Bitget: 388-Millionen-Dollar-Hack ging auf Sicherheitslücke eines Drittanbieters zurück
Wichtige Erkenntnisse
- •Bitgets 388-Millionen-Dollar-Exploit wurde auf eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters zurückgeführt, durch die der Angreifer hochrangige interne Zugangsdaten erlangte, statt private Schlüssel zu kompromittieren.
- •Der Angreifer nutzte die gestohlenen Zugangsdaten, um betrügerische Abhebungsbefehle zu erteilen; Bitgets private Schlüssel und Cold Wallets blieben unbeeinträchtigt.
- •Der Angriff vom 24. September zielte auf mehrere internetverbundene Hot Wallets ab und betraf zunächst schätzungsweise 352 Millionen US-Dollar, was eine vorübergehende Aussetzung der Abhebungen auslöste.
- •Bitget hat die Schwachstelle behoben und die Sicherheit mit eingeschränktem internen Zugriff, unabhängiger Abhebungsverifizierung und verstärkter Überwachung verschärft; eine verifizierte Gesamtsumme zur Wiedererlangung liegt trotz eingefrorener Vermögenswerte mit Branchenhilfe noch nicht vor.
- •Mandiant und SlowMist führen eine laufende unabhängige forensische Untersuchung durch; vorläufige Hinweise auf eine mögliche Beteiligung Nordkoreas werden noch bewertet.

Bitget-CEO Gracy Chen sagte, der kürzliche 388-Millionen-Dollar-Exploit der Krypto-Börse beruhe auf einer Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters, die es dem Angreifer ermöglichte, „hochrangige interne Zugangsdaten“ zu erlangen. Dieses Detail unterstreicht, dass operative Zugangsdaten – nicht nur private Schlüssel – ein Angriffsvektor für Börsen sein können.
In Stellungnahmen gegenüber Cointelegraph sagte Chen, der Angreifer habe diese Zugangsdaten genutzt, um betrügerische Abhebungsbefehle zu erteilen. Bitgets private Schlüssel seien nicht kompromittiert worden, und die Cold Wallets seien nicht betroffen gewesen, so Chen. Dieser Unterschied ist wichtig, weil Hot Wallets – internetverbundene Wallets, die Börsen für die tägliche Abwicklung von Abhebungen nutzen – stärker exponiert sind als Cold Storage, wo private Schlüssel offline aufbewahrt werden und sich typischerweise der Großteil der Bestände einer Börse befindet.
Der Angriff ereignete sich am 24. September, als Bitget unbefugte Überweisungen aus mehreren seiner Hot Wallets feststellte und Abhebungen vorübergehend aussetzte. Die Börse ging zunächst davon aus, dass Vermögenswerte im Wert von etwa 352 Millionen US-Dollar betroffen waren.
Sicherheitskontrollen verschärft
Bitget teilte mit, die Sicherheitslücke inzwischen behoben und die Abhebungskontrollen verschärft zu haben. Zu den Maßnahmen gehören die Einschränkung des internen Zugangs, die Einführung einer unabhängigen Verifizierung für Abhebungen und eine verstärkte Überwachung ungewöhnlicher Aktivitäten. Insbesondere die unabhängige Verifizierung soll sicherstellen, dass ein einzelner Satz von Zugangsdaten keine Abhebungen allein auslösen kann.
Werte zur Wiedererlangung noch nicht bekanntgegeben
Die Börse hat nicht offengelegt, wie viel der gestohlenen Kryptowährungen bereits wiedererlangt oder eingefroren wurde. Chen sagte, mit Unterstützung anderer Branchenteilnehmer seien einigeögenswerte eingefroren worden, aber Bitget werde erst nach Überprüfung der Beträge eine Gesamtsumme veröffentlichen. Damit bleiben die Zahl zur Wiedererlangung und die forensischen Ergebnisse die wichtigsten offenen Punkte in diesem Fall.
Bitget hatte zuvor THORChain, ein Protokoll zum Tausch von Assets zwischen Blockchains, aufgefordert, Dienste für mit dem Angriff in Verbindung gebrachte Adressen zu verweigern. Die Börse erklärte, sie fordere THORChain nicht auf, sein Netzwerk anzuhalten, während sie versuche, die Bewegung der gestohlenen Vermögenswerte zu verhindern. THORChain hatte mitgeteilt, dass es einzelne Adressen nicht selektiv auf eine Schwarze Liste setzen könne. Dezentrale Protokolle wie THORChain wickeln Tauschgeschäfte über automatisierten Code statt über einen zentralen Betreiber ab – weshalb es keinen integrierten Mechanismus gibt, um bestimmte Adressen zu blockieren.
„Wir verstehen, dass THORChain als dezentrales Protokoll arbeitet und mitgeteilt hat, dass es einzelne Adressen nicht selektiv auf eine Schwarze Liste setzen kann. Wir respektieren die technischen Grenzen der verschiedenen Netzwerke und fordern kein Protokoll zu Handlungen auf, die technisch nicht möglich sind“, sagte Chen.
Beteiligung Nordkoreas wird noch geprüft
Chen äußerte sich auch zu Bitgets früherem Verdacht, dass Nordkorea hinter dem Angriff stecken könnte.
„Was zuvor mitgeteilt wurde, basierte auf vorläufigen Indikatoren, die im Rahmen der Untersuchung identifiziert wurden“, sagte Chen. „Diese Indikatoren werden noch bewertet. Mandiant und SlowMist tragen die unabhängige forensische Untersuchung, und diese Arbeit läuft. Wir werden weitere Erkenntnisse mitteilen, sobald sie verifiziert sind“, fügte sie hinzu. Mandiant ist ein auf Incident Response spezialisierter Cybersecurity-Anbieter, SlowMist ein Unternehmen für Blockchain-Sicherheit.
Zusätzliche Berichterstattung von Helen Partz.