Hacker erbeuten 352 Millionen Dollar von Bitget ohne Schlüsseldiebstahl

iEXExchanger
Hacker erbeuten 352 Millionen Dollar von Bitget ohne Schlüsseldiebstahl

Die Kryptobörse Bitget verlor fast 352 Millionen Dollar, nachdem Angreifer Transaktionsdaten fälschten und das Autorisierungssystem austricksten, ohne einen privaten Schlüssel zu berühren. Auszahlungen sind pausiert.

Weniger als eine Stunde brauchten die Angreifer, um rund 352 Millionen Dollar von der Kryptobörse Bitget abzuziehen — und dafür mussten sie nicht einen einzigen privaten Schlüssel stehlen. Am 24. September bemerkte Bitget verdächtige Transfers aus seinen Hot- und 'Warm'-Wallets und stoppte den Betrieb, um die Lage zu klären.

Die Methode war weit raffinierter als ein gewöhnlicher Wallet-Hack. Laut CEO Gracy Chen drangen die Angreifer in ein internes System ein, das die Wallets der Börse verwaltet, fälschten Transaktionsdaten und brachten den Autorisierungsprozess dazu, die Überweisungen als legitim durchzuwinken. Chen verglich das mit gefälschten Auszahlungsbelegen, die jemand direkt am Bankschalter einreicht: Die Unterschrift ist falsch, aber das Geld, das abfließt, ist echt.

Am stärksten traf es XRP-Besitzer: Rund 103 Millionen Token im Wert von etwa 157 Millionen Dollar verschwanden — fast die Hälfte der gesamten Beute. Dahinter folgen knapp 32.000 ETH (etwa 86 Millionen Dollar), zig Millionen in USDT und USDC, etwas tokenisiertes Gold (XAUt) sowie BNB, AVAX und TRX. Einen Großteil der Beute wandelten die Angreifer sofort über eine neu angelegte Wallet in Ether um und kauften am offenen Markt rund 68.000 ETH — Trader bemerkten den Preissprung in Echtzeit.

Bitgets Cold Storage blieb unangetastet; der Angriff beschränkte sich auf Hot- und Warm-Wallets. Auszahlungen sind 'vorsorglich' ausgesetzt, Einzahlungen und Handel laufen aber normal weiter. Das Unternehmen versichert, kein Kunde werde Geld verlieren: Der hauseigene User Protection Fund mit über 464 Millionen Dollar reicht allein aus, um den gesamten Verlust zu decken.

Chen erklärte zudem, einige IP-Adressen der Angreifer stimmten mit VPN-Diensten überein, die zuvor einer nordkoreanischen Hackergruppe zugeordnet wurden — betonte aber, dies sei nur eine vorläufige Einschätzung. Sollte sie sich bestätigen, reiht sich Bitget neben Bybit ein, das im Februar 2025 bei einem sehr ähnlichen Angriff 1,4 Milliarden Dollar verlor — damals machte das FBI die nordkoreanische Lazarus-Gruppe verantwortlich. Für die Branche ist der Fall Bitget eine Warnung: Es reicht nicht, nur den Cold Storage abzusichern. Wie sich jetzt zeigt, lässt sich auch ein Autorisierungssystem austricksen, ohne dass jemand je die echten Schlüssel berührt.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Wie viel Geld wurde von Bitget gestohlen?

Bitget selbst schätzte den Verlust auf rund 352 Millionen Dollar. Die On-Chain-Analysefirma Lookonchain kam auf eine etwas höhere Summe von rund 357 Millionen Dollar, darunter XRP, ETH, USDT, USDC und weitere Assets.

Wie umgingen die Hacker die Sicherheit, ohne private Schlüssel zu stehlen?

Laut Bitget-CEO Gracy Chen kompromittierten die Angreifer das Backend-System, das die Wallets der Börse verwaltet, fälschten Transaktionsdaten und brachten den Autorisierungsprozess dazu, die Überweisungen als legitim zu genehmigen — sie umgingen also die Softwarelogik, nicht die Kryptografie.

Verlieren Bitget-Nutzer ihr Geld?

Bitget sagt Nein. Der hauseigene User Protection Fund der Börse übersteigt 464 Millionen Dollar — genug, um den gesamten Verlust zu decken, ohne Kunden zu belasten. Auszahlungen sind vorübergehend aus Vorsicht pausiert, Einzahlungen und Handel laufen normal weiter.

Ist Nordkorea mit dem Bitget-Hack verbunden?

Bitgets CEO sagte, einige IP-Adressen der Angreifer stimmten mit VPN-Diensten überein, die zuvor von einer nordkoreanischen Hackergruppe genutzt wurden, bezeichnete dies aber als vorläufigen Hinweis, der noch bestätigt werden müsse. Ähnlich hatte das FBI Nordkorea offiziell mit dem 1,4-Milliarden-Dollar-Hack von Bybit im Februar 2025 in Verbindung gebracht.