Bitget-Hack: Wohin flossen die gestohlenen 387 Millionen Dollar?

BTC
ETH
XRP
ZEC
TRX
USDT
USDC
NEAR
MittelverfolgungVermögenssperreBitget-HackNordkoreaTHORChainCoinJoinBitcoin
vor 7 StundenQuelle: crypto.news
Bitget-Hack: Wohin flossen die gestohlenen 387 Millionen Dollar?

Der Angreifer von Bitget hat einen Großteil der 387,5 Millionen Dollar, die der Börse gestohlen wurden, über Cross-Chain-Dienste in Bitcoin umgewandelt, während fünf Tage nach dem Sicherheitsvorfall vom 24. September nur etwa 840.000 Dollar öffentlich eingefroren worden waren.

Zusammenfassung

  • Bitget gibt an, dass Angreifer im September 387,5 Millionen Dollar aus Hot- und Warm-Wallets über verschiedene Blockchains hinweg abgezogen haben.
  • BlockSec schätzt, dass die Angreifer fünf Tage nach Beginn des Bitget-Diebstahls noch etwa 342 Millionen Dollar kontrollierten.
  • Tether, Circle und NEAR Intents froren rund 840.000 Dollar ein, was nur 0,2 % der gestohlenen Gelder entspricht.
  • THORChain wickelte etwa 269 Millionen Dollar an Durchlaufwert ab, während Bitcoin zum wichtigsten Konsolidierungsmittel wurde.
  • Nordkorea bleibt verdächtig, aber BlockSec sagt, dass die derzeitigen On-Chain-Beweise die Identität der Angreifer nicht belegen.

BlockSec berichtete, dass die gestohlenen Gelder drei Hauptwege nahmen: schnelle Umwandlung von Vermögenswerten, die Emittenten einfrieren konnten, Konsolidierung von Werten aus mehreren Chains in Bitcoin und schrittweises Senden von BTC in CoinJoin-Transaktionen.

Das Sicherheitsunternehmen stützte seine Analyse auf Adressen, die über das Tracking-Dashboard von Bitget veröffentlicht wurden, und auf einen Schnappschuss vom 29. September, was bedeutet, dass sich die Guthaben und Geldwäsche-Summen weiter ändern können, während die Gelder bewegt werden.

Wie hat der Bitget-Hacker das gestohlene Geld bewegt?

Bitget sagte, dass der Sicherheitsverstoß am 24. September um 18:31 UTC mit unbefugten Transfers aus Teilen seiner Hot- und Warm-Wallet-Infrastruktur begann.

BlockSec stellte fest, dass die ersten Transaktionen winzige Testüberweisungen von 0,84 ETH und 93 TRX umfassten. Größere Abhebungen begannen um 18:58 UTC, während das Abgleichssystem von Bitget sieben Minuten später eine Unstimmigkeit feststellte und normale Kundenabhebungen blockierte.

Laut Bitget nutzten die Angreifer nicht den normalen Kundenabhebungsprozess. Die Börse sagte, eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters habe den Angreifern hochrangige interne Anmeldeinformationen verschafft, die dann verwendet wurden, um gefälschte Abhebungsbefehle direkt in ihr Wallet-System einzuspeisen.

Private Schlüssel wurden laut Bitget nicht kompromittiert, während seine Cold Wallets unberührt blieben. Unabhängige Untersuchungen von Mandiant und SlowMist bestätigten später, dass kompromittierte Sicherheitssoftware eines Drittanbieters unbefugten Zugriff auf die Wallet-Umgebung der Börse ermöglichte.

Der Verlust wurde zunächst auf 351,6 Millionen Dollar geschätzt, bevor Bitget die Zahl nach Berücksichtigung von Zcash- und Tron-Transfers auf etwa 387,5 Millionen Dollar erhöhte. BlockSec zählte 13 gestohlene Vermögenswerte über 12 Chains, wobei XRP den größten Verlust auf einer einzelnen Chain darstellte.

Vermögenswerte, die eingefroren werden konnten, wurden zuerst bewegt. BlockSec stellte fest, dass etwa 75,48 Millionen Dollar in USDT, USDC und USDT0 sowie 3.000 XAUt-Token innerhalb von 41 Minuten nach ihrem Diebstahl in ETH oder AVAX umgewandelt wurden.

Uniswap, UniswapX, 1inch und der integrierte Swap-Dienst von MetaMask erschienen unter den verwendeten Routen. BlockSec sagte, dass alle diese Umwandlungen abgeschlossen waren, bevor Bitget-CEO Gracy Chen den Sicherheitsverstoß öffentlich bekannt gab.

Warum wurden nur 840.000 $ von Bitgets 387 Mio. $ eingefroren?

Nachdem die Vermögenswerte umgewandelt worden waren, begann der Angreifer, Werte zwischen Chains und in Richtung Bitcoin zu bewegen.

BlockSec schätzte, dass bis zu seinem Schnappschuss vom 29. September etwa 269 Millionen Dollar an Durchlaufwert über 7.804 Transaktionen durch THORChain flossen. Chainflip wickelte etwa 37,27 Millionen Dollar ab, während USDT0/LayerZero, Circles CCTP, Across und Stargate in anderen Routen auftauchten.

Diese Zahlen können nicht als separate gestohlene Beträge addiert werden. BlockSec warnte, dass dieselben Gelder auf ihrem Weg zwischen Chains durch mehr als ein Protokoll fließen können.

Fast fünf Tage nach Beginn des Geldwäscheprozesses schätzte BlockSec, dass von Angreifern kontrollierte Wallets noch etwa 342 Millionen Dollar hielten, was 88,3 % des ursprünglich gestohlenen Betrags entspricht. Bitcoin machte etwa 83,7 % dieses Guthabens aus, oder rund 3.386 BTC.

Öffentlich sichtbare Einfrierungen waren viel kleiner.

Tether und Circle hatten rund 340.000 Dollar in Stablecoins immobilisiert. Ein Großteil dieses Geldes wurde anfällig für Einfrierungen, weil es lange genug an Adressen blieb, damit die Emittenten reagieren konnten.

NEAR Intents erklärte separat, dass sein Risikosystem SHIELD Versuche abgefangen habe, mehr als 50 Millionen Dollar über den Dienst zu leiten. Die Überprüfung der Offenlegung durch BlockSec ergab, dass während der Ausführung etwa 503.000 Dollar gestoppt wurden, während etwa 166.000 Dollar durchgingen.

Die Zahlen von NEAR Intents weisen laut der eigenen Offenlegung des Dienstes eine geschätzte Fehlermarge von bis zu 10 % auf.

Eine frühere Berichterstattung über NEAR Intents, das Bitget-verbundene Transfers blockierte, ergab, dass einige Gelder nach ihrer Kennzeichnung während des Swap-Prozesses in ausstehenden Transaktionen verblieben.

Zusammengenommen bringen die Maßnahmen von Tether, Circle und NEAR Intents öffentlich sichtbare eingefrorene Gelder auf nahezu 840.000 Dollar, nur 0,2 % des gestohlenen Betrags.

Warum floss so viel Bitget-Krypto durch THORChain?

THORChain wurde zur größten von BlockSec identifizierten Cross-Chain-Route, was Kritik von Bitget hervorrief, da gestohlene ETH weiterhin in BTC umgewandelt wurden.

Chen bat THORChain öffentlich, bekannte Angreiferadressen abzulehnen, und argumentierte, dass „Dezentralisierung ein Designprinzip ist, kein Schutzschild“ für gestohlene Gelder.

THORChain lehnte die Anfrage ab und erklärte, dass seine Not-Abschaltfunktionen darauf ausgelegt seien, das Protokoll als Ganzes zu schützen, und nicht darauf, einzelne Transaktionen selektiv zu zensieren.

Das Netzwerk erklärte, dass eine Not-Abschaltung „kein selektives Einfrieren“ einer bestimmten Transaktion oder eines bestimmten Nutzers sei.

Eine mit Bitget verbundene Wallet tauschte später etwa 6,3 Millionen Dollar ETH über THORChain in Bitcoin um und führte dabei 27 Swaps durch, die etwa 75,2 BTC ergaben.

Weitere gestohlene Gelder erreichten Bitcoin-Mixer. BlockSec zählte bis zum 29. September etwa 3,94 Millionen Dollar, die in CoinJoin-Transaktionen eingingen.

Eine CoinJoin-Transaktion vom 27. September enthielt 356 Inputs und 401 Outputs. Vier Inputs mit jeweils 2,5 BTC stammten von Adressen, die Bitgets Tracker als zum Angreifer gehörend identifizierte.

