Die größten Diebstähle und Hacks in der Gaming-Geschichte: Der 620 Millionen Dollar Axie Infinity Hack, gestohlene CS2 Skins und der GTA 6 Leak
Der größte Diebstahl im Zusammenhang mit Videospielen fand nicht in einer virtuellen Welt, sondern im Ronin-Netzwerk statt, das Axie Infinity unterstützte. Im März 2022 entführten Angreifer etwa 620 Millionen Dollar in Kryptowährung. Laut dem FBI steckten nordkoreanische Hacker hinter dem Angriff. Solche Geschichten beschränken sich jedoch nicht auf Krypto-Spiele. Dieser Artikel behandelt CS-Inventare im Wert von Millionen Dollar, ausgeklügelte Betrügereien in EVE Online und den Rockstar-Hack, der rund 90 Videos aus einer frühen Version von GTA 6 leakte.
Wichtige Erkenntnisse
- Der größte Diebstahl im Gaming war der Hack des Ronin-Netzwerks im März 2022, das von Axie Infinity genutzt wurde: Angreifer stahlen 173600 ETH und 25,5 Millionen USDC im Wert von etwa 620 Millionen Dollar. Das FBI führte den Angriff auf die Lazarus-Gruppe Nordkoreas zurück;
- Der Großteil des Geldes wurde über den Tornado Cash Krypto-Mixer gewaschen, der anschließend auf die US-Sanktionsliste gesetzt wurde. Die Sanktionen wurden 2025 aufgehoben. Nur ein kleiner Teil der gestohlenen Gelder wurde zurückgeholt, aber die Spieler von Axie Infinity wurden später vollständig mit Geld aus einer separaten Investitionsrunde von 150 Millionen Dollar entschädigt;
- Ronin ist nicht die einzige Krypto-Gaming-Plattform, die ausgeraubt wurde: Angreifer stahlen Tokens im Wert von etwa 290 Millionen Dollar von PlayDapp im Jahr 2024 und rund 140 Millionen Dollar von Vulcan Forged im Jahr 2021;
- CS:GO und CS2-Inventare im Wert von Millionen sind ebenfalls Ziel von Angriffen. Im Jahr 2022 verlor der Sammler HFB mehr als 2 Millionen Dollar in Skins, obwohl Valve alles wiederherstellte, sogar eine seltene Dragon Lore neu erschuf. Im Jahr 2025 zerstörten Erpresser eine Sammlung seltener Katowice 2014-Sticker im Wert von rund 300.000 Dollar in einer einzigen Nacht;
- In EVE Online verbringen Spieler Jahre mit Betrügereien, „Auftragsmorden“ und Ponzi-Schemata, die Zehntausende von echten Dollar umfassen – während Gerichte in den Niederlanden bereits virtuellen Diebstahl als echtes Verbrechen behandelt haben;
- Kriminelle zielen auch auf Spielestudios ab: Hacker stahlen und leakten etwa 90 Videos aus einer frühen Version von GTA 6, während CD Projekt Red, Insomniac, EA und Capcom mit Lösegeldforderungen konfrontiert wurden oder Quellcode und Pläne für zukünftige Spiele gestohlen wurden;
- Wie können sich Spieler schützen? Aktivieren Sie die Zwei-Faktor-Authentifizierung über Steam Guard, verwenden Sie einzigartige Passwörter und klicken Sie niemals auf verdächtige „Preis“-Links. Viele Kontodiebstähle beginnen mit Phishing, anstatt durch einen brillanten technischen Exploit.
Wie 600 Millionen Dollar von einem Spiel über niedliche Kreaturen gestohlen wurden
Axie Infinity ist ein Spiel über niedliche Kreaturen namens Axies, die die Spieler züchten, aufrüsten und gegeneinander in Kämpfen antreten lassen, während sie echtes Geld verdienen. Zu seinem Höhepunkt im Jahr 2021 spielten Millionen von Menschen es, und für einige Nutzer auf den Philippinen und in anderen Ländern wurde es zu einer Vollzeit-Einkommensquelle. Um diese gesamte Wirtschaft schnell und kostengünstig am Laufen zu halten, baute der Entwickler Sky Mavis ein separates Blockchain-Netzwerk für das Spiel namens Ronin. Dieses Netzwerk erwies sich als das schwächste Glied.
Am 23. März 2022 erlangten Angreifer die Kontrolle über die Mehrheit der Knoten, die zur Genehmigung von Transaktionen innerhalb des Netzwerks verwendet wurden — 5 von 9 — und leerten die gemeinsame Brücke in 2 Transaktionen. Die Brücke diente als Repository, durch das Geld in das Spiel ein- und ausging. Die Angreifer stahlen 173600 ETH und 25,5 Millionen USDC. Der Verlust wurde nicht sofort entdeckt. Alles schien 6 volle Tage normal zu sein, bis am 29. März ein gewöhnlicher Spieler versuchte, 5.000 ETH abzuheben und Alarm schlug.
Es gab ein fast absurdes Detail: Während der Diebstahl 6 Tage unbemerkt blieb, stieg der Wert von Ether, wodurch der gestohlene Betrag von 540 Millionen Dollar auf 620 Millionen Dollar anstieg. Die Diebe wurden reicher, ohne etwas zu tun. Zu diesem Zeitpunkt war es der größte Kryptowährungsdiebstahl in der Geschichte und übertraf den vorherigen Rekord, der durch den Poly Network-Angriff von 611 Millionen Dollar aufgestellt wurde. Der Hacker des Poly Networks hat jedoch schließlich fast alle gestohlenen Gelder zurückgegeben. Im Fall von Ronin hatte niemand ein ähnliches Gewissen. Ermittler konnten später nur einen kleinen Teil des gestohlenen Betrags zurückverfolgen und wiedererlangen.
Am 14. April 2022 identifizierte das FBI offiziell die Verantwortlichen: Der Angriff wurde von der Lazarus-Gruppe und APT38 durchgeführt, Hackerorganisationen, die mit der nordkoreanischen Regierung in Verbindung stehen. Laut dem Büro waren diese Gruppen „verantwortlich für den Diebstahl von 620 Millionen Dollar in Kryptowährung.“ Den gleichen Hackern wird verdächtigt, Banken und Kryptowährungsbörsen auf der ganzen Welt angegriffen zu haben, während die Einnahmen Berichten zufolge dazu beitragen, Nordkoreas Militärprogramme zu finanzieren, so die Einschätzungen der USA und der UN.
Zum Kontext: Der Hack der Bybit-Kryptowährungsbörse im Februar 2025, der zu einem Diebstahl von 1,5 Milliarden Dollar führte, entblößte Ronin seines Titels als größter Kryptowährungsraub insgesamt. Bybit ist jedoch eine Börse und kein Spiel, sodass Ronin immer noch den absoluten Rekord unter den spielbezogenen Fällen hält. Die Täter wurden ebenfalls nie gefasst: Lazarus operiert unter dem Schutz eines ganzen Staates, sodass eine Auslieferung nicht stattfinden wird. Die interessantere Frage ist, wie jemand eine halbe Milliarde Dollar stehlen kann, ohne dass das Geld von Regierungen auf der ganzen Welt zurückverfolgt wird.

Wo steckt man 600 Millionen Dollar, die keine Bank akzeptiert?
Der Schwachpunkt bei großen Play-to-Earn-Diebstählen ist normalerweise nicht das Spiel selbst, sondern das Geld, das damit verbunden ist. Angreifer zielen in der Regel auf eines von drei Bereichen ab: eine Brücke zwischen Blockchains, die Gelder speichert, während sie in das Spiel hinein und heraus bewegt werden; private Wallet-Schlüssel; oder eine Schwachstelle in einem Smart Contract. Im Fall von Ronin war es die Brücke, die versagte. Der Angriff begann nicht mit komplexem Code, sondern mit einer Person: Laut den Ermittlern begann alles mit einem gefälschten Stellenangebot, das an einen der Ingenieure von Sky Mavis gesendet wurde. Es war klassisches Social Engineering, keine Magie.
Die Hauptfrage ist, was mit Hunderten Millionen Dollar in Kryptowährung geschehen soll, die keine Bank akzeptieren wird. Die Antwort sind Krypto-Mixer — Dienste, die Gelder zusammenführen, um die Transaktionsspur zu verwischen. Mehr als 455 Millionen Dollar aus dem Ronin-Diebstahl passierten einen solchen Dienst, Tornado Cash. Die Reaktion war beispiellos: Am 8. August 2022 verhängte die US-Regierung Sanktionen gegen Tornado Cash selbst. Was die Entscheidung ungewöhnlich machte, war, dass die Sanktionen weder eine Person noch ein Unternehmen trafen, sondern im Wesentlichen autonomen Code. Das US-Finanzministerium nannte ausdrücklich die Nutzung des Dienstes durch die Lazarus-Gruppe Nordkoreas, einschließlich zur Geldwäsche von Geldern, die aus Axie Infinity gestohlen wurden.
Diese Sanktionen hielten letztendlich nicht an. Im November 2024 entschied ein Berufungsgericht zugunsten der Kritiker und stellte fest, dass unveränderliche Smart Contracts nicht als Eigentum einer Person sanktioniert werden könnten. Im März 2025, nach Überprüfung des Falls, entfernte das Finanzministerium Tornado Cash vollständig von der Sanktionsliste.
Nur ein kleiner Betrag wurde zurückgeholt. Am 8. September 2022 beschlagnahmten Ermittler, die mit Analysten von Chainalysis zusammenarbeiteten, etwa 30 Millionen Dollar — rund ein Zehntel der gestohlenen Gelder und der erste dokumentierte Fall, in dem Geld von Hackern, die mit Nordkorea in Verbindung stehen, zurückgeholt wurde. Später, im Jahr 2024, halfen norwegische Behörden, weitere 5,7 Millionen Dollar zurückzuholen. Der Rest verschwand.
Eine Zahl macht deutlich, dass der Ronin-Hack kein isoliertes Ereignis war: Kryptowährungs-Hacks führten allein im Jahr 2022 zu einem Diebstahl von 3,8 Milliarden Dollar, laut Chainalysis-Daten, und Organisationen, die mit Nordkorea in Verbindung stehen, stahlen fast die Hälfte davon. Im Laufe der Jahre haben nordkoreanische Hacker Berichten zufolge insgesamt etwa 6,75 Milliarden Dollar entwendet. Das ist vergleichbar mit dem jährlichen Militärbudget eines kleinen Landes, und UN-Berichte deuten darauf hin, dass ein Teil des Geldes in das Raketenprogramm des Landes fließt. Mit anderen Worten, die niedlichen Axies trugen dazu bei, ein echtes Militärprogramm zu finanzieren.
Der Ronin-Hack war kein einmaliger Vorfall, sondern das berüchtigtste Kapitel in einer gesamten kriminellen Industrie, und Gaming-Plattformen werden regelmäßig auf ihrem Weg getroffen. Im Dezember 2021 stahlen Angreifer private Wallet-Schlüssel aus dem Krypto-Spiel Vulcan Forged und zogen etwa 140 Millionen Dollar ab. Im Februar 2024 wurde die PlayDapp-Plattform ausgeräumt, nachdem ein Angreifer eine Schwachstelle in ihrem Smart Contract gefunden hatte und einfach Token im Wert von fast 290 Millionen Dollar prägte, laut einer Schätzung von Elliptic-Analysten . Es bleibt der zweitgrößte Diebstahl im Gaming-Bereich in der Geschichte, nur hinter Ronin, und ein weiterer Beweis dafür, dass der verwundbare Teil nicht die Unterhaltung selbst ist, sondern das Geld, das damit verbunden ist.
Axie Infinity selbst konnte sich erholen. Nur eine Woche nach dem Angriff sicherte sich Sky Mavis eine Investitionsrunde in Höhe von 150 Millionen Dollar, die von der Binance-Börse geleitet wurde, um die Spieler zu entschädigen. Die Opfer erhielten alles zurück, was sie verloren hatten, und die Brücke wurde Ende Juni 2022 nach 3 Audits wiedereröffnet. Axie Infinity hatte das Glück, ein aktives Unternehmen und Investoren hinter sich zu haben. Die meisten Opfer der anderen Diebstähle auf dieser Liste hatten kein solches Sicherheitsnetz.
Ein Inventar, das mehr wert ist als eine Wohnung: Millionen-Dollar-Messer und Rache mit Negev-Maschinengewehren
Ein Blockchain-Netzwerk ist nicht erforderlich, um ein Vermögen zu speichern. Ein gewöhnliches CS2 oder Dota 2 Inventar kann mehr wert sein als eine Wohnung: Seltene Skins, Messer und Handschuhe werden seit Jahren für echtes Geld gehandelt, während die prestigeträchtigsten Gegenstände so viel kosten wie ein gutes Auto. All dies wird in einem Konto gespeichert, das nur so gut geschützt ist, wie es der Eigentümer sich bemüht hat, es zu sichern.
Ein aufschlussreicher Vorfall ereignete sich im Juni 2022 und betraf den legendären Sammler, der als HFB bekannt ist. Sein Konto wurde mit mehr als 2 Millionen Dollar in Skins gehackt: 7 Souvenir AWP Dragon Lores und ein extrem seltener Karambit mit einem Blue Gem-Muster, der allein auf etwa 1,2 Millionen Euro geschätzt wurde. Die Diebe konnten einige der Gegenstände weiterverkaufen, aber Steam machte die Trades rückgängig, und alles wurde an seinen Eigentümer zurückgegeben. Valve ging sogar noch weiter: die einzige Dragon Lore, die nicht wiederhergestellt werden konnte, wurde einfach neu erstellt. Zum ersten Mal seit 2016 machte das Unternehmen eine exakte Kopie und gab sie dem Sammler.
Ein weiterer Fall betraf einen Angreifer, der nicht nur ein Konto stahl, sondern auch versuchte, die darauf gespeicherte Sammlung zu zerstören. Im November 2025 wurde das Konto eines Sammlers, bekannt als Hawkeye, gehackt. Es enthielt ein komplettes Set von Katowice 2014 Holo-Stickern, einige der teuersten Sticker im Spiel. Ein einzelner Titan Holo ist mehr als 70.000 $ wert, während das komplette Set auf etwa 300.000 $ geschätzt wurde. Der Hacker forderte ein Lösegeld in Bitcoin. Als es nicht bezahlt wurde, wandte der Angreifer die gesamte Sammlung auf billige Negev-Maschinengewehre an und kratzte dann die Sticker ab. In CS ist diese Aktion irreversibel: verwendete Sticker verschwinden aus dem Inventar und können nicht wiederhergestellt werden. Nur Valve konnte die Sammlung retten. Das Support-Team des Unternehmens machte jede Aktion über Nacht rückgängig und gab die Sticker zurück. Das Unternehmen gab später zu, dass der Hack selbst durch einen eigenen Fehler möglich gemacht wurde: Ein Support-Mitarbeiter verletzte das Verfahren und stellte den Zugang zur falschen Person wieder her.
