Drevet af
Learning - Insights

Hvor stjålet kryptovaluta egentlig ender: Et indblik i den 45-dages hvidvaskningsmaskine

Hackere stjal kryptovaluta til en værdi af 3,4 milliarder dollar i 2025 og nåede igen op på over 1 milliard dollar i første halvdel af 2026. Når mønterne først er sat i omløb, har efterforskerne cirka 45 dage, før sporet bliver koldt.

SKREVET AF
DEL
Hvor stjålet kryptovaluta egentlig ender: Et indblik i den 45-dages hvidvaskningsmaskine

Vigtige konklusioner

  • Chainalysis registrerede tyverier for 3,4 mia. dollar i 2025, hvor alene hacket mod Bybit på 1,5 mia. dollar udgjorde 44 % af det samlede beløb.
  • I første halvår af 2026 blev der ifølge Blockaid registreret en rekord på 212 hændelser, hvor grupper med tilknytning til Lazarus stod bag omkring 55 % af disse tab.
  • KelpDAO's angreb i april på 293 mio. dollar var 2026's største enkeltstående angreb.

Seks år, mere end 16 milliarder dollar forsvundet

Kryptotyveri er ikke længere en fase, som branchen for digitale aktiver langsomt er ved at komme ud af, men en branche i sig selv. Alene i løbet af det seneste halve årti har on-chain-detektiver registreret eksplosivt stigende samlede tyverier (3,7 mia. dollar i 2022, 1,7 mia. dollar i 2023, 2,2 milliarder dollar i 2024 og 3,4 milliarder dollar i 2025), og disse tal viser ingen tegn på at stoppe.

Det er faktisk værd at nævne, at næsten halvdelen af sidste års samlede beløb stammede fra en enkelt hændelse, nemlig Bybit-hacket i februar 2025, hvor angriberne kompromitterede børsens signeringsproces for cold wallets og stak af med 1,5 milliarder dollar (hvilket gør det til det største kryptotyveri i historien).

Stolen crypto amounts per year.Første halvdel af dette år var uhyggeligt lig det foregående, idet der ifølge sikkerhedsfirmaet Blockaid blev tilføjet ca. 1,1 milliarder dollar fordelt på rekordmange 212 hændelser. Det største enkeltangreb var udnyttelsen den 19. april af restaking-protokollen KelpDAO (på 293 millioner dollar), og TRM Labs registrerede 207 hændelser i løbet af disse seks måneder, hvilket er mere end det dobbelte i forhold til samme periode året før.

45-dages-manuskriptet

Hvad der typisk sker efter de ovennævnte tyverier, er på dette tidspunkt næsten blevet som et manuskript, hvor forskere beskriver en karakteristisk hvidvaskningscyklus, der løber over cirka 45 dage i tre bølger.

I løbet af dag nul til fem er hastighed det vigtigste, og de stjålne tokens byttes typisk via decentraliserede finansprotokoller (DeFi) (aktiviteten stiger med op til 370 %) og sendes videre til blandetjenester, som samler og blander mønterne for at bryde forbindelsen mellem kilde og destination. I løbet af dag seks til ti skifter midlerne kæde via krydskædebroer og strømmer gennem børser med begrænsede KYC-kontroller (Know-Your-Customer).

Derefter, fra ca. dag 20 til dag 45, udbetales mønterne i små portioner (typisk under 500.000 $ for at holde sig under rapporteringstærsklerne) via KYC-frie handelssteder, øjeblikkelige vekslingstjenester, kinesisksprogede over-the-counter (OTC)-netværk samt garantitjenester såsom den sanktionerede Huione-markedsplads.

Som følge heraf har pengene ved cyklussens afslutning passeret gennem så mange kæder, mixere og jurisdiktioner, at selvom det fortsat er muligt at spore dem (da blockchains aldrig glemmer), er det sjældent muligt at inddrive dem. For at sætte det i perspektiv blev mindre end 5 % af Bybits stjålne midler nogensinde inddrevet, selvom børsen havde nogle af de mest produktive »white hat«-medarbejdere på sin side.

2026: Flere hack, mindre bytte

I år har angriberne udvidet deres mål, fordi der – ud over protokoludnyttelser som den i KelpDAO – alene i april blev sat en månedlig rekord med 641,67 millioner dollars stjålet. Nordkoreanske grupper med tilknytning til Lazarus stod bag omkring 55 % af tabene i første halvår, og CertiKs opgørelse – som inkluderer phishing og tømning af personlige tegnebøger – anslår periodens skader til 1,32 milliarder dollar fordelt på 344 hændelser.

Senest viste udnyttelsen af Coldcard-hardware-tegnebogen, hvordan taktikken også tilpasser sig bitcoin. Efter at have tømt ca. 116 millioner dollar fra tegnebøger med svage seed-koder begyndte angriberen at konsolidere mønterne, mens tilskuere fulgte hvert eneste træk. I lyset af hændelsen blev bitcoins centrale salgsargumenter – nemlig gennemsigtighed og irreversibilitet – næsten fra den ene dag til den anden til tveæggede sværd, for selvom alle kunne se de stjålne mønter blive flyttet, kunne ingen flytte dem tilbage.

Hvorfor genopretning næsten aldrig sker

Når alle disse angreb finder sted, er den eneste håndtag, der gang på gang har virket pålideligt, den centraliserede fastfrysning af stablecoins. Tether og Circle kan sortliste adresser på kontraktniveau og dermed øjeblikkeligt spærre alle USDT eller USDC, som tyvene stadig besidder – hvilket netop er grunden til, at sofistikerede angribere veksler stjålne stablecoins til ether eller bitcoin inden for få minutter efter et indbrud og accepterer kursrisikoen for at undslippe frysningsradiusen.

Det er en afslørende asymmetri, dvs. at de mest censurresistente aktiver er de nemmeste at hvidvaske, og de mest frysbare er de nemmeste at inddrive. Enhver hvidvaskningsstrategi er i sidste ende et kapløb om at omdanne det indfangelige til det uindfangelige, før nogen med en pause-knap opdager det.

Den ubehagelige matematik bag kryptotyveri er, at forebyggelse udgør næsten hele spillet. Børser og analysefirmaer kan indefryse midler, der passerer gennem regulerede platforme, hvilket netop er grunden til, at hvidvaskere prioriterer DeFi og mixere, hvor ingen kan indefryse noget.

Sanktioner mod mixere og tjenester som Huione øger omkostningerne, men skubber blot pengestrømmene over til efterfølgere i stedet for at standse dem. Og den 45-dages frist betyder, at når den grænseoverskridende retsproces overhovedet er i gang, har mønterne som regel allerede afsluttet deres rejse.

For brugere og platforme er lærdommen, at når midlerne først er stjålet, kommer det overvældende flertal af dem aldrig tilbage. Desuden er angribernes cyklus hurtigere end overholdelsen af reglerne, og hvert år, hvor overskriften »kryptotyveri er faldende« dukker op, er det næste modeksempel på en milliard-dollar-svindel allerede i gang. Blockchain registrerer alt og returnerer intet.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel