NachrichtenKryptoBitget schreibt Hack von 351,6 Millionen US-Dollar auf Backend-Verstoß zurück und verweist auf möglichen Nordkorea-Bezug

Bitget schreibt Hack von 351,6 Millionen US-Dollar auf Backend-Verstoß zurück und verweist auf möglichen Nordkorea-Bezug

Autor: TechNext24·

Wichtige Erkenntnisse

  • •Die Angreifer kompromittierten ein Backend-System in Bitgets Wallet-Infrastruktur und nutzten es, um Transaktionsdaten zu fälschen und den eigenen Autorisierungsprozess der Börse auszulösen, anstatt private Schlüssel zu stehlen oder Auszahlungen zu fälschen.
  • •Bitget setzte die Auszahlungen aus, nachdem am 24. September rund 351,6 Millionen US-Dollar an unbefugten Überweisungen aus Hot Wallets festgestellt worden waren; Einzahlungen und Handel liefen weiter, Cold Wallets blieben sicher.
  • •Geschäftsführerin Gracy Chen sagte, erste Erkenntnisse zeigten auf Basis von VPN-Nutzungsmustern Ähnlichkeiten mit nordkoreanischen Hackergruppen; die Zuordnung ist jedoch nicht unabhängig bestätigt, und Ermittlungen mit Strafverfolgungsbehörden und On-Chain-Sicherheitsfirmen laufen.
  • •Die Kundenguthaben bleiben korrekt, und der geschätzte Verlust ist durch Bitgets User Protection Fund abgedeckt, der derzeit mehr als 464 Millionen US-Dollar umfasst.
  • •Bitget hat die beteiligten Adressen markiert und einen vollständigen Incident-Report zugesagt, aber noch kein Datum für die Wiederaufnahme der Auszahlungen genannt, pending Abschluss der Sicherheitsprüfung.
Bitget schreibt Hack von 351,6 Millionen US-Dollar auf Backend-Verstoß zurück und verweist auf möglichen Nordkorea-Bezug

Die Kryptowährungsbörse Bitget teilte mit, dass die Angreifer, die am Donnerstag rund 351,6 Millionen US-Dollar von der Plattform bewegten, weder private Schlüssel gestohlen noch Auszahlungsanfragen von Nutzern gefälscht haben. Stattdessen habe der Eindringling ein kritisches Backend-System in der Wallet-Infrastruktur kompromittiert, es genutzt, um Transaktionsdaten zu fälschen, und Bitgets eigenen Autorisierungsprozess ausgelöst, um die Gelder zu bewegen. Dieser Unterschied ist relevant, denn private Schlüssel sind in der Regel das am stärksten geschützte Gut einer Börse, während die Backend-Systeme, die Transaktionen leiten und verifizieren, eine größere operationale Angriffsfläche darstellen.

Gracy Chen, die Geschäftsführerin der Börse, gab den Vorfall am 24. September um 19:31 Uhr WAT bekannt und sagte, Bitget habe unbefugte Überweisungen aus einigen seiner Hot Wallets festgestellt. Das Unternehmen setzte anschließend die Auszahlungen aus, während Einzahlungen und Handel betriebsbereit blieben. Chen äußerte sich in einer Reihe von Beiträgen auf X (1, 2, 3).

In einer nachgelagerten Erläuterung am Freitag sagte Chen, der Angreifer habe ein Backend-System kompromitt, anstatt die privaten Schlüssel zu erlangen, die Bitgets Wallets kontrollieren. „Ein Kompromiss der privaten Schlüssel wurde ausgeschlossen“, sagte Chen laut Berichten über ihre Erklärung.

Die genaue Methode, mit der Zugriff auf das Backend-System erlangt wurde, wird noch untersucht. Bitget kündigte an, einen vollständigen Incident-Report zu veröffentlichen, der die Grundursache und die geplanten Korrekturmaßnahmen abdeckt.

