Bitget bestätigt Einbruch in Hot Wallets im Wert von 351,6 Millionen US-Dollar und verweist auf Hacker mit Nordkorea-Verbindung
Wichtige Erkenntnisse
- •Der Angriff betraf rund 351,6 Millionen US-Dollar über mehrere Chains, wobei der größte Einzelverlust etwa 102,9 Millionen XRP im Wert von rund 157,5 Millionen US-Dollar auf dem XRP Ledger ausmachte.
- •Die Angreifer kompromittierten ein kritisches Backend-System des Wallet-Dienstes und fälschten Überweisungsdetails, um den autorisierten Signaturprozess auszulösen; ein Leck privater Schlüssel wurde von Bitget ausdrücklich ausgeschlossen.
- •Die dreistufige Wallet-Architektur von Bitget begrenzte den Vorfall auf Teile der Hot- und Warm-Wallet-Ebenen, alle Cold Wallets blieben sicher; Auszahlungen wurden ausgesetzt, während Einzahlungen und Handel möglich blieben.
- •CEO Gracy Chen erklärte, der User Protection Fund mit über 464 Millionen US-Dollar reiche zur Deckung der Kundenverluste aus, wies FTX-Vergleiche zurück und bestätigte, dass die Bitget Wallet auf separater Infrastruktur läuft und nicht betroffen war.
- •Zuordnungshinweise deuten auf Akteure mit Nordkorea-Verbindung, und Analyst Specter verband das über eine Bridge transferierte gestohlene XRP mit dem AFX-Hack vom Juli im Wert von 24 Millionen US-Dollar, der dem Lazarus-Group-Subakteur TraderTraitor zugeschrieben wird.

Die Kryptowährungsbörse Bitget bestätigte am 24. September 2026, dass ihre Sicherheitssysteme um 18:31 UTC unbefugte Überweisungen aus einer begrenzten Anzahl von Hot Wallets erkannt hatten. Laut der Börse waren Vermögenswerte im Wert von rund 351,6 Millionen US-Dollar betroffen, was den Vorfall zu einer der größten Sicherheitsverletzungen seit dem Verlust von 1,5 Milliarden US-Dollar bei Bybit macht.
Erste On-Chain-Überwachungen hatten suggeriert, dass drei Hot Wallets und eine Cold Wallet kompromittiert worden seien, mit mehr als 170 Millionen US-Dollar, die bewegt und in ETH getauscht wurden. Bitget stellte später klar, dass seine dreistufige Wallet-Architektur den Vorfall auf Teile der Hot- und Warm-Wallet-Ebenen begrenzt hatte, während alle Cold Wallets auf allen Chains als sicher und unberührt bestätigt wurden. Hot Wallets bleiben online, um alltägliche Auszahlungen abzuwickeln, während Cold Storage offline gehalten wird; die Isolation des Großteils der Börsenmittel in letzterem ist der übliche Puffer, der begrenzt, wie viel Kapital gefährdet ist, wenn eine Online-Signaturebene kompromittiert wird.
Die gestohlenen Vermögenswerte erstrecken sich über mehrere Chains, darunter Ethereum, das XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base. Der größte Einzelverlust entstand auf der XRP-Chain, wo rund 102,9 Millionen XRP im Wert von etwa 157,5 Millionen US-Dollar abgezweigt wurden. Zu den weiteren betroffenen Assets zählten etwa 31.890 ETH, 34,75 Millionen USDT, 21 Millionen USDC, 19,67 Millionen USD₮0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX und 20,6 Millionen TRX. On-Chain-Ermittler berichteten, dass der Angreifer den Großteil der Erlöse aus den EVM-Chains in nahezu 68.000 ETH tauschte.
Laut dem Sicherheitsteam von Bitget drangen die Hacker in ein kritisches Backend-System des Wallet-Dienstes ein, fälschten Überweisungsdetails und lösten den autorisierten Signaturprozess aus, um Mittel abzuzweigen – ein Leck privater Schlüssel wurde ausdrücklich ausgeschlossen; ein Angriffsweg, der auf den internen Autorisierungsworkflow der Börse abzielt und nicht auf die kryptografischen Schlüssel selbst. Als Vorsichtsmaßnahme wurden Auszahlungen ausgesetzt, während Einzahlungen und Handel weiterhin möglich blieben.
Die Börse markierte die auffälligen Adressen, zog Strafverfolgungsbehörden und On-Chain-Sicherheitsfirmen hinzu erklärte, dass mehrere Blockchain-Stiftungen die Angreifer-Wallets bereits eingefroren haben. Bitget sagte stündliche Updates und einen vollständigen Vorfallbericht mit Ursachenanalyse innerhalb von 24 Stunden zu.
Die Nachricht über den Vorfall kam erstmals in einem Beitrag auf X von 谢家印 (Xie Jiayin):
今天凌晨2:31 Bitget安全系统监测到部分热钱包出现异常转账。安全团队在第一时间启动应急响应机制。 一、已确认的情况: 1、初步评估涉及金额约3.516亿美金 2、冷钱包及平台绝大部分资产完整,未受影响…
— 谢家 (@xiejiayinBitget) 24. September 2026
Finanzielle Absicherung und Zuordnungsfragen
Bitget betonte, dass die Kundengelder vollständig geschützt seien, und verwies darauf, dass der Verlust innerhalb seines User Protection Fund liegt, der mehr als 464 Millionen US-Dollar in öffentlich überprüfbaren Wallets hält, und dass die Börse zusätzlich über mehr als 1 Milliarde US-Dollar an eigenem Kapital verfügt. CEO Gracy Chen erklärte, der Fonds allein reiche zur Deckung der Verluste aus, und widersprach Vergleichen mit FTX mit dem Argument, die Plattform sei in der Lage, eine mögliche Auszahlungswelle zu überstehen. Sie bestätigte außerdem, dass die Bitget Wallet auf einer völlig separaten Infrastruktur betrieben wird und nicht betroffen war.
Chen fasste ihre Ausführungen auf X zusammen:
刚才上午跟大家做了个三个多小时的直播,这里总结一下直播中聊到的点: ① Bitget 安全事件12小时进展通报。以下为具体信息,不打官腔。 ②…
— Gracy Chen @Bitget (@GracyBitget) 25. September 2026
Zur Zuordnung sagte Chen, die Identität des Angreifers lasse sich nicht mit vollständiger Sicherheit bestätigen, doch die Hinweise deuteten auf Akteure mit Nordkorea-Verbindung. Bestimmte an dem Angriff beteiligte IP-Adressen stimmten weitgehend mit VPN-Mustern einer Gruppe mit DPRK-Verbindung überein, und die Angriffsmethode entspricht ihren bekannten Techniken. Das Ausmaß des Verlusts fügt sich in ein breiteres Muster: Einheiten mit Nordkorea-Verbindung werden von Ermittlern für einige der größten Börsendiebstähle der Branche verantwortlich gemacht, darunter der Verlust von 1,5 Milliarden US-Dollar bei Bybit, wobei die Erlöse typischerweise über Chains bewegt und getauscht werden, um eine Rückholung zu erschweren. Der unabhängige Analyst Specter verband das gestohlene XRP, das über eine Bridge transferiert wurde, mit dem AFX-Hack vom Juli im Wert von 24 Millionen US-Dollar, der dem Lazarus-Group-Subakteur TraderTraitor zugeschrieben wird – eine Bezeichnung, die US-Behörden und Branchenforscher für einen auf Kryptowährungen fokussierten Zweig der Lazarus-Operationen verwendet haben. Bitget hat die zuständigen Behörden informiert und kooperiert weltweit mit den Ermittlungen.
Regarding who is behind the hack: I present to you THE LAZARUS GROUP. just linked this hack to the AFX hack, which stole $24M in July and was specifically attributed to TraderTraitor. The stolen XRP from Bitget was bridged and can be directly linked to the funds stolen in the… pic.twitter.com/cRPdhhdpjQ
— Specter (@SpecterAnalyst) 25 September 2026
Die Wiederaufnahme der Auszahlungen steht noch aus; Chen erklärte, dass erst dann ein verbindlicher Zeitrahmen genannt wird, wenn die Systemsicherheit vollständig bestätigt ist, da die Behebung über die zahlreichen betroffenen Kryptowährungen und Netzwerke hinweg noch läuft. Kurzfristige Orientierungspunkte für Leser sind der zugesagte Ursachenbericht, die Wiederaufnahme der Auszahlungen sowie weitere Einfrierungen oder On-Chain-Bewegungen im Zusammenhang mit den markierten Angreifer-Adressen.
Dieser Artikel wurde ursprünglich von Metaverse Post veröffentlicht.