Unsere E-Mails sind jetzt PGP-signiert — selbst verifizieren

Ab heute tragen automatisierte E-Mails von verify@getplasma.org — einschließlich der Node-Payment-Benachrichtigungen — eine PGP-Signatur im Nachrichtentext.

Jeder kann prüfen, ob eine E-Mail wirklich von uns stammt. Kein Account, kein Login, kein Vertrauen in Dritte nötig.

Warum?

Phishing ist der häufigste Angriff gegen Krypto-Projekte. Eine gefälschte „Zahlung gesendet”- oder „Wallet verifizieren”-Mail kann echtes Geld kosten. Unsere Community ist seit Jahren ein Ziel — deshalb machen wir Fälschung kryptographisch nachweisbar.

Jede ausgehende Mail ist bereits DKIM-signiert (im Header steht dkim=pass — Dein Mailserver prüft das automatisch). PGP fügt einen zweiten, unabhängigen Beweis hinzu, der in der Nachricht selbst steckt — verifizierbar auch nach Weiterleitung, unabhängig von jedem Mailserver dazwischen.

So verifizierst Du

  1. Unsere Public Keys laden: getplasma.org/pgp-verify.asc
  2. Importieren:
gpg --import pgp-verify.asc
  1. Mail-Text in eine Datei speichern (z.B. mail.txt) und prĂĽfen:
gpg --verify mail.txt

Erwartet wird eine gute Signatur von:

getplasma.org payment signing (server key) <verify@getplasma.org>
Fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

Der Server-Key ist von unserem Offline-Master-Key zertifiziert:

getplasma.org payments master key <verify@getplasma.org>
Fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Noch stärker: die Blockchain

Payment-Mails enthalten einen Transaktions-Hash. Dieser Hash ist der stärkste Beweis überhaupt — er existiert auf unserer eigenen Blockchain und kann nur von uns erzeugt worden sein. Jede Payment-Mail verlinkt direkt auf die passende Transaktion in unserem Explorer, z.B. kc-explorer2.getplasma.org.

Eine E-Mail kann gefälscht werden. Eine Blockchain-Transaktion nicht.

Kurz gefasst

  • âś… DKIM-signiert (automatisch, bereits aktiv)
  • âś… PGP-signierter Nachrichtentext (neu — optional manuell prĂĽfbar)
  • âś… On-Chain-Nachweis fĂĽr jede Zahlung (unfälschbar)

Wenn eine „getplasma.org”-Mail die Verifikation nicht besteht — ist sie nicht von uns.