Ein Stopp ist kein Einfrieren: THORChain verteidigt seine Neutralität im Bitget-Hack-Streit
Wichtige Erkenntnisse
- •Bitget-CEO Gracy Chan beantragte am 26. September formell, dass THORChain den öffentlich verfolgten Wallets den Dienst verweigert, die mit den rund 388 Millionen US-Dollar aus der Sicherheitsverletzung vom 24. September in Zusammenhang stehen; nordkoreanischen Angreifern wird zugeschrieben, ein Sicherheitsprodukt eines Drittanbieters ausgenutzt zu haben, um interne Zugangsdaten zu erhalten.
- •THORChain erklärt, sein Notfallstopp dem eigenen Exploit im Mai 2026, der etwa 10,6 Millionen US-Dollar kostete, sei eine protokollweite Schutzmaßnahme gewesen und kein gezieltes Einfrieren; einzelne Angreifer-Adressen werde man nicht auf eine Blacklist setzen.
- •GoPlus Security argumentiert, THORChain sei nie strikt dezentral gewesen und unterscheide sich von Bitcoin und Ethereum, während THORChain-Unterstützer Michael Perklin entgegnet, dass Threshold Signing automatisiert sei und ein Netzwerkstopp auch legitime Transaktionen blockieren würde.
- •Bitget nahm am 28. September Bitcoin-Auszahlungen wieder auf und verarbeitete 9.585 Anträge über insgesamt rund 4.098 BTC; Ethereum, USDT und andere Dienste sollen bis zum 2. Oktober schrittweise zurückkehren.
- •Bitgets Rettungsbemühungen umfassen Unterstützung von Mandiant und SlowMist, ein Bounty von bis zu 5 % für eingefrorene oder wiedergewonnene Gelder, ein Live-Dashboard der Angreifer-Wallets sowie einen Protection Fund von 5.500 BTC im Wert von rund 464 Millionen US-Dollar.

THORChain hat klargestellt, dass der Notfallstopp nach dem eigenen Exploit im Mai 2026, bei dem rund 10,6 Millionen US-Dollar abgeflossen waren, nicht gleichbedeutend mit der selektiven Intervention ist, die Bitget angefragt hat – einer Maßnahme, die verhindern würde, dass Angreifer einen Teil der 387,5 Millionen US-Dollar, die der Börse gestohlen wurden, über das Cross-Chain-Protokoll bewegen.
Die Klarstellung ist das letzte Kapitel einer Konfrontation, die dem größten Krypto-Hack des Jahres gefolgt ist. Am 26. September wandte sich Bitget-CEO Gracy Chen öffentlich mit der formellen Bitte an THORChain, den öffentlich verfolgten Angreifer-Wallets den Dienst zu verweigern, wie Cryptopolitan berichtete. Der Streit birgt ein unangenehmes Präzedenzfallszenario: Angreifer nutzten nach dem Bybit-Hack denselben THORChain-Weg, der ironischerweise ebenfalls die größte Sicherheitsverletzung des Jahres 2025 war. Das Protokoll taucht immer wieder in solchen Vorfällen auf, weil es eben das ist: ein dezentrales Cross-Chain-Liquiditätsnetzwerk, das native Assets wie Bitcoin und Ethereum direkt über gebündelte Liquidität tauscht, ohne Wrapped Tokens oder eine Verwahrstelle. Von der Konstruktion her gibt es keine Instanz, die einzelne Transaktionen prüfen könnte – genau diese Neutralität ist nun umstritten.
THORChain: Ein Stopp ist kein Einfrieren
In einer auf X veröffentlichten Erklärungierte die dezentrale Börse, dass in der Debatte wichtiger Kontext übersehen werde. Ein Netzwerkstopp sei „ein Notfallsicherheitsmechanismus zum Schutz des Protokolls“ und „kein selektives Einfrieren bestimmter Gelder oder eines einzelnen Swap“.
THORChain wies darauf hin, dass es während des Vorfalls im Mai 2026, bei dem es 10,7 Millionen US-Dollar an Hacker verlor – ein Exploit, dokumentiert von TRM Labs – eine protokollweite Abschaltung eingeleitet hatte, um den Schaden einzudämmen. Schon damals zog es nicht in Erwägung, die Adressen der Angreifer auf eine Blacklist zu setzen, und wird dies auch jetzt nicht tun. Die gezogene Unterscheidung – ein flächendeckender Notfallschalter versus gezielte Intervention bei bestimmten Geldern – ist dieselbe Linie, die Base-Layer-Netzwerke seit Langem für sich beanspruchen, und genau diese Linie würde Bitgets Bitte das Protokoll überschreiten lassen.
