Lazarus Group startet ‚QinShihuang‘ Meme Coin, um weitere 26 Mio. $ aus Bybit-Stash zu waschen

- Die Lazarus-Gruppe lancierte eine Meme-Coin namens QinShihuang, um 26 Millionen Dollar, die von Bybit gestohlen wurden, zu verschleiern.
- Der Ermittler Zach verfolgte die gestohlene Kryptowährung, die über Solana- und Binance Smart Chain-Wallets bewegt wurde.
- Pump Fun wurde von der Lazarus-Gruppe genutzt, um schmutzige Kryptogelder durch den Handel mit Meme-Coins zu vermischen.
- Arthur von BitMEX fragte Vitalik öffentlich an, ob Ethereum zurückgesetzt werden könnte, um das gestohlene Geld von Bybit zurückzugewinnen.
Nordkoreas Lazarus Group brachte am Sonntagmorgen einen Meme Coin namens QinShihuang auf der Pump Fun Plattform heraus, um 26 Millionen Dollar aus den fast 1,5 Milliarden Dollar zu waschen, die sie von der Kryptobörse Bybit gestohlen hatten.
On-Chain-Ermittler ZachXBT war die dies zuerst aufgespürt, wie üblich, und bestätigte, dass die beteiligte Wallet (5STkQy…95T7Cq) genau 60 SOL-Token an eine andere Wallet (9Gu8v6…aAdqWS) sendete, bevor sie eine halbe Million QinShihuang-Token startete.
Innerhalb von etwa drei Stunden wurden diese Token intensiv gehandelt, und das Transaktionsvolumen übertraf schnell 26 Millionen Dollar.
Zach verfolgte die Gelder klar zurück. Er sagte, die Angreifer hätten 1,08 Millionen USDC, die von Bybit gestohlen wurden, am 22. Februar an die Wallet-Adresse 0x363908df2b0890e7e5c1e403935133094287d7d1 bewegt.
Die Bybit-Angriffsteams brückten diese Gelder von Ethereum auf die Solana-Blockchain, unter Verwendung der Wallet EFmqz8PTTShNsEsErMUFt9ZZx8CTZHz4orUhdz8Bdq2P.
Wie Lazarus dies schafft
Danach bewegte Lazarus das USDC auf die Binance Smart Chain (BSC), wo Zachs Tracking zeigte, dass zwei separate Wallets das gestohlene USDC automatisch auf über dreißig verschiedene Adressen aufteilten, wodurch die Gelder in kleinere, schwerer zu verfolgende Überweisungen aufgeteilt wurden.
Einmal aufgeteilt, kombinierte Lazarus diese kleineren Geldbündel dann wieder in einer Wallet: 0x0be9ab85f399a15ed5e8cbe5859f7a882c7b55a3. Zach bestätigte, dass Wallet 0x0be9 die Gelder weiter aufteilte und 106.000 USDC gleichmäßig auf zehn neue Wallets sendete.
Diese zehn Wallets brückten alles wieder zurück nach Solana und schlossen einen vollständigen Blockchain-Zyklus, der speziell dazu designed war, Blockchain-Tracker zu verwirren. Ist es nicht ein bisschen beeindruckend?
Zach bemerkte auch etwas anderes Seltsames. Viele dieser Solana-Adressen erhielten winzige Meme-Coin-„Staub“-Transaktionen von zufälligen Betrügern.
Lazarus ignorierte diesen Staub nicht, sondern begann aktiv, diese Meme Coins zurück in SOL zu tauschen. Sie reinigten das schmutzige SOL, mischten es herum und bewegten die Gelder durch Pump-Fun-Trades – genau wie bei QinShihuang.
Zach postete die beteiligten Adressen öffentlich – rund 920 Wallets – entfernte jedoch spezifische Wallets aus Tracking-Software-Schnittstellen, um zu verhindern, dass Lazarus die Spuren schnell wieder verwischen kann. Sie können sie hier.
finden. Das gestohlene Bybit-Geld landete dann auf verschiedenen Kryptobörsen und Swap-Plattformen und verschwand ruhig hinter scheinbar legitimen Trades.
Der CEO von Helius Labs, Mert, kommentierte die Risiken direkt und sagte, Teams, die dezentrale Apps ohne Filter oder Schutzmaßnahmen entwickeln, machten einen großen Fehler. Er verglich Krypto-Apps mit E-Mail, bei der die zugrunde liegende Technologie neutral ist, aber benutzerorientierte Software – wie Gmail – bekannte schädliche Akteure blockiert.
Laut gegenüber Mert müssen Krypto-Apps die gleichen grundlegenden Filter implementieren, wenn sie wissen, dass bestimmte Wallet-Adressen zu kriminellen Gruppen wie Lazarus gehören. Mert fügte klar hinzu, dass er persönlich nicht überprüft habe, ob Lazarus die Coins direkt ausgegeben habe, aber er gab seine Kommentare ab, um Entwickler im Allgemeinen vor solchen Risiken zu warnen.
Mert fragte speziell, warum Pump Fun Wallets, die mit Lazarus verbunden sind, nicht auf die schwarze Liste gesetzt hat. Mit Pump Funs so hohem Handelsvolumen konnte Lazarus leicht Coins auf sauberen Wallets kaufen, die Preise mit gestohlenem SOL hochtreiben und dann alles wieder in diese sauberen Wallets verkaufen. Durch einfaches Pump-and-Dump-Trading verwandelte Lazarus klar nachverfolgbare gestohlene Krypto in saubere, nicht nachverfolgbare Gewinne.
