NachrichtenKryptoWie mit Nordkorea verbundene Krypto-Hacker gestohlene Gelder waschen

Wie mit Nordkorea verbundene Krypto-Hacker gestohlene Gelder waschen

Autor: CryptoDaily·

Wichtige Erkenntnisse

  • •TRM Labs zufolge bewegten die größten Krypto-Hacks im H1 2026 gestohlene Gelder häufig zuerst über Bridges, gefolgt von No-KYC-Swaps und späteren OTC- oder Peer-to-Peer-Auszahlungsrouten.
  • •Die Vorfälle bei Drift und KelpDAO im April beliefen sich zusammen auf etwa 577 Millionen US-Dollar und machten den Großteil des gestohlenen Werts im ersten Halbjahr 2026 aus.
  • •Angreifer teilen Gelder häufig in kleinere Transfers auf, wandeln sie in liquide Stablecoins oder große Kryptoassets um und führen sie vor der Auszahlung wieder zusammen.
  • •Kanadas FINTRAC veröffentlichte am July 15, 2026 einen Hinweis, der verstärktes Screening und Reporting zu potenziell DPRK-verbundener Sanktionsumgehung forderte.
  • •TRM Labs schätzte, dass rund 66% der Krypto-Hack-Verluste im H1 2026 mit DPRK-verbundener Aktivität zusammenhingen.
Wie mit Nordkorea verbundene Krypto-Hacker gestohlene Gelder waschen

Mit Nordkorea verbundene Kryptowährungs-Hackergruppen nutzen schnellere, stärker Cross-Chain-orientierte Methoden zur Geldwäsche, die es erschweren können, gestohlene Gelder in der ersten Stunde nach einem Exploit abzufangen. Laut dem Blockchain-Analyseunternehmen TRM Labs folgten die größten Krypto-Raubzüge im ersten Halbjahr 2026 häufig einer Route, die auf Bridges, No-KYC-Swaps, Fragmentierung, Stablecoin-Konsolidierung und Over-the-Counter-Auszahlungsnetzwerke setzte.

Das typische Muster beginnt damit, dass Gelder aus einem Exploit abgezogen und an neue, nicht gekennzeichnete Adressen gesendet werden. Anschließend werden die Vermögenswerte über Cross-Chain-Bridges und No-KYC-Swap-Dienste bewegt, um einfache Nachverfolgungsheuristiken zu durchbrechen, in kleinere Transfers aufgeteilt, in liquide Stablecoins oder große Kryptoassets umgewandelt und schließlich über OTC-Broker oder Peer-to-Peer-Kanäle ausgezahlt. Diese Broker können die Erlöse in kleineren Transfers in U.S. dollars oder yuan umwandeln, um Aufmerksamkeit zu vermeiden.

TRM Labs erklärte, dass dieser Ansatz die größten Hacks des Jahres 2026 dominierte. Die Methode stützt sich auf Geschwindigkeit, Chain-Hopping und Gegenparteien, die außerhalb strenger Know-your-Customer-Grenzen operieren. Die Hauptabfolge lautet: zuerst Bridge, häufige Swaps, Beträge fragmentieren, wieder zusammenführen, nach mehreren Hops liquide Stablecoins für den Exit bevorzugen und OTC- oder P2P-Auszahlungswege mit gesplitteten Transfers nutzen. Die Zeit zwischen Exploit und Bridge-Nutzung ist oft kurz, weshalb eine schnelle Eskalation für Börsen, Protokolle und Ermittler entscheidend ist.

Wie ein DPRK-verbundener Geldwäschevorgang typischerweise abläuft

Ein Geldwäschevorgang beginnt in der Regel mit einer Kompromittierung. Der ursprüngliche Einbruch kann einen Leak eines Validator-Schlüssels, eine Bridge-Schwachstelle oder ein Versagen von Governance-Berechtigungen betreffen. Nach der Kompromittierung zieht der Angreifer Gelder auf neue Adressen ohne klare Kennzeichnung ab. Dieser erste Transfer kann schnell und ungeordnet wirken, dient aber unmittelbar dazu, die Vermögenswerte der direkten Kontrolle des Opfers zu entziehen.

Die nächste Phase ist die Verschleierung. Gelder werden zu einer oder mehreren Cross-Chain-Bridges bewegt, die sowohl Liquidität als auch Distanz zur Ursprungskette bieten. Das Verschieben von Vermögenswerten weg von der ursprünglichen Chain schwächt Heuristiken, die auf chain-spezifischem Kontext beruhen. Von dort können Gelder über No-KYC-Swap-Aggregatoren oder dezentrale Börsen mit hoher Liquidität laufen, um sie in Stablecoins und andere liquide Vermögenswerte umzuwandeln. Beträge werden in kleinere Pakete aufgeteilt und können über mehrere Wallets abgeschöpft werden, bevor sie wieder zusammengeführt werden.

Die letzte Phase ist der Exit. Nachdem ausreichend Bewegung On-Chain erzeugt wurde, erreichen die Flüsse häufig eine menschliche Gegenpartei. Dabei handelt es sich meist um einen OTC-Broker, der bereit ist, Stablecoins anzunehmen und Fiatgeld zurückzugeben, oder um einen Broker, der vorfinanzierte Börsenkonten und Auszahlungsdienste bereitstellt. Laut CoinDesk bezogen sich jüngste Festnahmen in Nordkorea auf Bargeldumwandlungen in U.S. dollars und yuan über chinesische OTC-Broker, wobei Transfers absichtlich in kleine Beträge aufgeteilt wurden, um unter dem Radar zu bleiben.

Die erste Stunde ist besonders wichtig. Wenn gestohlene Gelder eine oder zwei Bridges durchlaufen und liquide Stablecoins erreichen, kann sich das Zeitfenster zum Einfrieren von Vermögenswerten von Tagen auf Minuten verkürzen. Compliance- und Incident-Response-Teams benötigen Kontaktlisten und Eskalationspläne, bevor ein Exploit eintritt.

Warum die Exploits im April die H1-Verluste prägten

Exploits auf Infrastrukturebene können in einem einzigen Vorfall große Summen bewegen. Im April beliefen sich die Vorfälle bei Drift und KelpDAO zusammen auf rund 577 Millionen US-Dollar, davon etwa 285 Millionen beziehungsweise 292 Millionen US-Dollar. TRM Labs wertete diese beiden Vorfälle als den Großteil des gestohlenen Werts im ersten Halbjahr 2026 und schätzte, dass insgesamt etwa 66% der Hack-Verluste im H1 2026 mit DPRK-verbundener Aktivität zusammenhingen.

Große Abflüsse verkürzen den Zeitplan für die Geldwäsche. Angreifer lassen neunstellige Guthaben in der Regel nicht ungenutzt liegen. Sie bewegen Gelder schnell in Bridges und No-KYC-Swaps und teilen die Flüsse anschließend in dünnere Stränge auf. Dieses frühe Sortieren und Aufsplitten kann plötzliche Volumenspitzen auf wenigen Bridges erzeugen, gefolgt von einer Vielzahl mittelgroßer Transfers über Wallets und Chains hinweg. Die Mechanik begünstigt die Partei, die schneller handelt.

Die April-Vorfälle lenkten zudem die Aufmerksamkeit auf zentrale Krypto-Infrastruktur. Wenn Bridges und Staking-Wrapper kompromittiert oder als erste Geldwäsche-Station genutzt werden, geraten Verteidiger in eine reaktive Position. Dadurch gab es im April zwar weniger Vorfälle, aber einen unverhältnismäßig großen Dollar-Effekt, was den für das Jahr gemeldeten Analysen entspricht.

Bridges, No-KYC-Swaps, Mixer und OTC-Broker

Cross-Chain-Bridges und No-KYC-Swaps dienen als Verschleierungsinstrumente. Eine Bridge bewegt Vermögenswerte zwischen Chains, verändert aber auch den Ermittlungskontext. Heuristiken, die mit der Ursprungskette verbunden sind, verlieren an Präzision, sobald Vermögenswerte anderswohin verschoben werden. No-KYC-Swaps und dezentrale Börsenaggregatoren verstärken diesen Effekt, indem sie Vermögenswerte ohne zentrale Onboarding-Anforderungen umwandeln, häufig über mehrere Hops hinweg.

