CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

ZachXBT infiltriert Lazarus-Geldwäschenetzwerk: AML-Lehren für Unternehmen

CryptaCount Editorial · · 6 Min. Lesezeit
GELDWÄSCHEPRÄVENTION / KYC / LIZENZIERUNG ZachXBT infiltriertLazarus-Geldwäschenetzwerk: AML-Lehrenfür Unternehmen

Der On-Chain-Ermittler ZachXBT hat Details einer verdeckten Operation veröffentlicht, bei der er sich als Geldwäschekunde ausgab, um Informationen aus einem chinesischen organisierten Kriminalitätssyndikat zu sammeln, das Berichten zufolge über eine Milliarde Dollar in Krypto für die Lazarus-Gruppe Nordkoreas gewaschen haben soll. Die Ergebnisse haben bereits konkrete Durchsetzungserfolge erzielt: Gelder, die mit dem 1,5 Milliarden Dollar schweren Bybit-Hack in Verbindung stehen, wurden eingefroren, und Transaktionen wurden mit Huione Guarantee, einem sanktionierten kriminellen Konglomerat, in Verbindung gebracht. Für Wirtschaftsprüfungsgesellschaften, Auditoren und CFOs mit Engagement in digitalen Vermögenswerten ist der Vorfall eine praktische Demonstration, wie illegale Ströme tatsächlich über Chains fließen, und was das aktuell für Compliance-Programme bedeutet.

ZachXBT infiltriert Lazarus-Geldwäschenetzwerk: AML-Lehren für Unternehmen

Wie sich die verdeckte Operation entfaltete

Die Untersuchung begann, nachdem ZachXBT chinesische Telegram- und Discord-Konten identifiziert hatte, die aktiv um Hilfe bei der Geldwäsche von Erlösen aus dem 387 Millionen Dollar schweren Bitget-Hack im September warben. Er nahm Kontakt zu einem Betreiber auf, der als "Jimmy Green" bezeichnet wird, und gab sich als potenzieller Geldwäschekunde aus.

Die Mechanik der Zusammenarbeit

Um seine Tarnung aufrechtzuerhalten und verwertbare Informationen zu sammeln, überwies ZachXBT echte Gelder in mehreren Transaktionen an Jimmy Green. Er berichtet, insgesamt fast 350.000 Dollar vorgestreckt zu haben, wobei jede Order eine Gebühr von fünf Prozent trug, von der er wusste, dass er sie verlieren würde. Er räumte ein, dass es keine Garantie gab, dass Jimmy Green nicht einfach mit einer der Überweisungen verschwinden würde, und dass der direkte Umgang mit dem Syndikat ein unkalkulierbares persönliches Risiko mit sich brachte. Das sind keine kleinen Kompromisse, und sie unterstreichen, wie ernst er die Operation nahm.

Während der Zusammenarbeit offenbarte Jimmy Green, dass sein Team für die Geldwäsche des Großteils der beim 1,5 Milliarden Dollar schweren Bybit-Hack im Jahr 2025 gestohlenen Gelder verantwortlich war. Er beschrieb auch die Nutzung von THORSwap als Brückenmechanismus und verwies dabei auf spezifische Exploiter-Adressen. Diese Detailtiefe auf operativer Ebene, die in einem Gespräch preisgegeben wurde, das das Syndikat offenbar für ein privates Geschäftsgespräch hielt, gab den Ermittlern einen Ansatzpunkt, dem sie nachgehen konnten.

Verbindung des Syndikats zu bekannten Strafverfolgungszielen

Die von ZachXBT gesammelten Informationen wurden anschließend an private Ermittler und Strafverfolgungsbehörden weitergegeben. Sie trugen direkt zum Einfrieren von Geldern im Zusammenhang mit dem Bybit-Hack bei. Als Jimmy Green separat die Geldwäsche von drei Millionen Dollar für einen anderen Kunden erwähnte, konnte ZachXBT diese Gelder bis zu Huione Guarantee zurückverfolgen, einem sanktionierten Konglomerat, das von Aufsichtsbehörden als Betreiber eines milliardenschweren kriminellen Marktplatzes identifiziert wurde. Er verband auch ein 100.000-Dollar-Einfrieren, das auf Jimmy Greens Transaktionen abzielte und 2024 erfolgte, mit dem 100 Millionen Dollar schweren Hack der Börse Poloniex. Jede Verbindung unterstreicht, wie ein einzelner Knoten in einem Geldwäschenetzwerk forensische Fingerabdrücke tragen kann, die auf mehrere frühere Straftaten hinweisen.

Was die Methoden des Syndikats über On-Chain-Risiken verraten

Das operative Bild, das aus ZachXBTs Bericht hervorgeht, ist lehrreich für jeden, der ein Compliance-Programm für digitale Vermögenswerte aufbaut oder prüft. Mehrere Muster stechen hervor.

Cross-Chain-Bridging als Verschleierungsschicht

Die Nutzung von THORSwap, um Gelder zwischen Chains zu bewegen, ist eine bewusste Strategie zur Reibungsreduzierung. Cross-Chain-Bridges erschweren die Transaktionsüberwachung, weil die Historie der Ausgangs-Chain dem Asset nicht automatisch zur Ziel-Chain folgt. Standard-Screening-Tools, die innerhalb eines einzelnen Blockchain-Ökosystems gut funktionieren, können die Spur an einem Bridge-Hop verlieren. Dies ist keine theoretische Lücke; es ist die Methode, die eine milliardenschwere Geldwäscheoperation aktiv nutzte.

Rekrutierung über offene Messaging-Plattformen

Das Syndikat warb offen auf Telegram und Discord um Geldwäschekunden. Diese Zugänglichkeit hat zwei Seiten: Sie ermöglichte es ZachXBT, Kontakt aufzunehmen, aber sie bedeutet auch, dass jedes Unternehmen, das mit über diese Kanäle gefundenen Gegenparteien interagiert, einem echten Sanktionsrisiko ausgesetzt ist. Erweiterte Sorgfaltspflichten gegenüber Gegenparteien, die über verschlüsselte oder pseudonyme Messaging-Plattformen entdeckt wurden, sind kein Nice-to-have; bei diesem Ausmaß krimineller Aktivität sind sie essenziell.

Die Fünf-Prozent-Gebühr als Warnsignal

Ein konsistenter Abschlag von fünf Prozent auf jede Transaktion ist genau die Art von strukturiertem Gebührenmuster, das in einem gut kalibrierten Transaktionsüberwachungssystem Verdacht erregen sollte. Wenn eine Gegenpartei konsequent einen festen Verlust bei ausgehenden Überweisungen ohne erkennbare kommerzielle Begründung akzeptiert, rechtfertigt dieses Muster eine Untersuchung. Unternehmen, deren Krypto-Buchhaltungssoftware oder Buchhaltungs-Workflows nicht darauf ausgelegt sind, wiederkehrende Gebührenstrukturen wie diese zu melden, lassen ein offensichtliches Signal ungelesen.

AML- und Buchhaltungsimplikationen für Unternehmen

ZachXBTs Operation ist faktisch ein privat finanzierter Stresstest der Geldwäscheinfrastruktur rund um einige der größten Krypto-Diebstähle aller Zeiten. Die Ergebnisse haben direkte Konsequenzen dafür, wie Wirtschaftsprüfungsgesellschaften und CFOs ihre Compliance-Pflichten im Bereich digitaler Vermögenswerte angehen sollten. Für Kontext dazu, wie KI-gesteuerte Tracing den Bitget-Hack ursprünglich mit Nordkorea in Verbindung brachte, siehe unsere frühere Berichterstattung darüber, wie KI-gesteuertes Tracing den Bitget-Hack mit Nordkorea verband.

Sanktionsscreening muss sich auf Gegenparteiennetzwerke erstrecken

Das Auftauchen von Huione Guarantee in dieser Kette ist eine Erinnerung daran, dass Sanktionsrisiken nicht immer durch eine direkte Transaktion mit einer gelisteten Entität entstehen. Gelder können mehrere Intermediäre durchlaufen, bevor die Wallet einer sanktionierten Partei in der Spur auftaucht. Nach den Regeln des US Office of Foreign Assets Control gilt die strikte Haftung für Sanktionsverstöße unabhängig davon, ob das Unternehmen wusste, dass die ultimative Gegenpartei gelistet war. Dieser Standard erfordert ein Screening, das über die unmittelbare Transaktion hinausblickt und den breiteren Gegenparteiengraphen berücksichtigt.

