21.08.2017

N26 knackt die 500.000 Kunden-Marke

Die mobile Bank N26 hat ihre Kundenzahl auf 500.000 gesteigert. Allein in den letzten 5 Monaten sind 200.000 neue Nutzer dazu gekommen. Das Berliner Startup, das inzwischen eine Banklizenz hat, ist in 17 Märkten in Europa aktiv und in der gesamten Eurozone verfügbar.
/artikel/n26-knackt-die-500-000-kunden-marke
(c) N26: Die beiden Co-Founder Valentin Stalf und Maximilian Tayenthal.

Gegründet von den Wienern Maximilian Tayenthal und Valentin Stalf, hat das Berliner FinTech N26, seit dem Launch Anfang 2015, nach eigenen Angaben über fünf Milliarden Euro in Transaktionen verbucht. Im März 2017 zählte N26 noch 300.000 Kunden (Der Brutkasten berichtete). Heute sind es bereits eine halbe Million, täglich kommen im Durchschnitt somit über 1.500 neue Kunden dazu. Das Wachstum basiert primär auf Empfehlungen bestehender Kunden. Dadurch bleiben die Kunden-Akquisitionskosten verhältnismäßig gering. Der Kurs des Unternehmens bleibt weiterhin auf Wachstum und Skalierung. Namhafte Investoren haben bisher in Summe über 55 Millionen US-Dollar in N26 investiert: Neben Li Ka-Shings, Horizons Ventures und Valar Ventures sind auch die Mitglieder des Zalando Management Boards, EarlyBird Ventures, Redalpine Ventures und weitere an Bord.

N26 Plattform-Strategie als Geschäftsmodell

Rund um das Geschäftsmodell von N26 herrschte lang viel Rätselraten. Denn das Kernprodukt, das N26 Girokonto und die dazugehörige Mastercard, die man digital beantragt, ist kostenlos. Tatsächlich hat N26 jedoch sehr ähnliche Umsatzströme wie traditionelle Banken. Geld kommt etwa über Kreditprodukte, Überziehungsrahmen, Investitionsprodukte, Sparprodukte, Versicherungsprodukte, die Prämiumkarte und internationale Überweisungen herein. Der Unterschied: Die mobile Bank hat kein Filialnetz und zugleich eines der modernsten Technologiesysteme in Europa und eine schlanke, agile Organisationsstruktur.

Lange Zeit war aus Top-Banking-Kreisen in Österreich trotzdem immer wieder zu hören, N26 habe mit dem Gratis Girokonto kein Geschäftsmodell, unterschätze die Kosten der Kundenakquisition und werde nach dem Erwerb der Banklizenz mit Complience-Kosten und Administration überladen werden. Auch werde man durch die zwingenden Bank-Regulatorien langsamer werden. „Wir sehen uns erst einmal an, wie sie mit diesen Themen klar kommen“ – so der Tenor in Gesprächen von Managern etablierter Banken mit dem Brutkasten.

Doch es zeigt sich: N26 scheint diese Herausforderungen im Griff zu haben. Der Kurs des Berliner FinTechs bleibt auf Wachstum und Kundenakquise. Die Produktentwicklung steht im Vergleich zur Monetisierung nach wie vor klar im Fokus. N26 arbeitet konsequent an der „Plattform-Strategie“ weiter: Man will seinen Kunden die besten digitalen Angebote auf einer einzigen Plattform bieten. Die Produktpalette aus Finanzprodukten und Zusatzdiensten rund um das Gratis Girokonto soll den entsprechenden Umsatz bringen. Das Angebot wird dabei laufend erweitert. Die Produkte werden sowohl selbst gebaut als auch in Partnerschaften mit diversen Startups und etablierten Unternehmen angeboten. Durch Big-Data-Analysen im Hintergrund werden den Kunden passende Angebote angezeigt.

„Diese Positionierung als Schnittstelle zwischen Endverbraucher und Anbieter für Finanzprodukte soll N26 zur führenden mobilen Bank für digitale Kunden in Europa machen. Die Kunden sollten sich darauf verlassen können, die besten Produkte auf N26 zu finden“, erklärt Valentin Stalf, Gründer und CEO von N26 im Livestream mit dem Brutkasten.

Laufender Ausbau der Plattform und Internationalisierung

Seit April 2017 bietet die mobile Bank beispielsweise ein Geschäftskonto für Selbstständige und Freiberufler. Weitere Businesskundensegmente sollen folgen. Im Mai führte N26 ein Festgeld-Sparangebot in Kooperation mit WeltSparen ein, im Juni ging in Partnerschaft mit Clark ein eigener Versicherungsservice an den Start. Als bislang jüngste Neuerungen folgten im Juli die Erweiterung des bestehenden Kreditangebots durch die Integration von auxmoney (Der Brutkasten berichtete) auf der N26-Plattform und die erste native App-Integration des Mastercard SecureCode für mehr Sicherheit im Mobile Banking und bei Online-Zahlungen.

Ziel ist es, das Produktangebot auch in den internationalen Märkten weiter auszubauen. Angekündigt wurde bereits die Unterstützung von Apple Pay durch N26 in Italien, Spanien und Frankreich noch in diesem Jahr.

+++ Dossier: FinTech +++

Wachstumsstrategie und Skalierbarkeit der Kosten

Das rasante Wachstum wirft jedoch Fragen bezüglich der Skalierbarkeit der Kosten auf. N26 hatte bekanntlich Mitte 2016 hunderten Kunden das Gratis-Girokonto aufgekündigt, weil diese zu viele Bargeldbehebungen durchgeführt hatten. Denn die Transaktionskosten bei Bargeldbehebungen summieren sich bei jedem weiteren Kunden hoch. Das Image litt freilich unter der Aktion.

Zudem stellt sich die Frage der Customer-Care-Skalierung. Auch die Complience-, Legal- und Risk-Kosten dürften steigen. Und nicht zuletzt können sich Eigenkapitalvorschriften für Banken aufs Wachstum auswirken, Stichwort: Sicherheitseinlagen.

CEO Stalf sieht diese Herausforderungen im Brutkasten-Livestream gelassen: Lediglich die Skalierung des Customer-Care stelle eine relevante kostentechnische Komponente dar, die skaliert werden müsse. Und hier arbeite N26 beispielsweise an einem Chatbot, der über 50 Prozent der Anfragen beantworten könne.

Geringe Kunden-Akquisitionskosten durch Kunden-Weiterempfehlungen

Einen neuen Marktzugang aufzubauen kann auch in der digitalen Welt sehr teuer sein. Das wird von Startups oft unterschätzt. Die Kosten für die Kundenakquisition sind somit ein großes Thema, das zu lösen ist. Die Marketingkosten können hier explodieren.

Der wesentliche Treiber für das Wachstum bei N26 sei die Weiterempfehlung durch bestehende Kunden, sagt Valentin Stalf: „Dadurch realisieren wir deutlich niedrigere Kunden-Akquisitionskosten.“ Damit scheint N26 einen Weg zur Bewältigung dieser Herausforderung gefunden zu haben, was bei so einem „Massengeschäft“ sicher erfolgskritisch ist. Ob dieser Trend andauern kann, muss sich allerdings erst zeigen.

Denn eigentlich kann angenommen werden, dass traditionelle Banken bei den Kunden-Akquisitionskosten gegenüber N26 im Vorteil sind. Sie haben die Kunden bereits und können diese leichter auf neue Produkte aufmerksam machen oder gar umstellen. So wird die Erste Bank ihr ursprüngliches Onlinebanking, das netbanking und die netbanking-App mit 8. November 2017 einstellen und alle Kunden auf George migrieren (siehe unten).

Entscheidende Vorteile gegenüber den traditionellen Konkurrenten

Mit 1. Jänner 2018 tritt die zweite Zahlungsverkehrsrichtlinie (PSD2) in Kraft. Sie verpflichtet die Banken, Drittanbietern unentgeltlich Zugang zu den Kontoinformationen ihrer Kunden zu gewähren. Dadurch wird ein neuer Wettbewerb eröffnet.

Worum geht‘s? Auf Kundenwunsch müssen die Banken den Drittanbietern ihre Kundendaten zur Verfügung stellen. FinTechs erhalten somit den Zugang zu Kontodaten von Bankkunden und können ihnen neue, innovative Dienste anbieten. Diese haben freie Auswahl, sowohl bei Banking-Anwendungen, als auch bei den Anbietern. Das wird von N26 als große Chance gesehen, aber auch von der Konkurrenz.

Erste Bank und Sparkassen haben beispielsweise vor rund zweieinhalb Jahren in Österreich die digitale Plattform George gelauncht. George wurde als digitales Banking konzipiert, das für künftige technologische Entwicklungen gerüstet ist. Die Monetisierung erfolgt vor Allem über einen Plug-In Store, wo man individuelle Zusatz-Features erwerben kann. Durch die PSD2 werden dort auch Drittanbieter ihre Services zur Verfügung stellen können. George zählt aktuell über eine Million Kunden.

Der entscheidende Vorteil von N26 in diesem Wettbewerb könnte neben der schlanken Kostenbasis vor Allem die Geschwindigkeit bei der Umsetzung sein. Ideen gibt es bekanntlich viele, es kommt schlussendlich darauf an, wer sie am besten und schnellsten anbieten kann. Hier setz N26 auf die Startup-ähnliche, agile Organisationsstruktur.

Auch bei der User-Experience dürfte N26 im Moment vorne liegen. Das Konto kann man in nur acht Minuten von zuhause mittels Videoidentifikation eröffnen. Doch auch hier schläft die Kokurrenz nicht. Die ING-DiBa überspringt in Österreich dieses Identifikationsverfahren und arbeitet beispielsweise bereits an Verfahren, die auf der optischen Zeichenerkennung beruhen und die Zeit für Vorgänge, die einer Identifikation bedürfen, nochmals deutlich verkürzen können. Zudem sorgen die Verfahren für mehr Kundenakzeptanz und Sicherheit, heißt es von ING-DiBa.

Fest steht: Im Moment findet in der Bankenwelt ein Wandel statt. Es ist mit Spannung zu erwarten, wie es weitergeht und wer sich am Ende durchsetzen kann.

Deine ungelesenen Artikel:
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
Tesla
(c) Tesla

Der österreichische Sicherheitsforscher Martin Herfurt hat bereits vor Jahren eine Sicherheitslücke bei Tesla entdeckt, wie er damals auf der Videoplattform YouTube demonstrierte: Der digitale Autoschlüssel am Smartphone sei zwar bequem, jedoch bei allen Tesla-Fahrzeugen ohne Ultra-Breitband-Technik (UWB) grundsätzlich angreifbar. ToothR new media bzw. IT-Wachdienst.com veröffentlicht nun mit TeslaKee eine Smartphone-App, die dokumentierte Schwachstellen des Bluetooth-PhoneKey-Protokolls entschärfen soll: den Relay-Angriff, der zum Fahrzeugdiebstahl in Sekunden führt, und die sogenannte BlueBait-Attacke, mit der sich Fahrerinnen und Fahrer über gefälschte Fahrzeug-Signale orten lassen — selbst dann, wenn das eigene Auto kilometerweit entfernt steht.

Teslakee-Founder: „App beantwortet jede Authentifizierungsanfrage“

„Tesla-Fahrzeuge entriegeln, sobald sich das gekoppelte Smartphone in Bluetooth-Reichweite meldet. Die eingesetzte Kryptografie ist solide. Die Schwachstelle liegt eine Ebene darüber, in der Logik: Die offizielle App beantwortet jede Authentifizierungsanfrage — bedingungslos, ohne zu prüfen, ob die Situation überhaupt plausibel ist. Genau das macht zwei Angriffe möglich“, beschreibt Herfurt per Aussendung das Tesla-Problem.

Bei einem Relay-Angriff arbeiten zwei Täter mit zwei handelsüblichen Funkmodulen zusammen. Einer folgt Fahrzeughaltern ins Einkaufszentrum, der zweite steht am Auto auf dem Parkplatz. Die Funkstrecke zwischen beiden verlängert die Bluetooth-Reichweite künstlich um beliebige Distanzen. Für das Fahrzeug sieht es so aus, als stünden Besitzer direkt daneben. Das Auto entriegelt, lässt sich starten und wegfahren — während das Handy unberührt in der Jackentasche steckt.

Der Angriff wurde von Herfurt im Rahmen des Projekts TEMPA auf Sicherheitskonferenzen live demonstriert und als Video dokumentiert. Er benötige keine Kenntnis von Passwörtern, keinen Tesla-Account und hinterlasse keine Einbruchsspuren — ein Umstand, der in der Schadensregulierung regelmäßig zu Problemen mit Versicherungen führt, wie der Sicherheitsforscher sagt.

Das Bluetooth-Problem

Neuere Fahrzeuge begegnen diesem Problem mit UWB-Distanzmessung: Das Auto misst hierbei physikalisch, wie weit das Telefon tatsächlich entfernt ist, und ein weitergeleitetes Signal fliegt auf. Diesen Schutz hat die große Mehrheit der Fahrzeuge jedoch nicht. Die weltweite Tesla-Flotte mit Bluetooth-PhoneKey wird derzeit auf rund acht Millionen Fahrzeuge geschätzt. Davon sind jedoch nur etwa 20 Prozent mit UWB ausgestattet.

Der zusätzliche Schutz kam erst mit den jüngsten Modellgenerationen – für rund sechs Millionen Fahrzeuge bleibt Bluetooth damit die Grundlage des Zugangs. Beim Model S und Model X wurde UWB ab 2021 (Palladium) eingeführt, beim Model 3 ab 2024 (Highland) und beim Model Y ab 2025 (Juniper). Betroffen sind damit alle älteren Modelle der jeweiligen Baureihen.

Erschwerend komme hinzu: UWB schütze nur, wenn Fahrzeug und Smartphone die Technik beherrschen. Ein Großteil der verbreiteten Android-Geräte hat, Herfurt zufolge, keinen UWB-Chip. Selbst Besitzer eines neuen Fahrzeugs würden damit still auf die ungeschützte Bluetooth-Ebene zurückfallen.

BlueBait-Attacke

Weniger bekannt, aus Sicht des Datenschutzes aber gravierender, sei ein Angriff, den die Forschung als BlueBait-Attacke bezeichnet — nach dem Köder, mit dem gearbeitet wird: Die offizielle App antwortet auch auf gefälschte Fahrzeuge. Wer einen nachgebauten Tesla-Beacon betreibt — ein Gerät für wenige Euro, wie Herfurt betont — bekommt von jedem vorbeigehenden Tesla-Fahrer eine Antwort des Smartphones. Damit lässt sich zuverlässig feststellen: Diese konkrete Person war zu dieser Uhrzeit an diesem Ort.

„BlueBait funktioniert vollkommen unabhängig davon, wo das Auto steht. Die Halterin muss nicht in der Nähe ihres Fahrzeugs sein — es genügt, dass sie ihr Telefon dabei hat. Mehrere solcher Beacons, verteilt über eine Stadt, ergeben ein Bewegungsprofil“, beschreibt Herfurt diese Gefahr. „Die Anwendungsfälle sind unangenehm konkret: Stalking, häusliche Gewalt und Nachstellung, verdeckte Beobachtung durch Dritte, kommerzielles Kunden-Tracking im Einzelhandel, das Ausspähen von Fahrzeugen als Vorbereitung eines Diebstahls. Betroffene bemerken davon nichts — es gibt keine Anzeige, keinen Hinweis, kein Protokoll.“

Entscheidend dabei ist, dass UWB nicht gegen BlueBait helfe. Die Distanzmessung greife erst, wenn das Fahrzeug die Nähe des Telefons überprüft — sie verhindert den Diebstahl. Die Ortung entstehe jedoch schon eine Stufe davor, allein dadurch, dass das Telefon auf eine Anfrage überhaupt reagiere. Von der Ortbarkeit sind deshalb auch Halterinnen und Halter brandneuer Fahrzeuge mit UWB betroffen. Solange die Entscheidung, ob geantwortet wird, nicht auf dem Telefon selbst getroffen wird, bleibe das Problem bestehen. Hier kommt die App von Herfurt ins Spiel.

