NachrichtenKryptoBitget bestätigt Hack von 351,6 Millionen US-Dollar über Hot- und Warm-Wallets, vermutet nordkoreanische Gruppe

Bitget bestätigt Hack von 351,6 Millionen US-Dollar über Hot- und Warm-Wallets, vermutet nordkoreanische Gruppe

Autor: Crypto Valley Journal·

Wichtige Erkenntnisse

  • •Bitget hat einen Hack bestätigt, bei dem 351,6 Millionen US-Dollar aus Teilen seiner internetverbundenen Hot- und Warm-Wallets abflossen; die Verluste verteilen sich auf sieben Blockchains, der größte EinzelChain-Verlag betraf das XRP Ledger.
  • •Der Angreifer manipulierte ein Backend-System, um Transferdaten zu fälschen, die Bitgets regulären Autorisierungsprozess passierten; die Börse schließt einen Diebstahl privater Schlüssel aus.
  • •Bitget vermutet auf Grundlage von IP-Adressen und Parallelen im Angriffsmuster zu früheren Vorfällen eine nordkoreanische Hackergruppe, doch die Zuordnung wurde von keiner Regierungsbehörde oder Sicherheitsfirma bestätigt.
  • •Auszahlungen sind ohne festes Wiederanlaufdatum ausgesetzt, während Einzahlungen und Handel weiterlaufen; Bitgets User Protection Fund mit mehr als 464 Millionen US-Dollar deckt laut Unternehmen den gesamten Verlust ab.
  • •Einige betroffene Chain Foundations haben Angreiferadressen eingefroren, und eine mit dem Diebstahl in Verbindung gebrachte Wallet tauschte rund 19,67 Millionen US-Dollar in USDT0 gegen 7.111 ETH zu einem Aufpreis von etwa 5 %, um das Risiko eines Einfrierens zu verringern.
Bitget bestätigt Hack von 351,6 Millionen US-Dollar über Hot- und Warm-Wallets, vermutet nordkoreanische Gruppe

Die Krypto-Börse Bitget hat einen Hack im Wert von 351,6 Millionen US-Dollar bestätigt, der Teile ihrer Hot- und Warm-Wallets betraf. Das Unternehmen vermutet eine nordkoreanische Hackergruppe hinter dem Angriff und hat die Auszahlungen bis auf Weiteres ausgesetzt.

Was passiert ist

Bitget ist eine Krypto-Börse, bei der Kunden Gelder einzahlen, damit handeln und Vermögenswerte an ihre eigenen Adressen auszahlen können. Die Plattform verteilt ihre Bestände auf drei Ebenen: ständig verbundene Hot Wallets übernehmen den Tagesbetrieb, Warm Wallets dienen als Puffer und Cold Wallets haben keine Internetverbindung. Je näher eine Ebene am Tagesgeschäft liegt, desto größer ist somit ihre Angriffsfläche.

Am 24. September 2026 um 18:31 UTC meldeten Bitgets Sicherheitssysteme unbefugte Abflüsse aus den beiden verbundenen Ebenen. Wenige Stunden später bestätigte CEO Gracy Chen den Vorfall in einem Beitrag auf X. On-Chain-Analysten schätzten den Abfluss zunächst auf 180 Millionen US-Dollar, der bestätigte Gesamtbetrag lag jedoch bei rund dem Doppelten. Die Verluste verteilen sich auf sieben Chains: Ethereum, das XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain und Base.

Backend-Manipulation statt gestohlener Schlüssel

Chen wollte sich zunächst vor Abschluss der Untersuchung nicht zum Angriffsvektor äußern, doch der Ablauf der Ereignisse wird nun klarer. Der Angreifer erlangte Zugriff auf ein kritisches Backend-System in der Wallet-Infrastruktur. Dort fälschte er Transferdaten und br so Bitgets regulären Autorisierungsprozess dazu, die Abflüsse zu genehmigen. Die Börse schließt einen Diebstahl privater Schlüssel aus.

Diese Unterscheidung ist entscheidend für die Bewertung des Falls. Mit einem gestohlenen Schlüssel kann ein Angreifer Transfers direkt signieren. In Bitgets Fall blieb die Signierung jedoch bei der Börse, und die Genehmigung lief daher durch die üblichen Kontrollen — nur die dahinterliegenden Daten stammten vom Angreifer. Selbst eine gut gesicherte Schlüsselverwahrung bietet demnach keinen Schutz, wenn das vorgelagerte System falsche Transferdaten liefert. Gerade für institutionelle Kunden gewinnt die Überprüfung interner Genehmigungsprozesse nun an Bedeutung.

Umfang der Verluste

Laut der Börse bleiben Bitgets Cold Wallets unberührt und sicher; der Angriff traf nur einen Teil der Hot- und Warm-Ebene. Zu den betroffenen Vermögenswerten zählen ETH, XRP, USDT, USDC, AVAX und BNB. Eine Börse, die viele Chains unterstützt, muss auf jeder davon verbundene Bestände für Auszahlungen vorhalten, was die Zahl der Angriffspunkte erhöht. Bitget meldete seinen größten Einzel-Chain-Verlust auf dem XRP Ledger. Zudem können die Herausgeber der Stablecoins USDT und USDC betroffene Guthaben einfrieren.

Von 170 Millionen auf 351,6 Millionen US-Dollar

Die ersten Berichte sprachen von mehr als 170 Millionen US-Dollar, die von Bitget-Wallets an eine unbekannte Adresse flossen. Diese frühen On-Chain-Analysen erfassten zunächst nur einen Teil der betroffenen Chains; die vollständige Cross-Chain-Analyse ergab schließlich die von Chen bestätigte Summe von 351,6 Millionen US-Dollar. Zwischen den beiden Zahlen besteht somit kein Widerspruch.

Gleichzeitig versuchte der Angreifer, die Beute vor einem Einfrieren zu schützen. Eine neu erstellte Wallet mit dem Adresspräfix "0xe410" tauschte rund 19,67 Millionen US-Dollar in USDT0 — eine Cross-Chain-Variante von Tethers USDT — gegen 7.111 ETH. Der Handel dauerte nur wenige Minuten, und die Wallet akzeptierte einen Aufpreis von etwa 5 % über dem Marktpreis — knapp 1 Million US-Dollar. Die Geschwindigkeit schien wichtiger als der Preis: Anders als bei Stablecoins kann ein ETH-Guthaben nicht nachträglich eingefroren werden.

Der Plan ging jedoch nicht vollständig auf. In ihrem Zwölf-Stunden-Zwischenbericht teilte die Börse mit, dass einige betroffene Chain Foundations die Adressen des Angreifers eingefroren hätten. Chain Foundations sind die Organisationen hinter den einzelnen Netzwerken, und einige davon können Adressen auf ihrer Chain sperren. Bitget nennt weder die Chains noch die betroffenen Beträge, sodass niemand sagen kann, wie viel von den 351,6 Millionen US-Dollar tatsächlich blockiert bleibt.

Auszahlungsstopp und die Reserven dahinter

Für Kunden wiegt der seit dem Vorfall geltende Auszahlungsstopp derzeit am schwersten. Einzahlungen und Handel laufen dagegen normal weiter. Bitget hat keinen festen Termin für die Wiederaufnahme der Auszahlungen genannt; das Unternehmen will Fristen erst kommunizieren, wenn es sie garantieren kann. Kunden können ihre Guthaben daher auf der Plattform handeln, sie aber weder in ihre eigene Wallet noch auf eine Börse übertragen.

Finanziell sieht sich die Börse abgesichert. Bitgets User Protection Fund ist eine Reserve für Kundeverluste. Laut dem Unternehmen hält er mehr als 464 Millionen US-Dollar und deckt den gesamten Verlust ab — auf dem Papier übersteigt der Fonds allein den Verlust um mehr als 110 Millionen US-Dollar. Zudem beziffert Bitget seine eigenen Vermögenswerte auf über 1 Milliarde US-Dollar. Die Deckung durch den Fonds stellt jedoch nicht von selbst den Zugang zu den Kundenguthaben wieder her — das hängt weiterhin davon ab, wann die Auszahlungen wieder aufgenommen werden, und ein Termin steht noch nicht fest.

"Bitget hat mehrere Marktzyklen durchlaufen. Wir werden uns nicht davonstehlen. Wir werden für jeden Dollar und jede Entscheidung mit voller Transparenz Rechenschaft ablegen", sagte Gracy Chen, CEO von Bitget.

Ein vollständiger Vorfallbericht mit einer Root-Cause-Analyse soll mehr Klarheit bringen. Bitget hat zugesagt, ihn spätestens 24 Stunden nach seiner ersten Sicherheitsmitteilung zu veröffentlichen, und nur dieser Bericht soll erklären, wie der Angreifer überhaupt Zugriff auf das Backend-System erlangte. Die Details des bisherigen Ablaufs stammen aus Chens Beiträgen auf X und dem Zwölf-Stunden-Zwischenbericht.

Parallelen zu Bybit und Ronin

Bitget stützt seinen Nordkorea-Verdacht auf zwei Indikatoren. Ermittler identifizierten IP-Adressen, die mit VPN-Diensten in Verbindung stehen, die nordkoreanische Hacker zuvor bereits genutzt hatten. Zudem ähnelt das Angriffsmuster früheren Operationen mit Verbindungen nach Nordkorea. Dennoch handelt es sich um eine vorläufige Einschätzung des Unternehmens; weder eine Regierungsbehörde noch ein On-Chain-Sicherheitsunternehmen hat die Zuordnung bislang bestätigt.

Zum Vergleich: Der Bybit-Hack von Februar 2025 ist gut dokumentiert. Bei diesem Angriff flossen rund 1,5 Milliarden US-Dollar ab, mehr als das Vierfache des Bitget-Verlusts. Das FBI und sein Meldungszentrum IC3 haben den Bybit-Hack Nordkorea zugeschrieben, und beide verfolgen die Aktivität unter dem Namen "TraderTraitor". Frühere US-Hinweise und Sicherheitsforscher bringen diese Bezeichnung mit der Lazarus Group in Verbindung. Einstiegspunkt war eine Supply-Chain-Attacke auf die Multisig-Plattform Safe{Wallet}: Mit manipulierter Software brachten die Angreifer die legitimen Unterzeichner dazu, die Abflüsse zu genehmigen — was dem Bitget-Fall am nächsten kommt. Bitget hatte Bybit damals unterstützt, und nun hat Bybit-CEO Ben Zhou seinerseits Hilfe angeboten. Zhou aktualisiert auch die Plattform LazarBounty, um die Gelder aus dem Bitget-Hack nachzuverfolgen.

Ronin bietet einen weiteren Präzedenzfall für eine Nordkorea-Zuordnung: Im März 2022 leerten Angreifer die Ronin Bridge, die das Spiel Axie Infinity mit Ethereum verbindet, um rund 625 Millionen US-Dollar, und das US-Finanzministerium schrieb diesen Diebstahl ebenfalls der Lazarus Group zu.

Dieser Artikel basiert auf Berichterstattung von Crypto Valley Journal.