Bitget hat seine Schätzung der Vermögenswerte, die beim Sicherheitsvorfall am 24. September an von Angreifern kontrollierte Adressen transferiert wurden, auf rund 387,5 Millionen US-Dollar angehoben. Zunächst hatte die Kryptobörse 351,6 Millionen Dollar genannt. Bitget erklärt, Verluste von Kund:innen würden durch den hauseigenen User Protection Fund abgedeckt. Unterdessen berichten Krypto- und Blockchain-Beobachter:innen, dass Gelder unter anderem über THORChain weiterbewegt wurden. Wie genau der Angriff ablief, ist allerdings nicht abschließend geklärt: Berichte nennen ein kompromittiertes Backend-Walletsystem, doch eine vollständige technische Darstellung, die diesen Ablauf bestätigt, liegt in den verfügbaren Quellen nicht vor.
6
33
42
Was ist bei Bitget passiert?
Bitget zufolge registrierten die Sicherheitssysteme am 24. September um 18.31 Uhr UTC unautorisierte Transfers aus einigen Hot Wallets. In der ersten Mitteilung erklärte die Börse, Teile der Hot- und Warm-Wallet-Ebenen seien betroffen gewesen; die Cold Wallets seien sicher geblieben. Die spätere Schätzung von rund 387,5 Millionen Dollar beruht auf einer genaueren Nachverfolgung und Einordnung der Vermögenswerte, die an Angreifer-Adressen gelangten.
21
6
Einem Bericht zufolge übernahmen Angreifer ein Backend-Walletsystem und schleusten gefälschte Transfers in den Signaturprozess von Bitget ein.
33 Andere Berichte hielten fest, dass der Angriffsweg noch nicht vollständig geklärt sei und eine umfassendere Darstellung ausstehe.
42 Bitget teilte mit, die zugrunde liegende Schwachstelle gefunden und behoben zu haben. Das bestätigt jedoch nicht automatisch alle Einzelheiten des berichteten Angriffsszenarios.
6
18
Zeitplan für Auszahlungen und Dienste
Bitget veröffentlichte einen stufenweisen Zeitplan für die Wiederaufnahme von Auszahlungen. Alle Uhrzeiten sind in UTC angegeben. Der Plan nannte vorgesehene Startzeiten – keine Garantie, dass jede Auszahlung genau zu diesem Zeitpunkt für alle Nutzer:innen verfügbar sein würde. Bitcoin-Auszahlungen wurden Berichten zufolge am 28. September um 08.00 Uhr UTC wieder aufgenommen.
4
20
| Vorgesehener Zeitpunkt |
Geplante Auszahlungen |
| 28. September, 08.00 Uhr |
BTC über Bitcoin und BSC |
| 29. September, 08.00 Uhr |
ETH über Ethereum, BSC, Arbitrum, Base und Optimism |
| 30. September, 08.00 Uhr |
USDT über Ethereum, BSC, Solana und Tron |
| 2. Oktober, 08.00 Uhr |
Andere Token, Fiat und P2P-Auszahlungen |
Vor der Wiederfreigabe führte Bitget nach eigenen Angaben zusätzliche Sicherheitsprüfungen an der Auszahlungsinfrastruktur durch. Unabhängig davon war auch der Onchain-Handelsdienst der Börse während einer Sicherheitsüberprüfung vorübergehend nicht verfügbar. In der dazu zitierten Mitteilung wurde kein konkreter Zeitpunkt für den Neustart genannt.
18
20
17
Wie Bitget Verluste von Kund:innen absichern will
Bitget erklärte, der Verlust falle unter die Deckung des User Protection Fund. Zum damaligen Zeitpunkt wurde dessen Wert mit etwa 464 Millionen US-Dollar angegeben. Das ist die von der Börse erklärte Absicherung; die verfügbaren Quellen belegen nicht, dass sämtliche Entschädigungen an Kund:innen bereits ausgezahlt wurden.
4
6
Wohin flossen die gestohlenen Gelder?
Berichten zufolge tauschte der Angreifer gestohlene ETH über THORChain in Bitcoin. Bitget bat das Cross-Chain-Protokoll, Adressen mit Bezug zum Vorfall nicht mehr zu bedienen. THORChain lehnte die Bitte ab; anschließend sollen weiterhin Gelder über das Protokoll bewegt worden sein. Der Fall macht den Konflikt sichtbar zwischen dem Versuch, mutmaßlich gestohlene Vermögenswerte aufzuhalten, und dem erlaubnisfreien Betriebsmodell von THORChain.
5
8
Circle und Tether sollen einen Teil der mit dem Vorfall verbundenen Stablecoins eingefroren haben. Ein Bericht nennt rund 318.000 US-Dollar, ein anderer etwa 339.000 US-Dollar. Die verfügbaren Quellen klären die Abweichung nicht auf; beide Beträge sind daher als Schätzungen und nicht als abschließend bestätigte Gesamtsumme zu verstehen.
2
3
Bitget startete außerdem ein Kopfgeldprogramm zur Wiederbeschaffung. Es sieht getrennte Prämien von jeweils fünf Prozent für berechtigte Hilfe beim Einfrieren beziehungsweise bei der Rückholung von Geldern vor.
1
9 Ein weiterer Bericht beschreibt, dass vier mit dem Angreifer verbundene Bitcoin über Wasabi CoinJoin geleitet wurden – ein Verfahren, das Transaktionen miteinander vermischt und so die Nachverfolgung erschweren kann.
10 Diese Meldungen dokumentieren einzelne Schritte der Spurensuche, nicht die Rückholung der gesamten Summe.
Was noch offen ist
Bitget zufolge wurde die Schwachstelle behoben. Sicherheitsprüfungen und die Nachverfolgung der Gelder liefen weiter; Mandiant und SlowMist unterstützten die Untersuchung.
6
18 Die vorliegenden Berichte belegen keine bestätigte Urheberschaft. Ebenso geht daraus weder hervor, dass die gesamte Summe zurückgeholt wurde, noch dass alle Kund:innen bereits entschädigt sind.