Die führende Kryptobörse Bitget wurde am 25. September um 02:31 Uhr (Ortszeit Taipeh) aus dem Kreis der Börsen gehackt. Bis zum Zeitpunkt der Abfassung am 27. September zeigt die offizielle Bitget-Tracking-Seite für die tatsächlich gestohlenen Mittel einen Betrag von 391,22 Millionen US-Dollar; umgerechnet entspricht das ungefähr 12,4 Milliarden Taiwan-Dollar.
Diese Zahl ist etwas höher als die offiziellen 387,5 Millionen US-Dollar, die am 25.9. angekündigt wurden. Der Unterschied besteht darin, dass die Tracking-Seite zusätzlich gestohlene Vermögenswerte auf drei weiteren Ketten – ALGO, TIA und ATOM – aufführt. Und nachdem die Behörde am 26. einen Zeitplan zur Wiederaufnahme der Auszahlungen veröffentlicht hat, ist das Ganze zumindest vorläufig vorerst zu einem Ende gekommen.
Die offizielle Zeitleiste der Bearbeitung lautet wie folgt (Ortszeit Taipeh):
25.9. 05:39: Offizielle Website veröffentlicht die erste Mitteilung. Erste Schätzung: Verlust von 351,6 Millionen US-Dollar. Aussetzung der Auszahlungen, Einzahlungen und Handel laufen wie gewohnt
25.9. 06:26: CEO Gracy Chen geht persönlich an die Front. In einem X-Livestream erklärt sie nach mehr als dreieinhalb Stunden, dass der Schutzfonds ausreicht, um den vollständigen Betrag zu erstatten
25.9. 11:11: Offizielle Threads in traditionellem Chinesisch erklärt, dass der Schutzfonds aus 5.500 Bitcoins besteht. Der Verlust wird vom Fonds getragen; anschließend soll noch nachgeliefert werden
25.9. 22:05: Offizielle Website hebt die Verlustschätzung auf 387,5 Millionen US-Dollar an, veröffentlicht die Hacker-Adresse und die Tracking-Seite und startet eine Rückholprämie von 5 %
26.9. 11:55: Offizielle Website gibt bekannt, dass die Auszahlungen in vier Etappen wiederhergestellt werden – mit 5 Minuten Puffer vor der Mittag-Frist, die man selbst zugesagt hatte
28.9. 16:00: Beginn, nacheinander Bitcoin, Ethereum und USDT-Auszahlungen freizugeben; andere Coins müssen bis zum 2.10. warten
Eigentlich hat der Hacker in diesem Fall nicht die Zugangsdaten für das Kontrollieren der Wallet gestohlen, also nicht den „Private Key“. Gracy sagt, der Hacker sei in das Backoffice-System der Wallet eingedrungen, habe dann Überweisungsdaten im Format völlig normal gefälscht und diese anschließend über den Freigabeprozess eingespielt, den die Börse täglich nutzt.
Kurz gesagt: Der Tresorschlüssel ist noch da, aber jemand hat eine „formal“ aussehende Auszahlungsanweisung gefälscht. Die weggebrachten Vermögenswerte stammten hauptsächlich aus den vernetzten Cold-/Hot-Wallets; Cold-Wallets, in denen größere Vermögen gelagert werden, waren nicht betroffen.
Was die Täter betrifft: Gracy zufolge stimmen die IP-Merkmale der Hacker sehr stark mit den bisherigen Aufzeichnungen einer Hackergruppe aus Nordkorea überein. Vor dem Abschluss der Ermittlungen will man jedoch noch kein endgültiges Urteil fällen.
---
Laut der offiziellen Tracking-Seite, berechnet nach dem Preis zum Zeitpunkt des Diebstahls, sind die größten Verlustposten die folgenden vier Punkte:
XRP: ca. 103 Millionen Stück, Wert etwa 158 Millionen US-Dollar
Ether (ETH): ca. 31.900 Stück, Wert etwa 85,78 Millionen US-Dollar
Stablecoins: USDT, USDC und USDT0 zusammen etwa 75,48 Millionen US-Dollar
ZEC: ca. 18.900 Stück, Wert etwa 29,36 Millionen US-Dollar
Doch der am meisten gestohlene Coin, nämlich XRP, ist nicht in den ersten drei Listen zur Freigabe von Abhebungen enthalten. Er muss zusammen mit den anderen Tokens bis zum 2.10. warten. Der Grund dafür lässt sich aus der Reservenachweis-Veröffentlichung von Bitget vom 16. September ableiten.
Damals gab es auf der Plattform insgesamt nur etwa 104 Millionen XRP. Davon waren 66,81 Millionen Stück im Besitz der Nutzer. Wenn man diese Momentaufnahme also hochrechnet, ist das XRP der Plattform praktisch leergeräumt worden – man muss es erst wieder auffüllen, damit Nutzer abheben können.
Doch das gestohlene Geld befindet sich derzeit fast vollständig noch in den Händen der Hacker. Die Tracking-Seite zeigt, dass die Hacker noch etwa 96 % besitzen; eingefroren durch Tether und Circle sind nur rund 390.000 US-Dollar.
Zum Glück lagen die Verluste aus diesem Hackerangriff innerhalb des Rahmens, den der Schutzfonds von Bitget tragen kann; daher hat das vorerst nicht allzu große Auswirkungen auf die Nutzer.
---
Zum Schluss noch meine Sicht: Ich habe selbst aktuell noch Geld dort, aber ich bin nicht wirklich in Panik. Ich finde, wie Bitget diese Krise gehandhabt hat, ist mindestens „ausreichend“, denn das Unternehmen veröffentlichte die Hacker-Adresse und die Tracking-Seite, und außerdem lieferte es rechtzeitig einen Auszahlungszeitplan. Nach allem, was man bisher sieht, besteht auch die Chance, dass es wie bei Bybit sicher und ohne weitere Probleme endet.
Nur vom 25.9. um 0:00 Uhr bis zum 2.10.: Selbst wenn die Vermögenswerte der Nutzer nicht betroffen waren, musste man trotzdem noch 7,5 Tage warten, bis alle Coins abgehoben werden konnten. Die Frage, ob die Börse „zahlen kann“, und die Frage, „wann“ du dein Geld bekommst, sind am Ende zwei verschiedene Dinge.
Und wie bei ausländischen Börsen wie Bitget: Diese gehören nicht zu den 10 Unternehmen, die die Geldwäsche-Präventions-Registrierung bei der Finanzaufsicht (FSC) abgeschlossen haben. Wenn wirklich etwas passiert, kann – nach den derzeit in Taiwan geltenden Vorschriften – keine zuständige Stelle helfen, damit du dein Geld zurückfordern kannst.
Nach diesem Vorfall möchte ich trotzdem weiterhin appellieren: Auf dem Markt für Kryptowährungen – versuche, ein bisschen wie ein „Herzensbrecher“ auf dem Wasser/als Charmeur zu sein, aber setze nicht dein gesamtes Kapital auf derselben Plattform/dieselben Börse.
Sind deine Krypto-Vermögenswerte derzeit auf mehrere Plattformen verteilt? Wenn es bei einer davon schiefgeht: kannst du das abfedern?
Gern, teile es mit mir~
⚠️ Die obigen Inhalte dienen nur zur Information und stellen keine Anlageberatung dar.