Transaktionsüberwachung benötigt Cross-Chain-Abdeckung

Wenn Ihr Transaktionsüberwachungsprogramm an der Grenze einer Blockchain endet, hat es eine strukturelle Lücke, die dieser Fall deutlich macht. Jede von einem Unternehmen mit Krypto-Vermögenswerten von Kunden eingesetzte Software für die Buchhaltung digitaler Vermögenswerte oder Compliance-Stack sollte in der Lage sein, eine Transaktion über Bridge-Hops hinweg zu verfolgen und Aktivitäten zu melden, die mit bekannten illegalen Adressen auf der Ziel-Chain verknüpft sind, nicht nur auf der Ausgangs-Chain.

Die Offenlegungs- und Berichtspflicht des CFO

Für CFOs in Unternehmen, die digitale Vermögenswerte in der Bilanz halten, lautet die Frage nicht nur, ob ihre eigenen Transaktionen sauber sind. Auditoren fragen zunehmend, wie das Management sich davon überzeugt hat, dass Gegenparteien und Verwahrer nicht mit illegalen Netzwerken verbunden sind. Ein robuster Prüfpfad, unterstützt durch zuverlässige Krypto-Buchhaltungssoftware, die Gegenparteien-Wallet-Daten zum Zeitpunkt jeder Transaktion protokolliert, wird zur Grundvoraussetzung. Die Unfähigkeit, diesen Prüfpfad vorzulegen, wenn ein Regulator oder Auditor danach fragt, ist selbst ein Compliance-Versagen.

Zusammenarbeit mit Strafverfolgungsbehörden und Informationsaustauschpflichten

ZachXBT wies ausdrücklich darauf hin, dass er die Veröffentlichung seiner Ergebnisse wegen laufender sensibler Ermittlungen mit privaten Ermittlern und Strafverfolgungsbehörden verzögerte. Diese Abfolge spiegelt ein Prinzip wider, das compliance-orientierte Unternehmen verinnerlichen sollten: Wenn verdächtige Aktivitäten identifiziert werden, muss der relevante Verdachtsbericht (Suspicious Activity Report) eingereicht werden, und weitere Offenlegungen sollten in Abstimmung mit Rechtsberatern und gegebenenfalls Strafverfolgungsbehörden erfolgen, anstatt öffentlich in einer Weise preisgegeben zu werden, die eine Untersuchung gefährdet. Das Tip-off-Verbot des Bank Secrecy Act ist hier der gesetzliche Rahmen für in den USA ansässige Unternehmen.

Für einen breiteren Überblick darüber, wie internationale Regulierungsbehörden die Schrauben bei krypto-verbundenen sanktionierten Entitäten anziehen, lohnt sich die Lektüre der Analyse zu Japans Garantex-Sanktionen und was sie für Compliance-Teams bedeuten zusammen mit diesem Fall.

Praktische Schritte für Compliance- und Finanzteams

Die ZachXBT-Untersuchung schafft keine neuen rechtlichen Verpflichtungen, legt aber spezifische operative Schwächen offen, die Regulierungsbehörden und Auditoren in der Folge wahrscheinlich genauer prüfen werden.

Sofortige Maßnahmen zur Prüfung

Erstens: Prüfen Sie, ob Ihre Transaktionsüberwachungslösung Vermögenswerte über Cross-Chain-Bridge-Transaktionen hinweg verfolgt. Wenn nicht, sollte diese Lücke bei Ihrem Compliance-Technologieanbieter angesprochen oder in Ihrem Risikoregister mit einem Behebungszeitplan dokumentiert werden. Zweitens: Überprüfen Sie Ihren Onboarding-Prozess für Gegenparteien hinsichtlich Kunden oder Geschäftspartnern, die über Telegram, Discord oder ähnliche Kanäle identifiziert wurden. Das Syndikat in diesem Fall operierte offen auf diesen Plattformen. Drittens: Stellen Sie sicher, dass Ihre Sanktionsscreening-Datenbank mit einer Frequenz aktualisiert wird, die dem Tempo entspricht, in dem OFAC und gleichwertige Stellen neue Adressen listen. Statische Listen, die monatlich aktualisiert werden, sind für Echtzeit-Transaktionsumgebungen nicht ausreichend. Schließlich: Stellen Sie sicher, dass Ihre Krypto-Buchhaltungssoftware Wallet-bezogene Gegenparteiendaten zum Zeitpunkt jeder Transaktion erfasst und aufbewahrt. Eine Aufzeichnung, die nur eine Netto-Balance-Bewegung zeigt, ohne die On-Chain-Adresse, von der Gelder stammen, wird eine detaillierte AML-Prüfung nicht bestehen.

