CryptaCount
DE
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Anmelden Kostenlos starten

Bitget-Hack treibt Nordkoreas Krypto-Diebstahl 2026 über 1 Milliarde Dollar

CryptaCount Editorial · · 9 Min. Lesezeit
GELDWÄSCHEPRÄVENTION / KYC / LIZENZIERUNG Bitget-Hack treibt NordkoreasKrypto-Diebstahl 2026 über 1 Milliarde Dollar

Ein mutmaßlich mit der DVRK verbundener Angriff auf die Bitget-Börse, bei dem am 24. September 2026 mehr als 350 Millionen Dollar in digitalen Vermögenswerten aus Hot- und Warm-Wallets abgezogen wurden, hat den insgesamt verfolgten Wert des Nordkorea zugeschriebenen Krypto-Diebstahls in diesem Jahr über 1 Milliarde Dollar getrieben. Für Wirtschaftsprüfungsgesellschaften, CFOs und Compliance-Teams mit Engagement bei zentralisierten Börsen oder Verwahrungsvereinbarungen für digitale Vermögenswerte ist dies keine ferne Schlagzeile: Es ist ein live durchgeführter Stresstest Ihrer Kontrahentenrisikobewertungen, Ihrer AML-Transaktionsüberwachungskontrollen und der Vollständigkeit Ihrer Arbeitsabläufe in der Digital-Asset-Buchhaltungssoftware.

Bitget-Hack treibt Nordkoreas Krypto-Diebstahl 2026 über 1 Milliarde Dollar

Was bei Bitget geschah

Das Sicherheitsteam von Bitget entdeckte am 24. September 2026 um etwa 18:31 UTC unbefugte Transfers aus seiner Hot- und Warm-Wallet-Infrastruktur. Die unbefugten Abflüsse überstiegen 350 Millionen Dollar und umfassten eine breite Palette von Vermögenswerten, darunter ETH, XRP, BNB, AVAX, USDT und USDC, über die Netzwerke Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base.

Wie der Angriff durchgeführt wurde

Bitget-CEO Gracy Chen stellte ausdrücklich klar, dass die Verletzung keine Kompromittierung privater Schlüssel beinhaltete, was bemerkenswert ist, da dies der häufigste Angriffsvektor bei Börsen-Hacks ist. Stattdessen beschrieb sie, dass Angreifer Zugang zu einem Backend-System innerhalb der Wallet-Infrastruktur von Bitget erlangten und diesen Zugang nutzten, um Transaktionsdaten zu fälschen und so illegitime Abflüsse zu autorisieren, während sie für das System als legitime Anweisungen erschienen. Cold Storage blieb Berichten zufolge unberührt, und die Börse setzte Auszahlungen vorsorglich aus.

Die Reaktion der Börse

Chen schrieb den Vorfall öffentlich DVRK-verbundenen Hackergruppen zu und erklärte, dass die Merkmale des Angriffs mit zuvor bei nordkoreanischen Operationen beobachteten Techniken übereinstimmen. Bitget gab an, dass sein User Protection Fund die Verluste vollständig abdeckt, sodass Kundengelder nicht gefährdet sind. Der eigene technische Post-Mortem der Börse zur Attribution war zum Zeitpunkt der Erstellung dieses Artikels noch nicht veröffentlicht.

Die Nordkorea-Verbindung: Was die Blockchain-Beweise zeigen

Die Attribution bei Krypto-Diebstahlsuntersuchungen stützt sich auf zwei Säulen: On-Chain-forensische Verknüpfungen und Off-Chain-Verhaltenssignale. Beide deuten in diesem Fall stark auf die DVRK hin.

On-Chain-Geldwäsche-Verbindungen

Die Blockchain-Analyse identifizierte Verbindungen zwischen XRP, das aus dem Bitget-Exploit abfloss, und ETH, das mit einem früheren der DVRK zugeschriebenen Exploit verbunden ist. Weitere Verbindungen wurden zwischen gestohlenen Bitget-Geldern und Wallet-Adressen beobachtet, die an der Geldwäsche aus früheren Nordkorea-verbundenen Vorfällen beteiligt waren, darunter ein Exploit aus 2025. Die Wiederverwendung von Geldwäsche-Infrastruktur über separate Vorfälle hinweg ist ein dokumentiertes Muster bei der DVRK zugeschriebenen Hacks: Geldwäscher priorisieren bekanntermaßen Geschwindigkeit über operative Sicherheit, was forensische Spuren schafft, die Kampagnen miteinander verbinden.

Geldwäsche-Technik: Umwandlung in native Vermögenswerte

Innerhalb eines kurzen Zeitfensters nach dem Diebstahl wurden die gestohlenen Gelder schnell aus Stablecoins und nicht-nativen Token in den nativen Vermögenswert jeder Chain umgewandelt. Diese spezifische Technik, Stablecoins und Wrapped-Token in ETH, BNB, AVAX und ähnliche native Vermögenswerte zu tauschen, bevor versucht wird, sie zu bewegen oder zu mischen, ist ein anerkanntes Kennzeichen nordkoreanischer Geldwäscheoperationen. Der Grund ist einfach: Stablecoins können von Emittenten eingefroren werden, native Vermögenswerte nicht.

Die Arbitrum-Ausnahme und was sie signalisiert

Es gab eine bemerkenswerte Abweichung vom Standard-Playbook. Gestohlene Vermögenswerte auf Arbitrum wurden schnell per Cross-Chain-Transfer auf Ethereum verlagert, anstatt vor Ort umgewandelt zu werden. Dies scheint operatives Lernen widerzuspiegeln: Bei einem früheren DVRK-verbundenen Vorfall mit KelpDAO konnte der Arbitrum Security Council eine beträchtliche Menge ETH on-chain einfrieren. Vermögenswerte schnell von Arbitrum wegzubewegen würde dieses Risiko umgehen. Die Tatsache, dass die Bitget-Geldwäscher diese Lektion offenbar berücksichtigten, ist selbst ein bedeutender Indikator, der auf erfahrene, staatlich verbundene Akteure und nicht auf opportunistische Diebe hindeutet.

Die breitere DVRK-Krypto-Diebstahlslandschaft 2026

Dieser Angriff ist kein isoliertes Ereignis. Er ist der größte einzelne Krypto-Diebstahl, der 2026 Nordkorea zugeschrieben wird, in einem Jahr, in dem bereits mehr als 51 separate DVRK-verbundene Vorfälle verfolgt wurden. Die kumulierte Summe übersteigt nun 1 Milliarde Dollar für das Jahr.

Ein Muster über Jahre hinweg

Die Liste großer zentralisierter Börsen- und Bridge-Exploits, die nordkoreanischen Akteuren zugeschrieben werden, ist lang und wächst. Sie umfasst Ronin Bridge 2022, Atomic Wallet, CoinsPaid, Alphapo, Stake.com und CoinEx 2023, WazirX 2024 und Bybit 2025. Bitget 2026 setzt diese Reihe fort. Jeder Vorfall hat dieselbe Schlussfolgerung bestätigt: DVRK-verbundene Gruppen haben den Diebstahl digitaler Vermögenswerte zu einer systematischen, staatlich gelenkten Einnahmequelle gemacht, und sie verfeinern ihre Techniken mit jeder Operation.

Warum die 1-Milliarde-Dollar-Schwelle für Compliance-Teams wichtig ist

Das Überschreiten von 1 Milliarde Dollar in einem einzigen Kalenderjahr ist nicht nur ein statistischer Meilenstein. Es signalisiert, dass sich die Bedrohung beschleunigt, anstatt durch Verbesserungen der Branchensicherheit eingedämmt zu werden. Für Compliance-Fachleute bedeutet es auch, dass die Wahrscheinlichkeit, dass eine bestimmte Börse oder ein Protokoll indirekt DVRK-verbundenen Adressen ausgesetzt ist, deutlich gestiegen ist. Transaktionsüberwachungssysteme, die nicht mit den mit diesem Vorfall verknüpften Adressen aktualisiert wurden, arbeiten bereits mit einer Lücke.

Buchhaltungs- und Berichterstattungsimplikationen

Für Wirtschaftsprüfungsgesellschaften und CFOs, die Digital-Asset-Buchhaltungssoftware nutzen

Jedes Unternehmen, das digitale Vermögenswerte auf einer zentralisierten Börse hält oder börsenbasierte Verwahrungsvereinbarungen im Namen von Kunden verbucht, steht nach einem Vorfall dieser Größenordnung vor mehreren unmittelbaren Fragen.

