Bitget zufolge machten gestohlene Zugangsdaten aus einer Schwachstelle in einem Sicherheitstool einen Wallet-Angriff im Wert von 388 Millionen US-Dollar

Bitget meldet Diebstahl von 388 Mio. Dollar: Angreifer nutzte Zero-Day in Sicherheitstool, stahl Zugangsdaten und leerte Hot- und Warm-Wallets.

Bitget zufolge machten gestohlene Zugangsdaten aus einer Schwachstelle in einem Sicherheitstool einen Wallet-Angriff im Wert von 388 Millionen US-Dollar
Schwachstellen

Illustration mit KI erzeugt

Die Kryptobörse Bitget erklärt, ein Angreifer habe eine Zero-Day-Schwachstelle in einem nicht näher genannten Sicherheitsprodukt eines Drittanbieters ausgenutzt. So habe er privilegierten Zugriff auf interne Systeme erlangt und Kryptowährungen im Wert von rund 388 Millionen US-Dollar gestohlen.

Nach bisherigem Ermittlungsstand der Börse waren keine privaten Wallet-Schlüssel kompromittiert. Stattdessen soll der Angreifer hochprivilegierte interne Zugangsdaten erlangt und die regulären Verwaltungsprozesse von Bitget genutzt haben, um betrügerische Auszahlungsanweisungen einzureichen.

Gestohlen wurden Gelder aus Teilen der Hot- und Warm-Wallet-Infrastruktur der Börse. Offline-Cold-Wallets waren nicht betroffen.

Gestohlene Zugangsdaten ebneten den Weg zu den Wallet-Diensten

Bitget-CEO Gracy Chen bezeichnete die Schwachstelle im Produkt des Drittanbieters als Zero-Day. Das bedeutet, dass zum Zeitpunkt des Angriffs kein vom Hersteller bereitgestellter Fix verfügbar war. Bitget hat weder das Produkt noch dessen Entwickler oder die betroffenen Versionen benannt.

Wegen dieser fehlenden Angaben bleiben mehrere technische Fragen offen. Unklar ist, welche Art von Schwachstelle ausgenutzt wurde, ob die Authentifizierung umgangen wurde und wie der Fehler den Zugriff auf privilegierte Zugangsdaten von Bitget ermöglichte.

Eine CVE-Kennung wurde nicht bekannt gegeben. Daher liegen auch keine bestätigten Informationen dazu vor, ob die Schwachstelle im Katalog Known Exploited Vulnerabilities der US Cybersecurity and Infrastructure Security Agency aufgeführt ist.

Der Exploit verschaffte dem Angreifer Berichten zufolge Zugriff auf ein internes Verwaltungssystem und hochprivilegierte Zugangsdaten. Damit konnte er anschließend Backend-Dienste erreichen, die an Wallet-Transaktionen beteiligt sind.

Bitget hatte zuvor mitgeteilt, dass eine kritische Komponente im Wallet-Backend kompromittiert und manipuliert worden sei, um gefälschte Transaktionsdaten zu erzeugen und Freigaben auszulösen. Die jüngste Darstellung benennt nun den ursprünglichen Zugangspunkt: eine Schwachstelle in Software eines externen Sicherheitsanbieters.

Der Angreifer musste sich dennoch durch den Transaktionsablauf von Bitget bewegen. Überweisungen mussten vor der Signatur genehmigt werden. Der Zugriff auf eine einzelne Wallet-Komponente allein reichte daher nicht unbedingt aus, um Gelder zu bewegen.

Auf den Diebstahl größerer Summen folgten kleine Testüberweisungen

Die betrügerischen Auszahlungen begannen am 24. September. Statt sofort eine große Summe zu überweisen, testete der Angreifer den Ablauf zunächst um 18:31 UTC mit zwei kleinen Transaktionen.

Beide Überweisungen blieben unterhalb des Schwellenwerts der Risikokontrollen von Bitget und lösten keinen Alarm aus. Größere Auszahlungen begannen etwa 30 Minuten später.

