Passend zum ThemaCouncil für Zukunftstechnologien & KI

Bitget Hack: Chronologischer Ablauf, wie das eigene System den Diebstahl von 387 Millionen USD ermöglichte

Bitget hat bestätigt, dass Angreifer am 24. September 387,5 Millionen USD aus den Wallets der Börse gestohlen haben. Auszahlungen bleiben weiterhin ausgesetzt, das Unternehmen erklärt jedoch, sein Schutzfonds decke den Verlust.

Mandiant und SlowMist untersuchen den Vorfall. Die Geschäftsführerin Gracy Chen vermutet eine Beteiligung Nordkoreas, auch wenn der ursprüngliche Zugangspunkt weiterhin unbekannt bleibt.

Wie könnte der Angriff also abgelaufen sein? BeInCrypto hat einen Zeitverlauf auf Grundlage öffentlicher Informationen erstellt.

Gesponsert
Gesponsert

24. September, 18:31 UTC: Bitget erkennt unbefugte Transfers

Bitget berichtet, sein Sicherheitssystem habe die Transfers um 18:31 UTC erkannt und innerhalb weniger Minuten Notfallmaßnahmen eingeleitet.

Der Vorfall betraf Teile der Hot- und Warm-Wallets, welche den Börsenbetrieb unterstützen. Die Offline-Cold-Wallets waren laut Unternehmen sicher. Die Zeit der Entdeckung sagt jedoch nichts darüber aus, wann die Angreifer erstmals Zugriff erhielten.

19:57–21:06 UTC: Ungewöhnliche Handelsaktivitäten lösen Alarm aus

Um 19:57 hat der Analyst DCF GOD gemeldet, dass ein neues Wallet in nur sechs Minuten USDT-Token im Wert von 19,67 Millionen USD genutzt hat, um 7.111 ETH zu kaufen. Das Wallet zahlte Berichten zufolge bis zu 5% über dem Marktpreis.

Das Muster zeigte, dass jemand die schnelle Verschiebung von Vermögenswerten priorisierte. Das Motiv war weiterhin unklar.

Gesponsert
Gesponsert

Bis 21:06 berichtete Bubblemaps über etwa 180 Millionen USD, die von Bitget-Wallets zunächst an eine gemeinsame Empfangsadresse und anschließend an mehrere weitere Wallets überwiesen wurden.

21:30 UTC: Chen bestätigt die Sicherheitsverletzung

Chens Sicherheitsmitteilung bezifferte den ursprünglichen Verlust auf 351,6 Millionen USD und bestätigte, dass Auszahlungen pausiert wurden.

Die Mitteilung wurde fast drei Stunden nach der von Bitget angegebenen Entdeckungszeit veröffentlicht. Diese Verzögerung wirft Fragen zum Vorgehen auf, beweist jedoch nicht, dass in dieser Zeit weiterhin Gelder abflossen.

25. September, 00:43 UTC: Die mutmaßliche Methode wird bekannt

Chen gab an, die Angreifer hätten ein zentrales Backend-System kompromittiert, also eine Software, die im Hintergrund die Walletprozesse steuert.

Die Täter lieferten gefälschte Transaktionsdaten und lösten damit Bitgets Autorisierungsprozess aus. Vereinfacht gesagt, hat das eigene System betrügerische Transfers selbst genehmigt.

Chen erklärte, dass ein Diebstahl der privaten Schlüssel ausgeschlossen wurde. Wie die Angreifer Zugang zum Backend erhielten und welche Kontrollen versagten, bleibt öffentlich weiter zu klären.

14:03 UTC: Der Verlust erreicht 387,5 Millionen USD

Bitget erhöhte die Schätzung, nachdem auch gestohlene Bestände in Zcash und TRON einbezogen wurden. Das Unternehmen erklärte, der höhere Betrag spiegle die vollständige Erfassung des ursprünglichen Diebstahls wider.

Laut Angaben des Unternehmens wurde die Schwachstelle behoben. Es versprach bis 26. September um 04:00 UTC einen Plan für Auszahlungen bekanntzugeben, sicherte jedoch keine sofortige Wiedereröffnung zu.

Warum Ermittler von nordkoreanischer Beteiligung ausgehen

Chen verwies auf IP-Muster und Blockchain-Aktivitäten, die für Gruppen aus Nordkorea typisch seien. Mehrere Merkmale ähneln dem Diebstahl bei Bybit im Februar 2025, den das FBI Nordkorea zuschrieb.

  • Manipulierte Freigaben: Bitget beschreibt, dass gefälschte Anweisungen das eigene Autorisierungssystem erreichten. Bei Bybit konnte eine kompromittierte Schnittstelle die beteiligten Personen dazu bringen, eine betrügerische Transaktion zu genehmigen. Die Details unterscheiden sich, aber beide Vorfälle nutzten die Freigabeprozesse aus.
  • Schnelle Umwandlung von Vermögenswerten: Die mit Bitget verknüpften Fonds kauften rasch ETH. Das FBI dokumentierte auch bei Bybit eine schnelle Umwandlung der gestohlenen Vermögenswerte in andere Kryptowährungen.
  • Aufteilung der Gelder auf verschiedene Wallets: Bubblemaps identifizierte mehrere Empfangswallets. Nach FBI-Angaben wurden die Erträge aus dem Bybit-Vorfall auf Tausende Adressen verteilt.
  • Nutzung von THORChain: MistTrack meldete, dass Bitget-Gelder in das Protokoll eingingen, und stellte fest, dass die gleiche Methode bereits verwendet wurde, um gestohlene Bybit-Gelder zu verschieben.

Diese Parallelen sprechen für eine weitere Untersuchung. Sie liefern jedoch nicht selbstständig einen Nachweis für die Identität der Bitget-Angreifer.

Haftungsausschluss

BeInCrypto hat sich einer unvoreingenommenen, transparenten Berichterstattung verpflichtet. Dieser Nachrichtenartikel soll genaue und aktuelle Informationen liefern. Den Lesern wird jedoch empfohlen, die Fakten unabhängig zu überprüfen und eine Fachperson zu konsultieren, bevor sie auf Grundlage dieser Inhalte Entscheidungen treffen. Bitte beachten Sie, dass unsere Allgemeinen Geschäftsbedingungen, unsere Datenschutzrichtlinie und unsere Haftungsausschlüsse aktualisiert wurden.

Gesponsert
Gesponsert