Zum Inhalt springen

Nordkorea bestiehlt sich selbst: Staatshacker wegen Krypto-Geldwäsche verhaftet

Nordkoreas Elite-Hacker bestahlen das eigene Regime: Staatliche Banken gehackt, Beute über Krypto gewaschen. Was dieser Fall über staatliche Geldwäsche verrät.

3 min read Wie wir arbeiten

Nordkorea galt jahrelang als gefährlichster staatlicher Akteur im Krypto-Bereich: Regime-Hacker leerten Exchanges und Protokolle um Milliarden von Dollar, um Pjöngjang zu finanzieren. Nun hat sich das Blatt gewendet. Laut einem Bericht aus der nordkoreanischen Hauptstadt hat das Regime eine Gruppe ehemaliger Elite-Hacker verhaftet, die beschuldigt werden, staatliche Banken ausgeplündert und die Beute über Kryptowährungen verschoben zu haben.

Was laut den verfügbaren Quellen geschah

Die Rekonstruktion stammt von Daily NK, einem auf Nordkorea spezialisierten Medium, das sich auf eine anonyme Quelle in der Hauptstadt stützt. Eine unabhängige Verifizierung ist nicht möglich, der Konjunktiv bleibt deshalb zwingend. Der Bericht ist dennoch detailliert: Am 12. Juli soll der nordkoreanische Geheimdienst eine Gruppe ehemaliger Cyberoperatoren in einem Versteck in Pjöngjang festgenommen haben.

Der Vorwurf lautet, die internen Netzwerke zweier Schlüsselinstitutionen gehackt zu haben: der Zentralbank und der Außenhandelsbank. Staatliche Gelder und Devisen seien auf Krypto-Wallets im Ausland umgeleitet worden. Die Anführer der Gruppe sollen entlassene Veteranen einer militärischen Cyberkriegseinheit sein, die junge Informatik-Talente aus Pjöngjanger Universitäten rekrutiert hätten. Ihr Ziel, anders als bei staatlich angeordneten Diebstählen, war offenbar persönliche Bereicherung.

Die Ironie, die schwerer wiegt als die Meldung

Das Paradoxon ist fast literarisch. Derselbe Apparat, der diese Männer trainierte, für das Regime zu stehlen, musste erleben, wie sie ihre Fähigkeiten gegen das Regime selbst richteten. Das ist das inhärente Risiko jeder scharfen Waffe: Wer weiß, wie man ein System bricht, weiß auch, wie man das eigene bricht.

Darin liegt die geopolitische Bedeutung des Falls. Operatoren auf diesem Niveau sind gleichzeitig Ressource und Bedrohung: Sie kennen die Methoden des Staates, seine Infrastrukturen und seine Schwachstellen. Wenn einige bereit sind, die eigene Regierung zu bestehlen, könnten andere versucht sein zu desertieren, Informationen zu verkaufen oder ihre Fähigkeiten dem Meistbietenden anzubieten. Für ein Regime, das auf den Cyberkrieg einen wesentlichen Teil seiner Finanzen aufgebaut hat, ist das ein Problem der inneren Sicherheit, nicht nur eine Randnotiz.

Das Ausmaß des Phänomens

Um den Einsatz zu verstehen, braucht es Zahlen. Diese sind, anders als die Berichte aus Pjöngjang, von Blockchain-Analyseunternehmen dokumentiert. Nordkorea ist der größte staatliche Krypto-Dieb der Welt.

Die nordkoreanische Diebstahlmaschine

Von Pjöngjang-nahen Gruppen gestohlene Kryptowährungen. Quelle: TRM Labs, Chainalysis

  • Über 6 Milliarden $: kumulierter Gesamtbetrag gestohlener Mittel seit 2017, laut TRM Labs und Chainalysis.
  • 2 Milliarden $: allein im Jahr 2025 gestohlen, einem Rekordjahr laut Chainalysis.
  • 577 Millionen $: in nur zwei Angriffen im Jahr 2026 entwendet, nach Angaben von TRM Labs.
  • 76 %: Anteil aller globalen Krypto-Diebstahlsverluste 2026, der laut TRM Labs Pjöngjang zuzurechnen ist.

Wie staatliche Geldwäsche wirklich funktioniert

Der aufschlussreichste Teil ist die Methode. Sicherheitsunternehmen dokumentieren diese Vorgehensweise seit Jahren bei staatlich angeordneten Angriffen, und die verhaftete Gruppe soll sie schlicht kopiert haben. Das gestohlene Geld wird in Kryptowährungen umgewandelt und dann durch Protokolle geleitet, die einen Tausch von Assets ohne Identitätsprüfung ermöglichen. Dabei wird häufig Ether in Bitcoin konvertiert, um die Rückverfolgbarkeit zu unterbrechen.

Der entscheidende letzte Schritt ist nicht technologischer, sondern menschlicher Natur: die Umwandlung in Bargeld. Laut Berichten von Chainalysis läuft der überwiegende Teil der nordkoreanischen Geldwäsche über chinesische Mittelsmänner, die Kryptowährungen in Dollar und Yuan tauschen, häufig in Grenzstädten und in Echtzeit. Die verhaftete Gruppe soll genau diesen Kanal genutzt haben, wobei Transfers in kleine Beträge aufgeteilt wurden, um Alarmsysteme zu umgehen. Das beweist, dass die eigentliche Schwachstelle nicht die Blockchain ist, die alles aufzeichnet, sondern die Punkte, an denen digitales Geld wieder physisch wird.

Lehren für Regulierer und Krypto-Nutzer

Konkret: aus diesem Fall lassen sich zwei konkrete Lehren ziehen, die den gesamten Sektor betreffen. Die erste betrifft die Regulierer: Solange Protokolle und Intermediäre existieren, die Werte ohne jegliche Identitätsprüfung konvertieren, bleibt die Rückverfolgbarkeit der Blockchain nur ein halberfülltes Versprechen. Die MiCA-Verordnung und ihre Pendants können Exchanges und Plattformen innerhalb ihres Geltungsbereichs regeln, doch die Geldwäsche verlagert sich genau dorthin, wo dieser Bereich endet.

Die zweite Lehre betrifft die Wahrnehmung. Jedes Mal, wenn eine Geschichte Krypto mit staatlichem Verbrechen verbindet, zahlt die gesamte Branche einen Reputationspreis. Seriöse, konforme und transparente Projekte werden mit Instrumenten des Unrechts in einen Topf geworfen. Deshalb gewinnt man den Kampf um Glaubwürdigkeit gerade dadurch, dass man beide Welten klar unterscheidet. Die Blockchain, das sei in Erinnerung gerufen, ist auch das Werkzeug, das Ermittlern geholfen hat, diese Gelder bis in ein Versteck in Pjöngjang zu verfolgen.

Die größere Einordnung

Bei aller gebotenen Quellenvorsicht ist diese Geschichte wirkungsvoll, weil sie eine unbequeme Wahrheit zeigt: Die Werkzeuge, die ein Staat zum Angriff auf andere baut, werden schließlich zur Bedrohung für den Staat selbst. Nordkorea hat den Cyberkrieg und den Krypto-Diebstahl zu einem Pfeiler seines wirtschaftlichen Überlebens gemacht und stellt nun fest, dass dieser Pfeiler einen internen Riss hat.

Für den Rest der Welt bedeutet das, dass die Krypto-Sicherheitsfront nicht mehr nur der Code eines Smart Contracts ist, wie wir bei Angriffen auf Bridges gesehen haben, sondern die Geopolitik und die Umtauschpunkte in reale Währung. Solange diese Punkte intransparent bleiben, geht das Katz-und-Maus-Spiel weiter, nur dass diesmal, ausnahmsweise, die Maus im eigenen Haus saß. Die Daten sind in den Berichten von TRM Labs und Chainalysis einsehbar.

Consent Preferences