TheMEXC › Artikel

Nordkorea Lazarus Group Krypto-Hacks: Zeitleiste 2026

Marcus Yeo · Aktualisiert 2026-09-29 · Unabhängiger Test — mit keiner Börse verbunden

Kurzantwort

Die Zeitleiste der Nordkorea-Lazarus-Group-Krypto-Börsen-Hacks 2026 umfasst bestätigte FBI-Attributionen für Ronin (2022), DMM Bitcoin (2024) und Bybit (2025), eine forensisch gestützte Verbindung zu KuCoin (2020) sowie ein gemeldetes, aber unbestätigtes Muster beim Bitget-Vorfall 2026. Mt. Gox, Coincheck und Bitfinex weisen keine derartige Zuordnung auf.

Die Zeitleiste der Nordkorea-Lazarus-Group-Krypto-Börsen-Hacks 2026 beschreibt das chronologische Muster von Börsen-Breaches, die US-amerikanische und internationale Ermittler formell oder informell mit staatlich unterstützten nordkoreanischen Hacking-Einheiten in Verbindung bringen – allen voran der als Lazarus bekannten Gruppe, die auch unter verwandten Namen wie APT38 und TraderTraitor geführt wird. Nicht jeder große Börsen-Hack trägt diese Zuordnung. Einige der größten Verluste der Branche, darunter Mt. Gox und Coincheck, wurden von keiner glaubwürdigen Untersuchung jemals mit Nordkorea in Verbindung gebracht.

Aus meinen eigenen Erfahrungen im Perpetual-Futures-Handel auf gut zwei Dutzend Börsen seit 2019 sticht ein Muster unübersehbar heraus: Die Hacks, die eine formelle staatliche Zuordnung erhalten, zielen fast immer auf dasselbe Stück Infrastruktur – die Systeme, die Auszahlungen aus Cold Storage autorisieren und bewegen. Dieser Beitrag ist kein Ranking nach Dollarbeträgen (das gibt es bereits in unserem Ranking der größten Krypto-Börsen-Hacks). Es geht darum, welche Vorfälle tatsächlich eine Lazarus-Zuordnung tragen, von wem sie stammt und wie belastbar diese Zuordnung wirklich ist.

Was ist die Lazarus Group und warum zielt sie auf Börsen?

Lazarus Group ist der gängigste Name für einen Hacking-Apparat, den US- und UN-Berichte mit der Regierung Nordkoreas in Verbindung bringen. Das Office of Foreign Assets Control (OFAC) des US-Finanzministeriums hat mehrfach Wallet-Adressen sanktioniert, die der Gruppe zugeschrieben werden, und das FBI hat in konkreten Ermittlungen zu Börsen-Hacks öffentlich Lazarus bzw. dessen Sub-Cluster TraderTraitor namentlich genannt. Das Motiv, das aus Berichten des UN-Expertengremiums durchgängig hervorgeht, ist simpel: Gestohlenes Krypto dient als Finanzierungsstrom – Berichten zufolge mit Bezug zu Waffenprogrammen –, der schwerer zu unterbinden ist als klassischer sanktionsumgehender Handel.

Börsen werden gezielt angegriffen, nicht wahllos einzelne Wallets, weil sich dort große gepoolte Guthaben und privilegierte Auszahlungsrechte an einem einzigen Punkt konzentrieren. Ein einziger kompromittierter Signer oder eine manipulierte Multisig-Freigabe kann weit mehr Wert bewegen, als das Phishing einzelner Retail-Wallets je könnte.

Die bestätigten Fälle: Ronin, DMM Bitcoin und Bybit

Drei Vorfälle in dieser Zeitleiste tragen eine formelle, namentlich benannte Regierungszuordnung – und nicht nur eine Vermutung von Forschern.

Der Ronin-Network-Bridge-Hack im März 2022 (nach damaligen Schätzungen von Blockchain-Analysten rund 625 Millionen US-Dollar) wurde innerhalb weniger Wochen vom FBI formell der Lazarus Group zugeordnet, kurz darauf sanktionierte OFAC die zugehörige Wallet-Adresse. Er bleibt bis heute eine der klarsten und schnellsten offiziellen Attributionen bei einem Krypto-Hack.

Der DMM-Bitcoin-Breach im Mai 2024, gemeinsam von japanischen Behörden und dem FBI untersucht, erhielt eine ähnlich formelle Zuordnung zu nordkoreanischen Akteuren unter dem Label TraderTraitor.

Der Cold-Wallet-Hack bei Bybit im Februar 2025 – laut dem oben verlinkten Ranking bis heute der größte einzelne Krypto-Börsen-Hack nach Dollarwert – wurde ebenfalls vom FBI nordkoreanischen, staatlich verbundenen Hackern zugeordnet. Bybits öffentliche Reaktion sowie die anschließenden rechtlichen Schritte gegen Nordkorea werden an anderer Stelle auf dieser Website ausführlich behandelt; für diese Zeitleiste zählt vor allem, dass die FBI-Zuordnung das gleiche formelle Gewicht trug wie bei Ronin.

KuCoin 2020: Forensik-gestützte Zuordnung, keine Regierungserklärung

Der KuCoin-Hack vom September 2020 (rund 281 Millionen US-Dollar zum damaligen Zeitpunkt, ein Großteil davon später durch koordiniertes Vorgehen der Börsen zurückgeholt oder eingefroren) fällt in eine etwas andere Kategorie. Blockchain-Forensikfirmen, namentlich Chainalysis und Elliptic, verfolgten die gestohlenen Gelder über Wallet-Cluster und Mixing-Muster, die zuvor bereits Lazarus-verbundenen Adressen zugeordnet worden waren – diese Analyse wird seither breit zitiert. Es handelt sich um einen starken Indizienfall auf Basis von Geldfluss-Tracing, nicht um eine direkte Regierungserklärung mit Nennung Nordkoreas – ein spürbar anderer Beweisstandard als bei Ronin oder Bybit. KuCoin selbst hat über die Bestätigung der Forscherergebnisse hinaus keine eigene formelle Attributionserklärung abgegeben.

Bitget 2026: Ein vermutetes Muster, noch ohne offizielle Bestätigung

Berichte zum Bitget-Vorfall 2026 verweisen auf Ähnlichkeiten zu früheren, Lazarus zugeordneten Breaches – etwa das Routing von Geldern über Mixing-Dienste und das gezielte Angreifen von Auszahlungsfreigabe-Prozessen. Das sollte klar als Vermutung benannt werden, nicht als Fakt: Stand jetzt hat keine Regierungsbehörde eine formelle Attribution mit Nennung Nordkoreas im Zusammenhang mit dem Bitget-Vorfall veröffentlicht. Sollte sich das ändern, muss dieser Zeitleisten-Eintrag aktualisiert werden. Wer Bitget als Plattform bewertet, sollte die eigenen Vorfall-Offenlegungen der Börse direkt prüfen, statt sich allein auf Mustervergleiche zu verlassen.

Welche Börsen-Hacks haben keine Nordkorea-Zuordnung?

Das ist der Teil, der in Muster-Artikeln gern übergangen wird, deshalb sage ich es hier direkt: Mehrere der größten Börsen-Hacks der Branche haben überhaupt keine Nordkorea-Zuordnung – weder bestätigt noch vermutet.

Diese Fälle allein aufgrund ihrer Größe mit Lazarus-zugeordneten Hacks in einen Topf zu werfen, ist schlampig – und genau die Art von Mustervergleich ohne Beweise, die es schwerer macht, die tatsächlich bestätigten Fälle ernst zu nehmen.

Attributionsstatus auf einen Blick

VorfallJahrAttributionsstatusQuellentyp
Ronin Network2022BestätigtFBI + OFAC-Sanktionen
KuCoin2020Vermutet, starkChainalysis / Elliptic Forensik
DMM Bitcoin2024BestätigtFBI + japanische Behörden
Bybit2025BestätigtFBI
Bitget2026Vermutet, unbestätigtMustervergleich durch Forscher
Mt. Gox2014Keine gemeldetN/A
Coincheck2018Keine gemeldetN/A
Bitfinex2016Keine gemeldetN/A

Was das Attributionsmuster für Trader und Börsen bedeutet

Legt man die bestätigten und die stark vermuteten Fälle nebeneinander, zeigt sich ein Muster, das nichts mit Börsengröße oder Region zu tun hat: In jedem einzelnen Fall wurden die Systeme kompromittiert, die Auszahlungen aus Cold oder Warm Storage genehmigen und bewegen – nicht die Frontend-Nutzerkonten. Das ist ein völlig anderes Bedrohungsmodell als Phishing oder SIM-Swapping, und genau deshalb betonen Sicherheits-Offenlegungen von Börsen zunehmend die Trennung von Multisig-Signern und hardwaregestützte Freigabeprozesse, statt sich mit einem pauschalen “wir nutzen Cold Storage” zufriedenzugeben.

Für Trader bedeutet das keine Panik gegenüber einer einzelnen Plattform, sondern Disziplin beim Guthaben. Nur so viel auf der Börse zu halten, wie für offene Positionen mit Hebel tatsächlich nötig ist, zu prüfen, ob eine Plattform Proof-of-Reserves veröffentlicht, und Vorfall-Offenlegungen statt Schlagzeilen zu lesen – das sind die unspektakulären Gewohnheiten, auf die es hier wirklich ankommt. Wer noch vergleicht, findet in unseren Rankings großer Börsen und im einzelnen Testbericht zu Bybit einen Überblick, wie jede Plattform Sicherheits-Offenlegung nach einem Vorfall gehandhabt hat, und in der vollständigen Rangliste der Hacks stehen die Dollarbeträge im Vergleich, die dieser Beitrag bewusst ausgespart hat.

▶ How to Withdraw Funds | Bybit 101 · Bybit (YouTube)

Häufige Fragen

Was ist die Lazarus Group?

Die Lazarus Group ist ein Hacker-Kollektiv, das US-amerikanische und UN-Ermittler mit der nordkoreanischen Regierung in Verbindung bringen – auch unter Bezeichnungen wie APT38 oder TraderTraitor bekannt. Berichte des US-Finanzministeriums und des FBI beschreiben den Kryptodiebstahl der Gruppe als Finanzierungsmechanismus, klar abgegrenzt von gewöhnlichen kriminellen Hacker-Crews, die schnellen Profit suchen.

Hat Bitget bestätigt, dass Nordkorea hinter dem Vorfall 2026 steckt?

Nein. Stand jetzt hat Bitget keine offizielle Erklärung veröffentlicht, die eine nordkoreanische Staatsbeteiligung am Vorfall 2026 bestätigt. Sicherheitsforscher haben Ähnlichkeiten zu früheren Lazarus-Mustern gemeldet, etwa das Routing über Mixer-Dienste und das gezielte Angreifen von Cold Wallets – das ist jedoch ein vermutetes Muster, keine bestätigte Zuordnung.

Welche Krypto-Börsen-Hacks sind offiziell Nordkorea zugeordnet?

Das FBI hat den Ronin-Network-Hack 2022, den DMM-Bitcoin-Hack 2024 und den Bybit-Hack 2025 offiziell nordkoreanischen, staatlich unterstützten Akteuren zugeschrieben. Der KuCoin-Hack von 2020 wird von Blockchain-Forensikfirmen sehr wahrscheinlich derselben Gruppe zugeordnet, erreicht jedoch nicht das gleiche Niveau an offizieller staatlicher Bestätigung wie die drei anderen Fälle.

Wie viel Krypto hat die Lazarus Group insgesamt von Börsen gestohlen?

Die Schätzungen schwanken stark, je nachdem welche Vorfälle eine Quelle mitzählt und wie mit zurückgeholten Geldern umgegangen wird – eine einzelne verlässliche Gesamtsumme gibt es schlicht nicht. Die genauen Beträge je Börse findest du in unserer vollständigen Rangliste der größten Krypto-Börsen-Hacks.

Ist mein Krypto bei regulierten Börsen vor nordkoreanischen Hackern sicher?

Keine Börse – reguliert oder nicht – kann völlige Immunität beanspruchen, denn diese Angriffe trafen große, gut finanzierte Plattformen mit eigenen Sicherheitsteams. Für Trader zählt eher, Plattformen mit transparenten Proof-of-Reserves-Praktiken zu nutzen und keine großen Guthaben unnötig in Hot Wallets liegen zu lassen.

Hat Nordkorea Mt. Gox oder Coincheck gehackt?

Keine glaubwürdige Untersuchung hat den Mt.-Gox-Zusammenbruch von 2014 oder den Coincheck-Hack von 2018 nordkoreanischen Staatsakteuren zugeordnet. Mt. Gox wird überwiegend mit internem Missmanagement und frühem Diebstahl in Verbindung gebracht, während die Angreifer bei Coincheck nie öffentlich mit einer staatlichen Verbindung identifiziert wurden.

Wie funktioniert Attribution bei Hacks überhaupt? Ist sie immer staatlich bestätigt?

Attribution bewegt sich auf einer Skala. Am einen Ende stehen Behörden wie das FBI, die formelle Erklärungen mit Nennung eines Staatsakteurs abgeben, oft gestützt durch Sanktionen des US-Finanzministeriums gegen konkrete Wallet-Adressen. Am anderen Ende verfolgen private Blockchain-Forensikfirmen Geldflüsse und Wallet-Wiederverwendungsmuster und bauen damit einen starken, aber inoffiziellen Fall auf – genau dort liegt etwa der KuCoin-Fall von 2020.

Ist Trading bei Bitget oder Bybit nach diesen Vorfällen noch seriös und sicher?

Beide Börsen blieben nach ihren jeweiligen Vorfällen operativ und haben Auszahlungen weiter bedient; Bybit hat zudem eine ausführliche öffentliche Stellungnahme zu seinem Sicherheitsvorfall 2025 veröffentlicht. Wer eine Plattform nach einem Sicherheitsvorfall bewertet, sollte trotzdem die Sicherheits- und Reserve-Offenlegungen der Börse direkt prüfen, statt sich auf Zusammenfassungen aus zweiter Hand zu verlassen.

Marcus Yeo — Trades perpetual futures full-time and has opened, funded and stress-tested accounts on more than 20 exchanges since 2019. Runs every withdrawal test himself.

Alle Plattformen im Börsen-Ranking 2026.