Nordkoreas IT-Agenten unterwandern DeFi-Startups seit Jahren
Seit mindestens sieben Jahren infiltrieren nordkoreanische IT-Arbeiter DeFi-Plattformen mit gefälschten Identitäten. Fehlende Regulierung und Compliance-Lücken machen junge europäische Fintechs zu leichten Zielen.

Sicherheitsforscher warnen vor einer seit Jahren laufenden Unterwanderung der dezentralen Finanzbranche durch nordkoreanische Akteure. Nach Angaben der MetaMask-Entwicklerin Taylor Monahan sind nordkoreanische IT-Arbeiter seit mindestens sieben Jahren in DeFi-Plattformen involviert, sie identifizierte mindestens 40 betroffene Projekte. Die Methode ist dabei stets ähnlich: Über gefälschte Identitäten gelangen die Akteure als vermeintlich normale Entwickler in Arbeitsumgebungen von Startups.
Fake-Plattform enttarnt Vorgehen
Um die Taktiken sichtbar zu machen, bauten Sicherheitsforscher eine Köder-Plattform namens Ballena Azul auf. Dabei stießen sie auf drei verdächtige Bewerber, die versuchten, über gefälschte Identitäten Zugang zu Arbeitsumgebungen zu erhalten. Ein besonders prominenter Fall betraf Consensys, das Unternehmen hinter MetaMask: Zwischen März und April 2026 erhielt dort ein nordkoreanischer Entwickler unter dem Pseudonym Tyler Knapp Zugriff auf Kerncode und Fiat-Conversion-Systeme. Das Unternehmen habe damit unwissentlich einen nordkoreanischen Entwickler eingestellt, heißt es dazu.
Die finanziellen Folgen solcher Infiltrationen sind erheblich. Im April 2026 stahlen nordkoreanische Hacker 285 Millionen Euro von der DeFi-Plattform Drift, zwei Wochen später folgten 292 Millionen Euro von der KelpDAO-Bridge. Der Drift-Angriff war das Ergebnis einer sechsmonatigen Geheimdienstoperation und führte zur Schließung der Solana-Yield-Plattform Carrot. Insgesamt beansprucht Nordkorea damit 76 Prozent aller Krypto-Hack-Verluste im Jahr 2026 bis April, bei nur zwei Angriffen mit einem Gesamtvolumen von 577 Millionen Dollar. Seit 2017 haben nordkoreanische Gruppen laut den vorliegenden Daten über 6 Milliarden Dollar an digitalen Vermögenswerten erbeutet, allein 2025 waren es 2,02 Milliarden Dollar.
Regulatorischer Blindfleck in Europa
Hintergrund dieser Entwicklung ist auch ein regulatorisches Vakuum in der Europäischen Union. Dort wird derzeit über Modelle für die DeFi-Regulierung verhandelt, darunter die Anknüpfung an Gründerpersonen und sogenannte embedded supervision zur Echtzeit-Compliance-Überwachung, gerade bei dezentral organisierten DAOs eine schwierige Aufgabe. Die MiCA-Verordnung soll europäische Compliance-Lücken bei Krypto-Emittenten und Dienstleistern schließen, doch viele Start-ups operieren weiterhin ohne die erforderlichen Banken- oder Kapitalmarktlizenzen und geraten damit ins Visier europäischer und US-Behörden.
Gerade für junge Fintech-Gründer bedeutet das ein doppeltes Risiko: Einerseits fehlt vielerorts die technische und personelle Kapazität, um Bewerber auf verdächtige Muster zu prüfen, wie sie etwa bei Cybersicherheit in der Startup-Szene beschrieben werden. Andererseits drohen bei Verstößen gegen Lizenzpflichten zusätzlich behördliche Konsequenzen, unabhängig davon, ob ein Sicherheitsvorfall überhaupt vorliegt.
Ausgefeilte Angriffsmethoden
Neben der direkten Anstellung nutzen nordkoreanische Gruppen auch Supply-Chain-Angriffe über die npm-Registry mit getarnten Paketen wie rollup-packages-polyfill-core. Im Mai 2026 infiltrierte die Kampagne REF9403 mit der Malware OtterCookie und SVG-Steganographie sogar den Slack-Workspace von Elastic Security Labs. Für die Rekrutierung setzen die Akteure zunehmend auf KI-Tools und VPN-Verschleierung, um gefälschte Bewerbungen glaubwürdiger erscheinen zu lassen.