Bitget hack: Where did the stolen $387M go? - 2

Eine separate Verfolgung von Bitget-Geldern, die in Wasabi CoinJoin eingingen, ergab zuvor eine Route, die auf Tron begann, über Ethereum und THORChain verlief und dann Bitcoin erreichte, bevor sie gemischt wurde.

Hat Nordkorea den Bitget-Hack durchgeführt?

Eine nordkoreanische Beteiligung bleibt eine Einschätzung, keine von Strafverfolgungsbehörden bestätigte Zuschreibung.

Chen hat erklärt, dass IP-Verhalten und Onchain-Muster „konsistent mit Techniken sind, die von DPRK-verbundenen Hackergruppen verwendet werden“. Bitget erklärte, dass einige IP-Adressen mit VPN-Infrastruktur übereinstimmten, die zuvor mit einer nordkoreanischen Gruppe in Verbindung gebracht wurde, doch die technischen Beweise hinter diesem Vergleich wurden nicht veröffentlicht.

BlockSec fand weitere mögliche Verbindungen, darunter Überschneidungen mit Geldwäschemethoden, die bei Angriffen verwendet wurden, die TraderTraitor zugeschrieben werden, sowie die Nutzung von THORChain, um Vermögenswerte in Bitcoin umzuwandeln.

Der Forscher ZachXBT identifizierte mehrere chinesischsprachige Untergrund-Geldwäscher, die laut seiner Aussage Gelder für den Angreifer abwickelten. Einer soll zuvor in Geldwäscheaktivitäten im Zusammenhang mit einem früheren Exploit aufgetreten sein.

Arkham wies separat auf die Verwendung einer Peel-Chain-Technik hin, die häufig mit nordkoreanisch verbundenen Operationen in Verbindung gebracht wird.

BlockSec warnte davor, diese Ähnlichkeiten als Beweis für die Identität des Angreifers zu behandeln. Geldwäschedienste können für verschiedene Kunden arbeiten, während Protokolle wie THORChain und CoinJoin auch nicht miteinander verbundenen Nutzern zur Verfügung stehen.

Das Sicherheitsunternehmen erklärte, die Beweise deuteten eher auf eine mögliche Wiederverwendung von Geldwäschegruppen hin als auf einen Beweis dafür, dass dieselben Hacker frühere nordkoreanisch verbundene Angriffe durchgeführt haben.

Der Vergleich konzentrierte sich teilweise auf den Bybit-Diebstahl von 2025. Die US-Behörden schrieben diesen Angriff in Höhe von 1,5 Milliarden Dollar offiziell der TraderTraitor-Operation Nordkoreas zu, während THORChain stark genutzt wurde, um die gestohlenen Bybit-Gelder zu verschieben.

Bis zu den neuesten verifizierten Updates hat keine Strafverfolgungsbehörde den Bitget-Hack öffentlich Nordkorea zugeschrieben.

Wie geht es für Bitget und die gestohlenen Gelder weiter?

Bitget verfolgt weiterhin Wallets und bietet eine Prämie für Wiederbeschaffungen an. Die Börse bietet qualifizierten Teilnehmern 5 % der Gelder, die sie direkt einfrieren helfen, und weitere 5 % für erfolgreich wiederbeschaffte Gelder.

Die Bitget-Wiederbeschaffungsprämie wurde gestartet, während Mandiant, SlowMist, Börsen und Blockchain-Ermittler weiterhin Angreiferadressen verfolgten.

Bitget hat bereits Bitcoin-, Ether- und USDT-Abhebungen schrittweise wiederhergestellt. Der veröffentlichte Zeitplan sieht andere Token, Fiat-Abhebungen und P2P-Dienste für den 2. Oktober um 08:00 UTC vor, obwohl die offizielle Vorfallseite der Börse bei der Überprüfung noch keine separate Bestätigung dieser endgültigen Wiedereröffnung veröffentlicht hatte.

Bitget gibt an, dass die ausgenutzte Schwachstelle behoben wurde und die Guthaben der Nutzer unberührt bleiben. Die forensische Untersuchung, die Arbeit der Strafverfolgungsbehörden, die Verfolgung der Gelder und die Wiederbeschaffungsbemühungen laufen weiter, während die Börse angibt, dass weitere wesentliche Erkenntnisse über ihre offiziellen Sicherheitsupdates veröffentlicht werden.