Bitget verlor 387,5 Mio. Dollar ohne gestohlenen Schlüssel
Bitget hat einen Einbruch über 387,5 Millionen Dollar bestätigt, **entdeckt am
- September. Entscheidend ist der Mechanismus: Angreifer fälschten Transaktionsdaten, um legitim wirkende Freigaben für Überweisungen aus den Hot- und Warm-Wallets der Börse auszulösen. Private Schlüssel wurden nicht gestohlen. Zur Beute zählen laut Bericht rund 103 Millionen XRP, etwa 157 Millionen Dollar. CEO Gracy Chen** sagt, IP-Adressen und On-Chain-Indikatoren ähnelten nordkoreanischer Aktivität. Bericht von Jose Antonio Lanz für Decrypt, redigiert von Guillermo Jimenez.

Was das bedeutet
Diese Reihenfolge lohnt ein zweites Lesen, denn sie stellt die übliche Erzählung über Börsenrisiko auf den Kopf. Die Schlüssel hielten. Die Signaturinfrastruktur tat, was man von ihr verlangte. Versagt hat der Prozess, der entscheidet, was man von ihr verlangt - eine interne Überweisungsanfrage war überzeugend genug gefälscht, dass der Freigabeweg sie für Routine hielt. Das ist kein kryptografisches Versagen, und keine Härtung der Schlüsselverwahrung adressiert es. Ein Multisignaturverfahren, bei dem jeder Unterzeichner eine gefälschte Anfrage ansieht, erzeugt eine vollkommen gültige Signatur über einen Diebstahl.
Auch die Zuschreibungsfrage rückt damit an ihren Platz. Ob Pjöngjang dahintersteht, ist für Politik und Mittelrückführung erheblich und für die Lehre unerheblich: der Angriff steht jedem offen, der internen Überweisungsverkehr fälschen kann. Der Nordkorea-Aspekt bindet zudem die Aufmerksamkeit, weil ein staatlicher Gegner für eine Börse die bequemere Erklärung ist als "unser Freigabeprozess vertraute seinen eigenen Eingaben".
Die XRP-Konzentration ist das operative Detail mit heutigen Folgen. Rund 157 Millionen Dollar in einem einzigen Vermögenswert sind groß genug, dass Bewegung nachvollziehbar und Liquidation auffällig wird - genau deshalb haben andere Emittenten in benachbarten Vorfällen dieser Woche Adressen gesperrt -, und daran wird sich zeigen, wie viel rückholbar ist. Für alle anderen, die eine Börse oder eine Kasse führen, verlangt dieser Vorfall eine enge, unglamouröse Prüfung: was bestätigt unabhängig, dass eine interne Überweisungsanfrage echt ist, bevor ein Unterzeichner sie sieht? Lautet die Antwort "das System, das sie erzeugt hat", funktioniert derselbe Angriff.