Erste Erkenntnisse deuten auf nordkoreanische Hacker hin

Chen sagte, erste Erkenntnisse hätten Ähnlichkeiten zwischen dem Angriff und früheren Operationen nordkoreanischer Hackergruppen identifiziert. Nach Angaben von Chen fanden Ermittler IP-Adressen, deren VPN-Nutzung mit Mustern übereinstimmte, die einer nordkoreanischen Gruppe zugeordnet werden; zudem erscheine das Gesamtmuster des Angriffs früheren Operationen ähnlich, die nordkoreanischen Hackern zugeschrieben werden.

Die Behauptung wurde nicht unabhängig bestätigt, und Bitget hat die Angreifer nicht identifiziert. Die Börse sagte, Ermittlungen unter Beteiligung von Strafverfolgungsbehörden und On-Chain-Sicherheitsfirmen laufen.

Nordkoreanischen Hackern wurden bereits zuvor große Kryptodiebstähle zugeordnet. Das FBI führte den Diebstahl von etwa 1,5 Milliarden US-Dollar im Februar 2025 von der Kryptobörse Bybit auf Nordkorea zurück. Dieser Diebstahl gilt allgemein als der größte einzelne Kryptodiebstahl der Geschichte; der Verlust von Bitget, mit rund 351,6 Millionen US-Dollar, ist weniger als ein Viertel so groß. UN-Ermittler haben zuvor berichtet, dass gestohlene Kryptowährungen dazu beigetragen haben, Nordkoreas Waffenprogramme zu finanzieren.

Cold Wallets nicht betroffen

Bitget sagte, der Vorfall beschränke sich auf Teile seiner Hot- und Warm-Wallet-Infrastruktur, während die Cold Wallets sicher blieben. Hot Wallets sind mit dem Internet verbunden und dienen üblicherweise der Abwicklung von Transaktionen, während Cold Wallets offline gehalten werden, um die Anfälligkeit für Online-Angriffe zu verringern.

Die Börse sagte, die Kundenguthaben blieben korrekt, und der geschätzte Verlust sei durch den User Protection Fund abgedeckt, eine für solche Verluste vorgehaltene Reserve, die derzeit mehr als 464 Millionen US-Dollar umfasst.

Bitget hat Adressen markiert, die mit den Überweisungen in Verbindung stehen, und erklärt, Strafverfolgungsbehörden und On-Chain-Sicherheitsfirmen kontaktiert zu haben, um die Vermögenswerte zu untersuchen und wiederzubeschaffen.

Das Unternehmen nannte kein Datum für die Wiederaufnahme der Auszahlungen. Es hieß, die Wiederherstellung erfolge nach Abschluss der Sicherheitsprüfung, und Updates würden über die offiziellen Kanäle bereitgestellt. Die Wiederaufnahme der Auszahlungen, der versprochene Incident-Report und die Bemühungen, die markierten Gelder nachzuverfolgen, sind die wichtigsten Entwicklungen, die im Verlauf der Untersuchung zu beobachten sind.

Bitgets Präsenz in Nigeria

Der Vorfall kommt zu einem Zeitpunkt, zu dem Bitget eine erhebliche Präsenz unter Krypto-Nutzern in Nigeria aufgebaut. Bitget Wallet, das separate Self-Custody-Wallet-Produkt der Börse, belegte zuvor in der Apple App Store-Gesamtwertung sowie in der Kategorie Finanzen in Nigeria jeweils Platz 1; das Unternehmen sagte, seine nigerianische Wallet-Nutzerbasis sei im Juni 2024 um mehr als 233 % gewachsen.

Das Unternehmen erklärte jedoch, das Wallet-Produkt operiere getrennt von der Börsen-Infrastruktur, die vom Vorfall am Donnerstag betroffen war. Der Angriff betrifft Gelder in den Hot- und Warm-Wallets der Börse, während das separate Wallet nicht betroffen war, so Chen. Diese Trennung unterstreicht den Unterschied zwischen Vermögenswerten auf einer Börse, die von der eigenen Sicherheit der Plattform abhängen, und solchen, die Nutzer direkt über ein Self-Custody-Produkt verwalten.

Bitget erkannte die unbefugten Überweisungen am 24. September um 19:31 Uhr WAT und sagte, sein Notfallteam sei innerhalb weniger Minuten aktiviert worden. Die Börse hat weitere Updates zugesagt, während die Untersuchung andauert.