ZachXBT infiltriert Lazarus-Geldwäschenetzwerk: AML-Lehren für Unternehmen

Häufig gestellte Fragen

Was ist die Lazarus-Gruppe und warum ist sie für Wirtschaftsprüfungsgesellschaften relevant?

Die Lazarus-Gruppe ist ein staatlich unterstütztes Hacker-Kollektiv, das von US- und alliierten Regierungsbehörden Nordkorea zugeschrieben wird. Sie wurde mit mehreren der größten Krypto-Diebstähle aller Zeiten in Verbindung gebracht. Unternehmen, die mit Gegenparteien transagieren, die mit Lazarus-verbundenen Wallets verbunden sind, sind nach OFAC-Regeln einer strikten Sanktionshaftung ausgesetzt, was bedeutet, dass die Absicht keine Verteidigung ist.

Was ist Huione Guarantee und ist es derzeit sanktioniert?

Huione Guarantee ist ein Konglomerat, das von Regulierungsbehörden als Betreiber eines groß angelegten kriminellen Marktplatzes identifiziert wurde, der Betrug, Geldwäsche und andere illegale Aktivitäten erleichtert. Es war Gegenstand von Sanktionslisten. Unternehmen sollten sicherstellen, dass es und seine zugehörigen Wallet-Adressen in ihren Screening-Listen erscheinen und dass alle historischen Transaktionen auf potenzielles Engagement überprüft werden.

Schafft die Beteiligung von THORSwap eine Haftung für Unternehmen, die es genutzt haben?

Die Nutzung eines Cross-Chain-Bridge-Protokolls ist nicht an sich ein Sanktionsverstoß. Haftung entsteht, wenn ein Unternehmen mit einer Gegenpartei transagiert, die selbst gelistet ist, oder wenn Gelder bis zu einer sanktionierten Quelle zurückverfolgt werden können. Die zentrale Verpflichtung besteht darin, zum Zeitpunkt jeder Transaktion angemessene Due Diligence und Screening durchzuführen und die Aufzeichnungen aufzubewahren, die es ermöglichen würden, dieses Screening später nachzuweisen.

Was sollte ein Unternehmen tun, wenn es eine historische Transaktion entdeckt, die mit einer inzwischen sanktionierten Adresse verbunden ist?

Das Unternehmen sollte sofort Rechtsberatung einholen. In den USA wird eine freiwillige Selbstauskunft an OFAC im Allgemeinen als bedeutender mildernder Umstand behandelt. Das Unternehmen muss wahrscheinlich auch einen Verdachtsbericht (Suspicious Activity Report) bei FinCEN gemäß dem Bank Secrecy Act einreichen. Die Dokumentation des Entdeckungsprozesses und der ergriffenen Abhilfemaßnahmen ist entscheidend.

Wie wirkt sich dieser Fall auf den AML-Programmüberprüfungszyklus für Krypto-Unternehmen aus?

Fälle wie dieser sind die Art von Typologie, die Regulierungsbehörden zur Aktualisierung von Prüfungsleitlinien verwenden. Unternehmen sollten dies als Signal werten, jede geplante Überprüfung ihrer Transaktionsüberwachungsregeln vorzuziehen, insbesondere solcher, die Cross-Chain-Aktivitäten und Gegenparteien abdecken, die über verschlüsselte Messaging-Plattformen operieren. Die Dokumentation dieser Überprüfung und etwaiger Regeländerungen zeigt eine proaktive Compliance-Haltung.

Quelle: Protos

GLOBALUSAllgemeinDurchsetzungAML/KYC & Lizenzierung

Verwandte Artikel

AML/KYC & Lizenzierung
US-Finanzministerium sanktioniert Hamas-Krypto-Fundraising-Netzwerk in Europa und Gaza
AML/KYC & Lizenzierung
Japan sanktioniert Garantex: Was Unternehmen wissen müssen
AML/KYC & Lizenzierung
KI, Terrorismus und Krypto-Finanzierung: Was Unternehmen wissen müssen
AML/KYC & Lizenzierung
OFAC sanktioniert Krypto-Geldwäsche-Netzwerk von Tren de Aragua