13.09.2023

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

Dabei handelt es sich um eine Erweiterung der 52 Mio. Euro schweren Series-B-Runde aus dem Sommer 2021, die sich nun auf insgesamt 67,5 Mio. Euro beläuft. Storebox-CEO Johannes Braith erläutert im brutkasten-Interview die Hintergründe.
/artikel/storebox-15-mio-finanzierung
Credits: Storebox / Ben Leitner

Der Video-Talk mit Storebox-CEO Johannes Braith findet sich am Ende dieses Artikels.


Etwas mehr als zwei Jahre ist es her, da hat Storebox mit einer 52 Mio. Euro schweren Series-B-Finanzierungsrunde für Aufsehen in der österreichischen Startup-Szene gesorgt. Nun hat das Logistik-Scaleup wieder Kapital aufgenommen. Es handelt sich dabei aber um keine Series-C-Runde: Vielmehr wird die Series-B-Runde aus 2021 erweitert. Zusätzliche 15,5 Mio. Euro kommen dazu, womit die Runde nun insgesamt 67,5 Mio. Euro umfasst.

Beteiligt an der Erweiterung sind Bestandsinvestoren wie Hansi Hansmann, das Senger-Weiss Family Office, Wille Finance, Kineo, Urban Pioneers, ActivumSG, Markus Ertler und die Raiffeisenbank International. Mit dem Kapital will Storebox nun seine Marktführerschaft absichern und sein Filialnetz weiter ausbauen sowie verdichten.

„Ich bin unfassbar stolz auf das gesamte Team von Storebox und dass wir in dem Umfeld, in dem wir uns aktuell befinden, so eine massive Erweiterung dieser Finanzierungsrunde gepackt haben“, sagt Storebox-CEO und Co-Founder Johannes Braith im brutkasten-Talk. Zu welcher Bewertung das Investment erfolgte, kommuniziert Storebox nicht. Allerdings habe es hier „einen schönen Upswing der Bewertung“ gegeben, sagt Braith.

„Relativ pragmatische Gründe“ für Erweiterung

Warum die aktuelle Finanzierung als Erweiterung der Series-B-Runde von vor zwei Jahren gestaltet wurde, hat „relativ pragmatische Gründe“, wie der Storebox-CEO weiter sagt. Die Leerstandsquoten seien in der aktuellen wirtschaftlich schwierigen Phase gestiegen: „Das bedeutet für uns enormes Potenzial, das wir heben können, um diese Ladenlokale, die leer stehen, in Storeboxen zu transformieren“. Das Scaleup habe nun „so viel Kapital aufgenommen, das benötigt wird, um genau diese Potenziale zu heben, allerdings nicht mehr“.

Eine Erweiterung der vorigen Runde sei es auch insofern, als ein Großteil des Bestandsinvestoren aus der vorigen Runde wieder mitzogen seien. „Es war ganz bewusst die Entschiedung zu sagen: Ja, wir wollen Kapital reinnehmen, aber im aktuellen Marktumfeld keine Series-C-Runde, die größer ist als die Series-B-Runde machen, sondern tatsächlich etwas zuwarten“, sagt Braith im brutkasten-Talk.

Das Storebox-Gründerteam | Credits: Storebox / Ben Leitner

Mischung aus Eigen- und Fremdkapital

Wie schon frühere Runden ist auch die aktuelle Finanzierungsrunde kein reines Equity-Investment, sondern beinhaltet auch Fremdkapital. „Da wir bei Storebox Probleme in der echten Welt lösen, brauchen wir physische Produkte und dafür brauchen wir CapEx, also Anlagevermögen, das ich aufsetzen muss“, erläutert Braith. „Für diese physischen Produkte – für die Standorte, für das IoT-Setup – macht es tatsächlich relativ wenig Sinn, Equity Money zu nehmen, sondern es macht viel mehr Sinn, Debt zu nehmen“.

Die aktuelle Finanzierung beinhalte Asset Based Financing über eine Sales- und Leaseback-Facility mit einem Schweizer Private-Equity-Fonds, daneben auch klassische Kreditlinien – und eben auch „einen ordentlichen Anteil an Eigenkapital“, wie der Storebox-CEO ausführt. Wie sich die unterschiedlichen Instrumente anteilsmäßig aufteilen, kommunizierte Storebox nicht. Aber: „Ich kann so viel sagen, es ist mehr Eigenkapital als Fremdkapital“, sagte Braith im brutkasten-Talk.

Monatsumsatz in vergangenen zwölf Monaten um 160 Prozent gewachsen

An der Finanzierungsrunde arbeitete Storebox insgesamt neun Monate. Für ein österreichisches Unternehmen in der Wachstumsphase sei es „jetzt nicht unbedingt die einfachste Situation, Fundraising zu betreiben“, erläutert der CEO. Es gebe wenige Fonds, die sich auf diese Phase spezialisieren. Bei Storebox komme noch die physische Produktkomponente dazu. „Demnach haben wir uns immer schon eher in Richtung Private Equity als in klassisches Venture Capital entwickelt“, sagt der Storebox-Cofounder. Im Late-Stage-Bereich herrsche aber generell „sehr, sehr große Zurückhaltung“.

Gerade aufgrund der schwierigen Finanzierungssituation im Scaleup-Bereich sei es aber umso wichtiger als Unternehmen „solide Unit Economics“ zu haben, sagt Braith. „Wir sind in den letzten zwölf Monaten 160 Prozent gewachsen, was unseren Monatsumsatz betrifft – bei gleichbleibender Kostenbasis. Wir haben profitable Unit Economics, das heißt, unser Geschäft ist im Kern sehr profitabel“.

400 Storebox-Standorte bis Jahresende geplant

Storebox will nun weiter wachsen. Aktuell hat das Unternehmen knapp unter 300 Standorte. Bis zum Jahresende soll die Zahl auf 400 anwachsen. Neben Österreich, Deutschland und der Schweiz ist das Unternehmen auch in Belgien, Luxemburg und den Niederlanden aktiv. Vor allem in den Benelux-Staaten sollen nun neue Filialen dazukommen, wie Braith im brutkasten-Talk sagt. Ein starker Fokus wir demnäch auf den Niederlanden liegen, dort sollen „etliche Filialen“ eröffnet werden.

Auch zahlreiche Neueinstellungen sind geplant – und zwar „in so gut wie allen Bereich, von Finance ganz stark über Operations, über Sales, bis hin zu Marketing und Customer Service“, wie Braith sagt.


Storebox nimmt 15,5 Mio. Euro auf – Johannes Braith im brutkasten-Talk

Im Videotalk spricht Johannes Braith neben den genannten Themen unter anderem noch

  • über Fragen wie den Fachkräftemängel in der Startup-Szene, inwiefern ihn Storebox spürt und warum sich die Situation langsam bessert
  • welche drei Bereiche aktuell die Basis für Storebox bilden und wie sich diese in Zukunft entwickeln sollen
  • wie sich Storebox im Bereich des Smartlocker vom gut finanzierten Konkurrenten MyFlexBox abgrenzt
Deine ungelesenen Artikel:
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
20.08.2026

Teslakee: Österreichischer Sicherheitsforscher baute App um Tesla-Schwachstellen entgegenzuwirken

Die toothR new media GmbH, ein österreichisches IT-Sicherheitsunternehmen im Wissenspark Urstein bei Salzburg, das unter der Marke IT Wachdienst.com kleine und mittlere Unternehmen berät, veröffentlicht die Android-App TeslaKee. Sie entschärft eigenen Angaben nach zwei dokumentierte Schwachstellen des Bluetooth-Autoschlüssels von Tesla.
/artikel/teslakee-oesterreichischer-sicherheitsforscher-baute-app-um-tesla-schwachstellen-entgegenzuwirken
Tesla
(c) Tesla

Der österreichische Sicherheitsforscher Martin Herfurt hat bereits vor Jahren eine Sicherheitslücke bei Tesla entdeckt, wie er damals auf der Videoplattform YouTube demonstrierte: Der digitale Autoschlüssel am Smartphone sei zwar bequem, jedoch bei allen Tesla-Fahrzeugen ohne Ultra-Breitband-Technik (UWB) grundsätzlich angreifbar. ToothR new media bzw. IT-Wachdienst.com veröffentlicht nun mit TeslaKee eine Smartphone-App, die dokumentierte Schwachstellen des Bluetooth-PhoneKey-Protokolls entschärfen soll: den Relay-Angriff, der zum Fahrzeugdiebstahl in Sekunden führt, und die sogenannte BlueBait-Attacke, mit der sich Fahrerinnen und Fahrer über gefälschte Fahrzeug-Signale orten lassen — selbst dann, wenn das eigene Auto kilometerweit entfernt steht.

Teslakee-Founder: „App beantwortet jede Authentifizierungsanfrage“

„Tesla-Fahrzeuge entriegeln, sobald sich das gekoppelte Smartphone in Bluetooth-Reichweite meldet. Die eingesetzte Kryptografie ist solide. Die Schwachstelle liegt eine Ebene darüber, in der Logik: Die offizielle App beantwortet jede Authentifizierungsanfrage — bedingungslos, ohne zu prüfen, ob die Situation überhaupt plausibel ist. Genau das macht zwei Angriffe möglich“, beschreibt Herfurt per Aussendung das Tesla-Problem.

Bei einem Relay-Angriff arbeiten zwei Täter mit zwei handelsüblichen Funkmodulen zusammen. Einer folgt Fahrzeughaltern ins Einkaufszentrum, der zweite steht am Auto auf dem Parkplatz. Die Funkstrecke zwischen beiden verlängert die Bluetooth-Reichweite künstlich um beliebige Distanzen. Für das Fahrzeug sieht es so aus, als stünden Besitzer direkt daneben. Das Auto entriegelt, lässt sich starten und wegfahren — während das Handy unberührt in der Jackentasche steckt.

Der Angriff wurde von Herfurt im Rahmen des Projekts TEMPA auf Sicherheitskonferenzen live demonstriert und als Video dokumentiert. Er benötige keine Kenntnis von Passwörtern, keinen Tesla-Account und hinterlasse keine Einbruchsspuren — ein Umstand, der in der Schadensregulierung regelmäßig zu Problemen mit Versicherungen führt, wie der Sicherheitsforscher sagt.

Das Bluetooth-Problem

Neuere Fahrzeuge begegnen diesem Problem mit UWB-Distanzmessung: Das Auto misst hierbei physikalisch, wie weit das Telefon tatsächlich entfernt ist, und ein weitergeleitetes Signal fliegt auf. Diesen Schutz hat die große Mehrheit der Fahrzeuge jedoch nicht. Die weltweite Tesla-Flotte mit Bluetooth-PhoneKey wird derzeit auf rund acht Millionen Fahrzeuge geschätzt. Davon sind jedoch nur etwa 20 Prozent mit UWB ausgestattet.

Der zusätzliche Schutz kam erst mit den jüngsten Modellgenerationen – für rund sechs Millionen Fahrzeuge bleibt Bluetooth damit die Grundlage des Zugangs. Beim Model S und Model X wurde UWB ab 2021 (Palladium) eingeführt, beim Model 3 ab 2024 (Highland) und beim Model Y ab 2025 (Juniper). Betroffen sind damit alle älteren Modelle der jeweiligen Baureihen.

Erschwerend komme hinzu: UWB schütze nur, wenn Fahrzeug und Smartphone die Technik beherrschen. Ein Großteil der verbreiteten Android-Geräte hat, Herfurt zufolge, keinen UWB-Chip. Selbst Besitzer eines neuen Fahrzeugs würden damit still auf die ungeschützte Bluetooth-Ebene zurückfallen.

BlueBait-Attacke

Weniger bekannt, aus Sicht des Datenschutzes aber gravierender, sei ein Angriff, den die Forschung als BlueBait-Attacke bezeichnet — nach dem Köder, mit dem gearbeitet wird: Die offizielle App antwortet auch auf gefälschte Fahrzeuge. Wer einen nachgebauten Tesla-Beacon betreibt — ein Gerät für wenige Euro, wie Herfurt betont — bekommt von jedem vorbeigehenden Tesla-Fahrer eine Antwort des Smartphones. Damit lässt sich zuverlässig feststellen: Diese konkrete Person war zu dieser Uhrzeit an diesem Ort.

„BlueBait funktioniert vollkommen unabhängig davon, wo das Auto steht. Die Halterin muss nicht in der Nähe ihres Fahrzeugs sein — es genügt, dass sie ihr Telefon dabei hat. Mehrere solcher Beacons, verteilt über eine Stadt, ergeben ein Bewegungsprofil“, beschreibt Herfurt diese Gefahr. „Die Anwendungsfälle sind unangenehm konkret: Stalking, häusliche Gewalt und Nachstellung, verdeckte Beobachtung durch Dritte, kommerzielles Kunden-Tracking im Einzelhandel, das Ausspähen von Fahrzeugen als Vorbereitung eines Diebstahls. Betroffene bemerken davon nichts — es gibt keine Anzeige, keinen Hinweis, kein Protokoll.“

Entscheidend dabei ist, dass UWB nicht gegen BlueBait helfe. Die Distanzmessung greife erst, wenn das Fahrzeug die Nähe des Telefons überprüft — sie verhindert den Diebstahl. Die Ortung entstehe jedoch schon eine Stufe davor, allein dadurch, dass das Telefon auf eine Anfrage überhaupt reagiere. Von der Ortbarkeit sind deshalb auch Halterinnen und Halter brandneuer Fahrzeuge mit UWB betroffen. Solange die Entscheidung, ob geantwortet wird, nicht auf dem Telefon selbst getroffen wird, bleibe das Problem bestehen. Hier kommt die App von Herfurt ins Spiel.

Die Idee hinter TeslaKee

Die zentrale Idee hinter TeslaKee besteht nicht darin, die offizielle Tesla-App zu ersetzen, sondern eine ganz konkrete Schwachstelle in Teslas eigener Umsetzung zu schließen: den Bluetooth-basierten digitalen Schlüssel, mit dem sich das Smartphone am Fahrzeug authentifiziert.

Eine Policy-Engine prüft jede Authentifizierungsanfrage gegen einen selbst definierten Regelsatz, bevor eine Antwort erfolgt. Passt der Gerätekontext nicht zu einer plausiblen Annäherung, bleibt die Reaktion aus, das Angreifersignal läuft ins Leere, das Fahrzeug bleibt verschlossen, und auch ein BlueBait-Köder erhält keine verwertbare Antwort. Fahrzeug- und Privatsphärenschutz laufen so über denselben Mechanismus, so der Claim.

Alle internetbasierten Funktionen der Tesla-App, etwa Navigationsziele, Updates, Supercharger-Planung oder der Fernzugriff über hunderte Kilometer, bleiben eigenen Angaben nach unverändert erhalten, da sie über Teslas Server laufen. „Beide Apps sind parallel nutzbar: TeslaKee übernimmt nur den Bluetooth-Nahbereich, in dem die Schwachstellen liegen, und dafür wird der offiziellen App lediglich die Berechtigung „Geräte in der Nähe“ entzogen, ihr Schlüssel bleibt im Fahrzeug hinterlegt“, liest man in der Aussendung.

Kern des Tesla-Schutzes

Den Kern des Tesla-Schutzes bildet ein Baukasten aus zehn konfigurierbaren Kontextregeln (Pflicht- oder optionale Regel mit Quorum), etwa Bewegungserkennung, GPS-Geofence, Abgleich mit dem letzten Parkplatz samt Mobilfunkzellen, bekanntes WLAN, Zeitfenster, Signalstärke, Schrittzähler, barometrische Höhe, Bildschirmstatus und erlaubte Funkzellen. Für Ausnahmen wie Fahrzeugübergabe oder Werkstattbesuch gibt es eine befristete manuelle Übersteuerung (15/30/60 Minuten), und ein Live-Policy-Test zeige jederzeit nachvollziehbar, welche Regel gerade greift.

„Die Verschlüsselung von Tesla ist in Ordnung — das Problem ist, dass das Telefon jede Frage beantwortet, ohne sich zu fragen, wer da eigentlich fragt. Ein Auto, das aufgeht, weil jemand mein Signal aus dem Supermarkt auf den Parkplatz verlängert hat, ist die eine Hälfte. Die andere Hälfte ist, dass ein zwanzig Euro teures Bastelgerät am Straßenrand mitschreiben kann, wann ich vorbeigegangen bin — dafür muss mein Auto nicht einmal in der Nähe sein“ präzisiert Herfurt. „Gegen den Diebstahl hilft UWB tatsächlich, aber nur bei neuen Fahrzeugen mit passendem Telefon. Gegen das Mitschreiben hilft es überhaupt nicht: Das Telefon antwortet dem gefälschten Beacon weiterhin, auch im nagelneuen Auto. Deshalb muss die Entscheidung, ob überhaupt geantwortet wird, auf das Telefon — und genau das macht TeslaKee.“

TeslaKee ist ab sofort für alle Interessierten öffentlich verfügbar — für Android ab Version 10, vorausgesetzt wird ein Gerät mit StrongBox-Sicherheitschip (verbreitet ab Baujahr 2019). Parallel läuft weiterhin ein internes Testprogramm, dessen Rückmeldungen in die Weiterentwicklung einfließen. Kompatibel sind Tesla Model 3, Y, S und X mit Bluetooth-PhoneKey. Für die einmalige Schlüsselanmeldung wird die NFC-Keycard des Fahrzeugs benötigt. An einer TeslaKee-App für das iPhone wird bereits gearbeitet.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Storebox: Wiener Logistik-Scaleup nimmt 15,5 Mio. Euro auf