Ganze Marktplätze werden ebenso ins Visier genommen wie private Sammler. Im August 2022 wurde CS.Money, eine der größten Plattformen für den Handel mit Skins, gehackt. Die Angreifer erlangten Zugang zu seinen Handelsbots und übertrugen Gegenstände im Wert von etwa 6 Millionen $ über rund 100 Konten. Die gestohlenen Waren wurden an Blogger und Händler verteilt, um die Spur zu verwischen, während der Dienst selbst offline gehen musste.
Großangelegte Diebstähle von In-Game-Gegenständen beginnen oft mit Phishing. Zwischen 2018 und 2021 war der Handelsabfang ein gängiges Schema: Benutzer wurden auf eine gefälschte Handelswebsite gelockt, die den Angreifern Zugang zu ihren Konten verschaffte. Die Betrüger ersetzten dann heimlich den Empfänger während eines Austauschs. Da die Liste der Gegenstände unverändert blieb, bestätigte das Opfer die Transaktion, ohne die Substitution zu bemerken. Die Skins waren normalerweise unmöglich wiederherzustellen, da Steam abgeschlossene Trades nicht rückgängig machte. Im Juli 2025 führte Valve den Trade Protection ein, der es Benutzern ermöglicht, einen verdächtigen Austausch innerhalb von 7 Tagen rückgängig zu machen.
Phishing ist nicht verschwunden; es ist einfach raffinierter geworden. Im März 2025 verbreitete sich eine Kampagne, die einen gefälschten „kostenlosen CS2 Fall“ im Namen des Esport-Teams NAVI bewarb. Die Opfer wurden über YouTube angelockt und sahen ein gefälschtes Steam-Login-Fenster, das vom echten kaum zu unterscheiden war. Im Februar desselben Jahres übernahmen Betrüger YouTube-Kanäle und streamten aufgezeichnetes Gameplay als gefälschte „Live-Übertragungen“ mit Stars wie s1mple und NiKo während der IEM Katowice. Die Zuschauer wurden auf betrügerische Login-Seiten und „verdopple deine Krypto“-Pläne umgeleitet. Einige Opfer verloren 100.000 $ oder mehr.
Erwachsene Sammler sind nicht die einzigen Ziele. „Beaming“ ist zu einer organisierten Praxis in Roblox geworden: Angreifer übernehmen Konten, die oft Kindern gehören, um limitierte Gegenstände mit einzigartigen Seriennummern zu stehlen und sie für echtes Geld außerhalb des Spiels weiterzuverkaufen. Einige Opfer haben Gegenstände im Wert von einer halben Million Dollar verloren, während eine Gruppe mehr als 600.000 Konten um die Wende von 2025–2026 gestohlen hat.

EVE Online: Betrügereien, die Tausende von Dollar an Verlusten verursachen
In EVE Online verletzen Spionage, Verrat und der Diebstahl von Unternehmensvermögen nicht die Regeln. Große Betrügereien im Spiel sind daher schon lange Teil der Geschichte des Projekts. Ihre Verluste werden oft in echtes Geld umgerechnet, obwohl solche Schätzungen theoretisch bleiben, da ISK nicht offiziell aus dem Spiel abgehoben werden kann. Der Geldwert wird anhand der Kosten für Spielzeit berechnet, die mit In-Game-Währung gekauft werden kann.
Einer der bekanntesten Betrügereien fand 2005 statt. Der Guiding Hand Social Club führte eine Operation durch, die von den Guinness World Records als die feindlichste Unternehmensübernahme in der Geschichte von EVE Online anerkannt wurde. Ein Agent verbrachte etwa 10 Monate damit, das Vertrauen von Mirial, der Anführerin eines großen Unternehmens, zu gewinnen und erhielt schließlich Zugang zu ihren Vermögenswerten. Während eines koordinierten Angriffs zerstörten die Mitglieder des Guiding Hand Social Club Mirials Schiff und stahlen Eigentum im Wert von etwa 30 Milliarden ISK. Basierend auf dem Preis für Spielzeit zu dieser Zeit wurde die Beute auf etwa 16.500 $ geschätzt.
Ein Jahr später, im Jahr 2006, ereignete sich ein weiterer Diebstahl, der immer noch den Guinness World Record für den „größten virtuellen Raub in einem MMO“ hält. Ein Spieler namens Cally gründete die in-game EVE Intergalactic Bank, sammelte Einlagen von Spielern auf dem Server und inszenierte dann seinen eigenen Tod, um mit dem Geld zu verschwinden. Er nahm etwa 790 Milliarden ISK, was rund 29.000 $ wert war. Wieder gab es keine Konsequenzen, da er technisch gesehen keine Regeln gebrochen hatte.
Im Jahr 2010 verwendete ein Betrüger namens Bad Bobby ein cleveres Aktienmanipulationsschema innerhalb von Titans4U, um die benötigte Abstimmung durchzusetzen, Zugang zu Blaupausen für riesige Titanenschiffe zu erhalten und Vermögenswerte im Wert von etwa 45.000 $ zu stehlen. Im Jahr 2011 brach ein echtes Ponzi-Schema namens Phaser Inc zusammen. Es hatte wöchentliche Renditen von 5 % versprochen, Geld von mehr als 4.000 Spielern gesammelt und ließ seine Organisatoren mit über 1 Billion ISK, was rund 50.000 $ wert war, zurück. Zu dieser Zeit war es der größte dokumentierte Betrug im Spiel.
Ricdic, der Leiter der in-game Bank EBANK, erhielt zwar eine Sperre, jedoch nicht für die Entwendung von Geldern der Einleger. Im Jahr 2009 zog er etwa 200 Milliarden ISK von der Bank ab und verkaufte die Währung für etwa 5.000 $. Er sagte, er benötige das Geld für eine Anzahlung für ein Haus und die medizinische Behandlung seines Sohnes. CCP sperrte das Konto für den Verkauf von In-Game-Währung gegen echtes Geld: Diebstahl ist in EVE Online erlaubt, aber der Handel mit echtem Geld ist es nicht.
Nicht jeder große Verlust in EVE Online wird durch Diebstahl verursacht. Im Januar 2014 fand das Bloodbath of B-R5RB statt, eine Schlacht, die etwa 21 Stunden dauerte, in der 75 Titanen und zahlreiche andere Schiffe zerstört wurden. Die Gesamtschäden wurden auf etwa 300.000 $ geschätzt, obwohl diese Zahl nur einen theoretischen Geldwert des zerstörten Eigentums darstellt. Die Schlacht begann, nachdem eine Koalition die Gebühr, die erforderlich war, um die Kontrolle über das B-R5RB-System aufrechtzuerhalten, nicht bezahlt hatte, wodurch es anfällig für die Eroberung wurde.
Großangelegte Betrügereien setzten sich in den folgenden Jahren fort. Im Jahr 2023 nutzte ein Spieler namens Jay Amazingness seinen Zugang zu den Goonswarm-Vermögenswerten aus und stahl Eigentum im Wert von mehr als 4 Billionen ISK.
Der Diebstahl virtuellen Eigentums kann manchmal zu strafrechtlichen Anklagen führen. Im Jahr 2007 verhafteten die niederländischen Behörden einen 17-Jährigen, der Zugang zu den Habbo Hotel-Konten anderer Benutzer erlangt hatte und virtuelle Möbel im Wert von mehreren tausend Euro gestohlen hatte. In einem anderen Fall überfielen 2 Teenager einen Mitschüler und bedrohten ihn mit einem Messer, um ihn zu zwingen, ein Amulett und eine Maske aus RuneScape herauszugeben. Im Jahr 2012 bestätigte der Oberste Gerichtshof der Niederlande, dass virtuelle Gegenstände rechtlich als gestohlenes Eigentum betrachtet werden könnten. Einer der Verurteilten erhielt 144 Stunden gemeinnützige Arbeit.

Studio Hacks: Der GTA 6 Leak und Lösegeldforderungen für den Quellcode
Eine separate Kategorie umfasst Angriffe auf Spielestudios anstelle von Spielern. Das bekannteste Beispiel ereignete sich am 18. September 2022, als ein Benutzer namens teapotuberhacker etwa 90 Videos aus einer frühen Version von GTA 6 auf GTAForums veröffentlichte, zusammen mit Fragmenten interner Daten. Jahre vor der Veröffentlichung sah die Öffentlichkeit zum ersten Mal die beiden Protagonisten des Spiels, Vice City, und unfertige Spielszenen. Rockstar bestätigte am folgenden Tag, dass das Material echt war, und beschrieb den Vorfall als „Netzwerk-Einbruch“. Take-Two beruhigte die Investoren, dass der Angriff die Entwicklungspläne oder Online-Dienste nicht beeinträchtigt hatte. Das Studio schätzte später seine direkten Verluste vor Gericht auf etwa 5 Millionen $, zusammen mit Tausenden von Arbeitsstunden, die für die Untersuchung des Vorfalls aufgewendet wurden.
Der Hacker war Arion Kurtaj, ein 17-jähriges Mitglied der internationalen Hackergruppe Lapsus$, der auch mit dem Uber-Datenleck in Verbindung gebracht wurde. Er erhielt Zugang zu Rockstars Systemen über den internen Slack-Messenger des Unternehmens. Zum Zeitpunkt des Angriffs war Kurtaj gegen Kaution unter Polizeiaufsicht und sein Laptop war beschlagnahmt worden. Trotz dessen hackte er das Unternehmen aus einem Hotelzimmer der Travelodge mit einem Smartphone, dem Hotel-Fernseher und einem Amazon Fire TV Stick.
Aufgrund seines schweren Autismus wurde Kurtaj für ungeeignet befunden, an einem herkömmlichen Prozess teilzunehmen. Im August 2023 wurde die Jury daher nicht gebeten, seine strafrechtliche Verantwortung zu bestimmen, sondern nur, ob er die ihm zugeschriebenen Taten begangen hatte. Sie kam zu dem Schluss, dass er dies getan hatte. Im Dezember wurde Kurtaj auf unbestimmte Zeit in ein sicheres psychiatrisches Krankenhaus eingewiesen, wo er bleiben sollte, bis die Ärzte ihn für gesellschaftsfähig hielten.
Bis Juli 2026 war Kurtaj aus dem Krankenhaus in ein reguläres Gefängnis überstellt worden. Er soll im November — dem gleichen Monat, in dem GTA 6 veröffentlicht werden soll — vor Gericht stehen.
Der Rockstar-Hack führte zur Veröffentlichung von Materialien zu GTA 6, aber in vielen anderen Fällen wird gestohlene Daten für Erpressung verwendet. Im Februar 2021 verschlüsselte die HelloKitty-Gruppe die Server von CD Projekt Red und stahl den Quellcode für Cyberpunk 2077, The Witcher 3 und Gwent. Das Studio weigerte sich öffentlich, das Lösegeld zu zahlen. Die Angreifer boten die Daten dann zur Auktion mit einem Startgebot von 1 Million $ an und boten das gesamte Archiv für einen sofortigen Kauf von 7 Millionen $ an. Die Erpresser behaupteten später, einen Käufer gefunden zu haben.
Ein ähnlicher Angriff ereignete sich im Dezember 2023. Die Rhysida-Gruppe forderte von Insomniac Games ein Lösegeld von 2 Millionen Dollar in Bitcoin. Das Studio und Sony weigerten sich, woraufhin die Angreifer etwa 1,3 Millionen Dateien mit insgesamt fast 1,7 TB veröffentlichten. Das Archiv enthielt Materialien von Marvel's Spider-Man 2 und Marvel's Wolverine, interne Korrespondenz, HR-Dokumente und Scans der Pässe von Mitarbeitern. Die gestohlenen Dateien beinhalteten auch eine Vereinbarung zwischen Sony und Marvel, die Pläne für Spielveröffentlichungen bis 2035 umreißt.
Vor diesem Zeitpunkt gab es bereits erhebliche Datenpannen. Im Jahr 2011 legte der PlayStation Network-Hack Informationen von 77 Millionen Konten offen und machte den Dienst für 23 Tage unbrauchbar. Sony schätzte die damit verbundenen Kosten auf etwa 170 Millionen Dollar. Ende 2020 weigerte sich Capcom, die vom Ragnar Locker-Team geforderten 11 Millionen Dollar zu zahlen, woraufhin die Angreifer Unternehmensdokumente und persönliche Informationen veröffentlichten. Laut Schätzungen des Unternehmens könnte der Vorfall fast 400.000 Menschen betroffen haben.
Im Sommer 2021 stahlen Hacker etwa 780 GB Daten von Electronic Arts, einschließlich des Quellcodes für FIFA 21 und die Frostbite-Engine. Laut verfügbaren Informationen kauften sie den Zugang zum Slack des Unternehmens auf dem Schwarzmarkt für etwa 10 Dollar, gaben sich dann als einen Mitarbeiter aus, der sein Telefon verloren hatte, und überzeugten den technischen Support, ihnen Zugang zum System zu gewähren. Das gestohlene Archiv wurde für 28 Millionen Dollar zum Verkauf angeboten, obwohl keine Berichte über einen Käufer jemals erschienen.
Riot Games weigerte sich ebenfalls, 2023 ein Lösegeld von 10 Millionen Dollar zu zahlen. Der Angriff auf Kadokawa im Jahr 2024 könnte anders ausgegangen sein: Laut unbestätigten Berichten zahlte das japanische Unternehmen etwa 3 Millionen Dollar. Die Angreifer veröffentlichten dennoch einige der gestohlenen Dateien. Die Zahlung eines Lösegeldes garantiert nicht, dass die Daten gelöscht oder privat bleiben.

Wie man verhindert, gehackt zu werden: Was wirklich funktioniert
Das alles klingt alarmierend, aber es gibt auch gute Nachrichten. Krypto-Exploits wie die Angriffe auf Ronin und PlayDapp betreffen Schwachstellen im Code und in Wallets, sodass einzelne Spieler wenig Kontrolle darüber haben. Der Diebstahl herkömmlicher Gaming-Konten, der jedoch einen erheblichen Anteil an persönlichen Verlusten ausmacht, beruht meist auf menschlichem Versagen: eine gefälschte E-Mail, ein betrügerischer Link, gestohlene Cookies aus einer aktiven Sitzung oder ein Anmeldefenster, das sich nicht vom echten unterscheidet. Der Schutz beginnt daher mit guten Gewohnheiten. Diese Maßnahmen reduzieren das Risiko tatsächlich.
Zwei-Faktor-Authentifizierung. Verwenden Sie Steam Guard, eine Authentifizierungs-App und Bestätigungscodes für jede Anmeldung und jeden Handel. Diese einzelne Maßnahme verhindert die meisten Kontodiebstähle: Selbst wenn jemand Ihr Passwort erhält, kann er ohne den zweiten Faktor keinen Zugriff erlangen. Es gibt jedoch einen wichtigen Vorbehalt: Die Zwei-Faktor-Authentifizierung schützt nicht vor dem Diebstahl einer aktiven Sitzung durch gestohlene Cookies oder einen Fehler des Kundensupports. Hawkeye hatte Steam Guard aktiviert, aber ein Valve-Mitarbeiter gab dennoch jemand anderem Zugriff auf sein Konto. Trotzdem bleibt dies die wichtigste Sicherheitsmaßnahme. Wenn Sie nur eine Sache auf dieser Liste tun, dann machen Sie diese.
Ein einzigartiges Passwort für jeden Dienst, plus einen Passwort-Manager. Ein großer Teil der Kontodiebstähle hat überhaupt nichts mit Hacking zu tun, sondern mit Credential Stuffing: Ein Benutzername und Passwort, die von einem vergessenen Forum geleakt wurden, gewähren ebenfalls Zugang zu Ihrem Steam-Konto, weil Sie dasselbe Passwort überall wiederverwendet haben.
Überprüfen Sie die Webadresse, bevor Sie Ihren Benutzernamen und Ihr Passwort eingeben. Ein Pop-up-Fenster deutet nicht automatisch auf Betrug hin: Der offizielle „Über Steam anmelden“-Button öffnet ein ähnliches Fenster. Achten Sie auf die Adressleiste. Browser-Authentifizierung erfolgt auf steamcommunity.com, während offizielle Steam-Websites die Domains steampowered.com, steamcommunity.com und help.steampowered.com verwenden. Jede andere Adresse, selbst wenn sie so gestaltet ist, dass sie einer offiziellen Domain ähnelt, sollte Misstrauen erwecken. Es ist sicherer, die Website selbst zu öffnen, anstatt Links aus Chats oder Videobeschreibungen zu folgen.
Ein „kostenloses Skin“, „stimme für mein Team ab“, „verdopple deine Kryptowährung“ oder ein unerwartetes Geschenk von einem Freund — all dies sind gängige Betrügereien. Das Konto deines Freundes könnte vor einer Stunde gestohlen worden sein. Ein verlockendes Angebot, das dich auffordert, dich dringend anzumelden oder etwas zu bestätigen, ist fast immer eine Falle.
Gib keine Handelskeys oder Tokens an Drittanbieter-Websites weiter. Kein legitimer Dienst wird nach deinem Steam-API-Schlüssel fragen, um einen „schnellen Handel“ abzuschließen.
Kryptowährung erfordert separate Sicherheitsvorkehrungen. Verwende eine Hardware-Wallet für große Beträge, bewahre niemals alles in einer einzigen Hot Wallet auf und sei skeptisch gegenüber Play-to-Earn-Projekten, die garantierte Renditen versprechen. Der Unterschied zu herkömmlichen Gaming-Konten ist grundlegend: Steam wird zumindest gelegentlich Diebstähle rückgängig machen — Hawkeye und HFB hatten Glück — während Blockchain-Transaktionen unwiderruflich sind und es kein Support-Team gibt, das man anrufen kann.
Perfekter Schutz existiert nicht, aber der Unterschied zwischen „in einer Minute gestohlen“ und „die Angreifer sind gescheitert“ hängt normalerweise von der Zwei-Faktor-Authentifizierung und grundlegender Vorsicht ab. Kein einzelner Benutzer kann nordkoreanische Hacker stoppen oder Schwachstellen in Smart Contracts beheben, aber viele Kontodiebstähle beginnen immer noch mit einem einzigen unachtsamen Klick. Dieser Teil hängt ganz von dir ab: Aktiviere jetzt die Zwei-Faktor-Authentifizierung, während du diesen Satz liest.
Welches mit Gaming verbundenes Verbrechen hat den stärksten Eindruck bei dir hinterlassen, und welche Fälle haben wir übersehen? Teile deine Gedanken in den Kommentaren.
Welcher Diebstahl oder Hack hat Sie am meisten beeindruckt?
FAQ
Was ist der größte Hack in der Geschichte der Videospiele?
Im März 2022 stahlen Angreifer 173600 ETH und 25,5 Millionen USDC von Ronin, dem Blockchain-Netzwerk, das für Axie Infinity erstellt wurde. Die Vermögenswerte waren zum Zeitpunkt des Entdeckens des Verstoßes etwa 620 Millionen US-Dollar wert. Das FBI führte den Angriff auf die Lazarus-Gruppe Nordkoreas zurück. Der Angriff auf die Bybit-Börse im Jahr 2025 wurde später der größte Diebstahl in der breiteren Kryptowährungsbranche, aber Ronin hält immer noch den Rekord unter den gamingbezogenen Projekten.
Wurde das von Axie Infinity gestohlene Geld wiederbeschafft?
Die Strafverfolgungsbehörden haben nur einen Teil der gestohlenen Gelder zurückgeholt: etwa 30 Millionen US-Dollar im Jahr 2022 und weitere 5,7 Millionen später mit Unterstützung der norwegischen Behörden. Sky Mavis sammelte auch 150 Millionen US-Dollar von Investoren und verwendete eigene Mittel, um die Deckung der Benutzervermögen wiederherzustellen. Allerdings wurden die Mittel aus der Axie DAO-Kasse separat behandelt, sodass es ungenau wäre zu behaupten, dass der gesamte gestohlene Betrag zurückgeholt wurde.
Wurden andere Gaming-Projekte gehackt?
Ja. Im Jahr 2024 entzogen Angreifer Vermögenswerte im Wert von etwa 290 Millionen US-Dollar von der Krypto-Gaming-Plattform PlayDapp, während Vulcan Forged im Jahr 2021 etwa 140 Millionen US-Dollar verlor. Traditionelle Gaming-Unternehmen haben ebenfalls regelmäßig Quellcodes, persönliche Daten und interne Dokumente gestohlen. CD Projekt Red, Insomniac Games, Riot Games, Electronic Arts und Capcom haben alle solche Angriffe erlebt.
Kann jemand für den Diebstahl virtueller Gegenstände bestraft werden?
Ja. Im Jahr 2012 entschied der Oberste Gerichtshof der Niederlande, dass virtuelle RuneScape-Gegenstände als gestohlene Eigentümer behandelt werden können. Bereits 2007 verhafteten die niederländischen Behörden einen Teenager, der virtuelle Möbel von Habbo Hotel-Konten gestohlen hatte. Unter bestimmten Umständen kann der Diebstahl von Spielwerten zu echter strafrechtlicher Haftung führen.
Wer hat Rockstar gehackt und die GTA 6-Materialien veröffentlicht?
Der Angreifer war Arion Kurtaj, ein 17-jähriges Mitglied der Lapsus$-Gruppe. Im September 2022 veröffentlichte er etwa 90 Videos aus einer frühen Version von GTA 6. Aufgrund von Kurtajs Zustand entschied die Jury zunächst nur, ob er die angeblichen Taten begangen hatte, und nicht, ob er strafrechtlich verantwortlich war. Er wurde in ein sicheres psychiatrisches Krankenhaus eingewiesen und später ins Gefängnis verlegt. Ein neuer Prozess ist für November 2026 angesetzt.
Können CS-Skins und Aufkleber wirklich Millionen Dollar wert sein?
Ja. Seltene Messer, Skins und Aufkleber können Hunderttausende oder sogar Millionen Dollar wert sein. Konten mit wertvollen Inventaren werden daher regelmäßig zu Zielen für Angreifer. Zu den bekanntesten Fällen gehört der Diebstahl von etwa 2 Millionen Dollar an Gegenständen vom Händler HFB und der Hack des Kontos des Sammlers Hawkeye, dessen Aufkleber auf 300.000 Dollar geschätzt wurden.
Wie kann ich mein Gaming-Konto vor Diebstahl schützen?
Verwenden Sie ein einzigartiges Passwort, einen Passwort-Manager und eine Zwei-Faktor-Authentifizierung wie Steam Guard. Folgen Sie keinen Links, die kostenlose Gegenstände versprechen oder Sie auffordern, für ein Team zu stimmen. Überprüfen Sie die Webadresse, bevor Sie sich anmelden, und geben Sie niemals jemandem Ihr Passwort, Bestätigungscodes oder andere Anmeldeinformationen. Die meisten Konten werden durch Phishing und Social Engineering gestohlen, nicht durch einen direkten Angriff auf den Dienst.
Sind Diebstahl und Betrug in EVE Online erlaubt?
Einige Formen von Täuschung, Verrat und Aneignung von In-Game-Vermögenswerten sind durch die Regeln von EVE Online nicht verboten und gelten als Teil des Spiels. ISK für echtes Geld zu verkaufen, verstößt jedoch gegen die Nutzungsvereinbarung. Das war der Grund, warum Ricdic, der Leiter von EBANK, der die Gelder der Einleger aneignete, gesperrt wurde.
Verwenden Sie Zwei-Faktor-Authentifizierung bei Ihren Gaming-Konten?


