
Bitget hat gerade 350 Millionen Dollar verloren.
Bitgets achter Geburtstag endete damit, dass Hacker mit rund 350 Millionen Dollar verschwanden. Keine schlechte Ausbeute für eine Nacht Arbeit.
Die ersten Anzeichen für Probleme zeigten sich am späten Abend des 24. September, als Wallets, die mit Bitget gekennzeichnet waren, begannen, über verschiedene Blockchains hinweg Gelder abzufließen. Der Arkham-Analyst Emmett Gallic bemerkte dies als Erster und meldete die Abflüsse mehr als eine Stunde, bevor Bitget sich öffentlich dazu äußerte. Bis CEO Gracy Chen den Vorfall auf X bestätigte, waren bereits rund 183 Millionen US-Dollar abgeflossen. Die endgültige Summe belief sich auf etwa 351,6 Millionen US-Dollar.
„Am 24. September 2026 um 18:31 UTC stellten die Sicherheitssysteme von Bitget unautorisierte Überweisungen von einigen unserer Hot Wallets fest“, schrieb Chen.
Sie sagte, dass der Cold Storage nie angetastet wurde – der Sicherheitsverstoß beschränkte sich auf die Hot- und Warm-Wallet-Schichten, und Abhebungen wurden eingefroren, während das Team fieberhaft daran arbeitete, ihn einzudämmen.
Keine gestohlenen Schlüssel, nur eine sehr überzeugende Fälschung.
Und hier kommt der Punkt, der jede Börse mit ähnlicher Infrastruktur beunruhigen sollte: Die Angreifer benötigten die privaten Schlüssel von Bitget überhaupt nicht. Chen erklärte später, dass Hacker ein Backend-System kompromittiert hatten, das mit der Wallet-Infrastruktur von Bitget verbunden war. Sie nutzten es, um Transferdaten zu fälschen und schleusten diese gefälschten Daten dann direkt durch den Autorisierungsprozess der Börse. Das System genehmigte Transaktionen, die es niemals hätte sehen dürfen. „Eine Kompromittierung der privaten Schlüssel ist ausgeschlossen“, sagte Chen – was, je nach Sichtweise, entweder beruhigend oder die beunruhigendere Option ist. Der Verlust von Schlüsseln ist ein bekannter Fehler. Dass der eigene Signaturprozess dazu gebracht wird, Betrug zu genehmigen, ist etwas ganz anderes.
Etwa 40% der gestohlenen Vermögenswerte bestanden aus XRP, wie erste Aufschlüsselungen im Zusammenhang mit Chens Updates zeigten. Der Rest verteilte sich auf ETH, BNB, AVAX, USDT und USDC. Berichten zufolge begannen einige Blockchain-Stiftungen innerhalb weniger Stunden, die mit den Hackern in Verbindung stehenden Adressen einzufrieren. Wie viel tatsächlich zurückgewonnen werden konnte, bleibt abzuwarten.
Der Kurztrip war schnell und teuer.
Wer auch immer das getan hat, hat offensichtlich kein Interesse an Vorsicht gezeigt. Eine neu erstellte Adresse tauschte innerhalb von nur sechs Minuten 19,67 Millionen USDT0 gegen 7.111 ETH. Der Handel wurde über UniswapX und 1inch Fusion abgewickelt, wobei bis zu 5% über dem Marktkurs gezahlt wurden. So handelt man nicht, wenn man auf den Preis achtet. So handelt man, wenn man befürchtet, dass jemand die eigenen Gelder einfrieren will.
Das Geldwäschemuster – Gelder werden auf einer einzigen Adresse zusammengeführt und dann über eine Kette von Wallets transferiert – ist die gleiche Vorgehensweise, die Sicherheitsforscher seit Jahren nordkoreanischen Betreibern zuschreiben.
Lazarus, wieder
Chen wies auf Nordkorea hin und erklärte, die Ermittler hätten IP-Adressen gefunden, die mit der VPN-Infrastruktur des Landes und dessen Hackernetzwerken übereinstimmten. Der Angriff ähnele stark früheren Aktionen des nordkoreanischen Teams. Der unabhängige Analyst SpecterAnalyst ging noch weiter und verfolgte die gestohlenen XRP zurück zum selben Wallet-Cluster, der auch beim AFX-Hack im Juli mit einem Schaden von 24 Millionen US-Dollar verwendet wurde – ein Vorfall, der bereits TraderTraitor, einer mit Lazarus verbundenen Einheit, zugeschrieben wird. Nicht alle sind von dieser Zuordnung überzeugt; einige X-Forscher widersprachen und merkten an, dass „Lazarus“ mit vielen Vorfällen in Verbindung gebracht werde, die möglicherweise keinen gemeinsamen Betreiber hätten. Der Bericht von Bitget steht noch aus.
Sollte sich diese Annahme bestätigen, wäre es lediglich der jüngste Eintrag in einer langen Reihe von Fällen. Chainalysis schätzt den mit Nordkorea in Verbindung stehenden Kryptodiebstahl allein im Jahr 2025 auf über 2 Milliarden US-Dollar – und das, bevor dieser Fall in die Statistik des nächsten Jahres einfließt. Der Hack von Bybit im Februar 2025, bei dem 1,5 Milliarden US-Dollar erbeutet wurden – nach wie vor der größte jemals verzeichnete Kryptodiebstahl – weist dieselben Merkmale auf.
Eine kleine, fast schon amüsante Randnotiz: Bybit-CEO Ben Zhou bot seine Hilfe bei der Rückverfolgung der Gelder an und wies darauf hin, dass Bitget dasselbe für Bybit getan hatte, als es selbst Opfer eines Diebstahls geworden war. Offenbar gibt es für solche Fälle mittlerweile einen Gruppenchat in der Krypto-Branche.
Der Fonds, der das abdecken soll
Bitget versichert, dass dies alles keine Auswirkungen auf die Guthaben der Nutzer hat. Die Börse unterhält einen Nutzerschutzfonds, der laut Chens Aussage über 464 Millionen US-Dollar umfasste – deutlich mehr als der Verlust von 351,6 Millionen US-Dollar. Einzahlungen und Handel liefen durchgehend weiter; lediglich Auszahlungen wurden vorübergehend ausgesetzt. Chen erklärte, die Wiederherstellung werde „Stunden oder Tage“, nicht Wochen dauern.
Ob dieses Versprechen Bestand hat, ist der nächste spannende Punkt. Ein Fonds, der nur auf dem Papier existiert, unterscheidet sich von einem Fonds, der in Krisenzeiten reibungslos auszahlt. BGB fiel nach Bekanntwerden der Nachricht zunächst, erholte sich dann aber wieder. Bitget hat einen vollständigen Vorfallsbericht mit Ursachenanalyse zugesagt – dieses Dokument wird, sobald es veröffentlicht ist, deutlich mehr Informationen liefern als jeder noch so kleine Thread.

5% Einzahlungsbonus bis zu 100 Edelsteine

0 % Gebühren für Ein- und Auszahlungen von Skins.


11% Einzahlungsbonus + FreeSpin
EXTRA 10% EINZAHLUNGSBONUS + 2 GRATISDREHUNGEN AM RAD
Kostenloses Etui und 100% Willkommensbonus
5 Freikoffer, täglich kostenlos & Bonus

3 Gratiskoffer und 5% Bonus auf alle Bareinzahlungen.

+5% auf die Einzahlung

Kommentare