Rund 388 Millionen Dollar aus Bitgets Hot Wallets abgeflossen

Zuletzt aktualisiert am: 

SlowMist führt die früheste protokollierte schädliche Aktivität im Zusammenhang mit dem Bitget-Hack auf einen Zero-Day-Exploit vom 31. August zurück. Der Fall zeigt, wie ein Angriff auf Drittanbieter-Infrastruktur und die interne Auszahlungslogik einen massiven Abfluss aus Hot Wallets ermöglichen kann, ohne dass Private Keys oder Cold Wallets kompromittiert werden.

Die Angreifer transferierten am 24. September UTC Vermögenswerte im Wert von rund 388 Millionen US-Dollar aus Bitgets Hot Wallets auf eigene Adressen über mehrere Blockchains. Bitget bezifferte den Betrag in einem Update auf etwa 387,5 Millionen US-Dollar. Die Untersuchung zeichnet den Weg vom ersten Zugriff auf ein Drittanbieterprodukt bis zu den manipulierten Auszahlungsprozessen nach.

Das Logo von Bitget mit dem Slogan „Trade smarter“ auf dunklem Hintergrund.
Logo der Kryptobörse Bitget

Zero-Day öffnete den Weg zum Bitget-Abfluss

Der Zero-Day betraf ein externes Sicherheitsprodukt, das SlowMist in seinem Bericht als Product A bezeichnet; den Anbieter nannte die Sicherheitsfirma nicht. Ein verborgenes Skript las ein Datenbankpasswort aus einer Umgebungsvariable aus und nutzte es, um auf die Datenbank zuzugreifen. Ähnliche Aktivitäten stellte SlowMist am 23. und 25. September auf zwei weiteren Nodes fest.

Für den späteren Abfluss wurde ein gelöschtes, stark angepasstes Tool wiederhergestellt. Es konnte Risikokontrollparameter fälschen, Auszahlungsanfragen erstellen und den Auszahlungsprozess auslösen. Die Rekonstruktion ergänzt damit die bisherigen Angaben zum Schaden durch den Bitget-Hack um einen konkreten technischen Ablauf.

Der früheste bis dahin verifizierte Onchain-Transfer wurde am 25. September um 2:31 Uhr UTC+8 registriert: Eine vom Angreifer kontrollierte Adresse erhielt 93 TRX. Elf Sekunden später folgten 0,84 Ether auf Ethereum. Die zusammengefassten Transferdaten erstreckten sich über rund zwei Stunden und 52 Minuten bis 5:23 Uhr UTC+8.

Parallel versuchte der Angreifer, Auszahlungsdaten direkt in der Wallet-Datenbank zu ändern und zusätzliche Bitcoin-Abhebungen auszulösen. Zwei fingierte BTC-Auszahlungsaufträge gelangten in die Verarbeitung, endeten jedoch mit Fehlern. Anschließend prüfte der Angreifer Logs und Auftragsstatus und unternahm weitere Versuche.

Drittanbieter und interne Auszahlungslogik im Fokus

SlowMist identifizierte Aktivitäten in zwei externen Sicherheitsprodukten sowie auf einem Host der Wallet-Anwendung. Am 25. September griff der Angreifer mit der Identität eines internen Mitarbeiters auf die Managementplattform eines zweiten Produkts zu, das im Bericht als Product B bezeichnet wird. Dort versuchte er, Systembefehle einzuschleusen, Serverkonfigurationen zu verändern und schädliche Programmdateien hochzuladen.

Wie der Angreifer zwischen den betroffenen Systemen wechselte, ist laut SlowMist noch Gegenstand der laufenden Untersuchung. Bitget-CEO Gracy Chen erklärte gegenüber Cointelegraph, eine Schwachstelle in einem Drittanbieterprodukt habe den Zugriff auf hochrangige interne Zugangsdaten und betrügerische Auszahlungsbefehle ermöglicht. Private Keys und Cold Wallets seien nach ihrer Darstellung nicht betroffen gewesen; der Vorfall lag damit bei den Zugriffs- und Freigabeprozessen, nicht bei einem nachgewiesenen Diebstahl von Schlüsseln.

Diese Abgrenzung ist für die Bewertung der Verwahrung relevant: Der dokumentierte Abfluss betraf Hot Wallets und die Auszahlungsfreigabe. Auch die Folgen des Vorfalls für Auszahlungen und Verwahrung bei Bitget hängen daher nicht allein an der Frage, ob Private Keys sicher blieben, sondern ebenso daran, wie interne Anfragen geprüft und autorisiert werden.

Untersuchung und Rückholung laufen weiter

Bitget versucht weiterhin, die gestohlenen Vermögenswerte zurückzuerlangen. Chen äußerte sich laut dem Bericht wenig optimistisch zu einer vollständigen Wiederbeschaffung und verwies auf die begrenzte Rückholung nach dem Bybit-Hack von 2025. Das ist eine Einschätzung zur Recovery-Perspektive, kein Nachweis dafür, welcher Anteil der Bitget-Gelder bereits endgültig verloren ist.

SlowMists Untersuchung ist noch nicht abgeschlossen; insbesondere der Wechsel des Angreifers zwischen den betroffenen Systemen bleibt offen. Für Bitget liegt der nächste belastbare Schritt deshalb in der weiteren technischen Rekonstruktion und der Verfolgung der Transfers. Der bisherige Befund ist klar umrissen: Ein Drittanbieter-Zero-Day ging dem Angriff voraus, während Private Keys und Cold Wallets nach den vorliegenden Angaben nicht kompromittiert wurden.

2M+

Aktive Users Monatlich

250+

Leitfäden und Bewertungen

8

Jahre auf dem Markt

70

Internationale Autoren
editors
+ 66 weitere

Beste Krypto ICOs

Entdecke neue Token, die sich noch im Presale befinden - Early-Stage-Picks mit Potenzial

Marktübersicht

  • 7T
  • 1M
  • 1J
Marktkapitalisierung
$3,027,092,723,876
+0.54%

Weitere Artikel

ICO News
Krypto-Fundraising: SEC will auch ohne CLARITY Act vorangehen
2026-09-30 13:23:37
Blockchain News
Sechs Netzwerke zum Start: AllUnity führt USDAU ein
2026-09-30 13:13:37
Crypto News in numbers
editors
Autorenliste + 66 weitere
2M+
Aktive Users Monatlich
250+
Leitfäden und Bewertungen
8
Jahre auf dem Markt
70
Internationale Autoren