In der Kreditorenbuchhaltung eines Armaturenherstellers geht an einem Dienstagmorgen eine Mail ein. Ein Lieferant von Dichtungen teilt mit, seine Wallet-Adresse habe sich geändert, und bittet darum, die nächste Rechnung an die neue Adresse zu zahlen. Hätte er eine neue IBAN gemeldet, gäbe es dafür eine Routine: Rückruf unter der bekannten Nummer, Freigabe durch eine zweite Person. Seit Oktober 2025 prüft außerdem die Bank vor jeder Überweisung, ob der Name des Empfängers zur IBAN passt. Für eine Adresse auf der Blockchain gibt es diese zweite Prüfung nicht. Ob die neue Adresse dem Lieferanten gehört, muss das Unternehmen selbst feststellen, und was es dabei festhält, sind Stammdaten.
Eine Adresse nennt keinen Inhaber
Eine IBAN gehört zu einem Konto, und hinter dem Konto steht eine Bank, die ihren Kunden kennt. Eine Adresse auf Ethereum entsteht dagegen aus einem Schlüssel, den jeder selbst erzeugen kann, ohne jemanden zu fragen. Sie trägt keinen Namen und kein Land. Dass eine bestimmte Adresse dem Dichtungslieferanten gehört, steht deshalb an genau einer Stelle: im Stammsatz des Kreditors. Dieser Eintrag ist der eigentliche Kontrollpunkt. Stimmt er, laufen Abgleich, Sanktionsprüfung und Freigabe auf der richtigen Grundlage; stimmt er nicht, arbeiten alle drei sorgfältig am falschen Empfänger.
Eine Adresse kann auch mehreren gehören. Zahlt ein Kunde über eine Handelsplattform, erscheint deren Adresse als Absender, wie in Abgleich & Zahlungsflüsse beschrieben. Wer sie im Stammsatz dieses Kunden hinterlegt, ordnet ihm künftig auch die Zahlungen aller anderen Kunden derselben Plattform zu. In einen Stammsatz gehört eine Adresse deshalb nur, wenn feststeht, dass sie allein diesem Geschäftspartner zuzurechnen ist.
Die eigene Wallet nachweisen
Den ersten Nachweis verlangt das Unternehmen nicht, es muss ihn liefern. Der Armaturenhersteller überträgt Token von seinem Konto bei einem Anbieter von Kryptowerte-Dienstleistungen an eine Wallet, die er selbst führt. Nach der Verordnung (EU) 2023/1113 ist deren Adresse eine selbst gehostete Adresse. Übersteigt der Betrag 1.000 Euro, muss der Anbieter nach Art. 14 Abs. 5 feststellen, ob die Adresse im Eigentum oder unter der Kontrolle seines Kunden steht. Für eingehende Transfers gilt dasselbe nach Art. 16 Abs. 2. Welche Angaben die Regeln sonst verlangen, ist in Querschnitt: Compliance & Reporting beschrieben.
Wie der Nachweis geführt wird, regeln die Leitlinien der Europäischen Bankenaufsichtsbehörde (EBA) zur Travel Rule, die seit dem 30. Dezember 2024 gelten. Der Anbieter soll mindestens eine von mehreren Methoden anwenden. Zwei davon kann die Finanzabteilung selbst erfüllen: einen vom Anbieter festgelegten kleinen Betrag zwischen der Adresse und dem Konto beim Anbieter überweisen oder eine vorgegebene Nachricht mit dem Schlüssel der Adresse digital signieren. Ist der Anbieter überzeugt, hält er das in seinen Systemen fest und muss die Prüfung für spätere Transfers an dieselbe Adresse nicht wiederholen. Die Leitlinien nennen das Whitelisting.
Im eigenen Haus lohnt es sich, diesen Nachweis beim Stammsatz der Wallet festzuhalten: wann er geführt wurde, gegenüber welchem Anbieter und wer signiert hat. Wechselt der Anbieter oder die zuständige Person, ist sonst nicht mehr nachvollziehbar, auf welcher Grundlage die Adresse als eigene gilt. Eine Umsetzung ist HashBuch der Setrion GmbH, die auch diesen Wissenshub betreibt. Dort ordnet ein Kunde eine Wallet erst selbst zu, nachdem er mit ihrem Schlüssel eine Nachricht nach dem Standard EIP-4361 signiert hat.
