Bitget-Hack friert Retail-Auszahlungen ein, während Sygnum Institutionellen Off-Exchange-Verwahrung anbietet
Wichtige Erkenntnisse
- •Bitget erkannte am 24. September um 18:31 UTC unbefugte Übertragungen und erhöhte seine Verlustschätzung später auf rund 387,5 Millionen US-Dollar, nachdem Zcash- und TRON-Transaktionen einbezogen wurden; Cold Wallets blieben unberührt.
- •Auszahlungen wurden pausiert, während Einzahlungen und Handel aktiv blieben; die Börse kündigte einen Auszahlungsplan oder ein Status-Update bis zum 26. September um 04:00 UTC an.
- •Bitget erklärte, die zugrunde liegende Schwachstelle identifiziert und behoben zu haben; Mandiant und SlowMist unterstützen die Untersuchung, und über Branchenpartner wurde ein nicht bezifferter Teil der gestohlenen Assets eingefroren.
- •Am Tag der Verletzung kündigte Sygnum an, dass qualifizierte institutionelle Bitget-Kunden über seinen Protect-Service mit hinterlegten Sicherheiten in getrennter, insolvenzferner Verwahrung bei der Schweizer Bank handeln können.
- •Bitgets User Protection Fund, mit 5.500 BTC ausgewiesen und damals über 464 Millionen US-Dollar wert, soll die Verluste aus dem Vorfall abdecken.

Bitget zufolge wurden bei einer Wallet-Verletzung am 24. September etwa 387,5 Millionen US-Dollar in Assets auf Angreifer-kontrollierte Adressen übertragen. Die Auszahlungen blieben in Mitteilungen bis zum 25. September ausgesetzt, während Einzahlungen und der Handel weiterhin funktionierten.
Am selben Tag, an dem die Verletzung entdeckt wurde, gab die Schweizer Bank Sygnum bekannt, dass institutionelle Bitget-Kunden gegen bei der Bank verwahrtes Sicherheiten handeln können, anstatt diese in den Wallets von Bitget zu hinterlegen.
Diese Gegenüberstellung wirft eine Frage hinter dem Versprechen der Off-Exchange-Verwahrung auf: Welche Assets liegen außerhalb der Reichweite einer Börsen-Wallet-Verletzung, und wovon hängt weiterhin die Börse selbst ab, wenn Handel oder Auszahlungen gestört sind?
Das Angebot von Sygnum richtet sich an qualifizierte institutionelle Kunden, die sich direkt bei der Bank onboarden. Keines der beiden Unternehmen hat offengelegt, wie viele Bitget-Kunden den Service nutzen oder ob bei Sygnum verwahrte Sicherheiten mit dem Vorfall in Verbindung stehen.
Eine Sicherheitsverletzung neben einer neuen Verwahrungslösung
Bitget teilte mit, dass seine Systeme am 24. September um 18:31 UTC unbefugte Übertragungen erkannten. Die erste Mitteilung bezifferte die betroffenen Mittel auf rund 351,6 Millionen US-Dollar und erklärte, die Verletzung habe Teile der Hot- und Warm-Wallet-Schichten erreicht, während Cold Wallets sicher blieben. Bei solchen Börsenarchitekturen übernehmen internetverbundene Hot Wallets die routinemäßigen Ein- und Auszahlungen, Warm Wallets dienen als Zwischenpuffer, und der Großteil der Reserven liegt in Offline-Kaltlagerung.
In einem Update vom 25. September erhöhte Bitget seine Schätzung der auf Angreiferontrollierte Adressen bewegten Assets auf rund 387,5 Millionen US-Dollar, nachdem Zcash- und TRON-Transfers in eine vollständigere Betrachtung einbezogen worden waren. Bitget erklärte, die Korrektur stelle keine neue Welle unbefugter Übertragungen dar.
Laut Bitget wurde die zugrunde liegende Schwachstelle identifiziert und behoben und der Vorfall eingedämmt; Mandiant, ein von Google übernommenes Cybersecurity-Unternehmen, und der Blockchain-Sicherheitsspezialist SlowMist unterstützen die Untersuchung.
In der Mitteilung zu den Auszahlungen hieß es, Auszahlungen seien vorübergehend nicht verfügbar, während Einzahlungen und Handel in Betrieb blieben; die Börse kündigte an, bis zum 26. September um 04:00 UTC einen Auszahlungsplan oder Status-Update bekannt zu geben. Für einen Kunden mit gewöhnlichem Bitget-Guthaben bieten ein angezeigtes Guthaben und die Handelsmöglichkeit allein keinen Ausweg, solange Auszahlungen pausiert sind: Verwahrguthaben liegen im internen Ledger der Börse und können die Plattform erst verlassen, wenn die Auszahlungsfunktion wiederhergestellt ist.
Wie die Sygnum-Lösung funktioniert
Sygnum erklärte, institutionelle Bitget-Kunden könnten seinen Protect-Service für Spot- und Derivatehandel nutzen, während die hinterlegten Sicherheiten in der Verwahrung von Sygnum in der Schweiz bleiben. Bitget spiegelt das Guthaben als Handelsmargin. Das Modell ist Teil eines breiteren Angebots an Off-Exchange-Settlement-Lösungen, bei denen die Sicherheiten bei einem regulierten Dritten bleiben, während die Handelsplattform sie als Margin spiegelt.
