Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Schuldspruch nach DeFi-Exploit über 53,3 Millionen Dollar: Was Anleger in Deutschland jetzt wissen müssen

Eine Jury in Manhattan hat das Ausnutzen einer Smart-Contract-Lücke als Computerbetrug gewertet und die Verteidigung „Code is Law“ nach gut zwei Stunden verworfen. Für Halter in Deutschland zählt vor allem, dass MiCA dezentrale Pools nicht erfasst und im Schadensfall niemand haftet.

Aktenkoffer aus Leder mit offener Handschelle am Griff auf einer Holzbank im leeren Gerichtssaal, Bitcoin-Zeichen in das Messingschloss graviert
13 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Eine Jury am Bundesgericht in Manhattan hat am 7. Oktober 2026 einen 36-jährigen Sicherheitsberater aus Maryland wegen Computerbetrugs und Geldwäsche schuldig gesprochen. Er hatte 2021 in zwei Angriffen auf die dezentrale Börse Uranium Finance nach Darstellung der Staatsanwaltschaft rund 53,3 Millionen Dollar abgezogen. Seine Verteidigung argumentierte, er habe ausschließlich öffentlich zugängliche Funktionen des Smart Contracts aufgerufen, keine Zugangsdaten gefälscht und keinen Schadcode eingesetzt. Die Jury brauchte gut zwei Stunden, um dieser Linie nicht zu folgen.

Für Halter in Deutschland ist das kein Urteil über ihr Depot, sondern eines über die Geschäftsgrundlage von DeFi. Wer Coins in einen Liquidity Pool legt, verlässt den Bereich, in dem eine Aufsicht Regeln setzt, und betritt einen, in dem allein der Programmcode die Auszahlung bestimmt. Die Frage, ob das Ausnutzen eines Fehlers in diesem Code eine Straftat oder nur geschicktes Spiel mit den Regeln ist, war bis zu diesem Mittwoch offen. Beantwortet hat sie ein amerikanisches Gericht nach amerikanischem Recht, und genau so weit trägt die Antwort.

Ein Liquidity Pool ist ein Smart Contract, in dem Nutzer zwei Token hinterlegen, damit andere zwischen ihnen tauschen können; die Einleger bekommen dafür einen Anteil der Handelsgebühren. Uranium Finance betrieb solche Pools auf der BNB Chain, dem Netzwerk hinter BNB, und hatte seinen Code von bekannten Vorlagen abgeleitet.

Der Rechenfehler im Pair-Contract: 26 Liquidity Pools in einer Angriffsserie

Der Pair-Contract ist der Vertrag, der für genau ein Token-Paar die Reserven hält und bei jedem Tausch nachrechnet, wie viel herausgehen darf. Bei Uranium Finance war diese Nachrechnung nach Analysen aus dem Jahr 2021 um den Faktor hundert verschoben: Der Vertrag hielt seinen eigenen Bestand für hundertmal größer, als er war. Wer das wusste, konnte einen sehr kleinen Betrag hineingeben und einen sehr großen herausnehmen.

Eingeschleppt wurde der Fehler bei einer Umstellung auf eine neue Vertragsfassung. Das Projekt hatte seine Nutzer kurz zuvor gebeten, ihre Einlagen in diese neue Fassung zu verschieben, und der Angriff traf mitten in diesen Umzug. Zum ersten Mal zugeschlagen wurde am 8. April 2021 mit rund 1,4 Millionen Dollar, erzielt über eine Reihe von Abrufen der Belohnungsfunktion. Der zweite Angriff am 28. April 2021 betraf dann 26 Pools gleichzeitig und zwang das Protokoll zur Aufgabe.

Die Summen gehen in der Berichterstattung auseinander, und das sollte man nicht glätten. Die Staatsanwaltschaft nennt für den zweiten Angriff rund 53,3 Millionen Dollar. Fachmedien rechnen beide Angriffe zusammen und kommen auf 54,7 Millionen bis knapp 55 Millionen Dollar. Eine Vorfalldatenbank aus dem Jahr 2021 führt den Schaden mit 57,2 Millionen Dollar. Die Spanne von 53,3 bis 57,2 Millionen Dollar ist damit die ehrliche Angabe.

Bemerkenswert ist, was vor dem Angriff passierte: Das Team hatte nach eigener Darstellung selbst den Verdacht, eine kritische Lücke könnte existieren, ohne sie gefunden zu haben. Mehrere Prüfungen des Codes hatten sie nicht als kritisch erkannt.

„Code is Law“ als Verteidigung: Die Jury brauchte gut zwei Stunden

„Code is Law“ ist die Vorstellung, dass in einem offenen Protokoll allein das gilt, was der Programmcode zulässt, und dass es daneben keine Regel gibt, gegen die man verstoßen könnte. Nach dieser Lesart hätte der Angreifer nur getan, was der Vertrag anbot, und der Verlust wäre ein Konstruktionsfehler der Einleger.

Vor Gericht wurde daraus das Argument, es habe keine Täuschung und keinen Einbruch gegeben, weil sämtliche benutzten Funktionen öffentlich und für jeden aufrufbar waren. Die Geschworenen folgten dem nicht. Eine Beratungszeit von gut zwei Stunden bei zwei Anklagepunkten zeigt, wie wenig strittig sie die Sache fanden. Berichte über den Prozess beschreiben das Ergebnis ausdrücklich als Zurückweisung dieser Verteidigungslinie (Cryptopolitan).

Was in dem Urteil steckt, geht über diesen Fall hinaus. Es trennt zwei Dinge, die in der DeFi-Debatte oft zusammenfallen: Ob eine Transaktion technisch möglich ist, und ob sie erlaubt ist. Bisher konnte man beides gleichsetzen und sich darauf berufen, dass ein Protokoll ohne Betreiber auch ohne Hausordnung sei. Diese Berufung hat jetzt eine Jury verworfen.

Enger dunkler Serverraum, eine einzelne rote Warnleuchte an der Decke taucht den Gang zwischen den Schrankreihen in rotes Streiflicht
Der Angriff lief ohne Einbruch in ein System ab: Die Lücke saß in der Rechenlogik des Vertrags, der die Pools verwaltete.

Computerbetrug und Geldwäsche: Die zwei Schuldsprüche im Einzelnen

Schuldig gesprochen wurde der Angeklagte in beiden Punkten der Anklageschrift. Der erste lautet auf Computerbetrug und bezieht sich auf die beiden Angriffe selbst. Der zweite lautet auf Geldwäsche und bezieht sich auf das, was danach mit dem Geld geschah.

Die gesetzlichen Höchststrafen liegen nach Angaben der Staatsanwaltschaft bei zehn Jahren für den Computerbetrug und zwanzig Jahren für die Geldwäsche. Die Behörde hat dabei selbst betont, dass diese Obergrenzen vom Gesetzgeber gesetzt sind und das tatsächliche Strafmaß allein das Gericht bestimmt. Gesprochen ist das Urteil über die Schuld, nicht über die Strafe.

Warum der Geldwäsche-Punkt der schwerere ist

Dass auf die Verschleierung die höhere Höchststrafe fällt als auf die Tat selbst, wirkt zunächst schief, hat aber einen nachvollziehbaren Grund: Der Computerbetrug beschreibt einen einzelnen Zugriff, die Geldwäsche eine Kette von Handlungen über Jahre. Wer gestohlene Token durch einen Mixer schickt und danach in Sachwerte umtauscht, baut diese Kette Stück für Stück selbst.

Tornado Cash, Sammlerkarten und römische Silbermünzen: Der Weg der Beute

Ein Mixer ist ein Dienst, der Einzahlungen vieler Nutzer vermischt und später wieder auszahlt, damit die Verbindung zwischen Herkunft und Ziel einer Überweisung in der Blockchain nicht mehr nachvollziehbar ist. Tornado Cash ist der bekannteste dieser Dienste auf Ethereum. Nach Darstellung der Anklage liefen Teile der Beute durch ihn hindurch.

