CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

Bitgets 352-Mio.-Dollar-Hack: AML- und Bilanzierungsfolgen für Unternehmen

CryptaCount Editorial · · 6 Min. Lesezeit
GELDWÄSCHEPRÄVENTION / KYC / LIZENZIERUNG Bitgets 352-Mio.-Dollar-Hack: AML- undBilanzierungsfolgen für Unternehmen
Am 25. September 2026 bestätigte Bitget, dass Angreifer rund 352 Millionen US-Dollar aus den Exchange-Wallets entwendet hatten. CEO Gracy Chen schrieb den Vorfall in einer Livestream-Ansprache öffentlich nordkoreanischen Bedrohungsakteuren zu. Auszahlungen bleiben vorübergehend ausgesetzt. Für Wirtschaftsprüfungsgesellschaften, Auditoren und CFOs, die digitale Vermögenswerte im Namen von Kunden oder in der eigenen Bilanz halten, ist der Vorfall kein Hintergrundrauschen: Er ist ein echter Stresstest für Verwahrungsrisiko-Rahmenwerke, Wertminderungsbilanzierung und AML-Eskalationsverfahren. Unternehmen, die auf eine robuste Krypto-Buchhaltungssoftware setzen, um börsengehaltene Vermögenswerte getrennt von selbstverwahrten Positionen zu erfassen, sind deutlich besser aufgestellt, um bei einem Vorfall wie diesem schnell zu reagieren.

Bitgets 352-Mio.-Dollar-Hack: AML- und Bilanzierungsfolgen für Unternehmen

Was geschah: Die Mechanik des Angriffs

Ungewöhnliche Abflüsse von Adressen, die öffentlich als Bitget-Hot- und Cold-Wallets gekennzeichnet sind, lösten Community-Warnungen aus, bevor die Exchange eine offizielle Erklärung abgab. Als Chen sich äußerte, beschrieb sie eine hochentwickelte Intrusion und keinen einfachen Schlüsseldiebstahl.

Backend-Kompromittierung und gefälschte Autorisierungen

Laut Chen drangen die Angreifer in das Backend-System der Bitget-Wallet-Services ein, fälschten Überweisungsdetails und manipulierten anschließend die eigenen Signaturprozesse der Exchange, um die Abflüsse zu autorisieren. Dies ist ein deutlich anderer Angriffsvektor als ein einfaches Leck privater Schlüssel. Chen schloss eine Kompromittierung privater Schlüssel als Hauptursache ausdrücklich aus und verwies stattdessen auf ein systemisches Versagen auf der Infrastrukturebene, die kontrollierte, wie Transaktionen konstruiert und genehmigt wurden, bevor sie on-chain gesendet wurden.

Umfang über Chains hinweg und sofortige Reaktion

Der Vorfall betraf mehrere Blockchain-Netzwerke. Chen erklärte, dass mehrere Chains Adressen eingefroren hatten, die mit den gestohlenen Geldern in Verbindung stehen, und Bitget beauftragte zwei unabhängige Forensikfirmen, Mandiant und SlowMist, mit einer vollständigen Untersuchung. Wichtig: Das Bitget-Wallet-Produkt (eine separate verbraucherorientierte Anwendung) war von dem Vorfall nicht betroffen.

Deckung durch den User Protection Fund

Chen erklärte, dass der Großteil des Verlusts von 352 Millionen US-Dollar durch den User Protection Fund von Bitget gedeckt sei, der nach ihren Angaben über 464 Millionen US-Dollar umfasst. Wenn diese Fondshöhe zutrifft, würde sie den Verlust technisch absorbieren. Die Überprüfung der Zusammensetzung, Liquidität und Unabhängigkeit eines solchen Fonds ist nun jedoch eine wesentliche Frage für jede Gegenpartei oder jeden Auditor, der mit der Exchange zu tun hat.

Nordkoreanische Zuschreibung: Warum sie für AML wichtig ist

Die Zuschreibung an Nordkorea ist nicht bloß eine geopolitische Randnotiz. Die Lazarus Group und verbundene Bedrohungscluster, die mit der Demokratischen Volksrepublik Korea (DPRK) in Verbindung stehen, unterliegen umfassenden Sanktionsregimen der Vereinten Nationen, des US Office of Foreign Assets Control (OFAC) und entsprechender Behörden im Vereinigten Königreich, in der EU und in anderen Jurisdiktionen. Jedes Unternehmen, das Gelder erhält, verarbeitet oder hält, die auf einen DPRK-verbundenen Diebstahl zurückverfolgt werden können, ist unmittelbar einem Sanktionsrisiko ausgesetzt, unabhängig davon, ob dem Unternehmen die Herkunft der Gelder zum Zeitpunkt des Erhalts bekannt war.

Ausgelöste Sanktionsscreening-Pflichten

Wenn eine Exchange dieser Größenordnung gehackt wird und die Erlöse über mehrere Chains fließen, verschwinden diese Gelder nicht: Sie wandern durch Mixing-Dienste, Bridging-Protokolle und schließlich in andere Exchanges oder DeFi-Liquiditätspools. Wirtschaftsprüfungsgesellschaften und CFOs, deren Kunden mit Exchanges transagieren, die anschließend gewaschene Erlöse erhalten, haben ein Compliance-Interesse daran zu verstehen, wie ihre Digital-Asset-Buchhaltungssoftware Zuflüsse von Adressen kennzeichnet, die Blockchain-Analysewerkzeuge mit dem Diebstahl in Verbindung bringen.

Der OFAC-Rahmen verlangt von US-Personen (und Nicht-US-Unternehmen mit US-Nexus), Gegenparteien und, soweit möglich, Transaktionsadressen gegen die Specially Designated Nationals List zu prüfen. DPRK-verbundene Wallets, die an großen Diebstählen beteiligt sind, werden in der Regel innerhalb von Wochen nach der Zuschreibung in diese Liste aufgenommen. Ähnliche Pflichten gelten nach den Sanktionsverordnungen der EU und den Rahmenwerken des Vereinigten Königreichs zu Russland, DPRK und Proliferationsfinanzierung. Unternehmen sollten nicht auf die SDN-Aufnahme warten: Sobald eine glaubwürdige öffentliche Zuschreibung an einen sanktionierten staatlichen Akteur vorliegt, ist erhöhte Sorgfalt der umsichtige Standard.

Überlegungen zur Meldung verdächtiger Aktivitäten

Finanzinstitute und in vielen Jurisdiktionen auch Virtual Asset Service Providers (VASPs) sind verpflichtet, Meldungen verdächtiger Aktivitäten (SARs) oder deren lokale Äquivalente einzureichen, wenn sie Grund zu der Annahme haben, dass Gelder mit Geldwäsche oder Sanktionsumgehung in Verbindung stehen könnten. Ein öffentlich bestätigter, staatlich zugeschriebener Hack über 352 Millionen US-Dollar schafft hinreichende Gründe für diese Annahme bei jedem Unternehmen, das kürzlich mit Bitget transagiert hat oder Gelder von Adressen erhält, die an der anschließenden Waschkette beteiligt sind. Compliance-Beauftragte sollten ihre SAR-Meldeschwellen heute an diesem konkreten Sachverhalt prüfen. Siehe auch unsere Berichterstattung zu AML-Pflichten für Krypto-Unternehmen nach der Huione-Durchsetzungsmaßnahme für Kontext dazu, wie Aufsichtsbehörden mit Erlösen aus staatlich verbundenen Diebstählen umgehen.

Bilanzierungsfolgen: Wertminderung, Verwahrung und Offenlegung

Für Unternehmen, die digitale Vermögenswerte halten oder Unternehmen prüfen oder beraten, die dies tun, wirft der Bitget-Vorfall drei unmittelbare Bilanzierungsfragen auf.

Sind börsengehaltene Salden in Ihren Unterlagen angemessen getrennt?

Das grundlegendste, aber am häufigsten übersehene Risiko bei der Exchange-Verwahrung ist die Vermischung von "auf dem Exchange-Dashboard angezeigtem Saldo" mit "gehaltenem und kontrolliertem Vermögenswert". Nach IFRS und US GAAP ist Kontrolle das entscheidende Kriterium für die Aktivierung. Vermögenswerte, die auf einer zentralisierten Exchange gehalten werden, liegen in einer Omnibus-Wallet, die von der Exchange kontrolliert wird; der Kunde hält einen vertraglichen Anspruch, keine direkte Verwahrung. Ein Hack, der die Exchange-Reserven leert, kann diesen Anspruch vollständig beeinträchtigen oder auslöschen, selbst wenn die Exchange geltend macht, dass ein Schutzfonds den Verlust deckt.

Unternehmen, die eine ordnungsgemäße Krypto-Buchhaltungssoftware betreiben, sollten Vermögenswerte bereits nach Verwahrungsart kennzeichnen: selbstverwahrt, börsenverwahrt oder über einen regulierten Verwahrer gehalten. Wenn diese Trennung nicht vorhanden ist, ist der Bitget-Vorfall der Anlass, sie aufzubauen. Ein Auditor, der die Bilanz eines Kunden prüft und börsengehaltene digitale Vermögenswerte ohne Kennzeichnung der Verwahrungsart klassifiziert sieht, sollte dies als Kontrollmangel behandeln.

Wertminderungs- und Fair-Value-Überlegungen

Nach ASC 350-60 (dem Crypto-Asset-Standard des FASB für Unternehmen, die nach US GAAP berichten) werden von einem Unternehmen gehaltene digitale Vermögenswerte zum Fair Value bewertet, wobei Änderungen in jeder Berichtsperiode im Nettoergebnis erfasst werden. Dieser Rahmen erfasst Marktpreisbewegungen, adressiert jedoch nicht automatisch das Szenario, in dem der Vermögenswert on-chain noch existiert, aber einem ungelösten Diebstahl- oder Rechtsstreitigkeitsanspruch unterliegt. Wenn ein Unternehmen Vermögenswerte auf einer Exchange hält, die einen wesentlichen Vorfall erlitten hat und Auszahlungen ausgesetzt hat, müssen diese Vermögenswerte möglicherweise als mit erheblicher Unsicherheit behaftet offengelegt und je nach Wiedererlangungsaussicht möglicherweise umklassifiziert oder abgeschrieben werden.

Nach IFRS 9 oder IAS 38 (je nach Klassifizierung) gilt eine ähnliche Logik: Wenn die Werthaltigkeit zweifelhaft ist, liegen Wertminderungsindikatoren vor, die zum Berichtsstichtag beurteilt werden müssen. Die Offenlegung im Anhang zum Jahresabschluss sollte die Art des Engagements, den Betrag und die Unsicherheit hinsichtlich der Wiedererlangung beschreiben, selbst wenn der Schutzfonds der Exchange die Nutzer letztlich vollständig entschädigt.

Prüfungsnachweise und Bestätigungen

Auditoren sollten prüfen, ob börsengehaltene Salden digitaler Vermögenswerte während eines Auszahlungsstopps noch durch Standardverfahren bestätigt werden können. Der konventionelle Ansatz, eine direkte Bestätigung von der Exchange einzuholen oder über eine API-Verbindung durch Krypto-Buchhaltungssoftware Live-Salden abzurufen, kann unzureichend sein, wenn die Exchange selbst operativ ausgesetzt ist. In solchen Fällen müssen Auditoren möglicherweise auf Transaktionsaufzeichnungen aus der Zeit vor dem Vorfall, unabhängige Blockchain-Explorer und schriftliche Erklärungen des Managements zurückgreifen, die alle unterschiedliches Beweisgewicht haben und entsprechend in der Prüfungsakte offengelegt werden sollten.

Praktische Schritte für Unternehmen und CFOs

Sofortmaßnahmen in den nächsten 72 Stunden

Unternehmen mit Kundenengagement bei Bitget oder mit eigenen Treasury-Salden auf der Exchange sollten die folgenden Schritte unverzüglich ergreifen. Erstens: Quantifizieren Sie das Engagement: Rufen Sie Aufzeichnungen aus Ihrer Krypto-Buchhaltungssoftware ab und identifizieren Sie alle zum Zeitpunkt des Vorfalls auf Bitget gehaltenen Salden. Zweitens: Prüfen Sie, ob Auszahlungen noch ausgesetzt sind, und dokumentieren Sie den operativen Status, da dies direkt beeinflusst, ob diese Vermögenswerte als liquide oder kurzfristig klassifiziert werden können. Drittens: Informieren Sie Ihren Compliance-Beauftragten und Ihren Rechtsbeistand, damit SAR-Meldepflichten und Sanktionsscreening-Pflichten unverzüglich beurteilt werden.

Viertens: Überprüfen Sie Ihre Transaktionsüberwachungswarnungen auf eingehende Überweisungen von Adressen, die On-Chain-Analysewerkzeuge als mit dem Vorfall verbunden kennzeichnen. Die gestohlenen Gelder werden sich bewegen, und ein Teil davon kann über Waschketten die Wallets Ihrer Kunden oder Ihre Exchange-Konten erreichen. Mehr dazu, wie verhaltensbasierte Erkennungswerkzeuge diese Ströme frühzeitig identifizieren, finden Sie in unserem Beitrag dazu, wie verhaltensbasierte Erkennung von Pig-Butchering auf verdächtige Wallet-Ströme angewendet wird, der viele derselben On-Chain-Muster behandelt, die bei staatlich geförderter Geldwäsche zum Einsatz kommen.

Überprüfung der Verwahrungsrichtlinie

Dieser Vorfall bestätigt ein Prinzip, auf das Aufsichtsbehörden und Auditoren seit Jahren drängen: Exchange-Verwahrung ist nicht gleichbedeutend mit getrennter Verwahrung. Unternehmen, die institutionelle Kunden beraten, sollten diesen Moment nutzen, um Verwahrungsrichtliniendokumente zu überarbeiten, zu bewerten, ob börsengehaltene Salden innerhalb der vom Vorstand genehmigten Risikolimits liegen, und zu prüfen, ob eine Verlagerung hin zu regulierten Verwahrern mit getrennten Wallets und Versicherungsdeckung angebracht ist. Der von Chen beschriebene Angriffsvektor auf die Signaturinfrastruktur deutet darauf hin, dass selbst Exchanges mit Cold-Wallet-Architektur anfällig sein können, wenn die Systeme, die Überweisungen autorisieren, auf Softwareebene kompromittiert werden.

Bitgets 352-Mio.-Dollar-Hack: AML- und Bilanzierungsfolgen für Unternehmen

Häufig gestellte Fragen

Löst die DPRK-Zuschreibung automatisch Sanktionspflichten für Unternehmen aus, die Bitget nutzen?

Die Zuschreibung allein begründet keine automatische rechtliche Verpflichtung, aber sie schafft einen starken Compliance-Grund zum Handeln. OFAC und entsprechende Behörden im Vereinigten Königreich und in der EU nehmen nach glaubwürdiger Zuschreibung bestimmte Wallet-Adressen in Sanktionslisten auf. Unternehmen sollten alle aktuellen Bitget-bezogenen Transaktionen und Gegenparteiadressen gegen die aktuellen Sanktionslisten prüfen und während der laufenden Untersuchung erhöhte Sorgfalt anwenden.

Sollten auf Bitget gehaltene digitale Vermögenswerte derzeit in der Bilanz wertgemindert werden?

Nicht automatisch, aber Wertminderungsindikatoren liegen vor. Sowohl nach IFRS als auch nach US GAAP muss die Werthaltigkeit börsengehaltener Salden zu jedem Berichtsstichtag beurteilt werden. Wenn Auszahlungen ausgesetzt sind und der Wiedererlangungsausgang ungewiss ist, ist die Offenlegung dieser Unsicherheit verpflichtend, selbst wenn ein Anspruch auf einen Schutzfonds besteht. Die Beurteilung der Beweisqualität durch Ihren Auditor ist hier ebenfalls relevant.

Was bedeutet eine "Backend-Signatur-Kompromittierung" für Verwahrungsrisikomodelle?

Sie bedeutet, dass Angreifer die privaten Schlüssel selbst nicht benötigten: Sie manipulierten die Systeme, die Transaktionen konstruierten und autorisierten, bevor diese Transaktionen signiert wurden. Dies umgeht viele traditionelle Cold-Wallet-Schutzmaßnahmen und unterstreicht die Bedeutung, bei der Bewertung des Exchange-Verwahrungsrisikos nicht nur die Schlüsselspeicherung, sondern die gesamte Transaktionsautorisierungskette zu bewerten.

Wie sollte eine Krypto-Buchhaltungssoftware-Einrichtung mit einem Auszahlungsstopp umgehen?

Die Software sollte börsengehaltene Salden als illiquid oder eingeschränkt kennzeichnen, sobald ein Stopp in Kraft ist. Idealerweise sind Verwahrungsart-Tags bereits konfiguriert, sodass die Abstimmungsebene zwischen bestätigten On-Chain-Beständen (selbstverwahrt) und börsenverwahrten Ansprüchen unterscheiden kann. Während eines Stopps erfordert die letztgenannte Kategorie einen manuellen Prüfungs-Workflow statt einer automatischen Fair-Value-Durchleitung.

Ist ein User Protection Fund rechtlich gleichwertig mit einer Einlagensicherung?

Nein. Ein von einer Exchange unterhaltener Schutzfonds ist kein reguliertes Einlagensicherungssystem. Seine Zusammensetzung, Liquidität und Governance liegen im Ermessen der Exchange, sofern keine Aufsichtsbehörde spezifische Anforderungen auferlegt hat. Auditoren und CFOs sollten Ansprüche gegen einen solchen Fonds als Eventualforderungen behandeln, bis Gelder tatsächlich eingegangen sind, und dabei die relevanten Bilanzierungsvorschriften für Eventualforderungen nach IAS 37 oder ASC 450 anwenden.

Quelle: Protos

]]>
GLOBALAllgemeinDurchsetzungAML/KYC & Lizenzierung

Verwandte Artikel

AML/KYC & Lizenzierung
Bitget-Hack treibt Nordkoreas Krypto-Diebstahl 2026 über 1 Milliarde Dollar
AML/KYC & Lizenzierung
Drift Protocol für 286 Mio. USD gehackt: Verdacht auf DPRK-Operation
AML/KYC & Lizenzierung
Deepfake-Betrug bricht KYC: Was Unternehmen wissen müssen
AML/KYC & Lizenzierung
EvilTokens zerschlagen: KI-Betrug und Krypto-AML