe alte Transaktions-Outputs verbraucht und neue erzeugt. Der Saldo ist die Summe aller nicht ausgegebenen Outputs, die die eigenen Schlüssel kontrollieren. Der xpub-Baum verzweigt sich in viele Adressen, und jede Adresse kann viele UTXOs halten. Deshalb ist das Watchen auf xpub-Ebene auf UTXO-Chains so viel umfassender als auf Adressebene.

Ethereum und die meisten EVM-Chains nutzen ein Account-Modell, bei dem jedes Konto eine Adresse und einen Live-Saldo hat, der sich mit jeder Transaktion aktualisiert. Ein Äquivalent zur Bitcoin-Change-Adresse im eigentlichen Sinne gibt es nicht. Für Watch-Only-Zwecke auf Ethereum beobachtet man meist entweder eine einzelne Adresse oder einen Vertrag bzw. eine Multisig-Wallet, und die Wallet-Software fragt den Live-Saldo beim Node ab, statt UTXOs zu summieren.

Praktische Konsequenz: Auf UTXO-Chains ist der xpub für eine vollständige Abdeckung wirklich nützlich. Auf Account-Chains reicht das Beobachten einer Adresse oft aus, und die spannendere Frage ist, welcher Vertrag oder welche Vault hinter dieser Adresse liegt.

Wie Block-Explorer dieselbe Aufgabe erfüllen

Ein Block-Explorer, also ein öffentlicher Chain-Browser, ist im Grunde eine Watch-Only-Oberfläche für beliebige Adressen, ganz ohne Einrichtung. Man fügt eine Adresse ein und sieht Saldo, Transaktionshistorie und Token-Bestände. Für eine gelegentliche Prüfung reicht das völlig.

Die Grenzen zeigen sich, wenn man Dutzende Adressen gleichzeitig beobachten, beschriften, nach Zweck gruppieren oder Chains im Blick behalten möchte, die von gängigen Explorern nur unzureichend indexiert werden. Eine Watch-Only-Wallet führt diese Ansichten zusammen und aktualisiert sie automatisch. Deshalb beschränken sich professionelle Treasury-Teams nicht auf einen Lesezeichen-Tab im Explorer.

Reale Risiken bei der Nutzung einer Watch-Only-Wallet

Eine Watch-Only-Wallet ist sicherer als eine Hot Wallet, aber sie ist keine Wunderlösung. Die Risiken unterscheiden sich von den Risiken, einen privaten Schlüssel auf einem verbundenen Gerät zu verwahren, und sie werden leicht unterschätzt, weil die Einrichtung sicher wirkt.

Gefälschte Kontostand-Anzeigen

Das größte Risiko einer Watch-Only-Wallet ist ein falscher Kontostand. Wenn die Software Daten von einem bösartigen oder kompromittierten Server abruft oder wenn Sie dazu gebracht werden, eine gefälschte Webseite zu lesen, die Ihre Wallet nachahmt, stimmt die angezeigte Zahl möglicherweise nicht mit der Realität überein. Transaktionen zu signieren ist ohne den Schlüssel unmöglich, daher ermöglicht eine gefälschte Anzeige einem Angreifer nicht, Gelder zu stehlen, aber sie kann Sie dazu verleiten, auf Grundlage falscher Informationen zu handeln, beispielsweise eine Recovery-Transaktion auf dem echten Gerät zu signieren, weil die Watch-Only-Ansicht Sie dazu aufgefordert hat.

Die Verteidigung dagegen hängt vor allem von der Quelle ab. Verwenden Sie Wallet-Software aus einem seriösen Open-Source-Projekt. Richten Sie sie nach Möglichkeit auf Ihren eigenen Node oder einen vertrauenswürdigen Explorer-Endpunkt aus, statt auf eine nicht authentifizierte API. Betrachten Sie jeden Kontostand, der nicht unabhängig auf einem zweiten Gerät verifiziert werden kann, als Hinweis und nicht als Wahrheit.

Clipboard-Malware bei Wiederverwendung von Adressen

Watch-Only-Wallets werden häufig verwendet, um Empfangsadressen zurück in das Signiergerät oder in eine Zahlungsdatei zu kopieren. Clipboard-Malware beobachtet Zeichenfolgen, die wie Krypto-Adressen aussehen, und tauscht sie im letzten Moment gegen eine vom Angreifer kontrollierte Adresse aus. Die Watch-Only-Seite selbst ist nicht anfällig, aber der Arbeitsablauf um sie herum ist es absolut.

Die Gegenmaßnahme ist die übliche: Überprüfen Sie jede Empfangsadresse auf dem vertrauenswürdigen Bildschirm der Hardware Wallet vor der Signierung, Zeichen für Zeichen. Manche Teams gehen noch weiter und nutzen Whitelists für Adressbücher auf dem Signiergerät, sodass eine ausgetauschte Clipboard-Adresse schlicht nicht übereinstimmt.

Grenzen, die Sie nicht vergessen sollten

Eine Watch-Only-Wallet kann nicht signieren. Wenn das Cold-Storage-Gerät verloren geht, beschädigt wird oder hinter einer Passphrase verschlossen ist, an die Sie sich nicht erinnern können, kann die Watch-Only-Oberfläche Ihnen nicht helfen, an die Gelder zu gelangen. Betrachten Sie die Watch-Only-Einrichtung als Monitor, nicht als Backup. Der tatsächliche Recovery-Pfad liegt in Ihrem Seed-Phrase-Backup und in allen Metallplatten oder Multisig-Konfigurationen, die diese Wörter enthalten.

Wer tatsächlich Watch-Only-Wallets nutzt

Die Anwendungsfälle sind enger, als die Werbung vermuten lässt, aber für die Personen, auf die sie passen, sind sie wirklich nützlich.

Treasury-Teams und DAOs

Eine DAO oder ein Firmen-Treasury möchte die Signaturschlüssel in der Regel in Cold Storage unter Multisig-Kontrolle aufbewahren, während eine deutlich größere Gruppe von Personen Salden überwachen, eingehende Transaktionen sehen und die Bücher abstimmen kann. Eine Watch-Only-Wallet, die aus dem xpub der Multisig oder aus jeder Signer-Adresse importiert wird, gibt dem Finanzteam Live-Einblick, ohne die Möglichkeit zu geben, Gelder zu bewegen. Diese Trennung ist ein Feature, keine Einschränkung.

Manche DAOs gehen noch weiter und veröffentlichen den xpub des Treasuries öffentlich, damit jeder den gesamten Adressbaum der Wallet in einem Block-Explorer prüfen kann, ohne einem einzelnen Dashboard vertrauen zu müssen. Die Signaturschlüssel, verteilt auf Signer in verschiedenen Städten, bleiben der einzige Weg, Geld auszugeben.

Trader und Analysten

Trader möchten häufig eine bekannte Whale-Wallet oder eine bekannte Exchange-Cold-Storage-Adresse beobachten, um Zu- und Abflüsse einzuschätzen. Eine Watch-Only-Wallet importiert die Adresse, vergibt ein Label, und der Trader prüft die Wallet vor und nach größeren Marktereignissen. Es gibt keinen privaten Schlüssel, der verloren gehen kann, und kein Risiko, versehentlich eine Transaktion an die beobachtete Adresse zu signieren.

Die Einschränkung besteht darin, dass Zu- und Abflussmuster irreführend sein können. Wenn eine Exchange Gelder zwischen ihren eigenen Hot- und Cold-Wallets bewegt, ist das kein Kauf- oder Verkaufssignal, und wenn eine Whale Gelder in viele Outputs aufteilt, handelt es sich oft nur um operative Routine. Watch-Only-Daten sind ein Ausgangspunkt, keine Schlussfolgerung.

Privatpersonen und besonders vorsichtige Holder

Viele Langzeit-Holder möchten einfach nur eine Möglichkeit, den Kontostand auf dem Telefon zu prüfen, ohne die Hardware Wallet hervorzuholen. Eine Watch-Only-Mobile-Wallet, die aus dem xpub der Cold Wallet importiert wird, liefert einen schnellen Blick, und die Hardware Wallet bleibt im Safe. Der Komfort ist real, und ebenso das Restrisiko, dass Clipboard und Bildschirm des Telefons kompromittiert sind.

Ein kurzes Praxisbeispiel mit Sparrow oder Electrum

Die Einrichtung einer Watch-Only-Wallet in Sparrow oder Electrum auf dem Desktop dauert nur wenige Minuten und ist eine gute Möglichkeit, das Konzept zu verinnerlichen. Der allgemeine Ablauf ist in beiden gleich, die Details unterscheiden sich vor allem darin, wo die Menüs liegen.

Schritt eins erfolgt auf der Cold-Seite. Öffnen Sie auf dem Gerät, das den Seed bereits enthält, die Wallet, suchen Sie den Bereich für Export oder Wallet-Informationen und exportieren Sie den xpub. Manche Hardware Wallets bieten dies direkt an. Manche Software-Wallets ermöglichen es, den xpub einzusehen, während der Seed verschlüsselt bleibt. Notieren Sie ihn oder kopieren Sie ihn in eine Datei auf einem sauberen USB-Stick.

Schritt zwei erfolgt auf der Watch-Seite. Installieren Sie Sparrow oder Electrum auf einem separaten Rechner, wählen Sie die Option, eine neue Wallet zu erstellen, und wählen Sie die Watch-Only-Option. Fügen Sie den xpub bei Aufforderung ein oder scannen Sie den QR-Code der Wallet, falls Ihre Hardware Wallet dies unterstützt. Die Software leitet den gesamten Baum der Adressen ab und beginnt mit der Synchronisierung.

Schritt drei ist das Labeln und Verifizieren. Wählen Sie eine Empfangsadresse, die die Cold Wallet bereits verwendet hat, erzeugen Sie eine frische Empfangsadresse auf dem Cold-Gerät und bestätigen Sie, dass die Watch-Only-Wallet genau diese Adresse vorhersagt. Ist dies der Fall, wurde der xpub korrekt importiert und der Derivation-Pfad stimmt überein. Ab diesem Zeitpunkt hält die Watch-Only-Wallet jede zukünftige Adresse, die die Cold Wallet nutzt, synchron, ohne jemals den Seed zu sehen.

Schritt vier ist operativ. Richten Sie die Watch-Only-Maschine so ein, dass sie Daten von Ihrem eigenen Node abruft, falls Sie einen betreiben, oder von einem vertrauenswürdigen Explorer-Endpunkt, falls nicht. Legen Sie fest, wer in Ihrem Team die Watch-Only-Datei erhält und wer nicht. Und denken Sie daran: Wenn das Cold-Gerät jemals verloren geht, ist die Watch-Only-Wallet für die Wiederherstellung nutzlos, daher muss das Seed-Backup weiterhin an einem sicheren Ort existieren.

Praktische Implikationen für den Leser

Wenn Sie entscheiden, ob eine Watch-Only-Wallet zu Ihrem Workflow passt, ist die ehrliche Antwort: Sie passt zu einem engen, aber wichtigen Anwendungsfall. Sie haben Gelder, die Sie halten möchten. Sie möchten eine klare Trennung zwischen dem Gerät, das ausgeben kann, und dem Gerät, das Sie täglich nutzen. Sie möchten Labels, Verlauf und einen aktuellen Kontostand, ohne dass dieser Kontostand nur ein Klick von einer Phishing-Popup entfernt signiert weg ist.

Wenn das auf Sie zutrifft, richten Sie eine Watch-Only-Wallet als Ergänzung zu Ihrer Hardware Wallet ein, nicht als Ersatz. Überprüfen Sie die Ableitung des xpub, bevor Sie dem Kontostand vertrauen. Halten Sie Ihr Seed-Phrase-Backup unabhängig von der Watch-Only-Maschine. Und betrachten Sie jeden auf einem verbundenen Gerät angezeigten Kontostand nur als Hinweis, bis er auf dem Signiergerät selbst gegengeprüft wurde.

Wenn Sie ein Treasury-Team oder eine DAO sind, erwägen Sie, den xpub zu veröffentlichen, damit jeder den Adressbaum unabhängig verifizieren kann. Dieser eine Schritt beseitigt viele Vertrauensannahmen rund um Ihre Dashboards und kostet nichts.

