Cointelegraph
DOGE$0.09472 1.67%
TRX$0.3379 0.88%
LINK$14.37 1.71%
ZEC$1,461.48 4.90%
ADA$0.2478 2.69%
XRP$1.50 1.52%
ETH$2,685.27 0.39%
BTC$84,115.27 1.22%
XMR$546.09 0.03%
BNB$769.74 2.27%
XLM$0.2252 1.68%
SOL$119.69 1.58%
HYPE$90.41 5.26%
Geschrieben von Ezra ReguerraAutorÜberprüft von Yohan YuRedakteur

SlowMist führt Aktivitäten des Bitget-Hacks auf Zero-Day-Exploit vom 31. August zurück

Die aktuellsten NachrichtenVeröffentlicht30. Sept. 2026

SlowMist identifizierte Wochen vor dem Diebstahl bei Bitget bösartige Aktivitäten im Zusammenhang mit einer Zero-Day-Schwachstelle, zwei Sicherheitsprodukten und einem eigens entwickelten Abhebungstool.

SlowMist datierte die frühesten protokollierten bösartigen Aktivitäten im Zusammenhang mit dem Diebstahl von 388 Millionen US-Dollar bei Bitget auf den 31. August zurück. Damals nutzte ein Angreifer eine Zero-Day-Schwachstelle aus, die ein Sicherheitsprodukt eines Drittanbieters betraf.

Die Angreifer stahlen die Gelder am 24. September (UTC) aus den Hot Wallets von Bitget und transferierten die Vermögenswerte über mehrere Blockchains an von ihnen kontrollierte Adressen. Die Untersuchung von SlowMist identifizierte bösartige Aktivitäten im Zusammenhang mit zwei Sicherheitsprodukten von Drittanbietern und dem Host einer Wallet-Anwendung.

Laut einem Fortschrittsbericht von SlowMist verwendete der Angreifer ein verstecktes Skript, um auf die Datenbank von „Produkt A“ zuzugreifen, wie SlowMist es nannte, nachdem er das Passwort aus einer Umgebungsvariablen abgerufen hatte. Ähnliche Aktivitäten wurden später am 23. und 25. September auf zwei weiteren Nodes festgestellt. Die Datums- und Zeitangaben im Bericht sind in UTC+8.

Am 25. September griff der Angreifer außerdem unter Verwendung der Identität eines internen Mitarbeiters auf die Managementplattform eines zweiten Sicherheitsprodukts zu, das SlowMist als „Produkt B“ bezeichnete. SlowMist erklärte, der Angreifer habe anschließend versucht, Systembefehle einzuschleusen, Serverkonfigurationen zu ändern und Dateien mit Schadprogrammen hochzuladen. 

SlowMist erklärte, die Untersuchung dauere an und man prüfe weiterhin, wie sich der Angreifer zwischen den betroffenen Systemen bewegte. 

Angreifer verwendete ein eigens entwickeltes Abhebungstool

Das Sicherheitsunternehmen erklärte, es habe ein gelöschtes, stark angepasstes Tool wiederhergestellt, das zur Manipulation des Abhebungsprozesses des Wallet-Systems verwendet worden sei. Das Tool fälschte Risikokontrollparameter, erstellte Abhebungsanfragen und löste den Abhebungsprozess aus.

Die Onchain-Verifizierung von SlowMist ergab, dass der früheste bis dahin verifizierte Transfer am 25. September um 2:31 Uhr UTC+8 stattfand, als eine von einem Angreifer kontrollierte Adresse 93 TRX erhielt. Elf Sekunden später folgten 0,84 Ether auf Ethereum. Die aufgezeichneten Transfers erstreckten sich über etwa zwei Stunden und 52 Minuten über mehrere Blockchains und reichten an diesem Tag bis 5:23 Uhr.

Der Angreifer versuchte außerdem, Abhebungsaufzeichnungen direkt in der Wallet-Datenbank zu ändern und zusätzliche Bitcoin-Abhebungen auszulösen. SlowMist erklärte, zwei gefälschte BTC-Abhebungsaufträge seien in die Verarbeitung gelangt, hätten jedoch Fehler zurückgegeben. Danach überprüfte der Angreifer Protokolle, kontrollierte den Auftragsstatus und unternahm weitere Versuche.

Verwandt: Bitget-CEO vermutet Nordkorea hinter 352000000-Millionen-Dollar-Hack und verweist auf IP-Hinweise

In einem Update vom 25. September erklärte Bitget, dass etwa 387,5 Millionen US-Dollar transferiert worden seien an von den Angreifern kontrollierte Adressen über mehrere Netzwerke hinweg. 

Bitget-CEO Gracy Chen erklärte später gegenüber Cointelegraph, der Angriff sei auf eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters zurückzuführen gewesen, die dem Angreifer ermöglicht habe, „hochprivilegierte interne Zugangsdaten“ zu erlangen und betrügerische Abhebungsbefehle auszuführen. Sie sagte, Bitgets Private Keys und Cold Wallets seien nicht kompromittiert worden.

Bitget versucht weiterhin, die gestohlenen Vermögenswerte wiederzuerlangen. Im Gespräch mit Cointelegraphs Chain Reaction, sagte Chen, sie sei „nicht sehr optimistisch“, was die vollständige Wiedererlangung der verlorenen rund 388 Millionen US-Dollar betrifft, und verwies als Vergleichspunkt auf die begrenzte Wiedererlangung nach dem Hack von Bybit im Jahr 2025.fidelityFindings

Magazin: Die Altseason kommt – und Trader sind diesmal anspruchsvoller

Cointelegraph verpflichtet sich zu unabhängigem und transparentem Journalismus. Dieser Nachrichtenartikel wird gemäß der Redaktionsrichtlinie von Cointelegraph erstellt und zielt darauf ab, genaue und zeitnahe Informationen bereitzustellen. Leser werden dazu ermutigt, Informationen eigenständig zu überprüfen. Lesen Sie unsere Redaktionsrichtlinie https://cointelegraph.de/editorial-policy

Mehr zu diesem Thema