Bitget-Hacker transferiert 6,3 Mio. USD in Bitcoin, nachdem THORChain Antrag auf Sperrung ablehnte
Eine mit dem Bitget-Hacker verbundene Wallet tauschte über THORChain rund 6,3 Mio. USD an ETH gegen Bitcoin ein, nachdem das Netzwerk den Antrag der Börse abgelehnt hatte, Adressen im Zusammenhang mit dem Vorfall vom 24. September zu sperren.
Zusammenfassung
Die Wallet führte 27 Tauschvorgänge durch und wandelte rund 2.390 ETH in 75,2 BTC um.
Bitget bat THORChain, Transaktionen von Adressen abzulehnen, die sie als dem Angreifer zugehörig identifiziert hatte.
THORChain erklärte, seine Notfallkontrollen könnten die Netzwerkaktivität anhalten, aber keinen einzelnen Tauschvorgang sperren.
Bitget erhöhte seine Schätzung der an Angreifer-Adressen transferierten Vermögenswerte auf 387,5 Mio. USD.
Laut CoinDesk-Analyse der THORChain-Transaktionsdaten wurden alle 75,2 BTC aus den 27 abgeschlossenen Tauschvorgängen an eine einzige Empfangsadresse gesendet. Die Aufträge stammten von einer Ethereum-Wallet, die der Blockchain-Tracker Lookonchain als Teil der Aktivitäten des Angreifers identifiziert hatte. Vier weitere Transaktionen mit insgesamt 400 ETH waren zum Zeitpunkt der CoinDesk-Analyse noch ausstehend.
Wallet mit Bitget-Bezug tauscht ETH in 27 Vorgängen
Die Aufträge wurden zwischen etwa 03:55 und 06:23 Uhr UTC am Montag eingereicht; die meisten umfassten jeweils rund 100 ETH. CoinDesk bewertete jede Charge bei den verwendeten Kursen mit ca. 265.000 USD. Insgesamt wurden rund 2.390 ETH gegen 75,2 BTC getauscht; die ausstehenden 400 ETH sind hiervon getrennt.
Die Daten zeigten zudem Begrenzungen für den Tauschbetrag zu den gewählten Preisen. Zwei Aufträge über je 100 ETH wurden nur teilweise ausgeführt, da Teile den festgelegten Mindestpreis nicht erreichten. Laut CoinDesk-Analyse wurden rund 114 ETH an die Absender-Wallet zurücküberwiesen.
Lesen Sie auch: Bitget setzt BTC-Auszahlungen nach 388-Mio.-USD-Hack wieder fort
THORChain ermöglicht Nutzern den Austausch von Assets auf verschiedenen Blockchains, ohne sie über eine zentrale Börse zu leiten. Bei den Montags-Transaktionen trat ETH in das Swap-Netzwerk ein, während BTC an eine Adresse im Bitcoin-Netzwerk gesendet wurde. Beide Seiten der Übertragung bleiben auf öffentlichen Blockchains sichtbar, sodass Ermittler die Bewegungen verfolgen können – auch wenn die Assets die Blockchain wechselten.
Ein separater Weg hatte bereits Bitget-verknüpfte Bitcoin in eine Privacy-Transaktion geleitet. Am 27. September verfolgte die Blockchain-Compliance-Firma AMLBot rund vier BTC in eine Wasabi-CoinJoin-Runde, nachdem die Mittel von TRON über Ethereum und THORChain geflossen waren. AMLBot führte die Bitcoin auf eine TRON-Wallet zurück, die mit Bitget assoziiert ist. CoinJoin kombiniert Ein- und Ausgänge mehrerer Nutzer in einer Transaktion, wodurch eine direkte Zuordnung erschwert wird.
THORChain: Eine Pause kann keine einzelne Adresse betreffen
Bitget-CEO Gracy Chen bat THORChain am Wochenende, den Service für Adressen abzulehnen, die die Börse veröffentlicht und verfolgt hatte. In ihrem X-Post argumentierte sie, das Netzwerk solle auf die identifizierten Mittel reagieren:
„Dezentralisierung ist ein Gestaltungsprinzip – kein Schutzschild für den Umgang mit bekannt gestohlenen Mitteln.“
THORChain lehnte die Anfrage nach einer adressspezifischen Sperrung ab. In seiner öffentlichen Stellungnahme erklärte das Team, eine Netzwerkunterbrechung sei ein Notfallinstrument zum Schutz des Protokolls und „keine selektive Einfrierung bestimmter Mittel oder eines einzelnen Swaps“. Dem Team zufolge können die Steuerungsmöglichkeiten Swaps im gesamten Netzwerk stoppen oder Aktivitäten auf einer verbundenen Blockchain einschränken – doch jede dieser Maßnahmen würde auch Transaktionen anderer Nutzer unterbrechen.
Die Sicherheitsfirma GoPlus hat THORChains Darstellung seiner verfügbaren Steuerungsmöglichkeiten in Frage gestellt. Wie am 27. Sept. berichtet, verwies das Unternehmen auf Validator-Abstimmungen, Signaturkontrollen und ketten-spezifische Pausen, wie sie in THORChains Dokumentation beschrieben seien. GoPlus argumentierte, diese Mechanismen böten Knotenbetreibern Möglichkeiten zum Eingreifen, wenn Mittel gefährdet seien. THORChain betont hingegen, dass seine Notfallunterbrechung ausschließlich das Netzwerk selbst schützt und nicht als Sperre für bestimmte Wallets dient.
Das Netzwerk setzte seine Notfallsteuerung ein, nachdem ein Angreifer im Mai etwa 10,7 Mio. USD aus einem THORChain-Vault entwendet hatte. Die Betreiber stoppten den Betrieb, während Entwickler die Schwachstelle behoben; der Handel wurde Anfang Juni nach rund fünf Wochen wieder aufgenommen. THORChain betonte, dass die Adressen des Mai-Angreifers nicht einzeln gesperrt wurden.
Bitget erhöht Schadensschätzung und bietet Belohnungen für Wiederherstellung
Bitget hatte den Wert der durch den Vorfall vom 24. Sept. betroffenen Vermögenswerte zunächst auf rund 351,6 Mio. USD geschätzt. Nach Einbezug von Zcash- und TRON-Vermögenswerten, die in der Erstberechnung übersehen worden waren, korrigierte die Börse den auf Angreifer-Adressen übertragenen Wert auf etwa 387,5 Mio. USD. Diese Erhöhung resultierte aus einer umfassenderen Analyse des ursprünglichen Vorfalls – nicht aus weiteren Diebstählen nach dem Vorfall.
Die Börse erkannte unbefugte Übertragungen um 18:31 Uhr UTC am 24. Sept. und unterband sofort Auszahlungen zur Untersuchung. Bitget betonte, dass ihre Cold-Wallets sicher blieben. Eine spätere Aktualisierung bestätigte, dass die Schwachstelle lokalisiert und behoben wurde; Mandiant und SlowMist unterstützten die Untersuchung sowie Sicherheitsprüfungen. Bitget veröffentlichte bislang keinen vollständigen öffentlichen Bericht über den Zugangsweg des Angreifers in ihr System.
Chen kündigte daraufhin ein Belohnungsprogramm für die Wiederherstellung an, mit je 5 % Prämie für qualifizierte Leistungen zum Einfrieren bzw. Zurückholen gestohlener Vermögenswerte. Bitget veröffentlichte die Hauptangreifer-Adressen für Ethereum-kompatible Netzwerke, das XRP-Ledger, Zcash und TRON sowie ein Dashboard zur Verfolgung weiterer Bewegungen. Die Börse entscheidet über die Qualifikation und Auszahlung je nach individuellem Beitrag; Arbeiten im Auftrag eines Gerichts oder auf Polizeianordnung berechtigen nicht zur Belohnung.
Für US-Leser umfasst die Wiederherstellungsmaßnahme Circle, den US-amerikanischen Emittenten von USDC. Bitget erklärte, Circle habe 99.990 USDC im Zusammenhang mit dem Angriff eingefroren, Tether 218.023 USDT. Diese Token-Sperrungen betrafen identifizierte Stablecoin-Beträge; THORChains Reaktion bezog sich hingegen auf Bitgets separate Anfrage, ETH-zu-BTC-Swaps zu unterbinden. Bitget diskutierte zudem ein künftiges US-Geschäft: Chen erklärte im Juli, man werde vor Angebot an US-Bürger Lizenzen und Genehmigungen einholen.
Bitcoin-Auszahlungen leiten Bitgets gestaffelte Wiederaufnahme ein
Bitget legte nach Abschluss der Sicherheitsprüfungen einen gestaffelten Auszahlungsplan fest. Gemäß dem veröffentlichten Zeitplan sollten Bitcoin-Auszahlungen im Bitcoin-Netzwerk am 28. Sept. um 08:00 Uhr UTC wieder möglich sein. ETH-Auszahlungen über Ethereum, BNB Smart Chain, Arbitrum, Base und Optimism waren für denselben Zeitpunkt am 29. Sept. vorgesehen.
USDT-Auszahlungen über Ethereum, BNB Smart Chain, Solana und TRON waren für 08:00 Uhr UTC am 30. Sept. geplant. Andere Token, Fiat-Dienste und Peer-to-Peer-Transaktionen wurden der abschließenden Phase am 2. Okt. zugeordnet. Die Börse bat Kunden, offizielle Mitteilungen auf Bestätigung der Verfügbarkeit jedes Dienstes zu prüfen.
Mehr dazu: Cardano Foundation und UCLA kooperieren bei Blockchain-Bildung


