Bitget bestätigt Hacking von Hot Wallets im Wert von 351,6 Millionen US-Dollar über Ethereum und Stablecoins hinweg
Wichtige Erkenntnisse
- •Bitget erlitt einen geschätzten Verlust von 351,6 Millionen US-Dollar, nachdem ein Eindringling in das Backend des Wallet-Dienstes gelangt war, Überweisungsinformationen gefälscht und die Freigabe-Signierung ausgelöst hatte, um Hot Wallets mit ETH, USDT, USDC, BNB und AVAX zu leeren.
- •Die Private Keys der Börse wurden nicht kompromittiert, die Cold Wallets blieben unberührt, und die Eindämmung ist abgeschlossen, laut vorläufigen Erkenntnissen von CEO Gracy Chen.
- •Alle Verluste fallen in den Deckungsbereich des User Protection Fund von Bitget, der mehr als 464 Millionen US-Dollar hält, während die Auszahlungen ohne verbindlichen Zeitplan für die Wiederaufnahme ausgesetzt bleiben.
- •Circle und Tether haben eine Angreifer-Adresse auf die schwarze Liste gesetzt und rund 318.000 US-Dollar in Stablecoins eingefroren, doch andere Angreifer-Wallets halten weiterhin mehr als 63.000 ETH, die kein Emittent einfrieren kann.
- •Nachverfolgte IP-Adressen könnten mit einer Nordkorea zugerechneten Gruppe in Verbindung stehen, wobei Bitget betonte, dass die Zuschreibung nicht endgültig feststeht.

Bitget, eine der größten Kryptowährungsbörsen der Welt, hat mehr als 350 Millionen US-Dollar verloren, nachdem Angreifer in ihre Hot Wallets eingedrungen sind – die internetverbundenen Wallets, die eine Börse online hält, um Auszahlungen und Abwicklungen zu verarbeiten, und die üblicherweise das erste Ziel bei Angriffen auf Börsen sind. Kompromittierte Hot Wallets waren wiederholt Einfallspunkt bei Verlusten von Börsen; frühere Vorfälle bei Japans Coincheck 2018 und Binance 2019 wurden beide auf Online-Wallets zurückgeführt.
On-Chain-Überwachungstools meldeten die ersten ungewöhnlichen Bewegungen in den frühen Morgenstunden des 25. September und zeigten mehr als 180 Millionen US-Dollar an Vermögenswerten, die von von der Börse kontrollierten Adressen an Wallets ohne identifizierten Eigentümer abflossen. Die fortlaufende Summe der nachverfolgten Abflüsse stieg anschließend über 351 Millionen US-Dollar, wobei der Angriff zunächst durch externe On-Chain-Analyse entdeckt wurde und nicht durch die interne Überwachung der Börse.
Zu den gestohlenen Beständen gehörten Ethereum (ETH), die Stablecoins USDC und USDT sowie BNB und AVAX. Laut On-Chain-Daten tauschten die Angreifer diese Vermögenswerte zu deutlich unter den geltenden Marktpreisen – eine extreme Demonstration von Slippage – und verlagerten die Erlöse anschließend über Bridge-Protokolle auf andere Blockchains, was die Wiederbeschaffung erschwert. Berichte über fehlgeschlagene Auszahlungsanfragen von Nutzern folgten innerhalb weniger Minuten nach den verdächtigen Abflüssen.
Bitget-Chefin Gracy Chen bestätigte den Vorfall öffentlich am Donnerstag und bezifferte den geschätzten Schaden auf rund 351,6 Millionen US-Dollar. Sie betonte, dass die Kundengelder sicher seien und der gesamte Verlust in den Deckungsumfang des User Protection Fund der Börse falle, der derzeit mehr als 464 Millionen US-Dollar hält – genug, um den Angriff vollständig zu absorbieren. Bitget stoppte die Auszahlungen unmittelbar nach der Erkennung des Angriffs und erklärte, der Dienst werde erst nach einer vollständigen Sicherheitsüberprüfung wieder aufgenommen. Chen gab außerdem bekannt, während der Untersuchung nachverfolgte IP-Adressen mit einer Nordkorea zugerechneten Gruppe in Verbindung stehen könnten, betonte jedoch, dass diese Verbindung nicht endgültig feststehe. Nordkorea zugerechnete Hackergruppen wurden von UN-Ermittlern und Blockchain-Analyseunternehmen für Kryptodiebstähle im Wert von Milliarden Dollar in den letzten Jahren verantwortlich gemacht – eine Bilanz, die die Zuschreibung zu einer zentralen Frage bei jedem Angriff dieses Ausmaßes macht.
Backend kompromittiert, Private Keys unberührt
Die offizielle Folgemeldung von Bitget am 25. September grenzte die Ursache ein. In den vorläufigen Erkenntnissen des Sicherheitsteams, die Chen auf ihrem X-Konto veröffentlichte, drang der Eindringling in das Kern-Backend des Wallet-Dienstes der Börse ein, fälschte Überweisungsinformationen und löste das Freigabe-Signierungsverfahren aus, um Gelder an externe Adressen zu pushen – Anweisungen, die den normalen Transfer-Order-Typen der Plattform ähnelten.
Entscheidend ist: Es gibt keine Hinweise darauf, dass die Private Keys der Wallet kompromittiert wurden. Chen erklärte, ein Schlüsselleck sei ausgeschlossen, „was bedeutet, dass ein schwerwiegenderes Risikoszenario ausgeschlossen ist“, und dass die Eindämmung abgeschlossen sei, sodass keine weitere Möglichkeit unbefugter Geldabflüsse von der Plattform bestehe. Nach eigener Einschätzung des Unternehmens blieben die Cold Wallets von Bitgets dreistufiger Wallet-Architektur vollständig unberührt.
Wie genau der Angreifer in das Backend eindringen konnte, wird noch untersucht. Bitget kündigte an, sobald die Angriffsmethode identifiziert sei, einen vollständigen technischen Bericht zu veröffentlichen. Das Notfallteam handelte unmittelbar nach dem Vorfall, identifizierte und meldete die Adressen, die die ungewöhnlichen Gelder erhalten hatten, und informierte Strafverfolgungsbehörden sowie On-Chain-Sicherheitsfirmen, die an dem Fall arbeiten.
Ein solcher Backend-Einbruch ist schwerer zu entdecken als ein geleakter Schlüssel, da der Angreifer innerhalb der Infrastruktur operiert, der die Börse selbst vertraut. Die Auszahlungen bleiben ausgesetzt, während mehrere technische Teams parallel die Systemwiederherstellung und Sicherheits Härtung durchführen. Chen wollte sich auf keinen Zeitplan für den Neustart festlegen und erklärte, Bitget werde einen Termin sofort bekannt geben, sobald dieser feststehe, und nicht „vorschnell einen Zeitplan versprechen, den es nicht einhalten kann“.
Einfrieren der gestohlenen Gelder rückt Wiederaufnahme in den Fokus
Ein konkreter Einfrierbeschluss hat einen Teil der gestohlenen Gelder erfasst: Circle setzte eine auf Etherscan als "Bitget Exploiter 8" gekennzeichnete Adresse am Freitag um 05:00 UTC auf die schwarze Liste, und das Blockchain-Sicherheitsunternehmen MistTrack berichtete, dass Tether die Wallet anschließend ebenfalls sperrte. Die Maßnahme friert rund 318.000 US-Dollar in Stablecoins ein – etwa 218.023 USDT und 99.990 USDC, gehalten neben 170,47 ETH (Stand: 15:10 UTC) – nur ein kleiner Teil der Beute von 351,6 Millionen US-Dollar.
Die Einschränkung istukturell: MistTrack-Tracker zeigen, dass andere Angreifer-Adressen weiterhin mehr als 63.000 ETH halten, ein Vermögenswert, den kein Emittenten einfrieren kann. Circles schnelle Reaktion bildet einen Kontrast zum Drbft-Hack im April im Wert von 285 Millionen US-Dollar, bei dem rund 232 Millionen US-Dollar in USDC von Solana zu Ethereum gelangten, bevor eine Sperrung erfolgte – was Kritik von On-Chain-Ermittlern wie ZachXBT auslöste.
Zusammengelesen rahmen die beiden Mitteilungen den Angriff als ein Versagen der operativen Sicherheit statt als kryptografisches: Die Private Keys blieben intakt, doch die Signierungs-Pipeline selbst konnte von innen im Backend manipuliert werden. Die On-Chain-Nachverfolgung der rund 351,6 Millionen US-Dollar, die abgeflossen sind – transaktionsgenau überprüfbar –, wird bestimmen, wie viel eingefroren oder zurückgeholt werden kann, bevor die Angreifer das Bridging der Erlöse abschließen.
Der offizielle Zwischenbericht führt den Verlust bislang auf den Backend-Einbruch zurück; Details zur Behebung stehen noch aus. Deckungsfonds wie Bitgets 464-Millionen-Dollar-Fonds – inzwischen Standard bei Plattformen von Bitget bis Coinbase Global (COIN) – sind zu einer Überlebensvoraussetzung für Börsen geworden. Die nächsten Katalysatoren: die Ankündigung der Auszahlungswiederaufnahme und der vollständige technische Bericht.