LONDON (IT BOLTWISE) – Bitget beschreibt einen Angriff, bei dem ein Unbefugter über eine Schwachstelle in einem Drittanbieter-Sicherheitsprodukt an interne Zugänge gelangte. Am 24. September nutzte der Angreifer die erlangten Berechtigungen, um gefälschte Abhebungsanweisungen an die Wallet-Infrastruktur zu senden. Laut Bitget blieben private Keys und Kundenkontostände unberührt, betroffen waren jedoch Teile der Hot- und Warm-Wallets in einem Volumen von rund 388 Millionen US-Dollar. Das Unternehmen hat interne Zugänge eingeschränkt, Abhebungen zusätzlich geprüft und kündigt einen formalen Incident-Report an.

Bitget ordnet den Vorfall als Kompromittierung der Wallet-Infrastruktur ein, die nicht über geklaute private Keys zustande kam, sondern über einen technischen Umweg: Ein Angreifer soll eine Schwachstelle in einem Drittanbieter-Sicherheitsprodukt ausgenutzt haben, das die Börse zur Absicherung ihrer internen Systeme nutzte. Dadurch gelangte er in ein internes Management-System mit hohen Berechtigungen. Aus diesem privilegierten Zugriff heraus platzierte der Angreifer gefälschte Abhebungsbefehle in Backend-Diensten rund um die Wallet-Verarbeitung, die diese danach als legitime Routineaktionen behandelten. Für die operative Bewertung ist dieser Ablauf entscheidend, weil er ein typisches Modernisierungsproblem zeigt: Selbst wenn die Krypto-Verwahrung „kalte“ und „warme“ Segmente trennt, kann ein fehlkonfiguriertes oder verwundbares Steuersystem die Freigabeprozesse unterlaufen.
Der zeitliche Ablauf, den Bitget nennt, wirkt wie ein Lehrbuchbeispiel für die Umgehung automatisierter Risiko-Kontrollen. Zunächst startete der Angreifer am 24. September zwei kleinere Testüberweisungen um 18:31 UTC. Sie blieben laut Unternehmensangaben unterhalb eines Risiko-Kontrollschwellwerts, sodass kein Alarm ausgelöst wurde. Etwa 30 Minuten später folgten dann die größeren Abhebungen, die von der Wallet-Engine ausgeführt wurden und gleichzeitig die Sicherheitslogik in diesem Moment „überzeugt“ haben müssen, weil sie die Befehle mit gültigen Berechtigungen signierte bzw. in den Genehmigungsfluss einspeiste. Bemerkenswert ist dabei nicht nur das Timing, sondern auch die Rolle „legitimer Credentials“: Der Angreifer musste nicht neue Vertrauensketten erfinden, sondern konnte sich im System wie ein Administrator bewegen.
Technisch erklärt Bitget auch, warum die klassische Cold-Wallet-Grenze in diesem Fall nicht griff. Die Börse hält die meisten Kundengelder in Offline-Cold-Wallets und nutzt Hot- und Warm-Wallets für die Bearbeitung von Abhebungen. Über den Angriff sagt Bitget: Die kalten Wallets seien nicht betroffen gewesen; gestohlen worden seien Gelder aus einem Teil der Hot- und Warm-Wallets. Gleichzeitig verweist Bitget auf eine weitere Komponente der Vorfälle aus der Woche zuvor: Ein kritisches Backend-System in der Wallet-Infrastruktur habe man als kompromittiert erkannt, außerdem seien Transaktionsdaten so manipuliert worden, dass die nachgelagerte Freigabe angestoßen wurde. Dass dabei keine privaten Schlüssel kompromittiert worden seien, basiert laut Bitget auf dem Stand der bisherigen Untersuchung. Für Unternehmen und Security-Teams ist diese Kombination aus „keine Key-Leakage, aber falsche Freigaben“ besonders wichtig, weil sie zeigt, dass die stärkste Kryptografie nicht hilft, wenn die Entscheidungsebene zur Transaktionsfreigabe getäuscht wird.
Bitget nennt die Drittanbieter-Komponente nicht beim Namen, bewertet die Schwachstelle aber offenbar als „Zero-Day“ im Sinne eines Exploits, der vor einem Fix genutzt wird. Nach eigenen Angaben hat das Unternehmen den Hersteller benachrichtigt, die betroffenen Systeme isoliert, interne Zugangsdaten widerrufen und neu ausgegeben sowie die betroffene Funktion deaktiviert, bis die Lücke geschlossen ist. Parallel liefen laut Bericht Unterstützungsleistungen durch Sicherheitsfirmen wie Mandiant und SlowMist, während Bitget eine formale Incident-Dokumentation „diese Woche“ ankündigt. Außerdem reagiert das Unternehmen mit Maßnahmen wie eingeschränktem internem Zugriff, unabhängigen Zusatzprüfungen für Abhebungen sowie höherem Monitoring auf ungewöhnliche Aktivitäten. Strategisch deutet die Ankündigung, die Bewertung und Auslieferung von Drittanbieter-Sicherheitsprodukten zu überprüfen, auf ein zentrales Learning: Lieferketten für Sicherheit (Security Tooling) sind selbst Teil der Angriffsfläche und müssen wie Produktions-Software behandelt werden.
Marktseitig ordnet Bitget zudem die Verdachtsrichtung ein. Nachdem die Börse zuletzt auf nordkoreanische Akteure verwies, sagt Gracy Chen, man vermute „dieselbe Gruppe von Menschen“, nennt aber den exakten Kreis erst nach Veröffentlichung des Incident-Reports. Zusätzlich liefert die Blockchain-Analysefirma TRM Labs Hinweise auf strukturelle Überschneidungen zwischen den gestohlenen Mitteln und früheren nordkoreanischen Diebstählen; daraus habe sich laut TRM Labs ein Bezug zum Akteur TraderTraitor ergeben, ohne dass TRM Labs eine endgültige Zuordnung vorgenommen habe. Genau diese Zurückhaltung ist in der Praxis relevant, weil Attribution häufig schneller „möglich“ wirkt als rechtssicher „belegt“ ist. Für die Ermittlungs- und Schadensphase zählt vor allem die technische Nachvollziehbarkeit.
Im operativen Schadensmanagement setzt Bitget auf Transparenz und koordiniertes Blocking: Das Unternehmen veröffentlichte die Hauptadressen, an die die gestohlenen Gelder geflossen sind, und stellt ein Live-Tracking-Dashboard bereit. Über ein Recovery-Portal fordert Bitget Partner wie andere Börsen, Stablecoin-Emittenten, Bridges, Custodians und weitere Infrastrukturbetreiber auf, diese Adressen zu überwachen und Erkenntnisse zu melden. Konkret nennt Bitget Adressen für Ethereum und EVM-Netzwerke sowie weitere Ketten wie XRP, Zcash und TRON. TRM Labs empfiehlt dabei nicht nur das Screening direkter Zuflüsse, sondern den Abgleich eingehender Deposits mit den vom Exploiter markierten Adressen und mit Mitteln, die über mehrere Zwischenwallets aus diesen Quellen stammen. Da die Gelder laut Beschreibung über Bridges und Cross-Chain-Swap-Dienste wandern, ist „nur ein Adressen-Check“ oft unzureichend – viel eher braucht es Mustererkennung entlang der On-Chain-Weiterleitung. Bitget gibt außerdem an, dass Kundenkonto-Salden nicht betroffen gewesen seien und dass das Protection Fund den Verlust kompensiert, während Bitcoin-Abhebungen bereits wieder offen sind und weitere Assets stufenweise bis zum 2. Oktober folgen. Nutzer müssen demnach keine Aktion ergreifen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bitget-Angriff: Dritter-Sicherheitsdienst liefert Zugriff für 388-Millionen-Abfluss" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bitget-Angriff: Dritter-Sicherheitsdienst liefert Zugriff für 388-Millionen-Abfluss" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bitget-Angriff: Dritter-Sicherheitsdienst liefert Zugriff für 388-Millionen-Abfluss« bei Google Deutschland suchen, bei Bing oder Google News!