Wenn Sie ein Trader sind und Watch-Only-Daten als Signal nutzen, denken Sie daran, dass Zu- und Abflussdaten ein Hinweis sind, keine These. Kombinieren Sie sie mit Funding Rates, Open Interest und On-Chain-Kontext, anstatt sie als eigenständigen Auslöser für Trades zu behandeln.

So verfolgen Sie Watch-Only-Wallet-Entwicklungen auf smarte Weise

Watch-Only-Wallet-Tools entwickeln sich still weiter, da Chains neue Adressformate und Derivation-Pfade einführen, und die Lücke zwischen einem Hobby-Setup und einem produktiven Treasury-Setup wird immer größer. Zu verfolgen, welche Wallets die neuesten xpub-Varianten unterstützen, welche Explorer verlässliche historische Daten bereitstellen und welche Malware-Kampagnen aktuell auf Clipboard-Workflows abzielen, ist manuell kaum zu bewältigen. Zippfeed liefert Krypto-Schlagzeilen mit Sentiment-Bewertung (bullish, neutral oder bearish) und einer Wichtigkeitsstufe, damit Sie die Veränderungen erkennen, die tatsächlich beeinflussen, wie Sie Gelder überwachen, und den Lärm ausblenden.

Häufig gestellte Fragen

Ist eine Watch-Only Wallet sicher?
Eine Watch-Only Wallet ist sicherer als eine Hot Wallet, weil sie den privaten Schlüssel niemals enthält. Ein Angreifer, der das Gerät kompromittiert, kann also nicht direkt Coins stehlen. Die verbleibenden Risiken sind gefälschte Salden aus nicht vertrauenswürdigen Datenquellen, Clipboard-Malware, die kopierte Adressen austauscht, und die schlichte Tatsache, dass die Watch-Only-Seite dir nicht hilft, wenn du den Zugang zum Signiergerät verlierst. Behandle sie als Monitoring-Tool, nicht als Backup deiner Schlüssel.
Wie funktioniert eine Watch-Only Wallet?
Sie funktioniert, indem sie nur die öffentliche Hälfte einer Wallet importiert, meist einen erweiterten öffentlichen Schlüssel (xpub). Damit kann die Software jede Adresse ableiten, die die Cold Wallet jemals nutzen wird, ohne die privaten Schlüssel zu kennen. Die Wallet fragt dann bei einer Node oder einem Block-Explorer Salden und Transaktionen zu diesen Adressen ab. Bei UTXO-Chains wie Bitcoin ist der xpub unverzichtbar, weil die Wallet viele Adressen verwendet; bei Account-basierten Chains wie Ethereum reicht es oft, eine einzelne Adresse zu beobachten.
Sollte ich eine Watch-Only Wallet statt einer Hardware Wallet verwenden?
Nein, denn eine Watch-Only Wallet kann keine Transaktionen signieren und ersetzt damit nicht das Gerät, das deinen privaten Schlüssel tatsächlich hält. Richtig ist die Sichtweise, sie als Ergänzung zu einer Hardware Wallet oder einem Paper-Backup zu sehen, die dir bequemes Monitoring auf einem internetverbundenen Gerät ermöglicht, während der Signaturschlüssel in Cold Storage bleibt. Viele Treasury-Teams nutzen genau diese Aufteilung, mit Multisig-Cold-Storage und einer Watch-Only-Oberfläche für das Finanzteam.
Kann eine Watch-Only Wallet gehackt werden?
Die Watch-Only-Daten selbst können keine Ausgabe autorisieren, ein direkter Diebstahl aus der Watch-Only Wallet ist also nicht im klassischen Sinne möglich. Was gehackt werden kann, ist die Quelle der Saldendaten. Deshalb sind gefälschte Salden und manipulierte Dashboards die Hauptgefahr, zusammen mit Clipboard-Malware, die eher den gesamten Workflow angreift als die Wallet-Datei selbst. Die Standard-Abwehrmaßnahmen sind, die Watch-Only-Software gegen deine eigene Node laufen zu lassen, Adressen auf dem vertrauenswürdigen Bildschirm der Hardware Wallet zu verifizieren und das Seed-Backup offline zu halten.