Stell dir vor: Du verkaufst 500 Tickets für dein Festival. Drei Wochen später postet jemand den QR-Code seines Tickets in einer WhatsApp-Gruppe. Bis zum Einlass am Samstag haben ihn 50 Personen gespeichert. Du hast keine Möglichkeit, das zu bemerken – und am Einlass auch keine, es zu verhindern.

Das ist kein Worst-Case-Szenario. Das ist der aktuelle Stand der Technik bei klassischen QR-Code-Tickets.

Warum ein QR-Code keine Sicherheit bietet

Ein QR-Code ist nichts anderes als eine maschinenlesbare Darstellung einer Zeichenkette – typischerweise eine URL oder eine ID. Das Scan-System schaut dann in einer Datenbank nach: Existiert diese ID? Wurde sie schon eingelöst?

Das klingt nach Sicherheit. Aber es hat drei fundamentale Schwächen:

Problem 1 – Kopierbarkeit: Ein QR-Code ist eine Bilddatei. Screenshot → Teilen → fertig. Das Bild ist identisch, die ID ist dieselbe.

Problem 2 – Race Condition: Beim Einlass kommt es darauf an, wer zuerst scannt. Wer zuerst da ist, kommt rein. Der Ticketkäufer kann leer ausgehen.

Problem 3 – Offline-Blindheit: Funktioniert der Scanner offline, kann er nur prüfen, ob der Code ein gültiges Format hat – nicht, ob er bereits eingelöst wurde.

Das Ausmaß des Problems

Ticket-Betrug in Europa ist kein Randproblem. Die EUIPO schätzt die jährlichen Schäden durch gefälschte oder duplizierte Eintrittskarten auf über 500 Millionen Euro.

AngriffsszenarioKlassischer QR-CodeEntryix (signiert)
Screenshot teilenFunktioniert – identische IDUngültig – Signatur gerätegebunden
QR-Code ausdruckenWer zuerst scannt gewinntUngültig – ECDSA-Prüfung schlägt fehl
Ticket weiterverkaufenUnkontrolliert möglichNur via autorisiertem Transfer
Offline-EinlassKeine Duplikat-ErkennungSignatur lokal verifizierbar
Ticket fälschenMit Bildbearbeitung möglichMathematisch ausgeschlossen

Wie kryptografische Signaturen das lösen

Entryix verwendet ECDSA-Signaturen nach dem ISO-18013-5-Standard – demselben Standard, auf dem der digitale EU-Führerschein basiert. Der Scanner prüft beim Einlass: Stimmt die Signatur? Wurde sie mit dem korrekten Schlüssel erstellt? Passt sie zu genau diesen Ticket-Daten?

Wird auch nur ein Zeichen im Ticket verändert – oder versucht jemand, die Signatur zu übertragen – schlägt die Prüfung unweigerlich fehl. Das ist keine Sicherheitsrichtlinie, sondern Mathematik.

Ergebnis: Ein Screenshot eines Entryix-Tickets ist wertlos. Das mDoc-Credential im EUDI Wallet enthält eine gerätegebundene kryptografische Signatur — sie kann weder übertragen noch kopiert noch auf einem anderen Gerät wiederverwendet werden.

Und die Offline-Fähigkeit?

Da die ECDSA-Signatur im mDoc-Credential eingebettet ist, prüft der Scanner sie mathematisch auf dem Gerät — keine Datenbankabfrage nötig, keine Internetverbindung für die kryptografische Prüfung erforderlich.

Mehr über den technischen Standard dahinter: EUDI Wallet erklärt

Wie Entryix das EUDI Wallet für fälschungssicheres Ticketing nutzt: EUDI Wallet und Event-Ticketing

Alle Entryix-Features im Überblick: Features & Funktionen

Jetzt fälschungssichere Tickets nutzen

Kostenlos in der Beta. Kein Vertrag. Live in unter 5 Minuten.

Demo starten →