Gesamter Ablauf des Diebstahls der Bitget Hot Wallet: Wie gingen 352 Millionen USD verloren, wohin ist das Geld gegangen, und was sollten Nutzer jetzt tun? Zuerst kurz gesagt: In den frühen Morgenstunden des 25. September (Beijing-Zeit) kam es bei einem Teil der Bitget Hot Wallets/Warm Wallets zu nicht autorisierten Überweisungen; offiziellen Schätzungen zufolge waren davon etwa 351,6 Millionen USD betroffen. Kalt-Wallets und Nutzerkonten-Balancen sollen nicht betroffen sein; Auszahlungen wurden ausgesetzt, Einzahlungen und Handel laufen jedoch weiter. Laut offizieller Aussage kann der Verlust durch den User-Protection-Fonds in Höhe von über 464 Millionen USD abgedeckt werden.
Das ist nicht „dass eine einzige Münze gestohlen wurde“, sondern dass mehrere Ketten und mehrere Vermögenswerte gleichzeitig abflossen. Beim On-Chain-Tracking ist der größte aktuelle Kopf nicht ETH, sondern XRP. 1. Zeitleiste: Von der Anomalie bis zur Bekanntmachung, etwa 3 Stunden
24. September 18:31 UTC (Pekingzeit: 25. 02:31): Offiziell heißt es, das Sicherheitssystem habe eine Auffälligkeit bei der Abgabe aus Teilen der Hot Wallets erkannt.
Danach ungefähr 2,5 Stunden: Auf der Kette sieht man fortlaufend, dass Bitget markierte Adressen Geld an neue Adressen überweist; Stablecoins werden schnell gegen ETH getauscht, und ein Teil der Gelder wird über Cross-Chain-Aufteilungen abgeleitet. Frühe On-Chain-Statistiken lagen zeitweise nur bei 180–190 Millionen US-Dollar – das ist eine deutliche Differenz zu den offiziellen 351,6 Millionen. Die Differenz kommt von nicht vollständig offengelegten markierten Adressen, anderen Chains sowie unterschiedlichen internen Bilanzierungsansätzen.
Um etwa 21:30 UTC herum: CEO Gracy Chen veröffentlicht eine Ankündigung, bestätigt den Vorfall, setzt Auszahlungen aus und verspricht, innerhalb von 24 Stunden einen vollständigen Incident-Report vorzulegen; zudem heißt es, dass bis zum Abschluss der Untersuchung keine Spekulationen über den Angriffspfad angestellt werden.
In der frühen Phase des 25. September: Bitget auf der Business-Seite synchronisiert die Details mit einer feineren ersten Einordnung – vorläufig geht man davon aus, dass nicht einfach der Private Key direkt geleakt wurde, sondern dass das Wallet-Services-Backend kompromittiert wurde. Der Angreifer habe Übermittlungs-/Überweisungsinformationen gefälscht und den auf dem System bereits autorisierten Signaturprozess genutzt, um die Gelder wegzutransferieren. Bitget behauptet, den Schaden gestoppt zu haben, ohne dass es einen anhaltenden Abfluss gebe. Das ist die offizielle Darstellung; die vollständige technische Zuordnung bleibt einem Bericht vorbehalten.
Nach der Erkennung verließen noch für einige Stunden Gelder weiterhin einen Teil der Netzwerke – das ist der Kernpunkt der externen Kritik an der Reaktionsgeschwindigkeit.
II. Die gestohlenen Details: der größte Posten sind 157 Millionen US-Dollar – die On-Chain-Zusammensetzung, die Lookonchain offengelegt hat (Größenordnung ca. 351 Millionen US-Dollar, nahe an den offiziellen Zahlen):
XRP: 102,93 Millionen Coins, ca. 157,5 Millionen US-Dollar (größter Einzelposten)
ETH: 31.890 Coins, ca. 85,75 Millionen US-Dollar
USDT: 34,75 Millionen
USDC: 21,05 Millionen
USD₮0: 19,67 Millionen
XAUt: 3.000 Coins, ca. 12,82 Millionen US-Dollar
BNB: 12.719 Coins, ca. 9,88 Millionen US-Dollar
AVAX: 821.012 Coins, ca. 8,38 Millionen US-Dollar
TRX: 20,59 Millionen Coins, ca. 7,07 Millionen US-Dollar
Nachdem die Stablecoins abgezogen wurden, hat der Angreifer sie sehr schnell in Routen wie Uniswap / 1inch gegen ETH getauscht – sogar mit Aufschlag, um den Deal durchzubekommen. Das Ziel ist eindeutig: der Sperre durch den Emittenten der Stablecoins zu entgehen. Das ist ein Muster, das man nach dem Bybit-Vorfall 2025 in der Branche bereits mehrfach gesehen hat. III. Was machen Hacker jetzt? Die meisten XRP-, ETH- und BNB-Bestände stehen noch immer auf den Angriffsadressen; es gab keinen einmaligen großen Dump. Es ist ein „Austest-Vermarktungsversuch“ aufgetaucht: Rund 33.500 XRP (im Wert von grob 50.000 US-Dollar) wurden über Bridgers / SWFT in etwa 17 ETH gewechselt und dann auf drei Ethereum-Adressen verteilt eingespielt. Im Vergleich zum XRP-Bestand im Umfang von 157 Millionen US-Dollar wirkt das eher wie ein Brückentest – nicht wie ein Haupt-Exit/der große Verkauf. Als Nächstes entscheidet für die Marktwirkung nicht, „wie viel weg ist“, sondern ob diese Ladung auf Börsen verkauft wird, ob sie eingefroren wird und ob sie langfristig auf der Kette liegen bleibt. IV. Ist das ein „General Gold“/„Gold General“? Aktuell: nur Verdacht, keine endgültige Schlussfolgerung. Die Community und einige Medien zeigen mit dem Finger auf den nordkoreanischen Lazarus-Cluster. Gründe: Multi-Chain-Synchronisierung, Layer aus Hot-/Warm-Wallets, Stablecoin wird in Sekunden zu ETH getauscht, und die Vorgehensweise ähnelt dem Diebstahlfall von Bybit im Jahr 2025 (ca. 1,4–1,5 Milliarden US-Dollar). Bitget hatte damals Bybit sogar Unterstützung mit unbesicherten ETH-Liquiditätslieferungen gegeben.
Aber bis heute weigert sich die offizielle Stelle, den Angreifer namentlich zu nennen. Solange die forensische Klärung noch nicht vollständig vorliegt, ist es zu früh, „Gold General“ als feststehendes Ergebnis zu behandeln. Sorgfältiger formuliert: Der Angreifer hat die Kontrolle über das Wallet-Betriebssystem bekommen – nicht den kompletten Cold-Wallet-Private-Key aus der Kälte entwendet. Die offizielle Aussage lautet, dass das Cold Wallet einwandfrei ist. V. Offizielles Versprechen vs. drei Punkte, die noch nicht eingelöst wurden: Das ist bereits geklärt:
Es sind ca. 3,516 Milliarden US-Dollar betroffen
Schutzfonds: mehr als 464 Millionen US-Dollar; bilanziell gedeckt
Cold Wallet ist nicht betroffen
Der Kontostand in den Nutzerbüchern bleibt bestehen
Aufladen und Handel laufen weiter; Auszahlungen vorübergehend ausgesetzt
Bei Strafverfolgungsbehörden und On-Chain-Sicherheitsfirmen gemeldet
Noch nicht geklärt – und das ist auch der Punkt, der am meisten Vertrauen beeinflusst:
Was genau ist der Angriffspunkt: Lieferkette, internes System, Signatur-Interface – oder etwas anderes
Wann werden Auszahlungen wieder freigegeben, und wird vorher erst mit einer kleinen Verifizierung getestet
Quote der Rückholung/Einfrierung der gestohlenen Gelder
Der Schutzfonds reicht, um zu entschädigen – aber das heißt nicht, dass das Vertrauen automatisch zurückkommt. Bei Sicherheitsvorfällen an Börsen haben Nutzer nie nur Angst vor „offiziell gesagt, dass es erstattet wird“. Sondern vor „das Geld kommt vorerst nicht raus“, „die Ankündigung passt nicht zu den On-Chain-Daten“ und „Phishing-Links gibt es überall“. VI. Drei Ebenen der Auswirkungen auf den Markt Erste Ebene: Verkaufsdruck. XRP und ETH stehen dabei im Fokus der Beobachtung. Wenn Gelder weiterhin über Brücken laufen und an Börsen gehen, gibt es kurzfristig zusätzlichen Verkaufsdruck. Wenn sie dagegen langfristig eingefroren werden oder liegen bleiben, ist der Preiseffekt deutlich geringer. Zweite Ebene: Bitget selbst. Das Aussetzen von Auszahlungen ist bereits ein Stresstest. Wenn danach nur noch Dinge wie „die Wiederherstellungszeit wird immer wieder geändert“, „Berichte sind unklar“, oder „neue Adressen spülen weiter aus“ auftreten, kann selbst ein noch so gut aussehender Schutzfonds-Betrag die Stimmung nicht unterdrücken. Dritte Ebene: der gesamte CEX. Das ist nach Bybit bereits wieder ein Verlust mehrerer hundert Millionen US-Dollar durch Hot-/Warm-Wallets. Je größer die Liquidität im Bullenmarkt, desto greller wird das einzelne zentrale Verwahrungs-Risiko ins Auge. Das ist kein „eine bestimmte Börse ist besonders dumm“, sondern ein Strukturproblem der Branche. VII. Was Nutzer jetzt tun sollten (erst Kapital sichern, dann Validierung abwarten)
Nur über offizielle Website/App-Quellen gehen; jede private Nachricht ablehnen, die Links zu „Entschädigung, Migration, Wallet verifizieren, Signaturen nachträglich ergänzen“ enthält. Solche Betrügereien explodieren innerhalb von 1–2 Stunden nach dem Unfall.
Nicht sofort nachladen; vorhandene Salden und Bestell-/Orderaufzeichnungen selbst screenshotten und sichern.
Wenn Auszahlungen wiederhergestellt sind: erst mit einer kleinen Menge testweise Gutschrift abwarten, dann entscheiden, ob man das in der Börse gebundene freie Kapital reduziert.
Langfristig: pro Plattform Limits setzen, große Beträge in Cold Wallets/selbstverwahrt lagern; „Auszahlungen können raus“ als tägliches Übungsthema betrachten, nicht erst wenn etwas passiert ist.
Beobachte nur drei Signale: offizielle Ankündigung zur Wiederaufnahme der Auszahlungen, ob gestohlene XRP/ETH in Börsen gelangt sind, sowie Quote für Einfrieren/Rückholung.
VIII. Drei mögliche Folgepfade (keine Vorhersage, sondern ein Beobachtungsrahmen)
Reibungslos wiederhergestellt: Sicherheitslücke geschlossen + Mittel nachgefüllt + Auszahlungen laufen weiter durch → Vertrauen wird sich langsam wieder aufbauen.
Verzögerte Wiederherstellung: Prüfung wird verlängert, es gibt Warteschlangen, Offenlegung passt nicht zu den On-Chain-Daten → Unsicherheit bleibt bestehen.
Risiko steigt: Wenn erneut neue Abflüsse oder Unregelmäßigkeiten bei der Auszahlung auftreten → deutlich höhere Vertrauensbelastung.
Wenn du bis hierher gelesen hast, leg die Emotionen beiseite und halte dich nur an drei Sätze: Die Ursache ist geklärt. Die Lücke wird geschlossen. Die Auszahlung läuft weiter durch. Solange diese drei Dinge gleichzeitig nicht erfüllt sind, ist „ist schon alles okay“ noch zu früh. Maßgeblich sind die offiziellen Bitget-Ankündigungen und die On-Chain-Nachverfolgung; vertraue keine Screenshots und klicke keine unbekannten Links.
