Eine Marktplatzseite zeigt dir einen Namen, ein Bild, eine Kollektion und manchmal einen Warnhinweis, dass der Gegenstand als gestohlen gemeldet wurde. Keine dieser vier Angaben ist eine Tatsache, die die Blockchain festhält. Die Chain hält fest, welcher Contract welche Token-ID hält und wem sie gerade gehört; alles andere auf der Seite ist eine Behauptung des Marktplatzes oder desjenigen, der den Gegenstand geprägt hat. Ein Angebot sicher zu lesen läuft darauf hinaus, beides auseinanderzuhalten.
Was ein Angebot auf einem Marktplatz wirklich ist
Ein Angebot ist eine Offerte, zu genannten Bedingungen zu verkaufen, und in der Bauform mit signierten Ordern ist es eine Nachricht und keine Transaktion. Der Verkäufer behält den Gegenstand, signiert die Bedingungen mit seiner Wallet, und der Marktplatz speichert diese Signatur. Der Token bewegt sich erst, wenn ein Käufer eine Transaktion einreicht, die die Offerte erfüllt. EIP-712, der Ethereum-Standard für das Hashen und Signieren typisierter strukturierter Daten, wurde für genau dieses Muster geschrieben: sein erklärtes Ziel ist es, die Benutzbarkeit des Signierens von Nachrichten außerhalb der Chain für die Verwendung auf der Chain zu verbessern, weil das Gas spart und die Zahl der Transaktionen in der Blockchain senkt.
Daraus, dass die Offerte außerhalb der Chain lebt, folgen zwei Dinge. Ein Marktplatz kann ein Angebot anzeigen, verbergen oder seine Auslieferung verweigern, und keine dieser Handlungen berührt den Token. Und weil die Erfüllung den Gegenstand aus der Wallet des Verkäufers bewegen muss, muss der Verkäufer dem Contract des Marktplatzes vorher eine Erlaubnis erteilt haben, also eine gewöhnliche Token-Genehmigung, die ERC-721 als Ermöglichung beschreibt, dass ein Operator sämtliche Assets des Aufrufers verwaltet.
Warum eine überzeugende Fälschung fast nichts kostet
Das Prägen ist offen. Jeder kann einen Contract ausrollen, der demselben Token-Standard folgt wie eine bestehende Kollektion, ihm denselben Namen und dasselbe Symbol geben, jeden Gegenstand auf dieselben Bilder zeigen lassen und 10.000 davon prägen. Der Standard verhindert das nicht, denn er legt fest, wie ein Token übertragen wird und wem er gehört, und sagt nichts darüber, was ein Token abbilden darf.
Genau hier muss die Einzigartigkeit von NFTs präzise formuliert werden. Der Token ist einzigartig: ERC-721 identifiziert jedes NFT über eine einzigartige uint256-ID innerhalb seines eigenen Contracts, und dieser Eintrag lässt sich weder duplizieren noch teilen. Das Bild, auf das der Eintrag zeigt, hat diesen Schutz nicht. Einzigartigkeit ist eine Eigenschaft des Eintrags im Register, nicht des Kunstwerks.
Billig wird die Kopie durch die Metadaten. In der Metadaten-Erweiterung gibt tokenURI einen eigenen Uniform Resource Identifier für ein bestimmtes Asset zurück, und der Standard merkt an, dass dieser Identifier auf eine JSON-Datei zeigen darf, die dem ERC721 Metadata JSON Schema entspricht. Ein Identifier ist ein Zeiger. Zwei verschiedene Contracts können auf dieselbe Datei zeigen, und wer das Ziel kontrolliert, kann später austauschen, was dort liegt.
Das eine Merkmal, das sich nicht kopieren lässt
Die Contract-Adresse ist der Teil, den eine Kopie nicht mitnehmen kann. ERC-721 stellt fest, dass das Paar aus Contract-Adresse und Token-ID ein global einzigartiger und vollständig qualifizierter Identifier für ein bestimmtes Asset auf einer Ethereum-Chain ist. Zwei Kollektionen können sich einen Namen, ein Symbol und jedes Bild teilen; eine Adresse können sie sich nicht teilen.
Die Prüfung, die ein gefälschtes Angebot entscheidet, ist deshalb keine visuelle. Nimm die Contract-Adresse aus dem Angebot und vergleiche sie Zeichen für Zeichen mit der Adresse, die das Projekt über einen Kanal veröffentlicht, den du selbst angesteuert hast. Weichen sie ab, gehört der Gegenstand vor dir zu einer anderen Kollektion, was auch immer weiter oben auf der Seite steht.
Die Schnittstellenerkennung schließt diese Lücke nicht. ERC-165 schafft eine Standardmethode, um zu veröffentlichen und zu erkennen, welche Schnittstellen ein Smart Contract implementiert, und ein Aufrufer kann supportsInterface aufrufen, um zu bestimmen, ob ein Contract eine Schnittstelle implementiert, die er nutzen kann. Das sagt dir, dass der Contract sich wie ein NFT-Contract verhält. Es sagt dir nicht, dass es der Contract ist, den du gemeint hast.
Was ein Verifizierungsabzeichen ist und was nicht
Ein Abzeichen ist eine Bestätigung durch den Marktplatz. Es besagt, dass ein Konto oder eine Kollektion die Prüfung bestanden hat, die dieser Marktplatz durchführt, und ist damit eine Aussage über die eigenen Aufzeichnungen des Marktplatzes: von diesem Handelsplatz vergeben, auf diesem Handelsplatz gültig und von diesem Handelsplatz wieder entfernbar.
Das Abzeichen reist deshalb nicht mit. Derselbe Contract kann auf einem Handelsplatz ein Abzeichen tragen und auf einem anderen keines, und der Token ist in beiden Fällen identisch, weil nichts vom Abzeichen auf die Chain geschrieben wird. Lies es als einen Eingabewert unter mehreren und behalte den Adressvergleich als den entscheidenden.
Abzeichen laden außerdem zu einer eigenen Art von Identitätsbetrug ein. Ein Screenshot eines Abzeichens, ein Kollektionsname mit einem ausgetauschten Zeichen oder ein Profil, das ein echtes Konto nachbaut, sind billiger herzustellen als ein Abzeichen zu erlangen ist, und sie wirken auf jeden, der beim Abzeichen aufhört zu lesen.
Was eine Diebstahlmarkierung ist und was sie aufhält
Eine Markierung ist ein Vermerk in der eigenen Datenbank eines Marktplatzes, angebracht, nachdem jemand gemeldet hat, dass ihm ein Gegenstand weggenommen wurde. Diese Meldung ist die Behauptung einer Person, und die Markierung hält fest, dass die Behauptung eingegangen und zur Prüfung angenommen wurde, nicht dass irgendein Gericht irgendetwas entschieden hat.
Die Chain hat kein entsprechendes Feld. Die Schnittstelle, die ERC-721 definiert, deckt Guthaben, Eigentum, Übertragungen und Genehmigungen ab und hört dort auf: die Funktion ownerOf beantwortet, wer einen Token hält, und keine Funktion beantwortet, wie er dazu gekommen ist. Ein Blockieren steht ebenfalls nicht in dieser Schnittstelle. Die Spezifikation sagt, dass eine Implementierung auch in anderen Situationen abbrechen darf, und nennt das Sperren einer Adresse für den Empfang von NFTs als eine solche optionale Wahl, was diese Entscheidung in einen einzelnen Contract legt statt in den Standard, den alle Kollektionen teilen.
Diese Lücke entscheidet, was eine Markierung leisten kann. Auf seinen eigenen Oberflächen kann ein Marktplatz den Gegenstand verbergen, Kauf und Verkauf abschalten und jeden warnen, der die Seite öffnet. Jenseits dieser Oberflächen hat er keinen Hebel: der Eigentümer kann weiterhin transferFrom aufrufen, ein anderer Handelsplatz führt getrennte Aufzeichnungen und zeigt denselben Gegenstand womöglich als gewöhnlich an, und die Markierung gibt den Gegenstand der Person, die ihn verloren hat, nicht zurück. Wird eine Übertragung je auf Contract-Ebene blockiert, handelt der eigene Code der Kollektion und nicht die Markierung des Marktplatzes.
Daraus folgen zwei Lagen. Hältst du einen markierten Gegenstand, führt dein Weg über das Einspruchsverfahren des Marktplatzes selbst, weil die Markierung beim Marktplatz liegt. Willst du einen kaufen, mach dir klar, was du halten würdest: einen Gegenstand, den die Chain dir zuschreibt und den der Handelsplatz, auf dem du ihn gekauft hast, dich nicht weiterverkaufen lässt.
| Frage zu einem Gegenstand | Wo die Antwort liegt | Reist sie mit dem Token |
|---|---|---|
| Wem er gerade gehört | Im Contract, über ownerOf | Ja |
| Welcher Contract und welche Token-ID | In der Chain selbst | Ja |
| Ob die Kollektion die offizielle ist | In den eigenen Aufzeichnungen des Marktplatzes | Nein |
| Ob er als gestohlen gemeldet wurde | In den eigenen Aufzeichnungen des Marktplatzes | Nein |
| Ob du ihn hier handeln darfst | In den eigenen Regeln des Marktplatzes | Nein |
Das Angebot, das in Wirklichkeit eine Signaturanfrage ist
Manche gefälschten Angebote verkaufen gar nichts. Die Seite existiert, um dir eine Signaturabfrage vorzulegen, und die Abfrage verlangt eine Genehmigung über deine gesamte Kollektion statt einen Kauf. Signierst du sie, kann die Gegenseite jeden Gegenstand bewegen, den diese Genehmigung abdeckt, und das ist der Mechanismus hinter einem Wallet-Drainer.
