NachrichtenKryptoDuelbits von mutmaßlichem Private-Key-Kompromiss getroffen, Verluste nähern sich 6 Millionen Dollar

Duelbits von mutmaßlichem Private-Key-Kompromiss getroffen, Verluste nähern sich 6 Millionen Dollar

Autor: Metaverse Post·

Wichtige Erkenntnisse

  • •Die Blockchain-Sicherheitsfirma ScamSniffer verfolgte Abflüsse von rund 4,2 Millionen Dollar aus den Hot Wallets von Duelbits auf Ethereum, BNB Chain und Tron zu neu erstellten Adressen nach — ein Muster, das auf einen Private-Key-Kompromiss hindeutet.
  • •Zu den gestohlenen Assets zählten 836 ETH, 1,62 Millionen USDT, 97.000 USDC, 209 BNB und 192.000 TRX; der Großteil der Gelder wurde anschließend in ETH umgewandelt — ein offensichtlicher Waschschritt.
  • •Weitere Abflüsse von 8,1 BTC aus der Bitcoin-Hot-Wallet im Wert von rund 680.000 Dollar sowie etwa 1 Million Dollar auf Solana erhöhten die geschätzten Gesamtverluste auf 5, bis 6 Millionen Dollar.
  • •Duelbits bestätigte die Untersuchung eines Sicherheitsvorfalls und nahm die Plattform vorsorglich offline, sodass Nutzer vorübergehend nicht auf Gelder zugreifen oder Wetten platzieren konnten.
  • •Bereits 2024 entnahmen Hacker durch einen ähnlichen Private-Key-Kompromiss 4,6 Millionen Dollar von Duelbits, was Fragen zur Schlüsselverwaltung, zur Trennung der Hot Wallets und zur Umsetzung früherer Erkenntnisse aufwirft.
Duelbits von mutmaßlichem Private-Key-Kompromiss getroffen, Verluste nähern sich 6 Millionen Dollar

Die Krypto-Casino- und Sportwettplattform Duelbits ist offenbar einem schwerwiegenden Sicherheitsvorfall zum Opfer gefallen. Der Blockchain-Sicherheitsfirma ScamSniffer zufolge flossen rund 4,2 Millionen Dollar aus den Hot Wallets der Plattform auf Ethereum, BNB Chain und Tron an neu erstellte Adressen — ein Muster, das auf einen Private-Key-Kompromiss hindeutet. Kompromittierte Private Keys gehören zu den folgenreichsten Schwachstellen im Kryptobereich, denn wer den Schlüssel kontrolliert, kontrolliert die Gelder — und Hot Wallets, die zur Abwicklung von Ein- und Auszahlungen online gehalten werden, stellen die am stärksten exponierte Angriffsfläche einer Plattform dar.

Zu den gestohlenen Assets zählten 836 ETH, 1,62 Millionen USDT, 97.000 USDC, 209 BNB und 192.000 TRX. Der Großteil der Gelder wurde inzwischen in ETH umgewandelt — eine gängige Waschmethode, die unterschiedliche Token in einem einzigen, hochliquiden Asset bündelt.

Der Umfang des Vorfalls weitete sich mit weiteren Beobachtungen aus. Die Bitcoin-Hot-Wallet von Duelbits verzeichnete zusätzliche Abflüsse von 8,1 BTC im Wert von etwa 680.000 Dollar, womit sich die bestätigte Gesamtsumme auf rund 4,9 Millionen Dollar beläuft.

CertiK schätzte die Verluste zunächst auf 4,6 Millionen Dollar, bevor der On-Chain-Ermittler Specter klarstellte, dass die Zahl näher bei 4,9 Millionen Dollar liegt. Weitere Summen wurden auf Bitcoin und anschließend rund 1 Million Dollar auf Solana im Zusammenhang mit derselben Kampagne nachverfolgt — womit sich die potenzielle Gesamtsumme auf 5,9 bis 6 Millionen Dollar beläuft.

it actually $4.9M with another 600k+ on bitcoin
Theft addresses
bc1qhtu84kz3y94lvgl2t05zk84tqh57grvd82zvcl
TAvraZZFCZbDSZoyqWWRRsBkFgZqKaCGbK
0xA77e24Fe29d16E051e487ef4Ea7b056cb05aef76
0x6761c9b15815f4051773EDe39B42B95bdDB3EF1c

— Specter (@SpecterAnalyst) 24. September 2026

Die mutmaßlichen Diebesadressen wurden auf Bitcoin, Tron, Ethereum und Solana identifiziert, was den Ermittlern eine klare Spur bietet. Die Umwandlung der Gelder in ETH deutet jedoch auf den Versuch hin, Rückholung und Zuordnung zu erschweren.

Reaktion der Plattform und ein beunruhigender Präzedenzfall

Als Reaktion auf den Vorfall bestätigte Duelbits, dass es einen Sicherheitsvorfall untersuche, und nahm die Plattform vorsorglich offline, während geprüft wird, ob eine sichere Wiederinbetriebnahme möglich ist. Dies ist eine standardmäßige Eindämmungsmaßnahme, die jedoch dazu führt, dass Nutzer vorübergehend nicht auf ihre Gelder zugreifen oder Wetten platzieren können — eine Erinnerung daran, dass auf Krypto-Glücksspielplattformen, wo die Guthaben der Spieler in der Verwahrung des Betreibers liegen, die Sicherheit der Hot Wallets faktisch die erste Verteidigungslinie für die Gelder der Nutzer ist.

We're currently investigating a security incident affecting the site. As a precaution, the site has been taken offline while we investigate and work to ensure it is safe to restore service.

— Duelbits (@Duelbits) 24. September 2026

Das Unternehmen hatlang keine vollständige Aufklärung darüber geliefert, wie die privaten Schlüssel offengelegt wurden — ein Detail, das die Krypto-Community angesichts des Ausmaßes der Verluste aufmerksam verfolgen wird. Wann die Plattform wieder online geht und ob ein Teil der rund 6 Millionen Dollar von den nun öffentlich bekannten Diebesadressen zurückgeholt werden kann, bleibt offen, während die On-Chain-Verfolgung andauert.

Kritisch ist: Dies ist nicht das erste Mal, dass Duelbits einem solchen Angriff ausgesetzt ist. Bereits 2024 meldete CertiK, dass Hacker die Plattform ausnutzten und durch einen ähnlichen Private-Key-Kompromiss 4,6 Millionen Dollar abzweigten, wobei Assets auf Ethereum und BNB Chain abgehoben und in ETH umgewandelt wurden — ein nahezu identisches Vorgehen wie beim aktuellen Vorfall.

#CertiKInsight In the last few hours there has been ~$6M of suspicious outflows from @Duelbits wallets
A similar incident involving Duelbits wallets occurred in 2024

— CertiK Alert (@CertiKAlert) 24. September 2026

Cyvers Alert führte den früheren Angriff auf den Verlust des Wallet-Zugriffs zurück. Für eine Plattform, die laufend Einzahlungen in Bitcoin, Ethereum und anderen digitalen Assets verarbeitet, wirft ein erneuter Kompromiss kritische Fragen zu den Praktiken der Schlüsselverwaltung, zur Trennung der Hot Wallets und dazu auf, ob die Lehren aus dem vorherigen Vorfall vollständig umgesetzt wurden. Der Vorfall unterstreicht zudem eine umfassendere Realität des Krypto-Glücksspielsektors, in dem Betreiber große Hot-Wallet-Guthaben vorhalten, um Wetten sofort abzurechnen — was diese Wallets zu einem wiederkehrenden Ziel für Angreifer macht.

Dieser Artikel erschien ursprünglich auf Metaverse Post.