CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

Lazarus Group hinter 540-Mio.-Dollar-Ronin-Bridge-Hack: AML- und Rechnungslegungsfolgen für Unternehmen

CryptaCount Editorial · · 7 Min. Lesezeit
GELDWÄSCHEPRÄVENTION / KYC / LIZENZIERUNG Lazarus Group hinter540-Mio.-Dollar-Ronin-Bridge-Hack: AML- undRechnungslegungsfolgen für Unternehmen

Die Ronin Network Bridge wurde um 173.600 ETH und 25,5 Millionen USDC erleichtert, was als der zweitgrößte Krypto-Diebstahl aller Zeiten gilt, mit einem kombinierten Wert von rund 540 Millionen Dollar zum Zeitpunkt des Angriffs. OFAC hat seitdem die Ethereum-Adresse des Angreifers sanktioniert und sie formell der Lazarus Group zugeschrieben, der nordkoreanischen staatlich unterstützten Hacking-Einheit. Für Wirtschaftsprüfungsgesellschaften, CFOs mit Digital-Asset-Exposure und Compliance-Teams ist dieser Vorfall nicht nur eine Schlagzeile: Er ist ein Live-Stresstest für AML-Rahmenwerke, Bewertungspraktiken in der Bilanz und Kontrahentenrisikokontrollen in der gesamten DeFi-Infrastruktur.

Lazarus Group hinter 540-Mio.-Dollar-Ronin-Bridge-Hack: AML- und Rechnungslegungsfolgen für Unternehmen

Was geschah: Der Angriff und seine Entdeckung

Der Diebstahl ereignete sich am 23. März, sechs Tage bevor Ronin ihn am 29. März öffentlich bekannt gab. Die verzögerte Entdeckung ist selbst ein Compliance-Problem. Laut Ronins eigenem Post-Mortem kam der Verstoß erst ans Licht, als ein Nutzer versuchte, 5.000 ETH abzuheben, und die Transaktion fehlschlug. Zu dem Zeitpunkt, als der Exploit bestätigt wurde, hatten die gestohlenen Vermögenswerte bereits auf über 615 Millionen Dollar zu den damaligen Marktpreisen an Wert gewonnen.

Wie die Validatoren kompromittiert wurden

Ronins Bridge erfordert, dass fünf von neun Validator-Knoten jede ausgehende Transaktion genehmigen. Der Angreifer erlangte die privaten kryptografischen Schlüssel von fünf Validatoren, was ausreichte, um die Transfers zu autorisieren, ohne einen automatischen Alarm auszulösen. Ronins Post-Mortem bezeichnet die Grundursache als Social Engineering und nicht als Fehler im zugrunde liegenden Smart-Contract-Code. Diese Unterscheidung ist wichtig für Unternehmen, die operationelle Risiken bewerten: Die Schwachstelle war menschlich, nicht rein technisch.

OFAC-Sanktionen und die Lazarus-Zuordnung

Am 14. April hat das Office of Foreign Assets Control des US-Finanzministeriums die Ethereum-Wallet-Adresse des Angreifers sanktioniert und den Eigentümer formell als Lazarus Group identifiziert. Die Sanktion verbietet US-Personen und -Unternehmen, mit dieser Adresse zu transagieren. Jede US-basierte Börse, Verwahrstelle oder Gegenpartei, die eine Transaktion verarbeitet, die diese Gelder berührt, ist Sanktionsrisiken ausgesetzt, unabhängig davon, ob sie die Quelle kannte. Unternehmen mit automatisierten Abwicklungs- oder Treasury-Management-Prozessen müssen sicherstellen, dass diese Adressen in ihren Screening-Listen enthalten sind.

Das Geldwäsche-Playbook: DeFi, CEXs und Tornado Cash

Blockchain-Analysen aus Elliptics Untersuchung offenbarten eine mehrschichtige Geldwäschestrategie, die sich weiterentwickelte, als der Angreifer auf Widerstand stieß. Das Verständnis der Abfolge ist direkt relevant für Compliance-Teams, die Transaktionsüberwachungsregeln erstellen.

Schritt eins: Tausch von USDC in ETH über DEXs

Die gestohlenen USDC wurden über dezentrale Börsen in ETH umgetauscht. Die Begründung ist einfach: Stablecoin-Emittenten, einschließlich Circle (USDC), behalten die Möglichkeit, Token, die mit illegalen Aktivitäten in Verbindung stehen, einzufrieren. Durch die Weiterleitung über DEXs umging der Angreifer sowohl diesen Einfrierungsmechanismus als auch die AML- und KYC-Prüfungen, die zentralisierte Handelsplätze anwenden müssen. Dies ist eine dokumentierte und zunehmend verbreitete Taktik bei großen DeFi-Exploits.

