Die Spur der Angreifer reicht deutlich weiter zurück als der eigentliche Diebstahl. Laut SlowMist stammt die früheste in den vorliegenden Protokollen dokumentierte bösartige Aktivität vom 31. August. Damals sei ein Dienst auf einem der Knoten von „Produkt A" durch eine Zero-Day-Schwachstelle betroffen gewesen. „Der Angreifer führte unter dem Dienstprozess ein verstecktes Skript aus, startete einen Befehl zum Auslesen der Umgebungsvariablen mit dem Datenbankpasswort und verband sich mit der Datenbank", so SlowMist. Vergleichbare Aktivitäten mit versteckten Skripten seien am 23. und 25. September auf zwei weiteren Knoten beobachtet worden.

Mandiant datiert den entscheidenden Schritt auf den 24. September 2026: „Die forensischen Erkenntnisse deuten darauf hin, dass ein Angreifer unbefugten privilegierten Zugriff auf die Sicherheits-Appliances A und B von Drittanbietern erlangte." Auf Appliance B habe er eine Web-Shell abgelegt und eine Command-and-Control-Verbindung aufgebaut. Über diesen dauerhaften Zugang sei er seitlich zum Produktionsserver für Wallet-Jobs vorgedrungen und habe dort bösartige Pakete installiert.

Der Abfluss der Gelder selbst lief in einem engen Zeitfenster ab. SlowMist zufolge fand die erste Diebstahlsüberweisung um 02:31 Uhr (UTC+8) statt, die letzte um 05:23 Uhr — der Angriff erstreckte sich damit über knapp drei Stunden und mehrere Blockchains hinweg.

Anzeige

Bitget setzte am Donnerstag alle Auszahlungen aus, nachdem mehrere nicht autorisierte Transfers aus den Hot- und Warm-Wallets entdeckt worden waren und sich der Schaden auf 387,5 Millionen US-Dollar summierte. CEO Gracy Chen zufolge betraf der Vorfall unter anderem ETH, XRP, BNB, AVAX, USDT und USDC sowie weitere Token; genutzt wurden die Netzwerke Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base.

Chen führt den Angriff auf nordkoreanische Akteure zurück und verweist auf IP-Verhaltensmuster und On-Chain-Analysen. Die Angreifer hätten ein kritisches Backend-System innerhalb der Wallet-Infrastruktur kompromittiert und anschließend Transaktionsdaten gefälscht. Dadurch sei der Autorisierungsprozess der Börse ausgelöst worden, der die Mittel aus den betroffenen Hot- und Warm-Wallets abfließen ließ.

Nordkoreanische Angreifer werden bereits für eine Reihe großer Kryptodiebstähle verantwortlich gemacht, darunter der Einbruch bei Bybit, bei dem 1,5 Milliarden US-Dollar aus der ETH-Cold-Wallet der Börse entwendet wurden.

Bitget hat nach dem Vorfall ein Recovery-Bounty-Programm gestartet und stellt fünf Prozent in Aussicht, wenn Hinweisgeber zur Wiederbeschaffung oder zum Einfrieren der gestohlenen Beträge beitragen. Auf eine Anfrage von BleepingComputer zu Details der Zero-Day-Lücke und zu den betroffenen Sicherheitsprodukten von Drittanbietern war zunächst kein Sprecher des Unternehmens erreichbar.