Die Bank führt Bitcoin, Ethereum, Stablecoins und US-Staatsanleihen als geeignete Sicherheiten. Der veröffentlichte Prozess erfordert, dass ein Kunde sich bei Sygnum onboardet, einen vertraglichen Rahmen unterzeichnet, ein Protect-Portfolio eröffnet und Assets hinterlegt, bevor er Börsen-Margin erhält.
Nach Darstellung von Sygnum werden die Sicherheiten in getrennten Konten außerhalb der Bankbilanz gehalten und sind nach schweizerischem Bankrecht insolvenzfern. Die Aufbewahrung der hinterlegten Assets bei der Bank verringert die direkte Verwahrungsrisikexposition gegenüber den eigenen Wallets von Bitget und adressiert die Sorge, dass die Sicherheiten bei einer finanziellen Notlage einer Börse außerhalb ihres Vermögens bleiben sollen. Dies sind Merkmale der Regelung, wie Sygnum sie darstellt.
Die Ankündigung ist auf den 24. September datiert, gibt jedoch nicht an, wann der Zugang für Bitget-Kunden operational wurde, ob die Integration der Verletzung um 18:31 UTC vorausging oder als Reaktion darauf entstand oder irgendein Bitget-Kunde das Onboarding abgeschlossen hat. Sie nennt kein Bitget-spezifisches Sicherheitenguthaben und sagt nicht, ob bei Sygnum verwahrte Assets in den Vorfall verwickelt waren. Die in der Mitteilung genannten Zahlen zu den Gesamtassets von Protect und zum Handelsvolumenanteil aller integrierten Börsen messen nicht die Akzeptanz bei Bitget-Kunden.
Die Grenzen der Verwahrung und ein separater Schutzschild
Die öffentliche Seite von Protect wirbt mit flexiblen Sicherheiten-Nachschüssen und -Entnahmen. Sie veröffentlicht nicht den Bitget-spezifischen Vertrag, der festlegen würde, wann hinterlegte Sicherheiten freigegeben werden können, wie Positionen abgerechnet werden oder was mit der Margin geschieht, wenn Bitget seinen Auszahlungsdienst pausiert.
Ein an einer Börse gespiegeltes Handelsguthaben ist auch nicht dasselbe wie das auszahlungsfähige Börsenguthaben eines gewöhnlichen Kunden. Der Handel hängt weiterhin von den Order-, Margin- und Abwicklungsprozessen der Börse ab, selbst wenn die hinterlegten Assets anderswo gehalten werden.
Getrennte Verwahrung kann – wie Sygnum darlegt – das Risiko von Diebstahl aus Bitget-Wallets und einer Bitget-Insolvenz verringern. Die öffentlichen Unterlagen belegen jedoch nicht, dass ein Protect-Kunde während einer Börsenstörung sofort hinterlegte Sicherheiten zurückfordern kann, oder dass Betriebsprobleme einer Börse eine Abwicklung niemals verzögern könnten. Ebenso zeigen sie nicht, dass ein Sygnum-Kunde in diesem Vorfall von seinen Sicherheiten ausgesperrt ist. Die Regelung schafft eine optionale Grenze zwischen institutionellen Sicherheiten und der Wallet-Verwahrung von Bitget.
Für Nutzer, die Assets auf Bitget halten, verwies die Börse auf ihren User Protection Fund. In ihrer ersten Mitteilung vom 24. September erklärte Bitget, der Fonds sei mehr als 464 Millionen US-Dollar wert und der damals auf 351,6 Millionen US-Dollar geschätzte Vorfall falle in seine Deckung.
Die öffentliche Seite des Fonds weist 5.500 $BTC aus und erklärt, Nutzer könnten für qualifizierte Verluste aus plattformweiten Ereignissen jenseits des eigenen Handelns oder Handelsverhaltens Ansprüche geltend machen; Bitget behält sich das Recht vor, Ansprüche zu prüfen und zu untersuchen. Der Dollarwert eines in Bitcoin denominierten Fonds bewegt sich mit dem Bitcoin-Preis: Bitgets Bericht für August bezifferte den Monatsdurchschnitt des Fonds auf 382 Millionen US-Dollar und den Wert zum Monatsende auf nahezu 432 Millionen US-Dollar bei gleichbleibenden 5.500 $BTC.
Bitget teilte zudem mit, dass es in Zusammenarbeit mit Branchenpartnern einige betroffene Assets eingefroren habe, wobei das Update vom 25. September den eingefrorenen oder wiedererlangten Betrag nicht bezifferte. Branchenweit hängen solche Einfrierungen typischerweise davon ab, dass Gegenparteien wie andereörsen und Token-Herausgeber Angreifer-kontrollierte Adressen auf eine Sperrliste setzen können.
Die nächsten messbaren Prüfpunkte sind ein bestätigter Auszahlungszeitplan, eine fundiertere Verlust- und Wiederbeschaffungsbilanz und die Bedingungen einer möglichen Fonds-Ausschüttung. Für den Verwahrungsvergleich fehlen die Bitget-spezifische Protect-Nutzung und der Vertrag, der die Freigabe von Sicherheiten und die Abwicklung unter Belastung der Börse regelt.