Deutsche-Finanznachrichten.de
KurseFriday, 25. September 2026
Krypto lbn / DFN-Redaktion · 25. September 2026, 08:31 Uhr · 6 Min. Lesezeit
Teilen

Bitget-Hack: Gefälschte Transfers kosten 352 Millionen Dollar

Bitget sagt, die Private Keys blieben sicher. Der Angriff traf laut CoinDesk die interne Wallet-Logik. Dort liegt das Risiko für Börsen.

Illustration: Bitget-Hack: Gefälschte Transfers kosten 352 Millionen Dollar

Gracy Chen stand am Donnerstag vor einem Problem, das in der Kryptobranche fast jeder sofort zu kennen glaubte. Eine Börse verliert Hunderte Millionen Dollar, also muss jemand die geheimen Schlüssel gestohlen haben. Doch die Bitget-Chefin beschrieb laut CoinDesk einen anderen Ablauf: Angreifer hätten ein kritisches Backend-System der Wallet-Infrastruktur kompromittiert, Transferdaten gefälscht und damit den Autorisierungsprozess ausgelöst. Der Schaden lag bei 351,6 Millionen Dollar. Der wichtigere Satz kam danach: „Private key compromise has been ruled out“, schrieb Chen laut CoinDesk auf X.

Damit verschiebt sich der Blick. Der klassische Albtraum im Kryptomarkt ist der gestohlene Private Key. Der Private Key ist die geheime Zeichenfolge, die Ausgaben aus einer Wallet erlaubt. Wer ihn kopiert, kann Transfers signieren, bis die Wallet leer ist oder die Börse die Bewegung stoppt. Bitget beschreibt nun einen Angriff, bei dem die Schlüssel selbst nicht der Einstieg gewesen sein sollen. Das Geld floss, weil die interne Logik der Börse offenbar gefälschte Auszahlungs- oder Transferdaten als echt behandelte.

Für Nutzer klingt das wie ein technisches Detail. Für Börsen ist es der Unterschied zwischen einem ausgeraubten Tresor und einem Schalter, der gefälschte Belege akzeptiert. Der Tresor kann dabei intakt bleiben. Die Kasse ist trotzdem leerer.

Der Angriff lief über den Schalter der Börse

Chen sagte laut CoinDesk, die Angreifer hätten fingierte Transferanfragen in die Infrastruktur geschoben. Sie hätten damit nicht die Schlüssel gestohlen, sondern den Prozess missbraucht, der entscheidet, wann eine Börse überhaupt signieren und senden soll. In der Bankwelt wäre das ein gefälschter Auszahlungszettel, der am eigenen Schalter durchrutscht. CoinDesk zitiert Chen mit genau diesem Vergleich.

Der Punkt ist technisch, aber nicht abstrakt. Eine Krypto-Börse ist kein einzelnes Wallet mit einem Schloss. Sie ist ein Stapel aus Konten, Datenbanken, Freigabelogiken, Risiko-Regeln und Wallets. Nutzer sehen eine Buchung im eigenen Konto. Die Börse muss intern entscheiden, ob daraus eine echte Onchain-Transaktion wird, also eine auf der Blockchain sichtbare Bewegung. Wenn diese Entscheidung auf manipulierten Daten beruht, hilft die beste Schlüsselverwaltung nur begrenzt.

Bitget erklärte laut CoinDesk, betroffen seien Hot Wallets und Warm Wallets gewesen. Hot Wallets hängen an Systemen, die Ein- und Auszahlungen schnell abwickeln. Warm Wallets liegen dazwischen: weniger offen als Hot Wallets, aber operativ näher am Tagesgeschäft als Cold Wallets. Cold Wallets sind dafür gedacht, Signaturrechte von internetnahen Systemen zu trennen. Laut Chen blieben Bitgets Cold Wallets sicher.

Kurz beantwortet
  1. Was soll bei Bitget passiert sein? Laut CoinDesk kompromittierten Angreifer ein Backend-System und ließen gefälschte Transferdaten durch den Autorisierungsprozess laufen.
  2. Warum ist das heikler als es klingt? Eine Börse kann Schlüssel gut schützen und trotzdem falsche interne Anweisungen ausführen.
  3. Was bleibt offen? Bitget muss erklären, welche Kontrolle die gefälschten Transfers vor der Signatur hätte stoppen sollen.

Hot Wallets machen Geschwindigkeit zur Sicherheitslücke

Börsen brauchen Hot Wallets, weil Nutzer nicht stundenlang auf jede Auszahlung warten wollen. Diese Geschwindigkeit hat einen Preis. Je näher ein Wallet an automatisierten Prozessen hängt, desto mehr vertraut es der Software, die eine Auszahlung vorbereitet. Genau dort setzt der Bitget-Fall an.

CoinDesk berichtet, dass Einzahlungen und Handel weiterliefen, Auszahlungen aber während einer Sicherheitsprüfung pausiert wurden. Das ist die nüchterne Reaktion einer Börse, die herausfinden muss, ob der Schaden isoliert ist oder ob dieselbe Logik erneut missbraucht werden kann. Nutzer mögen vor allem auf den Kontostand schauen. Für die Plattform zählt in diesem Moment etwas anderes: Kann sie sicher unterscheiden, welche interne Bewegung echt ist und welche nur echt aussieht?

Auch die ersten Beobachtungen von außen zeigen, wie schwer diese Trennung im laufenden Betrieb ist. CoinDesk berichtet, dass Onchain-Daten und unabhängige Blockchain-Forscher zunächst ungewöhnliche Bewegungen aus Wallets markierten, die Bitget zugeschrieben wurden. Anfangs war von rund 183 Millionen Dollar die Rede. Emmett Gallic von Arkham Intelligence schrieb laut CoinDesk, Transaktionen hätten drei Bitget-Hot-Wallets und eine Cold-Wallet über mehrere Blockchains betroffen; genannt wurden unter anderem ETH, BNB, AVAX und USDT0. Bitget stellte dem später die eigene Darstellung gegenüber, wonach die Cold Wallets sicher geblieben seien.

Solche Unterschiede sind kein Nebengeräusch. Sie zeigen, warum Kryptosicherheit von außen oft klarer wirkt, als sie in der Bilanz einer Börse ist. Auf der Blockchain sieht man Bewegungen. Man sieht aber nicht automatisch, welche interne Regel sie ausgelöst hat, welche Freigabe sie bekam und welche Datenbankzeile davor manipuliert wurde.

Der Schutzfonds ersetzt keine Erklärung der Buchungslogik

Bitget verwies laut CoinDesk auf einen User Protection Fund von mehr als 464 Millionen Dollar. Dieser Fonds soll den Verlust abdecken. Chen sagte außerdem, Nutzervermögen seien sicher. In einer Branche, in der der Satz „user funds are safe“ schon zu oft als Beruhigungsmittel vor dem nächsten Problem diente, reicht die Behauptung allein nicht mehr. Der Fonds ist wichtig, weil er Liquidität für einen konkreten Schaden verspricht. Er beantwortet aber nicht, warum die gefälschten Transfers durchkamen.

Für eine Börse sind das zwei verschiedene Prüfungen. Die erste lautet: Kann sie den Fehlbetrag tragen? Bei 351,6 Millionen Dollar Schaden und einem Fonds von mehr als 464 Millionen Dollar wirkt die Größenordnung zunächst beherrschbar. Die zweite Prüfung ist härter: Ist der Prozess, der den Schaden möglich machte, wirklich verstanden und geschlossen?

Genau hier liegt das unterschätzte Risiko. Viele Debatten über Kryptoverwahrung enden beim Private Key. Wer hält ihn? Wie wird er geteilt? Liegt er offline? Das sind richtige Fragen. Der Bitget-Fall legt aber eine zweite Ebene offen. Selbst wenn die Schlüssel unberührt bleiben, kann eine Börse durch ihre eigene Buchungslogik verwundbar werden. Wer der falschen internen Anweisung vertraut, braucht keinen Dieb im Tresorraum.

Duelbits zeigt die alte Gefahr, Bitget die neue

Am selben Donnerstag meldete CoinDesk einen kleineren, aber lehrreichen Fall. Die Krypto-Glücksspielplattform Duelbits ging offline, nachdem Angreifer rund 7 Millionen Dollar aus Hot Wallets abgezogen hatten. Mitgründer Joe bestätigte laut CoinDesk den Hack auf X und sagte, Nutzervermögen seien sicher. Die Blockchain-Sicherheitsfirma Scam Sniffer sprach von einem mutmaßlichen Private-Key-Kompromiss über Ethereum, BNB Chain, Tron und später auch Bitcoin.

Dieser Fall folgt dem bekannten Muster. Ein Hot Wallet verliert die Kontrolle über seine Signaturmacht. Etherscan-Daten zeigten laut CoinDesk, dass eine als Duelbits-Hot-Wallet markierte Ethereum-Adresse unter anderem 836 ETH, rund 593.000 USDT, 97.000 USDC, 31.500 DAI und 12,4 Milliarden SHIB an den Angreifer sandte. Ein Großteil wurde später in Ether getauscht und in einer neuen Adresse mit etwa 2.234 ETH gebündelt.

Der Vergleich ist unbequem, weil er beide Risiken nebeneinanderstellt. Duelbits erinnert an den alten Sicherheitsfall: Der Schlüssel oder seine Umgebung wird kompromittiert. Bitget zeigt den moderneren Börsenfall: Die Maschine, die legitime Transfers von falschen unterscheiden soll, wird selbst zum Angriffspunkt. CoinDesk nennt auch Stake als früheres Beispiel für einen Private-Key-Angriff; dort wurden 2023 rund 40 Millionen Dollar erbeutet.

Für die Branche ist Bitget deshalb gefährlicher als ein weiterer Eintrag in der Liste großer Hacks. Der Fall rüttelt an einem Versprechen, das viele Börsen gern in Schichten erzählen: Cold Wallets unten, Hot Wallets oben, Schutzfonds daneben. Diese Architektur kann helfen. Sie ersetzt aber keine überprüfbare Antwort darauf, wie interne Anweisungen entstehen, wer sie prüft und welche Systeme sie stoppen.

Wenn Bitget den Verlust wirklich deckt, wird der unmittelbare Schaden für Nutzer womöglich begrenzt bleiben. Für die Sicherheitsdebatte bleibt die härtere Frage stehen: Welche Instanz prüfte bei Bitget, ob ein interner Transfer real war, bevor die Wallet ihn ausführte?

Abstimmung

„Bei Krypto-Börsen ist die interne Buchungslogik ein größeres Risiko als die Schlüsselverwahrung allein.“

141 Stimmen bisher
lbn.
Teilen
Illustration: Krebstest-Anbieter Grail braucht Versicherer, bevor Umsatz fließt
Wissen

Krebstest-Anbieter Grail braucht Versicherer, bevor Umsatz fließt

Der Galleri-Bluttest kann 50 Krebsarten suchen. Doch nach einer FDA-Zulassung entscheidet erst die Erstattung, ob daraus ein wiederkehrendes Geschäft wird.

Illustration: Die Tron-Blockchain bewegt Stablecoins, belegt aber keinen Zahlungsboom
Wissen

Die Tron-Blockchain bewegt Stablecoins, belegt aber keinen Zahlungsboom

150 Milliarden Dollar pro Woche wirken wie Adoption. Doch wer Stablecoin-Volumen sauber liest, trennt Zahlungen von Börsenverkehr und Umbuchungen.