Bitget-Hacker bewegt Millionen in XRP, während Einfrieren unmöglich bleibt
Wichtige Erkenntnisse
- •Rund 54 Millionen XRP hatten die fünf ursprünglichen Holding-Konten bis 12:41 UTC am 26. September verlassen; etwa 49 Millionen XRP im Wert von nahezu 75 Millionen US-Dollar verblieben an Ort und Stelle.
- •Die rund 103 Millionen XRP, die am 24. September von mit Bitget verbundenen Konten gestohlen wurden, wurden zunächst an einer einzigen, von Arkham als „Bitget Hacker“ markierten Adresse gebündelt und anschließend auf fünf Wallets aufgeteilt.
- •Natives XRP besitzt keinen Einfriermechanismus auf Issuer-Ebene; Ripple und die XRP-Ledger-Validatoren können die gestohlenen Mittel daher weder auf eine Blacklist setzen noch sperren – anders als bei ausgegebenen Tokens.
- •Circle und Tether froren rund 320.000 US-Dollar in USDC und USDT im Zusammenhang mit demselben Angriff ein, was die unterschiedlichen Wege bei der Wiederbeschaffung von Stablecoins und nativem XRP verdeutlicht.
- •Eine On-Chain-Analyse vom 25. September verfolgte eine Route in Richtung der Einzahlungsinfrastruktur von Binance und MEXC, an der verwahrungsseitige Kontrollen und Destination Tags es Plattformen ermöglichen könnten, die Mittel zu identifizieren und zu stoppen.

Das XRP aus dem Bitget-Angriff liegt nicht mehr dort, wo es ursprünglich gelandet ist. Eine Auswertung von CoinDesk der XRP-Ledger-Daten ergab, dass bis 12:41 UTC am 26. September rund 54 Millionen XRP die fünf ursprünglichen Konten verlassen hatten, in denen die Beute aus dem Bitget-Angriff gehalten wurde. Zwei Konten, die zunächst jeweils 20 Millionen XRP enthielten, waren auf etwa 23 bzw. 55 XRP reduziert worden, während ein drittes noch rund 5,8 Millionen XRP hielt.
Etwa 49 Millionen XRP im Wert von damals nahezu 75 Millionen US-Dollar verblieben in diesen ersten fünf Konten. Diese Zahl erfasst nur die ursprünglichen Holding-Konten: Mittel, die sie verlassen, können sich weiterhin unter der Kontrolle des Angreifers in neu erstellten Wallets befinden, und das Ledger allein kann nicht zeigen, wie viel der bewegten Menge noch in Reichweite des Angreifers ist. Die zentrale On-Chain-Frage lautet, ob das XRP letztlich einen Dienst erreicht, der den Kontrollierenden identifizieren und stoppen kann.
Die fünf ursprünglichen Wallets zeigen nur die erste Phase
Um zu verstehen, was die Zahl von 83 Millionen US-Dollar tatsächlich misst, hilft es, den ursprünglichen Diebstahl von der späteren Umverteilung zu trennen. Öffentliche Blockchain-Daten zeigen, am 24. September rund 103 Millionen XRP zwei mit Bitget verbundene XRPL-Konten verließen und an der Adresse rwNhefsz1UQEusxhCvHip3RANinWi4CTck eingingen. Arkham hat diese Adresse seiner Entität „Bitget Hacker“ zugeordnet. Die Mittel wurden anschließend auf fünf Holding-Konten aufgeteilt.
Dieses zweiphasige Muster – zuerst Bündelung, dann Umverteilung – ist ein typisches Muster bei Geldwäsche nach Börsenangriffen und markiert die Grenze zwischen dem, was öffentliche Ledger-Daten belegen können, und dem, was sie nicht können. Die Aufteilung bestätigt, wohin das XRP zunächst floss. Sie kann für sich allein nicht zeigen, ob jede spätere Adresse demselben Betreiber, einem Wäsche-Zwischenglied oder einem Börsenkunden gehört. Jede Transaktion als „Cash-out“ zu bezeichnen, würde die Beweislage überzeichnen. Eine Bewegung zwischen vom Angreifer kontrollierten Wallets erzeugt für sich genommen keinen neuen Verkaufsdruck; Verkäufe werden erst dann ein konkretes Risiko, wenn die Route eine zentralisierte Börse, einen OTC-Tisch, einen Instant-Swap-Dienst oder ein anderes Gateway erreicht, das XRP in ein anderes Asset oder Fiat-Geld umwandeln kann.
