Bitget-Hack: 351,6 Mio. $ gestohlen, Nordkorea verdächtigt
Die Kryptobörse Bitget hat mitgeteilt, dass Angreifer 351,6 Millionen US-Dollar aus ihren Hot- und Warm-Wallets abgezogen haben. Diese Wallets bleiben für den laufenden Betrieb mit den Systemen der Plattform verbunden. Das Unternehmen macht nordkoreanische Hacker für den Diebstahl verantwortlich.
Bitget bemerkte den Einbruch am Donnerstagabend, als die eigenen Sicherheitssysteme mehrere nicht autorisierte Überweisungen aus einer kleinen Zahl von Krypto-Wallets meldeten. Während der Untersuchung sind alle Auszahlungen ausgesetzt. Unterstützt wird die Aufklärung von Strafverfolgungsbehörden, On-Chain-Sicherheitsinstitutionen sowie Fachleuten von Mandiant und SlowMist.
Cold Wallets und Kundenguthaben unberührt
Nach Angaben der Börse beschränkt sich der Schaden auf einen Teil der Infrastruktur. Die Cold Wallets, die offline aufbewahrt werden, waren nicht betroffen. Laut Unternehmen ist auch der Großteil der Vermögenswerte auf der Plattform sicher.
Bitget betreibt außerdem mit Bitget Wallet ein Produkt zur Selbstverwahrung, bei dem Nutzer ihre Schlüssel selbst verwalten. Es läuft auf einer von Bitget Exchange getrennten Infrastruktur, und nach Angaben des Unternehmens hat der Angriff es nicht erreicht.
Die Verluste werden aus dem User Protection Fund von Bitget beglichen. Der Fonds hält 5.500 BTC, nach aktuellem Kurs rund 464 Millionen US-Dollar.
„Nach unserer derzeitigen Einschätzung sind Vermögenswerte in Höhe von etwa 351,6 Millionen US-Dollar betroffen. Die Cold Wallets von Bitget und die überwältigende Mehrheit der Plattformvermögen sind weiterhin sicher und nicht betroffen“, erklärte das Unternehmen.
„Der Vorfall fällt unter die Deckung des User Protection Fund von Bitget, der derzeit mehr als 464 Millionen US-Dollar umfasst. Die Kontostände der Kunden sind weiterhin korrekt, Einzahlungen und Handel laufen normal weiter.“
Sieben Chains, mehrere Assets
Bitget-CEO Gracy Chen zufolge wurden die gestohlenen Gelder über die Chains Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base bewegt. Die Angreifer erbeuteten ETH, XRP, BNB, AVAX, USDT, USDC und weitere Token. Den größten Verlust auf einer einzelnen Chain gab es bei XRP.
Laut Chen haben einige Chains die von den Angreifern genutzten Wallet-Adressen seit dem Diebstahl eingefroren.
Die Verbindung nach Nordkorea stützt sie auf die bislang gesammelten Beweise.
„Aufgrund von IP-Verhaltensmustern und On-Chain-Analysen stimmt die Angriffsmethode bei diesem Vorfall in hohem Maße mit bekannten Mustern nordkoreanischer Hackerorganisationen überein. Wir haben die zuständigen Institutionen informiert und arbeiten bei einer weltweiten Untersuchung uneingeschränkt mit“, sagte Chen.
Ein kompromittiertes Backend-System
Wie die Angreifer ins System gelangten, hat Bitget noch nicht erklärt. Beschrieben hat die Börse aber den grundsätzlichen Ablauf. Die Eindringlinge verschafften sich Zugriff auf ein zentrales Backend-System des Wallet-Dienstes und fälschten damit Überweisungsdaten. Diese gefälschten Daten lösten dann den börseneigenen Autorisierungs- und Signaturprozess aus, der die Gelder abfließen ließ.
„Der Angreifer hat ein kritisches Backend-System innerhalb unserer Wallet-Infrastruktur kompromittiert, damit Transaktionsdaten gefälscht und unseren Autorisierungsprozess ausgelöst, um Gelder abzuziehen. Weitere nicht autorisierte Überweisungen sind nicht möglich. Die genaue Methode des Systemeinbruchs wird weiterhin aktiv untersucht“, sagte Chen.
In ihrem jüngsten Update teilte die Börse mit, dass Auszahlungen wieder möglich sein werden, sobald die Ermittler bestätigen, dass der normale Betrieb gefahrlos wieder aufgenommen werden kann. Einen Zeitplan nannte sie nicht.
Ein bekannter Verdächtiger
Nordkoreanische Gruppen werden mit vielen der größten Diebstähle in der Kryptobranche in Verbindung gebracht. Der größte war der Bybit-Hack, bei dem Angreifer 1,5 Milliarden US-Dollar aus der ETH-Cold-Wallet dieser Börse stahlen. Er gilt bis heute als größter Kryptoraub überhaupt.
Das Blockchain-Analyseunternehmen Chainalysis berichtete vor zwei Jahren, dass staatlich unterstützte nordkoreanische Gruppen im Jahr 2024 bei 47 Kryptodiebstählen 1,34 Milliarden US-Dollar erbeutet hatten. Im Februar 2025 schätzte Elliptic, dass nordkoreanische Hacker seit 2017 Krypto-Assets im Wert von mehr als 6 Milliarden US-Dollar gestohlen haben. Die Erlöse flossen Berichten zufolge in das ballistische Raketenprogramm des Landes.
Warum das wichtig ist
Auffällig ist, wie die Gelder bewegt wurden. Die Angreifer scheinen nicht einfach private Schlüssel gestohlen zu haben. Bitgets Beschreibung legt nahe, dass sie den börseneigenen Signaturprozess dazu brachten, gefälschte Überweisungen freizugeben. Das deutet auf eine Schwachstelle in den Systemen rund um die Wallets hin, und mehr ist nicht immer besser, wenn es allein um die Schlüsselverwahrung geht. Börsen, die auf automatisierte Autorisierung setzen, sollten prüfen, wie sehr sie den Daten aus ihren Backend-Diensten vertrauen.
Für Kunden begrenzen der Schutzfonds und die unberührten Cold Wallets die direkten Folgen. Das praktische Problem bleiben vorerst die ausgesetzten Auszahlungen.
Es lohnt sich zu beobachten, ob Bitget Details zur Einbruchsmethode veröffentlicht und ob weitere gestohlene Gelder eingefroren werden, während sie über die Chains wandern. Sollte sich die Zuordnung zu Nordkorea bestätigen, reiht sich der Vorfall in ein Muster ein, das Kryptobörsen zu einer stetigen Einnahmequelle für das Regime gemacht hat.
Sponsored Recommended for you – discover more →
