Mit der Signaturprüfung kannst du feststellen, ob Shift Crypto genau die von dir heruntergeladene BitBoxApp-Installationsdatei signiert hat und ob die Datei seit der Signierung unverändert geblieben ist. Führe die Prüfung durch, bevor du die Datei öffnest, entpackst oder installierst. Erfolgreich ist sie nur, wenn GPG für diese Datei eine gültige Signatur meldet und der vollständige Fingerabdruck des primären Signaturschlüssels mit dem offiziellen Fingerabdruck in diesem Artikel übereinstimmt.
Prüfmethode wählen
| Methode | Was sie bestätigt | Wann sie geeignet ist |
|---|---|---|
| Manuelle Prüfung mit GPG | Sie bietet die größte Sicherheit, weil die Prüfung lokal ausgeführt wird und du den vollständigen Fingerabdruck des Signaturschlüssels selbst vergleichst. | Empfohlen, wenn du eine Befehlszeile verwenden kannst. |
| KI-gestützte Prüfung | Sie ist einfacher durchzuführen, bietet aber weniger Sicherheit: Du musst zusätzlich dem KI-Anbieter, seiner Ausführungsumgebung und dem gemeldeten Ergebnis vertrauen. | Nur verwenden, wenn die manuelle Prüfung eine Hürde darstellt und das Modell die vollständige Datei verarbeiten kann. |
| Vergleich der SHA-256-Prüfsumme | Er bestätigt, dass deine Datei mit der für das Release veröffentlichten Datei übereinstimmt. Wer die Datei signiert hat, bestätigt er nicht unabhängig. | Geeignet, wenn du den Download nur mit der veröffentlichten Prüfsumme vergleichen möchtest. |
Vorbereitung
Du musst deine BitBox nicht verbinden und keine Wallet-Daten angeben. Für die Signaturprüfung werden niemals Wiederherstellungswörter, ein Wallet-Backup, ein Passwort, eine Passphrase, ein privater Schlüssel, eine PIN oder ein Authentifizierungscode benötigt.
Für die manuelle Prüfung benötigst du:
- die BitBoxApp-Installationsdatei für dein Betriebssystem,
- die dazugehörige
.asc-Signaturdatei aus demselben Release, - die Datei mit dem öffentlichen Signaturschlüssel von Shift Crypto und
- GnuPG, das den Befehl
gpgbereitstellt.
- Öffne die offizielle Release-Seite der BitBoxApp auf GitHub (Englisch).
- Öffne das Release, dessen Version mit der Version im Namen deiner heruntergeladenen BitBoxApp-Datei übereinstimmt.
- Lade die Installationsdatei für dein Betriebssystem herunter. Wähle nicht die von GitHub automatisch erzeugten Archive Source code (zip) oder Source code (tar.gz).
- Lade die
.asc-Datei mit genau demselben Basisdateinamen herunter. - Lade die Datei mit dem öffentlichen Signaturschlüssel von Shift Crypto herunter.
- Lege alle drei Dateien unverändert im selben Ordner ab.
| Plattform | Installationsdatei | Dazugehörige Signatur |
|---|---|---|
| Windows | .exe |
Derselbe Dateiname mit der zusätzlichen Endung .asc
|
| macOS | .dmg |
Derselbe Dateiname mit der zusätzlichen Endung .asc
|
| Linux |
.AppImage, .deb oder .rpm
|
Derselbe Dateiname mit der zusätzlichen Endung .asc
|
| Android | .apk |
Derselbe Dateiname mit der zusätzlichen Endung .asc
|
Überprüfe genau die Datei, die du anschließend installieren möchtest. Prüfe nicht eine Kopie und installiere danach eine andere Datei aus einem anderen Ordner oder von einer anderen Quelle.
GPG installieren oder aufrufen
Folge der Anleitung für das Gerät, auf dem du die Signaturprüfung durchführen möchtest.
Windows
- Lade Gpg4win von der offiziellen Gpg4win-Website herunter.
- Installiere Gpg4win.
- Öffne die Eingabeaufforderung oder PowerShell.
- Führe
gpg --versionaus.
Fahre fort, sobald die installierte GPG-Version angezeigt wird.
macOS
Wenn Homebrew bereits installiert ist:
- Öffne das Terminal.
- Führe
brew install gnupgaus. - Führe
gpg --versionaus.
Wenn du Homebrew nicht verwendest:
- Öffne die offizielle Download-Seite von GnuPG (Englisch).
- Wähle dort eines der aufgeführten Installationsprogramme für macOS.
- Folge den Anweisungen des Installationsprogramms.
- Öffne das Terminal.
- Führe
gpg --versionaus.
Fahre fort, sobald die installierte GPG-Version angezeigt wird.
Linux
- Öffne ein Terminal.
- Führe
gpg --versionaus.
Wird die installierte GPG-Version angezeigt, kannst du mit dem nächsten Abschnitt fortfahren. Ist der Befehl nicht verfügbar, verwende den passenden Befehl für deine Distribution:
- Debian, Ubuntu oder Linux Mint:
sudo apt install gnupg - Fedora:
sudo dnf install gnupg2
Verwendest du eine andere Distribution, installiere GnuPG über deren offizielle Paketverwaltung. Führe danach erneut gpg --version aus.
Android
Am einfachsten überprüfst du die APK auf einem Windows-, macOS- oder Linux-Computer. Lade die APK und die dazugehörige .apk.asc-Datei herunter und folge dann der Anleitung für das Betriebssystem des Computers. Du überprüfst dabei nur die APK-Datei; sie muss auf dem Computer nicht installiert werden.
Alternativ kannst du die APK direkt auf einem Android-Gerät mit Termux überprüfen. Dieser Weg ist anspruchsvoller und setzt Android 7 oder neuer voraus. Weicht ein Befehl oder Speicherpfad auf deinem Gerät von der Anleitung ab, führe die Prüfung stattdessen auf einem Windows-, macOS- oder Linux-Computer durch.
- Speichere die APK im Android-Ordner Downloads.
- Speichere die dazugehörige
.apk.asc-Datei im selben Ordner. - Speichere die Datei mit dem öffentlichen Signaturschlüssel von Shift Crypto ebenfalls dort.
- Installiere Termux über F-Droid (Englisch).
- Öffne Termux.
- Führe
termux-setup-storageaus. - Erlaube den Dateizugriff, wenn Android danach fragt.
- Führe
pkg update -yaus. - Führe
pkg install gnupg -yaus. - Führe
cd ~/storage/downloadsaus. - Führe
gpg --versionaus.
Fahre fort, sobald Termux die installierte GPG-Version anzeigt. Kann Termux nicht auf den Download-Ordner zugreifen, führe die Prüfung stattdessen auf einem Computer durch.
Dateipfad in einen Befehl einfügen
Wenn du in einem der folgenden Schritte einen Dateipfad einfügen sollst, drücke erst dann Enter, wenn die Anleitung ausdrücklich dazu auffordert.
- Windows: Klicke im Datei-Explorer mit der rechten Maustaste auf die Datei, wähle Als Pfad kopieren und füge den Pfad in die Eingabeaufforderung oder PowerShell ein. Wird Als Pfad kopieren nicht angezeigt, halte beim Rechtsklick die Umschalttaste gedrückt.
- macOS: Ziehe die Datei aus dem Finder in das Terminalfenster.
- Linux: Ziehe die Datei aus der Dateiverwaltung in das Terminal. Ist dies nicht möglich, gib den vollständigen Pfad ein.
- Android: Gib den Dateinamen in Termux ein. Bei langen Namen kannst du die ersten Zeichen eingeben und den Namen mit der Tabulatortaste vervollständigen.
Signaturschlüssel von Shift Crypto überprüfen
Prüfe den öffentlichen Schlüssel, bevor du ihn importierst:
- Gib
gpg --show-keys --fingerprintgefolgt von einem Leerzeichen ein. Drücke noch nicht Enter. - Füge den Pfad zur Datei
shiftcryptosec-509249B068D215AE.gpg.ascein. - Drücke Enter.
- Kontrolliere, ob der primäre Schlüssel als
ShiftCrypto Security <security@shiftcrypto.ch>bezeichnet wird. - Vergleiche den vollständigen Fingerabdruck des primären Schlüssels mit dem folgenden Wert.
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AEDer vollständige Fingerabdruck muss übereinstimmen
Importiere oder vertraue dem Schlüssel nicht, wenn der vollständige Fingerabdruck des primären Schlüssels abweicht. Ein vertraut wirkender Name, eine bekannte E-Mail-Adresse, eine kurze Schlüssel-ID oder die Zusicherung eines KI-Modells ersetzen den vollständigen Fingerabdruck nicht.
Überprüften Signaturschlüssel importieren
- Gib
gpg --importgefolgt von einem Leerzeichen ein. Drücke noch nicht Enter. - Füge den Pfad zur Datei
shiftcryptosec-509249B068D215AE.gpg.ascein. - Drücke Enter.
GPG sollte melden, dass der öffentliche Schlüssel von ShiftCrypto Security importiert wurde oder bereits vorhanden ist.
Heruntergeladene BitBoxApp-Datei überprüfen
- Gib
gpg --verifygefolgt von einem Leerzeichen ein. Drücke noch nicht Enter. - Füge den Pfad zur dazugehörigen
.asc-Signaturdatei ein. - Gib ein Leerzeichen ein.
- Füge den Pfad zur BitBoxApp-Installationsdatei ein.
- Drücke Enter.
Der vollständige Befehl folgt diesem Muster:
gpg --verify "PFAD-ZUR-SIGNATURDATEI.asc" "PFAD-ZUR-INSTALLATIONSDATEI"Behalte diese Reihenfolge bei: zuerst die .asc-Signatur, danach genau die Installationsdatei, die du verwenden möchtest.
Ergebnis prüfen
Bei einer erfolgreichen Prüfung meldet GPG eine gültige Signatur der Identität ShiftCrypto Security. Die umgebende Formulierung und die angezeigte Vertrauensstufe können je nach GnuPG-Version und Sprache abweichen.
gpg: Good signature from "ShiftCrypto Security <security@shiftcrypto.ch>"Kontrolliere außerdem erneut, ob der für die Prüfung verwendete Signaturschlüssel diesen vollständigen primären Fingerabdruck hat:
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AEZeigt die Ausgabe nicht den vollständigen Fingerabdruck, führe den folgenden Befehl aus und vergleiche ihn erneut:
gpg --fingerprint DD09E41309750EBFAE0DEF63509249B068D215AEGPG kann darauf hinweisen, dass der Schlüssel nicht durch eine vertrauenswürdige Signatur beglaubigt ist. Diese Meldung bezieht sich auf die lokale Vertrauensdatenbank von GPG. Sie macht eine gültige kryptografische Signatur nicht ungültig, ersetzt aber auch nicht den Vergleich des vollständigen Fingerabdrucks.
Signatur erfolgreich überprüft
Die Prüfung ist erst abgeschlossen, wenn GPG für genau die Installationsdatei eine gültige Signatur meldet und der vollständige primäre Fingerabdruck mit dem offiziellen Fingerabdruck des Shift-Crypto-Signaturschlüssels übereinstimmt. Anschließend kannst du mit der Installation fortfahren, sofern die regulären Sicherheitsprüfungen deines Betriebssystems keinen Hinweis auf ein Problem geben.
Die folgenden historischen Screenshots zeigen, wo die Meldung zur gültigen Signatur und der primäre Fingerabdruck erscheinen. Nutze sie ausschließlich zur visuellen Orientierung: Die abgebildeten BitBoxApp-Versionen, Dateinamen und Befehle sind veraltet.
![]() |
![]() |
Wenn die Prüfung nicht erfolgreich ist
Wenn GPG eine Datei nicht findet oder öffnen kann
Meldungen wie No such file, cannot open, no signed data oder missing data file weisen in der Regel auf einen falschen Dateinamen oder Dateipfad hin. Kontrolliere, ob beide zusammengehörigen Dateien vorhanden sind, füge beide Pfade in den Befehl mit zwei Dateien ein und führe ihn erneut aus. Wegen eines Pfadfehlers musst du keine Datei löschen.
Wenn GPG „No public key“ meldet
Kehre zum Abschnitt Signaturschlüssel von Shift Crypto überprüfen zurück. Vergleiche den vollständigen Fingerabdruck, importiere den geprüften Schlüssel erst nach einer Übereinstimmung und wiederhole danach die Signaturprüfung.
Wenn GPG „BAD signature“ meldet
Öffne, entpacke, installiere oder starte die Installationsdatei nicht.
- Lösche die Installationsdatei.
- Lösche die dazugehörige
.asc-Signaturdatei. - Öffne die offizielle Release-Seite der BitBoxApp selbst erneut.
- Lade die Installationsdatei erneut herunter.
- Lade die passende
.asc-Datei erneut herunter. - Wiederhole die Signaturprüfung.
Einen Signaturschlüssel, dessen vollständigen Fingerabdruck du bereits erfolgreich verglichen hast, musst du nicht löschen.
Wenn der primäre Fingerabdruck abweicht
Importiere oder vertraue dem Schlüssel nicht. Verwende die Installationsdatei erst, wenn die Prüfung später mit dem erwarteten Schlüssel erfolgreich abgeschlossen wurde.
- Lösche die heruntergeladene Datei mit dem öffentlichen Schlüssel.
- Öffne den offiziellen Link zum Shift-Crypto-Signaturschlüssel und die offizielle Release-Seite der BitBoxApp selbst erneut.
- Lade die Datei mit dem öffentlichen Schlüssel erneut herunter.
- Prüfe die neue Schlüsseldatei.
- Vergleiche den vollständigen primären Fingerabdruck erneut.
Weicht der Fingerabdruck weiterhin ab oder meldet GPG eine gültige Signatur mit einem anderen Schlüssel, fahre nicht fort und kontaktiere den BitBox Support.
Wenn die Prüfung weiterhin fehlschlägt
Kontaktiere den BitBox Support, bevor du die Datei öffnest oder installierst. Nenne dein Betriebssystem, deine GnuPG-Version, die genauen Namen der Installations- und Signaturdatei, die Downloadquelle, den angezeigten primären Fingerabdruck und die vollständige GPG-Ausgabe.
Sende niemals Wiederherstellungswörter, ein Wallet-Backup, ein Passwort, eine Passphrase, einen privaten Schlüssel, eine PIN oder einen Authentifizierungscode.
Alternative: Signatur mit KI-Unterstützung überprüfen
Verwende diese Alternative nur mit einem KI-Modell, das die vollständige hochgeladene Datei verarbeiten, auf das Internet zugreifen und GPG-Befehle ausführen kann. BitBoxApp-Installationsdateien können größer als 200 MB sein. Ob die Prüfung möglich ist, hängt deshalb vom gewählten Dienst und Modell ab. Die Methode ist einfacher als die manuelle Eingabe der Befehle, bietet aber weniger Sicherheit als eine lokale Prüfung.
Bei der KI-gestützten Prüfung musst du zusätzlich dem Anbieter vertrauen
Eine KI kann das falsche Release, den falschen Schlüssel oder die falsche Signatur abrufen, die falsche Datei verarbeiten, GPG nicht tatsächlich ausführen oder ein fehlerhaftes Ergebnis melden. Beim Hochladen wird außerdem eine Kopie der öffentlichen Installationsdatei an den Anbieter übertragen. Verwende nur einen Anbieter, dessen Bedingungen zur Verarbeitung und Aufbewahrung von Dateien du akzeptierst. Lade niemals Wiederherstellungswörter, Wallet-Backups, Passwörter, Passphrases, private Schlüssel, PINs, Authentifizierungscodes oder andere Wallet-Daten hoch.
- Lade genau die ungeöffnete BitBoxApp-Installationsdatei hoch, die du überprüfen möchtest.
- Ersetze
[VERSION]in der folgenden Anfrage durch die Version aus dem Dateinamen. - Sende die Anfrage.
Angehängt ist eine heruntergeladene Datei der BitBoxApp.
Öffne die GitHub-Release-Seite für Version [VERSION], rufe den Schlüssel und die Signatur ab und überprüfe damit die hochgeladene Datei.Akzeptiere das Ergebnis nur, wenn es:
- den genauen Namen der hochgeladenen Datei und das dazugehörige BitBoxApp-Release nennt,
- den Namen der passenden
.asc-Signaturdatei nennt, - den ausgeführten GPG-Befehl und das relevante Ergebnis zeigt,
- eine gültige Signatur von
ShiftCrypto Security <security@shiftcrypto.ch>meldet und - diesen vollständigen Fingerabdruck des primären Schlüssels anzeigt:
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AE
Das Beispiel meldet zusätzlich eine übereinstimmende SHA-256-Prüfsumme und erklärt, dass die offizielle Schlüssel-URL in seiner Umgebung nicht erreichbar war. Weder eine Prüfsumme noch eine alternative Quelle für den Schlüssel ersetzen die gültige Signatur und den unabhängigen Vergleich des vollständigen Fingerabdrucks mit dem auf der offiziellen Release-Seite veröffentlichten Wert.
Meldet das Modell eine ungültige Signatur, einen abweichenden oder unvollständigen Fingerabdruck, den falschen Dateinamen oder das falsche Release, öffne, entpacke, installiere oder starte die Datei nicht. Fahre auch nicht fort, wenn das Modell die vollständige Datei nicht verarbeiten kann. Verwende stattdessen die manuelle Methode oder kontaktiere den BitBox Support.

