Berechne die SHA-256-Prüfsumme der heruntergeladenen BitBoxApp-Datei, bevor du sie öffnest, entpackst oder installierst. Stimmt der berechnete Wert mit der veröffentlichten Prüfsumme für genau diese Datei überein, entspricht dein Download der Datei, für die dieser Wert veröffentlicht wurde.

Die Prüfsumme allein bestätigt jedoch nicht unabhängig, dass der Vergleichswert tatsächlich von Shift Crypto stammt. Wenn du zusätzlich prüfen möchtest, ob Shift Crypto die heruntergeladene Datei signiert hat, folge der separaten Anleitung zum Überprüfen der BitBoxApp-Signatur.


Download und passende Prüfsumme vorbereiten

  1. Öffne die offizielle Download-Seite der BitBoxApp. In der Regel wird dir dort der passende Download für dein Betriebssystem angezeigt. Benötigst du eine andere Installationsdatei oder ein anderes Paket, wähle Andere... und anschliessend das gewünschte Format. Alternativ kannst du die Datei über die neueste offizielle BitBoxApp-Veröffentlichung auf GitHub (auf Englisch) herunterladen.
  2. Verändere die heruntergeladene Datei nicht – unabhängig davon, ob es sich um einen Installer, eine DMG-Datei, ein Linux-Paket, ein AppImage oder eine APK handelt. Überprüfe die Datei selbst, nicht die bereits installierte BitBoxApp oder entpackte Inhalte.
  3. Kontrolliere auf der Download-Seite die angezeigte BitBoxApp-Version und wähle unterhalb der Download-Optionen Überprüfe die Prüfsummen. Kopiere den SHA-256-Wert, der genau zu deiner Datei gehört. Auf GitHub verwendest du den SHA-256-Wert, der bei derselben heruntergeladenen Datei angezeigt wird.

Betriebssystem, Dateiname, Paketformat und BitBoxApp-Version müssen zusammenpassen. Die Prüfsumme des Windows-Installers gilt beispielsweise nicht für eine macOS-DMG-Datei, ein Linux-Paket, ein AppImage, eine Android-APK oder eine Datei aus einer anderen Version.


SHA-256-Prüfsumme berechnen

Windows

  1. Drücke Windows-Taste + R, gib powershell ein und bestätige mit Enter.
  2. Gib Get-FileHash -Algorithm SHA256 mit einem Leerzeichen am Ende ein.
  3. Ziehe die heruntergeladene BitBoxApp-Installationsdatei aus dem Datei-Explorer in das PowerShell-Fenster. Dadurch wird ihr Pfad eingefügt. Funktioniert das nicht, klicke mit der rechten Maustaste auf die Datei, wähle Als Pfad kopieren und füge den Pfad hinter dem Befehl ein.
  4. Drücke Enter.

Der vollständige Befehl sieht beispielsweise so aus:

Get-FileHash -Algorithm SHA256 "C:\Users\DeinName\Downloads\BitBox-installer.exe"

Die berechnete Prüfsumme ist der 64-stellige Wert im Feld Hash.

Wenn du lieber die Eingabeaufforderung verwendest, drücke Windows-Taste + R, gib cmd ein und bestätige mit Enter. Führe danach diesen Befehl aus:

certutil -hashfile "C:\Users\DeinName\Downloads\BitBox-installer.exe" SHA256

Die berechnete Prüfsumme ist der 64-stellige Wert in der Befehlsausgabe.

macOS

  1. Öffne das Terminal.
  2. Gib shasum -a 256 mit einem Leerzeichen am Ende ein.
  3. Ziehe die heruntergeladene DMG-Datei der BitBoxApp in das Terminalfenster, damit ihr Pfad eingefügt wird.
  4. Drücke Enter.

Der vollständige Befehl sieht beispielsweise so aus:

shasum -a 256 "/Users/DeinName/Downloads/BitBox-macOS.dmg"

Die berechnete Prüfsumme steht vor dem Dateinamen.

Linux

  1. Öffne ein Terminal.
  2. Gib sha256sum mit einem Leerzeichen am Ende ein.
  3. Füge den Pfad der heruntergeladenen DEB-, RPM- oder AppImage-Datei hinzu. Abhängig von deiner Desktop-Umgebung kannst du die Datei auch in das Terminal ziehen.
  4. Drücke Enter.

Der vollständige Befehl sieht beispielsweise so aus:

sha256sum "/home/deinname/Downloads/BitBox-x86_64.AppImage"

Die berechnete Prüfsumme steht vor dem Dateinamen. Ist sha256sum nicht verfügbar, aber shasum installiert, kannst du stattdessen shasum -a 256 mit demselben Dateipfad verwenden.

Android-APK

Android bietet in der normalen Benutzeroberfläche kein standardmässiges Werkzeug zur Berechnung von Prüfsummen. Wenn du die APK direkt auf deinem Smartphone überprüfen möchtest, kannst du dafür die Drittanbieter-App DeadHash verwenden. DeadHash wird nicht von Shift Crypto entwickelt. Verfügbarkeit und Funktionsweise der App können sich ändern.

  1. Installiere DeadHash über Google Play oder F-Droid (auf Englisch). Prüfe vor der Installation, ob als Herausgeber CodeDead und als Paketkennung com.codedead.deadhash angegeben sind.
  2. Öffne in DeadHash die Einstellungen und stelle sicher, dass SHA-256 aktiviert ist.
  3. Wähle die heruntergeladene BitBoxApp-APK als zu prüfende Datei aus.
  4. Verwende den für die APK berechneten 64-stelligen SHA-256-Wert.

Wenn du keine zusätzliche App installieren möchtest, übertrage die unveränderte APK auf einen Windows-, macOS- oder Linux-Computer und folge dort der passenden Anleitung oben. Die APK muss dafür nicht auf dem Computer installiert werden.


Berechnete und veröffentlichte Prüfsumme vergleichen

Vergleiche den berechneten Wert mit der veröffentlichten SHA-256-Prüfsumme für genau dieselbe BitBoxApp-Datei. Alle 64 Zeichen müssen in derselben Reihenfolge übereinstimmen. Bei den Buchstaben spielt Gross- oder Kleinschreibung keine Rolle.

Die Prüfsumme stimmt überein

Die Prüfung ist abgeschlossen, wenn alle 64 Zeichen mit dem veröffentlichten Wert für deine heruntergeladene Datei übereinstimmen. Du kannst mit der Installation fortfahren, sofern keine reguläre Sicherheitsprüfung deines Betriebssystems dagegenspricht.

 

Wenn die Prüfsumme nicht übereinstimmt

Verwende die Datei nicht

Öffne, entpacke, installiere oder starte die Datei nicht, wenn ihre Prüfsumme vom veröffentlichten Wert abweicht.

 
  1. Prüfe, ob du den Wert für dasselbe Betriebssystem, Paketformat, denselben Dateinamen und dieselbe BitBoxApp-Version ausgewählt hast.
  2. Lösche die abweichende Datei.
  3. Öffne die offizielle Download-Seite der BitBoxApp selbst erneut und lade eine neue Kopie herunter. Verwende dafür keinen Link aus einer Warnung oder verdächtigen Nachricht.
  4. Berechne die Prüfsumme erneut und vergleiche beide Werte.

Weicht auch die Prüfsumme des neuen Downloads ab, fahre nicht fort und kontaktiere den BitBox Support. Nenne dein Betriebssystem, den vollständigen Dateinamen, die Download-Quelle sowie die berechnete und die veröffentlichte Prüfsumme. Sende niemals Wiederherstellungswörter, ein Wallet-Backup, ein Passwort, eine Passphrase, einen privaten Schlüssel, eine PIN oder einen Authentifizierungscode.