Bitget-Hacker hebt 1,23 Millionen US-Dollar von Binance ab und leitet Gelder in Angreifer-kontrollierte Wallet weiter
Wichtige Erkenntnisse
- •Der Bitget-Angreifer hob 1,23 Millionen US-Dollar von Binance ab und schickte sie an eine mit dem Hack verknüpfte Wallet – nach früheren Abhebungen von ETH und rund 545.000 US-Dollar in USDT aus den Hot-Wallets der Börse.
- •Die am 24. September um 18:31 UTC entdeckte Sicherheitslücke verursachte unbefugte Überweisungen von bis zu 387,5 Millionen US-Dollar – eine Zahl, die von einer ersten Schätzung von 351,6 Millionen US-Dollar nach oben korrigiert wurde.
- •Statt private Schlüssel zu stehlen oder die Cold Storage zu kompromittieren, manipulierte der Angreifer Bitgets Backend-System, um Transaktionsdaten zu fälschen und die Plattform zur Autorisierung unberechtigter Überweisungen zu bringen.
- •Die gestohlenen Gelder wurden über Ethereum, BNB Chain und TRON verfolgt; Bitget und Binance arbeiten mit Strafverfolgungsbehörden, Mandiant und SlowMist an der Untersuchung des Falls.
- •Bitget stoppte die Abhebungen und erklärte sich bereit, Kundenverluste über den über 464 Millionen US-Dollar haltenden User Protection Fund auszugleichen, während unbestätigte Spekulationen auf Grundlage von IP-Adressmustern eine mögliche Beteiligung Nordkoreas vermuten lassen.

Der Angreifer hinter der großangelegten Bitget-Sicherheitslücke hat begonnen, gestohlene Gelder über Binance zu bewegen und hob 1,23 Millionen US-Dollar von der Börse ab, um sie an eine mit dem Hack verknüpfte Wallet zu überweisen. Die Transaktion markiert eine neue Phase in einem der größten Krypto-Diebstähle des Jahres 2026, während Ermittler darum ringen, Vermögenswerte über mehrere Blockchain-Netzwerke hinweg zurückzuverfolgen.
Die ursprüngliche Sicherheitslücke wurde am 24. September um 18:31 UTC entdeckt und führte zu unbefugten Überweisungen von bis zu 387,5 Millionen US-Dollar aus Bitgets Hot- und Warm-Wallets.
Wie sich die Gelder bewegen
Am 25. September, nur einen Tag nach dem ersten Diebstahl, zeigte die On-Chain-Analyse fünf separate Abhebungen aus Binance-Hot-Wallets auf, darunter etwa 88,35 ETH, 89,36 ETH, 79,93 ETH und rund 545.000 US-Dollar in USDT. Bis zum 26. September wurden insgesamt 457,9 ETH an eine Wallet weitergeleitet, von der angenommen wird, dass sie unter der Kontrolle des Angreifers steht.
Die jüngste Abhebung von 1,23 Millionen US-Dollar folgt demselben Muster: Gelder von einer großen Börse abziehen und sie dann in einer Wallet bündeln, die außerhalb der Reichweite der Sperrmöglichkeiten einer einzelnen Plattform liegt. Dieses Muster ist für die Wiederbeschaffung von Bedeutung, da zentralisierte Börsen typischerweise der Punkt sind, dem gestohlene Gelder am anfälligsten für Eingriffe sind – Compliance-Teams können verdächtige Einzahlungen markieren und einfrieren –, während Vermögenswerte, die in die Selbstverwahrung über mehrere Netzwerke bewegt werden, weit schwieriger abzufangen sind.
Blockchain-Analyseunternehmen, darunter Bit, haben gestohlene Gelder über Ethereum, BNB Chain und TRON verfolgt – eine Verteilung, die Ermittler zur Koordination über getrennte Netzwerke mit unterschiedlichen Tools zwingt. Bitget und Binance haben bestätigt, dass sie bei der Rückverfolgung der gestohlenen Gelder zusammenarbeiten. Strafverfolgungsbehörden wurden ebenfalls informiert, und die Cybersicherheitsunternehmen Mandiant und SlowMist unterstützen beide die Ermittlungen – ein Umfang externer Beteiligung, der das Ausmaß des Falls widerspiegelt.
Die Sicherheitslücke im Detail
Der Angriff selbst war ungewöhnlich ausgeklügelt. Statt private Schlüssel zu stehlen oder die Cold Storage zu kompromittieren, manipulierte der Angreifer Bitgets Backend-System so, dass er Transaktionsdaten fälschen und das System dazu bringen konnte, Überweisungen zu autorisieren, die intern legitim erschienen, während sie die Gelder tatsächlich an den Angreifer weiterleiteten.
Erste Verlustschätzungen bezifferten den Schaden auf 351,6 Millionen US-Dollar, eine Zahl, die später auf 387,5 Millionen US-Dollar nach oben korrigiert wurde, als Ermittler zusätzliche unbefugte Überweisungen identifizierten. Bitget stoppte die Abhebungen kurz nach der Entdeckung der Sicherheitslücke und erklärte sich bereit, Kundenverluste über seinen User Protection Fund auszugleichen, der über 464 Millionen US-Dollar hält – eine Reserve, die größer ist als der korrigierte Verlustbetrag.
Nordkorea-Spekulationen und Folgen für die Branche
IP-Adressmuster, die im Zuge der Untersuchung identifiziert wurden, haben bei einigen Analysten zu der Spekulation geführt, dass Akteure mit Nordkorea-Verbindung hinter der Sicherheitslücke stecken könnten. Diese Zuschreibung wurde von Behörden nicht bestätigt, würde aber einem gut dokumentierten Muster entsprechen. Nordkoreanische Hackergruppen, insbesondere die Lazarus Group, werden in den vergangenen Jahren mit Krypto-Diebstählen in Milliardenhöhe in Verbindung gebracht, oft unter Verwendung ähnlich ausgeklügelter Multi-Chain-Geldwäschetechniken. Der Größenordnung nach ist das nächsten Präzedenzfalls der Diebstahl von rund 1,5 Milliarden US-Dollar von Bybit im Februar 2025, den Ermittler nordkoreanisch verbundenen Hackern zuschrieben. Ob die Behörden die Zusch bestätigen oder ausschließen und ob mehr der Gelder auf zentralisierten Plattformen abgefangen werden können, bevor sie in die Selbstverwahrung gelangen, sind die offenen Fragen, die den Fall in den kommenden Tagen voraussichtlich prägen werden.