Ein Einbruch, der auf einer Ebene blieb
Bitgets Sicherheitssysteme entdeckten am 24. September um 18:31 UTC unautorisierte Transfers aus einem Teil seiner Hot Wallets. Die Börse erklärt, Cold Wallets und der Großteil der Plattform-Vermögenswerte seien nie betroffen gewesen, und das separate, selbstverwahrte Produkt Bitget Wallet sei unberührt geblieben. Die Transfers bewegten Ether, XRP, USDT, USDC, Avalanche und BNB über fünf Netzwerke.
Bitget bezifferte den Verlust auf 351,6 Millionen Dollar und setzte vorsorglich die Auszahlungen aus, während das Sicherheitsteam eine vollständige Überprüfung durchführte. CEO Gracy Chen erklärte, die Kundenkontostände blieben korrekt und Einzahlungen liefen durchgehend normal weiter, und versprach einen vollständigen Vorfallsbericht binnen 24 Stunden.
Das Sicherheitsnetz hatte eine Untergrenze, und die wurde getroffen
Bitgets User Protection Fund existiert genau für dieses Szenario und hielt vor dem Einbruch rund 464 Millionen Dollar. Würde man den vollen Verlust von 351,6 Millionen Dollar allein aus diesem Fonds decken, blieben etwa 112,4 Millionen Dollar übrig, unter der Untergrenze von 300 Millionen Dollar, die Bitget für den Fonds angegeben hat. Der Börse fehlt es nicht an Geld. Ihr fehlt der spezifische Puffer, der für genau einen solchen Tag gebaut wurde.
Chen erklärte, das Unternehmen halte mehr als eine Milliarde Dollar an eigenen Vermögenswerten und werde den Fonds wieder auffüllen, und dass Kundengelder unabhängig davon zu 100 Prozent gedeckt blieben. Die Lücke, die dieser Einbruch riss, wird durch die Bilanz des Unternehmens geschlossen, nicht durch die Nutzer.
| Kennzahl | Betrag |
|---|---|
| Sicherheitsfonds vor dem Einbruch | 464 Millionen Dollar |
| Gestohlene Vermögenswerte (rund 76 Prozent des Fonds) | 351,6 Millionen Dollar |
| Verbleibender Fonds bei voller Auszahlung | 112,4 Millionen Dollar |
| Von Bitget angegebene Mindestgrenze | 300 Millionen Dollar |
Wer dahinterstecken könnte, und warum das noch offen ist
Chen erklärte, Ermittler hätten IP-Adressen gefunden, die mit VPN-Diensten verbunden seien, die zuvor nordkoreanischen Hacking-Operationen zugeordnet wurden, und das Angriffsmuster ähnele früheren Kampagnen, die denselben Akteuren zugeschrieben werden. Ein unabhängiger Blockchain-Analyst verfolgte einen Teil der gestohlenen XRP zum Juli-Hack von AFX zurück, den Ermittler bereits der Lazarus-Gruppe zugeordnet hatten. Bitget selbst bezeichnet die Nordkorea-Verbindung als Arbeitshypothese, nicht als Schlussfolgerung, und Forscher sagen, die Zuordnung sei noch nicht unabhängig bestätigt.
Diese Vorsicht ist wichtiger, als es scheinen mag. Staatlich verbundene Gruppen zielen gezielt auf verwahrende Krypto-Infrastruktur, weil der Gewinn groß und die forensische Spur schwer schnell zu schließen ist, und genau deshalb muss sich die Verteidigung darauf einstellen, dass ein Einbruch irgendwann gelingt, statt alles darauf zu setzen, jeden einzelnen abzuwehren.
Was jedes Unternehmen mit Kundengeldern daraus mitnehmen sollte
Die Aufteilung in Ebenen hat funktioniert. Vermögenswerte auf Hot, Warm und Cold Storage zu verteilen bedeutete, dass ein Einbruch in die internetzugewandte Ebene nicht den Großteil der Plattform-Gelder erreichen konnte, und diese Eindämmung hielt sogar gegen einen Angreifer stand, der gut genug ist, um als mutmaßlicher Staatsakteur zu gelten. Dieser Teil des Designs ist die Vorlage, die es zu kopieren lohnt, für eine Krypto-Börse ebenso wie für jedes Unternehmen, das Zugriffsebenen um seine wertvollsten Systeme herum trennt.
Der Teil, der Nachbesserung braucht, ist die Dimensionierung. Ein Reservefonds, der einen Einbruch abdecken soll, muss nach der Auszahlung auch die eigene angegebene Untergrenze noch einhalten, nicht nur den Verlust selbst decken. Bitgets Fonds konnte diesen Einbruch verkraften und brauchte trotzdem eine Milliarde Dollar Bilanzsumme im Hintergrund, um die eigene Regel nicht zu brechen. Bemessen Sie den Puffer für einen schlechten Tag plus Ihre Mindestgrenze, nicht nur für den schlechten Tag allein.
Weiterlesen: Lazarus nutzte einen Windows-Zero-Day zehn Wochen | Externe Forscher entdeckten drei von vier OpenAI-Hacks



