Zeit nach Peking: 25. September 2026, 02:31 Uhr morgens — Bitget meldet erneut einen bedeutenden Sicherheitsvorfall.

Am 24. September 2026 bestätigte Bitget offiziell, dass es bei Teilen der Hot Wallets und Warm Wallets zu nicht autorisierten Asset-Transfers kam; zunächst betraf dies Gelder in Höhe von etwa 351,6 Millionen US-Dollar. Cold Wallets waren nicht betroffen; die Plattform gab an, dass ein Nutzer-Schutzfonds von über 464 Millionen US-Dollar ausreiche, um den Verlust abzudecken, und die Nutzerkonten würden daher nicht gekürzt.

Auch das bringt erneut ein altes Problem vor alle Nutzer von Börsen:

Wenn wirklich eine Börse gehackt wird: Was passiert dann mit dem Geld der Nutzer?

Ich habe die in den letzten Jahren sowie in der Geschichte der Krypto-Branche relativ repräsentativen Sicherheitsvorfälle von Börsen zusammengestellt. Für den besseren Vergleich betrachten wir unten nur vier Schlüsselkriterien: Zeitpunkt, gestohlener Betrag, Zuweisung des Angriffs und ob die Nutzer am Ende ihr Geld zurückbekommen haben.

Es muss betont werden, dass „Anzahl betroffener Nutzer“ paradoxerweise eines der schwierigsten Daten zur Erhebung ist. Die meisten Börsen veröffentlichen nur den Schadensbetrag, selten, wie viele Nutzerkonten welche entsprechenden Vermögenswerte hielten. Daher wird alles ohne verlässliche Daten als „nicht veröffentlicht“ gekennzeichnet. „Folgen Sie einfach kurz“


Zuerst: Wie viel wurde in der Branche insgesamt gestohlen?

Das Jahr 2025 war ein besonders schlimmes Jahr für den Verlust durch Sicherheitsvorfälle in der Krypto-Branche.

Laut Chainalysis-Jahresendstatistik überstieg der Gesamtbetrag der 2025 gestohlenen Krypto-Assets 3,4 Milliarden US-Dollar.

Dabei stahlen nordkorea-bezogene Hacker-Gruppen mindestens 2,02 Milliarden US-Dollar und setzten damit einen neuen Jahresrekord; bis Ende 2025 hatte Chainalysis in konservativen Schätzungen für insgesamt gestohlene Krypto-Assets durch Nordkorea bereits 6,75 Milliarden US-Dollar erreicht.

Und was die Sicherheitsdaten der gesamten Branche im Jahr 2025 wirklich verändert hat, ist Bybit.


1、Bybit: ca. 1,46 Milliarden US-Dollar

Zeit: 21. Februar 2025
Betrag: ca. 1,46 bis 1,5 Milliarden US-Dollar
Vermögenswerte: 401.347 $ETH sowie stETH, cmETH, mETH und weitere Vermögenswerte
Zuweisung: TraderTraitor-/Lazarus-nahestehende Angreifer
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Guthaben werden 1:1 abgedeckt, Verlust wird von der Plattform getragen

Dies ist einer der größten einzelnen Fälle von Diebstahl Krypto-Assets in der Geschichte der Krypto-Branche bis heute.

Der von Bybit offengelegte Vermögensverlust lag bei etwa:

401.347 ETH, ca. 1,12 Milliarden US-Dollar;

90.375 stETH, etwa 253 Millionen US-Dollar;

15.000 cmETH, ca. 44,13 Millionen US-Dollar;

8.000 mETH, ca. 23 Millionen US-Dollar.

In Summe etwa 1,46 Milliarden US-Dollar.

Nach dem Vorfall bestätigte das US-FBI offiziell, dass der Nordkorea-Seite die Verantwortung für den Diebstahl in Höhe von etwa 1,5 Milliarden US-Dollar zukommt, und bezeichnete die betreffenden bösartigen Aktivitäten als TraderTraitor.

