Crypto-Casino Duelbits nach mutmaßlichem Private-Key-Hack offline – fast 6 Millionen Dollar abgeflossen
Wichtige Erkenntnisse
- •Duelbits hat den Betrieb ausgesetzt, nachdem Angreifer Millionen von Dollar aus seinen Hot Wallets abgeschöpft hatten – vermutlich infolge einer Private-Key-Kompromittierung.
- •Die Verlustschätzungen stiegen von rund 4,2 Millionen auf fast 5,9 Millionen Dollar, als Analysten zusätzliche Aktivitäten auf Bitcoin und Solana identifizierten; die häufig genannte Zahl von 7 Millionen Dollar bleibt unbestätigt.
- •Zu den gestohlenen Assets gehörten 836 ETH, 1,62 Millionen USDT, 97.000 USDC, 209 BNB, 192.000 TRX und 8,1 BTC; der Großteil wurde in Ether umgewandelt und auf neu erstellte Adressen transferiert.
- •Eine Blockchain-Sicherheitsdatenbank verzeichnete den Vorfall als Private-Key-Leak und schätzte die Verluste auf etwa 4,9 Millionen Dollar.
- •Duelbits hat weder die genaue Ursache der Sicherheitsverletzung noch einen Zeitplan zur Wiederherstellung des Dienstes offengelegt; die Plattform war zuletzt weiterhin offline.

Das Crypto-Casino und Sportwetten-Angebot Duelbits wurde offline genommen, nachdem Angreifer Millionen von Dollar aus seinen Hot Wallets abgeschöpft hatten – vermutlich infolge eines Private-Key-Kompromittierung.
Sicherheitsforscher meldeten am 24. September erstmals verdächtige Transfers von Wallets mit Verbindung zu Duelbits. Erste Schätzungen bezifferten die Verluste auf rund 4,2 Millionen Dollar über Ethereum, BNB Chain und Tron. Eine anschließende Blockchain-Analyse erhöhte die geschätzte Summe auf fast 5,9 Millionen Dollar, nachdem zusätzliche Aktivitäten mit Bitcoin und Solana bekannt wurden.
Aufgrund der abweichenden Zahlen bleibt der endgültige Verlustbetrag Gegenstand der Untersuchung. Auch die Berichte zur Anzahl der betroffenen Netzwerke gehen auseinander; die häufig genannte Zahl von 7 Millionen Dollar wurde nicht unabhängig bestätigt.
Hot Wallets im Visier
Zu den gestohlenen Assets gehörten 836 ETH, 1,62 Millionen USDT, 97.000 USDC, 209 BNB und 192.000 TRX. Ermittler verfolgten zudem 8,1 BTC im Zusammenhang mit dem Vorfall. Der Großteil der gestohlenen Mittel wurde anschließend in Ether umgewandelt.
Laut Blockchain-Beobachtern wurden die Mittel auf neu erstellte Adressen transferiert. Das Transaktionsmuster deutet auf kompromittierten Zugriff auf private Schlüssel hin, wenngleich die Ermittler die genaue Angriffsmethode nicht öffentlich bestätigt haben. Private Schlüssel sind die Zugangsdaten, die die Mittel einer Crypto-Wallet kontrollieren; wer sie erhält, kann eigenständig ausgehende Transfers autorisieren, und bestätigte Blockchain-Transaktionen sind unumkehrbar – weshalb Analysten gestohlene Gelder typischerweise Adressen für Adressen verfolgen.
Eine separate Blockchain-Sicherheitsdatenbank verzeichnete den Vorfall als Private-Key-Leak und schätzte den Verlust auf etwa 4,9 Millionen Dollar. Die Datenbank bestätigte auch, dass Duelbits seine Plattform während der Untersuchung offline genommen hat.
Mittel in Ethereum zusammengeführt
Die Entscheidung der Angreifer, mehrere Token in ETH umzuwandeln, bündelte die gestoh Assets in eine liquiderere Kryptowährung. On-Chain-Tracking zeigte, dass sich die Mittel auf eine kleine Anzahl von Adressen bewegten, sodass Sicherheitsforscher die Transfers verfolgen konnten.
Der Vorfall unterstreicht die Risiken der Aufbewahrung operativer Kryptowährungen in Hot Wallets. Da diese Wallets mit Systemen verbunden bleiben, die Transaktionen autorisieren können, sind sie bequemer als Offline-Speicherung, aber auch anfälliger für Kompromittierung von Zugangsdaten oder Schlüsseln. Branchenweit betreiben Anbieter solche Wallets gerade deshalb, um Einzahlungen, Auszahlungen und Zahlungen an Nutzer ohne Verzögerung abwickeln zu können – und akzeptieren die zusätzliche Gefahr als Gegenleistung für jederzeit verfügbare Liquidität.
Duelbits hat den endgültigen gestohlenen Betrag nicht öffentlich bestätigt und die genaue Ursache der Sicherheitsverletzung nicht offengelegt. Die Plattform war zum Zeitpunkt der letzten Berichterstattung weiterhin offline, ein Zeitplan für die Wiederinbetriebnahme wurde nicht genannt; eine genauere Verlustbilanz hängt von der laufenden On-Chain-Analyse ab, während Forscher die gestohlenen Assets weiter verfolgen.
Quelle: CryptoMeter io