NachrichtenKryptoVerluste durch Bitget-Hack steigen auf 387,5 Millionen US-Dollar – Börse verweist auf Nordkorea

Verluste durch Bitget-Hack steigen auf 387,5 Millionen US-Dollar – Börse verweist auf Nordkorea

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Die Angreifer drangen in ein Backend-System in Bitgets Wallet-Infrastruktur ein und manipulierten Transaktionsdaten, um den Autorisierungsprozess der Börse zu täuschen, ohne private Schlüssel zu erlangen oder Abhebungsanfragen von Nutzern zu fälschen.
  • •Die geschätzten Verluste stiegen von rund 183 Millionen US-Dollar innerhalb einer Stunde nach der Entdeckung auf 387,5 Millionen US-Dollar, wobei etwa 103 Millionen XRP im Wert von rund 157 Millionen US-Dollar den größten Einzelteil der Beute ausmachen.
  • •Bitget zufolge wurde der unbefugte Abfluss gestoppt; der User Protection Fund mit mehr als 464 Millionen US-Dollar wird den gesamten Verlust decken, sodass die Kundenguthaben unberührt bleiben.
  • •CEO Gracy Chen sagte, die identifizierten IP-Adressen und On-Chain-Muster entsprächen zuvor von staatlich verbundenen nordkoreanischen Hackergruppen genutzten Techniken; die Zuordnung ist jedoch nicht bestätigt, und die Strafverfolgung ermittelt.
  • •Bitget führt gemeinsam mit den Sicherheitsunternehmen Mandiant und SlowMist eine laufende Untersuchung durch und hat die Auszahlungen bis zur Ankündigung eines Nutzerplans ausgesetzt; ein vollständiger Vorfallbericht mit Ursachenanalyse wurde zugesagt.
Verluste durch Bitget-Hack steigen auf 387,5 Millionen US-Dollar – Börse verweist auf Nordkorea

Die Kryptobörse Bitget hat bestätigt, dass Hacker bei einem am 24. September entdeckten Angriff digitale Vermögenswerte im Wert von rund 387,5 Millionen US-Dollar erbeutet haben – vermutlich der größte Krypto-Diebstahl des Jahres. Die Angreifer nahmen keine privaten Schlüssel an sich. Stattdessen manipulierten sie Transaktionsdaten, um die Autorisierungssysteme der Börse dazu zu bringen, routinemäßig wirkende Überweisungen freizugeben, und zogen dabei Gelder aus Hot- und Warm-Wallets ab. Zur Beute gehören rund 103 Millionen XRP im Wert von etwa 157 Millionen US-Dollar. Vorstandsvorsitzende Gracy Chen erklärte, IP-Adressen und On-Chain-Muster entsprächen Techniken, die zuvor von staatlich verbundenen nordkoreanischen Hackern eingesetzt wurden; die Zuordnung ist jedoch noch nicht bestätigt, und Bitget zufolge ermitteln inzwischen die Strafverfolgungsbehörden.

Steigende Verlustsumme

Bitgets Sicherheitss entdeckten am 24. September um 18:31 UTC unbefugte Überweisungen aus einigen Hot-Wallets des Unternehmens. Innerhalb von etwa einer Stunde hatten On-Chain-Ermittler bereits rund 183 Millionen US-Dollar in Stablecoins, Ethereum und anderen Krypto-Assets erfasst, die aus Wallets abflossen, die der Börse zugeordnet wurden. Bis Bitget Stunden später den Hack öffentlich bestätigte, waren die Gesamtverluste auf 351,6 Millionen US-Dollar gestiegen. Das Unternehmen, eine der größten Börsen der Branche, erhöhte diese Summe heute in einer auf X veröffentlichten Erklärung auf 387,5 Millionen US-Dollar.

Chen erklärte die Vorgänge in einem Livestream und einer Reihe von Beiträgen auf X. „Sie haben keine Abhebungsanfragen von Nutzern gefälscht, noch haben sie unsere privaten Schlüssel der Cold Wallet oder einer Hot- oder Warm-Wallet erlangt“, sagte sie.

Stattdessen drangen die Angreifer in ein Backend-System innerhalb von Bitgets Wallet-Infrastruktur ein und nutzten es, um Transaktionsdaten zu manipulieren und so den Autorisierungsprozess der Börse zur Freigabe routinemäßig wirkender Auszahlungen zu verleiten. Einfach ausgedrückt: Niemand stahl die Tresorkombination. Jemand fälschte Unterlagen so überzeugend, dass das System sie ohne Rückfragen abzeichnete – das digitale Äquivalent dazu, einer Bankangestellten, die das Formular prüft und nicht die Person, einen gefälschten Abhebebeleg unterzuschieben.

