„Ihre Untersuchung hat schädliche Aktivitäten im Zusammenhang mit Sicherheitsprodukten von Drittanbietern festgestellt, darunter eine Zero-Day-Schwachstelle, und ein maßgeschneidertes Werkzeug wiederhergestellt, das der Angreifer zur Auslösung unbefugter Abhebungen verwendet hat“, erklärte Bitget.
Am 24. September 2026 hatte die Börse offengelegt, dass Angreifer über eine Reihe unbefugter Überweisungen 387,5 Millionen Dollar aus ihren Hot- und Warm-Wallets abgezogen hatten; daraufhin stoppte Bitget vorübergehend alle Auszahlungen. Circle, Tether und NEAR Intents haben seither Kryptowerte im Umfang von knapp 1,1 Millionen Dollar eingefroren.
Nach einer anschließenden Analyse von Bitget nutzten die Angreifer die Lücke, um an hochprivilegierte interne Zugangsdaten zu gelangen. Damit setzten sie gefälschte Auszahlungsbefehle an das Wallet-System ab und lösten „anormale Transfers aus, die bestehende Risikokontrollen umgingen“. Bitget hat den betroffenen Drittanbieter informiert und die betroffene Funktion bis zur Fertigstellung eines Fixes deaktiviert.
Betroffen waren elf Blockchains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand und Celestia. Zu den bislang identifizierten betroffenen Vermögenswerten zählen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO und TIA.
Einem neuen Fortschrittsbericht von SlowMist zufolge reichen die frühesten mit dem Einbruch verbundenen Aktivitäten bis zum 31. August 2026 zurück. „Ein Dienst, der auf einem der Knoten von Produkt A lief, war von einer Zero-Day-Schwachstelle betroffen“, so das Unternehmen. „Der Angreifer führte unter dem Dienstprozess ein verstecktes Skript aus, startete einen Befehl zum Auslesen der Umgebungsvariable mit dem Datenbankpasswort und verband sich mit der Datenbank.“ Ähnliche Aktivitäten mit versteckten Skripten wurden am 23. und 25. September auf zwei weiteren Knoten beobachtet. „Diese Erkenntnisse zeigen, dass die betroffenen Dienstumgebungen bereits kompromittiert waren, bevor die Vermögenswerte abflossen.“
Am 25. September 2026 soll der Angreifer zudem über die Identität eines internen Mitarbeiters auf die Verwaltungsplattform eines weiteren Produkts (Produkt B) zugegriffen und in drei aufeinanderfolgenden Versuchen Systembefehle in die Aufgabenparameter des Produkts eingeschleust haben, um schädliche Dateien zu schreiben. „Der Angreifer übermittelte anschließend Code über den Web-Ausführungsendpunkt der Plattform und versuchte, die Serverkonfiguration zu ändern, eine Relay-Datei für die Kommunikation zu schreiben sowie schädliche Programmdateien stapelweise hochzuladen und zusammenzusetzen“, ergänzte das Blockchain-Sicherheitsunternehmen.
Ein weiterer zentraler Befund betrifft ein eigens entwickeltes Werkzeug zum Abzug der Vermögenswerte. Laut SlowMist befand sich das Programm unter den wiederhergestellten gelöschten Dateien. Es war eng auf die Auszahlungslogik des Wallet-Systems zugeschnitten und begann am 25. September 2026 um 01:49 Uhr mit dem Diebstahl.
Die Untersuchung von Mandiant, einem Unternehmen von Google, ergab, dass sich die Angreifer unbefugten Zugang zu bestimmten Sicherheits-Appliances von Drittanbietern (A und B) verschafften und sich von dort seitlich in die Wallet-Umgebung von Bitget bewegten. „Der Bedrohungsakteur brachte eine Web-Shell auf der Sicherheits-Appliance B ein und baute eine Command-and-Control-Verbindung auf“, so Mandiant. „Über den dauerhaften Zugang auf Sicherheits-Appliance B bewegte sich der Bedrohungsakteur seitlich zum produktiven Wallet-Job-Server von Bitget und brachte dort schädliche Pakete ein.“ Die Angreifer hätten Netzwerk- und Sicherheits-Appliances kompromittiert und darüber schädliche Pakete verteilt sowie die Kontrolle über den Wallet-Job-Server erlangt.
Nach Angaben von Bitget deuten IP-Verhaltensmuster und On-Chain-Analysen auf nordkoreanische Akteure hin. Elliptic und TRM Labs stellten Überschneidungen bei Wallets fest, die zur Geldwäsche von Erlösen früherer Angriffe genutzt wurden.
