
Sicherheitslücke bei Drittanbieter: Angreifer stiehlt 388 Millionen Dollar von Bitget
Eine Schwachstelle in einem nicht genannten Sicherheitsprodukt eines Drittanbieters ermöglichte es einem Angreifer, rund 388 Millionen US-Dollar von Bitget zu stehlen, indem er gefälschte Auszahlungsbefehle einschleuste.
Eine Schwachstelle in einem nicht genannten Sicherheitsprodukt eines Drittanbieters ermöglichte es einem Angreifer, rund 388 Millionen US-Dollar von der Kryptobörse Bitget zu stehlen, wie das Unternehmen am Montag bestätigte. Die Sicherheitslücke verschaffte dem Eindringling hochrangige interne Zugangsdaten, mit denen dann direkt in das Wallet-System von Bitget gefälschte Auszahlungsbefehle eingeschleust wurden, wobei die normalen Risikokontrollen umgangen wurden. Die Börse legte die Ursache offen, nachdem sie zunächst nur mitgeteilt hatte, dass ein kritisches Backend-System kompromittiert und genutzt worden sei, um Transaktionsdaten zu fälschen und so den Genehmigungsprozess auszulösen.
Bitget-CEO Gracy Chen beschrieb den Angriff in einem Livestream und in Interviews mit The Block und Cointelegraph. Sie bezeichnete die Schwachstelle als Zero-Day – eine Sicherheitslücke, die aktiv ausgenutzt wird, bevor der Softwarehersteller einen Patch veröffentlicht hat. Dieser Zugang ermöglichte es dem Angreifer, in ein internes Verwaltungssystem einzudringen und gefälschte Auszahlungsanfragen in die Backend-Dienste einzuschleusen, die für die Transaktionsverarbeitung zuständig sind. Da die Befehle mit legitimen Anmeldedaten gesendet und als routinemäßige Verwaltungsvorgänge getarnt wurden, akzeptierte die Wallet-Infrastruktur sie, ohne sofort Alarm zu schlagen. Laut einem Bericht von U.Today sagte Chen, der Angreifer habe „die Spuren seiner Handlungen“ im Verlauf beseitigt.
Der Diebstahl begann am 24. September um 18:31 UTC mit zwei kleinen Testüberweisungen, die unter der Risikokontrollschwelle von Bitget blieben und keinen Alarm auslösten. Etwa eine halbe Stunde später begannen die größeren Überweisungen, und diesmal führte das System der Börse sie aus, wobei alle Schutzmechanismen umgangen wurden. Die Gelder wurden aus den Hot- und Warm-Wallets von Bitget entnommen – mit dem Internet verbundene Wallets für tägliche Auszahlungen –, während die Offline-Cold-Wallets, in denen der Großteil der Kundenvermögen gespeichert ist, nicht betroffen waren. Bitget betonte, dass nach bisherigen Ermittlungen keine privaten Schlüssel kompromittiert wurden.
Bitget hat das betroffene Drittanbieterprodukt nicht öffentlich benannt. Das Unternehmen hat den Anbieter informiert, die betroffenen Systeme isoliert, alle internen Zugangsdaten widerrufen und neu ausgestellt sowie die anfällige Funktion deaktiviert, während die Schwachstelle behoben wird. Die Börse holte die Cybersicherheitsfirmen Mandiant und SlowMist zur Unterstützung der forensischen Untersuchung ins Boot; ein formaler Vorfallsbericht wird noch diese Woche erwartet. Außerdem veröffentlichte sie die wichtigsten Blockchain-Adressen, die die gestohlenen Gelder in den Netzwerken Ethereum, XRP, Zcash und TRON erhalten haben, und richtete ein Live-Tracking-Dashboard ein. Die Börse hat andere Plattformen, Stablecoin-Emittenten, Bridge-Betreiber und Verwahrer gebeten, diese Adressen zu überwachen und Erkenntnisse über ihr Wiederherstellungsportal zu melden.
Das Blockchain-Analyseunternehmen TRM Labs hatte bereits zuvor Überschneidungen zwischen den gestohlenen Geldern und Wallets identifiziert, die bei früheren nordkoreanischen Kryptodiebstählen genutzt wurden, was auf die Gruppe TraderTraitor hindeutet, wobei TRM eine endgültige Zuordnung bisher nicht vornahm. Bitget selbst vermute weiterhin „dieselbe Gruppe von Personen“, sagte Chen gegenüber The Block, halte aber mit einer endgültigen Zuschreibung zurück, bis der Vorfallsbericht vollständig ist. In der Zwischenzeit empfahl TRM Labs den Börsen, eingehende Einzahlungen nicht nur auf direkte Überweisungen von den Ausbeuter-Adressen zu prüfen, sondern auch auf Gelder, die über mehrere zwischengeschaltete Wallets von diesen Adressen stammen, da die Beute über Brücken und kettenübergreifende Wechseldienste bewegt wurde.
Die Guthaben der Kundenkonten waren nicht betroffen, und der Bitget-Schutzfonds – eine speziell für Sicherheitsvorfälle gebildete Rücklage – wird den gesamten Verlust decken. Bitcoin-Auszahlungen wurden am Montag wieder aufgenommen, und andere Vermögenswerte sollen bis zum 2. Oktober schrittweise folgen. Nutzer müssen nichts unternehmen. Seit der Sicherheitsverletzung hat Bitget den internen Zugriff eingeschränkt, unabhängige Kontrollen für Auszahlungen eingeführt und die Überwachung auf ungewöhnliche Aktivitäten verstärkt. Außerdem plant das Unternehmen eine Überprüfung, wie es Sicherheitsprodukte von Drittanbietern bewertet und einsetzt.
Dieser Vorfall ist eine deutliche Mahnung, dass jede Organisation, die auf externe Softwarekomponenten angewiesen ist – ob eine Kryptobörse oder eine Website –, durch eine einzige ungepatchte Schwachstelle in einem Tool, das Sicherheit bieten soll, kompromittiert werden kann. Website-Betreiber und IT-Teams sind regelmäßig auf Drittanbieter-Plugins, Firewalls, Überwachungsagenten und Cloud-Dienste angewiesen; wird einer davon kompromittiert, kann das gesamte System exponiert werden. Strenge Anbieterbewertung, automatische Patch-Einspielung und Netzwerksegmentierung sind entscheidende Gegenmaßnahmen. Für Unternehmen, die diese Schwerarbeit lieber Experten überlassen, kann ein Managed-Hosting-Anbieter, der seinen gesamten Stack von Grund auf absichert, wie AEU Hosting mit seiner vollständig verwalteten WordPress-Plattform und durchgängigem Schutz, die Wahrscheinlichkeit verringern, dass eine versteckte Drittanbieter-Schwachstelle zum Einfallstor für einen kostspieligen Sicherheitsverstoß wird.
So schützen Sie sich
- Wenn Sie Sicherheitssoftware oder Plugins auf Ihrer Website verwenden, stellen Sie sie so ein, dass sie automatisch aktualisiert werden, damit Patches sofort nach der Veröffentlichung eingespielt werden.
- Überprüfen Sie regelmäßig die Administratorkonten, die Zugriff auf Ihr Hosting-Kontrollpanel oder das Backend Ihrer Website haben, und entfernen Sie nicht mehr benötigte Konten.
- Aktivieren Sie die Multi-Faktor-Authentifizierung für alle Admin-Logins auf Ihrer Website, für Ihre E-Mails und Ihr Hosting-Konto, damit ein gestohlenes Passwort allein nicht ausreicht.
- Überwachen Sie Ihre Systemprotokolle auf ungewöhnliche Aktivitäten wie Anmeldungen zu ungewöhnlichen Zeiten oder große Datenübertragungen und richten Sie Benachrichtigungen für solche Ereignisse ein.
- Erstellen Sie aktuelle Backups Ihrer gesamten Website und speichern Sie sie getrennt von Ihrem Live-Server, damit Sie bei Problemen schnell wiederherstellen können.
Begriffe Erklärt
- zero-day Eine Sicherheitslücke, die Angreifer aktiv ausnutzen, bevor der Softwarehersteller einen Patch veröffentlicht hat.
- cold wallet Ein Offline-Speicher für Kryptowährungen, der nicht mit dem Internet verbunden ist und dazu dient, den Großteil der Gelder vor Online-Diebstahl zu schützen.
- hot wallet Eine mit dem Internet verbundene Geldbörse für tägliche Transaktionen, die anfälliger für Hackerangriffe ist.
- private keys Geheime Codes, die den Besitz von Kryptowährungen nachweisen und für jede Überweisung aus einer Wallet erforderlich sind.
- risk-control threshold Ein vordefinierter Grenzwert oder eine Regel, die automatisch einen Alarm auslöst oder eine Transaktion blockiert, wenn etwas Ungewöhnliches erkannt wird.
- backend services Die verborgenen Softwarekomponenten, die Datenverarbeitung, Authentifizierung und Kommunikation zwischen einer Website oder App und ihren Datenbanken übernehmen.
- spoof Daten vortäuschen oder fälschen, sodass ein System sie für legitim hält, z. B. das Senden eines Befehls, der von einer vertrauenswürdigen Quelle zu stammen scheint.