Ripple kann ein natives XRP-Guthaben nicht einfrieren
Diese Einschränkung ergibt sich aus der Behandlung des nativen Assets durch das XRP Ledger. XRP ist kein ausgegebener Token und hat keinen Issuer, der ein Konto auf eine Blacklist setzen könnte. Die XRPL-Dokumentation stellt klar, dass Einfrierfunktionen für ausgegebene Tokens über Trust Lines gelten, nicht für XRP selbst. Ripple, die XRPL Foundation und Validatoren haben daher keine eingebaute Befugnis, diese nativen XRP-Konten als eingefroren zu markieren, und eine normale Zahlung von einem Konto mit ausreichend XRP bleibt nach den geltenden Ledger-Regeln gültig.
Nachverfolgbarkeit ist nicht gleich Kontrolle. Das XRP Ledger macht jede Transaktion öffentlich, doch diese Transparenz verleiht Ripple keine Befugnis, natives XRP auf einem anderen Konto zu beschlagnahmen oder zu sperren.
Der Kontrast zeigt sich im Stablecoin-Anteil desselben Angriffs. CoinDesk berichtete, dass Circle und Tether rund 320.000 US-Dollar in USDC und USDT im Zusammenhang mit dem Vorfall eingefroren hatten. Diese Assets verfügen über Blacklist-Kontrollen auf Issuer-Ebene. Natives XRP nicht – und diese Asymmetrie erklärt, warum die beiden Teile desselben Angriffs so unterschiedliche Wege bei der Wiederbeschaffung genommen haben.
Der entscheidende Eingriffspunkt ist die Börseneinzahlung
Sobald XRP eine von der Börse kontrollierte Adresse erreicht, verlagert sich die Frage von den Protokollregeln zur Verwahrungskontrolle. Die Börse kann eine getaggte XRP-Einzahlung einem Kundenkonto zuordnen, Auszahlungen oder den Handel stoppen, Aufzeichnungen sichern und auf Ermittler reagieren. Ab diesem Punkt hängt das Ergebnis von den eigenen Kontrollen der Plattform ab, nicht von den Regeln des Ledgers.
Dieser Unterschied ist auf dem XRP Ledger besonders relevant, da große Börsen üblicherweise gemeinsame Einzahlungswallets nutzen. Ein Destination Tag teilt der Börse mit, welches interne Kundenkonto eine Zahlung erhalten soll. Das Tag ist kein öffentlicher Identitätsnachweis, schafft aber einen Punkt, an dem die Plattform eine On-Chain-Einzahlung mit ihren eigenen Kundendaten abgleichen kann.
Eine öffentliche XRPL-Analyse vom 25. September verfolgte eine Route von einem ursprünglichen Holding-Konto über Zwischenadressen in Richtung der Einzahlungsinfrastruktur von Binance und MEXC. Das beweist nicht, dass diese Börsen alle späteren Transfers erhalten oder gutgeschrieben haben, und keine der beiden Plattformen sollte ohne öffentliche Bestätigung als einfrierend beschrieben werden. Es zeigt jedoch, warum On-Chain-Warnungen wichtig sind, bevor ein großer Bestand einen Ausgang erreicht.
Die Holding-Konten leeren sich schnell
Der Börsen-Checkpoint gewinnt an Dringlichkeit, weil sich die ursprünglichen Holding-Konten schnell leeren. Sie enthielten am 26. September um 04:32 UTC rund 70 Millionen XRP; etwa acht Stunden später war der Bestand laut CoinDesk-Awertung auf rund 49 Millionen XRP gesunken. In einem weiteren sichtbaren Detail scheiterte ein Konto daran, rund 521.000 XRP zu senden, da die Mittel nicht ausreichten; ein zweites Konto überwies einen identischen Betrag rund eine Stunde später an den vorgesehenen Empfänger.
Dieses Muster stützt die Schlussfolgerung, dass die Mittel aktiv umverteilt werden. Es belegt nicht den Grund jeder einzelnen Transaktion, ob eine bestimmte Wallet zu einem Wäsche-Dienst gehört oder wie viel XRP den Markt erreicht hat. Diese Fragen erfordern Beweise über das Ledger hinaus.
Was sich vom Ledger aus noch konkret beobachten lässt: das Tempo weiterer Abflüsse aus den Holding-Konten, die Größe des verbleibenden Bestands und ob eine Zieladresse mit bekannter Börsen-Einzahlungsinfrastruktur übereinstimmt.
Der entscheidende Moment ist nicht der nächste Transfer zwischen anonymen Wallets. Es ist der erste Punkt, an dem ein nachverfolgbares XRP-Guthaben in einen Dienst einfließt, der weiß, wer das Konto kontrolliert, und verhindern kann, dass es erneut abfließt.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Finanz-, Anlage- oder Rechtsberatung dar. On-Chain-Guthaben, Wallet-Bezeichnungen und Börsenmaßnahmen können sich im Zuge der laufenden Untersuchungen schnell ändern.