Bei einem Angriff auf die Kryptobörse Bitget sind Vermögenswerte im Wert von rund 351,6 Millionen US-Dollar aus Hot- und Warm-Wallets abgeflossen. Das Unternehmen entdeckte die nicht autorisierten Transfers am 24. September 2026 um 18:31 Uhr UTC und setzte nach eigenen Angaben innerhalb weniger Minuten Notfallmaßnahmen in Kraft. Sämtliche Abhebungen wurden vorübergehend ausgesetzt.
Betroffen ist die zentral betriebene Bitget Exchange. Die separate, selbstverwaltete Bitget Wallet arbeitet laut Unternehmen auf unabhängiger Infrastruktur und wurde nicht kompromittiert. Auch die Cold Wallets und der überwiegende Teil der Plattformbestände seien sicher. Einzahlungen und Handel laufen weiter, Kundenkontostände sollen unverändert korrekt sein. Wann Auszahlungen wieder möglich sein werden, war zum Zeitpunkt der Mitteilung jedoch offen.
Der entscheidende technische Punkt liegt nicht bei gestohlenen privaten Schlüsseln. Nach dem bisherigen Untersuchungsstand drangen die Angreifer in ein kritisches Backend-System der Wallet-Infrastruktur ein. Darüber konnten sie Transaktionsinformationen manipulieren und den nachgelagerten Autorisierungs- und Signaturprozess dazu bringen, die Transfers freizugeben. Der Vorfall macht damit eine häufig übersehene Abhängigkeit sichtbar: Ein sicher verwahrter Schlüssel schützt nicht, wenn das System, das ihm die zu signierende Transaktion vorlegt, falsche Daten als legitim ausgibt.
Sieben Netzwerke und mehrere Vermögenswerte betroffen
Nach Angaben von Bitget-CEO Gracy Chen erstreckten sich die Abflüsse auf Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain und Base. Gestohlen wurden unter anderem ETH, XRP, BNB, AVAX, USDT und USDC sowie weitere Token. Den größten Verlust auf einer einzelnen Blockchain verzeichnete demnach XRP.
Der bisher bekannte Angriffsweg bei Bitget
Die Grafik zeigt, wie die Kompromittierung des Wallet-Backends über gefälschte Transaktionsdaten den Autorisierungsprozess auslöste und zu Abflüssen aus Hot- und Warm-Wallets führte.
Die Transfers gingen von einer begrenzten Zahl betroffener Wallets aus. Einige Blockchain-Organisationen hätten die zugeordneten Angreiferadressen inzwischen eingefroren, erklärte Bitget. Das bedeutet allerdings nicht automatisch, dass sämtliche gestohlenen Vermögenswerte blockiert oder zurückgeholt werden können. Ob und in welchem Umfang eine Wiederbeschaffung gelingt, ist bislang nicht bekannt.
Bitget untersucht den Vorfall gemeinsam mit Strafverfolgungsbehörden, On-Chain-Analyseorganisationen sowie den Sicherheitsunternehmen Mandiant und SlowMist. Das Unternehmen wollte innerhalb von 24 Stunden nach der Offenlegung einen ausführlicheren technischen Bericht mit Ursachenanalyse und Korrekturmaßnahmen vorlegen.
Nordkorea ist ein Verdacht, noch keine bestätigte Zuordnung
Bitget führt IP-Verhaltensmuster und On-Chain-Analysen an, die bekannten Vorgehensweisen nordkoreanischer Hackerorganisationen ähneln sollen. Chen brachte deshalb nordkoreanische Akteure als mutmaßliche Urheber ins Spiel; als mögliche Gruppe wird auch Lazarus genannt. Eine abschließend belegte Zuordnung liegt damit noch nicht vor.
Diese Einschränkung ist relevant, weil technische Überschneidungen und Blockchain-Spuren eine Attribution stützen, aber nicht allein beweisen. Belastbarer ist bislang die Beschreibung des unmittelbaren Angriffsmechanismus: kompromittiertes Wallet-Backend, gefälschte Transaktionsdaten und ein dadurch ausgelöster Autorisierungsprozess. Wie die Angreifer ursprünglich in das Backend gelangten, wird noch untersucht.
Bitget hat bisher keine konkrete Schwachstelle, CVE, betroffene Softwareversion oder öffentlich verfügbaren Exploit genannt. Der Fall ist daher nicht mit einer klassischen Sicherheitslücke gleichzusetzen, die Betreiber durch ein bestimmtes Versionsupdate schließen könnten. Auch Aussagen über benötigte Benutzerrechte oder eine vorausgegangene Authentifizierung sind derzeit nicht möglich.
Der Schutzfonds deckt den bilanziellen Schaden – nicht die Ausfallzeit
Bitget kündigte an, sämtliche Verluste über seinen User Protection Fund zu tragen. Der Fonds umfasst nach Unternehmensangaben 5.500 Bitcoin mit einem zum Zeitpunkt der Meldung angegebenen Wert von mehr als 464 Millionen US-Dollar. Damit liegt sein ausgewiesener Umfang über dem bezifferten Schaden von 351,6 Millionen Dollar.
Für Kunden ist das zunächst die wichtigste finanzielle Zusage: Ihre ausgewiesenen Kontoguthaben sollen nicht gekürzt werden. Operativ bleibt trotzdem eine Einschränkung bestehen. Solange Abhebungen pausieren, können Nutzer ihre Vermögenswerte nicht aus der Börseninfrastruktur heraus transferieren. Dass Handel und Einzahlungen weiterlaufen, ist deshalb nicht mit einem vollständig wiederhergestellten Betrieb gleichzusetzen.
Die Wiederaufnahme der Auszahlungen soll erst erfolgen, wenn die Ermittler den normalen Betrieb für sicher halten. Einen festen Termin nannte Bitget nicht. Nutzer sollten sich dabei ausschließlich an offizielle Statusmeldungen halten und gegenüber angeblichen Rückhol-, Entsperr- oder Verifizierungsangeboten vorsichtig sein. Der öffentlich bekannte Vorfall kann als Aufhänger für Betrugsversuche dienen, auch wenn solche Folgeangriffe bislang nicht gemeldet wurden.
Die Signatur ist nur so verlässlich wie ihr Auftrag
Hot- und Warm-Wallets müssen für den laufenden Börsenbetrieb schneller verfügbar sein als Cold Wallets. Genau daraus entsteht eine operative Angriffsfläche: Nicht nur Schlüssel, sondern auch Wallet-Dienste, Freigaberegeln, Transaktionsdaten und interne Autorisierungssysteme gehören zur Sicherheitsgrenze. Im Bitget-Fall blieb die kryptografische Schlüsselkomponente laut bisherigem Stand intakt, während ein vorgelagertes System den Signaturprozess mit manipulierten Informationen versorgte.
Für Betreiber zentraler Kryptodienste folgt daraus eine konkrete Prüfaufgabe. Signierende Systeme sollten Zieladresse, Netzwerk, Token, Betrag und Ursprung einer Transaktion unabhängig von dem Backend validieren, das den Auftrag erzeugt. Betragsgrenzen, getrennte Freigabepfade und eine zusätzliche Kontrolle ungewöhnlicher netzwerkübergreifender Abflüsse können verhindern, dass die Kompromittierung einer einzelnen Komponente unmittelbar zu einer Serie gültig signierter Transfers führt.
Der Schutzfonds kann Bitget den finanziellen Umgang mit dem Schaden erleichtern. Er behebt aber nicht den Mechanismus, der ihn verursacht hat. Entscheidend für die Wiederaufnahme der Abhebungen ist deshalb weniger die Höhe der Reserve als der Nachweis, dass manipulierte Transaktionsaufträge den Autorisierungsprozess kein zweites Mal erreichen können.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?