Die Geschichte des Signaturstandards erklärt, warum das mit dem Auge schwer zu fassen ist. EIP-712 entstand, weil signierte Nachrichten zuvor eine undurchsichtige Hex-Zeichenkette waren, die dem Nutzer mit kaum Kontext zu den Bestandteilen der Nachricht angezeigt wurde. Strukturiertes Signieren hat das verbessert und einem Betrug zugleich einen legitim wirkenden Umschlag gegeben, weshalb die Absicherung darin besteht, den dekodierten Inhalt zu lesen statt der Form der Abfrage zu vertrauen.
Zwei Gewohnheiten drücken das herunter. Erreiche einen Marktplatz über eine Adresse, die du selbst gespeichert hast, statt über einen Link, der angekommen ist; und lies, was die Abfrage autorisiert: ein Kauf kostet Geld und bewegt einen Token, während eine Genehmigung im Moment des Signierens nichts kostet und eine dauerhafte Erlaubnis über viele erteilt.
Was du vor dem Kauf prüfst
| Was du prüfst | Womit du es vergleichst | Was eine Abweichung bedeutet |
|---|---|---|
| Contract-Adresse | Mit der Adresse, die das Projekt selbst veröffentlicht | Eine andere Kollektion, was der Name auch sagt |
| Token-ID | Mit dem Gegenstand, den du kaufen willst | Das Angebot zeigt auf einen anderen Gegenstand |
| Metadaten und Bild | Mit den Dateien, die die Kollektion veröffentlicht | Das Bild ist geliehen, nicht eigen |
| Die Signaturabfrage | Mit der Handlung, die du beabsichtigt hast | Du erteilst Zugriff, statt zu kaufen |
| Handelsstatus auf dem Handelsplatz | Damit, ob dem Gegenstand eine Meldung anhängt | Der Weiterverkauf dort kann gesperrt sein |
Die Reihenfolge zählt hier. Der Adressvergleich kommt zuerst, weil er die einzige Zeile ist, die auf der Chain fußt, während jede andere Zeile eine Aufzeichnung ist, die jemand führt. Mach ihn, bevor du auf den Preis, auf die Seltenheit oder darauf schaust, wie viel Zeit die Seite noch angibt.
Fazit
Eine Marktplatzseite mischt zwei Arten von Aussagen. Die Chain steuert einen kleinen, überprüfbaren Satz bei: welcher Contract, welche Token-ID und wem sie jetzt gehört. Den Rest steuert der Marktplatz bei, darunter Kollektionsnamen, Abzeichen und jede Diebstahlmarkierung, und all das ist seine eigene Aufzeichnung und keine Eigenschaft des Tokens.
Gefälschte Angebote leben von der ersten Mischung: sie kopieren alles, was gratis zu kopieren ist, und rechnen damit, dass du die Adresse nie prüfst. Markierungen gehören zur zweiten: echte Information, gehalten von einem Handelsplatz, ohne Reichweite über die Chain oder über andere Handelsplätze. Vergleiche die Contract-Adresse vor allem anderen, lies, was eine Abfrage dich signieren lässt, und behandle eine Markierung als Signal über die Aufzeichnungen eines Marktplatzes statt als Urteil über den Gegenstand. Um die Grundlagen weiter zu lernen, folge weiteren Beiträgen der Bitbase Academy.
Weiterführende Artikel
Weitere Bitbase-Artikel zu diesem Thema:
- Gebotsbetrug bei NFTs und gefälschte Token in Angeboten
- Mindestpreis-Manipulation auf Marktplätzen für nicht-fungible Token
- Krypto-Login-Sicherheit: So schützt du dein Konto
- Indikatoren für Netzwerküberlastung und was jeder einzelne misst
- Was ist eine Bitcoin-Wechselgeldadresse? Wohin dein Wechselgeld geht
Haftungsausschluss: Dieser Artikel ist Bildungsinhalt der Bitbase Academy, nur zu Informationszwecken. Er ist keine Anlage-, Handels-, Steuer- oder Finanzberatung. Krypto-Assets sind volatil — schätze dein Risiko selbst ein. Stand September 2026; maßgeblich sind die aktuellen offiziellen Informationen.
Quellen
[1] Ethereum Improvement Proposals, ERC-721: Non-Fungible Token Standard, Status Final eips.ethereum.org
[2] Ethereum Improvement Proposals, EIP-712: Typed structured data hashing and signing, Status Final eips.ethereum.org
[3] Ethereum Improvement Proposals, ERC-165: Standard Interface Detection, Status Final eips.ethereum.org






