Bitget zufolge transferierten Angreifer am 24. September 2026 Kryptowährungen im Wert von rund 387,5 Millionen US-Dollar aus Teilen der Börsen-Wallets. Nach bisherigem Stand der Börse wurde dabei die Verarbeitung von Auszahlungen manipuliert – private Schlüssel seien nicht gestohlen worden. Ermittler sehen mögliche Verbindungen zu Nordkorea und mutmaßlichen Helfern bei der Weiterleitung der Gelder. Wer hinter dem Angriff steckt, ist jedoch nicht abschließend geklärt.
18
21
30
Wie der Angriff nach bisherigem Stand ablief
Bitget registrierte gegen 18.31 Uhr UTC nicht autorisierte Transfers aus einem Teil seiner Hot- und Warm-Wallets. Hot Wallets sind mit dem Internet verbundene Bestände, über die eine Börse Transaktionen abwickelt; Warm Wallets sind ebenfalls für den Betrieb vorgesehen, aber üblicherweise stärker abgesichert. Die vorläufige Erklärung von Bitget: Eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters könnte den Angreifern Zugangsdaten mit weitreichenden Berechtigungen verschafft haben. Anschließend sollen sie über das Wallet-System betrügerische Auszahlungsbefehle ausgelöst haben.
21
Bitget-Chefin Gracy Chen sagte, die Angreifer hätten Transaktionsdaten gefälscht und so den Autorisierungsprozess der Börse angestoßen. Sie berichtete außerdem von kleinen Testüberweisungen vor den größeren Transfers. Diese Details beruhen auf Chens Darstellung; die genaue Methode, mit der die Systeme kompromittiert wurden, ist weiterhin Gegenstand der Untersuchung. Bitget erklärte, die privaten Schlüssel seien nicht betroffen.
17
29
Die zunächst genannte Schadenssumme von 351,6 Millionen US-Dollar wurde nach weiteren Blockchain-Analysen auf 387,5 Millionen US-Dollar angehoben. In die aktualisierte Rechnung flossen zusätzliche Vermögenswerte ein. Bitget stellte klar, dass der höhere Betrag eine vollständigere Erfassung desselben Vorfalls darstelle – nicht einen zweiten Diebstahl.
30
Wer hinter dem Angriff stecken könnte
Chen sagte, der Angriff weise Merkmale auf, die mit Operationen aus Nordkorea in Verbindung gebracht würden. Das Blockchain-Analyseunternehmen Elliptic bewertete eine Verbindung zu Nordkorea als sehr wahrscheinlich. Als Gründe nannte es Ähnlichkeiten mit früheren Aktivitäten und Überschneidungen bei der verwendeten Infrastruktur. Eine eindeutige Identifizierung der Angreifer liegt in den verfügbaren Berichten jedoch nicht vor.
1
5
Auch die mutmaßliche Weiterleitung der Beute wird untersucht. Der Blockchain-Ermittler ZachXBT erklärte, fünf Konten hätten an der Geldwäsche zugunsten der mutmaßlichen Angreifer mitgewirkt. Personen, die Dienste für die Transfers nutzten, hätten dort öffentlich um Unterstützung bei der Abwicklung von Aufträgen gebeten – in Discord-Servern und Telegram-Kanälen. Dabei handelt es sich um Vorwürfe des Ermittlers. Sie identifizieren nicht zweifelsfrei die Personen, die den ursprünglichen Angriff verübt haben.
10
38
Berichte über ZachXBTs Nachverfolgung beschreiben Transfers über verschiedene Blockchains und sogenannte Bridges, also Dienste, mit denen Vermögenswerte zwischen Netzwerken bewegt werden können. Auch Mixing-Dienste wie Wasabi sollen genutzt worden sein. Solche Schritte können die Nachverfolgung erschweren, belegen für sich genommen aber weder, wer den Diebstahl veranlasst hat, noch die Identität einzelner Beteiligter.
14
36
Die gemeldete Überschneidung mit Kelp DAO
ZachXBT zufolge war eines der Konten, das mit der mutmaßlichen Geldwäsche im Bitget-Fall in Verbindung gebracht wird, auch beim Verschieben von Geldern aus dem früheren Kelp-DAO-Angriff aufgetaucht. Bei diesem Vorfall waren 292 Millionen US-Dollar betroffen. Die berichtete Überschneidung betrifft ein Konto in der Geldspur – sie ist kein Beleg dafür, dass dieselben Personen beide Angriffe ausgeführt haben.
10
38
Ermittlungen, Kundenschutz und Auszahlungen
Bitget erklärte, Mandiant und SlowMist mit der Untersuchung beauftragt zu haben. Außerdem arbeite die Börse mit Strafverfolgungsbehörden zusammen, um die Vermögenswerte nachzuverfolgen. Nach Angaben des Unternehmens soll der User Protection Fund den Verlust abdecken, statt die Kundenguthaben zu belasten. Chen sagte, der Fonds solle innerhalb einer Woche wieder auf mindestens 300 Millionen US-Dollar aufgefüllt werden. Das sind Zusagen und Pläne von Bitget – keine Bestätigung, dass gestohlene Vermögenswerte bereits zurückgeholt wurden.
1
17
Nach dem Angriff waren Auszahlungen zunächst ausgesetzt. Am 28. September meldeten Berichte, Bitget beginne damit, sie schrittweise wieder freizuschalten. Wie viel von der Beute möglicherweise zurückgewonnen wurde, geht aus den verfügbaren Informationen nicht hervor.
7
31
Was noch offen ist
Der von Bitget genannte Transferbetrag und die Erklärung, dass die Wallet-Infrastruktur manipuliert worden sei, sind besser dokumentiert als die Fragen nach Täterschaft und Rückholung der Gelder. Eine Beteiligung Nordkoreas bleibt eine Einschätzung; die Angaben zu mutmaßlichen Geldwäsche-Helfern und der Kelp-DAO-Überschneidung beruhen auf Berichten über Blockchain-Ermittlungen. Der genaue Eindringungsweg und das endgültige Ergebnis der Rückholversuche sind weiterhin unklar.
5
21
38