NachrichtenKryptoBitget bestätigt Zero-Day-Lücke hinter Krypto-Diebstahl von 387,5 Millionen US-Dollar

Bitget bestätigt Zero-Day-Lücke hinter Krypto-Diebstahl von 387,5 Millionen US-Dollar

Autor: Blocktelegraph·

Wichtige Erkenntnisse

  • •Bitget gab den Diebstahl von 387,5 Millionen US-Dollar am 24. September 2026 bekannt und setzte vorübergehend alle Auszahlungen aus, nachdem Angreifer eine Zero-Day-Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters ausnutzten, um auf seine Hot und Warm Wallets zuzugreifen.
  • •SlowMist führte die früheste bösartige Aktivität auf den 31. August 2026 zurück und stellte ein gelöschtes, individuell angepasstes Tool wieder her, das für die Auszahlungslogik des Wallet-Systems entwickelt wurde und am 25. September 2026 um 01:49 Uhr mit dem Diebst begann.
  • •Mandiant stellte fest, dass Angreifer unbefugten Zugriff auf Sicherheits-Appliances von Drittanbietern erlangten, eine Web Shell mit Command-and-Control-Verbindung installierten und den dauerhaften Zugriff nutzten, um den Produktions-Wallet-Jobserver zu erreichen, wo bösartige Pakete installiert wurden.
  • •Der Vorfall betraf 11 Blockchains und mindestens 13 Assets, darunter XRP, ETH, USDT und USDC, wobei etwa 1,1 Millionen US-Dollar von Circle, Tether und NEAR Intents eingefroren wurden.
  • •Bitget führt den Angriff anhand von IP-Verhaltensmustern und On-Chain-Analysen auf nordkoreanische Bedrohungsakteure zurück und hat die betroffene Drittanbieter-Funktionalität bis zum Abschluss der Behebung deaktiviert.
Bitget bestätigt Zero-Day-Lücke hinter Krypto-Diebstahl von 387,5 Millionen US-Dollar

Bitget hat bestätigt, dass eine Zero-Day-Schwachstelle — eine Lücke, die dem Anbieter unbekannt und daher zum Zeitpunkt des Ausnutzens ungepatcht war — in einem Sicherheitsprodukt eines Drittanbieters in den Diebstahl von 387,5 Millionen US-Dollar verwickelt war. Die Börse berief sich dabei auf Erkenntnisse einer laufenden Untersuchung des Blockchain-Sicherheitsunternehmens SlowMist zu unbefugten Wallet-Abhebungen.

Die Börse gab den Vorfall am 24. September 2026 bekannt und setzte vorübergehend alle Auszahlungen aus. Laut Bitget erlangten die Angreifer über eine Reihe unbefugter Überweisungen Zugriff auf Hot und Warm Wallets — die internetverbundenen und intermediären Ebenen der Custody-Infrastruktur einer Börse. Dem Bericht von The Hacker News zufolge wurden seither Vermögenswerte im Wert von fast 1,1 Millionen US-Dollar eingefroren — ein kleiner Bruchteil der erbeuteten Summe. Die Einfrierungen wurden von Circle, Tether und NEAR Intents durchgeführt. Issuer-Einfrierungen beruhen auf Kontrollen auf Token-Ebene: Circle gibt USDC heraus und Tether gibt USDT aus, beide stehen auf der Liste der betroffenen Assets, und jeder Emittent kann Adressen auf Smart-Contract-Ebene auf eine Sperrliste setzen.

Angreifer-Zugriff auf Auszahlungssysteme

Bitget teilte mit, die Angreifer hätten die Schwachstelle ausgenutzt, um interne Zugangsdaten auf hoher Ebene zu erlangen, die sie anschließend verwendeten, um betrügerische Auszahlungsbefehle an das Wallet-System zu erteilen. Die Börse charakterisierte die daraus resultierenden Bewegungen als „abnormale Überweisungen, die bestehende Risikokontrollen umgingen.“

Bitget erklärte, man habe den betroffenen Drittanbieter informiert und die betroffene Funktionalität bis zum Abschluss einer Behebung deaktiviert. Der Angriffsweg unterstreicht ein Lieferkettenrisiko, das sich innerhalb des Sicherheitsstacks selbst befindet: Bei den kompromittierten Produkten handelte es sich um Schutztools, was bedeutet, dass der Zugangspunkt der Angreifer durch die eigenen Verteidigungsmechanismen der Börse führte.

Der Vorfall erstreckte sich über 11 Blockchains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand und Celestia. Zu den bis identifizierten betroffenen Assets gehören XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO und TIA.

Versteckte Skripte und bösartige Dateien

SlowMist führte die früheste mit dem Hack in Verbindung gebrachte bösartige Aktivität auf den 31. August 2026 zurück. Der Bericht beschreibt eine Zero-Day-Schwachstelle, die einen Dienst auf einem der Knoten von Produkt A betraf. Laut SlowMist führte ein Angreifer ein verstecktes Skript unter dem Dienstprozess aus; ein Befehl las daraufhin die Umgebungsvariable mit dem Datenbankpasswort, wodurch der Angreifer eine Verbindung zur Datenbank herstellen konnte.

Die Ermittler fanden am 23. und 25. September ähnliche versteckte Skript-Aktivitäten auf zwei weiteren Knoten und teilten mit, die betroffenen Dienstumgebungen seien kompromittiert worden, bevor die Assets übertragen wurden.

Der Bericht dokumentiert auch den Zugriff auf die Verwaltungsplattform von Produkt B am 25. September 2026. Unter Verwendung der Identität eines internen Mitarbeiters unternahm ein Angreifer laut SlowMist drei aufeinanderfolgende Versuche, Systembefehle in Aufgabenparameter zu injizieren, um bösartige Dateien zu schreiben. Anschließend übermittelte der Angreifer Code über den Web-Ausführungsendpunkt der Plattform. SlowMist beschrieb zudem Versuche, die Serverkonfiguration zu ändern, eine Kommunikations-Relay-Datei zu schreiben und bösartige Programmdateien in Batches hochzuladen und zusammenzusetzen.

Angepasstes Wallet-Tool und Mandiant-Erkenntnisse

SlowMistRecovered ein gelöschtes, individuell angepasstes Tool wieder, das auf die Auszahlungslogik des Wallet-Systems zugeschnitten war, und teilte mit, das Tool habe am 25. September 2026 um 01:49 Uhr begonnen, Kryptowährungen zu stehlen. Dieser Zeitrahnen der Ermittler ist getrennt vom Bekanntgabedatum der Börse am 24. September 2026 zu sehen; der Bericht erklärt den Unterschied zwischen den Daten nicht.

Mandiant stellte fest, dass Angreifer unbefugten Zugriff auf die Sicherheits-Appliances A und B von Drittanbietern erlangt hatten, und erklärte, dieser Zugriff sei genutzt worden, um sich lateral in die Wallet-Umgebung von Bitget zu bewegen. Laut Mandiant installierten die Angreifer eine Web Shell — ein Skript, das Angreifern einen entfernten Fußhalt auf einem kompromittierten Server verschafft — auf Appliance B und bauten eine Command-and-Control-Verbindung auf. Der dauerhafte Zugriff ermöglichte anschließend die Bewegung zum Produktions-Wallet-Jobserver, wo bösartige Pakete installiert wurden.

Zuschreibung

Bitget teilte mit, IP-Verhaltensmuster und On-Chain-Analysen deuteten darauf hin, dass nordkoreanische Bedrohungsakteure den Angriff durchgeführt haben. Elliptic und TRM Labs identifizierten Wallet-Überschneidungen mit Geldwäsche aus Hacks. Diese Zuschreibung bleibt die offizielle Einschätzung von Bitget.

Die betroffene Drittanbieter-Funktionalität der Börse bleibt bis zum Abschluss der Behebung durch den Anbieter deaktiviert.