Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

387,5 Millionen Dollar bei Bitget: Der Angriff lief über fremde Sicherheitssoftware, worauf du jetzt achten solltest

Bitget hat offengelegt, wie die Angreifer am 24. September in die Auszahlungssysteme kamen: über eine bis dahin unbekannte Lücke in einem zugekauften Sicherheitsprodukt. Heute um 08:00 UTC öffnet die zweite Stufe des Auszahlungsfahrplans, und für dein Guthaben auf jeder Börse ändert der Fall die Rechnung.

Massives Stahltresortor einen Spalt offen, der Riegel unversehrt, ein fremder Messingschlüssel steckt in einem Nebenschloss am Rand, davor eine Münze mit Bitcoin-Zeichen
11 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Wenn du Guthaben bei einer zentralen Krypto-Börse liegen hast, ist der Bitget-Fall seit dem 28. September eine andere Nachricht als vorher. Nicht die Schlüssel der Börse wurden geknackt und auch keine Cold Wallet geleert. Der Angreifer kam über ein Sicherheitsprodukt, das Bitget selbst eingekauft hatte, und benutzte dessen Rechte, um sich als Verwalter auszugeben. Der Schaden liegt nach den bisher veröffentlichten Angaben zwischen 387,5 und 388 Millionen Dollar. Für dich heißt das: Die Frage, ob eine Börse gut gesichert ist, hängt nicht nur an ihrer eigenen Technik, sondern auch an jedem Zulieferer, den sie in ihre Systeme lässt.

Dieser Text ordnet den Angriffsweg ein, nennt die belegten Zahlen und den Fahrplan, nach dem die Auszahlungen wieder anlaufen. Er sagt dir außerdem, welche Teile davon deine eigene Entscheidung berühren und welche reine Unternehmensnachricht bleiben.

Was Bitget über den Angriffsweg sagt

Nach Darstellung des Unternehmens nutzte der Angreifer eine Zero-Day-Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters. Zero-Day heißt: eine Lücke, die dem Hersteller der Software zum Zeitpunkt des Angriffs noch nicht bekannt war, für die es also weder einen Patch noch eine Warnung gab. Über diese Lücke gelangte der Angreifer an gültige Administratorzugänge. Mit diesen Zugängen schrieb er gefälschte Auszahlungsbefehle direkt in die Backend-Systeme der Wallets und löschte anschließend die Spuren dieser Befehle.

Die Reihenfolge ist der eigentliche Befund. Es gab keinen Einbruch in die Schlüsselverwaltung. Bitget-Chefin Gracy Chen bezeichnete gegenüber The Block das Löschen der Spuren als den heikelsten Teil des Vorgangs und ordnete den Vorfall so ein, dass ein Zwischenfall dieser Größenordnung sehr ernst sei, ernst aber nicht gleich existenzbedrohend bedeute. Private Schlüssel und Cold Wallets seien nach dem bisherigen Stand der Untersuchung nicht kompromittiert worden. Mit der Aufklärung sind die Sicherheitsfirmen Mandiant und SlowMist beauftragt.

Die Zeitleiste vom 24. September: zwei Testüberweisungen, dann 17 Transaktionen

Der Ablauf liest sich wie ein Test der Alarmschwellen. Um 18:31 UTC gingen zwei winzige Überweisungen hinaus, 0,184 ETH und 193 TRX. Beide lagen unter den Beträgen, ab denen die Risikokontrollen der Börse anschlagen. Erst danach folgte der eigentliche Abfluss: zwischen 18:58 und 20:09 UTC 17 große Transaktionen über acht verschiedene Blockchains, zusammen rund 361 Millionen Dollar.

Gestoppt hat den Vorgang nicht die Auszahlungskontrolle, sondern der Kontenabgleich. Um 19:05 UTC meldete das Abgleichsystem eine Abweichung zwischen Soll- und Ist-Bestand, und Bitget sperrte daraufhin alle Auszahlungen plattformweit. Zwischen der ersten großen Transaktion und dem Alarm lagen damit sieben Minuten, zwischen Alarm und dem Ende der Abflüsse eine gute Stunde.

Dass zuerst zwei Kleinstbeträge liefen, ist für dich als Nutzer der interessanteste Teil. Es zeigt, dass Betragsgrenzen als alleinige Abwehr nicht reichen, wenn der Angreifer die Grenzen vorher austesten kann, ohne aufzufallen.

Zero-Day beim Zulieferer: Warum eine fremde Lücke die ganze Börse trifft

Eine Krypto-Börse betreibt nicht nur Handelssoftware. Sie kauft Überwachungswerkzeuge, Zugriffsverwaltung, Protokollierung und Abwehrsysteme zu, und diese Werkzeuge brauchen naturgemäß weitreichende Rechte, um ihre Arbeit tun zu können. Genau daraus entsteht das Problem: Ein Produkt, das alles sehen und in vieles eingreifen darf, ist als Einfallstor mehr wert als jedes einzelne Nutzerkonto.

Für die Bewertung einer Börse verschiebt das den Maßstab. Eine Plattform kann ihre eigenen Schlüssel vorbildlich verwahren und trotzdem verwundbar sein, weil ein Zulieferer eine Lücke hatte. Das ist kein Einzelfall dieser Börse, sondern ein Muster, das Angreifer im gesamten Finanzsektor nutzen. Für dich folgt daraus keine Panik, aber eine nüchterne Konsequenz: Der Betrag, den du dauerhaft auf einer Handelsplattform liegen lässt, sollte zu dem Betrag passen, den du im schlechtesten Fall wochenlang nicht bewegen kannst.

Wie du die Verwahrung außerhalb einer Börse praktisch löst, steht im Vergleich der Hardware-Wallets; dort geht es um Geräte, Preise und die Frage, ab welcher Summe sich der Aufwand lohnt.

Acht schwere Messingventile an einer dunklen Wand, sieben geschlossen, eines von einer behandschuhten Hand einen Viertelkreis geöffnet, darunter eine Münze mit rautenförmigem Symbol
Die Auszahlungen laufen Netz für Netz wieder an, nicht auf einen Schlag.

Der Auszahlungsfahrplan: ETH-Netze öffnen am 29. September um 08:00 UTC

Bitget hat die Auszahlungen nicht auf einen Schlag freigegeben, sondern in Stufen. Der Fahrplan steht in der Mitteilung der Börse und sieht so aus:

  • 28. September, 08:00 UTC: BTC über das Bitcoin-Netz.
  • 29. September, 08:00 UTC: Ethereum über Ethereum selbst sowie über BSC, Arbitrum, Base und Optimism.
  • 30. September, 08:00 UTC: USDT über Ethereum, BSC, Solana und Tron.
  • Ab 2. Oktober, 08:00 UTC: übrige Token, Fiat-Beträge und P2P-Guthaben.

Die Börse schreibt dazu, die Pause habe der abschließenden Sicherheitsprüfung gedient und stehe nicht mit der Verfügbarkeit der Nutzerguthaben in Zusammenhang; Kontostände seien unverändert geblieben, Handel und Einzahlungen liefen durchgehend weiter. Was du daraus ziehen kannst: Wenn dein Guthaben in einem Token liegt, das nicht BTC, ETH oder USDT ist, bewegt sich für dich vor dem 2. Oktober nichts. Den Stand vom 26. September, als die Stufen angekündigt wurden, hat cryptoticker.io bereits festgehalten.

Schutzfonds von 465 Millionen Dollar gegen 387,5 Millionen Dollar Schaden

Bitget trägt den Verlust nach eigener Darstellung vollständig aus dem Schutzfonds, der am 25. September mit 465 Millionen Dollar bewertet wurde. Der Fonds soll binnen einer Woche wieder auf mindestens 300 Millionen Dollar aufgefüllt werden; als Unternehmensreserve nannte das Unternehmen zum Stand 31. August über 1,4 Milliarden Dollar.

Ein Schutzfonds ist kein Einlagensicherungssystem. Er ist eine freiwillige Rücklage, über deren Verwendung die Börse selbst entscheidet, und er unterliegt keiner staatlichen Aufsicht, die eine Auszahlung im Ernstfall erzwingen würde. Das unterscheidet ihn grundlegend von der gesetzlichen Einlagensicherung bei einem Bankkonto, die in der EU bis 100.000 Euro je Kunde und Institut greift und für Kryptowerte gerade nicht gilt. Wie groß die Fonds der größeren Handelsplätze tatsächlich sind und wie sie sich zum Handelsvolumen verhalten, hat cryptoticker.io am 25. September in einer eigenen Auszählung zusammengetragen.

Die Schadenssumme ist im Lauf der Woche gewachsen. Unsere erste Meldung vom 24. September nannte noch 351 Millionen Dollar, weil zu diesem Zeitpunkt erst ein Teil der Abflüsse zugeordnet war; so stand es in der Einordnung von cryptoticker.io am Vorfallstag. Nach den Angaben vom 28. September liegt der Wert zwischen 387,5 und 388 Millionen Dollar. Solche Korrekturen nach oben sind in den ersten Tagen eines Börsenvorfalls der Normalfall, und sie sind ein Grund, frühe Zahlen nicht als endgültig zu behandeln.

MiCA und die Verwahrung: Was eine Lizenz in Deutschland vorschreibt

Seit die europäische Kryptoverordnung MiCA vollständig gilt, braucht jeder Anbieter, der Kunden in der EU Verwahrung, Handel oder Tausch anbietet, eine Zulassung als Krypto-Dienstleister. Für die Verwahrung schreibt die Verordnung unter anderem vor, dass Kundenbestände getrennt vom Eigenvermögen des Anbieters gehalten werden und dass der Anbieter für den Verlust von verwahrten Kryptowerten haftet, wenn ihm die Umstände zurechenbar sind. Welche Pflichten im Einzelnen daran hängen und welche Fristen die Aufsicht gesetzt hat, ist in unserer Übersicht zur MiCA-Lizenz aufgeschlüsselt.

Praktisch heißt das für dich: Ob du dich im Schadensfall auf diese Haftung berufen kannst, hängt daran, mit welcher Gesellschaft dein Vertrag zustande gekommen ist. Zwischen dem EU-regulierten Arm eines Anbieters und seiner internationalen Gesellschaft liegen bei Handelsplätzen oft völlig verschiedene Rechtsordnungen. In den Nutzungsbedingungen steht, welche Gesellschaft dein Vertragspartner ist und welches Recht gilt. Welche Gesellschaft dein Vertragspartner ist, steht in den Nutzungsbedingungen, und es lohnt sich, dort einmal nachzusehen, bevor es darauf ankommt.

Balkenwaage aus dunklem Metall, links ein schwerer Barren tief unten, rechts mehrere kleine Münzen mit Bitcoin-Zeichen hoch oben, daneben eine geschlossene Metallkassette
Ein Schutzfonds wiegt nur so lange schwer, wie er den Schaden auch trägt.

Selbstverwahrung gegen Börsenverwahrung: die Abwägung nach dem Vorfall

Der Fall liefert kein Argument dafür, jede Börse zu meiden. Er liefert eines dafür, die Aufteilung bewusst zu treffen. Auf einer Handelsplattform liegt dein Guthaben dort, wo du es schnell verkaufen oder tauschen kannst, und dort, wo im Schadensfall jemand anders für die Technik einsteht. In der eigenen Verwahrung liegt es dort, wo kein fremder Systemzugang es bewegen kann, und dort, wo ein verlorener Wiederherstellungssatz endgültig ist.

Eine brauchbare Faustregel: Der Betrag auf der Börse entspricht dem, was du in den nächsten Wochen tatsächlich handeln willst, zuzüglich eines Puffers. Alles darüber gehört in eine Verwahrung, die du selbst kontrollierst. Wo diese Grenze verläuft, hängt an deiner Handelsfrequenz, nicht an einer allgemeingültigen Zahl. Wer alle zwei Tage umschichtet, braucht eine andere Aufteilung als jemand, der zweimal im Jahr nachkauft.

Zwei Dinge kosten in dieser Abwägung erfahrungsgemäß am meisten: Bequemlichkeit und die Annahme, ein Vorfall treffe immer die andere Plattform. Die 17 Transaktionen vom 24. September brauchten 71 Minuten. In dieser Zeit hätte kein Nutzer reagieren können, auch der aufmerksamste nicht.

Haltefrist und Steuer: Ein Auszahlungsstopp ändert an Paragraf 23 EStG nichts

Eine Frage, die bei jedem Auszahlungsstopp aufkommt: Läuft die einjährige Haltefrist weiter, wenn du nicht an deine Coins kommst? Sie läuft weiter. Maßgeblich für die Frist nach Paragraf 23 des Einkommensteuergesetzes ist der Zeitraum zwischen Anschaffung und Veräußerung, nicht die Frage, ob du zwischenzeitlich verfügen konntest. Ein technisch blockierter Zugang ist keine Veräußerung und unterbricht deshalb nichts.

Umgekehrt entsteht durch einen Vorfall dieser Art auch kein automatischer Verlust, den du geltend machen könntest, solange dein Kontostand unverändert ist und die Börse auszahlt. Ein steuerlich relevanter Verlust setzt einen tatsächlichen Vermögensabgang voraus. Sollte eine Börse dauerhaft nicht auszahlen, ist die Lage eine andere und gehört in die Hand eines Steuerberaters, weil es dann um die Frage geht, wann ein Ausfall als endgültig gilt.

Bewahre in jedem Fall deine Transaktionsübersichten außerhalb der Plattform auf. Wenn eine Börse den Zugang einschränkt, sind es erfahrungsgemäß die Steuerunterlagen, die zuerst unerreichbar werden.

Was jetzt noch offen ist

Bitget hat einen förmlichen Untersuchungsbericht angekündigt. Offen ist bis dahin, um welches Sicherheitsprodukt es sich handelte und ob die zugrunde liegende Lücke inzwischen geschlossen wurde, denn davon hängt ab, ob andere Plattformen dasselbe Risiko tragen. Offen ist ebenfalls, ob die Wiederauffüllung des Schutzfonds im angekündigten Zeitrahmen gelingt. Und offen bleibt die Zuordnung der Täter; das Unternehmen äußerte lediglich, es handele sich nach seiner Einschätzung um dieselbe Gruppe, die es bereits zuvor im Verdacht hatte.

Bis diese Punkte belegt sind, gilt der Stand dieses Textes. Wir schreiben ihn fort, sobald der Untersuchungsbericht vorliegt.

Bitget-Hack: Das Wichtigste für deine Entscheidung

  1. Prüfe, in welchem Token dein Guthaben liegt. BTC ist seit dem 28. September auszahlbar, ETH und die EVM-Netze seit heute um 08:00 UTC, USDT ab dem 30. September, alles Übrige erst ab dem 2. Oktober. Danach richtet sich, ob du überhaupt etwas tun kannst. Wo du im Zweifel ausweichen kannst, zeigt die Übersicht der Krypto-Börsen.
  2. Lege die Grenze fest, ab der Guthaben die Börse verlässt. Orientiere dich an deiner Handelsfrequenz, nicht am aktuellen Kurs. Welche Geräte dafür in Frage kommen und was sie kosten, steht im Hardware-Wallet-Vergleich.
  3. Sieh nach, wer dein Vertragspartner ist. In den Nutzungsbedingungen steht die Gesellschaft und das anwendbare Recht. Liegt der Vertrag außerhalb der EU, greifen die MiCA-Pflichten für dich nicht; die Alternativen mit europäischer Zulassung stehen bei den regulierten Kryptobörsen.

(Stand: 29. September 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zum Bitget-Vorfall

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Vielleicht auch interessant