Sicherheitsfirmen stellen den Vergleich infrage
GoPlus Security widersprach THORChains Verteidigung, sich mit Basis-Layern wie Bitcoin und Ethereum zu vergleichen. In einem Beitrag vom 27. September sagte die Blockchain-Sicherheitsfirma, das Protokoll sei „nie strikt dezentral“ gewesen und forderte es auf, nicht „Kriminelle zu begünstigen – oder die Branche zu gefährden – nur um Swap-Gebühren auf gestohlenen Geldern einzunehmen“. GoPlus hob Unterschiede zwischen THORChains Threshold-Signature-Vaults und den Mechanismen von Bitcoin und Ethereum hervor.
Der langjährige Krypto-Sicherheitsexekutive und THORChain-Unterstützer Michael Perklin hielt dagegen auf X und sprach bei dem GoPlus-Vergleich den Verdacht von „AI slop“ an; er hielt ihn für „im besten Fall cherry picking, im schlimmsten Fall eine falsche Gleichsetzung“.
Perklin argumentierte, dass Threshold Signing ein automatisierter Prozess sei und keine Reihe menschlicher Freigaben einzelner Transfers. „In allen 3 gibt es keine aktive Wahl zu signieren, nur die aktive Wahl, die Maschine auszuschalten“, schrieb er und verglich die Optionen eines THORChain-Node-Betreibers mit einem Bitcoin-Miner oder Ethereum-Validator, der abschaltet. Die Infrastruktur stillzulegen, um kriminelle Transaktionen zu stoppen, würde seiner Ansicht nach gleichzeitig legitime stoppen.
Die Auseinandersetzung verdichtet eine Frage, um die die Branche seit Jahren kreist: ob Cross-Chain-Infrastruktur zu selektiver Durchsetzung gegen gestohlene Gelder gedrängt werden soll oder ob Neutralität – selbst Neutralität, die Hackern nützt – der Preis dafür ist, dass Dezentralisierung bedeutsam bleibt. THORChain selbst führte einen ähnlichen Fall an und stellte die Frage, welche Verantwortung Bitcoin, Ethereum und BNB Chain tragen, wenn sie Transaktionen verarbeiten, die bekannte gestohlene Assets berühren. Für bestohlene Börsen entscheidet die Antwort darüber, wie Wiederherstellungsarbeit stromabwärts geleistet werden muss – über Tracking-Dashboards, Freeze-Bountys und die Kooperation einzelner Dienste – statt auf der Protokollebene.
Bitget treibt Rettungsplan voran
Der Streit vollzieht sich vor dem Hintergrund laufender Bemühungen zur Wiedergewinnung der Gelder. Bitget erlitt die Sicherheitsverletzung am 24. September; der Verlust wurde später von 351,6 Millionen auf 388 Millionen US-Dollar nach oben korrigiert, nachdem Transfers auf Zcash und TRON berücksichtigt wurden. Laut einem Bericht von Fortune vermutet Chen, dass nordkoreanische Angreifer ein Backend-System ausnutzten, um betrügerische Abhebungen legitim erscheinen zu lassen, ohne private Schlüssel zu stehlen. Die Untersuchung der Börse ergab, dass der Angreifer eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters ausnutzte, um interne hochprivilegierte Zugangsdaten zu erhalten. Der Verdacht ordnet den Vorfall in eine bekannte Reihe ein: Forscher und Ermittler der Vereinten Nationen haben Gruppen mit Nordkorea-Bezug wiederholt mit Krypto-Diebstählen in Rekordgröße in Verbindung gebracht; die Erlöse sollen dem berichteten Befund nach den sanktionierten Staat finanzieren.
In einem auf X geteilten Update erklärte Chen, Bitget habe 9.585 BTC-Auszahlungen über die Bitcoin- und BSC-Netzwerke abgewickelt, insgesamt rund 4.098 BTC, nachdem BTC-Auszahlungen am 28. September wieder aufgenommen wurden. ETH-Auszahlungen sollen am 29. September wieder aufgenommen werden, USDT-Auszahlungen am 30. September sowie andere unterstützte Token, Fiat- und P2P-Dienste am 2. Oktober.
Bitget teilte mit, dass die Cybersicherheitsfirmen Mandiant und SlowMist bei der Reaktion unterstützen. Die Börse hat ein Recovery-Bounty-Programm aufgelegt, das bis zu 5 % für eingefrorene oder wiedergewonnene Gelder zahlt, sowie ein Live-Dashboard zur Verfolgung der Angreifer-Wallets eingerichtet. Sie verweist auch auf ihren Protection Fund von 5.500 BTC – wert rund 464 Millionen US-Dollar –, wobei der Hack einen großen Teil davon verbrauchen würde. Da sich THORChain weigert einzugreifen, muss die Eindämmung nun über Bitgets eigene Instrumente stromabwärts laufen – den öffentlichen Wallet-Tracker, das Freeze-or-Recover-Bounty und die Kooperationsbereitschaft einzelner Gegenparteien –, womit die kommenden Tage zu einem Praxistest werden, wie weit Opfer-seitige Maßnahmen reichen können, wenn die Schienen selbst eine Differenzierung ablehnen.