NachrichtenKryptoBitget untersucht möglichen Nordkorea-Bezug bei Einbruch mit 351,6 Millionen Dollar; Auszahlungen bleiben ausgesetzt

Bitget untersucht möglichen Nordkorea-Bezug bei Einbruch mit 351,6 Millionen Dollar; Auszahlungen bleiben ausgesetzt

Autor: Coindoo·

Wichtige Erkenntnisse

  • •Bitget schätzt, dass der Einbruch Vermögenswerte im Wert von 351,6 Millionen Dollar betraf – ein interner Wert, der weit über den rund 170 Millionen Dollar an zunächst auf der Blockchain beobachteten Transfers liegt.
  • •Die Börse sagt, ein Leck privater Schlüssel sei ausgeschlossen; der Angreifer kompromittierte stattdessen ein kritisches Backend-System und nutzte es, um Transaktionsdaten zu fälschen, die der Autorisierungsprozess akzeptierte.
  • •Auszahlungen sind ausgesetzt, während Behebung und Sicherheitshärtung andauern; Einzahlungen und Handel bleiben verfügbar, und Kundenkontostände sind laut Angaben korrekt.
  • •Cold Wallets blieben unberührt, und Bitget erklärt, der Verlust sei durch seinen User Protection Fund abgedeckt, der mehr als 464 Millionen Dollar hält.
  • •CEO Gracy Chen sagte, einige mit dem Angriff in Verbindung gebrachte IP-Adressen stimmten mit VPN-Nutzungsmustern einer nordkoreanischen Hackerorganisation überein; das Unternehmen betont jedoch, dass diese Zuschreibung vorläufig bleibt.
Bitget untersucht möglichen Nordkorea-Bezug bei Einbruch mit 351,6 Millionen Dollar; Auszahlungen bleiben ausgesetzt

Die Krypto-Börse Bitget hat bestätigt, dass Überweisungen von mit der Plattform verbundenen Wallets unbefugt waren, und damit einen Sicherheitsvorfall eskaliert, der zunächst als verdächtige On-Chain-Bewegungen aufgefallen war. Das Unternehmen schätzt die betroffenen Vermögenswerte auf 351,6 Millionen Dollar, sagt, ein Leck privater Schlüssel sei ausgeschlossen, und hat die Auszahlungen ausgesetzt, während Behebung und Sicherheitshärtung abgeschlossen werden. Die Ermittler prüfen, ob der Angriff auf eine nordkoreanische Hackerorganisation zurückgeführt werden kann, wobei diese Einschätzung vorläufig bleibt.

Wie sich die Bitget-Geschichte über Nacht veränderte

Coindoo berichtete zunächst in einem früheren Bericht über die ungewöhnlichen Wallet-Bewegungen, als beobachtet wurde, dass Mittel von mit Bitget verbundenen Wallets an eine neue Adresse verschoben und On-Chain getauscht wurden. Bitget hat inzwischen bestätigt, dass die Überweisungen unbefugt waren.

Die beiden Dollarbeträge sollten nicht als konkurrierende Schätzungen derselben Sache gelesen werden. Die Zahl von 170 Millionen Dollar stammte aus dem anfänglich sichtbaren On-Chain-Fluss. Der spätere Wert von 351,6 Millionen Dollar ist die interne Schätzung der Börse zu den vom Einbruch betroffenen Vermögenswerten.

Bitget hat keine walletweise Abstimmung veröffentlicht, die den Unterschied erklärt. Klar ist, dass die erste Warnung nur einen Teil eines größeren Vorfalls erfasste, den die Börse später aus ihren eigenen Systemen bestätigte.

Der Nordkorea-Hinweis ist keine endgültige Zuschreibung

Während einer Live-Sicherheitsaktualisierung sagte Bitget-CEO Gracy Chen, einige mit dem Angriff in Verbindung gebrachte IP-Adressen stimmten mit VPN-Nutzungsmustern überein, die mit einer nordkoreanischen Hackerorganisation in Verbindung gebracht werden. Die Aktivität ähnele zudem früheren Angriffen nordkoreanischer Akte, so ChainCatcher's report.

Das ist ein vorläufiger Hinweis, keine abgeschlossene Zuschreibung. Blockchain-Analyseunternehmen und UN-Berichte haben nordkoreanischen Hackergruppen einige der größten Kryptodiebstähle der Geschichte zugeordnet, darunter Börseneinbrüche und Cross-Chain-Bridge-Exploits im Wert von Milliarden Dollar. Bestätigte Zuschreibungen in früheren Fällen folgten in der Regel erst nach monatelanger forensischer Arbeit. Bitget hat keine Gruppe benannt oder die forensischen Beweise hinter der Einschätzung veröffentlicht. Das Unternehmen geht derzeit davon aus, dass eine nordkoreanische Beteiligung nicht ausgeschlossen werden kann, während die Ermittler das Eindringen weiter verfolgen.

Der Angriff erforderte keinen gestohlenen privaten Schlüssel

Bitgets Erklärung verändert die technische Frage rund um den Einbruch. In einem Update vom 25. September sagte Chen, der Angreifer habe ein kritisches Backend-System innerhalb der Wallet-Infrastruktur der Börse kompromittiert. Bitget zufolge wurde dieses System anschließend genutzt, um gefälschte Transferdaten zu erzeugen, die den Autorisierungsprozess erreichten und die Mittel abflossen.

Here is what we can confirm at this stage:

On the attack: Our security team has made initial progress in tracing the source. The attacker compromised a critical backend system within our wallet infrastructure, used it to spoof transaction data, and triggered our authorization…

— Gracy Chen @Bitget (@GracyBitget) September 25, 2026

Die Börse sagt, ein Leck privater Schlüssel sei ausgeschlossen. Zudem sei der Vorfall eingedämmt; weitere unbefugte Überweisungen seien nicht möglich.

Das macht den Einbruch nicht weniger ernst. Es verschiebt den Fokus von der Verwahrung der Schlüssel auf die umliegenden Systeme. Der Unterschied ist branchenweit relevant: Schutzmaßnahmen wie Cold Storage und Multi-Signature-Arrangements sind darauf ausgelegt, Schlüsseldiebstahl zu verhindern – nicht, die Transaktionsdaten zu prüfen, die ein internes System in einen Genehmigungsworkflow einspeist. Bestätigt sich Bitgets Darstellung, brauchte der Angreifer keinen Wallet-Schlüssel; er benötigte Zugriff auf eine Infrastruktur, die Transferinformationen erzeugen konnte, die der Genehmigungsprozess akzeptierte.

Der vollständige Vorfallbericht ist daher wichtiger als der frühe Nordkorea-Hinweis. Er muss erklären, wie manipulierte Daten in den Autorisierungsfluss gelangten, welche Kontrollen das nicht verhinderten und was sich ändert, bevor die Auszahlungen wieder aufgenommen werden.

Ein Schutzfonds kann Verluste abdecken, nicht den Zugang wiederherstellen

Bitget sagt, seine Cold Wallets seien nicht betroffen, und der Verlust von 351,6 Millionen Dollar falle unter die Absicherung des User Protection Fund, der laut Unternehmen mehr als 464 Millionen Dollar hält. Die Börse erklärt zudem, die Kontostände der Kunden blieben korrekt. Derartige Rücklagefonds sind bei großen Börsen zu einem üblichen Sicherheitsnetz geworden; Binance' SAFU und OKX' Schutzfonds funktionieren nach ähnlichen Prinzipien.

Das ist der praktische Unterschied für Nutzer. Der Schutzfonds beantwortet die Frage, ob Bitget den finanziellen Verlust tragen kann. Er stellt allein nicht das Vertrauen wieder her, dass die Wallet-Systeme für normale Auszahlungen bereit sind.

Einzahlungen und Handel sind weiterhin verfügbar, so Bitget official security notice. Auszahlungen bleiben ausgesetzt, während die Börse an Behebung und Sicherheitshärtung arbeitet. Chen sagte, Bitget werde einen Zeitplan für die Wiederaufnahme erst bekannt geben, wenn eine bestätigte Zeitspanne vorliege.

Die verbleibende Frage liegt in Bitgets Systemen

Die anfängliche Warnung über 170 Millionen Dollar stellte die Frage, ob die verdächtigen Wallet-Bewegungen real waren. Diesen Teil hat Bitget inzwischen beantwortet: Die Überweisungen seien unbefugt gewesen, und die Gesamtexposition sei deutlich höher.

Die schwierigere Frage bleibt. Wenn keine privaten Schlüssel gestohlen wurden – wie konnte ein kompromittiertes Backend-System Transferdaten erzeugen, die Bitgets Autorisierungsprozess akzeptierte?

Diese Antwort – nicht eine weitere korrigierte Verlustschätzung – wird zeigen, ob die Börse die Schwachstelle behoben hat, die den Einbruch erst ermöglichte.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz- oder Anlageberatung dar. Zuschreibungen und technische Erkenntnisse können sich ändern, wenn Bitget und unabhängige Ermittler weitere Beweise veröffentlichen.