Bitget bestätigt Hot-Wallet-Hack über 351,6 Millionen US-Dollar und setzt Auszahlungen aus
Wichtige Erkenntnisse
- •Bitget setzte die Kundenauszahlungen aus, nachdem Angreifer rund 351,6 Millionen US-Dollar aus den internetverbundenen Hot Wallets gestohlen hatten; der Einbruch wurde am 24. September 2026 um 18:31 UTC erkannt.
- •Blockchain-Daten zeigen rund 133,4 Millionen US-Dollar, die von Wallets mit Bitget-Kennzeichnung über Ethereum und Arbitrum abflossen, dazu 3.000 Tether-Gold-Token im Wert von 12,8 Millionen US-Dollar; der Rest bewegte sich über andere Chains.
- •Der Angreifer wandelte die freezable gestohlenen Token – USDT, USDC und Tether Gold – innerhalb von Minuten über Uniswap in Ether um und akzeptierte Aufschläge von bis zu 5 % über Spot, um mögliche Einfrierungen durch Emittenten zu überholen.
- •CEO Gracy Chen erklärte, Cold Storage sei nie kompromittiert worden, der Verlust falle unter den User Protection Fund von 464 Millionen US-Dollar der Börse, und ein vollständiger Vorfallbericht werde innerhalb von 24 Stunden veröffentlicht.
- •Der Angriff ist der größte Börsenverlust seit Bybits Hack von rund 1,5 Milliarden US-Dollar im Februar 2025; gefälschte Token, die die Transfers des Angreifers imitieren, sind bereits aufgetaucht, um Adressen-Verfolger zu täuschen.

Bitget bestätigt Hot-Wallet-Hack über 351,6 Millionen US-Dollar und setzt Auszahlungen aus
Bitget setzte am Donnerstagabend die Kundenauszahlungen aus, nachdem bestätigt wurde, dass Angreifer rund 351,6 Millionen US-Dollar aus den Hot Wallets der Börse abgezogen hatten. CEO Gracy Chen veröffentlichte die Mitteilung um 21:30 UTC. „Am 24. September 2026 um 18:31 UTC haben Bitgets Sicherheitssysteme unautorisierte Transfers aus einigen unserer Hot Wallets erkannt“, schrieb sie. „Unser Sicherheitsteam hat sofort Notfallprotokolle aktiviert.“
Die On-Chain-Daten bestätigen den Zeitstempel 18:31. Minutengenau zeigen sie zudem, was danach geschah.
Drei Stunden zwischen Erkennung und Eindämmung
Um 18:31:11 UTC sandte eine Wallet mit der Bezeichnung „Bitget 6“ auf Etherscan, Arbiscan und BscScan 0,84 Ether an eine am selben Tag erstellte Adresse – der kleine Testtransfer, der typischerweise einer großen Exfiltration vorausgeht, und die erste On-Chain-Bewegung des Angriffs. Sie landete in derselben Minute, in der Bitget angibt, dass seine Systeme den Einbruch markiert haben.
Die Hauptabflüsse folgten rasch. Um 18:58:59 sandte dieselbe Wallet 34.751.168 USDT. Um 19:01:20 überwies sie auf Arbitrum 19.668.851 USDT0. Um 19:01:23 bewegte sie 12.852.046 USDC und um 19:01:35 7.130,86 Ether. Eine zweite Wallet mit der Bezeichnung „Bitget 35“ fügte in drei Transfers 15.362 Ether hinzu. Weitere 223,2 Ether flossen um 21:23:11 ab – zwei Stunden und 52 Minuten nach dem in Bitgets eigener Mitteilung genannten Erkennungszeitpunkt und sieben Minuten vor deren Veröffentlichung.
Insgesamt flossen allein über Ethereum und Arbitrum 133,4 Millionen US-Dollar von Wallets mit Bitget-Kennzeichnung ab, dazu 3.000 Tether-Gold-Token im Wert von 12,8 Millionen US-Dollar von einer dritten Adresse. Die restlichen 351,6 Millionen US-Dollar bewegten sich über andere Chains.
Keines davon deutet im herkömmlichen Sinne auf eine langsame Reaktion hin. Hot Wallets sind die internetverbundenen Guthaben, die eineörse online hält, um Auszahlungen zu bedienen; Cold Storage liegt offline. Eine Börse betreibt Hot Wallets über ein Dutzend Netzwerke hinweg, und jede einzelne abzuschalten, ohne Kundenauszahlungen zu blockieren, ist kein einfacher Schalter. Chen sagte, Cold Storage sei nie berührt worden. Dennoch wird hier die Lücke zwischen Erkennung und Eindämmung in Stunden gemessen – und genau dorthin floss das Geld.
Der Angreifer wandelte alles um, was eingefroren werden konnte
Die Auswahl der Assets deutet auf sorgfältige Planung hin. Tether kann USDT einfrieren. Circle kann USDC einfrieren. Tether kann sein Gold-Token einfrieren. Ether kann von niemandem eingefroren werden.
