Startseite / Sicherheit
Sicherheit

Bitget verliert 351,6 Millionen Dollar nach Backend-Angriff

Bitget verliert 351,6 Millionen Dollar nach Backend-Angriff
← Alle Beiträge

Die Kryptobörse Bitget hat bei einem Angriff digitale Vermögenswerte im Wert von 351,6 Millionen US-Dollar verloren. Nach Angaben des Unternehmens wurden Gelder aus einer begrenzten Zahl von Hot und Warm Wallets abgezogen. Bitget entdeckte die unautorisierten Transaktionen am 24. September 2026 um 18:31 Uhr UTC und setzte Auszahlungen vorübergehend aus.

Der entscheidende technische Punkt liegt nicht allein bei den betroffenen Wallets. Laut Bitget kompromittierten die Angreifer ein kritisches Backend-System innerhalb der Wallet-Infrastruktur. Darüber sollen sie Transaktionsdaten gefälscht und den internen Autorisierungsprozess dazu gebracht haben, die Überweisungen auszulösen. Damit wurde eine zentrale Kontrollschicht der Börse selbst zum Angriffsweg.

Betroffen waren ETH, XRP, BNB, AVAX, USDT und USDC auf Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base. Die größten Einzelpositionen entfielen nach den vorliegenden Angaben auf XRP mit mehr als 100 Millionen Dollar und ETH mit rund 85,75 Millionen Dollar.

Manipulierte Daten erreichten den Autorisierungsprozess

Bitgets bisherige Beschreibung grenzt den Vorfall ein, beantwortet aber noch nicht die Frage nach dem ursprünglichen Zugang. Bekannt ist, dass ein Backend innerhalb der Wallet-Infrastruktur kompromittiert und zur Manipulation von Transaktionsdaten verwendet wurde. Nicht öffentlich erläutert hat die Börse bislang, wie die Angreifer in dieses System gelangten, welche Berechtigungen sie erlangten und welche konkrete Komponente betroffen war.

Der von Bitget beschriebene Angriffsweg
Der von Bitget beschriebene AngriffswegWallet-BackendkompromittiertTransaktionsdatengefälschtAutorisierungausgelöstAbfluss ausHot- undWarm WalletsLaut Bitget nicht betroffenCold Wallets · separate Infrastruktur von Bitget Wallet
Die Grafik zeigt, wie die Kompromittierung eines Wallet-Backends über gefälschte Transaktionsdaten und den Autorisierungsprozess zu Abflüssen aus Hot und Warm Wallets führte. Cold Wallets und Bitget Wallet waren laut Unternehmen nicht betroffen.

Auch technische Indikatoren, eine mögliche ausgenutzte Schwachstelle oder ein öffentlich bekannter Exploit wurden nicht genannt. Es gibt daher weder eine CVE noch eine Versions- oder Patchangabe, anhand derer andere Betreiber ihre direkte Betroffenheit prüfen könnten. Die beobachtete Ausnutzung bezieht sich auf Bitgets interne Infrastruktur, nicht auf eine bislang benannte, allgemein verfügbare Softwarekomponente.

Für die Bewertung ist diese Unterscheidung wichtig: Hot und Warm Wallets müssen für den laufenden Börsenbetrieb erreichbar sein. Die Kontrolle über deren Schlüssel reicht jedoch nicht als einzige Sicherheitsgrenze, wenn vorgelagerte Systeme festlegen, welche Transaktion zur Freigabe gelangt. Kann ein Angreifer dort Empfänger, Betrag oder andere Transaktionsdaten verfälschen und anschließend einen regulär wirkenden Freigabeprozess auslösen, arbeitet die Autorisierung zwar formal weiter – aber auf einer manipulierten Grundlage.

Cold Wallets und separate Bitget Wallet blieben unberührt

Bitget zufolge blieben die Cold Wallets und die überwiegende Mehrheit der Plattformvermögen sicher. Ebenfalls nicht betroffen war Bitget Wallet. Dieses Self-Custody-Angebot läuft nach Angaben des Unternehmens auf einer vollständig getrennten Infrastruktur und ist nicht mit der kompromittierten Börsenumgebung gleichzusetzen.

Die Guthaben der Kunden würden weiterhin korrekt ausgewiesen. Einzahlungen und Handel liefen normal weiter, während Auszahlungen vorsorglich gestoppt wurden. Für Nutzer entsteht damit vorerst eine operative Einschränkung: Vermögenswerte können gehandelt und offenbar weiterhin eingezahlt, aber bis zur Freigabe durch Bitget nicht von der Börse abgezogen werden.

Bitget verweist zudem auf einen Nutzerschutzfonds von mehr als 464 Millionen Dollar, der den Schaden vollständig abdecken soll. Das ist eine Zusage des Unternehmens, keine bereits abgeschlossene Entschädigung. Entscheidend bleibt, wann Auszahlungen wieder möglich sind und ob die laufende Untersuchung weitere betroffene Systeme oder Transaktionen identifiziert.

Nordkorea-Zuschreibung bleibt vorläufig

Bitget vermutet hinter dem Angriff Akteure aus dem nordkoreanischen Umfeld. CEO Gracy Chen erklärte, IP-Verhaltensmuster und die On-Chain-Analyse seien hochgradig konsistent mit bekannten Vorgehensweisen nordkoreanischer Hackerorganisationen. Das Unternehmen hat Mandiant und SlowMist mit einer unabhängigen Untersuchung beauftragt.

Eine abschließend belegte öffentliche Zuschreibung liegt damit noch nicht vor. Der On-Chain-Analyst Specter stellte allerdings eine Verbindung zwischen gestohlenen XRP und Geldern aus dem AFX-Hack vom Juli her. Dieser frühere Vorfall wurde TraderTraitor zugeschrieben, einer mit Nordkoreas Lazarus-Umfeld verbundenen Gruppe. TraderTraitor wird außerdem mit dem Diebstahl von 1,5 Milliarden Dollar bei Bybit im Februar 2025 und 292 Millionen Dollar aus der LayerZero Bridge von KelpDAO im April 2026 in Verbindung gebracht.

Bitget kontaktierte nach eigenen Angaben die Organisationen hinter den betroffenen Blockchains. Einige hätten das Einfrieren von Angreiferadressen bestätigt. Das kann die weitere Verschiebung einzelner Bestände erschweren, garantiert aber keine Rückholung: Ob Vermögenswerte blockiert werden können, hängt unter anderem vom jeweiligen Token, den beteiligten Herausgebern und den Stationen ab, über die die Gelder weitergeleitet werden.

Die operative Sicherheitsgrenze liegt vor dem Wallet

Der Vorfall macht eine häufig übersehene Abhängigkeit sichtbar. Die Trennung zwischen Hot, Warm und Cold Wallets hat den Schaden offenbar begrenzt; sie verhindert aber nicht automatisch, dass ein kompromittiertes Backend gültige Freigaben für falsche Transaktionen erzeugt. Für Börsen liegt die relevante Kontrollfläche deshalb auch in der Datenherkunft, der unabhängigen Prüfung von Empfänger und Betrag sowie der Trennung zwischen Transaktionserstellung und Autorisierung.

Aus der bisherigen Meldung lässt sich nicht ableiten, welche dieser Kontrollen bei Bitget vorhanden waren oder versagten. Für andere Betreiber folgt daraus dennoch eine konkrete Prüfaufgabe: Sie müssen nicht nur Schlüssel und Signiersysteme absichern, sondern nachvollziehen können, welche Systeme Transaktionsdaten erzeugen, wie Änderungen erkannt werden und ob die Freigabestelle dieselben Daten unabhängig verifiziert. Genau diese Prozesskette entscheidet darüber, ob eine Wallet-Segmentierung den Schaden nur begrenzt oder einen Abfluss tatsächlich verhindert.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →