Rund 388 Millionen Dollar aus Bitgets Hot Wallets abgeflossen
SlowMist führt die früheste protokollierte schädliche Aktivität im Zusammenhang mit dem Bitget-Hack auf einen Zero-Day-Exploit vom 31. August zurück. Der Fall zeigt, wie ein Angriff auf Drittanbieter-Infrastruktur und die interne Auszahlungslogik einen massiven Abfluss aus Hot Wallets ermöglichen kann, ohne dass Private Keys oder Cold Wallets kompromittiert werden.
Die Angreifer transferierten am 24. September UTC Vermögenswerte im Wert von rund 388 Millionen US-Dollar aus Bitgets Hot Wallets auf eigene Adressen über mehrere Blockchains. Bitget bezifferte den Betrag in einem Update auf etwa 387,5 Millionen US-Dollar. Die Untersuchung zeichnet den Weg vom ersten Zugriff auf ein Drittanbieterprodukt bis zu den manipulierten Auszahlungsprozessen nach.

Zero-Day öffnete den Weg zum Bitget-Abfluss
Der Zero-Day betraf ein externes Sicherheitsprodukt, das SlowMist in seinem Bericht als Product A bezeichnet; den Anbieter nannte die Sicherheitsfirma nicht. Ein verborgenes Skript las ein Datenbankpasswort aus einer Umgebungsvariable aus und nutzte es, um auf die Datenbank zuzugreifen. Ähnliche Aktivitäten stellte SlowMist am 23. und 25. September auf zwei weiteren Nodes fest.
Für den späteren Abfluss wurde ein gelöschtes, stark angepasstes Tool wiederhergestellt. Es konnte Risikokontrollparameter fälschen, Auszahlungsanfragen erstellen und den Auszahlungsprozess auslösen. Die Rekonstruktion ergänzt damit die bisherigen Angaben zum Schaden durch den Bitget-Hack um einen konkreten technischen Ablauf.
Der früheste bis dahin verifizierte Onchain-Transfer wurde am 25. September um 2:31 Uhr UTC+8 registriert: Eine vom Angreifer kontrollierte Adresse erhielt 93 TRX. Elf Sekunden später folgten 0,84 Ether auf Ethereum. Die zusammengefassten Transferdaten erstreckten sich über rund zwei Stunden und 52 Minuten bis 5:23 Uhr UTC+8.
Parallel versuchte der Angreifer, Auszahlungsdaten direkt in der Wallet-Datenbank zu ändern und zusätzliche Bitcoin-Abhebungen auszulösen. Zwei fingierte BTC-Auszahlungsaufträge gelangten in die Verarbeitung, endeten jedoch mit Fehlern. Anschließend prüfte der Angreifer Logs und Auftragsstatus und unternahm weitere Versuche.
Drittanbieter und interne Auszahlungslogik im Fokus
SlowMist identifizierte Aktivitäten in zwei externen Sicherheitsprodukten sowie auf einem Host der Wallet-Anwendung. Am 25. September griff der Angreifer mit der Identität eines internen Mitarbeiters auf die Managementplattform eines zweiten Produkts zu, das im Bericht als Product B bezeichnet wird. Dort versuchte er, Systembefehle einzuschleusen, Serverkonfigurationen zu verändern und schädliche Programmdateien hochzuladen.
Wie der Angreifer zwischen den betroffenen Systemen wechselte, ist laut SlowMist noch Gegenstand der laufenden Untersuchung. Bitget-CEO Gracy Chen erklärte gegenüber Cointelegraph, eine Schwachstelle in einem Drittanbieterprodukt habe den Zugriff auf hochrangige interne Zugangsdaten und betrügerische Auszahlungsbefehle ermöglicht. Private Keys und Cold Wallets seien nach ihrer Darstellung nicht betroffen gewesen; der Vorfall lag damit bei den Zugriffs- und Freigabeprozessen, nicht bei einem nachgewiesenen Diebstahl von Schlüsseln.
Diese Abgrenzung ist für die Bewertung der Verwahrung relevant: Der dokumentierte Abfluss betraf Hot Wallets und die Auszahlungsfreigabe. Auch die Folgen des Vorfalls für Auszahlungen und Verwahrung bei Bitget hängen daher nicht allein an der Frage, ob Private Keys sicher blieben, sondern ebenso daran, wie interne Anfragen geprüft und autorisiert werden.
Untersuchung und Rückholung laufen weiter
Bitget versucht weiterhin, die gestohlenen Vermögenswerte zurückzuerlangen. Chen äußerte sich laut dem Bericht wenig optimistisch zu einer vollständigen Wiederbeschaffung und verwies auf die begrenzte Rückholung nach dem Bybit-Hack von 2025. Das ist eine Einschätzung zur Recovery-Perspektive, kein Nachweis dafür, welcher Anteil der Bitget-Gelder bereits endgültig verloren ist.
SlowMists Untersuchung ist noch nicht abgeschlossen; insbesondere der Wechsel des Angreifers zwischen den betroffenen Systemen bleibt offen. Für Bitget liegt der nächste belastbare Schritt deshalb in der weiteren technischen Rekonstruktion und der Verfolgung der Transfers. Der bisherige Befund ist klar umrissen: Ein Drittanbieter-Zero-Day ging dem Angriff voraus, während Private Keys und Cold Wallets nach den vorliegenden Angaben nicht kompromittiert wurden.
- XRP Kurs Prognose: Ripple-Rechtsexperten visieren 30 USD an
- Chainlink Prognose: Microsoft AI sieht LINK bei 35 USD
- Bitcoin Kurs: JPMorgan sieht BTC vor Gold-Rallye
- XRP Kurs Prognose: Kann der CLARITY Act den Ausbruch bringen?
- Solana verkürzt Slot-Zeiten um 17 Prozent: SOL-Kurs steuert auf 110 US-Dollar zu
- XRP Kurs Prognose: Ripple-Rechtsexperten visieren 30 USD an
- Chainlink Prognose: Microsoft AI sieht LINK bei 35 USD
- Bitcoin Kurs: JPMorgan sieht BTC vor Gold-Rallye
- XRP Kurs Prognose: Kann der CLARITY Act den Ausbruch bringen?
- Solana verkürzt Slot-Zeiten um 17 Prozent: SOL-Kurs steuert auf 110 US-Dollar zu