In den letzten Jahren hat die Anzahl der Betrugsmaschen im Kryptomarkt stark zugenommen. Eine der häufigsten sind Kryptodrainage-Tools. Diese ermöglichen es Kriminellen, Vermögenswerte von den Wallets der Opfer abzubuchen. Der Anwalt Marko Holovach von der Kanzlei <
Das häufigste Beispiel für die Implementierung von Drainern sind Airdrops oder NFT-Kampagnen, bei denen dem Benutzer angeboten wird, Vermögenswerte mit nur wenigen Klicks zu erhalten. Dazu muss man lediglich die Wallet verbinden und die Transaktion bestätigen, die tatsächlich den Zugang zu den Mitteln öffnet oder sofort den Mechanismus zur Abbuchung auslöst.
Ähnlich in der Logik ist die Verwendung gefälschter Websites bekannter Dienste. Visuell können solche Ressourcen das Original vollständig nachahmen, und die Unterschiede beschränken sich auf geringfügige Details in der Domain oder im Interface. Infolgedessen identifiziert der Benutzer die Bedrohung nicht und interagiert mit der Ressource, als wäre sie legitim.
Zusätzlich nutzen Kriminelle aktiv das Vertrauen in die Informationsquelle. Dies betrifft die Kompromittierung von Konten in sozialen Netzwerken oder Projektgemeinschaften, in denen schädliche Links verbreitet werden. Da solche Nachrichten angeblich von einem bekannten Projekt stammen, steigt das Risiko, sie als sicher wahrzunehmen, erheblich.
Besonders erwähnenswert sind die sogenannten Approval-Schemata. In diesem Fall verliert der Benutzer nicht sofort Geld, sondern unterschreibt eine Transaktion, die dem Smart Contract das Recht gibt, in Zukunft über die Vermögenswerte zu verfügen. In der Praxis werden solche Mechanismen häufig auf gefälschten Wechselstuben oder Pseudo-DeFi-Diensten verwendet: Nach der Genehmigung warten die Kriminellen einfach darauf, dass Vermögenswerte auf die Wallet eingehen oder das Guthaben steigt, wonach sie diese automatisch ohne zusätzliche Bestätigung durch den Benutzer abbuchen. Daher kann das Opfer eine Zeit lang nicht einmal ahnen, dass der Zugang zu seinen Vermögenswerten bereits faktisch an Dritte übertragen wurde.
In komplexeren Szenarien werden gefälschte DeFi-Plattformen oder Investitionsdienste verwendet, die eine echte Interaktion mit Blockchain-Protokollen imitieren. Das Endergebnis bleibt jedoch dasselbe - der Benutzer gewährt selbst den Zugang zu seinen Vermögenswerten, die dann auf von den Kriminellen kontrollierte Adressen abgezogen werden.
Schematische Darstellung der Bewegung gestohlener Gelder

Einer der Schlüsselmythen, der den Betrügern in die Hände spielt, ist die Vorstellung von der vollständigen Anonymität von Kryptowährungen. In Wirklichkeit arbeiten die meisten öffentlichen Blockchains, einschließlich Ethereum, nach dem Prinzip der vollständigen Transparenz: Jede Transaktion, Adresse und Bewegung von Vermögenswerten wird in einem öffentlichen Register gespeichert. Das bedeutet, dass nach einem Diebstahl die Gelder nicht verschwinden, sondern weiterhin bewegt werden, was zurückverfolgt werden kann.
Darauf basiert die Analyse von Blockchain-Daten, um Verbindungen zwischen Adressen herzustellen und die Flüsse von Vermögenswerten zu verfolgen. In der Praxis werden zwei grundlegende Ansätze verwendet.
Erstens die Clusterbildung von Adressen. Dabei handelt es sich um die Zusammenführung verschiedener Krypto-Adressen in bedingte Gruppen, die mit hoher Wahrscheinlichkeit von einer Person oder einem Dienst kontrolliert werden. Dies geschieht auf der Grundlage von Verhaltensmustern: gemeinsamer Nutzung von Mitteln, Art der Transaktionen, Interaktion mit bestimmten Smart Contracts usw. Infolgedessen entsteht anstelle einer Ansammlung von verstreuten Adressen ein zusammenhängenderes Bild.
Zweitens die Verfolgung von Geldflüssen. Nach einem Vorfall wird eine Kette von Transaktionen aufgebaut: Wohin genau wurden die Vermögenswerte transferiert, wie wurden sie aufgeteilt, ob sie durch andere Dienste gingen. Eine solche Analyse ermöglicht es, Schlüsselstellen zu identifizieren, insbesondere Orte, an denen Gelder in eine zentralisierte Infrastruktur gelangen.
Hierfür werden spezialisierte Werkzeuge wie Chainalysis und TRM Labs verwendet. Diese kombinieren die technische Analyse der Blockchain mit eigenen Datenbanken (z. B. Adressen von Börsen, Diensten, zuvor identifizierten Betrugsmaschen), was es ermöglicht, nicht nur die Bewegung von Geldern zu sehen, sondern auch zu verstehen, mit wem oder was die Adresse tatsächlich interagiert.
Ein wichtiger Aspekt ist die sogenannte Markierung (Kennzeichnung) von Geldern als gestohlen. Wie funktioniert das in der Praxis? Nach der Feststellung eines Vorfalls und einer ersten Analyse werden die Adressen identifiziert, die die gestohlenen Vermögenswerte erhalten haben oder in dem Schema verwendet wurden. Diese Adressen werden an analytische Plattformen oder direkt an zentralisierte Dienste (z. B. Kryptowährungsbörsen) übermittelt. In deren Compliance-Systemen erhalten diese Adressen einen Risikostatus.
Wenn Gelder von diesen Adressen oder damit verbundenen Clustern auf eine Plattform mit KYC-Verfahren gelangen, kann dies automatisch Folgendes auslösen:
Einfach ausgedrückt, die Vermögenswerte werden markiert: Es wird schwieriger, sie ohne Interaktion mit den Compliance-Diensten zu verwenden, und jeder Versuch, sie zu legalisieren, erhöht das Risiko der Identifizierung des Nutzers.
Für das Opfer hat dies ganz praktische Konsequenzen. Je nach den Umständen kann das Ergebnis dieser Arbeit Folgendes sein:
So wird, obwohl Krypto-Diebe die Illusion der Unkontrollierbarkeit schaffen, die öffentliche Natur der Blockchain es ermöglichen, den Geldfluss in einen nachverfolgbaren Prozess zu verwandeln. Das weitere Ergebnis hängt bereits davon ab, wie effektiv diese technische Analyse durch rechtliche Instrumente unterstützt wird.
Obwohl der Geldfluss in öffentlichen Blockchains analysiert werden kann, bleibt die Feststellung des endgültigen Begünstigten des Schemas in der Praxis eine komplexe Aufgabe. Dies liegt daran, dass Kriminelle gezielt Werkzeuge und Ansätze verwenden, die die Nachverfolgung erschweren oder unterbrechen.
Eines dieser Werkzeuge sind Mixer. Ihr Prinzip besteht darin, die Gelder einer großen Anzahl von Nutzern zu mischen: Vermögenswerte gelangen in einen gemeinsamen Pool, von dem sie dann in veränderter Struktur an andere Adressen ausgezahlt werden. Infolgedessen wird die direkte Verbindung zwischen der ursprünglichen und der endgültigen Transaktion erheblich erschwert oder statistisch und nicht deterministisch. Für die Analyse bedeutet dies den Verlust der klaren Kette des Geldflusses und die Notwendigkeit, mit probabilistischen Modellen zu arbeiten.
