Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

Chainalysis ordnet 387 Millionen Dollar aus dem Bitget-Hack Nordkorea zu: Worauf es für Anleger in Deutschland jetzt ankommt

Die Analysefirma Chainalysis schreibt den Diebstahl von rund 387 Millionen Dollar bei Bitget Akteuren mit Bezug zur DPRK zu und sieht die Jahressumme über einer Milliarde Dollar. Was das für Verwahrung, Börsenwahl und Nachweise in Deutschland heißt.

Leitstand eines Rechenzentrums bei Nacht mit erloschenen Monitoren und einem roten Warnlicht
13 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Der Einbruch bei der Kryptobörse Bitget vom 24. September 2026 hat einen Absender bekommen: Die Analysefirma Chainalysis ordnet den Diebstahl von rund 387 Millionen Dollar Anfang Oktober Akteuren mit Bezug zur Demokratischen Volksrepublik Korea zu. Für dich als Anleger in Deutschland ändert diese Zuordnung nichts an deinem Guthaben, aber sie ändert die Einschätzung des Risikos: Wer hinter einem Angriff ein staatlich gedecktes Team vermutet, rechnet mit einer Serie statt mit einem Einzelfall. Dieser Text sortiert, was belegt ist, und was daraus für Verwahrung, Börsenwahl und Nachweise folgt.

387 Millionen Dollar in 23 Transfers: der Ablauf des Bitget-Hacks

Der Angriff traf am 24. September 2026 eine Hot Wallet der Börse, also einen Bestand, der dauerhaft mit dem Internet verbunden ist und Auszahlungen bedient. Eine Hot Wallet ist das Gegenstück zur Cold Wallet, deren Schlüssel offline liegen. Genau diese Erreichbarkeit macht sie zum Ziel: Wer die Schlüssel kontrolliert, kann sofort überweisen.

Nach der Darstellung von Chainalysis verließen innerhalb von drei Stunden rund 387 Millionen Dollar die Börse, verteilt auf 23 einzelne Transfers. Die Summe wird je nach Berichterstattung mit 387 bis 388 Millionen Dollar angegeben; die Spanne entsteht aus unterschiedlichen Bewertungszeitpunkten der bewegten Token. Drei Stunden sind in diesem Zusammenhang eine lange Zeit. Sie reichen, um Geld über mehrere Netzwerke zu verteilen, und sie reichen nicht, um es stillzulegen, wenn niemand hinschaut.

Die Reaktion der Börse lief in Stufen. Auszahlungen standen zunächst still, danach öffnete Bitget sie nach eigenen Angaben ab dem 28. September schrittweise. Wie cryptoticker.io am 29. September 2026 berichtete, zogen Kunden in den Tagen danach netto rund 463 Millionen Dollar ab, also mehr, als der Angriff selbst gekostet hat. Das ist der zweite Schaden eines Hacks, und er trifft die Börse, nicht den Angreifer.

Die Zuordnung an DPRK-nahe Akteure und ihre Grenzen

Eine Zuordnung in der Blockchain-Forensik ist kein Geständnis und kein Gerichtsurteil. Sie ist eine Wahrscheinlichkeitsaussage, die auf Mustern beruht: wiederkehrende Adressen, bekannte Wechselstuben, typische Abfolgen beim Verschleiern, Zeitfenster der Aktivität. Chainalysis arbeitet mit einem Adressbestand, der über Jahre aus Ermittlungsverfahren, Börsendaten und eigenen Beobachtungen gewachsen ist.

Belastbar ist an einer solchen Zuordnung, dass sich Geldwege nachvollziehen lassen. Weniger belastbar ist jede Aussage darüber, wer vor der Tastatur saß. Die Formulierung der Analysten bleibt deshalb bewusst vorsichtig und spricht von Akteuren mit Bezug zur DPRK, nicht von einer Behörde oder einer namentlich benannten Person. Diese Vorsicht solltest du mitlesen, wenn Schlagzeilen aus der Zuordnung eine Tatsache machen.

Für die Praxis genügt die vorsichtige Fassung. Ob ein Angreifer staatlich finanziert ist oder nicht, ändert die Wahrscheinlichkeit, dass dieselbe Methode in drei Monaten erneut auftaucht. Staatlich gedeckte Teams arbeiten langfristig, mit Budget und mit Geduld.

Ethereum, XRP, Zcash und Tron: die vier Ketten im Abfluss

Das Geld blieb nicht in einem Netzwerk. Chainalysis beziffert die Verteilung auf vier Ketten: 49,7 Prozent flossen über Ethereum, 40,8 Prozent über XRP, 7,6 Prozent über Zcash und 1,8 Prozent über Tron. Diese Aufteilung ist kein Zufall, sondern eine Arbeitsteilung.

Ethereum trägt die größte Liquidität und die meisten dezentralen Handelsplätze, auf denen sich Token tauschen lassen, ohne ein Konto zu eröffnen. XRP liefert schnelle und billige Transfers mit kurzer Bestätigungszeit. Zcash erlaubt abgeschirmte Transaktionen, bei denen Betrag und Beteiligte im Protokoll verborgen bleiben. Tron ist ein verbreiteter Weg für Stablecoin-Bewegungen mit geringen Kosten.

Der Zcash-Anteil ist der heikelste Teil der Spur. Bereits am 30. September 2026 hat cryptoticker.io beschrieben, dass 2.746 ZEC aus diesem Komplex in einen abgeschirmten Pool wanderten. Was dort hineingeht, lässt sich von außen nicht weiter verfolgen, solange es drinbleibt. Zu beobachten bleibt der Ausgang: Irgendwann muss Geld eine Börse erreichen, um in Landeswährung zu werden, und dort greifen Identitätsprüfung und Geldwäscheaufsicht.

Zur Einordnung der Größenordnungen: Zcash notierte am Sonntagabend bei rund 1.336 Dollar und damit gut 17 Prozent unter dem Stand der Vorwoche, Ethereum bei etwa 2.706 Dollar und XRP bei rund 1,51 Dollar, jeweils laut CoinGecko. Die Kurse sagen nichts über den Hack aus; sie zeigen nur, wie groß die Märkte sind, über die das Geld lief.

Durchtrenntes Glasfaserkabel, dessen Lichtleiter sich in vier getrennte leuchtende Bündel aufspreizen
Vier Ketten, ein Ursprung: Die Aufteilung des Diebesguts auf Ethereum, XRP, Zcash und Tron folgt einer Arbeitsteilung aus Liquidität, Geschwindigkeit und Abschirmung.

Cross-Chain-Bridges und Mixer: der Weg des Geldes nach dem Abfluss

Nach dem Abfluss beginnt die zweite Phase, das Verschleiern. Chainalysis nennt dafür vier Werkzeuge: Bridges, netzwerkübergreifende Liquiditätsprotokolle, Mixer und dezentrale Börsen. Eine Bridge ist ein Dienst, der einen Wert in einem Netzwerk sperrt und in einem anderen eine Entsprechung freigibt. Sie reißt die Spur nicht ab, aber sie zerlegt sie in zwei Teile, die man erst zusammensetzen muss.

Ein netzwerkübergreifendes Liquiditätsprotokoll geht einen Schritt weiter. Die Ermittler verfolgten nach dieser Darstellung gestohlene XRP durch ein solches Protokoll, das am Ende Bitcoin ausbezahlte, statt die Token direkt an eine Börse zu schicken. Aus Sicht der Nachverfolgung heißt das: Dasselbe Geld verlässt den Dienst in einer anderen Währung und in einem anderen Netzwerk, und die Verbindung besteht nur noch in der zeitlichen Nähe und in der Höhe der Beträge.

Ein Mixer wiederum bündelt Einzahlungen vieler Nutzer und zahlt sie neu gemischt aus. Dezentrale Börsen schließlich tauschen Token ohne Kontoeröffnung. Keines dieser Werkzeuge ist für sich verboten, und jedes hat legitime Anwendungen. In der Kette hintereinander ergeben sie einen Ablauf, der Ermittlern Zeit kostet. Genau an dieser Zeit setzt der technische Teil des Berichts an.

Eine Milliarde Dollar 2026: die Bilanz der DPRK-zugeordneten Diebstähle

Mit dem Bitget-Fall überschreitet die Summe der Krypto-Diebstähle, die Chainalysis im Jahr 2026 Gruppen mit DPRK-Bezug zuschreibt, die Grenze von einer Milliarde Dollar. Diese Zahl ist eine Jahressumme aus mehreren Vorfällen, keine Bewertung eines einzelnen Angriffs.

Zur Einordnung hilft der Blick auf den gesamten Markt. cryptoticker.io hat am 2. Oktober 2026 berichtet, dass die Verluste aus Krypto-Hacks im dritten Quartal 2026 zusammen bei 1,26 Milliarden Dollar lagen, dem höchsten Stand eines Quartals. Ein einzelner Vorfall von 387 Millionen Dollar macht davon knapp ein Drittel aus. Konzentration dieser Art ist für Anleger die wichtigere Information als die Jahressumme, denn sie zeigt, wo das Risiko sitzt: bei großen, zentral verwahrten Beständen.

Was eine Hot Wallet einer Börse so attraktiv macht

Eine Börse muss jederzeit auszahlen können. Dafür hält sie einen Teil der Kundenbestände in Wallets, deren Schlüssel auf Systemen liegen, die online erreichbar sind. Je größer die Börse, desto größer dieser Topf. Ein Angreifer, der einmal hineinkommt, erreicht in einem Zug mehr, als er in hundert Angriffen auf einzelne Nutzer holen würde. Das ist der strukturelle Grund, aus dem Börsenbestände regelmäßig Ziel solcher Operationen sind, und er ändert sich durch keine Zuordnung.

KI-gestützte Nachverfolgung verkürzt die Brückenabstimmung auf unter zehn Minuten

Der zweite bemerkenswerte Teil des Berichts betrifft das Werkzeug, nicht den Täter. Chainalysis gibt an, eine eigene KI-Automatisierung eingesetzt zu haben, um Transfers über Bridges einander zuzuordnen. Diese Zuordnung ist Handarbeit: Man sucht zu jedem Eingang auf der einen Kette den passenden Ausgang auf der anderen, über Zeitstempel, Beträge und Gebühren. Nach Angaben der Firma schrumpfte eine Aufgabe, die mehr als 20 Stunden gedauert hätte, auf unter zehn Minuten.

Diese Angabe stammt vom Anbieter selbst und ist von außen nicht nachprüfbar. Plausibel ist sie dennoch, weil Mustererkennung über große Datenmengen genau die Stärke solcher Verfahren ist. Die Folge ist eine Verschiebung im Tempo: Verschleiern bleibt billig, Nachverfolgen wird schneller. Wer Geld über fünf Stationen schickt, gewinnt damit Stunden statt Wochen.

Für dich hat das einen handfesten Nebeneffekt. Je schneller Adressen als belastet markiert sind, desto wahrscheinlicher friert eine Börse betroffene Einzahlungen ein. Das trifft auch Nutzer, die Token zufällig über einen dezentralen Tausch erhalten haben, der mit markierten Mitteln gespeist wurde. Wer größere Beträge über unbekannte Gegenparteien tauscht, trägt dieses Risiko mit.

Was der Hack für Guthaben auf einer Kryptobörse bedeutet

Die wichtigste Unterscheidung ist die zwischen Besitz und Anspruch. Liegen deine Coins bei einer Börse, hältst du keine Schlüssel. Du hältst eine Forderung gegen das Unternehmen. Funktioniert das Unternehmen, merkst du den Unterschied nie. Fällt es aus, entscheidet die Bonität darüber, ob du dein Guthaben zurückbekommst.

Daraus folgt kein Pauschalurteil gegen Börsen. Ohne Börse gibt es keinen Kaufweg, und für kleine, laufend bewegte Beträge ist die Verwahrung dort praktisch. Die Frage ist die Höhe. Ein Betrag, dessen Verlust dich wirklich treffen würde, gehört in eine Verwahrung, bei der du den Schlüssel hältst. Welche Geräte das leisten und worin sich die Modelle unterscheiden, zeigt unser Vergleich der Hardware-Wallets mit den aktuellen Konditionen.

Ein zweiter Punkt betrifft die Streuung. Mehrere kleinere Bestände bei verschiedenen Anbietern senken das Risiko eines einzelnen Ausfalls, erhöhen aber den Aufwand bei Nachweisen und Gebühren. Es gibt hier keine Lösung ohne Nachteil, nur eine Entscheidung, die zu deiner Summe passt.

Absperrband vor einer angelehnten Stahltür in einem leeren Technikflur bei Nacht
Wenn Auszahlungen stillstehen, zählt weniger der Kurs als die Frage, wie lange eine Börse ohne frische Einlagen durchhält.

Schutzfonds, Reserven und Auszahlungsfristen bei Bitget

Nach dem Angriff hat Bitget seinen Schutzfonds nach eigenen Angaben wieder auf rund 309 Millionen Dollar aufgefüllt. Ein solcher Fonds ist eine freiwillige Rücklage des Unternehmens, kein Einlagensicherungssystem. Es gibt keine gesetzliche Garantie dahinter, keinen Entschädigungsanspruch und keine Behörde, die im Ausfall einspringt. Die Höhe eines Fonds sagt etwas über die Absicht eines Anbieters, nichts über eine Zusicherung.

Ebenso wichtig ist die Frage der Nachweise. Reserve-Nachweise, oft als Proof of Reserves bezeichnet, belegen zu einem Zeitpunkt, dass Bestände vorhanden sind. Sie belegen nicht, dass keine Verbindlichkeiten dagegenstehen. Ein vollständiger Nachweis bräuchte beide Seiten der Bilanz und eine unabhängige Prüfung. Wer eine Reserve-Erklärung liest, liest also eine Momentaufnahme.

MiCA-Erlaubnis und BaFin-Register: der Rechtsrahmen in Deutschland

Seit dem Ende der EU-weiten Übergangsfrist am 1. Juli 2026 braucht jeder Anbieter, der in Deutschland Kryptowerte-Dienstleistungen erbringt, eine Erlaubnis. Grundlage ist die europäische Verordnung über Märkte für Kryptowerte, kurz MiCA, in Deutschland ergänzt durch das Kryptomärkteaufsichtsgesetz. Welche Pflichten damit auf die Anbieter zukommen, ordnet unsere Übersicht zur MiCA-Lizenz und ihren Pflichten ein.

Praktisch heißt das zweierlei. Erstens gibt es ein Register, in dem du nachsehen kannst, ob ein Unternehmen beaufsichtigt wird: Die Unternehmensdatenbank der BaFin führt zugelassene Institute und ist öffentlich einsehbar. Zweitens bedeutet eine Erlaubnis nicht, dass ein Anbieter sicher gegen Angriffe ist. Sie bedeutet, dass es Anforderungen an Organisation, Eigenmittel und Beschwerdewege gibt, und eine Aufsicht, die eingreifen kann.

Ein Angriff auf eine Börse außerhalb dieses Rahmens hat für dich eine unangenehme Folge: Es fehlt die Stelle, an die du dich wenden kannst. Bei einem in der EU zugelassenen Anbieter setzt die Verordnung Fristen für die Bearbeitung von Beschwerden. Bei einem Anbieter ohne Erlaubnis bleibt der Weg über ein ausländisches Gericht, und der ist bei kleinen Summen praktisch versperrt.

Self-Custody, Seed Phrase und Hardware-Wallet: die Verwahrung außerhalb der Börse

Self-Custody heißt, dass du die privaten Schlüssel selbst hältst. In der Regel sichert sie eine Wiederherstellungsphrase, die Seed Phrase, meist zwölf oder 24 Wörter. Wer diese Wörter hat, hat die Coins. Daraus folgt die ganze Praxis: Die Phrase entsteht auf dem Gerät, sie wird nie abgetippt, nie fotografiert, nie in einer Cloud gespeichert und nie in ein Formular eingegeben, das sie abfragt.

Eine Hardware-Wallet ist ein Gerät, das den Schlüssel erzeugt und Transaktionen bestätigt, ohne ihn herauszugeben. Sie schützt gegen Angriffe auf deinen Rechner und gegen den Ausfall einer Börse. Sie schützt nicht gegen den Verlust der Wiederherstellungsphrase und nicht gegen eine Unterschrift, die du selbst auf einer gefälschten Seite leistest.

Die stille Steuerfrage bei einem Wechsel

Ein Umzug eigener Coins von einer Börse in eine eigene Wallet ist kein Verkauf und löst in Deutschland keine Steuer aus, weil kein Veräußerungsgeschäft vorliegt. Wichtig sind die Nachweise: Anschaffungszeitpunkt und Anschaffungskosten wandern nicht automatisch mit. Wer die einjährige Haltefrist später belegen will, braucht die ursprünglichen Abrechnungen. Zieh die Unterlagen deshalb heraus, bevor ein Konto geschlossen wird, denn danach ist der Zugang zur Historie oft weg.

Gefälschte Jobangebote als Einfallstor: die zweite DPRK-Masche

Neben dem Angriff auf Börsensysteme steht eine zweite Methode, die einzelne Nutzer und Entwickler trifft. cryptoticker.io hat am 19. September 2026 beschrieben, wie über gefälschte Jobangebote und vermeintliche Bewerbungsgespräche Schadsoftware verteilt wurde, mit der sich Wallets leeren ließen. Das Muster ist immer ähnlich: ein attraktives Angebot, eine Datei oder ein Code-Projekt, das man lokal ausführen soll, und ein Zeitdruck, der das Nachdenken abkürzt.

Der Schutz dagegen ist banal und wirksam. Fremder Code läuft nicht auf dem Rechner, auf dem eine Wallet liegt. Wer beruflich mit Krypto arbeitet, trennt Arbeitsgerät und Verwahrung. Und kein seriöser Arbeitgeber verlangt eine Wiederherstellungsphrase, einen Wallet-Export oder eine Testüberweisung.

Die Verbindung zum Bitget-Fall liegt im Ziel, nicht in der Technik. Dieselbe Jahressumme von über einer Milliarde Dollar speist sich aus beiden Wegen: dem großen Einbruch bei einem Verwahrer und der geduldigen Arbeit an einzelnen Schlüsseln.

Bitget-Hack: Deine nächsten drei Schritte

  1. Verwahrungsort nach Betragshöhe sortieren. Lege fest, welche Summe du auf einer Börse liegen lässt, und schichte den Rest in eine eigene Wallet um. Wer dafür eine Börse mit EU-Erlaubnis als Ausgangspunkt braucht, findet die zugelassenen Anbieter in unserer Übersicht der regulierten Kryptobörsen.
  2. Zugänge und Wiederherstellung hart machen. Zwei-Faktor-Schutz über eine App statt per SMS, eine eigene Abhebungs-Adressliste und eine Wiederherstellungsphrase, die nur auf Papier oder Metall existiert. Für kleinere Beträge ohne eigenes Gerät zeigt der Software-Wallet-Vergleich, welche Apps die Schlüssel lokal halten.
  3. Nachweise sichern, solange du Zugang hast. Zieh Abrechnungen, Kaufzeitpunkte und Transferbelege aus jedem Konto, das du verkleinerst oder schließt. Ein Portfolio-Tracker übernimmt das laufend; welche Werkzeuge die Haltefrist je Zugang mitführen, steht in unserer Übersicht der Krypto-Steuer-Tools.

Die Zuordnung des Diebstahls ändert an deinem Bestand nichts. Sie ändert die Erwartung: Ein Gegner mit Budget und Geduld kommt wieder, und die billigste Vorsorge bleibt, nicht alles an einer Stelle zu halten. Ausführlich hat die Zuordnung Decrypt beschrieben.

(Stand: 4. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zum Bitget-Hack

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant