Bitget-Hack auf Zero-Day in Drittanbieter-Sicherheitstools zurückzuführen
Angreifer stahlen 387,5 Millionen US-Dollar von Bitget, indem sie eine Zero-Day-Schwachstelle in externen Sicherheitsgeräten ausnutzten und benutzerdefinierte Malware einsetzten, um Auszahlungskontrollen zu umgehen.
Automatisch aus dem englischen Original übersetzt.
Die Kryptowährungsbörse Bitget bestätigte, dass der Diebstahl von 387,5 Millionen US-Dollar Ende September 2026 durch eine Zero-Day-Schwachstelle in Sicherheitsprodukten von Drittanbietern ermöglicht wurde. Der Vorfall, der nordkoreanischen Akteuren zugeschrieben wird, umfasste laterale Bewegungen von kompromittierten Sicherheitsgeräten in die Kern-Wallet-Infrastruktur der Börse.
Was passiert ist
Am 24. September 2026 gab Bitget bekannt, dass unbefugte Transfers seine Hot- und Warm-Wallets geleert hatten, was zu einer sofortigen Einstellung aller Auszahlungen führte. Nachfolgende Untersuchungen des Blockchain-Sicherheitsunternehmens SlowMist und des Google-eigenen Unternehmens Mandiant ergaben, dass die Angreifer mindestens seit dem 31. August 2026 aktiv waren. Der anfängliche Einstiegspunkt war eine Zero-Day-Schwachstelle in einem Dienst, der auf Knoten eines Drittanbieter-Sicherheitsprodukts lief, das als Product A bezeichnet wird. Diese Schwachstelle ermöglichte es den Angreifern, versteckte Skripte auszuführen, Umgebungsvariablen mit Datenbankpasswörtern auszulesen und persistenten Zugriff herzustellen.
Die Kompromittierung vertiefte sich am 25. September 2026, als die Bedrohungsakteure ein zweites Drittanbieter-Tool, Product B, ins Visier nahmen. Unter Verwendung gestohlener interner Mitarbeiterzugangsdaten injizierten sie Systembefehle über die Verwaltungsplattform in die Aufgabenparameter des Produkts. Dies ermöglichte es ihnen, Serverkonfigurationen zu ändern, schädliche Dateien hochzuladen und eine Webshell bereitzustellen. Von diesem Standpunkt aus bewegten sie sich lateral zum Produktions-Wallet-Job-Server von Bitget, wo sie benutzerdefinierte Malware einsetzten, die speziell darauf ausgelegt war, bestehende Risikokontrollen zu umgehen und betrügerische Auszahlungen einzuleiten.
Der Angriff betraf Vermögenswerte auf 11 Blockchains, darunter Ethereum, TRON, BNB Smart Chain sowie Solana-basierte Netzwerke wie Base und Optimism. Gestohlene Token umfassten ETH, USDT, USDC, XRP und BNB. Während der Gesamtschaden bei 387,5 Millionen US-Dollar liegt, haben die Stablecoin-Ausgeber Circle und Tether zusammen mit NEAR Intents etwa 1,1 Million US-Dollar der illegalen Gelder eingefroren. Bitget hat die betroffenen Drittanbieter-Funktionen deaktiviert und arbeitet mit den Anbietern an der Behebung der Schwachstellen.
Wie es funktioniert
Die Angriffskette basierte auf einer Lieferkettenkompromittierung (Supply Chain Compromise) statt auf einer direkten Ausnutzung des primären Anwendungs-Codes von Bitget. Die Angreifer nutzten zunächst eine Zero-Day-Schwachstelle in Product A aus, einem Sicherheitsgerät, das das Netzwerk schützen sollte. Durch das Ausführen von Skripten unter dem Service-Prozess extrahierten sie sensible Zugangsdaten aus Umgebungsvariablen, einer verbreiteten, aber riskanten Praxis zur Speicherung von Geheimnissen. Dies verschaffte ihnen Datenbankzugriff und einen Fuß in der vertrauenswürdigen Sicherheitsperipherie.
Nachdem sie im Inneren waren, nutzten die Angreifer die Verwaltungsschnittstelle von Product B, um ihre Berechtigungen zu eskalieren. Durch das Injizieren von Befehlen in Aufgabenparameter umgingen sie die standardmäßige Eingabevalidierung und schrieben schädliche Dateien direkt auf den Server. Diese Technik ermöglichte es ihnen, eine Command-and-Control-(C2)-Verbindung herzustellen und ein maßgeschneidertes Tool bereitzustellen, das auf die Auszahlungslogik von Bitget zugeschnitten war. Die Malware wurde um 01:49 Uhr morgens am 25. September ausgeführt und leitete Transfers ein, die für grundlegende Überwachungssysteme legitim aussahen, aber gegen tiefere verhaltensbasierte Risikoregeln verstießen.
Wichtige Details
- Der Gesamtwert der gestohlenen Vermögenswerte beträgt 387,5 Millionen US-Dollar, wobei Aktivitäten bis zum 31. August 2026 zurückreichen.
- Angreifer nutzten Zero-Day-Schwachstellen in zwei Drittanbieter-Sicherheitsprodukten aus, die als Product A und Product B bezeichnet werden.
- Der Vorfall betraf 11 Blockchains, darunter Ethereum, Arbitrum, Optimism, Base und BNB Smart Chain.
- Benutzerdefinierte Malware wurde eingesetzt, um Risikokontrollen zu umgehen und unbefugte Auszahlungen aus Hot- und Warm-Wallets durchzuführen.
- Etwa 1,1 Million US-Dollar an Vermögenswerten wurden von Circle, Tether und NEAR Intents eingefroren.
- Forensische Analysen von Elliptic und TRM Labs verbinden den Angriff aufgrund von Wallet-Überschneidungen mit nordkoreanischen Bedrohungsakteuren.
Warum es wichtig ist
Dieser Vorfall unterstreicht das kritische Risiko, das von Drittanbieter-Sicherheitstools selbst ausgeht. Organisationen behandeln Sicherheitsgeräte oft als vertrauenswürdige Komponenten und gewähren ihnen hochrangigen Zugriff auf interne Netzwerke und Datenbanken. Wenn diese Tools ungepatchte Zero-Day-Schwachstellen enthalten, werden sie zu idealen Einstiegspunkten für Angreifer, die Perimeterverteidigungen umgehen möchten. Für Engineering-Teams betont dies die Notwendigkeit, dieselben strengen Sicherheitsstandards auf Anbieter-Software wie auf internen Code anzuwenden, einschließlich strikter Isolation und minimaler Berechtigungen.
Der Einsatz benutzerdefinierter Malware zur Umgehung von Risikokontrollen demonstriert zudem die Raffinesse moderner finanzieller Cyberkriminalität. Standardüberwachungssysteme können Anomalien möglicherweise nicht erkennen, wenn der Angreifer die interne Logik des Transaktionssystems versteht. Dies deutet darauf hin, dass statische, regelbasierte Sicherheit gegen gezielte Angriffe unzureichend ist. Entwickler und Sicherheitsverantwortliche müssen Verhaltensanalysen und mehrschichtige Verifizierungen für wertintensive Vorgänge implementieren, um sicherzustellen, dass kein einzelner Komponentenausfall zu katastrophalen Verlusten führen kann.
Was Sie tun können
- Prüfen Sie alle Drittanbieter-Sicherheitstools auf übermäßige Berechtigungen und isolieren Sie sie von kritischen Produktionsumgebungen.
- Vermeiden Sie die Speicherung sensibler Zugangsdaten in Umgebungsvariablen; verwenden Sie dedizierte Secret-Management-Lösungen mit strengen Zugriffssteuerungen.
- Implementieren Sie strenge Eingabevalidierungen auf allen Verwaltungsschnittstellen und API-Endpunkten, um Befehlsinjektionsangriffe zu verhindern.
- Setzen Sie verhaltensbasierte Anomalieerkennung für Finanztransaktionen ein, die sich auf Abweichungen von normalen Mustern konzentriert, nicht nur auf statische Schwellenwerte.
- Führen Sie regelmäßige Red-Team-Übungen durch, die gezielt Lieferketten- und Drittanbieter-Integrationspunkte angreifen.
- Stellen Sie sicher, dass Auszahlungsprozesse Mehrparteien-Genehmigungen und Out-of-Band-Verifizierungen für große oder ungewöhnliche Transfers erfordern.


