Bearbeiten | WuSagt Blockchain, Grok usw.
Die Krypto-Börse Bitget bestätigte in der frühen Morgenzeit des 25. September, dass es zu einer nicht autorisierten Überweisung aus einer Hot Wallet gekommen war. CEO Gracy Chen erklärte, dass das Sicherheitssystem am 25. September um 02:31 Uhr Pekinger Zeit ungewöhnliche Abflüsse aus Teilen der Hot Wallets festgestellt habe. Erste Berechnungen zufolge beläuft sich das betroffene Volumen auf etwa 351,6 Mio. US-Dollar. Offiziell heißt es, dass Cold Wallets weiterhin sicher seien; die Kontoguthaben der Nutzer seien nicht verändert worden. Ein möglicher Schaden könne durch den Nutzer-Schutzfonds in Höhe von mehr als 464 Mio. US-Dollar abgedeckt werden. Die Plattform hat Auszahlungen vorläufig gestoppt, Einzahlungen und Handel seien weiterhin möglich. Zudem habe man zugesagt, bis zum 26. September um 05:30 Uhr einen vollständigen Unfallbericht mit einer Analyse der Ursachen zu veröffentlichen.
Noch bevor es offizielle Aussagen gab, hatten On-Chain-Analysten bereits beobachtet, dass Wallets mit Bitget-Label Datenbestände im Umfang von etwa 178 bis 190 Mio. USD von einer Adresse auf neu erstellte Adressen konzentriert umleiteten. Die beiden Datensätze existieren derzeit parallel: 351,6 Mio. USD sind interne Berechnungen der Börse, rund 180 Mio. USD sind On-Chain-Statistiken zu öffentlich gelabelten Adressen.
Die On-Chain-Anomalie deckt sich zeitlich weitgehend mit dem Zeitpunkt, an dem es offiziell festgestellt wurde. Unchained führt den sichtbaren Abflusszeitraum als 25. September, 02:31 bis 04:55 Uhr, an. In dieser Zeit entnahm eine neu erstellte Adresse etwa 19,67 Mio. USDT0 aus einer Adresse mit Bitget-„Hot-Wallet“-Label; innerhalb von etwa 6 Minuten auf Arbitrum wurden die Mittel über UniswapX und 1inch Fusion in rund 7111 ETH getauscht, wobei der höchste Ausführungspreis etwa 5% über dem Marktpreis lag. Der On-Chain-Beobachter DCF GOD wies als Erster auf diese Tauschtransaktion hin. Es besteht die Möglichkeit, dass Stablecoins durch den Emittenten eingefroren werden können; nachdem sie in ETH umgetauscht wurden, ist eine Abfang- bzw. Blockierungsschiene deutlich schwieriger.
Anschließend überführten mehrere Bitget-Label-Wallets ETH, USDT, USDC, AVAX, BNB und XAUT in dieselbe neu erstellte Adresse 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee. Etherscan markiert sie danach als Bitget Exploiter 1. Die Mittel wurden weiter in andere Adressen aufgeteilt und es kam zu einer Kettenübergreifenden (Cross-Chain) Brückenverknüpfung. Unchained verzeichnet zudem, dass innerhalb von etwa 30 Minuten dieselbe Adresse etwa 34,75 Mio. USDT, 12,85 Mio. USDC und 3000 XAUT erhielt; danach etwa eine Stunde lang erneut aus mehreren gelabelten Adressen rund 24.373 ETH. Um 04:55 gab es weiterhin eine Auszahlung aus Avalanche.
04:24: Arkham-Intelligence-Analyst Emmett Gallic postet, zunächst etwa 178 Mio. USD, 04:35 Aktualisierung auf rund 183 Mio. USD, und nennt dabei Adressen mit Labels zu 3 Hot Wallets und 1 Cold-Wallet-Label sowie eine Multi-Chain-Konsolidierung. Hier stammt „Cold Wallet“ aus Browser- und Analysten-Labels und ist nicht automatisch gleichzusetzen mit der offiziellen internen Einteilung in Hot-, Warm- und Cold-Wallets. 05:06: Bubblemaps gibt eine Warnung aus und behauptet, dass insgesamt rund 180 Mio. USD aus mehreren Chains in dieselbe Adresse eingezahlt wurden. 05:33: Update auf rund 190 Mio. USD. CryptoSlate zitiert seine Statistiken: 15 Überweisungen betreffen nahezu 192 Mio. USD, sieben Arten von Assets, wobei ETH etwa 44,4% ausmacht.
05:30: Gracy Chen veröffentlicht auf X eine vollständige Sicherheitsbenachrichtigung; die offizielle Website veröffentlicht zeitgleich eine Mitteilung. Die offiziellen Stellen bestätigen einen betroffenen Betrag von rund 351,6 Mio. USD und betonen, dass der Vorfall nur einen Teil der Hot- und Warm-Wallets betrifft; Cold-Wallets seien vollständig sicher. Die Kontostände der Nutzer seien korrekt, Einzahlungen und Handel liefen wie gewohnt, und Auszahlungen werden als Vorsichtsmaßnahme ausgesetzt. Bitget erklärt, dass es nach der Erkennung innerhalb weniger Minuten ein Notfallteam gestartet, die verdächtigen Adressen markiert und gemeldet habe, außerdem Strafverfolgungsbehörden und On-Chain-Sicherheitsunternehmen informiert habe. Offiziell wird außerdem klargestellt, dass vor Abschluss der Untersuchung keine Spekulationen über den Angriffsweg angestellt würden und der Fortschritt über offizielle Kanäle stündlich aktualisiert werde.
Wenn sich 351,6 Mio. USD letztlich bestätigen, würde Bitget in der Rangliste der größten Diebstähle bei zentralisierten Börsen in eine vordere Position vorrücken – dennoch ist der Betrag deutlich geringer als die Summe, die im Februar 2025 bei Bybit gestohlen wurde.
Damals wurde das Bybit-Ethereum-Cold-Wallet während einer routinemäßigen Umbuchung gestohlen: rund 400.000 ETH, damals im Wert von etwa 1,4 bis 1,5 Milliarden USD – die größte jemals dokumentierte Einzeltransaktion eines Krypto-Börsendiebstahls. Nachforschungen deuteten darauf hin, dass das Frontend eines Safe-Multi-Sig-Wallets mit einem zielgerichteten Schadskript infiziert war: Die Unterzeichner sahen in der Oberfläche eine normale Überweisung, tatsächlich wurde eine Transaktion unterzeichnet, die einen Vertrag austauschte. Dadurch wechselte die Kontrolle über das Cold Wallet. Anschließend ordneten u. a. das FBI und andere Stellen den Angriff einem mit Nordkorea (Lazarus) in Verbindung stehenden Cluster zu. Bybit glich den Schaden mit eigenen Mitteln aus, nahm den Betrieb später wieder normal auf, und die Gelder der Nutzer waren nicht betroffen.
Nach dem Diebstahl des Bybit-Cold-Wallets im Februar 2025 gehörte Bitget zu den ersten Börsen, die öffentlich Hilfe anboten. Die Plattform überwies mit eigenen Mitteln 40.000 ETH an Bybit – damals etwa 105 bis 106 Mio. USD – um eine Auszahlungsknappheit abzufedern. Dieses Darlehen war ohne Sicherheiten, ohne Zinsen und ohne festen Rückzahlungszeitraum. Bybits CEO Ben Zhou sagte später in einem Interview, Bitget sei die erste gewesen, die geholfen habe, sogar ohne Vertrag zu unterschreiben. Bitget setzte zudem die betreffenden Adressen auf die Blacklist und erklärte, man könne weiterhin Unterstützung leisten. Etwa drei Tage später stellte Lookonchain fest, dass Bybit 40.000 ETH zurück überwies; Gracy postete daraufhin und bestätigte, dass es zurückgeholt worden sei.
In der Vergangenheit sind bei Diebstählen zentralisierter Börsen die häufigsten Ursachen in öffentlichen Wiederaufarbeitungen normalerweise: dass ein Hot-Wallet-privater Schlüssel oder die Signaturberechtigung erlangt wurde. Coincheck (ca. 530 Mio. USD im Jahr 2018), KuCoin (ca. 280 Mio. USD im Jahr 2020) und Bitmart (ca. 150 Mio. USD im Jahr 2021) wiesen alle auf den Verlust der Schlüssel eines vernetzten Hot-Wallets hin. Eine andere Kategorie betrifft das Umgehen von Multi-Sig- und Signatur-Interfaces: Bitfinex 2016 hing mit dem damaligen Multi-Sig-Setup zusammen; WazirX 2024 zeigte, dass die Multi-Sig-Kontrollrechte geändert wurden; Bybit wurde im Februar 2025 u. a. bestohlen. Außerdem gibt es auch Versagen in Lieferkette- und Betriebs-/Wartungsprozessen, etwa wenn die Geräte der Signierer, ein Wallet-Dienstleister oder interne Berechtigungen ausgenutzt wurden.
Bis zur Veröffentlichung dieser Meldung gibt Bitget an, dass es die Ermittlungsfortschritte stündlich überprüft. Der genaue Angriffsweg (z. B. ob ein Diebstahl/Leck von privaten Schlüsseln oder Schwachstellen in Schnittstellen beteiligt sind) ist jedoch noch nicht durch einen vollständigen offiziellen Bericht offengelegt worden.
