Bitget verlor 351,6 Millionen Dollar an Hacker, die Transaktionsdaten gefälscht haben, anstatt die privaten Schlüssel der Börse zu stehlen, so CEO Gracy Chen. Der Verstoß betraf „Hot-“ und „Warm-Wallets“, während Cold Storage unberührt blieb.
Chen detaillierte den Angriff auf X. Sie sagte, der Hacker sei in ein kritisches Backend-System innerhalb der Wallet-Infrastruktur von Bitget eingedrungen, habe es verwendet, um Transaktionsdaten zu fälschen und den eigenen Autorisierungsprozess der Börse ausgelöst, um Gelder abzuwickeln. Die privaten Schlüssel selbst seien nicht erbeutet worden, so Chen.
„Der Angreifer kompromittierte ein kritisches Backend-System innerhalb unserer Wallet-Infrastruktur, nutzte es, um Transaktionsdaten zu fälschen und löste unseren Autorisierungsprozess aus, um Gelder abzuwickeln“, schrieb Chen. „Ein Kompromittierung der privaten Schlüssel wurde ausgeschlossen.“
Wie der Hack funktionierte
Jede Krypto-Wallet hält zwei Schlüssel. Ein öffentlicher Schlüssel fungiert wie eine Bankkontonummer, etwas, das jeder angeben kann, um Geld anzunehmen. Der private Schlüssel dient als Nachweis des Besitzes und vereint die Rolle von sowohl Passwort als auch Tresor-Kombination und verleiht dem Inhaber die Befugnis, Gelder auszugeben. Sollte ein Außenstehender diese privaten Schlüssel in die Hand bekommen, könnte er neue Transaktionen genehmigen und den Kontostand ohne Erlaubnis leerräumen.
Chen sagte, dass dies hier nicht passiert sei.
Der Einbruch wurde mit einer digitalen Nachahmung des Einwurfs gefälschter Abhebungsformulare durch eine eigene Bankstelle verglichen. Die Tresorschlüssel wurden nicht vom Gelände entwendet. Eine Person erhielt Zugang zum Raum, in dem die Formulare vorbereitet werden, erstellte Dokumente, die echt erschienen, und reichte diese über dieselbe Genehmigungsstelle ein, die die Bank täglich nutzt. Für das System, das die Dokumente prüfte, schienen es sich um eine Standardzahlung zu handeln.
Der Abfluss wurde gestoppt, bestätigte sie.
Sie sagte: „Die Eindämmung des Verlusts ist bestätigt. Es sind keine weiteren unbefugten Überweisungen möglich. Die spezifische Methode des Systemeinbruchs wird weiterhin aktiv untersucht. Ein vollständiger technischer Bericht folgt, sobald er bestätigt ist.“
Die Angriffsfläche
Bitget’s Systeme haben unautorisierte Transaktionen von einigen Exchange-Hot-Wallets um 18:31 UTC am 24. September festgestellt, was den Zeitpunkt der Entdeckung des Sicherheitsverstoßes markiert. Da Hot-Wallets mit dem Internet verbunden bleiben, können sich Gelder schnell bewegen. Sie fungieren als temporäres Liquiditätszentrum für Exchanges, ähnlich wie eine Online-Kassenschublade, die sofortige Trades, Einzahlungen und Auszahlungen abwickelt.
Der Hack betraf auch die Warm-Wallet-Schicht, sagte Chen. Das ist ein semikonnektierter Puffer, der sich zwischen den automatisierten Hot-Wallets und der vollständig offline gespeicherten Cold Storage befindet. Seine Aufgabe ist es, die Hot-Wallets aufzufüllen, wenn die Guthaben niedrig sind, und überschüssige Einzahlungen vom Internet zu entfernen, sodass nicht zu viel Kapital ungeschützt bleibt.
Die Cold-Wallets, Bitgets Offline-Tresor, „bleiben vollständig sicher.“
Was Bitget abdeckt
Bitgets Benutzer-Schutzfonds hält mehr als 464 Millionen Dollar und deckt den gesamten Verlust ab, sagte Chen. „Benutzergelder sind sicher“, schrieb sie. „Ihre Kontoguthaben sind korrekt und Ihre Vermögenswerte sind geschützt.“
Handel und Einzahlungen sind weiterhin verfügbar, aber Auszahlungen wurden eingefroren. Bitget hat sie „zur Vorsichtsmaßnahme, im Hinblick auf eine Sicherheitsüberprüfung, ausgesetzt“.
Sie nannte keinen Zeitpunkt, wann Auszahlungen wieder aufgenommen werden.
„Mehrere technische Teams arbeiten parallel an der Systemreparatur und der Sicherheitsabsicherung“, schrieb sie. „Wir werden einen Zeitrahmen bekannt geben, sobald einer bestätigt ist — wir werden uns nicht auf einen Zeitraum festlegen, den wir nicht garantieren können.“
Die wichtigsten Zahlen
- Verlust: 351,6 Millionen Dollar
- Fonds zur Deckung des Verlusts: 464 Millionen Dollar plus
- Verstoß gemeldet: 18:31 UTC am 24. September
- Betroffene Wallet-Typen: Heiße und warme Wallets (
- Cold Wallets: Verbleiben weiterhin vollständig sicher (
- Abhebungen: Ausgesetzt, in Erwartung eines Sicherheitsüberprüfungsverfahrens (
Warum das wichtig ist (
Der Unterschied zwischen einem Spoofing-Transaktionsangriff und einer Kompromittierung eines privaten Schlüssels ist von großer Bedeutung. Verluste durch private Key-Hacks haben bereits einige der größten Summen der Branche erreicht. Sobald ein Angreifer den privaten Schlüssel besitzt, kann er unaufhörlich neue Überweisungen signieren und Gelder abbuchen. (
Der Angreifer gelangte in diesem Fall nicht in den Besitz eines privaten Schlüssels. Stattdessen schaffte es der Angreifer, Bitgets eigene Systeme zu täuschen, um die Überweisungen selbst zu autorisieren. Dies deutet auf eine Schwachstelle hin, die in der Art und Weise verwurzelt ist, wie die Systeme aufgebaut sind, und nicht auf eine Frage des Abtransports von Schlüsseln, und es deutet darauf hin, dass der Verstoß mehr auf eine technische Schwäche als auf einen Diebstahl zurückzuführen war. (
Der Handel läuft weiterhin, und die Börse teilt mit, dass ihre Cold Storage sicher ist. Sie hat weitere unbefugte Überweisungen gestoppt, den Verlust begrenzt und bestätigt, dass die Gelder durch den Schutzfonds abgedeckt sind. (
Nutzer stehen vor einer gespaltenen Situation: Sie können weiterhin Geld auf ihre Konten einzahlen, aber es ist ihnen nicht möglich, Geld abzuheben, bis das Überprüfungsverfahren abgeschlossen ist. Bitget hat keinen Zeitrahmen dafür angegeben, wann dies der Fall sein wird. (
Selbst Börsen mit erheblichen Schutzfonds können komplexen technischen Angriffen ausgesetzt sein, wie dieses Vorfall zeigt. Die gute Nachricht ist, dass der Schaden so lange eingedämmt bleibt, wie die privaten Schlüssel sicher bleiben. (
Es ist beruhigend zu wissen, dass die Tresor-Schlüssel das Gebäude nicht verlassen haben. Obwohl das System kompromittiert wurde, blieben die Geheimnisse der höchsten Ebene sicher. (
Quellenmaterial: „Bitgets 352-Millionen-Dollar-Hack erfolgte über Spoofing-Überweisungen, nicht über private Schlüssel, sagt CEO Gray Chen“, CoinDesk.
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