Ein ähnlicher Effekt wird durch die Verwendung von Cross-Chain-Brücken erzielt. In diesem Fall werden Vermögenswerte von einer Blockchain in eine andere (z. B. von Ethereum in ein anderes Netzwerk) übertragen, oft mit gleichzeitiger Änderung ihrer Form (wrapped Tokens usw.). Dieser Übergang schafft einen zusätzlichen Bruchpunkt für das Tracking, da die weitere Analyse die Synchronisierung von Daten aus verschiedenen Netzwerken und die Berücksichtigung der Besonderheiten jedes einzelnen erfordert.
Besonders erwähnenswert ist die Verwendung sogenannter privater (anonymer) Kryptowährungen, bei denen die Architektur der Blockchain so gestaltet ist, dass die Nachverfolgung von Transaktionen unmöglich oder erheblich eingeschränkt wird. Das bekannteste Beispiel ist Monero.
Im Gegensatz zu öffentlichen Netzwerken werden im Fall von Monero Technologien eingesetzt, die sowohl den Absender als auch den Empfänger sowie den Betrag der Transaktion verbergen (insbesondere Ring-Signaturen, Stealth-Adressen und vertrauliche Transaktionen). Praktisch bedeutet dies, dass die klassische Blockchain-Analyse, die auf der Offenheit der Daten basiert, hier entweder überhaupt nicht funktioniert oder erhebliche Einschränkungen hat. Wenn gestohlene Gelder in solche Vermögenswerte umgewandelt werden, wird die weitere Nachverfolgung erheblich erschwert.
Ein weiterer Faktor ist die Nutzung zentralisierter Börsen, die einen doppelten Effekt hat. Einerseits schafft das Eintreffen von Geldern auf einer Plattform mit KYC-Verfahren die Möglichkeit zur Identifizierung des Nutzers. Andererseits nutzen Kriminelle oft mehrere Börsen nacheinander, in verschiedenen Jurisdiktionen, oder ziehen Gelder über Dienste ab, die weniger strenge Anforderungen an die Verifizierung stellen. Dies ermöglicht es, die Spur zu verwischen und erschwert die schnelle Reaktion.
Die damit verbundenen juristischen Schwierigkeiten sind erheblich. Krypto-Transaktionen sind von Natur aus nicht an einen bestimmten Staat gebunden, während der Zugang zu Informationen über Nutzer von Börsen oder Diensten vom nationalen Recht abhängt. Infolgedessen kann die Beschaffung der erforderlichen Daten Folgendes erfordern:
Schließlich ist es gängige Praxis, Strohmänner (money mules, drops) zu verwenden. In solchen Fällen werden Konten an Börsen oder anderen Diensten auf Dritte registriert, die bewusst oder unbewusst in das Schema involviert sind. Dies schafft eine zusätzliche Trennung zwischen dem unmittelbaren Täter und dem Organisator, was den Nachweis ihrer Rolle erschwert.
Obwohl die technische Möglichkeit, Gelder in den meisten Fällen nachzuverfolgen, besteht, sieht sich die Praxis einer Reihe von instrumentellen und rechtlichen Barrieren gegenüber. Diese Faktoren bestimmen die Komplexität des jeweiligen Falls und den Umfang der erforderlichen Maßnahmen zur Identifizierung der beteiligten Personen und zum Schutz der Interessen des Opfers.
Schematische Darstellung des Blockchain-Trackings

Trotz der technologischen Komplexität solcher Systeme hören Krypto-Drainagen allmählich auf, eine Grauzone für die Strafverfolgungs- und Justizsysteme zu sein. Die ukrainische Praxis umfasst bereits sowohl strafrechtliche Verfahren gegen die Organisatoren solcher Systeme als auch gerichtliche Entscheidungen über die Beschlagnahme von Krypto-Assets, was auf die schrittweise Entwicklung prozessualer Schutzmechanismen für die Opfer hinweist.
Das strafrechtliche Verfahren bleibt in den meisten Fällen das primäre Instrument. Je nach den Umständen können die Handlungen unter anderem als Betrug, unbefugte Eingriffe in die Funktionsweise von Informationssystemen oder andere Straftaten im Bereich der Nutzung elektronischer Datenverarbeitung qualifiziert werden.
Ein bemerkenswertes Beispiel in diesem Zusammenhang ist das Urteil vom 26.02.2026, in dem das Gericht ein Schema mit einem Drainager betrachtete. Nach den Fakten des Falls wurde das Opfer über den Messenger Telegram überzeugt, Vermögenswerte auf eine Wallet zu übertragen und diese mit einem fiktiven Dienst zur Überprüfung der Transparenz von Kryptowährungen zu verbinden. Danach erhielten die Täter Zugang zu den digitalen Vermögenswerten und führten deren Abhebung durch. Wichtig ist der Umstand, dass die Mechanik des Drainagers bereits direkt in einem strafrechtlichen Verfahren erwähnt wird und eine rechtliche Bewertung durch das Gericht erhält.
Von besonderer Bedeutung ist die Frage der Anerkennung von Krypto-Assets als Eigentum. Dies ermöglicht die Anwendung klassischer prozessualer Mechanismen - Beschlagnahme von Vermögen, Sicherstellung der Aufbewahrung von Vermögenswerten, weitere Klärung der Rückgabe oder spezielle Beschlagnahme. Die Rechtsprechung der letzten Jahre zeigt, dass ukrainische Gerichte zunehmend der Möglichkeit zustimmen, Beschlagnahmen auch auf virtuelle Vermögenswerte anzuwenden.
In der Praxis ist einer der effektivsten Mechanismen die Kontaktaufnahme mit zentralisierten Börsen mit der Forderung nach Einfrieren von Vermögenswerten. Wenn bei der Blockchain-Analyse festgestellt wird, dass die gestohlenen Gelder auf eine Plattform mit KYC-Verfahren gelangt sind, kann die betroffene Partei oder die Strafverfolgungsbehörden die Einschränkung von Transaktionen mit solchen Vermögenswerten einleiten.
Obwohl Börsen nicht immer gleich schnell reagieren, zeigt die Praxis, dass bei ordnungsgemäßer Dokumentation des Vorfalls und Vorliegen prozessualer Dokumente eine Zusammenarbeit durchaus möglich ist. Besonders wenn es sich um große zentralisierte Plattformen handelt.
Parallel dazu werden auch gerichtliche Sicherungsinstrumente eingesetzt. Insbesondere haben ukrainische Gerichte in den Jahren 2024 - 2026 mehrfach Beschlüsse zur Beschlagnahme von Krypto-Assets erlassen, die über Konten an der Börse Binance abgewickelt wurden. In bestimmten Fällen untersagten die Gerichte ausdrücklich die Nutzung und Verfügung über virtuelle Vermögenswerte und blockierten auch die Funktionen der entsprechenden Konten.
Tatsächlich geht es um die Anpassung klassischer Mechanismen zur Beschlagnahme von Vermögenswerten an digitale Vermögenswerte. Dies ist besonders wichtig angesichts der Geschwindigkeit, mit der Kryptowährungen transferiert werden: Ohne eine schnelle Sicherstellung können Vermögenswerte durch mehrere Jurisdiktionen abgezogen oder in anonyme Kryptowährungen wie Monero umgewandelt werden, bei denen eine weitere Verfolgung erheblich erschwert wird.
Ein weiterer wichtiger prozessualer Mechanismus ist die Anforderung von Informationen. Im Rahmen eines Strafverfahrens oder internationaler Zusammenarbeit können folgende Daten erlangt werden:
Gerade diese Daten sind oft entscheidend, um von einer anonymen Adresse zu einer konkreten Person zu gelangen. Da ein erheblicher Teil der Krypto-Infrastruktur außerhalb der Ukraine liegt, spielt internationale rechtliche Hilfe eine besondere Rolle. In der Praxis kann die Zusammenarbeit Folgendes umfassen:
Ohne diesen Schritt ist eine effektive Untersuchung grenzüberschreitender Betrugsfälle oft unmöglich.
Somit ermöglichen moderne rechtliche Mechanismen trotz der Besonderheiten von Krypto-Vermögenswerten und der technischen Komplexität von Drainern nicht nur die Dokumentation des Diebstahls, sondern auch die Durchführung tatsächlicher prozessualer Maßnahmen zur Auffindung, Blockierung und potenziellen Rückführung von Vermögenswerten. Die Rechtsprechung in diesem Bereich ist noch im Entstehen, zeigt jedoch bereits jetzt eine schrittweise Anpassung klassischer rechtlicher Instrumente an digitale Vermögenswerte.
Im Fall von Krypto-Drainern ist die Reaktionsgeschwindigkeit von entscheidender Bedeutung. Aufgrund der Besonderheiten von Blockchain-Transaktionen können Vermögenswerte innerhalb von Minuten zwischen Dutzenden von Adressen transferiert werden, weshalb die ersten Schritte nach dem Vorfall direkt die Chancen auf eine spätere Verfolgung und potenzielle Blockierung der Mittel beeinflussen.
Zunächst müssen alle Transaktionen und zugehörigen Daten dokumentiert werden. Dabei geht es nicht nur um Wallet-Adressen und TXID der Transaktionen, sondern auch um:
In der Praxis können selbst kleine Details für die spätere Analyse und die Bildung einer Beweisgrundlage von Bedeutung sein.
Parallel dazu ist es ratsam, so schnell wie möglich rechtliche Hilfe in Anspruch zu nehmen. In solchen Fällen ist nicht nur die technische Verfolgung der Mittel wichtig, sondern auch die korrekte prozessuale Dokumentation des Vorfalls von den ersten Schritten an. Eine rechtzeitige Einbeziehung von Anwälten ermöglicht es:
Der nächste Schritt besteht darin, eine Blockchain-Analyse durchzuführen. Ziel ist es, den Verlauf der Vermögensbewegungen zu ermitteln, verbundene Adressen zu identifizieren und zu überprüfen, ob die Mittel in zentralisierte Dienste gelangt sind. Dieser Schritt ermöglicht es zu verstehen, ob praktische Möglichkeiten für eine weitere Beschlagnahme von Vermögenswerten oder die Identifizierung des Nutzers bestehen.
Dabei ist es wichtig, nicht erneut mit der Scam-Ressource zu interagieren. In der Praxis versuchen Betroffene häufig, die Transaktion rückgängig zu machen, verbinden erneut ihre Wallet oder führen zusätzliche Maßnahmen durch, die angeblich helfen sollen, die Mittel zurückzuerhalten. Dies kann letztlich zu einer erneuten Kompromittierung oder dem Verlust anderer Vermögenswerte führen.
Es ist auch ratsam:
Erst nach diesem Schritt, unter Beteiligung von Anwälten, erfolgt die Einleitung eines Strafverfahrens und die weitere Zusammenarbeit mit den Strafverfolgungsbehörden. Trotz der Komplexität und grenzüberschreitenden Natur solcher Systeme schafft das Strafverfahren prozessuale Mechanismen für:
Im Gesamten bildet dies die Grundlage für den weiteren Schutz der Interessen des Opfers und die potenzielle Rückführung von Vermögenswerten.
Eine universelle Antwort auf die Frage der Rückführung von Krypto-Vermögenswerten gibt es nicht. Die praktischen Perspektiven hängen davon ab, wie die Täter nach dem Diebstahl der Gelder gehandelt haben, ob es noch Punkte zur weiteren Identifizierung der Vermögenswerte gibt und wie schnell das Opfer mit der Reaktion begonnen hat.
Am günstigsten sind die Situationen, in denen die gestohlenen Gelder auf zentralisierte Börsen (CEX) gelangen. In solchen Fällen besteht die Möglichkeit, die Plattform zu identifizieren, über die die Vermögenswerte geleitet wurden, eine Einfrierung der Gelder einzuleiten und Benutzerdaten über KYC-Verfahren zu erhalten. Daher ist die Geschwindigkeit der Reaktion von entscheidender Bedeutung: Je früher die Blockchain-Analyse durchgeführt und entsprechende Anfragen gestellt werden, desto höher sind die Chancen, dass die Gelder noch nicht abgehoben oder in andere Vermögenswerte umgewandelt wurden.
Die Aussichten auf die Rückführung von Vermögenswerten steigen auch erheblich, wenn es gelingt, eine bestimmte Person zu identifizieren oder eine Verbindung zwischen Adressen und realen Konten herzustellen. In diesem Fall geht es nicht nur um technisches Tracking, sondern um die Möglichkeit, vollständige rechtliche Mechanismen anzuwenden: Beschlagnahme von Vermögenswerten, Anforderung von Informationen, strafrechtliche Verfolgung und anschließende Rückführung von Vermögenswerten.
Gleichzeitig gibt es Szenarien, in denen die Rückführung von Geldern erheblich komplizierter wird. Dies betrifft in erster Linie Fälle, in denen Vermögenswerte durch Mixer, DeFi-Protokolle oder Cross-Chain-Dienste geleitet werden und in anonyme Kryptowährungen, insbesondere Monero, umgewandelt werden. In solchen Situationen verliert die Transaktionskette teilweise oder vollständig ihre Transparenz, und die Möglichkeiten der klassischen Blockchain-Analyse sind erheblich eingeschränkt.
Zusätzlich wird die Situation durch die Verwendung einer großen Anzahl von Zwischenadressen, Scheinfirmenkonten und Diensten in Jurisdiktionen mit minimaler Zusammenarbeit mit ausländischen Strafverfolgungsbehörden kompliziert.
Es ist auch zu beachten, dass moderne Drainer zunehmend nicht nur auf gefälschte Websites oder einzelne Phishing-Angriffe beschränkt sind. Tatsächlich bildet sich ein ganzes hybrides Ökosystem, das klassisches Cybercrime, die Infrastruktur von Malware und Blockchain-Mechanismen kombiniert. Dies wird auch von Cybersecurity-Forschern, insbesondere SOC Prime, hervorgehoben.
In der Praxis bedeutet dies, dass die Täter nach dem ursprünglichen Diebstahl von Geldern Folgendes nutzen können:
Infolgedessen sieht sich das Opfer manchmal nicht nur mit einem einmaligen Abzug von Vermögenswerten konfrontiert, sondern mit einer langfristigen Kompromittierung seiner eigenen Umgebung. Daher reicht es nach einem Vorfall nicht aus, einfach die Website zu schließen oder eine neue Brieftasche zu erstellen; in bestimmten Fällen ist es notwendig, auch das Gerät auf Malware oder Browserkompromittierung zu überprüfen.
Darüber hinaus arbeiten moderne Drainer zunehmend nach dem Modell Drainer-as-a-Service, also faktisch als fertige kriminelle Infrastruktur: Einige Personen verwalten den technischen Teil, andere kümmern sich um Phishing-Kampagnen und die Suche nach Opfern, und der Gewinn wird unter den Teilnehmern des Schemas verteilt.
Dies beeinflusst auch die Aussichten auf die Rückführung von Vermögenswerten. Einerseits hinterlässt eine größere Anzahl von Teilnehmern und die Nutzung zentralisierter Infrastruktur manchmal mehr digitale Spuren zur Analyse. Andererseits wird das Schema selbst skalierbarer und professioneller, was es schwieriger macht, schnell zu reagieren.
Deshalb ist es in Fällen, die mit Drainer zu tun haben, wichtig, nicht nur den Fakt des Diebstahls von Geldern zu bewerten, sondern auch, ob das Opfer Teil eines umfassenderen Kompromittierungsvorfalls ist, mit Zugang zu Konten, Browser, E-Mail oder anderen verbundenen Diensten. Dies hat direkten Einfluss auf die zukünftige Sicherheit der Vermögenswerte sowie auf die Effektivität rechtlicher und technischer Maßnahmen zu deren Rückführung.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























