Bitget, seit 2018 aktiv und Betreiber einer zentralisierten Handelsplattform für Spot- und Derivategeschäfte, hat bislang nicht rekonstruiert, wie die Angreifer überhaupt Zugang erlangten. Klar ist dem Unternehmen zufolge jedoch der weitere Ablauf: Die Täter kompromittierten ein kritisches Backend-System in der Wallet-Infrastruktur und missbrauchten es, um betrügerische Überweisungen freigeben zu lassen. Private Schlüssel seien dabei nicht kompromittiert worden.
An der Untersuchung beteiligen sich Mandiant sowie die auf Blockchain-Sicherheit spezialisierte Firma SlowMist. Parallel laufen Versuche, die abgeflossenen Mittel zu blockieren: Mehrere Blockchain-Stiftungen haben Adressen eingefroren, die dem Angreifer zugeordnet werden.
Die Zuordnung nach Nordkorea stützt Bitget auf IP-Verhaltensmuster und On-Chain-Analysen. Weitergehende technische Details oder eine namentlich benannte Gruppe nannte das Unternehmen nicht. CEO Gracy Chen betonte lediglich die hohe Übereinstimmung mit bekannten Vorgehensweisen nordkoreanischer Akteure.
Der Angriff traf ausschließlich einen kleinen Teil der Hot Wallets, also der für den laufenden Handelsbetrieb online gehaltenen Bestände. Die Cold Wallets, in denen der Großteil der Kundengelder typischerweise offline verwahrt wird, blieben laut Bitget unberührt. Auch die separat betriebene Bitget Wallet sei von dem Vorfall nicht betroffen gewesen.
Die gestohlenen Werte verteilen sich über verschiedene Netzwerke und umfassen ETH, XRP, BNB, AVAX sowie die Stablecoins USDT und USDC. Der größte Verlust auf einer einzelnen Chain entfällt auf XRP.
Der Fall reiht sich in eine Serie von Großdiebstählen ein, die staatlich unterstützten nordkoreanischen Hackern zugeschrieben werden und in den vergangenen Jahren Kryptowerte in Milliardenhöhe betrafen. Das FBI machte Nordkorea unter anderem für den Angriff auf Bybit im Februar 2025 verantwortlich, bei dem rund 1,5 Milliarden Dollar erbeutet wurden.
