Die Kryptobörse Bitget führt den Diebstahl von Kryptowerten im Umfang von 387,5 Millionen US-Dollar auf eine aktiv ausgenutzte Zero-Day-Schwachstelle in Sicherheitsprodukten eines Drittanbieters zurück. Die Angreifer erlangten darüber interne Zugangsdaten, bewegten sich bis in die produktive Wallet-Umgebung und lösten Auszahlungen aus, die bestehende Risikokontrollen umgingen.
Betroffen waren die Hot- und Warm-Wallets der Börse auf elf Blockchains. Bitget stoppte vorübergehend sämtliche Auszahlungen, deaktivierte die betroffene Funktion und informierte den bislang nicht genannten Anbieter. Die Auszahlungen wurden am 28. September wieder aufgenommen. Die separat betriebene, selbstverwaltete Bitget Wallet war nach Angaben des Unternehmens nicht betroffen.
Der entscheidende operative Punkt liegt nicht allein in der unbekannten Schwachstelle. Die kompromittierten Sicherheits-Appliances standen offenbar so nah an kritischen Produktionssystemen, dass die Angreifer sie als Ausgangspunkt für den Zugriff auf den Wallet-Jobserver verwenden konnten. Aus einem Defekt in einem externen Produkt wurde damit ein direkter Weg zur Auszahlungslogik der Börse.
Die ersten Spuren reichen bis Ende August zurück
Nach dem Untersuchungsbericht des Blockchain-Sicherheitsunternehmens SlowMist begann die bekannte Kompromittierung spätestens am 31. August 2026. Ein Dienst auf einem Knoten eines anonymisierten „Produkts A“ war von der Zero-Day-Lücke betroffen. Unter dem Dienstprozess lief ein verstecktes Skript, das eine Umgebungsvariable mit dem Datenbankpasswort auslas und anschließend eine Verbindung zur Datenbank herstellte.
Angriffskette vom Drittprodukt bis zur Auszahlung
Die Grafik zeigt den belegten Weg von der Zero-Day-Kompromittierung externer Sicherheitsprodukte über Webshell und laterale Bewegung bis zu den unautorisierten Wallet-Auszahlungen.
Ähnliche Aktivitäten wurden am 23. und 25. September auf zwei weiteren Knoten festgestellt. Die Systeme waren damit bereits vor dem eigentlichen Abfluss der Vermögenswerte kompromittiert. Am 25. September griff der Täter außerdem mit der Identität eines internen Mitarbeiters auf die Verwaltungsplattform eines zweiten Systems, „Produkt B“, zu. Über manipulierte Aufgabenparameter versuchte er mehrfach, Systembefehle einzuschleusen und schädliche Dateien zu schreiben.
Über einen Web-Ausführungspunkt wurden danach Änderungen an der Serverkonfiguration, eine Datei zur Weiterleitung von Kommunikation und Bestandteile eines Schadprogramms eingebracht. Mandiant zufolge installierten die Angreifer auf der Sicherheits-Appliance B eine Webshell, bauten eine Command-and-Control-Verbindung auf und bewegten sich von dort zum produktiven Wallet-Jobserver.
Ein maßgeschneidertes Werkzeug bediente die Auszahlungslogik
SlowMist stellte bei der Wiederherstellung gelöschter Dateien ein speziell angepasstes Programm sicher. Es war auf die Auszahlungslogik des Wallet-Systems zugeschnitten und begann den Ermittlern zufolge am 25. September um 01:49 Uhr mit dem Abzug der Vermögenswerte. Die Angreifer verteilten dazu schädliche Pakete auf dem Wallet-Jobserver und nutzten zuvor erlangte hochrangige Zugangsdaten, um betrügerische Auszahlungsbefehle zu erteilen.
Die veröffentlichten Zeitangaben enthalten allerdings eine offene Unstimmigkeit: Bitgets ursprüngliche Bekanntgabe des Diebstahls wird auf den 24. September datiert, während SlowMist die Ausführung des Diebstahlwerkzeugs am 25. September verortet. Ob dies auf unterschiedliche Zeitzonen, Berichtszeitpunkte oder eine andere Abgrenzung der Ereignisse zurückgeht, wurde in den vorliegenden Angaben nicht aufgelöst.
Der Abfluss erfasste Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand und Celestia. Zu den identifizierten Vermögenswerten zählen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO und TIA.
Keine CVE, keine Produktnamen, keine betroffenen Versionen
Die Lücke wurde nachweislich in einem realen Angriff ausgenutzt. Sie ist damit kein theoretisches Risiko und auch nicht lediglich ein veröffentlichter Proof of Concept. Für andere Betreiber bleibt die konkrete Betroffenheit trotzdem derzeit schwer festzustellen: Weder der Anbieter noch die Namen der beiden Sicherheitsprodukte wurden veröffentlicht. Auch eine CVE-Kennung, ein CVSS-Wert, betroffene Versionen und eine bereinigte Version fehlen.
Bitget hat den Anbieter nach eigenen Angaben benachrichtigt und die betroffene Funktion bis zur Fertigstellung einer Fehlerbehebung abgeschaltet. Eine allgemein verfügbare Herstellerwarnung oder ein konkret benannter Patch ist bislang nicht Teil der veröffentlichten Informationen. Betreiber können deshalb nicht belastbar aus der Meldung ableiten, ob ein bestimmtes Produkt in ihrer eigenen Umgebung betroffen ist.
Nach einer Kompromittierung reicht ein Update nicht aus
Für Betreiber vergleichbarer Wallet- und Finanzinfrastrukturen ist zunächst die Angriffskette relevant. Prüfungen sollten mindestens den Zeitraum seit dem 31. August abdecken und nicht auf die eigentlichen Auszahlungen begrenzt werden. Auffällig sind insbesondere versteckte Skripte unter privilegierten Dienstprozessen, unerwartete Zugriffe auf Umgebungsvariablen, neue Datenbankverbindungen, manipulierte Aufgabenparameter, Webshells und aus Sicherheits-Appliances aufgebaute externe Verbindungen.
Wurde eine Appliance kompromittiert, beseitigt ein späterer Patch nicht automatisch hinterlegte Webshells, gestohlene Zugangsdaten oder bereits verteilte Pakete. Notwendig sind dann eine Integritätsprüfung beziehungsweise ein vertrauenswürdiger Neuaufbau betroffener Systeme, die Rotation erreichbarer Zugangsdaten und eine Kontrolle der seitlichen Zugriffswege zu Produktions- und Wallet-Servern. Die vorübergehende Isolierung oder Abschaltung einer betroffenen Funktion ist in einer solchen Lage belastbarer als die Annahme, das Sicherheitsprodukt bilde weiterhin eine verlässliche Kontrollinstanz.
Nur ein kleiner Teil der Beute wurde eingefroren
Circle, Tether und NEAR Intents konnten einen Teil der entwendeten Vermögenswerte blockieren. Die veröffentlichten Angaben zur Summe reichen von rund 843.000 US-Dollar in einer detaillierten Aufschlüsselung bis zu knapp 1,1 Millionen US-Dollar in der ursprünglichen Meldung. Selbst der höhere Wert entspricht weniger als einem Prozent des Gesamtschadens.
Bitget will die Verluste über seinen User Protection Fund abdecken. Der Fonds hielt zuvor Werte von mehr als 464 Millionen US-Dollar; nach den Abzügen sank sein Wert den verifizierten Angaben zufolge auf unter 200 Millionen US-Dollar. Für Kunden ist das die unmittelbare finanzielle Absicherung, für die technische Bewertung ändert es jedoch nichts: Der Angriff erreichte nicht nur einzelne Wallet-Schlüssel, sondern den Prozess, der Auszahlungen autorisierte und ausführte.
Bitget bringt den Angriff anhand von IP-Verhaltensmustern und On-Chain-Spuren mit nordkoreanischen Akteuren in Verbindung. Elliptic und TRM Labs fanden demnach Überschneidungen mit Wallets, die bereits beim Waschen von Erlösen aus früheren Hacks eingesetzt wurden. Das sind Indizien, aber keine öffentlich abschließend belegte Identifizierung einer bestimmten Gruppe.
Der Vorfall macht vor allem eine oft übersehene Abhängigkeit sichtbar: Eine Sicherheits-Appliance ist nicht nur eine Schutzschicht, sondern selbst ein privilegiertes System. Kann sie Befehle verteilen, Zugangsdaten erreichen oder Verbindungen zu Wallet-Servern aufbauen, wird ihre Kompromittierung zur Produktionsstörung. Entscheidend ist deshalb nicht allein, ob ein Drittanbieter seine Lücke schließt, sondern wie weit dessen Produkt innerhalb der eigenen Infrastruktur überhaupt gelangen darf.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?