
Bybit hat nach dem Diebstahl von rund 1,5 Milliarden US-Dollar in ETH und stETH eine Klage gegen die mutmasslich hinter dem Angriff stehenden Akteure eingereicht und zugleich eine vorläufige Verfügung erwirkt, um gestohlene Krypto-Vermögenswerte einzufrieren. Im Zentrum steht nach Angaben der Börse die nordkoreanische Lazarus Group, die mit dem Angriff vom 21. Februar 2025 in Verbindung gebracht wird. Betroffen waren nach bisherigen Angaben rund 400.000 ETH beziehungsweise stETH, die in einer gross angelegten, rasch koordinierten Bewegung von Wallet zu Wallet verschoben wurden. Die juristische und technische Gegenreaktion von Bybit ist ungewöhnlich breit angelegt: forensische Nachverfolgung auf der Blockchain, Anträge bei Gerichten in mehreren Jurisdiktionen und das gezielte Einfrieren identifizierter Adressen, bevor die Mittel weiter gemischt oder in Fiat-Geld umgewandelt werden konnten.
Der Vorfall gehört zu den grössten Krypto-Diebstählen überhaupt. Nach den von Bybit kommunizierten Zahlen und den Auswertungen mehrerer Blockchain-Analytiker wurden am 21. Februar 2025 Vermögenswerte im Umfang von rund 400.000 ETH und stETH entwendet. Der damalige Marktwert lag bei etwa 1,5 Milliarden US-Dollar. Die Besonderheit: Nicht nur klassisches Ether war betroffen, sondern auch stETH, also liquid gestaktes Ether-Exposure, das in DeFi-Strukturen besonders sensibel ist, weil es sich in mehreren Protokollen als Sicherheitenbasis, Liquiditätsreserve oder Handelsersatz verwenden lässt.
Die Angriffsmethode deutet auf einen hochentwickelten operativen Ablauf hin. Typischerweise wird bei solchen Exploits nicht nur ein einzelnes Wallet geleert, sondern ein ganzer Signatur- oder Freigabeprozess kompromittiert. Genau darauf deuten die öffentlichen Erklärungen von Bybit hin: Der Abfluss geschah in einem Zeitfenster, das für manuelle Gegenmassnahmen sehr kurz war, und die Vermögenswerte wurden unmittelbar auf mehrere Zwischenadressen verteilt. Das Ziel ist dabei fast immer dasselbe: Spuren verwischen, die Zuordnung erschweren und die Zeit bis zur Reaktion von Börsen, Brücken und Stablecoin-Emittenten so weit wie möglich ausreizen.
Bybit veröffentlichte wenige Stunden nach dem Angriff eine erste Einschätzung und stellte die betroffenen Abläufe auf den eigenen Kanälen und in direkten Kontakten mit Partnern im Ökosystem dar. Für Marktteilnehmer war entscheidend, dass die Börse den Betrieb aufrechterhielt und Liquidität sichern konnte. Der Schock war dennoch gross: Selbst wenn Kundengelder nicht vollständig betroffen sind, erzeugt ein Diebstahl dieser Grösse sofort Fragen zur Verwahrung, zur internen Freigabearchitektur und zur Widerstandsfähigkeit zentraler Börsen gegen Social-Engineering- und Schlüsselkompromittierungen.
Die von Bybit angestossene Bybit Klage richtet sich nach Angaben des Unternehmens und der beteiligten Ermittler gegen Akteure, die der Lazarus Group zugerechnet werden. Diese Gruppe steht seit Jahren im Ruf, mit staatlich unterstützten nordkoreanischen Operationen verbunden zu sein. Der Name taucht immer wieder in Berichten westlicher Behörden, bei Chain-Analytics-Firmen und in UN-Dokumenten auf, wenn es um koordinierte Krypto-Diebstähle, Malware-Kampagnen und die Umgehung von Sanktionen geht. Dass Nordkorea in diesem Kontext genannt wird, ist deshalb nicht bloss geopolitische Folklore, sondern Teil einer breiteren Sanktions- und Strafverfolgungslogik.
Für die Einordnung ist wichtig: Die Zuschreibung eines Cyberangriffs an eine staatlich gestützte Gruppe beruht selten auf einem einzelnen Beweisstück. Vielmehr fliessen Malware-Signaturen, typische Geldwäschepfade, wiederkehrende Infrastruktur, Arbeitszeiten, Sprachmuster, Wallet-Verknüpfungen und Verhaltensmuster in die Bewertung ein. Im Fall Lazarus haben Forschende und Behörden in der Vergangenheit eine hohe Wiedererkennbarkeit dieser Muster beschrieben. Besonders heikel wird es, wenn gestohlene Krypto-Vermögenswerte über Brücken, Mixer oder OTC-Kanäle laufen und schliesslich an Börsen oder Zahlungsdienstleister gelangen, die nach Sanktionen oder Anordnungen handeln müssen.
Die politische Brisanz ist auch rechtlich relevant. Sobald eine Verbindung zu Nordkorea und möglichen Sanktionsverstössen hergestellt wird, steigen die Chancen, dass Vermögenswerte schneller gesperrt, Adressen auf Watchlists gesetzt und beteiligte Dienstleister zur Kooperation bewegt werden. Gleichzeitig erschwert die staatliche Dimension eine einfache zivilrechtliche Rückabwicklung: Nicht nur die Täterseite ist oft anonym oder juristisch kaum greifbar, auch die Durchsetzung von Ansprüchen über Landesgrenzen hinweg wird komplizierter.
Im Zentrum der aktuellen Reaktion steht eine vorläufige Verfügung, also eine Eilentscheidung eines Gerichts, mit der bestimmte Vermögenswerte vorläufig blockiert werden können. Solche Anordnungen dienen dazu, den Status quo zu sichern, bevor die eigentliche Hauptsache verhandelt ist. Im Fall von Bybit soll die Verfügung verhindern, dass identifizierte Krypto-Assets weiter verschoben, liquidiert oder an Dritte transferiert werden. Für eine Börse ist das der schnellste rechtliche Hebel, wenn ein Abfluss im Milliardenbereich bereits passiert ist und jede Stunde zählt.
Bybit hat nach eigenen Angaben parallel eine Klage eingereicht, um die Rechtsgrundlage für die Rückgewinnung zu schaffen. Solche Verfahren stützen sich in der Regel auf Ansprüche wegen Diebstahls, unrechtmässiger Bereicherung, Eigentumsverletzung oder zivilrechtlicher Herausgabe. Entscheidend ist, dass Krypto-Assets in vielen Jurisdiktionen nicht mehr nur als rein abstrakte Daten gelten, sondern als identifizierbare Vermögenswerte, an denen gerichtliche Sicherungs- und Herausgabeanordnungen möglich sind. Genau hier liegt der Fortschritt der Krypto-Rechtsprechung: Was früher als schwer greifbar galt, kann heute – zumindest teilweise – über präzise Wallet-Adressen und Transaktionsketten erfasst werden.
Die Hürden bleiben jedoch erheblich. Selbst wenn ein Gericht die Einfrierung bestätigt, muss das betroffene Asset auch tatsächlich kontrollierbar sein. Das funktioniert nur dort zuverlässig, wo Börsen, Verwahrer, Stablecoin-Emittenten oder Brückenbetreiber kooperieren. Sobald Mittel in nicht-kooperative Wallets, dezentrale Mixer oder über Cross-Chain-Routen verschoben werden, sinkt die unmittelbare Zugriffsmöglichkeit. Zudem muss Bybit den Zusammenhang zwischen den eingefrorenen Assets und dem ursprünglichen Angriff lückenlos darlegen. In komplexen Krypto-Fällen entscheidet oft nicht die technische Plausibilität allein, sondern die saubere Kette aus Belegen, Zeitstempeln und gerichtsfesten Zuordnungen.
Die Rückverfolgung von Krypto-Diebstahl beruht auf einem zentralen Vorteil öffentlicher Blockchains: Transaktionen sind transparent, auch wenn die Identität hinter einer Adresse nicht offen sichtbar ist. Ermittler und Spezialfirmen wie Chainalysis, Elliptic oder TRM Labs bauen daraus Bewegungsbilder, in denen Wallets, Cluster und Geldflüsse miteinander verknüpft werden. Sobald ein Hacker die gestohlenen ETH oder stETH an mehrere Adressen verteilt, entstehen zwar viele neue Pfade, aber kein echter Bruch der Spur. Jede Überweisung bleibt auf der Chain nachvollziehbar.
Praktisch beginnt die Arbeit mit der Analyse der initialen Abflussadressen. Von dort werden Transaktionen in Echtzeit beobachtet, gebündelt und mit bekannten Risiko-Labels abgeglichen. Wechseln die Mittel zu einer zentralen Börse, kann diese – sofern sie kooperiert – die Einlage einfrieren oder zusätzliche KYC-Prüfungen auslösen. Geht der Weg über Bridges oder DeFi-Protokolle, wird die Sache schwieriger, aber nicht hoffnungslos: Auch hier hinterlassen Swaps, Pool-Bewegungen und Token-Migrations Spuren, die sich mit heuristischen Methoden rekonstruieren lassen.
Der Begriff Asset freeze klingt in der Kryptobranche technisch, meint aber rechtlich etwas sehr Konkretes. Einfrieren kann heissen, dass eine Börse eine betroffene Einzahlungsadresse sperrt, dass ein Stablecoin-Emittent Token auf einer Adresse blacklisted oder dass ein Gericht eine Partei verpflichtet, auf bestimmte Vermögenswerte nicht mehr zuzugreifen. Gerade bei stETH und ETH ist die Lage unterschiedlich: Bei ETH selbst gibt es keine zentrale Instanz, die die Chain anhalten könnte. Das Einfrieren funktioniert daher indirekt über Plattformen, an denen die Assets gehalten oder gegen andere Vermögenswerte getauscht werden. Das macht juristische Geschwindigkeit zu einem Wettbewerbsvorteil.
Bei der öffentlichen Nachverfolgung spielen auch On-Chain-Belege eine Rolle. Die genaue Verknüpfung einzelner Tx-IDs, Wallets und Zwischenstationen ist oft Gegenstand von Gerichtsdossiers und Analysen der Forensiker. Bybit hat signalisiert, dass die eigenen Ermittlungen mit externen Spezialisten abgestimmt werden. Für eine spätere Rückgewinnung ist das entscheidend: Nur wenn die Beweisführung gerichtsfest bleibt, können identifizierte Gelder später einem Opferanspruch zugeordnet oder an die Börse zurückgeführt werden.
Für Bybit geht es nicht nur um den unmittelbaren Vermögensverlust, sondern auch um Vertrauen. Eine Krypto-Börse lebt davon, dass Nutzer ihr Kapital auf der Plattform sicherer aufgehoben sehen als in einer selbstverwalteten Wallet oder auf einem unsicheren Handelsschauplatz. Ein Diebstahl dieser Grössenordnung trifft deshalb direkt das Kernversprechen des Geschäftsmodells. Dass die Börse rasch kommuniziert, rechtliche Schritte einleitet und die Zusammenarbeit mit Forensik-Firmen betont, ist ebenso Teil der Schadensbegrenzung wie jede technische Massnahme.
Für Nutzer ist der wichtigste Punkt die Frage, ob Einlagen gefährdet sind. Nach den bisherigen Informationen zielte der Angriff auf spezifische Verwahr- oder Freigabestrukturen und nicht auf eine allgemeine Lücke in allen Konten. Trotzdem wirken solche Fälle psychologisch und marktseitig über den Einzelfall hinaus. Händler ziehen Margen zurück, die Liquidität in betroffenen Paaren schwankt, und DeFi-Protokolle, die stETH oder ähnliche Derivate nutzen, reagieren oft mit kurzfristiger Vorsicht. In Phasen hoher Unsicherheit steigen die Volumina auf sicheren Handelsplätzen, während riskantere Brücken und kleinere Plattformen unter Druck geraten.
Wie wahrscheinlich ist die Rückgewinnung? Teilweise möglich, vollständig aber selten. Historisch lassen sich gestohlene Krypto-Vermögenswerte dann am ehesten zurückholen, wenn sie früh identifiziert und an kooperationsbereite Dienstleister gesendet werden. Je schneller eine vorläufige Verfügung greift, desto grösser die Chance auf eine Einfrierung. Schwieriger wird es, sobald Assets über Mixer, Privacy-Tools oder fragmentierte Cross-Chain-Wege verteilt werden. Bei staatlich unterstützten Gruppen wie Lazarus verschärft sich das Problem zusätzlich, weil die Mittel oft nicht nur für den kurzfristigen Profit, sondern auch zur Finanzierung längerfristiger Operationen genutzt werden. Rückgewinnung ist deshalb ein Rennen gegen Zeit, Liquidität und politische Abschottung.
Der Fall zeigt, wie weit Krypto-Forensik und Krypto-Rechtsprechung inzwischen zusammengewachsen sind. Ein Diebstahl von rund 1,5 Milliarden US-Dollar in ETH und stETH bleibt zwar ein massiver Schlag, doch die Chancen auf teilweisen Zugriff steigen dort, wo Börsen, Emittenten und Gerichte schnell reagieren. Die Bybit Klage gegen die mutmassliche Lazarus Group und der Bezug zu Nordkorea machen den Fall auch ausserhalb der Krypto-Szene relevant, weil sich hier Cybercrime, Sanktionen und Vermögenssicherung überlagern. Ob die gestohlenen Mittel am Ende ganz oder nur teilweise zurückfliessen, hängt nun von der Qualität der Blockchain-Analyse, der Reichweite der vorläufigen Verfügung und der Bereitschaft beteiligter Plattformen ab, eingefrorene Vermögenswerte tatsächlich zu sichern.







Kommentar