Nicht Lazarus’ erstes Mal
Zachs Entdeckungen zeigten, dass Lazarus dies bereits zuvor getan hat. Einige Adressen aus dem aktuellen Wäscheschema hatten zuvor andere Meme-Tokens auf Pump Fun gestartet. Dies bedeutet, dass Lazarus die Handelsaktivität von Pump Fun wiederholt für Geldwäsche ausgenutzt hat.
SlowMist, eine Sicherheitsforschungsfirm, wies darauf hin, dass Lazarus die Krypto-Mixing-Plattform eXch stark nutzte. eXch weigerte sich direkt zu helfen, als Bybit um Zusammenarbeit bat.
Stattdessen postete eXch die Abfanganfrage von Bybit öffentlich und lehnte sie wütend ab. SlowMist erklärte klar, dass eXch Sicherheitspersonal offen angreift und persönliche Informationen online preisgibt.
Sie drängten Krypto-Plattformen dringend, die Sicherheitsmaßnahmen gegen Gelder zu erhöhen, die von eXch stammen, das Lazarus regelmäßig nutzt, um gestohlenes ETH in schwerer zu verfolgende Kryptowährungen wie Bitcoin und Monero umzuwandeln.
Arthur Hayes, Co-Gründer der Kryptobörse BitMEX, fragte Vitalik Buterin öffentlich auf X, ob Ethereum möglicherweise die Blockchain zurückrollen könnte, um den massiven Hack bei Bybit rückgängig zu machen, der zu einem Diebstahl von rund 400.000 ETH führte.
Arthur’s Post löste sofortige Debatten unter Krypto-Nutzern aus. Er bekräftigte seine Position und sagte klar, dass er glaube, Ethereum habe die Unveränderlichkeit nach dem DAO-Hack 2016 aufgegeben – als Ethereum-Entwickler einen Diebstahl von 60 Millionen Dollar mit einer umstrittenen Hard Fork rückgängig machten.
Arthur sagte, Ethereum sei an diesem Punkt „aufhörte, Geld zu sein“. Er argumentierte offen, dass, wenn Ethereum zuvor einen Rollback durchgeführt habe, kein Widerstand gegen einen erneuten Rollback bestehen sollte, um die Gelder von Bybit zurückzugewinnen.
Vitalik hat auf Arthurs Anfrage noch nicht öffentlich geantwortet. Viele in der Community kritisieren jedoch Arthurs Vorschlag, wobei einige sogar denken, er trollle Vitalik.
Arthurs Tweet entfachte auch die Debatten über Blockchain-Unveränderlichkeit, Dezentralisierung und ob Rollbacks jemals wieder auf großen Blockchains stattfinden sollten.
Blockchain-Analysten erklärten klar, warum Ethereum wahrscheinlich jetzt keinen Rollback in Betracht ziehen wird. Das Ethereum-Netzwerk verwendet derzeit ein „kontobasiertes“ Modell zur Speicherung von Geldern, genau wie reguläre Banken.
Als Ethereum-Entwickler den DAO-Hack rückgängig machten, aktualisierten Nodes Softwareversionen und bewegten ETH-Gelder zu neuen Adressen. Heute würde die Umkehrung eines ähnlichen Hacks einen massiven Konsens von Ethereum-Nutzern, Nodes und Entwicklern erfordern – einen Konsens, der heute nahezu unmöglich ist.
Etwas Ähnliches geschah mit Bitcoin im Jahr 2019. Binance-CEO Changpeng Zhao erwog öffentlich, Bitcoin zurückzurollen, nachdem Hacker 40 Millionen Dollar gestohlen hatten. Er änderte seine Sprache aufgrund des Gegenwindes schnell von „Rollback“ zu „Re-Organisation“.
Bitcoins Miner und Maxis lehnten die Idee stark ab und kritisierten jeden Versuch, Transaktionen rückgängig zu machen, als grundlegenden Verstoß gegen die Prinzipien der Dezentralisierung.
Auch die Ethereum-Community lehnte Rollback-Ideen dieses Mal ab. Aber kleinere Blockchains haben in der Vergangenheit erfolgreich Rollbacks durchgeführt, typischerweise nach einem Angriff. Es ist selten, aber nicht völlig unbekannt.
Zach kündigte den massiven Bybit-Diebstahl letzten Freitag an. Er entdeckte verdächtige On-Chain-Aktivitäten, bei denen schnell über 1,47 Milliarden Dollar aus Bybit abflossen. Zach beobachtete, wie die Angreifer schnell gewrappte Token wie mETH und stETH in reguläre Ethereum-Token über dezentrale Börsen tauschten und aggressiv versuchten, die gestohlenen Gelder zu verschleiern.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Jai Hamid
Jai Hamid berichtet seit sechs Jahren über Kryptowährungen, Aktienmärkte, Technologie, die globale Wirtschaft und geopolitische Ereignisse, die die Märkte beeinflussen. Sie hat für auf Blockchain spezialisierte Publikationen wie AMB Crypto, Coin Edition und CryptoTale Marktanalysen, Berichte über große Unternehmen, Regulierung und makroökonomische Trends verfasst. Sie hat die London School of Journalism besucht und dreimal Krypto-Marktanalysen in einem der führenden Fernsehsender Afrikas vorgestellt.
















