NachrichtenKryptoWarum CZ nach dem Bybit-Hack zur Aussetzung der Auszahlungen aufrief

Warum CZ nach dem Bybit-Hack zur Aussetzung der Auszahlungen aufrief

Autor: DefiLiban·

Wichtige Erkenntnisse

  • •Ein Phishing-Angriff auf die Signing-Schnittstelle von Safe{Wallet} ermöglichte am 21. Februar 2025 den Diebstahl von 1,46 Milliarden US-Dollar aus der Ethereum-Multisig-Cold-Wallet von Bybit – der größte auf Börsenebene dokumentierte Exploit.
  • •Changpeng Zhao empfahl öffentlich, dass Bybit die Auszahlungen vorübergehend einstellen solle, und beschrieb dies als Kriseneindämmungsprotokoll, um Zeit zur Bewertung der Exposition zu gewinnen – nicht als Signal der Zahlungsunfähigkeit.
  • •Bybit ließ die Auszahlungen offen und verarbeitete 99,994 % von mehr als 350.000 Auszahlungsanfragen innerhalb von 10 Stunden; alle Anfragen waren in unter 12 Stunden abgeschlossen.
  • •Die Blockchain-Tracking-Firma TRM Labs berichtete, dass mindestens 160 Millionen US-Dollar der gestohlenen Mittel binnen 48 Stunden über illegale Kanäle bewegt wurden, bis zum 26. Februar mehr als 400 Millionen US-Dollar.
  • •Das FBI brachte den Angriff mit nordkoreanischen Hackern in Verbindung, und die Kompromittierung lenkte neue Aufmerksamkeit auf die Benutzeroberflächenschicht von Multisig-Wallets als Schwachstelle neben On-Chain-Smart-Contracts.
Warum CZ nach dem Bybit-Hack zur Aussetzung der Auszahlungen aufrief

Changpeng Zhao rief Bybit am 21. Februar 2025 öffentlich dazu auf, die Auszahlungen auszusetzen – nur Stunden, nachdem ein Phishing-Angriff auf die Safe{Wallet}-Schnittstelle 1,46 Milliarden US-Dollar aus einer einzelnen Ethereum-Multisig-Cold-Wallet abgeschöpft hatte, der größte auf Börsenebene dokumentierte Exploit. Seine Begründung war einfach: Solange das Ausmaß eines Angriffs noch unbekannt ist, kauft die Begrenzung der Abflüsse Zeit zur Bewertung der Exposition und verhindert, dass eine mögliche Ansteckung einen bereits katastrophalen Verlust weiter verschärft.

Was beim Bybit-Hack geschah

Der Angriff zielte am 21. Februar 2025 auf die Ethereum-Multisig-Cold-Wallet von Bybit ab. Laut dem offiziellen Vorfallstimeline von Bybit veränderte ein Phishing-Angriff auf die Safe{Wallet}-Schnittstelle die Smart-Contract-Logik der Wallet, sodass der Angreifer eine Routineüberweisung umleiten und das gesamte Guthaben der Wallet abziehen konnte.

Die kompromittierte Wallet hielt 401.347 ETH, 90.375 stETH, 15.000 cmETH und 8.000 mETH, zusammen im Wert von 1,46 Milliarden US-Dollar zum Zeitpunkt des Exploits. Über diese eine Cold Wallet hinaus wurden keine anderen Bybit-Wallets oder Nutzerfondse als kompromittiert gemeldet.

Kurz nach Bekanntwerden des Exploits empfahl CZ öffentlich, dass Bybit die Auszahlungen vorübergehend einstellen solle, und stellte den Vorschlag als übliches Kriseneindämmungsprotokoll dar – nicht als Hinweis auf eine umfassendere Zahlungsunfähigkeit. CoinDesk berichtete, dass CZ auch Hilfe anbot, ein Signal, dass die Empfehlung aus einer branchenstützendenaltung erfolgte und nicht als Konkurrenzkommentar gemeint war. Der Rat bereitete die zentrale Frage des Vorfalls vor: Sollte eine Börsen unter Angriff die Abflüsse stoppen oder laufen lassen?

Warum CZ die Aussetzung der Auszahlungen empfahl

Die Eindämmungslogik

Der Kerngedanke hinter einer vorübergehenden Aussetzung der Auszahlungen nach einem Exploit ist asymmetrisches Risikomanagement. Unmittelbar nach einer Smart-Contract-Kompromittierung ist die gesamte Angriffsfläche selten bekannt: ob andere Wallets dieselbe Signing-Infrastruktur nutzen, ob weitere Phishing-Vektoren aktiv sind oder ob der Angreifer über irgendeine Form von privilegiertem Zugriff verfügt. Eine Aussetzung schafft ein Zeitfenster, um die Custody-Architektur zu prüfen, bevor weitere Abflüsse die Börse verlassen. In dieser Lesart ist die Aussetzung kein Urteil über die Zahlungsfähigkeit, sondern ein Instrument, um Ermittlungszeit zu gewinnen.

CZs Empfehlung spiegelte ein etabliertes Vorgehensmuster in der Börsensicherheit wider: zuerst eindämmen, dann untersuchen, zuletzt mit Zuversicht fortsetzen. Ein Verlust von 1,5 Milliarden US-Dollar ist bereits erheblich; zusätzliche mehrere Hundert Millionen, die während einer unkontrollierten Auszahlungswelle abfließen, während das Sicherheitsteam den Angriff noch kartiert, verschärfen den Schaden und verringern die Wiederherstellungsoptionen. Genau diese Rechnung macht, so CZs Darstellung, die ersten Stunden zur entscheidenden Phase.

Bybit entschied sich dafür, die Auszahlungen offen zu lassen

Bybit wählte einen anderen Weg. Statt auszusetzen, hielt die Börse die Auszahlungen offen und verarbeitete sie im großen Stil – letztlich 99,994 % von mehr als 350.000 Auszahlungsanfragen innerhalb von 10 Stunden, wobei alle Anfragen in unter 12 Stunden abgeschlossen waren. Dieser operative Durchsatz war Bybits zentrales Gegenargument: Zahlungsfähigkeit durch Leistung demonstrieren statt durch Behauptung.

Die Spannung zwischen den beiden Ansätzen ist die eigentliche Lektion im Risikomanagement. Eine Aussetzung schützt die Börse vor verbliebenen Angriffsvektoren, birgt aber das Risiko, genau die Bank-Run-Dynamik auszulösen, die sie verhindern soll; fortlaufende Auszahlungen demonstrieren Zahlungsfähigkeit, lassen die Börse jedoch exponiert, wenn die erste Bewertung der Kompromittierung unvollständig war. Keine der beiden Entscheidungen ist risikofrei – deshalb hängt die Entscheidung davon ab, wie schnell das Sicherheitsteam den Exploit eingrenzen kann.

Für Nutzer, einen laufenden Börsenvorfall verfolgen, ist das verlässlichste Signal die Qualität der offiziellen Kommunikation, nicht die Auszahlungsrichtlinie selbst. Börsen, die die konkret kompromittierte Komponente offenlegen, die ergriffenen Isolationsmaßnahmen benennen und einen Zeitplan für ein externes Audit nennen, demonstrieren jene operationale Transparenz, die die informationsbedingte Asymmetrie abbaut, welche Auszahlungsdruck erzeugt. Bybits detaillierte Vorfallstimeline ist ein Lehrbuchbeispiel für diesen Ansatz.

Gestohlene Mittel bewegten sich innerhalb von Stunden

Die Blockchain-Nachverfolgung nach dem Vorfall bestätigte, wie schnell gestohlene Mittel abfließen, sobald ein Exploit erfolgreich ist. TRM Labs berichtete, dass mindestens 160 Millionen US-Dollar binnen 48 Stunden nach dem Exploit über illegale Kanäle bewegt wurden, bis zum 26. Februar waren es mehr als 400 Millionen US-Dollar. Das FBI brachte den Angriff am selben Tag öffentlich mit nordkoreanischen Hackern in Verbindung – konsistent mit dem etablierten Muster der Lazarus Group, rapiden Cross-Chain-Geldwäsche, die Börsensperren und Blacklist-Reaktionen überholen soll.

Dieses Tempo unterstreicht, warum das von CZ genannte Eindämmungsfenster in Stunden, nicht Tagen bemessen ist, und warum die Aussetzung von Auszahlungen an Börsen, die Bridging-Liquidität halten oder sich Custody-Infrastruktur teilen, auch die Wiederherstellungschancen im DeFi-Stack beeinträchtigen kann. Die Auswirkungen solch schneller, groß angelegter Geldwäsche auf Börsenflüsse sind relevanter Kontext für jeden, der On-Chain-Risiken beobachtet.

Neue Aufmerksamkeit für Multisig-Wallet-Schnittstellen

Der Vorfall lenkte die Aufmerksamkeit erneut auf Multisig-Wallet-UIs als Angriffsfläche. Der hier eingesetzte Phishing-Vektor über Safe{Wallet} zielte auf die Signing-Schnittstelle ab, nicht auf den zugrunde liegenden Smart Contract – eine Unterscheidung, die für Protokoll-Risikobewertungen zählt: Die Contract-Logik war intakt, kompromittiert war die nutzergerichtete Schicht. Governance-Frameworks und Custody-Standards in DeFi müssen UI-Schicht-Angriffe zunehmend neben On-Chain-Schwachstellen berücksichtigen – ein Anliegen, das für jedes Protokoll relevant ist, das auf Safe oder ähnliche Multisig-Infrastruktur für sein Treasury-Management setzt. Auf diese Lücken wurde im Zuge der regulatorischen Krypto-Entwicklungen im Jahr 2025 bereits hingewiesen.

Insgesamt zeigt der Vorfall, dass Auszahlungspolitik ein Mittel und kein Zweck ist: Welchen Weg eine Börse in den ersten Stunden einer Kompromittierung auch wählt – entscheidend sind, wie schnell ihr Sicherheitsteam den Exploit eingrenzen kann und wie klar sie kommuniziert, was sie findet. Die künftig relevantesten Indikatoren sind jene, die die ersten Tage Vorfalls prägten: die weitere Bewegung der gestohlenen Mittel laut Tracking-Firmen sowie Updates zur offiziellen Vorfallstimeline von Bybit.