Nach Darstellung von Bitget verschaffte die Schwachstelle den Angreifern Zugriff auf ein internes Verwaltungssystem. Von dort aus schleusten sie betrügerische Auszahlungsbefehle in die Wallet-nahen Backend-Dienste ein, wo diese als legitim behandelt wurden. Normalerweise müssen Überweisungen aus Hot- und Warm-Wallets vor dem Signieren freigegeben werden; genau dieser Freigabeprozess wurde mit gefälschten Transaktionsdaten ausgelöst.

Der zeitliche Ablauf am 24. September: Um 18:31 UTC führten die Angreifer zunächst zwei kleine Testüberweisungen durch, die unter der Schwelle der Risikokontrollen von Bitget blieben und keinen Alarm auslösten. Rund eine halbe Stunde später folgten die größeren Transfers, die das Wallet-System ausführte – die Risikokontrollen wurden dabei umgangen.

„Dabei nutzten sie legitime Zugangsdaten. Sie tarnten ihre Aktivitäten als routinemäßige administrative Vorgänge und beseitigten zugleich Spuren ihres Vorgehens“, zitiert ein Bericht von U.Today die Bitget-Chefin Gracy Chen. Den Hersteller des betroffenen Sicherheitsprodukts nannte sie in ihren Äußerungen nicht. Laut The Block bezeichnete sie die Lücke als Zero-Day, also als Schwachstelle, die ausgenutzt wird, bevor der Hersteller einen Fix bereitstellt.

Anzeige

Wie Crypto Briefing berichtet, hat Bitget den Anbieter informiert, die betroffenen Systeme isoliert, interne Zugangsdaten widerrufen und neu ausgestellt sowie die betroffene Funktion abgeschaltet, solange die Schwachstelle nicht behoben ist. Ob der Hersteller bereits einen Patch veröffentlicht hat, ließ die Börse offen. Zusätzlich hat Bitget interne Zugriffsrechte eingeschränkt, unabhängige Prüfungen für Auszahlungen eingeführt und die Überwachung auf ungewöhnliche Aktivitäten verstärkt. Auch die Art, wie das Unternehmen Sicherheitsprodukte von Drittanbietern bewertet und einsetzt, soll überprüft werden.

Die gesamte Schilderung des Angriffs stammt von Bitget selbst. Mandiant und SlowMist unterstützen die Untersuchung; einen formellen Vorfallsbericht will die Börse in dieser Woche veröffentlichen.

Die Auszahlungen laufen wieder an: Bitcoin-Abhebungen wurden am Montag freigegeben, weitere Vermögenswerte sollen gestaffelt bis zum 2. Oktober folgen. Nutzerinnen und Nutzer müssen laut Börse nichts unternehmen.

Zur Urheberschaft hält sich Bitget bedeckt. Chen sagte The Block, man verdächtige weiterhin „dieselbe Gruppe von Personen“, wollte den Namen aber erst mit dem Vorfallsbericht nennen. Das Blockchain-Analyseunternehmen TRM Labs hatte in der Vorwoche Überschneidungen zwischen den gestohlenen Geldern und Wallets festgestellt, über die frühere nordkoreanische Diebstähle gewaschen wurden. Die Spuren deuteten auf die nordkoreanische Gruppe TraderTraitor hin, eine feste Zuordnung nahm TRM Labs jedoch nicht vor.

Bitget hat die wichtigsten Empfängeradressen der gestohlenen Mittel samt einem Live-Tracking-Dashboard veröffentlicht und Börsen, Stablecoin-Emittenten, Bridges, Verwahrer und weitere Infrastrukturanbieter gebeten, diese Adressen zu beobachten und Funde über ein Recovery-Portal zu melden. TRM Labs empfahl Börsen, eingehende Einzahlungen nicht nur auf direkte Transfers, sondern auch auf Mittel zu prüfen, die über mehrere Zwischen-Wallets von den markierten Adressen stammen – die Beute wurde über Bridges und Cross-Chain-Swap-Dienste bewegt, sodass Einzahlungen eher indirekt eintreffen dürften.