Innerhalb von sechs Minuten nach Erhalt der Token schob der Angreifer alle drei in 0x7c96279E, einen Router-Vertrag, der sie über Uniswap-V3-Pools und den Uniswap-V4-PoolManager verteilte und Ether zurückschickte. DCF GOD, ein pseudonymer Analyst mit 105.000 Followern, der den Arbitrum-Schritt markierte, bevor Bitget etwas öffentlich sagte, stellte fest, dass der Käufer „bis zu +5 % über Spot“ zahlte und einen Pool auf 2.870 US-Dollar trieb, bei einem Spotpreis nahe 2.688 US-Dollar. „was keinen Sinn ergibt, wenn jemand nur ETH kaufen wollte“, schrieb er. Es ergibt Sinn, wenn der Verkäufer gegen die Freeze-Funktion eines Emittenten rennt.
Übrig bleibt Ether, der in drei nie zuvor genutzten Wallets liegt: 10.000 ETH um 20:13, 10.000 um 20:19 und weitere 4.590 um 21:41:11. Die letzte Tranche bewegte sich zehn Minuten nach Veröffentlichung von Chens Mitteilung und eine Minute, nachdem Bitgets eigener Account Kunden mitgeteilt hatte, man habe „die relevanten Transferadressen identifiziert und markiert“.
Was Bitget sagt
„Die Guthaben der Nutzer sind sicher“, schrieb Chen. „Die vollständige Höhe dieses Verlusts fällt unter die Deckung des Bitget User Protection Fund, der derzeit über 464 Millionen US-Dollar hält.“ Sie beschrieb eine dreistufige Wallet-Architektur, bei der „der Angriff nur einen Teil der Hot- und Warm-Wallet-Ebenen erfasste“, erklärte, dass Einzahlungen und Handel normal liefen, und versprach einen vollständigen Vorfallbericht innerhalb von 24 Stunden. „Wir werden über den Angriffsvektor nicht spekulieren, bis die Untersuchung abgeschlossen ist.“
Dieses letzte Versprechen wiegt für jeden anderen Börsenbetreiber schwer. Angriffe dieser Art beruhen selten auf dem Brechen von Kryptografie. „Das sind Off-Chain-Hacks, die zu On-Chain-Verlusten von Geldern geführt haben“, sagte Ido Sofer, Gründer und CEO des Key-Management-Unternehmens Sodot, im On-The-Margin-Podcast und beschrieb damit das Muster hinter dem Bybit-Diebstahl und seinen Nachfolgern. „Entwickler-Zugangsdaten, Deployment-Keys, API-Keys, die gestohlen werden. Das verschaffte Zugang zur Bewegung von Geldern auf der Chain.“ Seiner drastischeren Version: „Es wird Hacks geben. Die Frage ist, ob es deine Firma trifft oder nicht.“
Ein Fonds von 46 Millionen US-Dollar gegenüber einem Verlust von 351,6 Millionen US-Dollar ist ein dünnes, aber reales Polster. Bitget hat zudem 45 Monate in Folge Proof-of-Reserves-Nachweise veröffentlicht – periodische Schnappschüsse der Bestände, die belegen sollen, dass Kundengelder vollständig gedeckt sind –, zuletzt mit einer Reservequote von 122 % für August. Der eigentliche Test dafür ist, ob die Auszahlungen wieder geöffnet werden.
Ein zweiter Scam läuft bereits
Eine Warnung für alle, die die Adressen verfolgen: Innerhalb weniger Stunden begannen gefälschte Token, die Transfers des Angreifers nachzuahmen. Fake-Verträge mit den Namen „ETH“, „USDC“ und „USDT“ – teils mit unsichtbaren Unicode-Zeichen geschrieben – sendeten dieselben Beträge an täuschend echte Adressen, die sich von den echten nur in der Mitte unterscheiden. Vierzehn waren bis 22:00 Uhr allein für diese eine Wallet aufgetaucht. Wer gerade eine Adresse aus einem Block Explorer kopiert, riskiert, eine vergiftete zu erwischen.
Der Vorfall ist der größte Börsenverlust seit dem Bybit-Hack, bei dem im Februar 2025 rund 1,5 Milliarden US-Dollar in einem Angriff abgezogen wurden, der weithin der Lazarus Group aus Nordkorea zugeschrieben wird. Er folgt auf den Diebstahl von 130 Millionen US-Dollar bei Coldcard, der die Debatte darüber neu entfachte, wer die Schlüssel von Bitcoin halten sollte, und auf die November-Attacke im Wert von 137 Millionen US-Dollar, die DeFis Yield-Schicht neu aufbaute. Wie bei den frischen Wallets, die vor den Iran-Luftschlägen 1,2 Millionen US-Dollar auf Polymarket verdienten, zeichnete die Chain alles öffentlich auf, während alle darüber stritten, was es bedeutete.
„Bitget hat mehrere Marktzyklen durchlaufen. Wir werden uns nicht davonschleichen“, schrieb Chen. Der Vorfallbericht ist innerhalb eines Tages fällig, und 24.590 Ether liegen in drei Wallets und warten auf Bewegung.