Schritt zwei: Versuche über zentralisierte Börsen

Ungewöhnlich für einen DeFi-bezogenen Hack versuchte der Angreifer dann, etwa 16,7 Millionen Dollar in ETH über drei zentralisierte Börsen zu bewegen. Als diese Börsen öffentlich bekannt gaben, dass sie mit Strafverfolgungsbehörden zusammenarbeiten, um den Einzahler zu identifizieren, änderte sich die Strategie erneut. Die Bereitschaft regulierter Handelsplätze, schnell zu handeln, zeigt, warum AML-Pflichten bei zentralisierten Intermediären eine bedeutende Kontrolle bleiben, selbst wenn der ursprüngliche Diebstahl in einer dezentralen Umgebung stattfindet.

Schritt drei: Tornado Cash als primärer Mixer

Als sich die zentralisierten Wege schlossen, leitete der Angreifer Gelder durch Tornado Cash, einen Smart-Contract-Mixer auf Ethereum. Zum Zeitpunkt der Berichterstattung waren etwa 80,3 Millionen Dollar in ETH durch den Mixer geflossen. Weitere 9,7 Millionen Dollar befanden sich in Zwischenwallets, denen zugetraut wurde, denselben Weg zu nehmen. Das ließ etwa 433 Millionen Dollar in der ursprünglichen Wallet des Angreifers zurück, was bedeutet, dass bis zum Datum der OFAC-Maßnahme etwa 18 % der Gesamtsumme gewaschen worden waren.

Wer ist die Lazarus Group und warum DeFi das neue Ziel ist

Die Lazarus Group wird dem nordkoreanischen Staatsgeheimdienst zugeschrieben und ist mindestens seit 2017 gegen Krypto-Unternehmen aktiv. Ihre früheren Kampagnen konzentrierten sich auf zentralisierte Börsen, hauptsächlich in Südkorea und im weiteren Asien. Im vergangenen Jahr hat sich der Fokus der Gruppe erheblich auf DeFi-Protokolle und Cross-Chain-Bridges verlagert. Diese Verlagerung ist kein Zufall: Bridges bündeln große Liquiditätspools und können, wie dieser Vorfall zeigt, bedeutende menschliche Angriffsflächen auf Validatorebene mit sich bringen.

Viele Analysten und Regierungsstellen gehen davon aus, dass die von der Lazarus Group gestohlenen Krypto-Assets zur Finanzierung der nordkoreanischen Nuklear- und Raketenprogramme beitragen. Die Sanktionsmaßnahme von OFAC unterstreicht, dass die Zuordnung mittlerweile schnell genug ist, um einem Hack innerhalb von Wochen zu folgen, was praktische Auswirkungen für Unternehmen hat, die Vermögenswerte halten oder verarbeiten, die mit gestohlenen Geldern vermischt sein könnten.

Rechnungslegungsfolgen für Unternehmen und CFOs

Der Ronin-Vorfall wirft mehrere Rechnungslegungsfragen auf, die Unternehmen mit DeFi-Exposure direkt angehen müssen.

Wertminderung und Verlusterfassung

Nach dem Rahmenwerk ASC 350-60 des FASB für Krypto-Assets müssen Unternehmen, die digitale Vermögenswerte halten, die Gegenstand von Diebstahl oder Beschlagnahme sind, beurteilen, ob ein Verlustereignis eingetreten ist und zu welchem Zeitpunkt es erfasst werden sollte. Für ein Protokoll oder eine Treasury, die Vermögenswerte auf oder über die Ronin-Bridge hielt, schafft die sechstägige Lücke zwischen Diebstahl und öffentlicher Bekanntgabe eine Frage zur Berichtsperiode: Welches Berichtsdatum trägt den Verlust? Unternehmen sollten ihre Richtlinien dazu überprüfen, wann ein Wertminderungsauslöser als eingetreten gilt und wann er lediglich bestätigt wird. Die Verwendung robuster Krypto-Buchhaltungssoftware mit Echtzeit-On-Chain-Überwachung verkürzt diese Entdeckungslücke erheblich.

Gegenparteien- und Bridge-Exposure in der Bilanz

In einer Cross-Chain-Bridge gesperrte Vermögenswerte nehmen eine mehrdeutige Position in der Bilanz ein. Sie werden nicht in einer Wallet gehalten, die das Unternehmen uneingeschränkt kontrolliert, und der Kontrolltest nach US GAAP und IFRS erfordert, dass Unternehmen beurteilen, ob sie die Fähigkeit behalten, die Nutzung des Vermögenswerts zu steuern und im Wesentlichen alle wirtschaftlichen Vorteile daraus zu ziehen. Wenn eine Bridge kompromittiert wird und Vermögenswerte nicht wiederherstellbar sind, ist eine vollständige Abschreibung erforderlich. Unternehmen sollten dokumentieren, wie sie in Bridges gesperrte Vermögenswerte zu jedem Periodenende klassifizieren und was eine Umgliederung auslöst.