Die Idee hinter TeslaKee

Die zentrale Idee hinter TeslaKee besteht nicht darin, die offizielle Tesla-App zu ersetzen, sondern eine ganz konkrete Schwachstelle in Teslas eigener Umsetzung zu schließen: den Bluetooth-basierten digitalen Schlüssel, mit dem sich das Smartphone am Fahrzeug authentifiziert.

Eine Policy-Engine prüft jede Authentifizierungsanfrage gegen einen selbst definierten Regelsatz, bevor eine Antwort erfolgt. Passt der Gerätekontext nicht zu einer plausiblen Annäherung, bleibt die Reaktion aus, das Angreifersignal läuft ins Leere, das Fahrzeug bleibt verschlossen, und auch ein BlueBait-Köder erhält keine verwertbare Antwort. Fahrzeug- und Privatsphärenschutz laufen so über denselben Mechanismus, so der Claim.

Alle internetbasierten Funktionen der Tesla-App, etwa Navigationsziele, Updates, Supercharger-Planung oder der Fernzugriff über hunderte Kilometer, bleiben eigenen Angaben nach unverändert erhalten, da sie über Teslas Server laufen. „Beide Apps sind parallel nutzbar: TeslaKee übernimmt nur den Bluetooth-Nahbereich, in dem die Schwachstellen liegen, und dafür wird der offiziellen App lediglich die Berechtigung „Geräte in der Nähe“ entzogen, ihr Schlüssel bleibt im Fahrzeug hinterlegt“, liest man in der Aussendung.

Kern des Tesla-Schutzes

Den Kern des Tesla-Schutzes bildet ein Baukasten aus zehn konfigurierbaren Kontextregeln (Pflicht- oder optionale Regel mit Quorum), etwa Bewegungserkennung, GPS-Geofence, Abgleich mit dem letzten Parkplatz samt Mobilfunkzellen, bekanntes WLAN, Zeitfenster, Signalstärke, Schrittzähler, barometrische Höhe, Bildschirmstatus und erlaubte Funkzellen. Für Ausnahmen wie Fahrzeugübergabe oder Werkstattbesuch gibt es eine befristete manuelle Übersteuerung (15/30/60 Minuten), und ein Live-Policy-Test zeige jederzeit nachvollziehbar, welche Regel gerade greift.

„Die Verschlüsselung von Tesla ist in Ordnung — das Problem ist, dass das Telefon jede Frage beantwortet, ohne sich zu fragen, wer da eigentlich fragt. Ein Auto, das aufgeht, weil jemand mein Signal aus dem Supermarkt auf den Parkplatz verlängert hat, ist die eine Hälfte. Die andere Hälfte ist, dass ein zwanzig Euro teures Bastelgerät am Straßenrand mitschreiben kann, wann ich vorbeigegangen bin — dafür muss mein Auto nicht einmal in der Nähe sein“ präzisiert Herfurt. „Gegen den Diebstahl hilft UWB tatsächlich, aber nur bei neuen Fahrzeugen mit passendem Telefon. Gegen das Mitschreiben hilft es überhaupt nicht: Das Telefon antwortet dem gefälschten Beacon weiterhin, auch im nagelneuen Auto. Deshalb muss die Entscheidung, ob überhaupt geantwortet wird, auf das Telefon — und genau das macht TeslaKee.“

TeslaKee ist ab sofort für alle Interessierten öffentlich verfügbar — für Android ab Version 10, vorausgesetzt wird ein Gerät mit StrongBox-Sicherheitschip (verbreitet ab Baujahr 2019). Parallel läuft weiterhin ein internes Testprogramm, dessen Rückmeldungen in die Weiterentwicklung einfließen. Kompatibel sind Tesla Model 3, Y, S und X mit Bluetooth-PhoneKey. Für die einmalige Schlüsselanmeldung wird die NFC-Keycard des Fahrzeugs benötigt. An einer TeslaKee-App für das iPhone wird bereits gearbeitet.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

N26 knackt die 500.000 Kunden-Marke