So sind diese Noten zu lesen: Jede wird aus veröffentlichten, überprüfbaren Angaben abgeleitet — Proof-of-Reserves-Bestätigungen, öffentliche Aufsichtsregister, offengelegte Versicherungsfonds und die dokumentierte Vorfallshistorie — nach der gewichteten Bewertungsmatrix unten. Legt eine Börse etwas nicht offen, kennzeichnen wir es als unbestätigt, statt es anzunehmen. Dies sind keine Audits und keine Anlageberatung; sie geben den Stand unserer letzten Prüfung wieder.
Bybit
Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.
VonSafety DeskLeitender Redakteur für Börsensicherheit
Unser Bybit-Test
Bybit ist die Plattform, die bei einem einzigen Angriff mehr Geld verloren hat als jede Börse zuvor — und trotzdem alle ausbezahlte. Beide Hälften dieses Satzes stecken im B-.
Was sich bestätigt
Merkle-Tree- und Proof-of-Liabilities-Prüfungen laufen seit Juni 2024 monatlich und werden als unterzeichnete Berichte von Hacken OU veröffentlicht. Hacken ist ein Krypto-Sicherheitsspezialist und keine Big-Four-Wirtschaftsprüfung, was man beim Lesen der Unterschrift wissen sollte — eine Unterschrift von außerhalb des Unternehmens ist dennoch mehr, als der Großteil dieses Korpus bietet. Aufsichtsrechtlich hält die Bybit EU GmbH eine EU-MiCA-Lizenz der österreichischen FMA, erteilt im Mai 2025 und abdeckend 5 der 10 MiCA-Dienstleistungskategorien.
Wo die Belege enden
Im Februar 2025 wurden rund $1,46–1,5 Mrd. über einen Phishing-Angriff auf eine Safe-Multisig-Oberfläche entwendet, zugeschrieben der nordkoreanischen Lazarus Group — der größte Börsenhack der Kryptogeschichte. Bybit blieb solvent und füllte die Reserven binnen 72 Stunden vollständig auf; eingefroren wurden lediglich 3,54% der gestohlenen Mittel. Der Versicherungsfonds, der Derivate-Liquidationen absichert, wurde dabei in Anspruch genommen, sein aktueller Bestand ist jedoch nicht offengelegt — die Fähigkeit, ein zweites Ereignis aufzufangen, ist damit unbekannt. Auch die Cold-/Hot-Aufteilung ist nicht offengelegt. Die Dubaier VARA-Zulassung ist vorläufig und nicht operativ, keine laufende Lizenz; die britische FCA veröffentlichte im Februar 2025 eine Warnung, und Bybit kehrte im Dezember 2025 über die FCA-regulierte Archax nach Großbritannien zurück, nicht mit eigener Erlaubnis.
Wie die Note zu lesen ist
Zahlungsfähig durch den schwersten Angriff der Branche zu kommen, ist ein echter Beleg über eine Bilanz — und kein Beleg dafür, dass sich die Angriffsfläche geändert hätte. Das B- rechnet die Erholung an und weigert sich, sie als Sicherheitsbilanz zu lesen.
Notenaufschlüsselung
Jede KripZen-Note beruht auf denselben fünf gewichteten Prüfungen. So schneidet Bybit bei jeder ab.
- Reserve-NachweisGewichtung 30%
Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor.
Was das bedeutet → erfüllt diesen Faktor - VerwahrungGewichtung 25%
Cold/hot storage split is not disclosed; we could not confirm it from a primary source.
Was das bedeutet → teilweise oder unbestätigt - RegulierungGewichtung 20%
EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax.
Was das bedeutet → teilweise oder unbestätigt - VersicherungGewichtung 15%
Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed.
teilweise oder unbestätigt - VorfallshistorieGewichtung 10%
About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen.
erfüllt diesen Faktor nicht