OFAC-Sanktionen und das Problem der eingefrorenen Adresse

Die OFAC-Sanktionierung der Adresse des Angreifers bedeutet, dass jede Transaktion, die diese Gelder berührt, selbst unwissentlich, einen potenziellen Sanktionsverstoß für eine US-Person oder ein US-Unternehmen darstellt. Unternehmen, die Krypto-Buchhaltungssoftware-Pipelines betreiben, müssen bestätigen, dass Aktualisierungen der Specially Designated Nationals List von OFAC in ihren Screening-Systemen nahezu in Echtzeit berücksichtigt werden. Ein manueller wöchentlicher Aktualisierungszyklus ist nicht ausreichend, wenn Sanktionen Hacks innerhalb von Tagen folgen.

AML- und Compliance-Kontrollen: Was dieser Vorfall erfordert

Der Ronin-Hack bekräftigt mehrere Kontrollanforderungen, die Compliance-Teams angesichts der beobachteten spezifischen Geldwäscheschritte erneut prüfen sollten.

DEX-Routing als Warnsignal

Der Erhalt von Vermögenswerten, die kurz nach einem bekannten Exploit über DEXs mit hohem Volumen geleitet wurden, sollte als Risikoindikator und nicht als neutrales Ereignis behandelt werden. Compliance-Teams sollten Überwachungsregeln erstellen, die große ETH-Einzahlungen kennzeichnen, denen DEX-Aktivität vorausgeht, insbesondere wenn die sendende Wallet keine vorherige Transaktionshistorie mit dem empfangenden Unternehmen hat.

Mixer-Exposure und der Tornado-Cash-Präzedenzfall

Da allein aus diesem Vorfall 80,3 Millionen Dollar durch Tornado Cash geleitet wurden, trägt jedes Protokoll oder jede Börse, die Einzahlungen von mixer-nahen Adressen ohne erweiterte Sorgfaltspflicht akzeptiert, ein Restrisiko. OFAC hat zuvor Tornado Cash direkt sanktioniert, was bekräftigt, dass die Infrastruktur des Mixers selbst ein rechtliches Risiko für US-Personen darstellt.

Social Engineering als operationelle Risikokategorie

Da Ronins Post-Mortem Social Engineering als Grundursache identifiziert, sollte dieses Ereignis Unternehmen dazu veranlassen, ihre AML-Risikobewertungen über On-Chain-Kontrollen hinaus zu erweitern. Die Due Diligence von Anbietern und Gegenparteien sollte Fragen zum Validator-Schlüsselmanagement, zu Multi-Party-Computation-Protokollen und zu internen Zugriffskontrollen umfassen, insbesondere für jedes DeFi-Protokoll, bei dem das Unternehmen Treasury-Exposure gegenüber den Smart Contracts hat. Unsere frühere Berichterstattung über den Bitget-Hack und seine AML-Auswirkungen legt einen vergleichbaren Kontrollrahmen dar, der hier anwendbar ist.

Praktische nächste Schritte für Buchhaltungs- und Compliance-Teams

Angesichts der OFAC-Sanktion und der anhaltenden Geldwäscheaktivität sind mehrere sofortige Maßnahmen gerechtfertigt.

Erstens: Fügen Sie die sanktionierte Ethereum-Adresse und alle identifizierten nachgelagerten Wallets jetzt zu Ihrem Screening-System hinzu, nicht erst bei der nächsten geplanten Aktualisierung. Zweitens: Überprüfen Sie alle in Bridges gesperrten Vermögenspositionen und bestätigen Sie, dass Ihre Bilanzklassifizierung und Wertminderungsrichtlinie dokumentiert und vom Vorstand genehmigt sind. Drittens: Aktualisieren Sie Ihre Risikobewertung, um Social Engineering von Validator-Knoten als benannten Bedrohungsvektor aufzunehmen, nicht nur Smart-Contract-Exploits. Viertens: Wenn Ihr Unternehmen DeFi-Liquidität nutzt oder bereitstellt, stellen Sie sicher, dass die Überwachung eingehender Transaktionen Cross-Chain-Aktivitäten abdeckt, nicht nur Transfers auf der nativen Chain. Vermögenswerte, die von einem Netzwerk in ein anderes gebrückt werden, tragen die Risikohistorie beider Chains.

Das Muster nordkoreanischer staatlicher Akteure, die auf DeFi-Infrastruktur abzielen, ist gut etabliert und, basierend auf der Verlagerung von zentralisierten zu dezentralen Zielen im vergangenen Jahr, noch in Entwicklung. Unternehmen, die dies als einen einzelnen isolierten Vorfall behandeln und nicht als Teil einer dokumentierten Kampagne, riskieren, unvorbereitet erwischt zu werden, wenn der nächste Exploit ihr Gegenparteiennetzwerk erreicht. Für Kontext zur breiteren Entwicklung von DPRK-bezogenem Krypto-Diebstahl ist unsere Berichterstattung über den Drift-Protokoll-Hack direkt relevant.

