CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

Chainalysis nutzt KI, um den 387-Millionen-Dollar-Bitget-Hack Nordkorea zuzuordnen

CryptaCount Editorial · · 6 Min. Lesezeit
DURCHSETZUNG Chainalysis nutzt KI, um den387-Millionen-Dollar-Bitget-HackNordkorea zuzuordnen

Das Blockchain-Analyseunternehmen Chainalysis hat den 387 Millionen Dollar schweren Hack der Börse Bitget öffentlich nordkoreanischen, staatlich unterstützten Cyberakteuren zugeschrieben und dabei auf künstliche Intelligenz gesetzt. Der Fall ist nicht nur ein Meilenstein der On-Chain-Forensik. Er ist eine anschauliche Demonstration, dass das Tempo und die Größenordnung staatlich geförderter Krypto-Diebstähle die traditionellen manuellen Tracing-Methoden überholt haben und dass die Compliance- und Prüfungsinfrastruktur rund um Krypto-Buchhaltungssoftware nun Schritt halten muss.

Chainalysis nutzt KI, um den 387-Millionen-Dollar-Bitget-Hack Nordkorea zuzuordnen

Was Chainalysis herausfand und wie KI die Untersuchung veränderte

Der Bitget-Hack, bei dem rund 387 Millionen Dollar an digitalen Vermögenswerten verloren gingen, hinterließ eine bewusst komplexe Mittelspur. Gestohlene Vermögenswerte wurden durch mehrere Wallets geleitet, überquerten mehrere Blockchains und durchliefen Mixer und andere Verschleierungsschichten in einem Muster, das mit früheren, vom Office of Foreign Assets Control des US-Finanzministeriums und dem FBI dokumentierten nordkoreanischen Operationen übereinstimmt.

Was diese Untersuchung auszeichnete, war der Einsatz KI-gestützter Mustererkennung, die das, was historisch wochenlange Analystenarbeit gewesen wäre, in einen deutlich kürzeren Zeitraum komprimierte. Laut dem Chainalysis-Bericht wurde das KI-Tooling eingesetzt, um Verhaltenssignaturen über Wallet-Cluster hinweg zu identifizieren und Transaktionsmuster zu markieren, die bekannten nordkoreanischen Geldwäsche-Typologien entsprachen, selbst wenn die konkreten Adressen neu waren.

Warum traditionelles Tracing nicht ausreicht

Manuelles Blockchain-Tracing hängt davon ab, dass Analysten Adresse für Adresse Sprüngen folgen, bekannte Entitäten quer referenzieren und Heuristiken anwenden, deren Aktualisierung Zeit braucht. Staatlich unterstützte Gruppen wie Lazarus haben ihre Methoden kontinuierlich angepasst, Adressen rotiert und Cross-Chain-Bridges speziell dazu geschichtet, menschliche Analysten zu erschöpfen. KI verändert die Rechnung, indem sie auf Cluster- und Verhaltensebene statt auf Adressebene operiert und Geldwäsche-Signaturen erkennt, bevor einzelne Adressen auf Watchlists erscheinen.

Die Rolle des Behavioral Fingerprinting

Die Chainalysis-Methodik stützte sich in diesem Fall auf das, was Praktiker als Behavioral Fingerprinting bezeichnen: nicht nur zu erkennen, wohin Gelder flossen, sondern wie sie sich bewegten. Zeitintervalle zwischen Transaktionen, Gas-Gebührenmuster, Bridge-Auswahl und die Abfolge von Konversionsschritten können allesamt als Identifikatoren dienen, die auch dann bestehen bleiben, wenn sich Wallet-Adressen ändern. Auf frühere nordkoreanische Kampagnen trainierte KI-Modelle können diese Muster in großem Maßstab über Millionen von Transaktionen sichtbar machen, auf eine Weise, die kein manuelles Prüfteam replizieren könnte.

Nordkoreas Krypto-Finanzierungsstrategie: der Compliance-Kontext

Nordkoreas Nutzung von Kryptowährungen zur Umgehung internationaler Sanktionen ist gut dokumentiert. Das UN-Panel of Experts und die US-Regierung haben beide detaillierte Berichte zur Lazarus Group und verbundenen Einheiten veröffentlicht, die ein systematisches Programm von Börsenhacks, DeFi-Ausbeutung und Geldwäsche der Erlöse beschreiben, das über mehrere Jahre Milliarden von Dollar generiert hat. Der Bitget-Vorfall fügt sich nahtlos in dieses dokumentierte Muster ein.

Für Compliance-Fachleute ist dieser Kontext aus zwei Gründen relevant. Erstens bestätigt er, dass die Bedrohung nicht opportunistisch, sondern strategisch ist, was bedeutet, dass die Geldwäscher über Ressourcen verfügen, geduldig sind und ihre Methoden kontinuierlich verbessern. Zweitens stellt er fest, dass die Zuordnung gestohlener Gelder zu einem sanktionierten staatlichen Akteur spezifische rechtliche Pflichten auslöst, insbesondere nach dem Strict-Liability-Rahmen von OFAC, wonach Transaktionen mit oder die Erleichterung der Bewegung sanktionierter Gelder eine Exposition schaffen, unabhängig von der Absicht.

OFAC-Implikationen für Firmen, die betroffene Vermögenswerte halten oder erhalten

Wenn ein Teil der gestohlenen Bitget-Gelder durch Wallets oder Gegenparteien floss, mit denen eine Firma später interagierte, könnte diese Firma Gelder berührt haben, die mit einem sanktionierten Akteur verbunden sind. Die SDN-Liste von OFAC und die zugehörige Guidance machen deutlich, dass die Kenntnis der sanktionierten Natur einer Gegenpartei nicht erforderlich ist, damit eine Haftung entsteht. Dies ist das Strict-Liability-Prinzip, und es gilt für Verwahrer, OTC-Desks, DeFi-Protokolle und jeden Intermediär in der Kette.

Wirtschaftsprüfungsgesellschaften, die Mandanten mit Börsenguthaben, DeFi-Positionen oder OTC-Handelsaktivität beraten, sollten prüfen, ob Gegenparteien in den Transaktionshistorien ihrer Mandanten mit Adressen übereinstimmen, die nun im Zusammenhang mit diesem Hack markiert sind. Dies ist keine theoretische Übung. Es ist Standard-Due-Diligence nach einem Vorfall, deren Dokumentation Regulierungsbehörden zunehmend erwarten.

Was das für Börsenprüfungen und die Bilanzierung digitaler Vermögenswerte bedeutet

Der Bitget-Fall wirft spezifische Fragen für Prüfer auf, die mit Börsenprüfungen oder der Bilanzierung digitaler Vermögenswerte befasst sind. Wenn eine Börse einen Hack dieses Ausmaßes erleidet, geraten die Integrität ihrer On-Chain-Aufzeichnungen, Wallet-Salden und internen Kontrollen gleichzeitig in Zweifel. Prüfer müssen verstehen, wie die eigene Krypto-Buchhaltungssoftware der Börse die Umbuchung gestohlener Vermögenswerte handhabt, ob im Moment des Diebstahls eine Verbindlichkeit erfasst wird und wie Wiederherstellungserwartungen, falls vorhanden, offengelegt werden.

Bilanzielle Behandlung gestohlener digitaler Vermögenswerte

Nach ASC 350-60, dem Fair-Value-Standard des FASB für Krypto-Vermögenswerte, der für Geschäftsjahre ab dem 15. Dezember 2024 in Kraft trat, werden von einem Unternehmen gehaltene digitale Vermögenswerte in jeder Berichtsperiode zum Fair Value bewertet. Ein Hack, der Vermögenswerte aus der Kontrolle einer Börse entfernt, schafft ein sofortiges Derecognition-Ereignis. Die gestohlenen Vermögenswerte sollten in dem Moment aus der Bilanz entfernt werden, in dem die Kontrolle verloren geht, wobei etwaige Versicherungsansprüche oder rechtliche Forderungen separat als Eventualforderungen erfasst werden, sobald ihre Realisierung wahrscheinlich wird.

Für Firmen, die Krypto-Buchhaltungssoftware zur Verwaltung von Mandantenportfolios mit Börsenguthaben einsetzen, löst ein Hack dieser Art auch ein Datenabstimmungsproblem aus. Wenn eine Börse Abhebungen einfriert oder die Bestätigung von Salden nach dem Vorfall verzögert, muss die Buchhaltungssoftware in der Lage sein, die Unsicherheit zu kennzeichnen und diese Salden in einer Suspense-Klassifikation zu halten, bis die Börse bestätigte Zahlen liefert. Automatisierte Feeds, die einfach den letzten bekannten Saldo abrufen, ohne die Lücke in der Datenintegrität zu kennzeichnen, können wesentlich irreführende Finanzabschlüsse erzeugen.

