Erstellen Sie Ihre HODL-Bitcoin-Cold-Wallet mit TailsOS
Dieser Leitfaden basiert auf dem Artikel “Build your HODL BTC cold wallet” von DarthCoin (ursprünglich veröffentlicht im Dezember 2021, aktualisiert im Dezember 2024). Lesen Sie das Original hier: https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
Sie benötigen keine Hardware-Wallet, um Bitcoin im Cold Storage aufzubewahren. Ein USB-Stick, ein kostenloses, auf Datenschutz ausgerichtetes Betriebssystem und zwei bekannte Open-Source-Apps reichen aus, um eine Cold Wallet zu erstellen, die niemals mit dem Internet in Berührung kommt. Diese Anleitung führt Sie durch den gesamten Einrichtungsprozess: den Aufbau, das Testen der Wiederherstellung, bevor Guthaben eingezahlt wird, das ordnungsgemäße Erstellen von Backups und die Überwachung mithilfe einer Watch-Only-Wallet.
Für wen ist das gedacht?
Diese Methode eignet sich für Personen, die Erfahrung mit der Installation eines Betriebssystems, der Änderung von Boot-Einstellungen und der sorgfältigen Befolgung technischer Anleitungen haben. Wenn das auf Sie zutrifft, lesen Sie bitte weiter.
Wenn Sie noch ganz neu bei Bitcoin sind und Computer Ihnen Unbehagen bereiten, lassen Sie diesen Abschnitt einfach aus und kaufen Sie stattdessen eine Hardware-Wallet. Das ist keine Schande. Die schlechteste Cold Wallet ist die, die Sie falsch eingerichtet haben. Lesen Sie dazu unseren Leitfaden zur Die beste Bitcoin-Wallet zur Eigenverwahrung.
Grundregeln für Cold Wallets
Bevor Sie sich mit der Software beschäftigen, sollten Sie sich Folgendes verinnerlichen:
- Eine Cold Wallet ist keine Geldbörse für den täglichen Gebrauch. Das Guthaben wird eingezahlt und verbleibt dort. Man greift nur darauf zu, um im Notfall Geld abzuheben oder das System zu aktualisieren.
- Jede Cold Wallet benötigt mindestens eine Sicherungskopie, die an einem anderen physischen Ort aufbewahrt wird. Feuer, Überschwemmungen und Diebstahl sind reale Gefahren.
- Testen Sie den gesamten Wiederherstellungsprozess immer erst, bevor Sie auch nur einen Sat einzahlen. Testen Sie ihn dann so lange erneut, bis Ihnen der Vorgang langweilig wird.
- Um Einzahlungen entgegenzunehmen und den Kontostand zu überprüfen, verwenden Sie an Ihrem Alltagsautomaten eine reine Lese-Wallet. „Reine Lese-Wallet“ bedeutet, dass darin Ihre Adressen und öffentlichen Schlüssel gespeichert sind, niemals jedoch Ihre privaten Schlüssel.
Warum TailsOS?
TailsOS ist ein portables, auf Debian basierendes Linux-System, das von einem USB-Stick aus läuft und den gesamten Datenverkehr über Tor leitet. Für die „Cold Storage“-Speicherung bietet es echte Vorteile:
- Es kostet fast nichts. Die einzigen Kosten entstehen durch ein oder zwei USB-Sticks, sodass mehr von Ihrem Geld in Sats bleibt.
- Bei jedem Start erhalten Sie ein sauberes, schreibgeschütztes System. Es spielt keine Rolle, an welchen Computer Sie das Gerät anschließen – Malware auf dem Host kann nicht auf Ihre Schlüssel zugreifen.
- Es wird bereits mit Electrum (Bitcoin-Wallet) und KeePass (Passwortmanager mit integriertem Generator) ausgeliefert.
- Ein USB-Stick fällt nicht auf. Niemand schaut ihn sich genauer an, im Gegensatz zu einer auffälligen Hardware-Wallet auf einem Café-Tisch.
- Derselbe USB-Stick dient gleichzeitig als „Notfall-Computer“ für unterwegs, und auf seinem verschlüsselten dauerhaften Speicher können Dokumente und Sicherungskopien gespeichert werden.
A. Erstellen Sie Ihre Tails-Cold-Wallet
- Laden Sie TailsOS von tails.net herunter und brennen Sie es mit Rufus (rufus.ie) auf einen USB-Stick. Rufus löscht den Stick vollständig, verwenden Sie daher einen leeren.
- Starten Sie Ihren Computer vom USB-Stick. Bei einigen Computern müssen Sie möglicherweise die Startreihenfolge im BIOS ändern oder beim Hochfahren die Taste F12 drücken. Wählen Sie die Option, Tails als Live-System auszuführen, installieren Sie es nicht und bleiben Sie offline.
- Erstellen Sie eine verschlüsselte persistente Partition auf dem USB-Stick. Dort werden Ihre KeePass-Datenbank und die Backups Ihrer Electrum-Wallet gespeichert. Wählen Sie eine sichere Passphrase dafür und bewahren Sie diese sorgfältig auf. Tails beschreibt die Einrichtung des persistenten Speichers auf seiner Website, und auf YouTube finden Sie Videoanleitungen dazu.
- Öffnen Sie KeePass und erstellen Sie eine neue Passwortdatenbank. Speichern Sie diese auf der persistenten Partition und kopieren Sie sie auf einen zweiten USB-Stick. Diese Datenbank enthält Ihre Seed-Wörter, Ihren öffentlichen Master-Schlüssel, Ihre Adressen und das Electrum-Passwort. Kopieren Sie sie an mehr als einen sicheren Ort.
- Wenn Sie eine neuere Version von Electrum als die in Tails enthaltene verwenden möchten, laden Sie das Linux-AppImage von electrum.org herunter und speichern Sie es in der persistenten Partition. Es läuft ohne Installation. Die mitgelieferte Version reicht für die Erstellung einer Offline-Wallet aus; die neueste Version benötigen Sie nur, wenn Sie später Transaktionen von der Cold Wallet aus senden möchten.
- Öffnen Sie Electrum und erstellen Sie eine neue Wallet. Tragen Sie die Seed-Wörter sofort in Ihre KeePass-Datenbank ein. Öffnen Sie anschließend „Wallet“, dann „Informationen“, kopieren Sie den öffentlichen Hauptschlüssel (xpub/MPK) und speichern Sie diesen ebenfalls in KeePass. Aktivieren Sie die Ansicht „Adressen“, kopieren Sie drei oder vier Adressen und speichern Sie diese ebenfalls. Sie benötigen diese für den Wiederherstellungstest.
- Optional: Laden Sie das AppImage der Sparrow-Wallet in die persistente Partition herunter, wenn Sie Taproot-Adressen und eine modernere Benutzeroberfläche wünschen. Die Vorgehensweise ist dieselbe.
Fertig. Schließen Sie alle Fenster und fahren Sie Tails herunter.
B. Testen Sie den Wiederherstellungsvorgang
Erledigen Sie dies, bevor Bitcoin-Einzahlungen eingehen.
- Starten Sie Tails erneut und entsperren Sie die persistente Partition, damit Sie Ihre KeePass-Datenbank öffnen können.
- Öffnen Sie Electrum, wählen Sie die Option zum Wiederherstellen einer Wallet aus einem vorhandenen Seed aus und geben Sie die Wörter aus Ihrem KeePass-Eintrag nacheinander ein. Wählen Sie „Native SegWit“ aus und aktivieren Sie die BIP39-Option.
- Sobald die Wallet geladen ist, öffnen Sie die Ansicht „Adressen“ und vergleichen Sie die ersten drei oder vier Adressen mit den von Ihnen gespeicherten. Wenn diese übereinstimmen und auch der öffentliche Hauptschlüssel übereinstimmt, ist Ihr Backup in Ordnung.
Erst jetzt ist die Wallet bereit, Guthaben zu empfangen. Führen Sie eine Einzahlung über die angegebenen Adressen durch oder importieren Sie den öffentlichen Hauptschlüssel in eine Watch-Only-Wallet-App auf Ihrem Online-Rechner.
C. Erstellen Sie von allem ein Backup
- Gehen Sie in Electrum auf „Datei“ und dann auf „Wallet sichern“. Speichern Sie die Wallet-Datei auf der persistenten Partition und auf einem zweiten verschlüsselten USB-Stick, zusammen mit einer Kopie Ihrer KeePass-Datenbank.
- Die Wallet-Datei ist mit dem Electrum-Passwort verschlüsselt, das Sie bei der Erstellung festgelegt haben. Dieses Passwort benötigen Sie später auch, um eine Transaktion zu signieren. Speichern Sie es daher in KeePass.
- Wenn Sie diese Wallet-Datei später in Electrum öffnen, werden Sie lediglich nach dem Passwort gefragt; eine erneute Eingabe des Seeds ist nicht erforderlich. Der Seed ist nur dann von Bedeutung, wenn die Datei beschädigt ist oder verloren gegangen ist. Beachten Sie, dass die Wallet-Datei mit der Zeit immer größer wird, da sich Transaktionshistorie und Labels darin ansammeln.
- Ihre verschlüsselten USB-Kopien können mehr als nur Wallet-Dateien enthalten: gescannte Dokumente, ein mittels Steganografie verstecktes Seed-Bild, alles, was vertraulich ist. Erstellen Sie mehrere Kopien und bewahren Sie diese an verschiedenen Orten auf. Ein wasserdichter Metallbehälter schützt vor Witterungseinflüssen.
D. Nutze im Alltag eine Wallet, die nur zur Beobachtung dient
Importieren Sie den öffentlichen Hauptschlüssel als „Watch-Only“-Schlüssel in eine Wallet-App auf Ihrem normalen Smartphone oder Computer. Sie können jederzeit neue Einzahlungsadressen generieren und den Kontostand überprüfen, wobei die privaten Schlüssel niemals mit einem Gerät mit Internetverbindung in Berührung kommen. Die Cold Wallet bleibt ausgeschaltet, bis Sie sie tatsächlich benötigen.
E. Eine moderne Alternative: Bitcoin-Safe
Die „Tails“-Methode funktioniert zwar, erfordert jedoch den Einsatz von drei verschiedenen Tools. Wenn Sie über einen zusätzlichen Rechner verfügen, den Sie dauerhaft offline halten können, bietet Bitcoin-Safe (github.com/bitcoin-safe) dieselben Funktionen in einer einzigen Open-Source-App mit einem übersichtlicheren Arbeitsablauf. Die App läuft unter Windows, Mac und Linux, unterstützt Taproot von Anfang an, verfügt über eine integrierte UTXO-Kennzeichnung, stellt eine Verbindung zu Ihrem eigenen Knoten oder Electrum-Server her und enthält einen Multisig-Assistenten. Das Kernprinzip bleibt unverändert: Schlüssel kommen niemals mit dem Internet in Berührung, PSBTs überbrücken die Luftbrücke über USB.
Option 1: Software-Cold-Wallet auf einem dafür vorgesehenen Offline-Rechner. Installieren Sie ein sauberes Linux-System auf einem gebrauchten Laptop und verbinden Sie diesen niemals mit dem Internet. Installieren Sie dort Bitcoin-Safe, erstellen Sie eine Single-Signature-Wallet, speichern Sie den Seed in KeePass und auf Papier (zwei Kopien, zwei Aufbewahrungsorte). Exportieren Sie die xpub und importieren Sie sie als „Watch-Only“-Wallet in Bitcoin-Safe auf Ihrem Online-Rechner. Um eine Zahlung zu tätigen: Erstellen Sie die Transaktion online, übertragen Sie die PSBT per USB auf den Offline-Rechner, unterschreiben Sie sie, übertragen Sie sie zurück und senden Sie sie.
Option 2: Hardware-Wallet als Cold Storage. Richten Sie eine Hardware-Wallet Ihrer Wahl ein, installieren Sie Bitcoin-Safe auf Ihrem Computer, schließen Sie das Gerät an und importieren Sie es. Bitcoin-Safe liest die xpub automatisch aus und fordert das Gerät auf, jede Transaktion zu bestätigen. Die Hardware-Wallet verwahrt die Schlüssel; Bitcoin-Safe dient als Schnittstelle. Überprüfen Sie, ob Ihre Geräte mit unserem Kompatibilitätsprüfung.
Option 3: Multisig für große Beträge. Bei größeren Beträgen stellt ein einzelner Schlüssel einen Single Point of Failure dar. Der Multisig-Assistent von Bitcoin-Safe macht das 2-von-3-Verfahren ganz einfach: Fügen Sie zwei oder drei Hardware-Wallets hinzu (verschiedene Marken erhöhen die Ausfallsicherheit), lassen Sie das Programm die XPUBs sammeln und den Deskriptor erstellen, und sichern Sie diesen Deskriptor in KeePass und auf Papier. Zum Signieren sind zwei der drei Geräte erforderlich. Selbst wenn Sie eines verlieren, sind Ihre Gelder weiterhin vollständig wiederherstellbar. Sie können auch eine Konfiguration mit unserem Assistent für Multisig-Kompatibilität.
Wenn Sie heute eine neue Cold-Storage-Lösung einrichten, ist „Bitcoin-Safe“ mit mindestens einer Hardware-Wallet und Taproot-Adressen die einfachste und sicherste Konfiguration, wobei Multisig als Upgrade-Option in Frage kommt, sobald die Anforderungen dies rechtfertigen.
Abschließendes Wort
Cold Storage ist ein Verfahren, kein Produkt. Der USB-Stick, die Software und sogar die Hardware-Wallet sind lediglich Behälter. Was Ihre Bitcoins sicher macht, ist Disziplin: Offline-Schlüssel, getestete Wiederherstellung, redundante, verschlüsselte Backups an verschiedenen Orten und eine „Watch-Only“-Konfiguration, damit die Cold Wallet auch wirklich „kalt“ bleibt. Üben Sie die Wiederherstellung so lange, bis es langweilig wird. Langeweile ist das Ziel.
Vielen Dank an DarthCoin für die Originalanleitung, auf der dieser Artikel basiert: https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
