Bitget-Hack: Warum von 387 Mio. $ nur 318.000 $ eingefroren wurden

Am Donnerstag, dem 24. September, um 18:31 UTC bemerkte Bitget, dass Geld seine Hot Wallets verließ, das bei Bitget niemand verschickt hatte. Als die Auszahlungen gestoppt waren, waren rund 352 Millionen Dollar über sieben Chains abgeflossen. Ein paar Tage später wurde die Zahl auf 387,5 Millionen Dollar korrigiert, weil die Ermittler auch Verluste in Zcash und TRON fanden.
Ein Teil der Beute war USDT und USDC. Das sind die zwei großen Token im Kryptomarkt, die jemand abschalten kann. Circle kann jede USDC-Adresse einfrieren. Tether kann jede USDT-Adresse einfrieren. Wie viel von den 387,5 Millionen Dollar haben sie also eingefroren?
Etwa 318.000 Dollar. Ungefähr 0,08 Prozent.
Diese Zahl sagt viel darüber aus, wie Stablecoin-Freezes in der Praxis funktionieren und wer am Ende das Risiko trägt. Meistens ist es nicht der Hacker.
Was passiert ist
Bitget-CEO Gracy Chen sagt, die Angreifer seien in ein Backend-System gelangt, das mit der Wallet-Infrastruktur der Börse verbunden ist, und hätten Transaktionsdaten gefälscht. Der Freigabeprozess signierte daraufhin Überweisungen, die er nie hätte signieren dürfen. Private Keys wurden nicht gestohlen, die Cold Wallets blieben unberührt. Laut Bitget deckt der eigene Schutzfonds von rund 464 Millionen Dollar den gesamten Verlust, und für zurückgeholte Mittel bietet die Börse eine Belohnung von 5 Prozent.
Chen nannte eine Beteiligung Nordkoreas „sehr wahrscheinlich“ und verwies auf IP-Adressen, die mit VPN-Diensten der Lazarus Group in Verbindung stehen. TRM Labs fand Überschneidungen mit früheren nordkoreanischen Diebstählen, darunter Bybit, hat den Angriff aber noch nicht offiziell zugeordnet. Elliptic führt Bitget als größten Diebstahl des Jahres 2026 – und als den, der die mutmaßlich nordkoreanischen Diebstähle des Jahres über die Marke von einer Milliarde Dollar gehoben hat. Der bisher größte war Drift Protocol mit 286 Millionen Dollar am 2. April.
Warum der Freeze so wenig erwischt hat
Die Angreifer haben die Stablecoins nicht liegen lassen. Sie tauschten den Großteil der USDT und USDC innerhalb von Minuten in ETH, und ETH hat keinen Emittenten und keine Freeze-Funktion. Ein Teil ging sofort über Bridges. Eine Spur, der die Ermittler folgten, führt von USDT über USDT0 nach Ethereum, dort in etwa 145 ETH und dann über THORChain in rund 4,59 BTC.
Circle setzte eine Adresse, auf Etherscan als „Bitget Exploiter 8“ markiert, am Freitag um 05:00 UTC auf die Blacklist. Das war etwa zehneinhalb Stunden nach Beginn des Angriffs. Tether nahm dieselbe Adresse rund sieben Stunden später auf seine USDT-Blacklist. Zusammen sperrten sie 99.990 USDC und 218.023 USDT.
In derselben Wallet lagen auch etwa 170 ETH. Die blieben, wo sie waren, unangetastet, weil niemand sie einfrieren kann. Laut MistTrack hielten andere Adressen der Angreifer noch mehr als 63.000 ETH.
Bitget bat dann THORChain, das Cross-Chain-Swap-Protokoll, die Adressen des Angreifers nicht mehr zu bedienen. Chen sagte, „die Branche schaut zu“, und forderte, sich nicht hinter Protokollneutralität zu verstecken. THORChain lehnte ab. Das Protokoll ist permissionless und blockiert keine Transaktionen. Über denselben Weg liefen 2025 rund 1,2 Milliarden Dollar aus dem Bybit-Hack. Innerhalb weniger Tage hatte AMLBot etwa 4 BTC aus dem Bitget-Diebstahl in eine Wasabi-CoinJoin-Runde verfolgt.
Der Freeze-Knopf existiert also, jemand hat ihn gedrückt, und er hat die Reste erwischt.
Wen ein Freeze tatsächlich trifft
Die meisten lesen so eine Geschichte und halten Freezes für ein Werkzeug gegen Hacker. Schauen Sie sich an, gegen wen sie in der Praxis wirken.
Ein professionelles Team weiß, dass USDT und USDC eingefroren werden können, und tauscht sie deshalb schnell um. Es hält Stablecoins nicht zehn Stunden lang. Wer Stablecoins zehn Stunden oder zehn Wochen hält, sind alle anderen. Die Freelancerin, die eine Rechnung auszahlen lassen will. Der kleine Laden, der seine Kasse in USDT führt. Der P2P-Verkäufer, der letzten Dienstag eine Zahlung angenommen hat.
Und Emittenten frieren nicht nur Hacker-Wallets ein. Sie handeln auf Anfragen von Behörden, bei Sanktionslistungen und nach eigenen Untersuchungen. Am 8. September fror Tether rund 39 Millionen Dollar in Wallets ein, die mit dem Escrow-Netzwerk Xinbi verbunden sind. Ein Freeze ist ein Schalter auf Adressebene. Er fragt nicht, wie die Token dorthin gekommen sind oder ob der aktuelle Inhaber etwas falsch gemacht hat. Wenn Ihre USDT auf einer Adresse liegen, die in einen Fall gezogen wird, dann warten Sie, erklären sich – und sehen das Geld vielleicht nie wieder.
Es gibt ein zweites Risiko, und das kommt langsamer. Diese 63.000 ETH bleiben nicht geparkt. Gestohlenes Geld sickert über Monate in kleinen Stücken hinaus, über Swaps, OTC-Desks und P2P-Händler, bis es bei Leuten ankommt, die vom Bitget-Hack nie gehört haben. TRM riet Börsen nach diesem Angriff, Einzahlungen „mehrere Hops downstream“ von den Adressen der Angreifer zu prüfen.
Lesen Sie das von der anderen Seite. Börsen schauen nicht nur darauf, wer Ihnen Coins geschickt hat. Sie schauen darauf, wer Ihrem Absender Coins geschickt hat, und wer wiederum diesem. Wenn der Kunde, der Sie letzten Monat bezahlt hat, zwei Hops von einem als Bitget markierten Cluster entfernt finanziert wurde, ist Ihre Einzahlung diejenige, die festgehalten wird. Bitgets Nutzer sind durch den Fonds abgesichert. Sie nicht.
Prüfen, bevor das Geld ankommt
Die eine Gewohnheit, die hilft: die Wallet prüfen, bevor Sie eine Zahlung annehmen, nicht danach. Sobald die Coins in Ihrer Wallet sind, müssen Sie ihre Herkunft erklären.
Ein paar Dinge, die sich lohnen:
- Prüfen Sie die Adresse des Zahlers, bevor Sie Ware übergeben, Arbeit abliefern oder einen Preis nennen. Sie wollen wissen, ob sie auf einer Sanktionsliste steht, ob sie mit einem Hack oder Mixer markiert ist und ob ihre jüngsten Zuflüsse etwas davon berühren.
- Seien Sie vorsichtig bei Zahlern, deren Wallet Minuten vor der Zahlung aufgeladen wurde, besonders über eine Bridge oder einen Swap-Dienst. So sieht Geldwäsche von der Empfängerseite aus.
- Dokumentieren Sie die Prüfung. Wird eine Einzahlung einmal festgehalten, bringt der Nachweis, dass Sie die Gegenpartei vor dem Geschäft geprüft haben, das Geld am schnellsten frei.
Wenn Sie Kunden in Krypto Rechnungen stellen, können Sie das direkt in die Rechnung einbauen. Eine Constatum-Rechnung prüft die Wallet des Zahlers automatisch, bevor Ihnen die Zahlung gutgeschrieben wird – so findet die Prüfung auch an dem Tag statt, an dem Sie sie vergessen.
Der Freeze auf Bitgets gestohlene Mittel hat genau so funktioniert, wie er gebaut ist. Er hat 318.000 Dollar gestoppt. Der Rest, Hunderte Millionen in ETH und Bitcoin, wandert nach und nach in ganz normale Wallets – und der einzige Filter zwischen diesem Geld und Ihrem ist der, den Sie selbst betreiben.
Quellen
- 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
- 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
- 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
- 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
- 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
- 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
- 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
- 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist
Dieser Artikel dient der allgemeinen Information und ist keine Rechts-, Steuer-, Finanz- oder Anlageberatung. Krypto ist mit Risiken verbunden — informiere dich selbst und ziehe vor einer Entscheidung eine qualifizierte Fachperson hinzu. Constatum übernimmt keine Gewähr für Richtigkeit oder Vollständigkeit und keine Haftung für darauf gestützte Entscheidungen.
Dieser Artikel wurde mit KI übersetzt und kann Ungenauigkeiten enthalten. Maßgeblich ist die englische Originalfassung.


