Weniger als eine Stunde brauchten die Angreifer, um rund 352 Millionen Dollar von der Kryptobörse Bitget abzuziehen — und dafür mussten sie nicht einen einzigen privaten Schlüssel stehlen. Am 24. September bemerkte Bitget verdächtige Transfers aus seinen Hot- und 'Warm'-Wallets und stoppte den Betrieb, um die Lage zu klären.
Die Methode war weit raffinierter als ein gewöhnlicher Wallet-Hack. Laut CEO Gracy Chen drangen die Angreifer in ein internes System ein, das die Wallets der Börse verwaltet, fälschten Transaktionsdaten und brachten den Autorisierungsprozess dazu, die Überweisungen als legitim durchzuwinken. Chen verglich das mit gefälschten Auszahlungsbelegen, die jemand direkt am Bankschalter einreicht: Die Unterschrift ist falsch, aber das Geld, das abfließt, ist echt.
Am stärksten traf es XRP-Besitzer: Rund 103 Millionen Token im Wert von etwa 157 Millionen Dollar verschwanden — fast die Hälfte der gesamten Beute. Dahinter folgen knapp 32.000 ETH (etwa 86 Millionen Dollar), zig Millionen in USDT und USDC, etwas tokenisiertes Gold (XAUt) sowie BNB, AVAX und TRX. Einen Großteil der Beute wandelten die Angreifer sofort über eine neu angelegte Wallet in Ether um und kauften am offenen Markt rund 68.000 ETH — Trader bemerkten den Preissprung in Echtzeit.
Bitgets Cold Storage blieb unangetastet; der Angriff beschränkte sich auf Hot- und Warm-Wallets. Auszahlungen sind 'vorsorglich' ausgesetzt, Einzahlungen und Handel laufen aber normal weiter. Das Unternehmen versichert, kein Kunde werde Geld verlieren: Der hauseigene User Protection Fund mit über 464 Millionen Dollar reicht allein aus, um den gesamten Verlust zu decken.
Chen erklärte zudem, einige IP-Adressen der Angreifer stimmten mit VPN-Diensten überein, die zuvor einer nordkoreanischen Hackergruppe zugeordnet wurden — betonte aber, dies sei nur eine vorläufige Einschätzung. Sollte sie sich bestätigen, reiht sich Bitget neben Bybit ein, das im Februar 2025 bei einem sehr ähnlichen Angriff 1,4 Milliarden Dollar verlor — damals machte das FBI die nordkoreanische Lazarus-Gruppe verantwortlich. Für die Branche ist der Fall Bitget eine Warnung: Es reicht nicht, nur den Cold Storage abzusichern. Wie sich jetzt zeigt, lässt sich auch ein Autorisierungssystem austricksen, ohne dass jemand je die echten Schlüssel berührt.



