Zusammen ergibt dies 102.976.680 $XRP – genau die Zahl, auf die ein Beobachter in dieser Nacht hingewiesen hatte.
Abschließend sei noch erwähnt, dass der Angreifer den Betrag auf vier Wallets mit jeweils 20 Millionen $XRP und eine fünfte mit 22.976.677 $XRP aufgeteilt hat. Jeder Schritt löste eine Folgezahlung von 0,00001 $XRP von nicht damit in Verbindung stehenden Adressen aus – ein für „Address Poisoning“ typisches Spam-Muster, bei dem Betrüger darauf hoffen, dass jemand die falsche Wallet kopiert.
Die Sperrung, die nicht stattfinden kann
Gracy Chen, CEO von Bitget, erklärte, die Börse habe Stiftungen auf jeder betroffenen Blockchain kontaktiert und einige hätten „die Wallet-Adressen des Hackers bereits eingefroren“. Das funktioniert bei Token, hinter denen ein Emittent steht, wie beispielsweise USDT oder USDC. Auch in anderen Netzwerken hat dies funktioniert; so hat beispielsweise Arbitrum im April 71 Millionen US-Dollar eingefroren, die mit dem KelpDAO-Exploit in Verbindung standen. $XRP ist jedoch ein ganz anderer Fall, da niemand den Vermögenswert einfrieren kann, sobald er Teil des Ledgers ist. Die Sperr-Tools des XRPL gelten nur für ausgegebene Token, nicht für den nativen Vermögenswert. Das bedeutet, dass der größte Teil der Bitget-Beute genau der Teil ist, an den keine Stiftung herankommt. Die einzigen verbleibenden Engpässe sind die Börsen und Brücken, die der Angreifer passieren muss, um sich das Geld auszahlen zu lassen.
Der Faden zurück zum Juli und eine mögliche Verbindung zu Lazarus
Chen sagte, dass IP-Verhaltensmuster und On-Chain-Signaturen „mit den Techniken übereinstimmen, die von mit Nordkorea verbundenen Hackergruppen verwendet werden“, betonte jedoch, dass die Identität des Angreifers nicht bestätigt sei. Der On-Chain-Analyst Specter ging noch einen Schritt weiter und veröffentlichte ein Flussdiagramm, das die vom Bridgers-Swap-Dienst für gestohlenes $XRP ausgezahlten $ETH mit Wallets verbindet, die dem „Trader Traitor“-Cluster zugeordnet sind. Specter bringt diese Gelder mit dem AFX-Angriff im Juli in Verbindung, bei dem etwa 24 Millionen US-Dollar gestohlen wurden.

Der Zusammenhang ist jedoch noch dünn, da das Diagramm über eine einzige Ethereum-Wallet mit einem Guthaben von etwa 4.300 US-Dollar verläuft und solche kleinen Überschneidungen einfach auf gemeinsam genutzte Geldwäschedienste hindeuten können. Dennoch passt das Muster, und das Sicherheitsunternehmen Blockaid führte Verluste in Höhe von rund 609 Millionen US-Dollar im ersten Halbjahr 2026 auf den „Trader Traitor“-Cluster zurück, der mit der Lazarus-Gruppe in Verbindung steht.
Ein Überhang von 157 Millionen Dollar
Bislang erfolgte die Auszahlung nur tröpfchenweise, und der On-Chain-Ermittler Yfarmx entdeckte am 25. September eine Bewegung von 33.500 $XRP über Bridgers und bezeichnete dies als „einen Testlauf vor einer größeren Auszahlung“. Das Ledger zeigt nun, dass etwa 400.105 $XRP aus einer der fünf Wallets abgezogen wurden, während die anderen vier keine einzige Coin bewegt haben. $XRP notiert heute bei 1,53 US-Dollar, ein Anstieg von 1,4 % gegenüber gestern, sodass der Markt diese Entwicklung vorerst gelassen hingenommen hat. Das könnte sich schnell ändern, sollten Dutzende Millionen $XRP auf die Swap-Desks gelangen. Die Stimmung war ohnehin schon angespannt, und Bitcoin.com News berichtete kürzlich, dass der durchschnittliche langfristige $XRP-Händler selbst nach der jüngsten Erholung von $XRP immer noch einen Verlust von 11,75 % verzeichnet.
Bitget gibt an, dass sein Nutzerschutzfonds den Verlust nach einer Bewertung decken wird. Dieser Fonds verfügt derzeit über 5.500 BTC.