[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"incidents-index::de":3},[4,14,23,31,41,48,56,64,72,79,87,95,103,110,117,126,132,141,149,157,165],{"slug":5,"year":6,"date":7,"name":8,"category":9,"amount_label":10,"summary":11,"lesson":12,"published_at":13},"bybit-2025",2025,"February 2025","Bybit","hack","~$1.46B in ETH and staked ETH (publicly reported estimate)","Am 21. Februar 2025 verschoben Angreifer rund 1,46 Milliarden US-Dollar in Ether und gestaktem Ether aus einer Cold Wallet von Bybit, indem sie manipulierten, was die Unterzeichner in einer Safe-Multisig-Oberfläche sahen — legitime Schlüsselinhaber gaben so eine Überweisung frei, die nicht das war, wonach sie aussah. Das FBI schrieb den Angriff der nordkoreanischen Lazarus-Gruppe zu.","Kein Schlüssel wurde gestohlen — der Bestätigungsbildschirm log. Cold Storage und Multisig helfen nur, wenn jeder Unterzeichner unabhängig von diesem Bildschirm prüfen kann, was er tatsächlich freigibt.","2026-08-05T03:45:01+00:00",{"slug":15,"year":16,"date":17,"name":18,"category":9,"amount_label":19,"summary":20,"lesson":21,"published_at":22},"dmm-bitcoin-2024",2024,"May 2024","DMM Bitcoin","4,502.9 BTC (~$300m at the time, company-reported)","Am 31. Mai 2024 meldete DMM Bitcoin, eine bei der japanischen Finanzaufsicht registrierte Börse, einen unbefugten Abfluss von 4502,9 BTC — damals rund 300 Millionen Dollar und einer der größten Diebstähle in der Geschichte des Landes. Das Unternehmen erklärte, es werde mit Unterstützung der DMM-Gruppe die entsprechende Menge Bitcoin beschaffen, sodass die Kundenbestände vollständig gedeckt seien; die japanische FSA erließ eine Anordnung zur Geschäftsverbesserung. Im Dezember 2024 schrieben US-amerikanische und japanische Behörden den Diebstahl öffentlich nordkoreanisch verbundenen Akteuren zu, und DMM kündigte an, das Kryptogeschäft einzustellen und die Kundenkonten an SBI VC Trade zu übertragen.","Registrierung und eine zahlungsfähige Mutter entschieden, wie das ausging, nicht ob es geschah. Japans Regime gehört zu den strengsten überhaupt, und die Coins waren trotzdem weg; was Regeln und Konzernbilanz erkauften, war die Rückzahlung der Kunden statt ihrer Einreihung als Gläubiger. Lesen Sie eine Lizenz als Aussage darüber, wer den Verlust trägt, nie als Behauptung, dass der Verlust verhindert wird — und beachten Sie, dass die Börse selbst die Entschädigung nicht überlebt hat.","2026-08-18T03:30:02+00:00",{"slug":24,"year":25,"date":26,"name":27,"category":9,"amount_label":28,"summary":29,"lesson":30,"published_at":13},"htx-2023",2023,"September 2023","HTX (formerly Huobi)","~5,000 ETH (~$8M) taken from a hot wallet (publicly reported estimate)","Am 24. September 2023 wurden aus einer einzelnen Hot Wallet von HTX rund 5.000 ETH — etwa 8 Millionen US-Dollar — entwendet. Die Börse identifizierte den Angreifer, handelte die Rückgabe von 95 % der Mittel aus und zahlte die verbleibenden 5 % als White-Hat-Prämie. Kundenguthaben waren vollständig gedeckt.","Das Zurückverhandeln klappte, weil die Summe klein und die Spur öffentlich war. Das ist ein Ergebnis, keine Sicherheitsmaßnahme: Keine Börse kann zusagen, dass der nächste Angreifer auf den Deal eingeht.",{"slug":32,"year":33,"date":34,"name":35,"category":36,"amount_label":37,"summary":38,"lesson":39,"published_at":40},"celsius-2022",2022,"June 2022","Celsius Network","insolvency","Withdrawals frozen for roughly $4.7B in customer assets (publicly reported estimate)","The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.","A platform paying yield on deposits is taking risk with your money somewhere. 'Where' and 'how much' are the questions a safety review has to ask before the good times end.","2026-07-19T01:00:17+00:00",{"slug":42,"year":33,"date":43,"name":44,"category":9,"amount_label":45,"summary":46,"lesson":47,"published_at":13},"crypto-com-2022","January 2022","Crypto.com","~$34M withdrawn from 483 accounts (publicly reported estimate)","Am 20. Januar 2022 wurden rund 34 Millionen US-Dollar in Bitcoin, Ether und weiteren Werten von 483 Crypto.com-Kundenkonten abgehoben. Die Abhebungen wurden freigegeben, ohne dass die Zwei-Faktor-Authentifizierung korrekt erzwungen wurde. Das Unternehmen stoppte Auszahlungen, baute den Anmeldeprozess um und entschädigte alle Betroffenen.","Zwei-Faktor-Authentifizierung schützt nur dort, wo die Plattform sie tatsächlich erzwingt. Die Kontrolle war vorhanden; teuer wurde die Lücke bei ihrer Durchsetzung im Auszahlungsweg.",{"slug":49,"year":33,"date":50,"name":51,"category":52,"amount_label":53,"summary":54,"lesson":55,"published_at":40},"ftx-2022","November 2022","FTX","fraud","Billions of dollars in customer funds misused (publicly reported estimate)","One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.","Scale, celebrity endorsements and slick branding say nothing about whether customer funds are actually segregated from the company's own trading book.",{"slug":57,"year":33,"date":58,"name":59,"category":9,"amount_label":60,"summary":61,"lesson":62,"published_at":63},"ronin-bridge-2022","March 2022","Ronin Bridge","~$600M in ETH and USDC (publicly reported estimate)","Die Ronin-Bridge, die die Sidechain des Spiels Axie Infinity mit Ethereum verband, wurde im März 2022 geleert, nachdem Angreifer die Mehrheit des kleinen Validatorensatzes kontrollierten, dessen Signaturen Auszahlungen freigaben. Am Vertrag war nichts gebrochen: Die Auszahlungen waren gültig mit jenen Schlüsseln signiert, denen das System vertraute. Der Verlust fiel erst Tage später auf, als ein Nutzer meldete, nicht auszahlen zu können. US-Behörden schrieben den Diebstahl später der mit Nordkorea verbundenen Lazarus-Gruppe zu.","Eine Bridge ist nur so dezentral wie ihr Signaturkreis. Wenn eine Handvoll Schlüssel jede Auszahlung freigeben kann, ist deren Kompromittierung der ganze Angriff — und wenn niemand den Bestand beobachtet, kann es Tage dauern, bis überhaupt jemand bemerkt, dass das Geld weg ist.","2026-08-10T03:45:01+00:00",{"slug":65,"year":33,"date":66,"name":67,"category":36,"amount_label":68,"summary":69,"lesson":70,"published_at":71},"terra-luna-2022","May 2022","Terra \u002F LUNA","UST and LUNA lost effectively all of their value","TerraUSD war ein algorithmischer Stablecoin, der seine Dollarbindung nicht mit Reserven hielt, sondern über eine Präge-und-Brenn-Verbindung zu LUNA, dem volatilen Token des eigenen Netzwerks: Ein UST unter einem Dollar ließ sich stets gegen einen Dollar frisch geprägter LUNA tauschen. Im Mai 2022 rutschte die Bindung, und der Mechanismus lief rückwärts — ihre Wiederherstellung verlangte immer mehr LUNA, was deren Kurs zerdrückte und genau den Wert vernichtete, auf dem die Bindung beruhte. Beide Assets brachen binnen Tagen zusammen; Terraform Labs und ihr Gründer sahen sich später Straf- und Zivilverfahren in den USA und Südkorea gegenüber.","Eine Bindung, die auf einem Token desselben Systems beruht, ist zirkulär. Sie hält, solange das Vertrauen hält, und lässt nichts übrig, worauf man zurückfallen kann, wenn es geht — also genau dann, wenn ein Stablecoin nützlich sein soll. Auffällig hohe beworbene Renditen auf einen Stablecoin beschreiben dieses Risiko, sie sind kein Vorzug.","2026-08-11T03:45:01+00:00",{"slug":73,"year":33,"date":34,"name":74,"category":36,"amount_label":75,"summary":76,"lesson":77,"published_at":78},"three-arrows-capital-2022","Three Arrows Capital","Creditor claims of roughly $3.5B in the liquidation (publicly reported estimate)","Three Arrows Capital war ein in Singapur ansässiger Hedgefonds, der zu einem der größten Kreditnehmer im Kryptobereich geworden war und gehebelte Positionen mit Darlehen zentraler Kreditabteilungen finanzierte. Der Fonds hielt eine erhebliche Position im Terra-Ökosystem, das im Mai 2022 praktisch seinen gesamten Wert verlor, und war weiteren Geschäften ausgesetzt, die sich mit fallenden Kursen gegen ihn wandten. Als die Kreditgeber im Juni 2022 Nachschüsse forderten, konnte der Fonds sie nicht leisten. Ein Gericht auf den Britischen Jungferninseln ordnete Ende des Monats die Liquidation an; die Liquidatoren beantragten kurz darauf die Anerkennung des Verfahrens in den Vereinigten Staaten. Der Ausfall blieb nicht beim Fonds: Mehrere der Kreditplattformen, die ihm Mittel gegeben hatten, legten Verluste offen, und einige gingen anschließend selbst in die Insolvenz. Singapurs Aufsicht erließ später Tätigkeitsverbote gegen die Gründer.","Ansteckung im Kryptobereich ist nichts Mystisches, sondern eine Kreditkette. Eine Plattform, die Ihnen Rendite bietet, verleiht Ihre Einlage an jemanden, und die Konzentration ihres Kreditbuchs ist das Risiko, das Sie tatsächlich tragen. Dieses Buch wird selten veröffentlicht, weshalb die lohnende Frage an jedes Renditeprodukt lautet: Wer ist der Schuldner, und was passiert mit Ihrem Geld, wenn er ausfällt?","2026-08-13T03:45:01+00:00",{"slug":80,"year":33,"date":81,"name":82,"category":9,"amount_label":83,"summary":84,"lesson":85,"published_at":86},"wormhole-2022","February 2022","Wormhole","~120,000 wrapped ETH (publicly reported estimate)","Wormhole, eine Bridge, die auf mehreren Chains verpackte Assets ausgibt, verlor im Februar 2022 rund 120.000 Wrapped Ether: Ein Angreifer nutzte einen Fehler darin, wie der Vertrag auf Solana-Seite die Guardian-Signaturen prüfte, die eine Prägung freigeben. Er konnte eine Prägung erzeugen, die der Vertrag ohne passende Einzahlung auf Ethereum akzeptierte, womit die verpackten Token unterbesichert waren. Jump Crypto, das hinter dem Projekt stand, ersetzte den fehlenden Ether, sodass die Halter des verpackten Assets keinen Verlust erlitten.","Ein Wrapped Token ist die Behauptung, dass anderswo etwas hinterlegt ist. Bricht die Prüfung, die diese Verbindung erzwingt, zirkuliert der Token weiter und sieht normal aus, während die Deckung nicht mehr existiert — ob Nutzer entschädigt werden, hängt daran, ob jemand mit Bilanz einspringt.","2026-08-14T03:45:02+00:00",{"slug":88,"year":89,"date":90,"name":91,"category":9,"amount_label":92,"summary":93,"lesson":94,"published_at":13},"kucoin-2020",2020,"September 2020","KuCoin","~$281M drained from hot wallets (publicly reported estimate)","Am 25. September 2020 zogen Angreifer rund 281 Millionen US-Dollar aus KuCoins Hot Wallets ab. In den folgenden Wochen wurden etwa 84 % zurückgeholt — durch On-Chain-Tracing, das Einfrieren und Neuausgeben von Token durch die Emittenten sowie Sperrlisten anderer Börsen. Den Rest deckte KuCoins Versicherungsfonds; die Nutzer wurden entschädigt.","Diese Rückholung hing vom Wohlwollen Dritter ab: Emittenten, die Token einfroren, und Handelsplätze, die Adressen sperrten. Das war ein Gefallen der Branche, kein Schutz, auf den man bauen kann.",{"slug":96,"year":97,"date":98,"name":99,"category":9,"amount_label":100,"summary":101,"lesson":102,"published_at":13},"binance-2019",2019,"May 2019","Binance","~7,000 BTC (~$40M at the time) taken from a hot wallet (publicly reported estimate)","Am 7. Mai 2019 zogen Angreifer in einer einzigen Transaktion rund 7.000 BTC — damals etwa 40 Millionen US-Dollar — aus einer Hot Wallet von Binance ab, mithilfe gestohlener API-Schlüssel und per Phishing erbeuteter Zugangsdaten. Binance deckte den gesamten Verlust aus dem Secure Asset Fund for Users; Kundenguthaben blieben unangetastet.","Eine vor dem Vorfall gefüllte Reserve macht aus einem Hack einen Buchungssatz statt eines Kundenverlusts. Prüfen Sie, ob der Fonds heute existiert und offengelegt ist — nicht, ob er hinterher versprochen wird.",{"slug":104,"year":97,"date":105,"name":106,"category":52,"amount_label":107,"summary":108,"lesson":109,"published_at":13},"bitfinex-crypto-capital-2019","2018–2019","Bitfinex \u002F Crypto Capital","~$850M in commingled customer and corporate funds (publicly reported estimate)","2018 und 2019 lagen bei Bitfinex' Zahlungsdienstleister Crypto Capital Corp rund 850 Millionen US-Dollar vermischter Kunden- und Firmengelder, dessen Konten von Behörden mehrerer Länder beschlagnahmt wurden. Die Reserven des verbundenen Stablecoin-Emittenten Tether deckten die Lücke; beide Firmen einigten sich im Februar 2021 ohne Schuldeingeständnis auf einen Vergleich über 18,5 Millionen US-Dollar mit der New Yorker Generalstaatsanwaltschaft.","Die Kryptowerte bewegten sich nie — die Fiat-Seite schon. Fragen Sie, welches externe Unternehmen die Bargeldseite einer Börse tatsächlich hält, denn dessen Rechtsprobleme werden zu Ihren.",{"slug":111,"year":97,"date":112,"name":113,"category":52,"amount_label":114,"summary":115,"lesson":116,"published_at":40},"quadrigacx-2019","Early 2019","QuadrigaCX","~CA$190M in customer funds inaccessible (publicly reported estimate)","Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.","Single-person key control is a structural failure waiting to happen — deliberate or not. A credible custodian never lets access depend on one individual.",{"slug":118,"year":119,"date":120,"name":121,"category":52,"amount_label":122,"summary":123,"lesson":124,"published_at":125},"bitconnect-2018",2018,"January 2018","BitConnect","~$2.4B taken from investors (figure cited by the US Department of Justice)","BitConnect lud Nutzer ein, Bitcoin gegen den eigenen Token zu tauschen und ihn in einem Lending-Programm zu sperren, das stetige Renditen versprach — angeblich erzeugt von einem firmeneigenen Trading-Bot, den außerhalb des Unternehmens niemand prüfen konnte. Eine mehrstufige Empfehlungsstruktur bezahlte bestehende Teilnehmer dafür, neue anzuwerben. Nach Unterlassungsanordnungen von Wertpapieraufsichten einzelner US-Bundesstaaten wurde die Lending-Plattform im Januar 2018 geschlossen, der Kurs des Tokens brach zusammen. US-Behörden werteten das Ganze später als Betrug: Ein Promoter bekannte sich schuldig, der Gründer wurde angeklagt und gilt Berichten zufolge als flüchtig.","Eine feste oder garantierte Rendite in Krypto ist eine Aussage über die Zukunft, die niemand ehrlich treffen kann. Wenn die Strategie dahinter nicht prüfbar ist und Anwerbung belohnt wird, werden die Renditen aus späteren Einzahlungen bezahlt — das ist eine Struktur, keine Marktmeinung, und sie endet, sobald die Einzahlungen nachlassen.","2026-08-08T03:45:01+00:00",{"slug":127,"year":119,"date":120,"name":128,"category":9,"amount_label":129,"summary":130,"lesson":131,"published_at":40},"coincheck-2018","Coincheck","~$530M in NEM (XEM) stolen (publicly reported estimate)","The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.","Hot-wallet convenience has a price. The safest exchanges keep the large majority of customer funds offline, precisely so one breach can't drain everything.",{"slug":133,"year":134,"date":135,"name":136,"category":9,"amount_label":137,"summary":138,"lesson":139,"published_at":140},"parity-multisig-freeze-2017",2017,"November 2017","Parity Multisig Wallet Freeze","~513,000 ETH rendered permanently inaccessible (publicly reported estimate)","Die Multisig-Wallets von Parity trugen ihre Logik nicht jeweils selbst. Um Bereitstellungskosten zu sparen, war jede Wallet ein schlanker Vertrag, der sein Verhalten an einen einzigen gemeinsam genutzten Bibliotheksvertrag im Netzwerk delegierte. Diese Bibliothek war ohne Initialisierung bereitgestellt worden, ihr Eigentum also noch unbeansprucht. Im November 2017 beanspruchte ein Nutzer sie und rief anschließend ihre Selbstzerstörungsfunktion auf, die den Code der Bibliothek aus der Kette entfernte. Jede davon abhängige Wallet zeigte fortan ins Leere: Die Guthaben stehen weiter im Register, der Code, der eine Überweisung freigeben könnte, jedoch nicht mehr. Öffentliche Schätzungen beziffern den festsitzenden Betrag auf rund 513.000 ETH. Niemand nahm die Gelder, kein Exploit bewegte sie; sie waren schlicht nicht mehr erreichbar. Vorschläge, sie per Protokolländerung zu bergen, wurden diskutiert und nicht umgesetzt. Monate zuvor hatte eine andere Lücke derselben Wallet-Software einen tatsächlichen Diebstahl von öffentlichen Schätzungen zufolge rund 150.000 ETH ermöglicht.","Nicht jeder Verlust hat einen Dieb. Gemeinsam genutzter Code ist eine gemeinsame Abhängigkeit, und ein Vertrag, der an eine Bibliothek delegiert, erbt deren Fehlerfälle, ohne dass es auf der Verpackung stünde. Der Fall zeigt zugleich die Kehrseite der Unveränderlichkeit für Nutzer: Dieselbe Eigenschaft, die verhindert, dass jemand Ihr Guthaben umschreibt, verhindert auch, dass es jemand repariert — und ein nicht behebbarer Fehler kann so teuer werden wie ein Angriff.","2026-08-09T03:45:01+00:00",{"slug":142,"year":143,"date":144,"name":145,"category":9,"amount_label":146,"summary":147,"lesson":148,"published_at":40},"bitfinex-2016",2016,"August 2016","Bitfinex","~120,000 BTC stolen (publicly reported estimate)","A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.","Even a widely used, multi-signature custody setup is only as strong as the systems and partners it depends on — 'multi-sig' alone isn't a safety guarantee.",{"slug":150,"year":143,"date":151,"name":152,"category":9,"amount_label":153,"summary":154,"lesson":155,"published_at":156},"the-dao-2016","June 2016","The DAO","~3.6M ETH moved out of the contract (publicly reported estimate)","The DAO war ein von Anlegern gesteuerter Fonds, vollständig als Ethereum-Smart-Contracts geschrieben: Token-Inhaber stimmten darüber ab, welche Vorschläge Mittel erhielten, ohne Verwalter dazwischen. Der Token-Verkauf von 2016 sammelte einen erheblichen Anteil aller umlaufenden Ether ein. Im Juni 2016 nutzte ein Angreifer eine Reentrancy-Lücke in dem Code aus, mit dem ein Teilnehmer seinen Anteil abheben konnte: Der Vertrag sendete Ether, bevor er den Kontostand des Anfragenden aktualisierte, sodass ein bösartiger Vertrag die Auszahlung wiederholt erneut aufrufen und jedes Mal auf einen noch nicht verringerten Stand hin ausgezahlt werden konnte. Rund 3,6 Millionen ETH wanderten in einen Untervertrag mit einer Haltefrist, die in den eigenen Regeln von The DAO stand — das verschaffte der Gemeinschaft Wochen, um über eine Reaktion zu streiten. Die Ethereum-Teilnehmer beschlossen schließlich einen Hard Fork, der die Mittel in einen Rückholvertrag überführte. Eine Minderheit lehnte den Fork mit der Begründung ab, das Register dürfe nicht umgeschrieben werden, und führte die ursprüngliche Kette als Ethereum Classic weiter.","Code, der Gelder hält, ist nur so gut wie seine Reihenfolge. Die Lücke lag nicht in exotischer Kryptografie, sondern in einer Abfolge — erst zahlen, dann den Stand fortschreiben — und genau nach diesem Muster suchen Prüfer zuerst. Das Nachspiel wiegt so schwer wie der Fehler: Eine Kette kann einen Diebstahl nur rückgängig machen, wenn genug ihrer Teilnehmer zustimmen, und diese Zustimmung ist eine politische Tatsache über eine Gemeinschaft, keine technische Garantie, auf die man sich im Voraus verlassen kann.","2026-08-12T03:45:01+00:00",{"slug":158,"year":159,"date":160,"name":161,"category":9,"amount_label":162,"summary":163,"lesson":164,"published_at":13},"bitstamp-2015",2015,"January 2015","Bitstamp","~19,000 BTC taken from hot wallets (publicly reported estimate)","Im Januar 2015 wurden nach einem gezielten Angriff auf Mitarbeiter rund 19.000 BTC aus den Hot Wallets von Bitstamp abgezogen. Die Börse stoppte den Handel, baute ihre Infrastruktur neu auf und wechselte anschließend zu institutioneller Drittverwahrung, bei der der Großteil der Kundenbestände offline liegt.","Das Risikoprofil von Bitstamp veränderte der neue Verwahrungsaufbau, nicht die Entschuldigung. Beurteilen Sie eine Börse danach, was sie nach dem Vorfall getan hat, nicht daran, wie schnell sie eine Mitteilung veröffentlicht hat.",{"slug":166,"year":167,"date":168,"name":169,"category":9,"amount_label":170,"summary":171,"lesson":172,"published_at":40},"mtgox-2014",2014,"February 2014","Mt. Gox","~850,000 BTC reported missing (publicly reported estimate)","Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.","Trading volume and market dominance are not safety signals. An exchange can look like the industry's center of gravity and still be hollowed out inside."]