Für normale Nutzer ist aber die wichtigste Konsequenz nur eine:

Bybit hat die 1,46 Milliarden-Dollar-Lücke nicht auf die Nutzer umgelegt.

Die Plattform gab bekannt, dass die Kunden-Assets weiterhin im Verhältnis 1:1 unterstützt werden; der Verlust wird von der Börse selbst getragen; die Plattform führte anschließend den Betrieb fort.

Also das ist ein sehr typisches:

Das Plattform-Wallet wurde gestohlen, aber die bilanziellen Vermögenswerte der Nutzer gingen nicht entsprechend zurück.

Bybit

2、Bitget: ca. 351,6 Millionen US-Dollar

Zeit: 24. September 2026
Betrag: ca. 351,6 Millionen US-Dollar
Zuweisung: Wird derzeit noch untersucht; es gibt Spekulationen über einen Lazarus-Bezug, aber bis jetzt hat die offizielle Stelle den Sachverhalt noch nicht abschließend qualifiziert
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Offiziell heißt es, der Schutzfonds reiche aus, um alle Verluste abzudecken

Dies ist derzeit der aktuellste Sicherheitsvorfall einer großen CEX-Börse.

Laut offizieller Bestätigung von Bitget wurde am 24. September 2026 um 18:31 UTC festgestellt, dass bei einigen Hot Wallets nicht autorisierte Asset-Transfers erfolgt sind.

Erstbestätigung: ca. 351,6 Millionen US-Dollar betroffen.

Aber Cold Wallets waren nicht betroffen.

Bitget erklärte außerdem, dass die Größe des Nutzer-Schutzfonds damals über 464 Millionen US-Dollar lag und damit über dem Betrag des betroffenen Vorfalls. Daher konnten die Nutzer-Assets gedeckt werden. Die Nutzerkonten blieben ohne Kürzung normal.

Nach dem Vorfall: Abhebungen vorübergehend pausiert; Einzahlungen normal; Handel normal; Cold Wallets normal.

Daher ist die aktuelle Abwicklungslogik ebenfalls:

Die Börse trägt den Verlust, statt dass Nutzer ihn direkt tragen.

Allerdings, weil sich der Vorfall gerade erst ereignet hat, müssen endgültige Details zum Angriffsmuster, zur Identität der Angreifer und zur Rückholungsquote der Gelder noch anhand eines vollständigen Untersuchungsberichts abgewartet werden.

bitget

3、DMM Bitcoin: ca. 305 Millionen US-Dollar

Zeit: um den 31. Mai 2024
Betrag: 4.502,9 $BTC
Damalser Wert: ca. 305 bis 308 Millionen US-Dollar
Zuweisung: Nordkorea TraderTraitor/Lazarus-bezogene Angriffe
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Die Muttergesellschaft beschafft zusätzliches Kapital, um die Vermögenswerte aufzufüllen, aber die Börse geht am Ende vom Markt

DMM Bitcoin wurde 4.502,9 BTC gestohlen; nach damaligen Kursen entspricht das mehr als 300 Millionen US-Dollar.

Im Unterschied zu Bybit hat DMM Bitcoin zwar letztlich nicht dazu geführt, dass Kunden den Verlust direkt tragen mussten, aber der Angriff hatte schwerwiegende Auswirkungen auf den Geschäftsbetrieb des Unternehmens.

Die Muttergesellschaft sammelte danach Geld, um die Kunden-Assets aufzufüllen.

Aber: Geld kann man ersetzen, doch das bedeutet nicht, dass die Börse weiter existieren kann.

DMM Bitcoin entschied letztlich, den Betrieb einzustellen, und verlegte die Kundenkonten sowie die Vermögenswerte schrittweise zu SBI VC Trade.

Das ist ein sehr wichtiges Fallbeispiel.

Denn das bedeutet: Nur weil die Börse die Nutzer entschädigen kann, heißt das nicht, dass sie selbst notwendigerweise am Leben bleibt.

DMM

4、WazirX: ca. 230 Millionen US-Dollar

Zeit: 18. Juli 2024
Betrag: ca. 230 bis 235 Millionen US-Dollar
Zuweisung: wird weit verbreitet Lazarus-nahestehenden Angreifern zugeschrieben
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Wiederherstellung in Etappen über einen Reorganisationsplan

WazirX führte zu einem völlig anderen Ergebnis.

Nachdem der Angriff passiert war, hat das Unternehmen nicht wie Bybit sofort mit Vermögenswerten die gesamte Lücke schnell aufgefüllt, sondern ging in ein langwieriges juristisches Reorganisationsverfahren.

Erst am 24. Oktober 2025 nahm WazirX den Handel wieder auf.

Gemäß dem endgültigen Reorganisationsplan erhalten Nutzer, die die Voraussetzungen erfüllen, zuerst eine erste Auszahlung in Höhe von etwa **85%** ihres Approved Claims.

Der Rest wird dann über den Recovery-Token-(RT)-Mechanismus abgewickelt.

Im Januar 2026 bestätigte WazirX, dass die Recovery Tokens bereits vollständig verteilt wurden, aber diese Tokens konnten damals nicht direkt gehandelt werden; ein möglicher Rückkauf in der Zukunft hängt weiterhin vom Gewinn des Unternehmens und den späteren Rückgewinnungs- bzw. Rückholungsumständen der Vermögenswerte ab.

Daher kann man WazirX nicht einfach so verstehen: „Die Plattform hat bereits zu 100 % vollständig entschädigt.“

Noch genauer gesagt ist es so: Zuerst wird etwa 85 % des Anspruchswerts wiederhergestellt, der Rest wird über Recovery Tokens auf Rückkauf und Rückgewinnung in der Zukunft gewartet.

WAZIRX

5、Phemex: ca. 70 bis 85 Millionen US-Dollar

Zeit: 23. Januar 2025
Betrag: ca. 70 bis 85 Millionen US-Dollar
Zuweisung: Externe Sicherheitsforschung hatte vermutet, dass es mit nordkoreanischen Angreifern zusammenhängt, aber es sollte nicht direkt als offizielles Bestätigungsstatement formuliert werden
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Plattform trägt den Verlust, Abhebungen werden schrittweise wiederhergestellt

Phemex stellte am 23. Januar 2025 eine anormale Aktivität auf Hot Wallets fest.

Die Plattform setzte daraufhin einen Teil der Einzahlungs- und Auszahlungsfunktionen aus und isolierte die betreffenden Systeme.

Ein besonders entscheidender Punkt ist: Cold Wallets waren von diesem Angriff nicht betroffen.

Danach stellte die Plattform schrittweise Auszahlungen über verschiedene Ketten wieder her; bis Februar 2025 war der Auszahlungsdienst vollständig wiederhergestellt.

Solche Vorfälle zeigen erneut, warum Börsen den Großteil der Vermögenswerte der Nutzer in Cold Wallets aufbewahren müssen:

Hot Wallets sorgen für die tägliche Liquidität, aber die eigentliche große Mehrheit der Reserven sollte von der Internetumgebung isoliert sein.

PHEMEX

6、Binance: 7000 BTC

Zeit: 7. Mai 2019
Betrag: 7000 BTC
Damalser Wert: etwa 40 Millionen US-Dollar
Zuweisung: Kombinationsangriffe wie Phishing, Malware sowie Offenlegung von API-Keys und 2FA-Informationen
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: SAFU trägt den Verlust, Nutzerkonten werden nicht gekürzt

Dies ist der bekannteste Sicherheitsvorfall in der Börsen-Geschichte von Binance.

Der Angreifer zog am Ende in einem einzigen Schritt 7.000 BTC aus dem Binance-BTC-Hot-Wallet ab.

Nach damaligen Kursen etwa 40 Millionen US-Dollar.

Die angegriffenen Hot Wallets machten etwa 2 % des gesamten Binance-BTC-Bestands aus. Binance erklärte offiziell, dass die Angreifer große Mengen an Nutzer-API-Keys, 2FA-Codes und weiteren Informationen über Phishing, Viren sowie andere Angriffsmethoden erhalten hätten.

Danach setzte Binance Ein- und Auszahlungen für etwa eine Woche aus und führte Sicherheitsprüfungen durch.

Der endgültige Verlust wurde durch den SAFU-Fonds für Sicherheitsvermögenswerte der Nutzer gedeckt, ohne dass normale Nutzer-Guthaben direkt gekürzt wurden.

Dieser Vorfall machte den Begriff „Börsen-Versicherungsfonds / Schutzfonds für Nutzer“ erst richtig einer großen Zahl von Nutzern bekannt.

BINANCE

7、BNB-Chain-Cross-Chain-Bridge: ca. 2 Millionen BNB

Zeit: 7. Oktober 2022
Betrag: ca. 2 Millionen Token$BNB
Nominaler Wert: nahe 570 Millionen US-Dollar
Anzahl betroffener Nutzer: nicht anwendbar
Ergebnis für die Nutzer: Vermögen normaler Börsennutzer wurde nicht direkt gestohlen

Dieser Vorfall wird oft fälschlicherweise so geschrieben:

„Binance-Börse wurde für 570 Millionen US-Dollar gehackt.“

In Wirklichkeit ist es das nicht.

Angriffsziel war die native Cross-Chain-Bridge zwischen BNB Beacon Chain und BNB Smart Chain.

BSC Token Hub.

Der Angreifer nutzte eine Sicherheitslücke, um zusätzlich etwa 2 Millionen BNB zu erzeugen; zu damaligen Kursen entspricht das fast 570 Millionen US-Dollar.

Danach koordinierten BNB-Chain-Validatoren die Netzwerkpause und ein Upgrade, wodurch die meisten Vermögenswerte nicht erfolgreich transferiert werden konnten.

Deshalb muss man das unbedingt von dem Börsenangriff 2019 trennen:

2019: Hot Wallet der Binance-Börse wurde gestohlen.

2022: BNB-Chain-Cross-Chain-Bridge-Sicherheitslücke.

Nicht dasselbe.

BNB CHAIN

8、CoinDCX: ca. 44 Millionen US-Dollar

Zeit: 19. Juli 2025
Betrag: ca. 44 Millionen US-Dollar
Zuweisung: Server-Einbruch
Anzahl betroffener Nutzer: 0 Kunden-Wallets waren direkt beschädigt
Ergebnis für die Nutzer: CoinDCX trägt den Verlust selbst

Der Fall von CoinDCX ist ebenfalls relativ besonders.

Angreifer waren in ein internes Betriebs-Konto eingedrungen, das für die Bereitstellung von Liquidität für Partnerbörsen genutzt wurde, nicht in ein Wallet mit Kundengeldern.

Am Ende wurden etwa 44 Millionen USDT transferiert.

CoinDCX hat offiziell ganz klar erklärt: Die Kunden-Assets waren nicht betroffen.

Sämtliche Kundengelder bleiben weiterhin in isolierten Cold Wallets gespeichert; der Verlust von 44 Millionen US-Dollar wird durch die eigenen Reserven von CoinDCX getragen.

Daher kann man das streng genommen sogar nicht als „gestohlene Gelder der Nutzer“ bezeichnen.

Sondern: das operative Geld des Unternehmens selbst wurde gestohlen.

COINDCX

9、Coincheck: ca. 526,3 Millionen NEM

Zeit: 26. Januar 2018
Betrag: 526,3 Millionen NEM-Token

Verlust der Kundengelder damals: etwa 46,6 Milliarden Yen
Anzahl betroffener Nutzer: ca. 260.000
Ergebnis für die Nutzer: Umsetzung einer Barentschädigung

Das ist ein historischer Fall, der unbedingt ergänzt werden sollte.

Das NEM-Hot-Wallet von Coincheck wurde angegriffen; etwa 526,3 Millionen NEM wurden illegal abgezogen.

Coincheck bestätigte später gegenüber Regulierungsdokumenten, dass der damalige Verlust der Kundengelder etwa 46,6 Milliarden Yen betrug.

Der größte Unterschied liegt darin: Es handelt sich um einen der wenigen Angriffe auf große Börsen, bei denen die betroffene Anzahl ausdrücklich veröffentlicht wurde.

Rund 260.000 Nutzer waren betroffen.

Coincheck entschädigte die berechtigten NEM-Halter danach in Form von Yen gemäß dem Standard von 88,549 Yen pro NEM.

Daher ist das auch ein sehr typisches Beispiel für die frühe Krypto-Branche:

Die Börse erlitt einen massiven Angriff, aber letztlich wurden die Kunden durch Unternehmensmittel entschädigt.

COINCHECK

10、KuCoin: ca. 275 bis 281 Millionen US-Dollar

Zeit: September 2020
Betrag: ca. 275 bis 281 Millionen US-Dollar
Zuweisung: Spätere Untersuchungen und On-Chain-Analysen deuten auf nordkoreanische Angreifer hin
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Große Teile der Assets konnten zurückgeholt oder eingefroren werden; der verbleibende Verlust wird durch Versicherungsmechanismen usw. abgedeckt

KuCoin ist ebenfalls ein sehr typischer Fall in der Geschichte der Sicherheitssvorfälle von Börsen.

Das Besondere daran ist nicht die gestohlene Summe, sondern: der spätere Rückholungsanteil war sehr hoch.

Viele Token wurden wiederhergestellt, etwa durch Upgrades, Freeze oder Neuemission durch Projekt-Teams sowie durch Prozesse zur Rückverfolgung bei Börsen und On-Chain.

KuCoin führte den Betrieb letztlich weiter.

KUCOIN

11、BigONE: ca. 27 Millionen US-Dollar

Zeit: 16. Juli 2025
Betrag: ca. 27 Millionen US-Dollar
Anzahl betroffener Nutzer: nicht veröffentlicht
Ergebnis für die Nutzer: Plattform kündigt an, alle Verluste zu übernehmen

Nach dem Angriff gab BigONE an, dass die Nutzer-Assets keinen endgültigen Verlust erleiden würden; die Plattform übernimmt die betreffenden Lücken.

Obwohl 27 Millionen US-Dollar im Vergleich zu Bybit nicht riesig sind, entspricht die Vorgehensweise immer noch einem relativ häufigen Muster bei großen, zentralisierten Börsen: Plattform-Wallet gestohlen ≠ direkte Kürzung der Nutzer-Guthaben.

BIGONE

Es gibt noch zwei historische Vorfälle, die man separat betrachten muss

Wenn man den Rahmen von „den CEX der letzten Jahre“ auf die gesamte Krypto-Branche erweitert, gibt es noch zwei sehr klassische Beispiele.

Mt.Gox

Mt.Gox gehört zu den bekanntesten Zusammenbruchsvorfällen in der Geschichte von Krypto-Börsen.

Im Gegensatz zu heute, wo große Börsen Verluste oft schnell mit Reserven ausgleichen, durchliefen die Mt.Gox-Nutzer einen Konkurs- und zivilrechtlichen Erneuerungsprozess, der über zehn Jahre dauerte.

Erst bis 2024 begannen einige Gläubiger, nach und nach BTC und BCH als Rückzahlung zu erhalten.

Bis zum 16. Juli 2024 bestätigten die Treuhänder, dass sie über 13.000 Gläubiger mit BTC/BCH vollständig entschädigt bzw. zurückgezahlt haben.

Und bis heute laufen die Teile von Ausgleichsprogrammen noch weiter; die betreffenden Fristen wurden bis zum 31. Oktober 2026 verlängert.

Das zeigt eine Sache:

„Vermutlich kann man es am Ende zurückholen“ und „sofort eine vollständige Entschädigung“ sind völlig zwei unterschiedliche Dinge.


Warum veröffentlichen die meisten Börsen nicht, „wie viele Nutzer“ gestohlen wurden?

Wenn man diese Fälle betrachtet, erkennt man ein sehr deutliches Problem:

Meist gibt es Beträge – aber die Anzahl der betroffenen Personen wird oft nicht genannt.

Denn Sicherheitsvorfälle bei Börsen ereignen sich typischerweise:

Von der Plattform zentral verwaltete Hot Wallets, Cold Wallets, Betriebs-Wallets oder Multi-Signature-Wallets.

Möglicherweise wurden On-Chain nur einige Adressen gestohlen – aber hinter diesen Adressen könnten tatsächlich Vermögenswerte von Hunderttausenden bis hin zu mehreren Millionen Nutzern stehen.

Daher ist es schwer, einfach zu sagen:

„Hacker haben das Geld von 100.000 Nutzern gestohlen.“

Genauer gesagt ist es oft so:

Es entstand ein Verlust in dem verwahrten Asset-Pool der Börse.

Wenn die Plattform anschließend mit ihren eigenen Reserven, dem Versicherungsfonds oder dem Schutzfonds die Lücke ausgleicht, dann würde sich der Kontostand der Nutzer sogar gar nicht ändern.

Daher veröffentlichen viele Börsen überhaupt nicht die sogenannte „Anzahl gestohlener Nutzer“.


Wenn man diese Vorfälle am Ende zusammen betrachtet, erkennt man ein sehr interessantes Muster

Mit der Entwicklung der Krypto-Branche haben sich die Vorgehensweisen großer Börsen nach einem Angriff inzwischen deutlich verändert.

Das frühe Mt.Gox-Modell war: Börse wird gehackt → Vermögenswerte reichen nicht zur Begleichung der Schulden → Nutzer werden zu Gläubigern → und dann viele Jahre lang warten.

Später begann bei Coincheck Folgendes: Börse gehackt → Unternehmen zahlt selbst als Entschädigung.

Im weiteren Verlauf baute Binance SAFU auf, immer mehr Plattformen begannen ebenfalls aufzubauen:

Schutzfonds für Benutzer, Versicherungsfonds, Risikorückstellungen, Cold-Wallet-Rücklagen.

Daher sehen wir bei Bybit, CoinDCX und dem aktuellen Bitget-Vorfall zunehmend eine ähnliche Logik bei der Abwicklung:

Infrastruktur der Plattform wird angegriffen → das Unternehmen trägt den Verlust → der bilanziell ausgewiesene Kontostand der Nutzer bleibt möglichst unverändert.

Das bedeutet jedoch nicht, dass es bei zentralisierten Börsen keine Risiken mehr gibt.

Bei einem Angriff verlor Bybit fast 1,5 Milliarden US-Dollar – das zeigt ein Problem deutlich:

Auch wenn die Sicherheitssysteme noch weiter verbessert werden, gibt es keine absolute Sicherheit.

Was am Ende wirklich entscheidet, ob ein Sicherheitsvorfall normale Nutzer verletzt, neben der technischen Sicherheit, sind noch ein paar sehr reale Dinge:

Wie viel echte Reserven hat eine Börse überhaupt? Gibt es eine strikte Trennung zwischen Cold Wallets und Hot Wallets?

Gibt es einen ausreichend großen Schutzfonds für Nutzer? Sind die Vermögenswerte tatsächlich wirklich 1:1 reserviert?

Nach Angriffen in Milliarden- oder sogar Zehn-Milliarden-Dollar-Umfang: Hat das Unternehmen überhaupt die Fähigkeit, das Loch selbst zu stopfen?

Das könnte für Nutzer sogar wichtiger sein als eine simple Aussage wie: „Diese Börse wurde nie gehackt“.

Denn die Vergangenheit hat bereits gezeigt: Ob eine Börse angegriffen wird oder nicht, ist das eine.

Wer nach dem Angriff am Ende den Verlust trägt – das ist die Frage, die normale Nutzer wirklich interessiert. „Datenquelle aus dem Internet; falls etwas nicht stimmt, bitte jederzeit darauf hinweisen“