Das aufschlussreichste Detail am Bitget-Vorfall ist, was die Angreifer nicht brauchten. Kein geknackter privater Schlüssel, kein gefälschter Auszahlungsauftrag eines Kunden, kein Smart-Contract-Exploit. Laut der Börse und Berichten von BleepingComputer und CoinDesk kompromittierten Eindringlinge am 24. September ein Backend der Wallet-Infrastruktur, fälschten die Daten interner Überweisungsaufträge und ließen Bitgets eigene Autorisierungslogik die Bewegung der Gelder genehmigen.
Der Maßstab ist in jeder Hinsicht erheblich. Bitget meldete zunächst rund 351,6 Millionen Dollar nicht autorisierter Transfers aus Hot- und Warm-Wallets; die Zahl wurde später auf etwa 387,5 Millionen Dollar korrigiert. Betroffen waren Ketten wie Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base sowie Vermögenswerte wie ETH, XRP – der größte Verlust auf einer einzelnen Chain –, BNB, AVAX, USDT und USDC. Auszahlungen wurden eingefroren und dann stufenweise wieder aufgenommen. Cold Wallets und die selbstverwaltete Bitget Wallet blieben unberührt; die Börse erklärte, ihr User Protection Fund mit rund 5.500 BTC im Wert von über 464 Millionen Dollar werde die Verluste decken. Die Forensik übernahmen Mandiant und SlowMist, unterstützt von Strafverfolgungsbehörden.
Die Zuschreibung erfolgte ungewöhnlich direkt. CEO Gracy Chen sagte öffentlich, IP-Verhaltensmuster und On-Chain-Analysen seien "hochgradig konsistent mit bekannten Mustern nordkoreanischer Hackergruppen", und einige Chain-Betreiber hätten die Adressen des Angreifers eingefroren. Es ist dieselbe Schlussfolgerung, zu der westliche Forscher bei den größten Krypto-Diebstählen der letzten Jahre gekommen sind – einschließlich des Bybit-Diebstahls über 1,5 Milliarden Dollar – und eine Erinnerung daran, dass gestohlene Kryptowährung nicht nur eine Kriminalgeschichte, sondern eine Finanzierungsquelle für Raketenprogramme ist.
Bitget erklärte zudem, die Pläne für einen Börsengang seien unberührt – eine Aussage, die man sich merken sollte, wenn IPO-Unterlagen operationelle Risiken beschreiben müssen. Das Unternehmen betont, Kundenguthaben blieben korrekt, Einzahlungen und Handel liefen weiter, und weitere unbefugte Transfers seien nicht möglich.
Für Verteidiger ist der Fall ein Hinweis darauf, dass sich der Perimeter verschoben hat. Börsen haben ein Jahrzehnt damit verbracht, Schlüsselverwahrung und Signaturzeremonien zu härten; die Schwachstelle lag hier in der Geschäftslogikschicht, die entscheidet, dass eine Überweisung legitim ist. Kann ein Angreifer ein vertrauenswürdiges internes System davon überzeugen, eine Überweisung stamme aus autorisierter Quelle, kommt das Schlüsselmanagement nie zum Zug.
Der Vorfall dürfte zwei laufende Debatten befeuern. Regulierer werden ihn als Beleg dafür anführen, dass Verwahrungs- und Freigabekontrollen extern geprüft werden müssen, während Börsen argumentieren werden, dass nur eine schnellere branchenweite Nachverfolgung gestohlener Gelder tatsächlich Geld zurückholt. Die stufenweise Wiederaufnahme bei Bitget wirft indes die Frage auf, die Kunden nach jedem Einfrieren stellen: Wenn das Backend den Diebstahl autorisieren konnte – was sonst noch?




