Bitget: Diebstahl von 387,5 Mio. USD auf Zero-Day in Security-Appliances zurückgeführt
KI-generiertes Bild

Bitget: Diebstahl von 387,5 Mio. USD auf Zero-Day in Security-Appliances zurückgeführt

Bitget bestätigt, dass eine Zero-Day-Schwachstelle in Sicherheitsprodukten von Drittanbietern den Diebstahl von 387,5 Millionen US-Dollar aus seinen Hot- und Warm-Wallets am 24. September ermöglichte.

Bitget, die Kryptowährungsbörse, erklärte am Mittwoch, dass der Diebstahl von 387,5 Millionen US-Dollar aus seinen Hot- und Warm-Wallets am 24. September 2026 durch eine Zero-Day-Schwachstelle in Sicherheitsprodukten von Drittanbietern ermöglicht wurde. Die Börse berief sich auf laufende Untersuchungsergebnisse des Blockchain-Sicherheitsunternehmens SlowMist, die Bitget in einem Beitrag auf X beschrieb. Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, die der betroffene Anbieter nicht kannte und noch nicht gepatcht hatte, als Angreifer begannen, sie auszunutzen.

Der Vorfall begann mit einer Reihe nicht autorisierter Überweisungen, die Gelder aus Bitgets Hot- und Warm-Wallets abzogen – den mit dem Internet verbundenen und teilweise verbundenen Wallets, die eine Börse für schnelle Auszahlungen nutzt. Bitget stoppte vorübergehend alle Auszahlungen, nachdem die Aktivität bemerkt wurde. Circle, Tether und NEAR Intents haben nahezu 1,1 Millionen US-Dollar an Kryptowährungsvermögen eingefroren, das mit dem Diebstahl in Verbindung steht. Die betroffenen Überweisungen betrafen 11 Blockchains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand und Celestia. Zu den bisher identifizierten Vermögenswerten gehören XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO und TIA. Bitget erklärte, die Angreifer hätten die Schwachstelle genutzt, um hochrangige interne Zugangsdaten zu erlangen, dann betrügerische Auszahlungsbefehle an das Wallet-System erteilt und abnormale Überweisungen gestartet, die bestehende Risikokontrollen umgingen. Die Börse hat den betroffenen Drittanbieter informiert und die betroffene Funktion deaktiviert, bis ein Fix abgeschlossen ist.

Der Fortschrittsbericht von SlowMist datiert die früheste böswillige Aktivität auf den 31. August 2026. Nach Angaben des Unternehmens war ein Dienst, der auf einem der Knoten eines Produkts läuft, das es Produkt A nennt, von der Zero-Day-Schwachstelle betroffen. Der Angreifer führte ein verstecktes Skript unter dem Dienstprozess aus, startete einen Befehl zum Lesen einer Umgebungsvariable mit dem Datenbankpasswort und verband sich mit der Datenbank. Ähnliche versteckte Skriptaktivitäten traten am 23. und 25. September auf zwei weiteren Knoten auf, was zeigt, dass diese Dienstumgebungen bereits kompromittiert waren, bevor die Vermögenswerte abgezogen wurden. Am 25. September nutzte der Angreifer die Identität eines internen Mitarbeiters, um auf ein anderes Produkt namens Produkt B zuzugreifen, und unternahm drei aufeinanderfolgende Versuche, Systembefehle in die Aufgabenparameter des Produkts einzuschleusen, um schädliche Dateien zu schreiben. SlowMist ergänzte, dass der Angreifer später Code über den Web-Ausführungsendpunkt der Plattform einreichte und versuchte, die Serverkonfiguration zu ändern, eine Kommunikations-Relay-Datei zu schreiben und schädliche Programmdateien in Stapeln hochzuladen und zusammenzusetzen. Das Unternehmen stellte außerdem ein maßgeschneidertes Tool aus gelöschten Dateien wieder her. Dieses Programm war stark auf die Auszahlungslogik des Wallet-Systems zugeschnitten und begann am 25. September 2026 um 01:49 Uhr mit der Ausführung des Kryptowährungsdiebstahls.

Mandiant, das zu Google gehört und ebenfalls den Vorfall untersuchte, stellte fest, dass die Angreifer unbefugten Zugriff auf bestimmte Sicherheits-Appliances von Drittanbietern erlangten, die als A und B bezeichnet werden, und diesen Zugriff dann nutzten, um sich lateral – das heißt von einem kompromittierten Gerät zu einem anderen innerhalb desselben Netzwerks – in Bitgets Wallet-Umgebung zu bewegen. Der Bedrohungsakteur setzte eine Web-Shell, ein kleines verstecktes Programm, das Fernbefehle ermöglicht, auf Sicherheits-Appliance B ein und baute eine Command-and-Control-Verbindung (C2) auf – den Kanal, den ein Angreifer nutzt, um ein infiziertes System aus der Ferne zu verwalten. Mandiant erklärte, der dauerhafte Zugriff auf Sicherheits-Appliance B habe es dem Bedrohungsakteur ermöglicht, sich lateral in Bitgets Produktions-Wallet-Job-Server zu bewegen und schädliche Pakete einzusetzen. In seinen Ergebnissen stellte Mandiant fest, dass der Bedrohungsakteur Netzwerk- und Sicherheits-Appliances kompromittierte und sie nutzte, um schädliche Pakete zu verteilen und die Kontrolle über den Wallet-Job-Server zu erlangen.

Bitget erklärte, dass IP-Verhaltensmuster und On-Chain-Analysen – also das Nachverfolgen von Transaktionen in öffentlichen Blockchain-Aufzeichnungen – auf nordkoreanische Bedrohungsakteure als Verantwortliche hindeuten. Elliptic und TRM Labs, zwei Blockchain-Analysefirmen, deckten Wallet-Überschneidungen auf, die zum Waschen illegaler Erlöse aus früheren Hacks genutzt wurden. Für Website-Betreiber und Unternehmen ist dieser Fall eine deutliche Mahnung, dass ein vertrauenswürdiges Gerät eines Drittanbieters zum Dreh- und Angelpunkt für den Zugriff auf die sensibelsten internen Systeme werden kann und dass diese Appliances ebenso wie Produktionsserver gepatcht, segmentiert und überwacht werden müssen. Für Organisationen, die auf Sicherheitsprodukte von Drittanbietern angewiesen sind, unterstreicht dieser Vorfall, warum diese Geräte inventarisiert und von Wallet- oder Zahlungssystemen getrennt werden sollten; eine solche sicherheitsorientierte Infrastrukturprüfung ist Teil des Angebots von AEU-I, dem auf Sicherheit spezialisierten IT- und Beratungszweig der AEU Group.

So schützen Sie sich

  1. Wenn Sie Kryptowährung auf einer Börse halten, lassen Sie dort nur den Betrag, den Sie für aktives Handeln benötigen, und bewahren Sie den Rest in einer Wallet auf, die Sie offline kontrollieren.
  2. Erstellen Sie eine Liste aller externen Sicherheitstools, die Ihre Website oder Ihr Unternehmen nutzt, und prüfen Sie dann auf der Website jedes Herstellers nach Sicherheitsupdates und installieren Sie diese sofort.
  3. Aktivieren Sie die Zwei-Schritt-Anmeldung für jedes Administratorkonto und für jedes System, das Geld bewegen kann.
  4. Bitten Sie Ihren IT-Dienstleister, Zahlungs- oder Wallet-Systeme von anderen Tools zu trennen, damit ein gehacktes Gerät sie nicht erreichen kann.
  5. Wenn ein Sicherheitsanbieter ein Problem meldet, verwenden Sie dieses Tool oder diese Funktion nicht mehr, bis der Hersteller den Fix veröffentlicht und Sie ihn installiert haben.

Begriffe Erklärt

  • zero-day vulnerability Eine Sicherheitslücke in Software, die der Hersteller nicht kannte und noch nicht behoben hatte, als Angreifer begannen, sie auszunutzen.
  • hot wallet Eine Kryptowährungs-Wallet, die mit dem Internet verbunden ist, damit eine Börse schnelle Auszahlungen abwickeln kann.
  • warm wallet Eine Kryptowährungs-Wallet, die nur teilweise mit dem Internet verbunden ist und für Überweisungen mit mittlerer Geschwindigkeit verwendet wird.
  • web shell Ein kleines verstecktes Programm, das ein Angreifer auf einem Server platziert, um ihm von überall Befehle senden zu können.
  • Command-and-Control (C2) Der private Kanal, den ein Angreifer nutzt, um ein kompromittiertes System aus der Ferne zu steuern.
  • lateral movement Das Springen von einem gehackten Computer zu einem anderen innerhalb desselben Netzwerks, um ein wertvolleres Ziel zu erreichen.
  • on-chain analysis Das Lesen öffentlicher Blockchain-Aufzeichnungen, um nachzuverfolgen, wohin Kryptowährung bewegt wurde.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung