Bitget-Hack: Wie ein Systemfehler einen Diebstahl von 387 Millionen Dollar ermöglichte

Bitget hat bestätigt, dass Angreifer am 24. September 387,5 Millionen Dollar aus den Wallets der Börse gestohlen haben. Die Auszahlungen sind weiterhin ausgesetzt, während das Unternehmen angibt, dass sein Schutzfonds den Verlust abdeckt.
Die Sicherheitsfirmen Mandiant und SlowMist untersuchen den Vorfall. CEO Gracy Chen vermutet eine Beteiligung Nordkoreas, obwohl der ursprüngliche Einstiegspunkt der Angreifer noch unbekannt ist.
24. September, 18:31 UTC: Bitget entdeckt unautorisierte Transfers
Bitget gibt an, dass seine Sicherheitssysteme die Transfers um 18:31 UTC entdeckt und innerhalb von Minuten Notfallmaßnahmen eingeleitet haben. Der Angriff betraf Teile der Hot- und Warm-Wallets, die den Betrieb der Börse unterstützen. Die Offline-Cold-Wallets blieben laut Unternehmen sicher. Der Zeitpunkt der Entdeckung sagt jedoch nichts darüber aus, wann die Angreifer erstmals Zugang erhielten.
19:57–21:06 UTC: Ungewöhnliche Transaktionen alarmieren
Um 19:57 Uhr meldete ein Analyst, dass ein neues Wallet 19,67 Millionen Dollar in USDT ausgegeben hatte, um innerhalb von sechs Minuten 7.111 ETH zu kaufen, und dabei bis zu 5 % über dem Marktpreis zahlte. Dieses Verhalten deutete darauf hin, dass jemand die Gelder schnell bewegen wollte, wobei das Motiv unklar blieb.
Bis 21:06 Uhr berichtete Bubblemaps, dass etwa 180 Millionen Dollar von Bitget-Wallets zu einer gemeinsamen Empfangsadresse transferiert und dann auf mehrere Wallets aufgeteilt wurden.
21:30 UTC: Chen bestätigt den Sicherheitsvorfall
In einer Sicherheitsmitteilung von Chen wurde der anfängliche Verlust auf 351,6 Millionen Dollar beziffert und bestätigt, dass die Auszahlungen pausiert wurden. Diese Mitteilung erfolgte fast drei Stunden nach der angegebenen Entdeckungszeit von Bitget. Diese Verzögerung wirft Fragen zur Reaktionszeit auf, beweist jedoch nicht, dass in diesem Zeitraum weiterhin Gelder abflossen.
25. September, 00:43 UTC: Die vermutete Methode wird bekannt
Chen erklärte, dass die Angreifer ein kritisches Backend-System kompromittiert hatten, das die Wallet-Operationen verwaltet. Sie lieferten falsche Transaktionsdaten und lösten den Autorisierungsprozess von Bitget aus. Einfach ausgedrückt, genehmigte das eigene System betrügerische Transfers. Ein Diebstahl von privaten Schlüsseln wurde ausgeschlossen. Wie die Angreifer in das Backend eindrangen und welche Kontrollen versagten, bedarf noch einer detaillierten öffentlichen Erklärung.
14:03 UTC: Der Verlust erreicht 387,5 Millionen Dollar
Bitget revidierte seine Schätzung nach Einbeziehung von Zcash- und TRON-Vermögenswerten. Das Unternehmen erklärte, dass der Anstieg eine vollständigere Erfassung des ursprünglichen Diebstahls widerspiegele. Die Sicherheitslücke sei behoben, und eine Ankündigung zum Auszahlungsplan werde bis zum 26. September um 04:00 UTC erwartet, ohne jedoch eine Wiedereröffnung der Auszahlungen zu diesem Zeitpunkt zu garantieren.
Warum Ermittler eine nordkoreanische Beteiligung vermuten
Chen verwies auf IP-Verhalten und Blockchain-Aktivitäten, die mit nordkoreanischen Gruppen übereinstimmen. Mehrere Merkmale ähneln dem Diebstahl bei Bybit im Februar 2025, den das FBI Nordkorea zuschrieb.
- Manipulierte Genehmigungen: Bitget beschreibt falsche Anweisungen, die sein Autorisierungssystem erreichten. Bei Bybit wurde eine kompromittierte Schnittstelle genutzt, um Signaturen für eine bösartige Transaktion zu erschleichen. Die Mechanismen unterscheiden sich, aber beide nutzten den Genehmigungsprozess aus.
- Schnelle Umwandlung von Vermögenswerten: Bitget-verbundene Gelder kauften schnell ETH. Das FBI dokumentierte die schnelle Umwandlung der gestohlenen Bybit-Vermögenswerte in andere Kryptowährungen.
- Aufteilung der Gelder auf mehrere Wallets: Bubblemaps identifizierte mehrere Empfangswallets. Die Erlöse von Bybit wurden laut FBI auf Tausende von Adressen verteilt.
- Nutzung von THORChain: MistTrack berichtete, dass Bitget-Erlöse in das Protokoll eingingen und identifizierte dessen frühere Nutzung zur Bewegung gestohlener Bybit-Gelder.
Diese Parallelen unterstützen weitere Untersuchungen, identifizieren jedoch nicht unabhängig die Angreifer von Bitget.

