back

Lazarus Group: Nordkoreas Krypto-Diebe und die größten Bitcoin-Heists

Lazarus Group: Nordkoreas Krypto-Diebe und die größten Bitcoin-Heists
Alison Appiah 0 Kommentare 22 September 2026

Stell dir vor, du überweist Geld auf dein eigenes Konto. Alles sieht normal aus. Die Bestätigung kommt. Aber das Geld ist weg - nicht bei deiner Bank, sondern in den Taschen eines Staates, der international isoliert ist. Genau das passiert, wenn die Lazarus Group zuschlägt. Diese nordkoreanische Hackergruppe hat sich vom digitalen Räuber zum staatlichen Finanzierungsmechanismus entwickelt. Ihr Ziel? Das Atomprogramm ihres Landes mit gestohlenen Kryptowährungen am Leben zu erhalten.

Im Februar 2025 schrieben sie Geschichte - im negativen Sinne. Mit einem einzigen Schlag erbeuteten sie 1,5 Milliarden Dollar von der Börse Bybit. Das war kein gewöhnlicher Hack. Es war ein chirurgischer Eingriff in die Sicherheitsarchitektur einer der größten Börsen der Welt. Warum gelingt es dieser Gruppe immer wieder, selbst hochgesicherte Systeme wie Multi-Signature-Wallets auszuhebeln? Und was bedeutet das für dich als Anleger oder Entwickler?

Wer steckt hinter dem Namen Lazarus?

Die Lazarus Group ist keine lose Vereinigung von Hobby-Hackern. Sie ist die Speerspitze des Reconnaissance General Bureau (RGB), dem wichtigsten Geheimdienst Nordkoreas. Ihre Mission ist klar definiert: Generierung von Devisen durch Cyberkriminalität, um internationale Sanktionen zu umgehen. Während traditionelle Spionage riskant und langsam ist, bietet Krypto einen schnellen, pseudonymen Weg zu Millionenbeträgen.

Ihre Methoden haben sich drastisch weiterentwickelt. Früher reichten einfache Phishing-Mails. Heute operieren sie wie ein professionelles Unternehmen mit spezialisierten Abteilungen. Ein bekannter Unterzweig, die "TraderTraitor"-Gruppe, konzentriert sich darauf, Cloud-Plattformen und Lieferketten anzugreifen. Sie entwickeln scheinbar harmlose Trading-Apps, die im Hintergrund Trojaner installieren. Diese Malware sammelt Systeminformationen und jagt aktiv nach privaten Schlüsseln deiner Wallets.

Der Bybit-Hack: Anatomie eines Milliarden-Diebstahls

Der Angriff auf Bybit im Februar 2025 zeigt perfekt, wie komplex die Taktiken geworden sind. Es war kein Brute-Force-Angriff, bei dem man einfach das Schloss knackt. Es war eine vierphasige Operation:

  • Phase 1: Zugang sichern. Durch Spear-Phishing erreichten sie Schlüsselmitarbeiter von Bybit. Nicht durch Schwachstellen in der Software, sondern durch menschliche Fehler.
  • Phase 2: Die Illusion der Normalität. Sie erstellten Transaktionen, die legitim aussahen. Der Trick lag darin, dass sie die Benutzeroberfläche (Frontend) manipulierte, nicht die Blockchain selbst.
  • Phase 3: Der entscheidende Moment. Als CEO Ben Zhou eine Routine-Transaktion autorisieren wollte, injizierten die Angreifer bösartigen Code in die Safe Wallet Software. Zhou bestätigte etwas, das sicher aussah, aber tatsächlich 401.000 Ethereum in die falsche Richtung leitete.
  • Phase 4: Wäsche machen. Die gestohlenen Funds wurden sofort gemischt und teilweise in Bitcoin und Dai umgewandelt, um die Spur zu verwischen.

Das Erschreckende daran? Selbst Multi-Signature-Wallets, die eigentlich vor Einzelversagen schützen sollen, fielen auf diese Frontend-Manipulation herein. Wenn die Oberfläche lügt, hilft auch die beste Verschlüsselung dahinter nichts.

Ritter greift nach Edelstein, dessen Reflexion einen Trickster zeigt

Ein Jahr der Jagd: Die Eskalation 2025

Nordkorea ruht sich nicht auf seinen Lorbeeren aus. Zwischen Juni und September 2025 verzeichnete die Branche mindestens fünf große Angriffe, die direkt oder indirekt der Lazarus Group zugeschrieben werden. Die Zahlen sprechen für sich:

Vergleich der großen Krypto-Hacks durch die Lazarus Group (2025)
Ziel-Börse Geschätzter Schaden Besonderheit der Methode
Bybit 1,5 Mrd. USD Manipulation der Safe Wallet UI während der Signatur
Atomic Wallet 100 Mio. USD Kompromittierung der Client-Software
Alphapo 60 Mio. USD Supply-Chain-Angriff auf Update-Mechanismen
CoinEx 54 Mio. USD Verdacht auf Cross-Blockchain-Laundering
CoinsPaid 37,3 Mio. USD Exploitation von Hot-Wallet-Risiken

Interessant ist dabei die Strategie des "Fund Mixing". Analysen von Firmen wie Elliptic zeigen, dass Gelder aus verschiedenen Hacks vermischt werden. Das von Stake.com gestohlene Geld tauchte plötzlich in Adressen auf, die zuvor für die Wäsche des Atomic Wallet Raubs genutzt wurden. Diese Querfinanzierung macht es Strafverfolgungsbehörden extrem schwer, die Flüsse zurückzuverfolgen.

Warum Bitcoin und Ethereum die bevorzugte Beute sind

Warum greift Lazarus nicht einfach Aktienbanken an? Weil Kryptowährungen zwei Dinge bieten, die Banken nicht können: Pseudonymität und globale Liquidität. Sobald die Coins in den Händen der Diebe sind, können sie über dezentrale Börsen (DEXs) in Sekundenbruchteilen gehandelt werden. Niemand stellt Fragen. Niemand braucht Ausweisdokumente.

Bitcoin bleibt dabei das digitale Gold für die Lagerung großer Werte, während Ethereum wegen seiner Smart Contracts und der breiten Nutzung in DeFi-Protokollen oft das Ziel direkter Exploits ist. Die Lazarus Group versteht diese Ökosysteme besser als viele ihrer Opfer. Sie wissen genau, wann welche Coins fließen und wo die Sicherheitslücken zwischen Cold Storage (offline) und Hot Wallet (online) klaffen.

Figuren waschen Münzen in einem magischen Kessel im Markt

Soziale Ingenieurskunst statt nur Code

Viele denken bei Hacking an Matrix-artige Code-Eingaben. Bei Lazarus ist es oft ein LinkedIn-Profil. Die Angreifer geben sich als Recruiter aus, kontaktieren Sicherheitsexperten oder Entwickler und bauen Vertrauen auf. Erst nach Wochen intensiver Kommunikation folgt der Link zur "Jobbeschreibung", der dann die Malware enthält.

Diese Entwicklung zwingt uns, unsere Sicht auf Sicherheit zu ändern. Technische Firewalls nützen wenig, wenn der Mensch im Inneren des Systems auf den falschen Link klickt. Die Ronin Network Lücke von 2022, bei der 620 Millionen Dollar verschwanden, begann ebenfalls mit einem gefälschten PDF für einen Job. Der Faktor Mensch bleibt die größte Schwachstelle im Krypto-Sektor.

Was tun gegen staatliche Hacker?

Bybit konnte nach dem Schock etwa 40 Millionen Dollar durch Zusammenarbeit mit Blockchain-Analytikern zurückholen. Das ist beeindruckend, deckt aber nur einen Bruchteil des Schadens ab. Für den einzelnen Nutzer und kleinere Projekte bedeutet dies: Vertrauen ist gut, Kontrolle ist besser.

Hier sind konkrete Maßnahmen, die du ergreifen kannst:

  1. Hardware-Wallets nutzen: Lagere deine Coins offline. Wenn die Software deiner Börse manipuliert wird, betrifft das nicht deine eigene Hardware.
  2. Adressen whitelisten: Erlaube Überweisungen nur an bekannte, gespeicherte Adressen. Eine neue Adresse löst einen Alarm aus.
  3. Updates prüfen: Installiere Software-Updates nur von offiziellen Quellen. Vorsicht bei "dringenden Updates" in Trading-Apps.
  4. Multi-Faktor-Authentifizierung (MFA): Nutze niemals SMS-basierte MFA. App-basierte oder Hardware-Tokens sind gegen SIM-Swapping und Social Engineering resistenter.

Die Industrie reagiert langsam. Neue Standards für Frontend-Sicherheit werden diskutiert, doch die Bedrohungslage ändert sich schneller, als Regulierungen greifen können. Solange Nordkorea unter Sanktionen steht und sein Programm finanzieren muss, wird die Lazarus Group jagen. Und solange sie jagen, müssen wir wachsam bleiben.

Ist mein Geld auf großen Börsen wie Binance oder Coinbase sicher vor Lazarus?

Große Börsen haben bessere Sicherheitsbudgets und Teams, aber keine Garantie. Lazarus zielt oft auf spezifische technische Implementierungen oder Personalfehler ab. Selbst riesige Börsen wie Bybit wurden getroffen. Diversifikation und Selbstverwahrung (Not your keys, not your coins) bleiben die beste Verteidigung.

Kann ich gestohlene Kryptowährungen zurückbekommen?

In den meisten Fällen nein. Da Krypto-Transaktionen irreversibel sind und die Diebe die Coins oft schnell über Mixers oder DEXs waschen, ist die Rückverfolgung extrem schwierig. Nur wenn Börsen kooperieren und die Funds frühzeitig auf Blacklists setzen, gibt es eine kleine Chance auf Teilrückgabe.

Warum hackt Nordkorea überhaupt Kryptowährungen?

Aufgrund internationaler Sanktionen hat Nordkorea kaum Möglichkeiten, Devisen durch Exporte zu verdienen. Cyberdiebstahl bietet einen anonymen, direkten Kanal in die globale Wirtschaft. Die Einnahmen fließen laut Berichten direkt in die Finanzierung des Raketen- und Atomprogramms sowie in die luxuriöse Lebensweise der Elite.

Unterscheidet sich die Lazarus Group von normalen Cyberkriminellen?

Ja, fundamental. Normale Kriminelle wollen schnellen Profit. Lazarus arbeitet mit staatlichem Budget, langfristiger Planung und hoher Risikobereitschaft. Sie haben unbegrenzte Ressourcen für R&D und können Jahre in die Vorbereitung eines einzigen großen Hacks investieren.

Welche Rolle spielt Bitcoin bei diesen Diebstählen?

Bitcoin dient oft als "Endlager" für die gestohlenen Assets. Nach dem Hack werden diverse Altcoins (wie ETH, SOL, etc.) oft schnell in BTC getauscht, da Bitcoin die höchste Liquidität und Marktakzeptanz hat. Es ist die bevorzugte Währung der Diebe, um Wert über lange Zeiträume zu halten.