Danach wurde aus Krypto etwas, das man anfassen kann. Die Staatsanwaltschaft nennt eine Sammelkarte des Typs Black Lotus für 500.000 Dollar und antike römische Münzen für 601.545 Dollar. Dieser Schritt ist für Ermittler der dankbarste: Eine Karte hat einen Verkäufer, eine Rechnung, einen Versandweg und oft einen Auktionskatalog. Der Mixer verwischt die Spur auf der Kette, der Kauf legt sie außerhalb der Kette wieder offen.

Genau daran hängt eine Lehre, die über den Einzelfall hinausreicht. Die Anonymität eines Mixers endet an der Stelle, an der das Geld die Krypto-Welt verlässt. Je größer die Summe, desto schwerer lässt sie sich unauffällig ausgeben, und desto sicherer entsteht ein Beleg mit Namen.

Stahlregal in einer Asservatenkammer mit versiegelten durchsichtigen Beweismittelbeuteln, darin Sammlerkarten in Schutzhüllen und alte Silbermünzen
Nicht die Blockchain verriet den Täter, sondern der Weg des Geldes in Sammlerstücke mit Kaufbelegen.

31 Millionen Dollar eingezogen: Was Geschädigte eines DeFi-Exploits realistisch bekommen

Am 24. Februar 2025 zogen die Behörden Kryptowerte im Gegenwert von rund 31 Millionen Dollar ein, bewertet zum damaligen Zeitpunkt. Gemessen an der Spanne von 53,3 bis 57,2 Millionen Dollar ist damit etwa die Hälfte wieder im Zugriff des Staates. Dass eingezogenes Geld bei den Einlegern landet, ist damit aber nicht gesagt: Es fließt zunächst in ein Verfahren, und eine Verteilung an Geschädigte verlangt eigene Anträge, Nachweise über die eigene Einlage und Zeit.

Uranium Finance hat nach dem zweiten Angriff den Betrieb eingestellt. Ein aufgegebenes Protokoll hat keine Rechtsabteilung, keinen Kundendienst und keine Bilanz, aus der sich ein Ausgleich zahlen ließe. Wer dort eingelegt hatte, stand fünf Jahre lang ohne Ansprechpartner da und hat heute einen Schuldspruch, aber noch keine Zahlung.

Die Größenordnung des Problems wächst. Unsere Auswertung der Quartalszahlen zeigt, dass Krypto-Hacks allein in drei Monaten 1,26 Milliarden Dollar gekostet haben und damit den höchsten Stand des Jahres 2026 erreichten. Ein Urteil fünf Jahre nach der Tat ändert an dieser Rechnung wenig.

MiCA erfasst dezentrale Protokolle nicht: Der Unterschied zur regulierten Börse

MiCA ist die EU-Verordnung, die Anbieter von Kryptodienstleistungen einer Zulassung und Aufsicht unterwirft. Sie richtet sich an Unternehmen mit einer Gegenpartei, nicht an Code. Juristische Fachbeiträge beschreiben die Ausnahme für echte DeFi-Protokolle eng: Sie greift, wenn ein Angebot technisch und in seiner Steuerung dezentral ist, allein über Smart Contracts läuft und keine juristische Person als Gegenpartei auftritt. Behalten die Gründer Eingriffsrechte oder kassieren sie Gebühren, kann im Einzelfall trotzdem eine erlaubnispflichtige Betreiberstellung entstehen. Welche Pflichten damit zusammenhängen, haben wir in unserer Übersicht zu den MiCA-Lizenzpflichten für Krypto-Unternehmen aufgeschlüsselt.

Praktisch heißt das: Auf einer zugelassenen Börse hast du einen Vertragspartner mit Sitz, Aufsicht, Beschwerdeweg und Pflichten zur Trennung von Kundengeldern. Im Pool hast du einen Vertrag. Wer beides nebeneinander halten will, findet die zugelassenen Häuser in unserem Vergleich der regulierten Krypto-Börsen; die Pool-Seite bleibt davon unberührt, weil sie niemandem gehört.

Was die Aufsicht in Deutschland tut und was nicht

Die BaFin warnt öffentlich vor nicht zugelassenen Angeboten, die sich als DeFi-Staking ausgeben. Eine Lücke im Code eines wirklich dezentralen Protokolls fällt dagegen in keinen Zuständigkeitsbereich, den eine Behörde reparieren könnte. Niemand kann dort einen Handel aussetzen, ein Konto einfrieren oder eine Auszahlung rückabwickeln.

Audit bestanden, Lücke geblieben: Was ein Smart-Contract-Audit abdeckt

Ein Smart-Contract-Audit ist eine bezahlte Prüfung des Vertragscodes durch Dritte, die Fehler und Angriffswege finden soll, bevor Geld hineinfließt. Bei Uranium Finance hatten nach der späteren Aufarbeitung mehrere Prüfungen den entscheidenden Fehler nicht als kritisch markiert.

Das macht Audits nicht wertlos, aber es setzt sie ins Verhältnis. Ein Audit bezieht sich auf eine bestimmte Fassung des Codes zu einem bestimmten Datum. Jede Umstellung danach ist ungeprüft, solange sie nicht erneut geprüft wird, und bei Uranium Finance kam der Fehler mit genau so einer Umstellung ins System. Geprüfter Code ist deshalb eine Momentaufnahme und keine Zusage für die Fassung, in der dein Geld morgen liegt.

Woran du ein belastbares Audit erkennst, lässt sich in zwei Fragen fassen: Steht der Prüfbericht vollständig und mit Datum öffentlich, und bezieht er sich auf die Vertragsadresse, in der dein Geld heute liegt? Fehlt eine der beiden Angaben, prüft das Audit etwas anderes als deinen Einsatz.

Deutsches Recht und der Exploit: Der Fall schafft hier keinen Präzedenzfall

Verurteilt wurde nach amerikanischem Recht, und ein amerikanisches Jury-Urteil bindet kein deutsches Gericht. Eine höchstrichterliche deutsche Entscheidung zur Frage, ob das Ausnutzen einer Smart-Contract-Lücke strafbar ist, gibt es nach Lage der veröffentlichten Fachbeiträge bisher nicht.

Juristische Fachbeiträge aus Kanzleien ordnen die Frage in Deutschland anders ein als die amerikanische Anklage. Ein reiner Programmierfehler ist nach dieser Darstellung für sich keine Straftat; strafbar werde es erst, wenn eine Täuschung hinzutritt oder wenn in fremde Daten eingegriffen wird, wofür die Datenveränderung nach § 303a StGB genannt wird. In allen Varianten muss Vorsatz nachgewiesen werden, und das gilt bei automatisch ablaufenden Verträgen als schwierig. Diese Einordnung stammt von Beratern, nicht von einem Gericht, und sie ist entsprechend zu lesen.

Wer in Deutschland selbst Opfer eines Exploits wird, hat damit einen unangenehmen Befund vor sich: Die Strafbarkeit ist offen, der Täter oft unbekannt, und das Protokoll existiert womöglich nicht mehr. Eine Anzeige bei der Polizei bleibt sinnvoll, weil sie die Tat aktenkundig macht und Grundlage für eine späte Verteilung eingezogener Mittel sein kann. Schnelles Geld folgt daraus selten.

Steuerlich bleibt der Verlust ein eigenes Problem

Ein Verlust aus einem Exploit ist kein Verkauf, und ob er sich steuerlich geltend machen lässt, hängt am Einzelfall und an der Dokumentation. Belege über Einzahlung, Zeitpunkt und Höhe entscheiden hier mehr als die Rechtsfrage. Wer seine Bewegungen nicht ohnehin lückenlos festhält, findet im Vergleich der Krypto-Steuer-Tools und Portfolio-Tracker die Programme, die genau diese Nachweise erzeugen.

Verwahrung und Gegenparteirisiko: Wo deine Coins im DeFi-Pool tatsächlich liegen

Gegenparteirisiko ist die Gefahr, dass derjenige, der deine Werte hält, sie nicht zurückgeben kann. Im Pool hältst du keine Coins, sondern einen Anspruch gegen einen Vertrag, und dieser Anspruch ist genau so belastbar wie die Rechenlogik darin. Bei Uranium Finance war die Rechenlogik um einen Faktor hundert daneben, und der Anspruch war wertlos, bevor irgendjemand reagieren konnte.

Aus dieser Mechanik folgt eine schlichte Aufteilung, die nichts mit Marktmeinung zu tun hat. Was langfristig liegen soll, gehört in eigene Verwahrung, wo kein fremder Vertrag und keine fremde Bilanz dazwischensteht. Welche Geräte das leisten und was sie kosten, steht in unserem Hardware-Wallet-Vergleich. Was in einem Pool arbeitet, ist Einsatz mit Totalverlustrisiko, und zwar unabhängig davon, wie hoch die ausgewiesene Rendite aussieht.

Eine zweite Konsequenz betrifft Freigaben. Wer einem Vertrag einmal unbegrenzten Zugriff auf ein Token erteilt, lässt diese Tür offen, auch wenn er seine Einlage längst abgezogen hat. Solche Freigaben regelmäßig zu widerrufen kostet Minuten und begrenzt den Schaden, wenn ein Vertrag später kippt.

Der Termin am 16. Februar 2027: Strafmaß von bis zu zwanzig Jahren noch offen

Die Strafzumessung ist für den 16. Februar 2027 angesetzt. Bis dahin steht die Schuld fest, die Höhe der Strafe nicht, und die genannten Höchstmaße von zehn und zwanzig Jahren sind Obergrenzen des Gesetzes, keine Prognose. Berichte über den Prozess ordnen den Fall in eine Reihe amerikanischer Verfahren ein, in denen Gerichte Krypto-Diebstähle zunehmend wie klassische Vermögensdelikte behandeln (Crypto Briefing).

Für den deutschen Markt ist der nächste Termin ein anderer. Solange die EU-Regeln dezentrale Protokolle aussparen, verschiebt sich die Verantwortung für die Prüfung eines Pools vollständig auf den Einleger. Daran ändert ein Urteil in Manhattan nichts, und darin liegt die eigentliche Nachricht dieses Mittwochs.

DeFi-Exploit-Urteil: 53,3 Millionen Dollar und kein Pause-Knopf

Der Schuldspruch beantwortet eine Frage, die fünf Jahre offen war, und er beantwortet sie zulasten der Angreifer. An der Lage der Einleger ändert er wenig: Ein Pool ohne Betreiber hat niemanden, der im Schadensfall haftet, und das Geld war weg, bevor das Gericht überhaupt zuständig wurde.

  1. Trenne Bestand und Einsatz. Was du halten willst, gehört in eigene Verwahrung statt in einen Vertrag, den du nicht gelesen hast. Die Geräte dafür und ihre Preise stehen im Hardware-Wallet-Vergleich.
  2. Prüfe, wer dein Gegenüber ist. Wo eine zugelassene Gegenpartei existiert, gibt es Aufsicht und Beschwerdeweg; im Pool gibt es beides nicht. Die zugelassenen Häuser findest du im Vergleich der regulierten Krypto-Börsen.
  3. Dokumentiere jede Einzahlung sofort. Ohne Nachweis über Zeitpunkt und Höhe deiner Einlage ist weder eine Verteilung eingezogener Mittel noch eine steuerliche Behandlung des Verlusts durchsetzbar. Die passenden Programme listet der Vergleich der Krypto-Steuer-Tools.

(Stand: 8. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zum DeFi-Exploit-Urteil

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant