STORY · HEIST

Razzlekhan: de Bitfinex-heist

Bijna 120.000 bitcoin verdween in één inbraak uit Bitfinex. Zes jaar leek de dief onvindbaar — tot de FBI één bestand in de cloud opende. Over de hack, de rappende 'Krokodil van Wall Street', en hoe de blockchain nooit vergat.

In 2016 verdween in één inbraak bijna 120.000 bitcoin van de beurs Bitfinex. Zes jaar lang leek de dief onvindbaar — tot de FBI één bestand in de cloud opende en de grootste geldinbeslagname uit de Amerikaanse geschiedenis deed. De dader bleek een techondernemer, en zijn vrouw een excentrieke rapper die zichzelf “de Krokodil van Wall Street” noemde. Dit is het verhaal van de Bitfinex-heist en Razzlekhan: hoe de blockchain nooit vergat.

De inbraak

Augustus 2016. Bitfinex, een van de grootste bitcoinbeurzen ter wereld, gevestigd in Hongkong, wordt van binnenuit opengebroken. Een aanvaller misbruikt een zwakte in de beveiliging en zet in korte tijd zo'n 119.754 bitcoin weg naar wallets die hij beheert. Waarde op dat moment: ongeveer 72 miljoen dollar.

Het nieuws slaat in als een bom. De bitcoinkoers zakt op de dag zelf met zo'n 20%. Het is een van de grootste beursdiefstallen sinds Mt. Gox, en opnieuw luidt de boodschap: je munten op een beurs zijn zo veilig als de zwakste schakel in haar code. Maar wat deze zaak uniek maakt, is niet de inbraak. Het is wat er daarna zes jaar lang níet gebeurde — en toen ineens wél.

Afbeelding — placeholderAugustus 2016: ~119.754 bitcoin verdwijnt uit Bitfinex in één inbraakVervang later door eigen beeld

Wie betaalde de rekening

De eerste die de klap opving, was niet de dief maar de klant. Bitfinex koos ervoor het verlies over álle gebruikers te spreiden: iedereen — ook wie niets met de gehackte wallets te maken had — leverde ongeveer 36% van zijn tegoed in. In ruil kregen klanten zogeheten BFX-tokens, die het bedrijf later terugkocht of omzette in aandelen.

Uiteindelijk kwamen die klanten er dus bovenop — maar bedenk het principe: bij een onvergunde beurs zonder verplichte scheiding van klantgeld of dekking, kan een hack betekenen dat jij meebetaalt aan de diefstal van een ander. Je bent geen beschermde spaarder; je bent mede-risicodrager.

Zes jaar stilte

Na de inbraak gebeurde er iets vreemds: bijna niets. De gestolen bitcoin bleef grotendeels stilliggen in de wallets van de dief. On-chain analisten hielden de adressen jarenlang in de gaten als een tikkende tijdbom — iedereen kon zien dát het geld daar stond, want de blockchain is openbaar, maar niemand wist wie de sleutels had.

En terwijl het geld daar lag, werd het alleen maar meer waard. De buit die in 2016 zo'n 72 miljoen dollar waard was, groeide met de stijgende bitcoinkoers uit tot miljarden. De dief zat op een fortuin dat hij alleen niet durfde aan te raken. Want elke keer dat hij een munt zou verplaatsen, liet hij een spoor achter dat nooit meer zou verdwijnen.

Het onwaarschijnlijkste koppel

De dief bleek Ilya Lichtenstein, bijnaam “Dutch”: een in Rusland geboren Amerikaanse techondernemer, het soort onopvallende man dat je op een start-upborrel zou negeren. Maar het gezicht dat de wereld zou onthouden, was dat van zijn vrouw.

Heather Morgan was overdag zakenvrouw en — dit is geen grap — een op LinkedIn en Forbes actieve expert die schreef over hoe bedrijven zich moesten beschermen tegen cybercriminelen en fraude. 's Avonds was ze “Razzlekhan”, een zelfverklaarde rapper die zichzelf de “Krokodil van Wall Street” noemde en bizarre videoclips opnam op straat in New York, inclusief pontificaal voor de New York Stock Exchange.

Ze noemde zichzelf de Krokodil van Wall Street — en schreef ondertussen voor Forbes een artikel over hoe je fraude en cybercrime tegengaat.De publieke persona van Heather ‘Razzlekhan’ Morgan bewezen

De ironie was compleet: een vrouw die zich profileerde als cybercrime-adviseur, hielp in het geheim de opbrengst van een van de grootste cyberdiefstallen ooit witwassen. Toen de zaak losbarstte, gingen haar hopeloze rapvideo's binnen een dag viraal — maar het echte verhaal zat in de blockchain.

Afbeelding — placeholderOverdag cybercrime-adviseur, 's avonds rapper ‘Razzlekhan’ — de Krokodil van Wall StreetVervang later door eigen beeld

De wasmachine

Vanaf ongeveer 2017 begon het paar de buit te verplaatsen, en ze deden dat met een arsenaal aan trucs dat de aanklacht later minutieus zou beschrijven. Ze hakten de stroom op in duizenden kleine transacties (chain-hopping), sluisden coins door darknetmarkten als AlphaBay en Hydra, openden rekeningen onder valse identiteiten, wisselden bitcoin om in andere munten en weer terug, en zetten een deel om in fysiek goud.

Dat goud kreeg een bijna sprookjesachtige wending: een deel werd omgezet in gouden munten die Morgan letterlijk begroef. Rechercheurs zouden ze later opgraven op een locatie in Californië. Er waren zelfs cadeaubonnen van Walmart bij. Het was witwassen als een spel — en precies dat spelplezier zou hun ondergang worden, want elke zet stond onuitwisbaar in het grootboek.

Het bestand in de cloud

Het keerpunt kwam niet met een inval maar met een inlogscherm. Begin 2022 kregen onderzoekers, met een bevel, toegang tot een cloudopslag-account van Lichtenstein. Daarin vonden ze het onvoorstelbare: een bestand met de lijst van meer dan 2.000 wallet-adressen waarop de gestolen bitcoin stond — compleet met de bijbehorende privésleutels.

De dief had de sleutels tot zijn eigen kluis bewaard in een bestand in de cloud. Eén inlog, en het spel was uit.

Met die sleutels konden de autoriteiten doen wat de dief zelf niet had gedurfd: het geld verplaatsen. Ze grepen in één klap zo'n 94.000 bitcoin terug. Zes jaar onaantastbaarheid eindigde met een tekstbestand.

Afbeelding — placeholderEén cloudbestand met 2.000+ adressen én privésleutels ontsloot de hele buitVervang later door eigen infographic

De grootste inbeslagname ooit

Op 8 februari 2022 werden Ilya Lichtenstein en Heather Morgan gearresteerd in New York. Het Amerikaanse ministerie van Justitie maakte bekend dat het bitcoin ter waarde van zo'n 3,6 miljard dollar in beslag had genomen — op dat moment de grootste financiële inbeslagname in de geschiedenis van het ministerie. Later kwam daar nog eens honderden miljoenen bij.

De “Krokodil van Wall Street” en haar man, die dachten dat ze de perfecte misdaad hadden gepleegd, zaten opeens zelf in de cel — betrapt door precies de technologie die ze dachten te hebben verslagen.

Het vonnis

In augustus 2023 bekenden beiden schuld aan witwassamenzwering, en Lichtenstein gaf toe dat hij de oorspronkelijke Bitfinex-hacker was. In november 2024 vielen de vonnissen: Ilya Lichtenstein kreeg vijf jaar cel, Heather Morgan achttien maanden. Dankzij de stijging van de bitcoinkoers had de overheid inmiddels voor rond de tien miljard dollar aan gestolen waarde teruggevonden — verreweg de grootste recovery ooit.

Het verhaal werd, onvermijdelijk, een Netflix-documentaire. Maar de blijvende betekenis zit niet in de rapvideo's of het begraven goud. Die zit in de zes jaar waarin het geld onaanraakbaar leek, en de ene inlog die alles ontrafelde.

Wat de heist bewees

De Bitfinex-heist ontkracht de grootste mythe over crypto: dat het anoniem is. Het tegendeel is waar. De blockchain is een permanent, openbaar geheugen — elke munt die het paar verplaatste, liet een spoor achter dat zes jaar geduldig op hen wachtte. Ze werden niet gepakt ondanks de technologie, maar dóór de technologie. Voor wie denkt dat gestolen crypto zomaar verdwijnt: de dieven zaten op miljarden die ze nauwelijks konden uitgeven.

En er is een tweede les, voor wie kiest waar hij zijn munten stalt. Toen Bitfinex werd gehackt, waren het de klanten die de rekening kregen — een gedwongen korting van 36% op ieders saldo. Vergelijk dat met hoe Bybit in 2025 een nóg grotere hack opving zonder dat één klant iets verloor. Het verschil zit in reserves, transparantie en de vraag of klantgeld beschermd is. Precies daarom eist de Europese MiCAR-wet dat een vergunde beurs klantgeld scheidt van haar eigen vermogen en aantoonbaar bewaart — zodat de rekening van een inbraak niet stilzwijgend bij jou belandt.

De Krokodil van Wall Street dacht dat ze slimmer was dan het systeem. Maar het grootboek vergeet niets, en de kluis van een dief is net zo kwetsbaar als één slecht bewaard bestand. De vraag die deze heist achterlaat is dubbel: hoe goed is de beveiliging van je beurs — en wie draait er op voor de schade als het tóch misgaat?

Bronnen

Schuldbekentenissen & witwasmethodes (chain-hopping, AlphaBay/Hydra, valse identiteiten, goud): US DOJ. Arrestatie + $3,6 mrd inbeslagname (grootste ooit), feb 2022: Washington Post. Vonnissen (Ilya 5 jaar, Heather 18 maanden) & ~$10 mrd teruggevonden: TRM Labs, Bloomberg. Razzlekhan-persona, begraven goudmunten & de zaak: TIME, NBC News.