NachrichtenKryptoBitget-Hacker verlagert 3,8 Millionen US-Dollar in Zcash-Shielded-Pool, während Near 50 Millionen US-Dollar in Swaps ablehnt

Bitget-Hacker verlagert 3,8 Millionen US-Dollar in Zcash-Shielded-Pool, während Near 50 Millionen US-Dollar in Swaps ablehnt

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Der Angreifer verlagerte laut dem Ermittler ZachXBT ab dem 30. September rund 2.700 ZEC im Wert von etwa 3,8 Millionen US-Dollar – rund ein Siebtel der gestohlenen ZEC – in Zcashs shielded Pool Ironwood.
  • •Bitget erklärt, sein Schutzfonds decke den Verlust von 387,5 Millionen US-Dollar ab, die Kundenguthaben seien nicht betroffen, nachdem Angreifer ab dem 24. September in Backend-Systeme eingedrungen waren und Transaktionsdaten gefälscht hatten, statt private Schlüssel zu stehlen.
  • •Nears Screening-System SHIELD lehnte mehr als 50 Millionen US-Dollar in Swaps im Zusammenhang mit dem Hacker ab und fror etwa 503.000 US-Dollar mitten im Swap ein, während rund 166.000 US-Dollar durchrutschten.
  • •Thorchain lehnte die Bitte Bitgets ab, die Adressen des Angreifers zu blockieren, mit der Begründung, Halte seien Notfallschutzmaßnahmen für das Protokoll und keine selektiven Einfrierungen; On-Chain-Daten zeigen, dass rund 2.390 ETH im Wert von etwa 6,3 Millionen US-Dollar für den Hacker in 75,2 BTC umgetauscht wurden.
  • •Bitget-CEO Gracy Chen brachte die IP-Adressen und das Muster des Angriffs mit nordkoreanischen Hackern in Verbindung, und Elliptic hält die Verbindung für höchst wahrscheinlich – der größte mutmaßliche nordkoreanische Diebstahl des Jahres 2026, der die Jahressumme über 1 Milliarde US-Dollar hebt; keine Regierung hat die Zuordnung bestätigt.
Bitget-Hacker verlagert 3,8 Millionen US-Dollar in Zcash-Shielded-Pool, während Near 50 Millionen US-Dollar in Swaps ablehnt

Der Hacker hinter dem Diebstahl von 387,5 Millionen US-Dollar aus der Kryptobörse Bitget hat begonnen, einen Teil der Beute in einem Privacy-Pool auf Zcash zu verbergen – der jüngste Schritt in einer Wäschereioperation, die von den Cross-Chain-Plattformen auf dem Weg des Geldes sehr unterschiedliche Reaktionen ausgelöst hat.

Der On-Chain-Ermittler ZachXBT meldete am Mittwoch, dass der Angreifer ab dem 30. September etwa 2.700 ZEC, Zcashs nativen Token – rund 3,8 Millionen US-Dollar – in Ironwood verlagerte, einen shielded Pool auf der auf Datenschutz ausgerichteten Zcash-Blockchain.

Ein shielded Pool ist ein Teil des Zcash-Netzwerks, der Absender, Empfänger und Betrag verschlüsselt, sodass niemand die Gelder verfolgen kann, sobald sie dort angekommen sind. Ironwood startete am 28. Juli als Ersatz für den älteren Pool Orchard, nachdem ein Forscher einen Fehler gefunden hatte, der das Drucken von gefälschten Coins ermöglicht hätte.

Laut On-Chain-Tracking macht die Einlage rund ein Siebtel der bei dem Hack gestohlenen ZEC aus. Ermittler können weiterhin beobachten, wie Coins in den Pool hinein und aus ihm herausfließen, doch das geschützte Design bedeutet, dass sie nicht sehen können, was dazwischen geschieht. Die verbleibenden rund sechs Siebtel der gestohlenen ZEC wurden im zitierten Tracking nicht beim Eintritt in den Pool beobachtet; diese Guthaben bleiben für Ermittler sichtbar, bis ein Teil in die Verschleierung überführt wird.

Mit dieser Entwicklung endet eine Woche, in der der Angreifer von den beteiligten Diensten sehr unterschiedlich behandelt wurde: Near Intents gab an, mehr als 50 Millionen US-Dollar in Swaps im Zusammenhang mit dem Hack abgelehnt zu haben, während Thorchain die Bitte Bitgets ablehnte, die Adressen des Angreifers zu blockieren.

Bitget beziffert den Diebstahl auf 387,5 Millionen US-Dollar. CEO Gracy Chen erklärte, die IP-Adressen und das Muster des Angriffs stimmten mit nordkoreanischen Hackern überein, und das Blockchain-Analyseunternehmen Elliptic hält eine Verbindung zu Nordkorea für „höchst wahrscheinlich“. Ellic stuft den Vorfall zudem als größten mutmaßlichen nordkoreanischen Diebstahl des Jahres 2026 ein, wodurch die Jahressumme über 1 Milliarde US-Dollar steigt. Keine Regierung hat diese Zuordnung bestätigt.

Wie das Geld hierher kam

Der Diebstahl begann am 24. September, als Bitgets Systeme unbefugte Transfers aus seinen Hot Wallets bemerkte – den internetverbundenen Wallets, die die alltäglichen Gelder einer Börse halten. Chen sagte, die Angreifer seien in Backend-Systeme eingedrungen und hätten Transaktionsdaten gefälscht, statt private Schlüssel zu stehlen. Bitget erklärt, sein Schutzfonds decke den Schaden ab, daher seien die Kundenguthaben nicht betroffen.

Dann begann die Geldwäsche. TRM Labs fand heraus, dass der Angreifer die Gelder auf frische Wallets mit runden Beträgen aufteilte, jeweils rund 10.000 ETH oder 20 Millionen XRP. Kleinere Teile liefen über Cross-Chain-Swap-Dienste – Tools, die eine Münze gegen eine andere auf einer anderen Blockchain tauschen und so die Spur verwischen – darunter Thorchain, Across, Bridgers, Chainflip und FixedFloat.

Near Intents sagte hingegen Nein. Der General Manager Alex Shevchenko erklärte am Dienstag, das Screening-System namens SHIELD habe mehr als 50 Millionen US-Dollar in Swaps im Zusammenhang mit dem Bitget-Angreifer abgelehnt. Etwa 503.000 US-Dollar wurden mitten im Swap eingefroren, und rund 166.000 US-Dollar seien durchgerutscht, sagte er. Near erklärte, die eingefrorenen Gelder würden einem rechtlichen und Rückführungsverfahren unterzogen.

Die Entscheidung löste die gewohnte Krypto-Debatte über den Begriff „Permissionless“ aus, der bedeutet, dass jeder ein Netzwerk ohne Genehmigung nutzen kann. Near-Mitgründer Illia Polosukhin argumentierte, dass dies keine App verpflichte, jede Transaktion zu verarbeiten. Damit zeigten die beiden Plattformen innerhalb einer Woche die konkurrierenden Spielweisen der Krypto-Branche: Screening auf der Anwendungsebene, wie Near entschied, oder die Neutralität des Protokolls, an der Thorchain nach eigener Aussage festhält.

Thorchain ging den anderen Weg. Nachdem Chen öffentlich aufgefordert hatte, dem Angreifer die Dienste zu verweigern, teilte Thorchain in einem Beitrag auf X mit, ein Netzwerk-Halt sei ein Notfallwerkzeug zum Schutz des Protokolls, kein Mittel, um bestimmte Gelder oder Swaps einzufrieren. Es werde von unabhängigen Node-Betreibern geführt, die über Halte abstimmen, nicht von einem Unternehmen, so die Entwickler.

A THORChain network halt is an emergency security mechanism designed to protect the protocol.

A halt is not a selective freeze of specific funds or an individual swap.

During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…

— THORChain (@THORChain) September 28, 2026

Der naheliegende Einwand ist, dass Thorchain Transaktionen bereits zuvor gestoppt hat. Nach einem Exploit vom 15. Mai im Wert von 10,7 Millionen US-Dollar legte das Unternehmen sein gesamtes Netzwerk rund fünf Wochen lang still, wie aus seinem eigenen Bericht hervht, und nahm den Betrieb erst am 22. Juni wieder auf.

Die Swaps des Hackers liefen derweil weiter. Am Montag wurden mehrere Tranchen mit insgesamt rund 2.390 ETH – etwa 6,3 Millionen US-Dollar – über Thorchain in 75,2 BTC umgetauscht, wie On-Chain-Daten zeigen.

Von hier an sind die beobachtbaren Indikatoren konkret: ob weiteres ZEC in Ironwood überführt wird, ob die Belohnung Ergebnisse bringt und ob Nears zugesagte rechtliche und Rückführungsverfahren zu Ergebnissen bei den eingefrorenen 503.000 US-Dollar führen. Bitget bietet eine Belohnung von 5 % aller eingefrorenen Gelder und weitere 5 % aller zurückgeholten Gelder an, ausgenommen Maßnahmen auf gerichtliche oder behördliche Anordnung.