NachrichtenKryptoBitget-Hack Nordkorea zugeschrieben, während gestohlene XRP in Bitcoin umgewandelt werden

Bitget-Hack Nordkorea zugeschrieben, während gestohlene XRP in Bitcoin umgewandelt werden

Autor: Blockonomi·

Wichtige Erkenntnisse

  • •Chainalysis hat den Bitget-Hack vom 24. September, dessen Verluste auf etwa 387,5 Millionen Dollar korrigiert wurden, Nordkorea-nahen Akteuren zugeschrieben; dadurch überschreitet der Krypto-Diebstahl DPRK-bezogener Gruppen 2026 die Marke von 1 Milliarde Dollar.
  • •Die Angreifer wandelten gestohlenes XRP über das dezentrale Cross-Chain-Protokoll THORChain in Bitcoin um und umgingen dabei zentralisierte Börsen; laut Bitquery waren zum 29. September 90,5 % des gestohlenen XRP umgewandelt.
  • •Bitget reiht sich neben Drift Protocol und KelpDAO in die Liste der großen nordkorea-bezogenen Ziele in diesem Jahr ein, nachdem zwei Angriffe im April zusammen etwa 577 Millionen Dollar kosteten.
  • •Bitget erhöhte seine Verlustschätzung durch Einbeziehung zuvor nicht erfasster Zcash- und Tron-Transfers, behob die Schwachstelle und bietet Prämien von 5 % der eingefrorenen plus 5 % der wiedererlangten Gelder.
  • •Chainalysis nutzte hauseigene KI-Tracing-Tools, die mehr als 20 Stunden manueller Bridge-Abstimmung auf unter 10 Minuten verkürzten, während die Gelder bis zu von Angreifern kontrollierten Bitcoin-Adressen verfolgt wurden.
Bitget-Hack Nordkorea zugeschrieben, während gestohlene XRP in Bitcoin umgewandelt werden

Chainalysis hat den Hack der Krypto-Börse Bitget im Wert von rund 387 Millionen Dollar Nordkorea-nahen Akteuren zugeschrieben. Demnach habe der Angriff vom 24. September dazu geführt, dass die von DPRK-bezogenen Gruppen gestohlenen digitalen Vermögenswerte 2026 die Marke von 1 Milliarde Dollar überschritten haben. In einem Bericht vom 1. Oktober详细 beschrieb das Blockchain-Analyseunternehmen, wie Angreifer gestohlene XRP über mehrere Blockchains bewegten und in Bitcoin umwandelten, ohne die Gelder über eine zentralisierte Börse zu leiten.

Bitget bestätigte separat Verluste von etwa 387,5 Millionen Dollar, nachdem das Unternehmen seine erste Schätzung korrigiert hatte. Der aktualisierten Zuschreibung gingen frühere Verdachtsäußerungen von Bitget-CEO Gracy Chen voraus; sie liefert weitere Belege für die laufende Sicherheitsuntersuchung der Börse.

Nordkorea zugeschriebene Diebstähle übersteigen 2026 die Marke von 1 Milliarde Dollar

Mit dem Angriff auf Bitget reiht sich die Börse neben Drift Protocol und KelpDAO in die Liste der großen Plattformen ein, die in diesem Jahr mit Nordkorea in Verbindung gebrachten Angriffen ins Visier genommen wurden. Dem Bitget-Vorfall gingen zwei Vorfälle im April voraus, die zusammen etwa 577 Millionen Dollar kosteten.

Am 1. April entwendeten Angreifer 285 Millionen Dollar von Drift Protocol. Das Blockchain-Intelligence-Unternehmen TRM beschrieb monatelange Social Engineering, einschließlich Treffen mit Mitarbeitern, bevor die Angreifer den Genehmigungsprozess kompromittierten und die Autorisierungen erlangten, die für unautorisierte Abhebungen erforderlich waren.

KelpDAO erlitt am 18. April einen separaten Bridge-Exploit in Höhe von 292 Millionen Dollar. LayerZero brachte diese Operation mit TraderTraitor in Verbindung, einer nordkoreanischen Bedrohungsgruppe, die mit Lazarus assoziiert ist. Laut TRM machten die beiden April-Angriffe 76 % der Krypto-Hack-Verluste bis zu diesem Monat aus; diese Zahl bezieht sich jedoch auf einen früheren Berichtszeitraum und nicht auf die Jahressumme, die nun Bitget einschließt.
Chainalysis schätzte, dass nordkoreanische Hacker 2025 mehr als 2 Milliarden Dollar stahlen. Die neueste Zuschreibung ordnet einen weiteren großen Börsenangriff in dieses anhaltende Diebstahlsmuster ein, das einige der größten Krypto-Exploits der letzten Jahre umfasst. UN-Experten und Maßnahmen des US-Finanzministeriums haben die Krypto-Diebstahlskampagnen Nordkoreas seit langem mit Staatseinnahmen, einschließlich Waffenfinanzierung, in Verbindung gebracht, und die Zahl für 2026 — bereits mehr als die Hälfte der Schätzung für das Gesamtjahr 2025 — unterstreicht das Ausmaß einer Operation, die sich über mehrere Jahre erstreckt.

