Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 321RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 321Insolvenz zentralisierter Exchange

Backend-Angriff auf die Börse Bitget

Angreifer kompromittierten das Wallet-Backend von Bitget, fälschten Auszahlungen und erbeuteten rund 387,5 Mio. US-Dollar über acht Blockchains — der größte Krypto-Diebstahl 2026.

Datum
Opfer
Bitget
Status
Mittel entwendet

Am 24. September 2026 wurde der Kryptobörse Bitget rund 351,6 Millionen US-Dollar entwendet — eine Zahl, die später auf etwa 387,5 Millionen US-Dollar beziffert wurde —, nachdem Angreifer das Backend ihrer Wallet-Infrastruktur kompromittiert und Auszahlungstransaktionen über acht Blockchains gefälscht hatten. Es wurde der größte Krypto-Diebstahl des Jahres 2026.

Was geschah

Bitgets Sicherheitssysteme meldeten am 24. September um 18:31 UTC nicht autorisierte Transfers aus mehreren Hot Wallets. Statt Private Keys zu stehlen oder die Verschlüsselung der Börse zu brechen, nutzte der Angreifer eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters aus, um sich hochprivilegierte Zugangsdaten für Bitgets internes Netzwerk zu verschaffen, und fälschte damit Transaktionsdaten, die die legitime Autorisierungspipeline der Plattform durchliefen und automatisch genehmigt wurden, ohne Alarm auszulösen. Die betrügerischen Auszahlungen erfolgten in zwei zeitlich abgestimmten Wellen und begannen mit bewusst kleinen Testtransaktionen — einem Transfer von 0,184 ETH aus einer Ethereum-Hot-Wallet und 193 TRX aus einer Tron-Hot-Wallet —, die jeweils unterhalb der Risikokontroll-Schwellenwerte der Börse lagen. CEO Gracy Chen erklärte, Hot- und Warm-Wallets seien betroffen gewesen, während die Offline-Cold-Storage sicher blieb. Ermittler brachten den Einbruch mit Nordkoreas Lazarus-Gruppe in Verbindung und verwiesen auf IP-Adressen von VPN-Diensten, die die Gruppe zuvor genutzt hatte, auf Wallet-Cluster mit Bezug zu früheren Diebstählen sowie auf das schnelle Muster der Vermögensumwandlung, das folgte; keine Regierung hat die Zuschreibung offiziell bestätigt.

Konsequenzen

Bitget erklärte, alle Nutzergelder seien 1:1 durch den User Protection Fund von 464 Millionen US-Dollar sowie über 1 Milliarde US-Dollar an Unternehmensvermögen gedeckt, und hielt Einzahlungen und Handel am Laufen, während Auszahlungen pausiert wurden, um die betroffenen Systeme zu härten. Vier Tage später wurden die Auszahlungen schrittweise wieder aufgenommen, beginnend mit Bitcoin am 28. September. Die gestohlenen Mittel erwiesen sich als schwer zurückzuholen: Der Angreifer wandelte rund 100 Millionen US-Dollar in ETH um und verschob etwa 83 Millionen US-Dollar in XRP außer Reichweite — da XRP das native Asset des XRP Ledger ist, kann Ripple es nicht einfrieren, anders als die vom Emittenten kontrollierten Stablecoins, die Tether und Circle auf die Sperrliste setzen konnten. Chen forderte THORChain öffentlich auf, Transaktionen mit den Adressen des Angreifers abzulehnen, und argumentierte: „Dezentralisierung ist ein Designprinzip, kein Schutzschild für die Erleichterung bekannter gestohlener Gelder", doch das Netzwerk lehnte ab, und mehrere Millionen Dollar flossen darüber in Bitcoin. Bitget bot eine Prämie von 5 % für das Einfrieren gestohlener Gelder und weitere 5 % für deren Wiederbeschaffung. Kundenabflüsse drückten den Schutzfonds derweil unter 200 Millionen US-Dollar.

Warum es wichtig ist

Bitget reiht sich in eine düstere Ahnengalerie von Börsen-Hacks ein — von Bybit und WazirX bis DMM Bitcoin und Phemex —, bei denen die Schwachstelle nie die Blockchain war, sondern die operative Infrastruktur drumherum. Der Angriff unterstreicht ein prägendes Thema des Jahres 2026: Die größten Verluste stammen zunehmend nicht aus Smart-Contract-Fehlern, sondern aus kompromittierter Infrastruktur und Zugangsdaten — dieselbe Fehlerklasse, die Wochen zuvor beim Seed-Generierungs-Exploit von Coldcard eine Rolle spielte. Er entfachte auch die Debatte darüber neu, ob „unaufhaltsame" Plattformen wie THORChain und erlaubnisfreie Assets wie XRP eingreifen sollten — oder überhaupt können —, wenn gestohlenes Geld durch sie fließt.

Quellen & On-Chain-Belege

  1. [01]coindesk.comhttps://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe
  2. [02]coindesk.comhttps://www.coindesk.com/markets/2026/09/25/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says
  3. [03]cnbc.comhttps://www.cnbc.com/2026/09/25/crypto-platform-bitget-suspects-north-korea-in-352-million-hack.html
  4. [04]techcrunch.comhttps://techcrunch.com/2026/09/25/north-korean-hackers-suspected-in-351m-crypto-theft-the-largest-so-far-this-year/
  5. [05]fortune.comhttps://fortune.com/2026/09/25/north-korea-bitget-387-million-crypto-attack/
  6. [06]coindesk.comhttps://www.coindesk.com/markets/2026/09/26/bitget-hacker-moves-usd83-million-in-stolen-xrp-that-ripple-cannot-freeze
  7. [07]news.bitcoin.comhttps://news.bitcoin.com/exchanges/bitget-restarts-bitcoin-withdrawals-388m-hack-investigation-widens/
  8. [08]cryptotimes.iohttps://www.cryptotimes.io/2026/09/25/bitget-hacked-for-351-6m-withdrawals-frozen-as-ceo-points-to-north-korea/
  9. [09]claimsjournal.comhttps://www.claimsjournal.com/news/national/2026/09/29/340433.htm
  10. [10]bitquery.iohttps://bitquery.io/investigations/bitget-hack

Verwandte Einträge