OFAC sanktioniert Krypto-Geldwäsche-Netzwerk von Tren de Aragua
Am 30. September 2026 hat das Office of Foreign Assets Control (OFAC) des US-Finanzministeriums 10 Personen mit Verbindungen zu Tren de Aragua (TdA) designiert, einer venezolanischen transnationalen kriminellen Organisation, die bereits im Februar 2025 vom State Department als Foreign Terrorist Organization (FTO) eingestuft wurde. Die Maßnahme legte ein Finanznetzwerk offen, das mittels ATM-Jackpotting mindestens 40,73 Millionen US-Dollar von US-Finanzinstituten stahl und diese Erlöse dann über Kryptowährungen, insbesondere Stablecoins, ins Ausland verschob. Für Compliance-Teams, die auf Krypto-Buchhaltungssoftware und On-Chain-Screening-Tools angewiesen sind, bringt die Designierung unmittelbare Screening-, Melde- und Aufzeichnungspflichten mit sich.
Was OFAC tatsächlich designiert hat
Die Maßnahme vom 30. September setzte 10 Personen auf die Liste der Specially Designated Nationals (SDN). Gleichzeitig veröffentlichte OFAC sieben Kryptowährungsadressen, die dem mutmaßlichen Rädelsführer und seinen Komplizen gehören. Bei diesen Adressen handelt es sich um Einzahlungsadressen bei einer großen Kryptobörse, was bedeutet, dass die Börse selbst nun eingefrorene Guthaben hält, die bereits teilweise adressiert wurden: Tether hatte zuvor USDT-Guthaben auf Wallets mit Bezug zu den neu sanktionierten Adressen eingefroren, bevor die formelle Designierung veröffentlicht wurde.
Die namentlich genannten Personen
Der mutmaßliche Anführer des Netzwerks ist Anibal Alexander Canelon Aguirre, bekannt unter dem Alias "Prometheus". Er steht auf der FBI-Liste der zehn meistgesuchten Flüchtigen und wird wegen Bankbetrugs, Einbruchs, Geldwäsche und der Unterstützung einer terroristischen Vereinigung gesucht. US-Behörden behaupten, er habe persönlich die bei den Jackpotting-Angriffen verwendete Malware entwickelt und die Verschwörung geleitet, die kriminelle Gruppen von Ausgangspunkten in Mexiko und Venezuela in die Vereinigten Staaten entsandte.
Sechs weitere Personen werden zusammen mit Aguirre designiert: Carlos Javier Martinez Armenta, Alejandro Mejia Castillo, Jose Dario Galeano Bazurto, Eric Gabriel Cardenas Arzola, Oscar Leonardo Martinez Pirona und Anthony Wuiliam Hernandez Guerrero.
Die sieben Krypto-Adressen
Alle sieben veröffentlichten Adressen sind Einzahlungsadressen bei einer einzigen großen Börse. Nach OFAC-Regeln ist es US-Personen untersagt, mit diesen Adressen Transaktionen durchzuführen, und alle dort gehaltenen Vermögenswerte müssen blockiert und OFAC innerhalb von 10 Werktagen gemeldet werden. Unternehmen, deren Transaktionsüberwachung historische Überweisungen mit diesen Adressen kennzeichnet, sollten sie als potenzielle SDN-Expositionen behandeln, die eine sofortige Eskalation erfordern, unabhängig davon, ob diese Überweisungen vor dem Designierungsdatum stattfanden.
Wie das ATM-Jackpotting-Schema funktionierte
ATM-Jackpotting ist ein physisch-cyberhybrider Angriff. Kriminelle verschaffen sich physischen Zugang zu einem Geldautomaten, entfernen dessen Festplatte, installieren Malware und setzen die Festplatte wieder ein. Sobald die Malware remote aktiviert wird, gibt sie einen Auszahlungsbefehl aus, der den Geldautomaten leert, ohne ein verknüpftes Konto zu belasten. Das gestohlene Bargeld hinterlässt am Ort des Diebstahls keine unmittelbare digitale Spur.
Die Ploutus-Malware und die operative Struktur
Gerichtsunterlagen aus einer Anklage vom Dezember 2025 gegen Aguirre und Komplizen identifizieren die Malware-Variante als Ploutus, die über Raspberry-Pi-Geräte eingesetzt wurde. Der Prozess war bewusst compartmentalisiert: Eine Gruppe fotografierte einen Ziel-Geldautomaten und prüfte auf stille Haubenalarme, eine zweite Gruppe führte die physische Installation durch, und eine dritte holte das ausgegebene Bargeld ab. Ploutus enthielt eine Selbstlöschungsfunktion, die nach der Bargeldentnahme alle Beweise von der Festplatte des Automaten löschte und die forensische Untersuchung am Geldautomaten selbst erheblich erschwerte.