Interne Kontrollen und die Lücke bei der AML-Überwachung

Die Geschwindigkeit, mit der Gelder nach dem Hack bewegt wurden, bevor sie zugeordnet wurden, verdeutlicht eine Überwachungslücke, die für jede Firma mit Börsen-Gegenparteirisiko relevant ist. Die meisten Softwarelösungen zur Bilanzierung digitaler Vermögenswerte integrieren On-Chain-Analysen zur Transaktionsklassifizierung, doch die Qualität und Latenz dieser Integration variiert erheblich. Eine Plattform, die Risikobewertungen täglich aktualisiert, unterscheidet sich kategorisch von einer, die Anomalien in nahezu Echtzeit kennzeichnet. Der Bitget-Fall zeigt, warum diese Latenzlücke wichtig ist: Bis die täglichen Batch-Risikobewertungen aktualisiert wurden, hatte ein erheblicher Teil der Gelder bereits mehrere Verschleierungsschichten durchlaufen.

Für CFOs und Finanzteams in Firmen mit Treasury-Exposition gegenüber digitalen Vermögenswerten ist dies eine Frage der Kontrollgestaltung. Die Überwachungsschicht, die in Ihrer Software zur Bilanzierung digitaler Vermögenswerte eingebettet oder mit ihr verbunden ist, sollte in der Lage sein, Gegenparteirisikosignale vor dem nächsten Abwicklungszyklus sichtbar zu machen, nicht danach. Wenn sie das nicht kann, sollte die Lücke als bekannte Kontrollschwäche dokumentiert und an den Prüfungsausschuss eskaliert werden.

Für einen strukturierten Ansatz zur Bewertung, ob Ihre aktuelle On-Chain-Risiko-Tooling für dieses Umfeld geeignet ist, siehe unsere Analyse der neun Fragen, die Sie jedem On-Chain-Risikoanbieter stellen sollten. Der Bitget-Fall macht mehrere dieser Fragen deutlich dringlicher.

Praktische Schritte für Wirtschaftsprüfungsgesellschaften und CFOs

Die Zuordnung eines 387-Millionen-Dollar-Hacks zu einem sanktionierten staatlichen Akteur innerhalb eines definierten Untersuchungsfensters setzt einen neuen Maßstab dafür, was Forensik nach einem Vorfall leisten kann. Sie setzt auch eine neue Erwartung dafür, was compliance-nahe Fachleute proaktiv tun sollten.

Sofortmaßnahmen

Wirtschaftsprüfungsgesellschaften und CFOs sollten kurzfristig die folgenden Schritte erwägen. Überprüfen Sie alle Mandanten- oder Firmenbestände bei Bitget oder Gegenparteien, die bekanntermaßen um die Zeit des Vorfalls mit Bitget interagiert haben. Gleichen Sie Transaktionshistorien mit neu veröffentlichten Adressen ab, die mit dem Hack in Verbindung stehen, und nutzen Sie dabei das On-Chain-Screening-Tool, das Teil des aktuellen Krypto-Buchhaltungssoftware-Stacks ist. Dokumentieren Sie diese Überprüfung, einschließlich des Datums ihrer Durchführung und der verwendeten Methodik, da Regulierungsbehörden zunehmend erwarten, dass Firmen nachweisen, dass sie bei bedeutenden öffentlichen Zuordnungsereignissen zeitnah gehandelt haben.

Wo Mandanten Treasury-Positionen bei zentralisierten Börsen im weiteren Sinne halten, ist dies auch ein günstiger Moment, die Angemessenheit der Proof-of-Reserves-Dokumentation und die Bedingungen zu überdenken, unter denen bei Börsen gehaltene Vermögenswerte in der Bilanz des Mandanten klassifiziert werden. Bei Börsen gehaltene Krypto ist kein Bargeld. Sie trägt ein Gegenparteirisiko, das sich sowohl in der Bilanzierung als auch in den Risikoangaben widerspiegeln sollte.

Längerfristige Compliance-Architektur

Der Einsatz von KI durch Chainalysis zur Beschleunigung der Zuordnung ist ein Signal, dass die Durchsetzungsseite des Krypto-Marktes ihre Fähigkeiten ausbaut. Firmen, deren Compliance-Infrastruktur nicht Schritt gehalten hat, übernehmen regulatorische Risiken, die zunehmend schwer zu verteidigen sind. Die Integration KI-gestützter Überwachung in Krypto-Buchhaltungssoftware und Transaktionsüberwachung entwickelt sich von einem Differenzierungsmerkmal zu einer Baseline-Erwartung.

Für Firmen, die noch nicht geprüft haben, wie KI-gestützte Analysen in das breitere Compliance-Ökosystem integriert werden, bietet die breitere Diskussion zu KI, Terrorismus und Krypto-Finanzierungspflichten für Firmen relevanten Kontext dazu, wie sich das regulatorische und Durchsetzungsumfeld rund um diese Fähigkeiten entwickelt.

Chainalysis nutzt KI, um den 387-Millionen-Dollar-Bitget-Hack Nordkorea zuzuordnen

Häufig gestellte Fragen

Schafft der Bitget-Hack OFAC-Exposition für Firmen, die um die Zeit des Vorfalls an der Börse gehandelt haben?

Möglicherweise ja. Wenn Gelder, die durch die Konten einer Firma flossen, auf Wallets zurückgeführt werden können, die nun einem sanktionierten Akteur zugeordnet werden, bedeutet der Strict-Liability-Standard von OFAC, dass Absicht keine Verteidigung ist. Firmen sollten eine dokumentierte Überprüfung der Transaktionshistorien von Gegenparteien durchführen und Aufzeichnungen über diese Überprüfung aufbewahren. Wo eine Exposition nicht ausgeschlossen werden kann, sollte spezialisierter Sanktionsrechtsbeistand hinzugezogen werden.

Wie sollten gestohlene Krypto-Vermögenswerte in der Bilanz einer Börse nach aktuellem US GAAP behandelt werden?

Nach ASC 350-60 werden digitale Vermögenswerte ausgebucht, wenn die Kontrolle verloren geht. Gestohlene Vermögenswerte sollten in dem Moment aus der Bilanz entfernt werden, in dem der Diebstahl bestätigt wird, wobei etwaige Versicherungsansprüche oder Wiederherstellungsmaßnahmen separat als Eventualforderungen erfasst werden. Der Zeitpunkt und die Offenlegung dieser Behandlung sollten zeitnah nach Bestätigung des Vorfalls mit dem Prüfer besprochen werden.

Was bedeutet KI-gestütztes Blockchain-Tracing für die Qualität forensischer Beweise?

KI-gestütztes Tracing kann verhaltens- und clusterbasierte Muster in einem Maßstab und einer Geschwindigkeit identifizieren, die manuelle Methoden nicht erreichen können. Die Beweiskraft KI-generierter Zuordnungen hängt jedoch weiterhin von der Transparenz der Methodik und der Fähigkeit ab, zu dokumentieren, wie die Schlussfolgerungen erreicht wurden. In regulatorischen Verfahren sollten Firmen davon ausgehen, dass sowohl die Ergebnisse des KI-Modells als auch die zugrunde liegenden Annahmen einer Prüfung unterzogen werden.

Sollten CFOs überdenken, wie bei Börsen gehaltene Krypto in der Bilanz klassifiziert wird?

Ja. Bei Börsen gehaltene Krypto birgt ein Gegenparteirisiko, das sich von selbst verwahrten Vermögenswerten unterscheidet. Nach ASC 350-60 basiert die Klassifizierung auf Kontrolle, und die Kontrolle über Vermögenswerte, die bei einer Drittbörse gehalten werden, kann durch einen Hack, eine Insolvenz oder einen regulatorischen Freeze beeinträchtigt werden. Risikoangaben sollten dies widerspiegeln, und Firmen sollten dokumentierte Proof-of-Reserves-Nachweise von Börsen aufbewahren, um den Buchwert zu stützen.

Wie beeinflusst dieser Fall die Auswahlkriterien für Krypto-Buchhaltungssoftware?

Der Fall unterstreicht, dass On-Chain-Risikoüberwachung in nahezu Echtzeit für Firmen mit wesentlicher Exposition gegenüber digitalen Vermögenswerten nicht mehr optional ist. Bei der Bewertung von Krypto-Buchhaltungssoftware oder verbundenen Analysetools sollten Firmen speziell die Latenz von Risikobewertungs-Updates, die Qualität der Sanktionsscreening-Schicht und die Frage prüfen, ob die Plattform Gegenparteirisikosignale vor dem nächsten Abwicklungs- oder Berichtszyklus statt danach sichtbar macht.

Quelle: Decrypt

USGLOBALAllgemeinDurchsetzungDurchsetzung

Verwandte Artikel

Durchsetzung
OFAC sanktioniert Tornado-Cash-Entwickler Roman Semenov
Durchsetzung
OFAC sanktioniert BitBank: Das Zanjani-IRGC-Netzwerk
Durchsetzung
DOJ beschlagnahmt 2,3 Mio. USD in Bitcoin aus Colonial-Pipeline-Ransomware-Angriff
Durchsetzung
US-Geheimdienst friert 52,8 Mio. $ in Wallets des Xinbi-Betrugsmarktplatzes ein