Bitget-CEO Gracy Chen hat weitere Details zu dem Sicherheitsvorfall bekannt gegeben, der die Börse am 24. September betraf, und erklärte, dass der Angreifer eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters ausnutzte, um interne Zugangsdaten auf hoher Ebene zu erlangen.
Während eines öffentlichen Livestreams auf X sagte Chen, dass der Angreifer anschließend diese Zugangsdaten verwendete, um betrügerische Auszahlungsbefehle an das Wallet-System von Bitget zu senden. Die Befehle lösten abnormale Transfers aus, die bestehende Risikokontrollen umgingen.
"Unsere Untersuchung hat ergeben, dass der Angreifer eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters ausnutzte, um die internen Zugangsdaten auf hoher Ebene zu erlangen", sagte Chen. "Und dann verwendete der Angreifer diese Zugangsdaten, um betrügerische Auszahlungsbefehle an das Wallet-System zu senden, wodurch es abnormale Transfers ausführte, die Risikokontrollen umgingen.?
Bitget erklärte, dass seine privaten Schlüssel nicht kompromittiert wurden und dass seine Cold Wallets nicht betroffen waren. Die Börse hat den Angriffspfad identifiziert, die Schwachstelle behoben und den Vorfall eingedämmt. Sie erklärte, dass nach der Eindämmung keine weiteren unbefugten Transfers festgestellt wurden.
Was geschah
Die ersten unbefugten Transfers begannen laut Chen um etwa 18:31 UTC am 24. September. Der Angreifer führte zunächst zwei relativ kleine Transaktionen durch und übertrug 0,84 ETH von einem Ethereum-Hot-Wallet und 93 TRX von einem Tron-Hot-Wallet. Bitget erklärte, dass beide Transaktionen unterhalb seiner Risikokontrollschwelle lagen und keinen Alarm auslösten.
Zwischen 18:58 und 20:09 UTC initiierte der Angreifer 17 größere Transfers mit Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism und Avalanche. Ihr geschätzter Gesamtwert betrug etwa 361 Millionen US-Dollar.
Die Überwachungssysteme von Bitget erkannten um 19:05 UTC, sieben Minuten nach dem ersten großen Transfer, eine erhebliche Diskrepanz. Die Börse blockierte daraufhin automatisch benutzerinitiierte Auszahlungen auf der gesamten Plattform.
Bitget aktivierte um 19:14 UTC seine P0-Notfallreaktion der höchsten Stufe, während sein technisches Team um 19:40 UTC mit Eindämmungsmaßnahmen begann. Gegen etwa 20:40 UTC begann das Wallet-Team, Gelder vorsorglich in Cold Storage zu verschieben, während es bewertete, ob private Schlüssel kompromittiert worden waren.
Der Angreifer initiierte dann zwischen 20:55 und 21:23 UTC weitere sieben Transfers mit Avalanche, XRP, Ethereum, Zcash, Algorand, TIA und Cosmos. Bitget schätzte den Wert dieser zweiten Welle auf etwa 30 Millionen US-Dollar.
Gegen etwa 21:44 UTC schaltete Bitget die Wallet-Auszahlungsdienste einschließlich seines Signing-Service ab und isolierte ein- und ausgehende Zugriffe im Zusammenhang mit Auszahlungen.
Die Börse erklärte, dass ihr Sicherheitsteam die Grundursache innerhalb mehrerer Stunden identifizierte und den Vorfall anschließend den Strafverfolgungsbehörden in der Jurisdiktion meldete, in der ihre relevante Einheit ansässig ist.
Bitget hat bestätigt, dass während des Vorfalls Vermögenswerte in Höhe von etwa 388 Millionen US-Dollar transferiert wurden. Die Börse erklärte, dass diese Zahl ihre neueste Abstimmung und Klassifizierung der mit dem Angriff verbundenen Transaktionen widerspiegelt.
Laut Chen war der Vorfall das erste Sicherheitsereignis dieser Art, das Bitget Exchange in seinen acht Betriebsjahren betraf.
Forensische Untersuchung dauert an
Chen beschrieb den Angriff als eine gezielte Operation, bei der der Angreifer legitime Zugangsdaten verwendete und versuchte, Beweise für die Aktivität zu beseitigen.
„Unterwegs verwendeten sie legitime Zugangsdaten. Sie tarnten ihre Aktivität als routinemäßige administrative Vorgänge und entfernten dabei Spuren ihrer Handlungen“, sagte Chen. „Dies ist ein ausgeklügelter gezielter Angriff.“
Laut Bitget erlangte der Angreifer durch die Schwachstelle eines Drittanbieters Zugang zu einem internen Managementsystem, verwendete die kompromittierten Zugangsdaten, um betrügerische Auszahlungsbefehle in walletbezogene Backend-Dienste einzuschleusen, und löschte anschließend Spuren dieser Befehle.
Chen sagte, dass Bitget derzeit nicht glaubt, dass der Vorfall ein Insider-Job war, fügte jedoch hinzu, dass das Unternehmen nicht über die Identität des Angreifers spekulieren werde, bevor die Untersuchung zu einem bestätigten Ergebnis gelangt.
Die Forensikunternehmen Mandiant und SlowMist unterstützen die Untersuchung, einschließlich der Analyse der Angriffsvektoren, der Validierung von Eindämmungs- und Behebungsmaßnahmen und der On-Chain-Verfolgung von Vermögenswerten.
Bitget arbeitet auch mit Strafverfolgungsbehörden, anderen Börsen, Blockchain-Projekten, On-Chain-Sicherheitsspezialisten und anderen Branchenteilnehmern zusammen, um die betroffenen Vermögenswerte zu verfolgen und wiederzuerlangen. Die Börse gab an, dass durch diese Bemühungen bereits einige Vermögenswerte eingefroren wurden, und hat identifizierte Angreiferadressen und relevante Verfolgungsdaten veröffentlicht, um die Zusammenarbeit in der Branche zu unterstützen.
Bitget erwartet, seinen offiziellen Sicherheitsbericht diese Woche fertigzustellen, und erklärte, dass weitere Erkenntnisse bekannt gegeben werden, sobald sie verifiziert sind.
Auszahlungen werden wieder aufgenommen
Unterdessen hat die Börse mit einer schrittweisen Wiederherstellung der Auszahlungsdienste begonnen. BTC-Auszahlungen im Bitcoin- und BSC-Netzwerk wurden am 28. September um 08:00 UTC wieder aufgenommen.
Bis 09:00 UTC gab Bitget an, dass Nutzer 9.585 BTC-Auszahlungen initiiert hatten, insgesamt 4.098,03574 BTC. Die Börse berichtete, dass der Auszahlungsdienst zu diesem Zeitpunkt normal funktionierte.
ETH-Auszahlungen sollen am 29. September wieder aufgenommen werden, gefolgt von USDT-Auszahlungen am 30. September. Andere unterstützte Token, Fiat-Auszahlungen und P2P-Dienste sollen am 2. Oktober wieder aufgenommen werden. Die Verfügbarkeit wird direkt auf der Bitget-Plattform angezeigt.
Chen sagte, BTC habe Priorität gehabt, weil seine Auszahlungspipeline die erforderlichen Sicherheitsprüfungen abgeschlossen habe und das Bitcoin-Netzwerk selbst nicht von dem Vorfall betroffen sei. Andere Netzwerke und Vermögenswerte werden nach Abschluss ihrer jeweiligen Sicherheitsüberprüfungen wiederhergestellt.
Bitget erklärte, dass Nutzer keine zusätzlichen Schritte unternehmen müssen, sobald einzelne Dienste wiederhergestellt sind. Bestehende Mindestauszahlungsbeträge und 24-Stunden-Höchstlimits bleiben bestehen.
Chen sagte außerdem, dass die vorübergehende Aussetzung der Auszahlungen eine Sicherheitsmaßnahme sei und nicht auf unzureichende Nutzervermögen hindeute.
„Die vorübergehende Pause ist nur eine Sicherheitsmaßnahme. Sie steht nicht im Zusammenhang mit der Angemessenheit der Vermögenswerte der Nutzer, da die Vermögenswerte vollständig wiedererlangt oder vollständig durch den Bitget Protection Fund gedeckt sind“, sagte sie.
Bitget erklärte, dass die Kontostände der Nutzer nicht betroffen seien und dass Verluste aus dem Vorfall durch seinen User Protection Fund gedeckt würden. Der Fonds übersteigt derzeit 464 Millionen US-Dollar, so die Börse.
Chen sagte, Bitget habe den Fonds 2022 eingerichtet und werde ihn nutzen, um die Verluste zu decken, bevor er mit Unternehmenskapital wieder aufgefüllt werde. Sie sagte, der Fonds werde innerhalb einer Woche nach Inanspruchnahme auf mehr als 300 Millionen US-Dollar in USDT oder gleichwertigen Vermögenswerten wiederhergestellt.
Die Börse meldete außerdem eine umfassende Proof-of-Reserves-Quote von 127 %. Bitget erklärte, dass die Reservequote und der User Protection Fund separate Maßnahmen seien, wobei erstere die gemeldeten Reserven im Verhältnis zu den gedeckten Verbindlichkeiten der Nutzer darstelle.
Nach dem Vorfall gab Bitget an, seine Bewertungs- und Bereitstellungsstandards für Sicherheitsprodukte Dritter sowie interne Zugriffskontrollen, Auszahlungsverifizierung und Überwachung abnormaler Aktivitäten verstärkt zu haben. Das Unternehmen plant außerdem, eine stärkere unabhängige Verifizierung für Auszahlungen einzuführen.
Neben der Wiederherstellung der Auszahlungen hat Bitget zwei zeitlich begrenzte Programme gestartet. Das Bitget Alliance Program für berechtigte Nutzer läuft vom 28. September um 08:00 UTC bis zum 26. Oktober um 08:00 UTC und ermöglicht es Teilnehmern, an Transaktionsgebühren zu partizipieren, die durch berechtigte Handelsaktivitäten generiert werden.
Project Stand Together richtet sich an berechtigte PRO-Kunden und Market Maker und bietet spezielle Projektgebührenrabatte und erweiterten Schutz auf PRO-Niveau.
Die Vorzugskonditionen sollen vom 28. September um 10:00 UTC bis zum 30. Oktober um 09:00 UTC laufen, während der erweiterte Schutz auf PRO-Niveau bis zum 30. November um 09:00 UTC bestehen bleibt.
Chen sagte, Bitget werde weiterhin Informationen über die Untersuchung, Abhilfemaßnahmen, Wiederherstellung der Auszahlungen und Wiedererlangung von Vermögenswerten veröffentlichen, sobald die relevanten Erkenntnisse verifiziert sind.
„Dieser Vorfall ist offensichtlich eine sehr ernste Prüfung für Bitget. Wir werden uns ihr direkt stellen“, sagte Chen. „Wir wollen daraus lernen und werden nicht zulassen, dass er uns definiert.“
Sie fügte hinzu, dass die Börse beabsichtige, ihre Reaktion den Nutzern und der breiteren Branche zur Prüfung zur Verfügung zu stellen, unter anderem durch weitere Offenlegungen darüber, was passiert ist und welche Änderungen danach umgesetzt wurden.