Bis August 2025 hatten die gemeldeten Verluste aus mehr als 1.500 mutmaßlichen Angriffen 40,73 Millionen US-Dollar erreicht. Die Verschwörung entsandte Gruppen aus einem in Mexiko und Venezuela ansässigen Netzwerk in die Vereinigten Staaten, und die Erlöse wurden dann über Krypto-Kanäle umgewandelt und verschoben.
Umwandlung von Bargeld in Krypto
Nach dem physischen Diebstahl wandelte das Netzwerk gestohlenes Bargeld in Kryptowährung um, wobei es sich stark auf Stablecoins stützte. Die On-Chain-Analyse der mit TdA verbundenen Wallets ergab Gegenparteien mit direktem Bezug zu bekannten Geldwäscheoperationen in Mexiko, Kolumbien und Venezuela, darunter ein venezolanischer Staatsangehöriger, der der Geldwäsche von einer Milliarde Dollar beschuldigt wird, sowie Geldwäscheinfrastruktur, die zuvor von kolumbianischen und mexikanischen Drogenkartellen genutzt wurde. Dies ist das Muster, das Compliance-Analysten als "gemeinsame Geldwäscheschienen" bezeichnen: unterschiedliche kriminelle Unternehmen, unterschiedliche Ausgangsdelikte, aber dieselbe Konvertierungs- und Bewegungsinfrastruktur.
Das Problem der gemeinsamen Geldwäscheinfrastruktur
Der TdA-Fall veranschaulicht, warum die Analyse der Gegenparteiexposition genauso wichtig ist wie das direkte Wallet-Screening. Die sieben sanktionierten Adressen sind nur die sichtbare Spitze; die On-Chain-Analyse offenbart ein Netz von Gegenparteien, die mit Kartell-Geldwäscheoperationen in drei Ländern verbunden sind. Ein Compliance-Team, das nur gegen die sieben veröffentlichten Adressen screenet, wird die breitere Exposition übersehen, die entsteht, wenn die Wallets ihrer Kunden mit diesen Gegenparteien interagiert haben, selbst ohne direkte Verbindung zu einer sanktionierten Adresse.
Warum Stablecoins die bevorzugte Schiene sind
Die Präferenz des Netzwerks für Stablecoins ist aus krimineller Sicht operativ rational: Preisstabilität bedeutet, dass der reale Wert der Erlöse während der Zeit, die für die Verschiebung von Geldern über Jurisdiktionen hinweg benötigt wird, nicht erodiert. Allerdings bergen Stablecoins auch eine strukturelle Verwundbarkeit für kriminelle Netzwerke. Emittenten wie Tether können Guthaben auf Wallet-Ebene als Reaktion auf Anfragen der Strafverfolgungsbehörden einfrieren, und genau das geschah hier vor der formellen OFAC-Designierung. Für Compliance-Teams bedeutet dies, dass Stablecoin-Transaktionen dieselbe Sanktionsscreening-Strenge erfordern wie jede andere Krypto-Überweisung, und Unternehmen sollten bestätigen, dass ihre digitale Vermögensbuchhaltungssoftware Stablecoin-Zuflüsse auf Wallet-Adressebene erfasst, nicht nur auf Token-Typ-Ebene.
Für einen tieferen Kontext dazu, wie gemeinsame Geldwäscheinfrastruktur verschiedene kriminelle Netzwerke on-chain verbindet, lesen Sie unsere Berichterstattung über OFAC-Sanktionen gegen Fentanyl-Netzwerke und SDN-Wallet-Exposition, die ein paralleles Muster dokumentiert, bei dem kriminelle Erlöse über sich überschneidende Krypto-Schienen fließen.
AML- und Compliance-Pflichten für Unternehmen
Die Designierung löst eine Reihe konkreter Pflichten für jede US-Person oder -Einheit aus, sowie für nicht-US-Unternehmen mit US-Dollar- oder US-Gegenparteiexposition.
Sofortige Screening-Schritte
Alle sieben veröffentlichten Krypto-Adressen müssen unverzüglich in die internen SDN-Screening-Listen aufgenommen werden. Unternehmen sollten einen retrospektiven Abgleich der Transaktionshistorie gegen diese Adressen durchführen, um frühere Expositionen zu identifizieren. Wird ein Treffer gefunden, muss der Vermögenswert blockiert und OFAC innerhalb von 10 Werktagen über das Online-Meldeportal benachrichtigt werden. Unternehmen, die feststellen, dass sie Transaktionen mit designierten Adressen abgewickelt haben, müssen auch ihre Pflichten zur freiwilligen Selbstoffenlegung prüfen, die OFAC bei der Berechnung ziviler Geldstrafen berücksichtigt.
Über die sieben Adressen hinaus sollten Unternehmen bewerten, ob ihr Gegenparteirisikorahmen auch Exposition zweiten Grades erfasst, d. h. Wallets, die mit den sanktionierten Adressen interagiert haben. Angesichts der Tatsache, dass das TdA-Netzwerk gemeinsame Geldwäscheinfrastruktur mit kartellverbundenen Einheiten nutzte, ist indirekte Exposition ein glaubwürdiges Risiko. Genau hier bietet zweckgebundene Krypto-Buchhaltungssoftware mit integriertem On-Chain-Risikoscoring einen messbaren Mehrwert, da eine manuelle Wallet-für-Wallet-Rekonstruktion über Tausende von Transaktionen ohne Tools operativ nicht machbar ist. Unsere Analyse der On-Chain-AML-Screening-Entscheidungen, die jedes Compliance-Team überprüfen sollte behandelt die Engineering-Abwägungen, die bestimmen, wie zuverlässig ein System genau diese Art indirekter Exposition erkennt.
SAR-Meldeschwellen
Für US-Melder nach dem Bank Secrecy Act löst jede Transaktion oder versuchte Transaktion ab 5.000 US-Dollar, die Gelder betrifft, von denen das Unternehmen weiß, vermutet oder Grund zur Annahme hat, dass sie mit krimineller Aktivität verbunden sind, oder die einen potenziellen Sanktionsverstoß darstellen, eine Pflicht zur Meldung verdächtiger Aktivitäten (Suspicious Activity Report, SAR) aus. Die 30-tägige Meldefrist beginnt mit dem Datum, an dem das Unternehmen die verdächtige Aktivität identifiziert. Benötigt das Unternehmen zusätzliche Zeit zur Identifizierung eines Subjekts, gilt eine Verlängerung um 60 Tage. Da mehrere der sanktionierten Personen bereits Gegenstand einer Anklage vom Dezember 2025 waren, sollten Compliance-Beauftragte prüfen, ob frühere Transaktionen mit diesen Wallets bereits eine SAR-Pflicht begründet haben, die nun als verspätete Meldung mit Erklärung überdacht werden muss.
Auswirkungen auf Rechnungslegung und Aufzeichnung
Jeder Bestand an digitalen Vermögenswerten, den ein Unternehmen hält und der einer OFAC-Blockierungsanordnung unterliegt, muss in den Büchern des Unternehmens umgegliedert werden. Nach US GAAP ist ein blockierter Vermögenswert nicht frei nutzbar und sollte als eingeschränkt ausgewiesen werden, mit angemessener Angabe des Grundes für die Einschränkung und des regulatorischen Kontexts. Die Fair-Value-Bewertung eines blockierten Krypto-Vermögenswerts ist eine andere Frage als sein uneingeschränkter Marktpreis; Wirtschaftsprüfer erwarten, dass das Management dokumentiert, wie es den erzielbaren Betrag eines blockierten Guthabens, falls vorhanden, ermittelt hat. Unternehmen, die Krypto-Buchhaltungssoftware verwenden, sollten bestätigen, dass ihre Systeme blockierte Guthaben kennzeichnen und von aktiven Beständen trennen können, um Fehldarstellungen in Finanzberichten zu vermeiden.
Breiterer Durchsetzungskontext
Die Maßnahme vom 30. September 2026 ist kein isoliertes Ereignis. OFAC hat seit der FTO-Designierung des State Department im Februar 2025 mehrere frühere Maßnahmen gegen TdA ergriffen, und die breitere Kampagne der Regierung hat seit 2025 zu mehr als 30 Maßnahmen gegen über 300 Personen und Einheiten mit Verbindungen zu TdA geführt. Die Richtung ist klar: Während TdA und ähnliche transnationale kriminelle Organisationen mehr ihrer Erlöse über Krypto leiten, werden OFAC-Designierungen zunehmend On-Chain-Identifikatoren tragen, und die Anzahl sanktionierter Krypto-Adressen auf der SDN-Liste wird wachsen.
Dieses Durchsetzungsmuster hat direkte Auswirkungen auf die Compliance-Infrastruktur. Unternehmen, die sich auf seltene Batch-Aktualisierungen der SDN-Liste verlassen, werden zunehmend ins Hintertreffen geraten. Die Integration von Echtzeit- oder Near-Real-Time-SDN-Feeds wird zur Grundvoraussetzung, nicht zum Premium-Feature, für jedes Unternehmen mit erheblichem Krypto-Transaktionsvolumen. Der TdA-Fall unterstreicht auch den Wert proaktiver Koordination zwischen Blockchain-Analyseanbietern und Strafverfolgungsbehörden: Tethers Einfrierung exponierter USDT-Wallets vor der Designierung zeigt, dass private Akteure aufgrund von Informationen handeln können, bevor eine formelle Designierung veröffentlicht wird, sofern sie die Monitoring-Infrastruktur haben, um die Exposition zu identifizieren.
Häufig gestellte Fragen
Was bedeutet es, wenn eine Krypto-Adresse auf der OFAC-SDN-Liste steht?
Eine Krypto-Adresse auf der SDN-Liste wird genauso behandelt wie jedes andere blockierte Eigentum nach US-Sanktionsrecht. US-Personen ist es untersagt, mit ihr Transaktionen durchzuführen, alle damit verbundenen Gelder müssen blockiert werden, und die Blockierung muss OFAC innerhalb von 10 Werktagen gemeldet werden. Das Verbot gilt unabhängig davon, ob die Transaktion direkt oder über Vermittler abgewickelt wird.
Betrifft die Designierung Unternehmen außerhalb der Vereinigten Staaten?
Nicht-US-Unternehmen mit US-Dollar-Exposition, US-Gegenparteien oder US-basierten Geschäften sind dem Risiko sekundärer Sanktionen ausgesetzt, wenn sie wissentlich Transaktionen mit designierten Einheiten ermöglichen. In USD denominierte Stablecoin-Transaktionen sind besonders relevant, da die zugrunde liegende Abwicklungsinfrastruktur oft US-Einheiten oder Korrespondenzbeziehungen umfasst.
Was ist der Unterschied zwischen einem direkten SDN-Treffer und einer Gegenparteiexposition?
Ein direkter Treffer bedeutet, dass eine Wallet, mit der Ihr Unternehmen Transaktionen durchgeführt hat, auf der SDN-Liste steht. Gegenparteiexposition bedeutet, dass eine Wallet, mit der Ihr Unternehmen Transaktionen durchgeführt hat, selbst mit einer SDN-Wallet Transaktionen durchgeführt hat, was eine indirekte Verknüpfung schafft. Der Strict-Liability-Rahmen von OFAC erfordert keine Absicht, sodass indirekte Exposition dennoch zu Durchsetzungsmaßnahmen führen kann, obwohl sie ein bei der Strafberechnung berücksichtigter Faktor ist.
Wie sollten blockierte Krypto-Vermögenswerte in Finanzberichten erfasst werden?
Blockierte Vermögenswerte sollten von frei handelbaren Beständen getrennt und als eingeschränkte Vermögenswerte ausgewiesen werden. Die Fair-Value-Bewertung muss den eingeschränkten Status des Vermögenswerts widerspiegeln, der wesentlich von seinem Marktpreis abweichen kann. Das Management sollte die Grundlage für jede angewandte Bewertung dokumentieren und sicherstellen, dass die Wirtschaftsprüfer über die Einschränkung und ihre regulatorische Quelle informiert werden.
Welche SAR-Meldepflicht entsteht, wenn ein Unternehmen eine frühere Exposition gegenüber einer neu designierten Adresse entdeckt?
Wenn frühere Transaktionen eine Adresse betrafen, die jetzt auf der SDN-Liste steht, und diese Transaktionen die Schwelle von 5.000 US-Dollar mit einem Indikator für kriminelle Erlöse erreichten, sollte das Unternehmen prüfen, ob zum damaligen Zeitpunkt eine SAR-Pflicht bestand, und gegebenenfalls rückwirkend melden, mit einer Erklärung zur späten Identifizierung. Unternehmen sollten auch erwägen, eine freiwillige Selbstoffenlegung gegenüber OFAC bezüglich der früheren Transaktionen vorzunehmen, da dies ein mildernder Faktor bei der Berechnung ziviler Geldstrafen ist.
Quelle: Chainalysis