Chen hatte kurz nach dem Diebstahl auf Nordkorea hingewiesen und verdächtige IP-Adressen genannt, die mit VPN-Diensten in Verbindung standen, die zuvor von einer DPRK-nahen Hackergruppe genutzt worden waren.

Auch September war für die gesamte Branche teuer. PeckShield verzeichnete Verluste von 766,49 Millionen Dollar bei 55 größeren Hacks, rund 462 % über August, wobei Bitget der größte Einzelvorfall war.

Bitget korrigiert Verlustschätzung und veröffentlicht Angreifer-Adressen

Bitget erklärte, seine höhere Verlustschätzung berücksichtige zuvor nicht erfasste Zcash- und Tron-Transfers, und beschrieb die Korrektur als vollständigeres Reporting und nicht als neue Welle unautorisierten Abhebungen. Die Börse sagte, Ermittler hätten die zugrunde liegende Schwachstelle identifiziert und behoben, und veröffentlichte die Adressen der Angreifer, damit andere Plattformen betroffene Vermögenswerte überwachen können.

Zu den Ermittlungen im Fall Bitget gehören die Cybersicherheitsunternehmen Mandiant und SlowMist. Laut der Börse wurden durch branchenweite Koordination bereits einige betroffene Vermögenswerte eingefroren. Das Rückgewinnungsprogramm bietet berechtigten Mitwirkenden Prämien in Höhe von 5 % der erfolgreich eingefrorenen Gelder und 5 % der wiedererlangten Gelder — eine Struktur, die Börsen und Sicherheitsforschern ein direktes finanzielles Interesse daran gibt, gestohlene Vermögenswerte bei ihrer Bewegung zu kennzeichnen.

Wie gestohlenes XRP über ein Cross-Chain-Protokoll zu Bitcoin wurde

Chainalysis identifizierte 23 ausgehende Transfers in den ersten drei Stunden nach dem Hack und ordnete deren Ziele Ethereum, dem XRP Ledger, Zcash und Tron zu. Ethereum entfielen 49,7 % der Abflüsse, gefolgt vom XRP Ledger mit 40,8 %. Zcash, ein auf Privatsphäre ausgerichtetes Netzwerk, erhielt 7,6 %, während Tron 1,8 % der verfolgten Transfers ausmachte.

Anschließend brachten die Angreifer das XRP in ein Cross-Chain-Liquiditätsprotokoll ein und erhielten Bitcoin auf einem anderen Netzwerk. Diese Route umging ein Konto bei einer zentralisierten Börse, hinterließ aber dennoch Transaktionsaufzeichnungen für die Ermittler. Der Unterschied ist relevant, weil bei zentralisierten Plattformen Kontounterlagen und Sperranfragen zugestellt werden können, während vollständig on-chain durchgeführte Tauschgeschäfte den Ermittlern nur Transaktionsdaten zum Ab hinterlassen. Chainalysis ordnete Einzahlungen den entsprechenden Auszahlungen zu und verfolgte Zehnmillionenbeträge über rund 36 Stunden, wobei die nachfolgenden Transfers bis zu den von den Angreifern kontrollierten Bitcoin-Adressen nachverfolgt wurden.

Eine unabhängige Analyse von Bitquery identifizierte THORChain, ein dezentrales Liquiditätsnetzwerk, das Tauschgeschäfte nativer Vermögenswerte über Blockchains hinweg abwickelt, als Route zur Umwandlung des gestohlenen XRP. Die Bilanz vom 29. September ergab, dass 90,5 % des gestohlenen XRP in Bitcoin umgewandelt worden waren. Die Tauschaufzeichnungen nannten Ziel-Assets und Empfängeradressen und halfen so, Zahlungen über ansonsten getrennte Netzwerke hinweg zu verbinden.

Chainalysis teilte mit, sein Team habe mit hauseigener KI eigene Tracing-Tools entwickelt; die Automatisierung habe mehr als 20 Stunden manueller Bridge-Abstimmung auf unter 10 Minuten verkürzt. Die Ermittler definierten die Tracing-Logik weiter und überprüften die Ergebnisse. Das Unternehmen überwacht verknüpfte Bitcoin-Adressen und teilt Erkenntnisse mit Börsen, Emittenten und Strafverfolgungspartnern — und da laut der Bitquery-Bilanz vom 29. September noch rund 9,5 % des gestohlenen XRP nicht umgewandelt waren, sind diese adressbezogene Überwachung, die laufende Überprüfung des Trackings und das prämienbasierte Sperrprogramm von Bitget die konkreten Punkte, die bei der weiteren Entwicklung der Untersuchung zu beobachten sind.