Am 24. September 2026 wurden aus den Hot Wallets von Duelbits – einer Krypto-Casino- und Sportwetten-Plattform – rund 7 Millionen US-Dollar abgezogen, bei einer von Ermittlern als vermutete Private-Key-Kompromittierung beschriebenen Attacke, die die Seite offline zwang.
Was geschah
Der On-Chain-Monitor Scam Sniffer meldete zuerst eine Welle unautorisierter Abflüsse über Ethereum, BNB Chain, Tron, Bitcoin und Solana hinweg. Innerhalb von Minuten bewegten die Angreifer 836 ETH, rund 593.000 USDT, 97.000 USDC, 31.500 DAI und 12,4 Milliarden SHIB aus Duelbits' Ethereum-seitigen Hot Wallets sowie rund 8,1 BTC aus einer Bitcoin-Hot-Wallet. Nach Erfassung der Abflüsse aus den Bitcoin- und Solana-Wallets kletterten die Gesamtverluste auf etwa 7 Millionen US-Dollar. Der saubere, gleichzeitige Zugriff über nicht miteinander verbundene Chains deutete eher auf durchgesickerte oder gestohlene Private Keys hin als auf einen einzelnen Smart-Contract-Fehler. Der Großteil der gestohlenen Vermögenswerte wurde anschließend in Ether getauscht und in einer einzigen Adresse mit rund 2.234 ETH – im Wert von etwa 6 Millionen US-Dollar – konsolidiert, die danach unbewegt blieb.
Nachwirkungen
Duelbits nahm seine Seite offline, und Mitgründer „Joe" bestätigte auf X den Verlust von rund 7 Millionen US-Dollar; er erklärte, die Dienste seien ausgesetzt, bis die Untersuchung abgeschlossen und die Hot Wallet wieder aufgefüllt sei, und betonte, die Guthaben der Nutzer seien sicher. Bis Ende September 2026 waren die gestohlenen Mittel, obwohl konsolidiert und weiterhin On-Chain sichtbar, nicht wiedererlangt, weshalb der Status hier stolen lautet.
Warum es wichtig ist
Hot Wallets sind ein dauerhafter Kompromiss: Dieselben Schlüssel, mit denen eine Plattform Wetten sofort abwickeln kann, können sie sofort leeren, wenn sie durchsickern. Der nahezu gleichzeitige Multi-Chain-Zugriff ist die Signatur einer Schlüsselkompromittierung und erinnert an den Bitget-Backend-Einbruch derselben Woche, bei dem gefälschte Autorisierungen – kein Codefehler – das Geld bewegten. Verwahrende Betreiber brauchen hardwaregestützte Schlüsselisolierung, Auszahlungslimits und eine Anomalieerkennung, die auslöst, bevor ein vollständiger Zugriff abgeschlossen ist, nicht danach.
Quellen & On-Chain-Belege
- [01]coindesk.comhttps://www.coindesk.com/business/2026/09/24/crypto-casino-duelbits-goes-offline-after-usd7m-hot-wallet-hack
- [02]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
- [03]cryptobriefing.comhttps://cryptobriefing.com/duelbits-offline-7m-hot-wallet-hack/