Im Februar 2025 erlitt die Krypto-Börse Bybit, was bis heute der größte einzelne Krypto-Diebstahl in der Geschichte ist. Angreifer entleerten in nur wenigen Minuten rund 1,5 Milliarden US-Dollar in Ethereum und verwandten Vermögenswerten aus einer Cold Wallet. US-Behörden, darunter das FBI, sowie mehrere Blockchain-Analysefirmen machten den Angriff öffentlich für die Lazarus-Gruppe verantwortlich – einen mit Nordkorea verknüpften Cyber-Akteur. Bybit reichte später eine Zivilklage gegen Nordkorea, dessen Reconnaissance General Bureau und die Lazarus-Gruppe ein und erreichte Vermögenssperrungen, während es bei der Rückholung letztlich nur einen kleinen Teil der gestohlenen Gelder gelang.

Knapp über ein Jahr später, am 24. September 2026, wurde ein weiteres großes Handelsunternehmen angegriffen. Bitget stellte unautorisierte Transfers in einer Gesamtsumme zwischen 351,6 Millionen und 387,5 Millionen US-Dollar fest, die von den Hot- und Warm-Wallets vorgenommen wurden. CEO Gracy Chen erklärte, die Methoden wirkten „hochgradig konsistent“ mit bekannten Mustern aus Nordkorea, basierend auf IP-Verhalten und On-Chain-Analysen. Private Keys wurden nicht kompromittiert; stattdessen nutzten die Angreifer ein Backend-System, um Transferdaten vorzutäuschen. Bitget bestätigte, dass sein User Protection Fund, der mehr als 464 Millionen US-Dollar umfasst, die Verluste der Kunden vollständig abdecken werde. Auszahlungen wurden vorübergehend ausgesetzt und sollen schrittweise wieder aufgenommen werden, zwischen dem 28. September und dem 2. Oktober 2026. Die Kundenguthaben blieben unberührt.

Ermittler später berichteten, dass der Angreifer ungefähr 83 Millionen US-Dollar an gestohlenem XRP von Verwahradressen abgezogen hat, während etwa 75 Millionen US-Dollar in Adressen verblieben sind, die sich nach den XRP-Ledger-Regeln nicht einfrieren lassen. Börsen können empfangende Konten auf eine Sperrliste setzen, aber die eigenen Wallets des Angreifers können nicht blockiert werden. Circle und Tether froren eine vergleichsweise geringe Menge – etwa 320.000 US-Dollar – in den zugehörigen Stablecoins ein.

Diese beiden Vorfälle sind Teil eines breiteren Musters. Analysefirmen wie Chainalysis, Elliptic und TRM Labs haben in den letzten Jahren wiederholt Nordkorea als dominierende Quelle des gestohlenen Krypto-Werts identifiziert. Allein der Bybit-Diebstahl machte 2025 einen erheblichen Anteil an den gemeldeten Krypto-Diebstählen des Landes aus. Der Bitget-Vorfall brachte Nordkoreas kumulierten Gesamtbeute für 2026 laut Elliptic über die Marke von 1 Milliarde US-Dollar.

Das Ausmaß dieser Verluste wirft anhaltende Fragen zur Sicherheit zentralisierter Börsen auf, die Milliarden an Kundengeldern verwahren. Während sowohl Bybit als auch Bitget betonten, dass die Kundengelder durch ihre Reserven oder durch versicherungsähnliche Mittel geschützt seien, zeigt das wiederholte Anvisieren großer Plattformen, dass weiterhin erhebliche Risiken bestehen. Die Wiedererkennungsraten bleiben niedrig: Nur ein kleiner Teil der Bybit-Mittel wurde eingefroren oder zurückgegeben, und das Tracking der Bitget-Erträge läuft weiter, während die Vermögenswerte über verschiedene Netzwerke hinweg transferiert werden.

Branchenbeobachter stellen fest, dass solche Diebstähle mit hohem Wert weithin als umsatzgenerierende Operationen angesehen werden, die mit staatlich gesteuerten Akteuren verbunden sind. Der Ausdruck „General Jin macht wieder seine Moves“, der in einigen Online-Diskussionen kursiert, spiegelt spekulative Kommentare wider, die diese Ereignisse an die Führung Nordkoreas knüpfen. Offizielle Zuordnungen konzentrieren sich jedoch weiterhin auf die Lazarus Group und verwandte Cluster – nicht auf eine einzelne Person.

Während die Untersuchungen zum Bitget-Vorfall voranschreiten und das On-Chain-Tracking weiterläuft, steht der Krypto-Sektor unter erneutem Druck, die Wallet-Infrastruktur, Multi-Party-Freigaben und die Echtzeitüberwachung zu stärken. Die finanzielle Auswirkung auf die beiden Börsen wurde durch ihre Schutzfonds gemildert, aber die grundsätzliche Botschaft ist klar: Wenn Plattformen dieser Größenordnung kompromittiert werden, reichen die Konsequenzen weit über eine einzige Bilanz hinaus.

$ETH

#bybit