Dieser Unterschied ist bedeutend, denn die Verwahrung privater Schlüssel war nicht die einzige betroffene Sicherheitskontrolle: Auch die Systeme, die Transaktionsdaten interpretieren und Überweisungen autorisieren, waren Teil des Weges zum Verlust. Bitgets spätere Ursachenanalyse sollte zeigen, wie diese Kontrollen umgangen wurden und welche Gegenmaßnahmen die Börse ergreift.

On-Chain-Ermittler waren schneller

Blockchain-Ermittler hatten bereits vor Bitgets Bestätigung Teile der Geschichte rekonstruiert. Der pseudonyme Forscher DCF GOD meldete eine neu erstellte Wallet, die 19,67 Millionen US-Dollar in USDT0 – einer Cross-Chain-Variante des an den Dollar gebundenen Stablecoins Tether – ausgab, um innerhalb von sechs Minuten 7.111 ETH zu kaufen, und zahlte dabei über die dezentralen Börsen UniswapX und 1inch Fusion rund 5 % über dem Marktpreis.

Es folgten weitere Wallets, die Bitget zugeordnet wurden, und die Vermgenswerte über mindestens fünf Blockchains an vom Angreifer kontrollierte Adressen sendeten. Der größte Einzelteil der Beute waren rund 103 Millionen XRP im Wert von etwa 157 Millionen US-Dollar.

Die Untersuchung von Bitget, die gemeinsam mit den Sicherheitsunternehmen Mandiant und SlowMist durchgeführt wird, läuft noch, wie Chen in einem Beitrag auf X mitteilte:

Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…

— Gracy Chen @Bitget (@GracyBitget) September 25, 2026

Kundenguthaben bleiben unberührt

Chen sagte, der Abfluss sei inzwischen gestoppt und weitere unbefugte Überweisungen seien nicht mehr möglich. Bitgets User Protection Fund, der mehr als 464 Millionen US-Dollar umfasst, werde den gesamten Verlust decken, sagte sie; die Kontoguthaben der Kunden blieben damit unberührt, auch wenn die gestohlenen Gelder selbst verloren sind.

Einzahlungen und Handel liefen während des Vorfalls durchgehend weiter; lediglich die Auszahlungen wurden vorsorglich eingefroren. Bitget hat diesen Schutzfonds vor Jahren genau für ein solches Szenario eingerichtet, da Hacks in der Branche leider häufig vorkommen. Im Jahr 2023 belief sich der Fonds auf 300 Millionen US-Dollar, die speziell zur Abdeckung von Hacks und Diebstählen zurückgestellt wurden, damit Nutzer nicht auf dem Verlust sitzen bleiben.

Nordkorea ist der übliche Verdächtige

Zur Frage, wer hinter dem Angriff steckt, hat Chen mit Vorsicht auf Pjöngjang verwiesen. „Wir haben einige IP-Adressen identifiziert, die mit den VPN-Entscheidungen einer bestimmten DPRK-Gruppe übereinstimmen“, sagte sie und ergänzte, „das Muster sieht dem, was das nordkoreanische Team zuvor getan hat, sehr ähnlich“.

Sie sagte außerdem, die On-Chain-Signaturen entsprächen Techniken, die mit staatlich verbundenen nordkoreanischen Hackergruppen in Verbindung gebracht werden, betonte jedoch dass die Identität des Angreifers nicht bestätigt sei und keine technischen Beweise veröffentlicht wurden. Chen fügte hinzu, sie sei selbst zuvor von derselben Gruppe ins Visier genommen worden und habe dabei etwa 80.000 US-Dollar aus einer privaten Wallet außerhalb von Bitget verloren.

Der nordkoreanischen Lazarus Group, die auch unter dem Codenamen TraderTraitor verfolgt wird, werden die größten Raubzüge der Branche zugeschrieben, darunter der 1,4 Milliarden US-Dollar schwere Hack der Konkurrenzbörse Bybit im Februar 2025, den das FBI bestätigte Wochen später als Werk Nordkoreas. Das Blockchain-Analyseunternehmen Chainalysis beziffert die Beute des Landes im Jahr 2025 auf mehr als 2 Milliarden US-Dollar.

Bitget hat einen vollständigen Vorfallbericht einschließlich einer Ursachenanalyse zugesagt, sobald seine technischen Teams die Systembereinigung abgeschlossen haben. Die Auszahlungen bleiben bis morgen ausgesetzt; dann wird die Börse einen Plan für Nutzer ankündigen, die ihre Gelder abheben möchten.