Lazarus Group hinter 540-Mio.-Dollar-Ronin-Bridge-Hack: AML- und Rechnungslegungsfolgen für Unternehmen

Häufig gestellte Fragen

Betrifft die OFAC-Sanktionierung der Adresse des Angreifers auch Unternehmen außerhalb der USA?

Direkt bindet die Sanktion US-Personen und -Unternehmen. Allerdings sind nicht-US-Unternehmen, die Transaktionen für US-Kunden abwickeln oder US-Dollar-Abwicklungsströme haben, sekundärem Exposure ausgesetzt. Viele nicht-US-Jurisdiktionen erlassen auch eigene Sanktionen, die OFAC-Sanktionen spiegeln oder darauf verweisen, sodass Compliance-Teams ihre lokalen regulatorischen Äquivalente prüfen sollten.

Wie sollte ein Unternehmen Krypto-Assets bilanzieren, die es zum Zeitpunkt des Exploits in der Ronin-Bridge hielt?

Nach ASC 350-60 (US GAAP) oder dem IFRS-Immaterielle-Vermögenswerte-Modell sollte ein Unternehmen, das seine gebrückten Vermögenswerte nicht wiederherstellen kann, eine Wertminderung oder Abschreibung erfassen, sobald der Verlust sowohl wahrscheinlich als auch schätzbar ist. Die sechstägige Verzögerung zwischen Diebstahl und Offenlegung bedeutet, dass Unternehmen dokumentieren müssen, welches Berichtsdatum sie als Auslöser verwenden und warum, basierend darauf, wann sie vernünftige Beweise für das Verlustereignis hatten.

Was macht über DEX geleitete Gelder für Compliance-Zwecke schwerer nachverfolgbar?

Dezentrale Börsen wenden keine AML- oder KYC-Prüfungen an, sodass keine Kundenidentität mit dem Swap verknüpft ist. Gelder können schnell zwischen Assets und über mehrere Hops hinweg konvertiert werden, was die direkte Rückverfolgbarkeit, die zentralisierte Börsenaufzeichnungen bieten, durchbricht. Unternehmen, die Vermögenswerte erhalten, benötigen On-Chain-Analysen, die Multi-Hop- und Cross-Asset-Flows verfolgen können, nicht nur Einzeltransaktionsprüfungen.

Ist der Erhalt von Geldern, die durch Tornado Cash gelaufen sind, selbst ein Sanktionsrisiko?

OFAC hat zuvor die Smart Contracts von Tornado Cash direkt sanktioniert. Wissentlich mit sanktionierten Adressen zu transagieren, ist ein Verstoß für US-Personen. Unwissentlicher Erhalt kann je nach den Umständen dennoch regulatorisches Exposure schaffen. Unternehmen sollten bei jeder Einzahlung, die von Blockchain-Analysen als mixer-nah identifiziert wird, erweiterte Sorgfaltspflicht anwenden und ihre Untersuchung sowie jede Entscheidung, fortzufahren oder Gelder zurückzugeben, dokumentieren.

Welche internen Kontrollen reduzieren speziell das Social-Engineering-Risiko auf Validatorebene?

Wichtige Kontrollen umfassen Multi-Party Computation für die Speicherung privater Schlüssel (damit keine einzelne Person oder kein einzelnes System einen vollständigen Schlüssel hält), Hardware-Sicherheitsmodule, strikte Zugriffstiering, regelmäßige Phishing-Simulationen für Personal mit Validator-Zugriff und Anomalieerkennung bei Schlüsselverwendungsmustern. Unternehmen, die DeFi-Risiken von Gegenparteien bewerten, sollten Protokolle nach Nachweisen für diese Kontrollen fragen, bevor sie Treasury-Kapital zuweisen.

Quelle: Elliptic

USGLOBAL#defi#wrapped_tokensDurchsetzungAML/KYC & Lizenzierung

Verwandte Artikel

AML/KYC & Lizenzierung
Lazarus Group im 540-Millionen-Dollar-Ronin-Bridge-Diebstahl genannt: AML- und Sanktionsimplikationen
AML/KYC & Lizenzierung
Cross-Chain-Brücke AML-Risiko: 540 Mio. $ über RenBridge gewaschen
AML/KYC & Lizenzierung
Drift Protocol für 286 Mio. USD gehackt: Verdacht auf DPRK-Operation
AML/KYC & Lizenzierung
Krypto im Konflikt: Sanktionsrisiko, DeFi-Fundraising und was Firmen wissen müssen