Gültige interne Zugangsdaten spielten bei dem Angriff eine zentrale Rolle. Das Wallet-Backend akzeptierte die Auszahlungsanweisungen als legitim und leitete sie in den regulären Freigabeprozess ein. Chen zufolge war die Aktivität so gestaltet, dass sie wie routinemäßige Verwaltungsarbeit wirkte. Dadurch sank die Wahrscheinlichkeit, dass automatisierte Kontrollen oder Mitarbeitende sie als böswillig erkannten.

Der Angreifer versuchte außerdem, Spuren des Vorgangs zu verwischen. Wie weit diese Maßnahmen gingen und ob die Ermittler gelöschte Beweise wiederherstellen konnten, ist nicht bekannt.

Dieser Angriffsweg erklärt, warum die Schutzmaßnahmen für die Wallets die Überweisungen nicht verhinderten. Der Angreifer musste weder eine externe Anmeldung fälschen noch kryptografische Schlüssel direkt stehlen. Stattdessen handelte er mit vertrauenswürdigen internen Identitäten und übermittelte Anweisungen in einem Format, das die Systeme von Bitget erwarteten.

Kontrollen, die sich vor allem auf die Transaktionshöhe, die Gültigkeit von Zugangsdaten oder oberflächlich normales Verwaltungsverhalten stützen, können mit einem solchen Szenario an ihre Grenzen stoßen. Mit den ersten beiden Überweisungen testete der Angreifer, ob diese Kontrollen eingreifen würden, bevor er größere Beträge bewegte.

Hot- und Warm-Wallets trugen den Verlust

Die gestohlenen Vermögenswerte stammten aus Teilen der Hot- und Warm-Wallets von Bitget. Diese sind leichter zugänglich als Offline-Speicher, da sie der Bereitstellung von Liquidität und der Abwicklung von Auszahlungen dienen.

Bitget zufolge waren die Cold-Wallets nicht betroffen. Das Unternehmen habe zudem keine Hinweise darauf gefunden, dass private Wallet-Schlüssel kompromittiert wurden. Die Ermittlungen dauern jedoch an.

Diese Unterscheidung ist für die Einordnung des Vorfalls wichtig. Mit einem gestohlenen privaten Schlüssel könnte ein Angreifer Transaktionen unabhängig von den internen Systemen der Börse signieren. Im vorliegenden Fall war der Angriff Berichten zufolge auf den Zugriff auf die Backend-Infrastruktur und die Freigabemechanismen von Bitget angewiesen.

Die Börse teilt mit, dass die Kontostände der Kunden unverändert sind. Der Protection Fund, eine Rücklage zur Deckung sicherheitsbedingter Verluste, soll die fehlenden Vermögenswerte ersetzen.

Kunden werden nicht aufgefordert, Zugangsdaten zurückzusetzen, Gelder zu verschieben oder andere Gegenmaßnahmen zu ergreifen. Derzeit gibt es keine Hinweise darauf, dass einzelne Kundenkonten als Einstiegspunkt dienten.

Bitcoin-Auszahlungen wurden am Montag wieder freigegeben. Auszahlungen in anderen Vermögenswerten sollen schrittweise bis zum 2. Oktober wieder möglich sein.

Systeme isoliert, während der Anbieter an der Schwachstelle arbeitet

Bitget informierte den nicht genannten Anbieter des Produkts und deaktivierte die betroffene Funktion. Ob der Anbieter einen Patch oder eine andere dauerhafte Lösung bereitgestellt hat, teilte die Börse nicht mit.

Ohne Produktnamen, Versionsangaben oder Kennung der Schwachstelle können andere Unternehmen nicht feststellen, ob sie dieselbe betroffene Technologie einsetzen. Ebenso wenig können sie unabhängig prüfen, ob ein Update verfügbar ist.

Bitget hat die am Vorfall beteiligten Systeme isoliert, interne Zugangsdaten widerrufen und ersetzt. Außerdem hat das Unternehmen den internen Zugriff eingeschränkt, unabhängige Prüfungen für Auszahlungen eingeführt und die Überwachung auf ungewöhnliche Aktivitäten verstärkt.

Die Börse will ihre Auswahl, Bewertung und Einführung von Sicherheitsprodukten Drittanbieter neu überprüfen. Der Vorfall verdeutlicht ein schwieriges Lieferkettenrisiko: Software, die sensible Infrastrukturen schützen soll, kann selbst zum Einfallstor in diese Umgebungen werden.

Eine unabhängige Prüfung von Auszahlungen könnte das Risiko durch eine kompromittierte Verwaltungsebene verringern – insbesondere, wenn für die zweite Prüfung separate Zugangsdaten, Telemetriedaten und Vertrauensgrenzen verwendet werden. Bitget hat die Architektur der neuen Kontrollen nicht offengelegt.

Mandiant und SlowMist unterstützen die Ermittlungen. Bitget will noch in dieser Woche einen formellen Bericht zum Vorfall veröffentlichen. Darin könnten die ausgenutzte Komponente, der Zugriff auf die Zugangsdaten und die Abfolge der Freigaben genauer beschrieben werden.

Zuschreibung an Nordkorea weiterhin unbestätigt

Bitget hatte zuvor erklärt, wahrscheinlich seien nordkoreanische Hacker verantwortlich. Chen sagte gegenüber The Hacker News, die Börse vermute weiterhin denselben Akteur. Vor der Veröffentlichung des Berichts zum Vorfall wolle sie jedoch keine konkrete Gruppe nennen.

TRM Labs stellte Überschneidungen zwischen den gestohlenen Vermögenswerten und Wallets fest, die zuvor zur Geldwäsche von Erträgen aus nordkoreanischen Diebstählen genutzt worden waren. Das Blockchain-Analyseunternehmen erklärte, die Aktivitäten deuteten auf TraderTraitor hin, nahm jedoch keine definitive Zuschreibung vor.

Überschneidungen bei Transaktionen belegen allein nicht, wer in die Systeme eingedrungen ist. Gemeinsam genutzte Geldwäsche-Infrastrukturen, Vermittlungsdienste und wiederverwendete Adressen können eine Einschätzung stützen, beweisen aber nicht zwangsläufig, dass dieselben Akteure den ursprünglichen Angriff ausgeführt haben.

Auch die Weiterleitung der Gelder über Bridges und Cross-Chain-Swap-Dienste erschwert die Nachverfolgung. Solche Dienste können sowohl das Netzwerk als auch den betroffenen Vermögenswert ändern. Eine einfache Überwachung direkter Überweisungen reicht daher nicht aus.

Empfängeradressen und indirekte Geldflüsse im Blick behalten

Bitget veröffentlichte am 25. September Empfängeradressen sowie ein Live-Dashboard zur Nachverfolgung und ein Portal zur Meldung von Rückforderungen. Die Börse bat andere Börsen, Verwahrstellen, Stablecoin-Emittenten, Bridges und weitere Infrastrukturbetreiber, Aktivitäten im Zusammenhang mit dem Vorfall zu kennzeichnen.

Die veröffentlichten Adressen lauten:

  • Ethereum und EVM-Netzwerke: 0x770b10b273fc44fe9197d6bf20f145c2e98463ee
  • XRP: rwNhefsz1UQEusxhCvHip3RANinWi4CTck
  • Zcash: t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG
  • TRON: TBWNguTTgezw9dVorX441C6nDrZpRxYwKD

TRM riet Kryptounternehmen, ihre Prüfungen nicht auf Einzahlungen zu beschränken, die direkt von diesen Adressen stammen. Die Ermittler gehen davon aus, dass gestohlene Gelder nach der Weiterleitung über mehrere zwischengeschaltete Wallets aus verschiedenen Netzwerken eingehen könnten.

Compliance-Teams sollten deshalb auch gekennzeichnete nachgelagerte Adressen und indirekte Geldflüsse überwachen – insbesondere nach Aktivitäten über Bridges oder Cross-Chain-Swap-Dienste. Eine Einzahlung, die mehrere Transaktionen von dem ursprünglichen Diebstahl entfernt ist, dürfte wahrscheinlicher sein als eine direkte Überweisung von einer öffentlich bekannten Empfängeradresse.

Für andere mögliche Nutzer des anfälligen Sicherheitsprodukts gibt es bislang keine produktspezifischen Handlungsempfehlungen. Der Anbieter, die betroffenen Versionen, der Patch-Status und technische Indikatoren wurden nicht offengelegt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →