Chainalysis-KI verfolgt 387 Mio. USD-Hack von Bitget in unter 10 Minuten
Chainalysis nutzte seine interne KI, um die manuelle Brückenausgleichsprüfung von über 20 auf unter 10 Minuten zu verkürzen – bei der Untersuchung des 387-Mio.-USD-Diebstahls von Bitget.
Zusammenfassung
Chainalysis zufolge beschleunigte die KI das Quer-Chain-Matching, während Ermittler die Arbeit leiteten und Ergebnisse prüften.
Das Unternehmen führt den Angriff nordkoreanischen Akteuren zu und beziffert deren Diebstahlsumme für 2026 auf über 1 Mrd. USD.
Ermittler verfolgten gestohlenes XRP über Cross-Chain-Swaps zu Bitcoin-Adressen, die von den Angreifern kontrolliert wurden.
Bitget bietet gesonderte 5-%-Belohnungen für qualifizierte Hilfe beim Einfrieren und Wiederbeschaffen gestohlener Mittel.
In seinem Bericht vom 1. Oktober erklärte Chainalysis, dass Ermittler nach der Verletzung vom 24. September maßgeschneiderte Automatisierungslösungen entwickelten, um Transaktionen über Blockchains hinweg zu verknüpfen. Die berichtete Zeitersparnis betraf das Matching von Brücken-Einzahlungen mit Auszahlungen – ein Teil der Untersuchung gemeinsam mit Bitget und Strafverfolgungsbehörden.
Das Untersuchungsteam des Unternehmens arbeitete rund um die Uhr und nutzte die Tools, um fragmentierte Transaktionspfade nachzuvollziehen sowie Erkenntnisse mit der Börse und Behörden auszutauschen. Dem Bericht zufolge erhielten neu identifizierte Adressen innerhalb weniger Minuten Kennzeichnungen für gestohlene Mittel – sodass diese Informationen Compliance-Teams über die Datenplattform zugänglich waren.
Chainalysis-KI matchte Überweisungen, während Ermittler den Fall leiteten
Gemäß dem vom Unternehmen beschriebenen Prozess legten Ermittler die Matching-Regeln fest, prüften die Ergebnisse und entschieden, welchen Hinweisen nachgegangen wurde. Die KI unterstützte sie dabei, Werkzeuge speziell für diesen Fall zu erstellen – ohne die Ermittlung selbst zu übernehmen.
Wie im Bericht formuliert:
„Unsere Ermittler definierten weiterhin die Logik, prüften die Ergebnisse und leiteten die Untersuchung.“
Lesen Sie auch: Chainalysis steht weiterhin im Celsius-Fall wegen einer 3,3-Mrd.-USD-„Prüfung“
Unter Nutzung von mehr als zehn Jahren Quer-Chain-Zuordnungsdaten verband die Automatisierung Einzahlungen auf einem Netzwerk mit Auszahlungen auf einem anderen. Das Unternehmen erklärte, dieser Ansatz helfe dabei, Aktivitäten wiederherzustellen, die andernfalls bei getrennter Betrachtung auf verschiedenen Blockchains nicht als zusammenhängend erscheinen würden.
Bei der Spur des gestohlenen XRP identifizierten Ermittler Übertragungen über ein Cross-Chain-Liquiditätsprotokoll, das statt direkter XRP-Überweisung an eine Börse Bitcoin auszahlte. Dem Bericht zufolge liefen über etwa einen Tag und eine halbe Stunde mehrere zehn Millionen Dollar über diesen Weg.
Nach dem Matching von Einzahlungen und Auszahlungen verfolgten Ermittler nachfolgende Transaktionen über mehrere Protokolle bis zu Bitcoin-Adressen, die von den Angreifern kontrolliert wurden. Das Team überwacht die identifizierten Zieladressen weiterhin und plant, weitere Adressen zu kennzeichnen, sobald sich die Mittel bewegen.
Der Bitget-Hack leitete 387 Mio. USD über vier Blockchains um
Innerhalb der ersten drei Stunden des Angriffs verzeichnete Chainalysis 23 Transfers mit insgesamt rund 387 Mio. USD aus Bitget. Davon entfielen 49,7 % auf Ethereum, 40,8 % auf XRP, 7,6 % auf Zcash und 1,8 % auf Tron.
Über die anfänglichen Abhebungen hinaus identifizierte das Unternehmen Cross-Chain-Liquiditäts- und Messaging-Protokolle, Instant-Swap-Dienste sowie Verbindungen zu Geldwäschediensten. Die veröffentlichten Transaktionsgraphen zeigen Teile der Hunderte Transfers nach dem Vorfall.
Bitget erklärte, seine Systeme hätten um 18:31 Uhr UTC am 24. September unbefugte Transfers aus Teilen seiner Hot- und Warm-Wallet-Infrastruktur erkannt. Die Börse erhöhte später ihre Schadensschätzung von 351,6 Mio. USD auf 387,5 Mio. USD unter Einbeziehung zusätzlicher Zcash- und Tron-Transfers.
Laut der ersten Darstellung von CEO Gracy Chen kompromittierte der Angreifer ein kritisches Backend-System, manipulierte Transaktionsdaten und löste den Autorisierungsprozess aus. Bitget betonte, dass Cold Wallets und private Schlüssel sicher blieben.
Die anschließende Untersuchung der Börse identifizierte laut Bericht eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters, die es Angreifern ermöglichte, Zugangsdaten zu beschaffen und Auszahlungsbefehle zu fälschen. Bitget nannte Mandiant und SlowMist als Firmen, die bei der Forensik und Verfolgung unterstützten.
Während Chainalysis den Diebstahl nordkoreanischen Akteuren zuschreibt, war Chens erste Einschätzung vorsichtiger. Sie verwies auf IP-Verhalten und VPN-Infrastruktur, die mit bekannten nordkoreanischen Hackeroperationen übereinstimmen, ohne jedoch zu diesem Zeitpunkt die Verantwortung zu bestätigen.
THORChain lehnte Bitgets Antrag ab, Angreiferadressen zu sperren
Wie crypto.news zuvor berichtete, versuchte Chen, Angreiferadressen an der Nutzung von THORChain zu hindern, nachdem gestohlene Mittel durch das Protokoll flossen. THORChain lehnte eine selektive Sperrung ab und argumentierte, dass seine Notfallkontrollen die Netzwerksicherheit schützen, nicht aber einzelne Wallets einfrieren.
Chen argumentierte, dass Dezentralisierung Dienste nicht schützen dürfe, die bekanntermaßen gestohlene Mittel begünstigten. THORChain betonte, dass ein Netzwerkstopp während eines Sicherheitsvorfalls sich von einer Verweigerung des Dienstes für bestimmte Adressen unterscheide.
Die Sicherheitsfirma GoPlus stellte den Vergleich des Protokolls mit Bitcoin und Ethereum infrage und wies auf dessen validator-gesteuerte Tresore und Signiersystem hin. GoPlus zufolge verfügen THORChain-Betreiber über Befugnisse, die sich von denen der Validatoren der zugrundeliegenden Blockchains unterscheiden.
Seitens der Emittenten beliefen sich frühere Berichte über eingefrorene Beträge von Circle und Tether auf insgesamt rund 318.000 USDC und USDT im Zusammenhang mit dem Vorfall bis zum 26. September.
Gemäß Bitgets Wiederherstellungsbedingungen kann qualifizierte Hilfe, die zur Einfrierung von Mitteln führt, eine Prämie von 5 % einbringen; eine erfolgreiche Rückgewinnung wird separat mit weiteren 5 % belohnt.
Bitget stellte Auszahlungen wieder her, während US-Behörden getrennt DPRK-Vermögenswerte verfolgten
In ihrem Update vom 30. September bestätigte Bitget die Wiederaufnahme wichtiger Asset-Auszahlungen: Bitcoin am 28., Ether am 29. und USDT am 30. September. Für den 2. Oktober, 08:00 Uhr UTC, war die Wiederaufnahme sämtlicher weiterer Token-, Fiat- und P2P-Auszahlungen geplant.
Chen erklärte zudem, der Protection Fund habe über 300 Mio. USD zurückgeführt. Die Reserve-Aufstellung von Bitget vom 29. September wies ein Gesamtverhältnis von 131 % über 19 abgedeckte Assets aus, wobei jedes einzelne über 100 % lag; die Kundensalden blieben laut Angabe unberührt.
In einem separaten US-Verfahren vom 8. September ordnete ein Bundesgericht die Einziehung von rund 212.700 USD an Stablecoins an, die mit Gehältern nordkoreanischer IT-Fachkräfte im Zusammenhang standen. Staatsanwälte behaupteten, die Arbeitnehmer hätten ihre Identität verschleiert, Auslandsjobs angenommen und ihre Einkünfte über Kryptowährungen geleitet.
In der Klage des Justizministeriums vom Juni 2025 wurde behauptet, ahnungslose Arbeitgeber – darunter Blockchain-Unternehmen – zahlten die Arbeitnehmer häufig in USDC oder USDT. Die Staatsanwälte beschrieben Geldwäsche mittels Token-Swaps, Übertragungen zwischen Blockchains, Konten mit falscher Identität und kleineren Transaktionen.
Richter Rudolph Contreras genehmigte die Einziehung für die identifizierte Wallet, lehnte jedoch den Antrag für das restliche Vermögen ohne Vorbehalt ab, da die Staatsanwälte diese Vermögenswerte in ihrer öffentlichen Bekanntmachung nicht ausreichend spezifiziert hatten.
Mehr lesen: SEC schlägt Rahmen für Krypto-Custody durch Anlageberater und Fonds vor


