Die Kryptowährungsbörse Bitget hat nach Hackersangriffen 351,6 Millionen US-Dollar verloren. Die Angreifer nutzten ein kompromittiertes Backend-System, um Transaktionsdaten zu manipulieren und den Autorisierungsprozess der Plattform auszulösen, bestätigte der CEO Gracy Chen. Die Firma schliesst eine Kompromission des privaten Schlüssels aus.
Chen schrieb auf X, dass der Angreifer "[den kompromittierten Backend] zum Fälschen von Transaktionsdaten genutzt" habe und "unser Autorisierungsverfahren initiiert habe, um Mittel abzuiehen." Sie fügte hinzu, dass "ein Kompromittieren des privaten Schlüssels ausgeschlossen ist" – eine Unterscheidung, die diesen Fall von mehreren der grössten Verluste der Branche unterscheidet, die typischerweise mit gestohlenen privaten Schlüsseln verbunden sind.
Jeder Kryptowallet verwendet zwei Schlüssel: einen öffentlichen Schlüssel, der wie eine Bankkonto-Nummer dient, um Geld zu empfangen, und einen privaten Schlüssel, der als geheimer Beleg benötigt wird, um Ausgaben zu autorisieren. Wenn ein privater Schlüssel kopiert wird, kann ein Angreifer fortlaufend Überweisungen unterschreiben und ausführen. Chen bezeichnete die Verletzung als vergleichbar mit dem Versuch, gefälschte Entnahmeformulare durch ein Kassenfenster einer Bank geschleust zu bekommen – die Tresorschlüssel verliessen das Gebäude nie, aber jemand bekam Zugang zum Büro, in dem die Dokumente ausgearbeitet werden, und liess diese über denselben Genehmigungskanal passieren.
Der Vorfall wurde bekannt, als Bitgets Systeme um 18:31 Uhr UTC am 24. September unerlaubte Überweisungen aus Hot-Wallets erkannten. Ein Hot-Wallet bleibt mit dem Internet verbunden, um die schnelle Verarbeitung von Transaktionen zu ermöglichen. Chen bestätigte, dass das Angriffe auch auf die Warm-Wallet-Schicht durchdrungen hätten. Hierbei handelt es sich um einen halb-ablöstigen Puffer, der Hot-Wallets mit Geldern aufladet und überschüssige Einzahlungen offline verlagert, um die Expositionsrisiken zu minimieren. Die Offline-Kalten Wallets von Bitget bleiben jedoch "vollkommen sicher", sagte sie.
Das Unternehmen hat die weitere unberechtigte Übertragung gestoppt. "Die Eindämmung des Verlusts ist bestätigt. Keine weiteren unberechtigten Übertragungen sind möglich", schrieb Chen und fügte hinzu, dass die spezifische Methode der Systembefruchtung weiterhin aktiv untersucht wird und ein vollständiger technischer Bericht folgen wird, sobald dieser bestätigt ist.
Bitget erklärte, dass der User Protection Fund, der mehr als 464 Millionen US-Dollar umfasst, den gesamten Verlust abdecken würde. "User-Fonds sind sicher", schrieb Chen. "Deine Kontostände sind korrekt, und deine Assets sind geschützt."
Einzahlungen und Trading bleiben geöffnet, aber Auszahlungen wurden wegen einer Sicherheitsprüfung ausgesetzt. Es wurde keine Frist für deren Wiederaufnahme genannt. "Mehrere technische Teams arbeiten parallel an der Systemreparatur und der Sicherheitssteigerung," sagte Chen. "Wir werden einen Zeitplan bekanntgeben, sobald dieser bestätigt ist – wir versprechen keine Zeitspanne, die wir nicht garantieren können."











