KryptoRatgeber
Alle News

News

EU sanktioniert „Stern

Von KryptoRatgeber · veröffentlicht 14. Juli 2026

EU sanktioniert „Stern

Am 13. Juli 2026 haben die EU, die USA und Großbritannien gemeinsam Sanktionen gegen ein weitverzweigtes Netzwerk staatlich gestützter Cyberkrimineller verhängt — darunter Vitaly Nikolayevich Kovalev, bekannt unter dem Alias „Stern", den die EU erstmals offiziell als Administrator des Trickbot-Syndikat einstuft. Dessen mit ihm verbundene Wallets sollen allein auf seinen Anteil gerechnet mehr als 300 Millionen US-Dollar an Lösegeld erhalten haben. Für deutsche Unternehmen und Krypto-Nutzer ist die Aktion unmittelbar relevant: Designierte Wallet-Adressen auf gleich acht Blockchains lösen konkrete Compliance-Pflichten aus.

19 Trickbot-Mitglieder, acht Blockchains — die Anatomie einer Dreiländer-Sanktion

Kovalev war bereits am 9. Februar 2023 von den US-Behörden (OFAC) und dem britischen Pendant (OFSI) gelistet worden — jedoch ohne den Alias „Stern" als offiziellen Identifikator. Die EU-Designation vom 13. Juli 2026 schließt diese Lücke und bringt die Gesamtzahl der sanktionierten Trickbot-Mitglieder auf 19. Laut Chainalysis-Blogbeitrag (Chainalysis) steht das Trickbot-Syndikat hinter einer Reihe bekannter Ransomware-Stämme — darunter Conti, Ryuk, Diavol, Karakurt, Royal, 3AM, Quantum und Bitpaymer.

Die US-Behörde OFAC weitete die Aktion auf das gesamte Unterstützungsökosystem aus: Designiert wurden der VPN-Dienst „First VPN Service" (1VPNS), dessen Administrator Dmytro Rashevskyi sowie Yevgeniy Silayev als Anbieter sogenannter Kryptoren — Software, die Schadsoftware vor Antivirenprogrammen tarnt. Für alle Designierten listete OFAC konkrete Wallet-Adressen auf acht Blockchains: Bitcoin, Ethereum, Litecoin, Zcash, Dash, TRON, Dogecoin und Solana.

Die EU designierte zusätzlich die Entwickler des Infostealers LummaC2 — ein Programm, das heimlich Passwörter und Zugangsdaten stiehlt — sowie Media Land LLC, einen russischen Hosting-Anbieter, der seit 2016 Ransomware-Gruppen wie LockBit, EvilCorp und BlackBasta Schutzraum geboten haben soll. Chainalysis teilt mit, alle neuen Wallet-Adressen unmittelbar in seine Compliance-Produkte aufgenommen zu haben.

Wenn die Infrastruktur selbst zur Zielscheibe wird

Was diese Sanktionsrunde von früheren Aktionen unterscheidet, ist nicht die Zahl der betroffenen Personen — es ist die Logik dahinter. Behörden treffen bewusst nicht nur die Täter an der Spitze, sondern das gesamte Dienstleistungsgeflecht drum herum: VPN-Anbieter, die Spuren verwischen, sogenannte Kryptoren — Software, die Schadsoftware vor Virenscannern tarnt — und Hosting-Anbieter, die Serverkapazität bereitstellen, ohne Fragen zu stellen. Wer dieses Ökosystem trocken legt, macht künftige Angriffe teurer und komplizierter, auch wenn die Köpfe dahinter unerreichbar bleiben.

Für deutsche Unternehmen und Krypto-Dienstleister hat das eine direkte praktische Dimension. Wallet-Adressen auf acht verschiedenen Blockchains — von Bitcoin über Ethereum bis Solana und Zcash — sind jetzt offiziell designiert. Das bedeutet: Wer als reguliertes Institut oder Unternehmen mit einer dieser Adressen interagiert, riskiert selbst Sanktionsverstöße. Die AML-Pflicht, also die Pflicht zur Verhinderung von Geldwäsche, greift hier unmittelbar. Anbieter von Krypto-Verwahrung oder Zahlungsabwicklung müssen ihre Screening-Systeme entsprechend aktualisiert haben.

Gleichzeitig gilt: Sanktionen sind kein Strafurteil. Kovalev wurde nicht verurteilt — er wurde designiert. Das ist ein administrativer Akt, der Vermögenswerte einfriert und Transaktionen untersagt, aber keine strafrechtliche Schuld feststellt. Solange Russland keine Auslieferung ermöglicht, bleibt die praktische Durchsetzung begrenzt. Der eigentliche Effekt ist deshalb weniger die direkte Bestrafung als das Signal: Wer das Trickbot-Netzwerk unterstützt, macht sich selbst zur Zielscheibe.

Wenn Wallets auf die Sanktionsliste kommen — was das rechtlich bedeutet

Ransomware — also Schadsoftware, die Computer verschlüsselt und Lösegeld erpresst — ist seit Jahren die lukrativste Form digitaler Kriminalität. Kryptowährungen spielen dabei eine zentrale Rolle, weil sie Zahlungen über Grenzen hinweg ermöglichen, ohne ein Bankkonto zu benötigen.

Genau hier setzt das Sanktionsrecht an: Sobald eine Wallet-Adresse offiziell designiert ist, dürfen EU-Bürger und EU-Unternehmen keinerlei Transaktionen mit ihr durchführen — weder direkt noch indirekt. Das gilt unabhängig davon, ob man wusste, wem die Adresse gehört. Für alle, die mit Kryptowährungen handeln oder sie verwahren, entstehen damit direkte AML-Prüfpflichten: Eingehende Gelder müssen auf Sanktionslisten-Treffer geprüft werden, bevor sie weiterverwendet oder ausgezahlt werden dürfen.

Wer eine Wallet betreibt oder Krypto-Dienstleistungen anbietet, ist verpflichtet, entsprechende Screening-Systeme vorzuhalten — Unwissenheit schützt vor Strafe nicht.

Häufige Fragen

Was bedeutet eine Sanktion konkret für Krypto-Wallets?

Wenn Behörden eine Wallet-Adresse designieren, dürfen Unternehmen und Privatpersonen aus der EU keine Transaktionen mehr mit ihr durchführen — weder Einzahlungen noch Auszahlungen. Das gilt unabhängig davon, auf welcher Blockchain die Adresse geführt wird. Im aktuellen Fall wurden Adressen auf acht verschiedenen Netzwerken gelistet, was die Reichweite der Sperrpflicht entsprechend breit macht.

Warum taucht Kovalev jetzt in der EU-Liste auf, obwohl er schon 2023 sanktioniert wurde?

USA und Großbritannien hatten Kovalev bereits im Februar 2023 designiert — allerdings ohne seinen Alias „Stern" als offiziellen Identifikator. Die EU-Designation vom 13. Juli 2026 ist die erste, die diesen Decknamen formell aufführt. Solche koordinierten Nachfolgemaßnahmen sollen Schlupflöcher schließen: Wer unter einem Alias agiert, soll auch unter diesem Alias eindeutig identifizierbar und damit sanktionierbar sein.

Wie erfahren Krypto-Dienstleister von neuen Wallet-Sperrlisten?

Blockchain-Analyseanbieter werten offizielle Designierungslisten aus und nehmen neue Adressen in ihre Prüfsysteme auf. Laut Chainalysis hat das Unternehmen die heute designierten Wallet-Adressen bereits in seine Produktpalette integriert. Für regulierte Dienstleister ist das Teil der AML-Pflicht — sie müssen sicherstellen, dass keine sanktionierten Adressen bedient werden.

Quellen