Fremde Adressen prüfen
Für die Adresse eines Lieferanten nimmt dem Unternehmen niemand diese Arbeit ab. Die Methoden der EBA lassen sich übertragen, allerdings mit einer Einschränkung. Signiert jemand eine vorgegebene Nachricht oder sendet er einen vorgegebenen kleinen Betrag von der neuen Adresse, beweist das die Kontrolle über die Adresse. Wer sie kontrolliert, beweist es nicht. Hat ein Betrüger die Mail geschrieben, besteht er beide Proben ohne Mühe.
Die Verbindung zum Lieferanten stellt erst ein zweiter Weg her. Das ist der Anruf unter der Nummer aus dem Stammsatz, nicht unter der aus der Mail, bei einer Person, die der Einkauf kennt. In dieser Reihenfolge ergänzen sich beide Proben. Der Anruf klärt, dass der Lieferant die Änderung will, und die Signatur, dass er die genannte Adresse tatsächlich beherrscht. Erst danach wird die Adresse freigegeben.
Zur Anlage gehört außerdem die Sanktionsprüfung, und zwar nicht nur einmal. Die US-Behörde OFAC etwa führt Adressen in ihrer Sanktionsliste. Eine Adresse, die bei der Anlage unauffällig war, kann später auf einer solchen Liste stehen. Wen die Pflichten dahinter treffen, ist im Querschnitt beschrieben.
Wer Adressen ändern darf
Die Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern in elektronischer Form (GoBD) verlangen ein internes Kontrollsystem. Als Beispiele nennen sie in Randziffer 100 Zugriffsberechtigungen und Funktionstrennungen. Für Adressen heißt das praktisch: Wer eine Adresse anlegt oder ändert, gibt keine Zahlung an sie frei. Die Whitelist, gegen die Zahlungen laufen, ist in Custody & Verwahrung beschrieben. Gespeist wird sie aus dem geprüften Stammsatz.
Randziffer 111 geht einen Schritt weiter. Bei einer Änderung von Stammdaten muss die eindeutige Bedeutung in den Bewegungsdaten erhalten bleiben; notfalls sind Stammdaten mit Gültigkeitsangaben zu historisieren. Auch die Änderungshistorie darf nicht nachträglich veränderbar sein. Für den Dichtungslieferanten bedeutet das: Die alte Adresse wird nicht überschrieben, sondern endet an einem Datum. Alle früheren Zahlungen auf der Blockchain tragen weiter die alte Adresse. Ohne den befristeten Eintrag ließe sich keine davon mehr dem Lieferanten zuordnen, und der Abgleich des Vorjahres würde nachträglich falsch.
Für den Finanzchef liegt das Risiko weniger in der Technik als in einer Kontrolle, die fehlt. Eine Zahlung an eine falsche Adresse lässt sich in der Regel nicht zurückholen, und keine Bank hält sie auf dem Weg an. Die Kontrollen, die für Bankverbindungen über Jahre gewachsen sind, müssen für Adressen eigens eingerichtet werden: zweiter Weg, Funktionstrennung, befristete Stammsätze. Ihr Aufwand fällt einmal bei der Einrichtung an und danach bei jeder neuen Adresse.
Was davon personenbezogen ist
Ist der Lieferant eine GmbH, ist seine Adresse ein Datum über ein Unternehmen. Anders liegt es bei einem Einzelunternehmer, etwa einem Handelsvertreter, der in Stablecoins abrechnet. Nach Art. 4 Nr. 1 der Datenschutz-Grundverordnung (DSGVO) sind Daten personenbezogen, wenn sich eine natürliche Person über eine Kennung identifizieren lässt. Der Europäische Datenschutzausschuss (EDPB) wendet das in seinen Leitlinien zur Blockchain, angenommen am 7. Juli 2026, ausdrücklich auf Adressen an. Sie können personenbezogen sein, wenn sie eine natürliche Person direkt oder indirekt identifizierbar machen. Im Stammsatz des Handelsvertreters steht genau diese Verbindung.
Daraus folgt eine klare Trennung. Die Blockchain trägt die Adresse, das ERP-System den Namen, und die Verbindung zwischen beiden bleibt im ERP-System. Der EDPB rät davon ab, personenbezogene Daten auf der Blockchain zu speichern, und schreibt, sie gehörten nicht in den Inhalt von Transaktionen. Das betrifft auch Referenzen, wie sie in Abgleich & Zahlungsflüsse für die Zuordnung von Zahlungen beschrieben sind. Eine Referenz darf auf die Rechnung zeigen, aber nicht auf die Person.
Verlangt der Handelsvertreter nach dem Ende der Geschäftsbeziehung, dass seine Daten gelöscht werden, stößt Art. 17 DSGVO auf zwei Grenzen. Die erste ist gewollt: Nach Abs. 3 lit. b gilt das Recht auf Löschung nicht, soweit eine rechtliche Verpflichtung die Verarbeitung erfordert, etwa die Aufbewahrung von Buchungsbelegen. Die zweite liegt in der Technik. Seine Zahlungen bleiben auf der Blockchain sichtbar, gleich was das Unternehmen löscht. Dort steht aber nur die Adresse, und sobald die Verbindung im ERP-System nach Ablauf der Fristen gelöscht ist, fehlt zumindest der Bezug, den das Unternehmen hergestellt hat. Wie Fristen und Löschung im Einzelfall zusammengehen, klärt das Unternehmen mit seinem Datenschutzbeauftragten.
Die eigene Adresse ist öffentlich
Ethereum ist nach der Darstellung von ethereum.org ein öffentliches und transparentes Register, und zwar absichtlich. Für die eigene Empfangsadresse hat das eine Folge, die es bei einer IBAN nicht gibt. Steht dieselbe Adresse auf jeder Rechnung des Armaturenherstellers, kann jeder Kunde sie in einem Block Explorer aufrufen. Er sieht dort alle Eingänge: von welchen Adressen, wann und in welcher Höhe, dazu den Bestand. Ein Kunde, der zugleich Wettbewerber ist, liest so die Umsätze mit.
Abhilfe schafft eine eigene Empfangsadresse je Kunde. Sie trennt die Zahlungsströme voneinander und erleichtert nebenbei den Abgleich, weil schon die Adresse den Kunden nennt. Sie hat aber einen Preis. Jede Adresse ist ein weiterer Stammsatz, der angelegt, gegenüber dem Anbieter nachgewiesen, historisiert und aufbewahrt werden muss. Außerdem verteilt sich der Bestand auf viele Adressen, die das Treasury zusammenführen muss, wenn es über das Geld gebündelt verfügen will.
Wer den Inhaber schon kennt
Für Überweisungen gibt es seit dem 9. Oktober 2025 die Empfängerüberprüfung. Art. 5c der SEPA-Verordnung, eingefügt durch die Verordnung (EU) 2024/886, verpflichtet die Bank des Zahlers, vor der Freigabe den Namen des Empfängers mit der IBAN abzugleichen. Die Bank des Empfängers prüft dafür auf Anfrage, ob beides zusammenpasst. Möglich ist das, weil sie ihren Kunden kennt. Für eine selbst gehostete Adresse gibt es keine solche Stelle. Das Wissen, wem eine Adresse gehört, entsteht bisher nur an einem Ort mit geprüfter Grundlage. Das ist der Anbieter, der sie nach der Travel Rule nachgewiesen bekommen und auf seine Whitelist gesetzt hat. Eine Empfängerüberprüfung für Adressen fände dort ihren Ausgangspunkt.
Quellen & Stand
- •Europäische Bankenaufsichtsbehörde (EBA) – Leitlinien zu den Informationspflichten bei Geldtransfers und bestimmten Kryptowertetransfers nach der Verordnung (EU) 2023/1113 (EBA/GL/2024/11) – (PDF; Rn. 83 und 86)
- •Europäischer Datenschutzausschuss (EDPB) – Guidelines 02/2025 on processing of personal data through blockchain technologies, Version 2.0 – (englisch, PDF; Rn. 26, 48 und Fn. 12)
- •Amtsblatt der Europäischen Union – Verordnung (EU) 2024/886 zu Echtzeitüberweisungen in Euro – (Art. 5c der SEPA-Verordnung, Empfängerüberprüfung)
Stand: 29.09.2026