Diese operationale Reife zeigt sich auch am Trend zu weniger, aber deutlich höherwertigen Angriffen mit monatelanger Vorbereitungszeit. Angesichts eines anhaltenden Gründungsbooms in Europa, wie er sich etwa im Gründungsboom in Deutschland widerspiegelt, dürfte die Zahl potenzieller Angriffsflächen eher noch steigen.
Offene Fragen bleiben
Unklar ist bislang, wie viele europäische DeFi-Startups tatsächlich über funktionierende KYC- und AML-Kontrollmechanismen verfügen, um verdächtige Bewerbungsmuster frühzeitig zu erkennen. Ebenso offen ist, welche konkreten Melde- und Interventionspflichten europäische DeFi-Anbieter gegenüber Aufsichtsbehörden wie BaFin oder ESMA bei auffälligen Bewerbern eigentlich haben. Auch inwieweit nordkoreanische Akteure gezielt europäische Startups als Einstiegspunkte gegenüber dem angloamerikanischen DeFi-Ökosystem nutzen, lässt sich anhand der vorliegenden Daten nicht abschließend beantworten.
Häufige Fragen zum Thema
- Wie lange sind nordkoreanische IT-Arbeiter schon in DeFi-Plattformen aktiv?
- Nach Angaben der Sicherheitsforscherin Taylor Monahan sind nordkoreanische IT-Arbeiter seit mindestens sieben Jahren in DeFi-Plattformen involviert, sie identifizierte mindestens 40 betroffene Projekte.
- Wie viel Geld haben nordkoreanische Hacker durch Krypto-Diebstahl erbeutet?
- Seit 2017 haben nordkoreanische Gruppen über 6 Milliarden Dollar an digitalen Vermögenswerten erbeutet, allein 2025 waren es 2,02 Milliarden Dollar.
- Welche Regulierung soll Compliance-Lücken bei DeFi-Startups schließen?
- Die europäische MiCA-Verordnung soll Compliance-Lücken bei Krypto-Emittenten und Dienstleistern schließen, viele Start-ups operieren aber weiterhin ohne die erforderlichen Lizenzen.
Quellen dieser Recherche
- Fake-DeFi-Startup als Köder: Verdächtige Nordkorea-IT über gefälschte Identitäten
- Nordkoreanische IT-Arbeiter infiltrieren DeFi-Plattformen seit Jahren
- Gefürchtete KI-Hackwelle in DeFi bleibt bislang aus
- Nordkorea-Hacker: 643 Millionen Euro Krypto-Diebstahl im H1 2026
- Decentralized Finance in der Europäischen Union: Realität vs. Regulierung
- Blockchain-Compliance: Die Herausforderungen bei Krypto-Assets
- Decentralised Finance – wie die Tokenisierung die Finanzindustrie verändert
- Nordkorea erbeutet 2,02 Milliarden Dollar durch Krypto-Diebstähle 2025
- Nordkorea beansprucht 76% der Krypto-Hack-Verluste 2026 bereits in vier Monaten
- Nordkorea beansprucht 76% der Krypto-Hack-Verluste 2026 bereits in vier Monaten
- OtterCookie: Nordkoreas Malware versteckt sich in SVG-Bildern
- Nordkoreas Krypto-Offensive: Warum DeFi-Protokolle Jetzt im Fokus Stehen
- Nordkorea stahl über 500 Mio. USD von Krypto-DeFi-Plattformen in 18 Tagen
Dieser Artikel wurde von der KI-Redaktion von Autark News automatisiert recherchiert und erstellt. Alle Angaben basieren auf den oben genannten Quellen, Stand: 14. August 2026.
Passend zum Thema
Berliner Fintech Moss wird zum jüngsten deutschen Unicorn
Mit nur 30 Millionen Euro frischem Kapital erreicht das Berliner Fintech Moss die Milliarden-Bewertung. Was der Sprung zum Unicorn über die deutsche Gründerszene aussagt.
Jeff Dean verlässt Google nach 27 Jahren für neues KI-Startup Discovery Loop
Google-Chefwissenschaftler Jeff Dean gründet nach 27 Jahren das KI-Startup Discovery Loop. Der Brain-Drain bei DeepMind wirft Fragen zur europäischen Gründerszene auf.
Cybersicherheit in der Startup-Szene: Junge Firmen zwischen Risiko und Innovation
Milliardeninvestitionen fliessen in Cybersecurity-Startups, doch viele junge Unternehmen selbst kaempfen mit knappen Ressourcen gegen wachsende Datenbreach-Risiken.