Die wichtigsten Werkzeuge erfüllen unterschiedliche Rollen:

WerkzeugHauptrolleVerschleierungsstärkeEngpässeCompliance-Risiko
Cross-Chain-BridgeChains wechseln und Heuristiken umgehenMittel bis hoch, wenn schnell und aufgeteiltLiquidität, Bridge-Überwachung, PausierenMittel; einige Bridges arbeiten mit Strafverfolgungsbehörden zusammen
No-KYC-Swap oder DEXVermögenswerte ohne zentrale Börse umwandelnHoch bei mehreren Hops und FragmentierungSlippage, MEV-Leckage, On-Chain-ÜberwachungMittel; Frontends können Geoblocking einsetzen, Verträge jedoch nicht
Mixer oder TumblerAdressverbindungen über gepoolte Gelder aufbrechenVariabel; größere Pools helfen, während Sanktionen Optionen einschränkenSanktionsrisiko und PoolgrößeHoch, wenn gelistet oder sanktioniert
OTC-BrokerFiat-Ausstiegsrampe und WiederzusammenführungHoch, wenn die finale Abwicklung außerhalb des Ledgers erfolgtKYC-Druck und BargeldlogistikHoch; Gegenparteienprüfung ist eine Schwachstelle

TRM Labs stellte fest, dass die größten H1-Hacks regelmäßig einer Reihenfolge folgten: zuerst Bridge, dann Swap und anschließend Weiterleitung zu Börsen oder OTC-Kanälen. Mixer sind nicht verschwunden, aber Bridges und Swaps können schneller sein und hängen nicht in gleicher Weise von Pooltiefe oder Sanktionslisten ab.

Jeder zusätzliche Hop verschafft dem Angreifer mehr Zeit. Für Verteidiger besteht das Ziel darin, die Route früher zu unterbrechen, idealerweise vor der zweiten oder dritten Umwandlung in Stablecoins.

Wo Auszahlungsstellen auftauchen

Die meisten Geldwäscheflüsse benötigen letztlich einen Broker. OTC-Desks verbinden die Kryptoökonomie mit der Bargeldökonomie. Sie können das Risiko übernehmen, belastete Vermögenswerte gegen Gebühren und Geschwindigkeit zu handhaben, und dabei Netzwerke aus Scheinkonten, Geldkurieren oder kooperierenden Wechslern nutzen.

Die Berichterstattung von CoinDesk über Festnahmen im Juli in Nordkorea beschrieb Verdächtige, die angeblich Krypto über chinesische OTC-Broker in U.S. dollars und yuan umwandelten. Transfers wurden in kleinere Beträge aufgeteilt, um Alarme zu vermeiden. Dieses Muster entspricht dem, was Analysefirmen seit Jahren beschreiben: On-Chain-Layering kann Zeit verschaffen, während Off-Chain-Layering versucht, die Spur zu beenden.

Stablecoins werden häufig genutzt, weil sie Preisfindung und Abwicklung erleichtern. In der Praxis folgen Auszahlungsstellen jedoch der Liquidität. Wenn Nachfrage nach einem bestimmten Token-Paar oder einem Bankkorridor besteht, können Gelder entsprechend geroutet werden. Die Risikofläche liegt im Netzwerk und den Screening-Praktiken des Brokers, nicht nur im verwendeten Vermögenswert.

Signale, die Compliance-Teams überwachen

Compliance-Teams versuchen, auf Geldwäschemuster zu reagieren, die sich schnell bewegen. Nützliche Indikatoren müssen rasch auslösen und zugleich falsch positive Treffer ausreichend niedrig halten, um Handlungen zu unterstützen. Teams kombinieren häufig Machine-Learning-Systeme mit einfacheren regelbasierten Heuristiken, und kleine Transfers verdienen Aufmerksamkeit, weil sie auf Smurfing hindeuten können.

Wichtige Signale sind:

  • Eine neue Adresse, die innerhalb von Minuten nach einem bekannten Exploit zu einer Bridge bewegt.
  • Multi-Bridge-Chain-Hopping innerhalb von 12 Stunden, insbesondere in Stablecoins mit hoher Liquidität.
  • Serien kleiner, regelmäßiger Transfers an mit Brokern verbundene Einzahlungsadressen.
  • Muster, die historischen DPRK-Taktiken, -Techniken und -Verfahren entsprechen, die von Analyseanbietern protokolliert wurden.
  • Nutzung bestimmter No-KYC-Swap-Frontends kurz nach einem größeren Vorfall.
  • Wiederzusammenführung aufgesplitteter Gelder in eine kleine Zahl von Exit-Wallets vor dem Off-Ramping.

Auch die regulatorischen Vorgaben wurden im Sommer verschärft. Kanadas FINTRAC bekräftigte FATF-Bedenken und forderte am July 15, 2026 verstärkte Maßnahmen zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung bei potenziell DPRK-verbundenen Transaktionen. Meldepflichtige Unternehmen, die in diesem Umfeld tätig sind, sollen das Screening auf Sanktionsumgehungsrisiken erhöhen und Auffälligkeiten entsprechend melden. Der FINTRAC-Hinweis ist hier verfügbar.

Kein Erkennungsansatz ist perfekt. Eine Kombination aus einer schnellen Exploit-Watchlist, Bridge-Aktivitätsalarmen, Karten von OTC-Einzahlungslabels und einem echten 24/7-Eskalationspfad kann jedoch die Chancen auf ein Eingreifen verbessern.

Reaktion von Regulierern und Analysefirmen im Jahr 2026

Zwei Entwicklungen stechen 2026 hervor. Erstens haben Analysefirmen die nach großen Exploits genutzten Geldwäscherouten deutlicher benannt. TRM Labs erklärte, dass Bridges und No-KYC-Swaps im Zentrum der größten H1-Hacks standen, wodurch Börsen und Protokolle klarere Prioritäten für Überwachung und Reaktion erhalten. Die H1-2026-Krypto-Hack-Analyse von TRM Labs ist hier verfügbar.

Zweitens haben Regulierer ihren Fokus auf Sanktionsrisiken verschärft. Die FINTRAC-Mitteilung vom Juli erhöhte den Druck auf meldepflichtige Unternehmen, DPRK-Exponierung zu prüfen und Warnsignale zu eskalieren. International entspricht diese Richtung der breiteren FATF-Botschaft zu wirtschaftlichem Eigentum, Cross-Chain-Überwachung und Lücken bei OTC-Ausstiegsrampen. Die Durchsetzung ist je nach Rechtsraum nicht einheitlich, doch die politische Richtung ist klar.

Auch hinter den Kulissen hat sich die Koordination verbessert. Börsen können schneller beim Einfrieren zusammenarbeiten, einige Bridges können verdächtige Flüsse pausieren oder drosseln, und Incident-Response-Kanäle sind weniger improvisiert als noch vor einigen Jahren. Diese Maßnahmen verhindern nicht jeden Angriff, verkürzen aber den Zeitraum, in dem Geldwäscher Gelder mit wenig Gegenwehr bewegen können.

Das H1-2026-Diagramm von TRM Labs zum monatlich gestohlenen Wert nach Angriffsvektor zeigte, dass die Infrastruktur- und Schlüsselkompromittierungsdiebstähle im April, darunter Drift und KelpDAO, den Großteil der gestohlenen Dollarbeträge konzentrierten und die Konzentration der Geldwäsche-Angriffsvektoren veranschaulichten, die Ermittler nachverfolgen müssen.

Schritte, die Protokolle, Börsen und Nutzer ergreifen können

Protokolle benötigen keine neue Kryptografie, um Geldwäsche zu erschweren. Sie brauchen praktische Kontrollen, die die Größe von Exploits verringern und unautorisierte Bewegungen verlangsamen. Nützliche Maßnahmen umfassen Rate Limits für sensible Contract-Funktionen, zeitverzögerte administrative Aktionen, Notfall-Pausemechanismen, externe Audits und laufende Bug-Bounty-Programme. Schlüsselmanagement sollte wie Produktionsgeheimnisse behandelt werden.

Börsen und OTC-Desks können ihre Einzahlungsinformationen verbessern, bevor Gelder eintreffen, statt erst danach. Dazu gehören, wo möglich, taint-bewusstes Scoring auf Mempool-Ebene, Triage für Flüsse, die von Bridges stammen, und Auszahlungskontrollen für neue Konten, die in den ersten 24 Stunden verdächtige Gelder erhalten. Incident-Playbooks sollten benannte Kontakte und Telefonnummern enthalten, nicht nur interne Dokumentation.

Nutzer können die Wahrscheinlichkeit verringern, zum Einstiegspunkt eines Exploits zu werden, indem sie Token-Genehmigungen begrenzen, Standardgenehmigungen bei unbekannten dezentralen Anwendungen vermeiden und Revokes regelmäßig überprüfen. Phishing bleibt eine häufige Quelle von Verlusten im Ökosystem.

Häufige Fehler bei der Reaktion

Wer sich nur auf Mixer konzentriert, kann das aktuelle Muster verfehlen. DPRK-verbundene Flüsse nutzen häufig zuerst Bridges und Swaps, sodass diese frühen Hops die besten Gelegenheiten zum Einfrieren bieten können.

Das Ignorieren kleiner Transfers ist ein weiterer Fehler. Smurfing in zahlreiche Teilbeträge unter 1.000 US-Dollar oder unter 10.000 US-Dollar ist Teil der Methode. Alarme sollten auf Mustern ebenso wie auf Transfergrößen beruhen.

Auch die Annahme, dass der Exit immer über eine große zentrale Börse erfolgt, kann Ermittler in die Irre führen. Auszahlungen laufen häufig über OTC-Broker, bevor es überhaupt zu Kontakt mit einer zentralen Börse kommt.

Geschwindigkeit ist zentral. Wenn eine Eskalation einen Tag dauert, kann das wichtigste Zeitfenster bereits geschlossen sein. Reaktionsprozesse müssen in Minuten funktionieren.

Schließlich sollten Teams vermeiden, ein universelles Regelwerk aus der Tornado-Ära auf Cross-Chain-Verkehr anzuwenden. Heuristiken müssen nach Chain, Bridge und Liquiditätsbedingungen kalibriert werden.

Häufig gestellte Fragen

Nutzen DPRK-verbundene Hacker weiterhin Mixer?

Ja, aber weniger vorhersehbar. Sanktionslistungen und kleinere Poolgrößen haben Mixer riskanter und manchmal weniger effektiv gemacht. Jüngere Muster bevorzugten zuerst Bridges und No-KYC-Swaps, gefolgt von selektiver Mixer-Nutzung, wenn Poolgröße und Risiko dies praktikabel machen.

Warum werden Flüsse vor dem Cash-out wieder zusammengeführt?

Die Wiederzusammenführung vereinfacht den Betrieb. Broker bevorzugen es häufig, Gelder in einer kleinen Zahl von Wallets zu erhalten, die sie kontrollieren oder überwachen. Nachdem Gelder verteilt wurden, um Überwachung zu erschweren, können Geldwäscher sie für OTC-Abwicklung oder Fiat-Umwandlung auf weniger Adressen bündeln.

Können Gelder nach einem Bridge-Hop eingefroren werden?

Es ist möglich, aber schwieriger. Einige Bridges und Börsen reagieren auf starke Signale, doch die Gewissheit sinkt, sobald Vermögenswerte liquide Stablecoins erreichen und mehrere Swaps durchlaufen. Koordiniertes Handeln während des ersten oder zweiten Hops bietet in der Regel die beste Gelegenheit, insbesondere wenn der ursprüngliche Exploit schnell bestätigt und markiert wird.

Wie schnitt H1 2026 im Vergleich zu früheren Jahren ab?

TRM Labs zählte im H1 2026 insgesamt 207 Hacks mit einem Volumen von etwa 972 Millionen US-Dollar und schätzte, dass rund 66% mit DPRK-verbundenen Akteuren zusammenhingen. Der Zeitraum hatte weniger sehr große Vorfälle, aber höhere Dollarwerte pro Vorfall, wobei eine Handvoll Infrastrukturkompromittierungen die Verluste dominierte.

Was änderte sich im Sommer regulatorisch?

Regulierer gaben deutlichere Warnungen und Erwartungen heraus. Kanadas FINTRAC erneuerte Vorgaben zum Screening auf DPRK-Exponierung und zur Eskalation mutmaßlicher Sanktionsumgehung. Diese Position steht im Einklang mit der globalen FATF-Botschaft, die sich auf OTC-Lücken und Cross-Chain-Prüfung konzentriert.

Sind OTC-Broker immer beteiligt oder mitschuldig?

Nein. Einige OTC-Desks unterhalten starke Compliance-Programme und lehnen belastete Gelder ab. Das Risiko ist größer bei informellen oder nur leicht beaufsichtigten Brokern, die grenzüberschreitend tätig sind. Der von CoinDesk berichtete Fall im Juli beschrieb Broker, die angeblich dabei halfen, gestohlene Gelder in Fiat umzuwandeln und Transfers aufzuteilen, um Entdeckung zu vermeiden.

Würde verpflichtendes KYC für Bridges das Problem lösen?

Verpflichtendes KYC für Bridges könnte in einigen Bereichen helfen, würde aber das Kernproblem nicht lösen. Angreifer könnten über permissionless Bridges routen oder unwissende Nutzer als Proxy einsetzen. Praktische Fortschritte sind eher durch bessere Überwachung, schnellere Incident Response und gezielte Durchsetzung gegen wiederkehrende Ausstiegsrampen zu erwarten als durch pauschales KYC bei jedem Hop.

Disclaimer: Dieser Artikel dient ausschließlich Informationszwecken. Er wird nicht als Rechts-, Steuer-, Anlage-, Finanz- oder sonstige Beratung angeboten und ist nicht als solche gedacht.