Erstens die Frage der Vermögensklassifizierung. Wenn ein Kunde Vermögenswerte bei Bitget hält und Auszahlungen auch nur vorübergehend ausgesetzt wurden, hat die Frage, ob diese Vermögenswerte und in welchem Zeitrahmen sie wiedererlangt werden können, buchhalterische Konsequenzen. Nach IFRS und US GAAP erfordern Vermögenswerte, die Beschränkungen oder Unsicherheiten unterliegen, eine spezifische Offenlegungsbehandlung. Die von Bitget angegebene Deckung durch seinen User Protection Fund sollte grundsätzlich ein Verlusterfassungsereignis für die meisten Halter eliminieren, aber diese Feststellung muss unter Bezugnahme auf die Bedingungen des Fonds dokumentiert und unabhängig verifiziert werden, nicht einfach aus einer Pressemitteilung übernommen werden.

Zweitens die interne Kontrollnarrative. Prüfer, die die Verwahrungsvereinbarungen eines Kunden für digitale Vermögenswerte überprüfen, werden wissen wollen, ob die eigene Krypto-Buchhaltungssoftware und die Verwahrungsabläufe des Kunden über Kontrollen verfügten, die die Aussetzung von Auszahlungen oder ungewöhnliche Abflussmuster nahezu in Echtzeit gemeldet hätten. Wo diese Kontrollen fehlen, ist das ein Feststellungspunkt.

Drittens die Kontrahentenrisikobewertung. Jedes Unternehmen, das Salden bei zentralisierten Börsen als liquide, risikoarme Bestände behandelt, muss diese Annahme angesichts der Häufigkeit und des Ausmaßes DVRK-verbundener Hacks überdenken. Eine Börse mit über 350 Millionen Dollar Hot-Wallet-Exposure, die später durch einen Schutzfonds gedeckt wurde, zeigt, dass selbst große, gut ausgestattete Plattformen Tail-Risiken tragen, die standardmäßige Kreditrisikorahmen nicht vollständig erfassen.

Für AML- und Compliance-Funktionen

Der unmittelbare praktische Schritt ist das Adress-Screening. Die mit diesem Vorfall verknüpften Adressen sollten unverzüglich in Transaktionsüberwachungs- und Screening-Datensätze aufgenommen werden. Unternehmen, die auf Digital-Asset-Buchhaltungssoftware oder Blockchain-Analyse-Tools angewiesen sind, müssen bestätigen, dass ihr Anbieter die Adresslisten bereits um die Bitget-Exploit-Adressen und alle in der nachfolgenden On-Chain-Analyse identifizierten nachgelagerten Geldwäsche-Hops aktualisiert hat.

Über das Screening hinaus sollten die hier beobachteten Geldwäscheverhaltensweisen – schnelle Stablecoin-zu-Native-Asset-Swaps über mehrere Chains, Cross-Chain-Bridging weg von Netzwerken mit Einfrierfähigkeit und die Wiederverwendung von Infrastruktur aus früheren Hacks – in Typologie-Bibliotheken einfließen und sich in Transaktionsüberwachungsregelsätzen widerspiegeln. Compliance-Teams, die ihre DVRK-verbundenen Typologien seit dem Bybit-Vorfall Anfang 2025 nicht aktualisiert haben, arbeiten mit einem veralteten Bedrohungsmodell.

Für Unternehmen, die unter FATF-Travel-Rule-Verpflichtungen oder den AML-Bestimmungen von MiCA operieren, wirft der Bitget-Vorfall auch die Frage von Korrespondenzbeziehungen mit Börsen auf. Wenn Ihr Unternehmen oder ein Kunde eine laufende Beziehung zu Bitget unterhält, sollten Due-Diligence-Akten aktualisiert werden, um den Vorfall, seinen Lösungsstatus und die veröffentlichten Abhilfemaßnahmen der Börse widerzuspiegeln, sobald diese verfügbar sind. Das FCA-Zulassungsportal für Kryptoassets und ähnliche Lizenzregime in anderen Jurisdiktionen erwarten zunehmend, dass Unternehmen eine fortlaufende, dynamische Kontrahentenrisikobewertung nachweisen und nicht nur eine einmalige Onboarding-Prüfung.

Hot-Wallet-Architektur als Prüfungspunkt

Chens Beschreibung des Angriffsvektors – ein kompromittiertes Backend-System, das zur Fälschung von Transaktionsdaten verwendet wurde, anstatt eines gestohlenen privaten Schlüssels – verdient die Aufmerksamkeit von Prüfern und Sicherheitsüberprüfern. Sie deutet darauf hin, dass Multi-Signatur- oder Hardware-Wallet-Schutzmaßnahmen für private Schlüssel unzureichend sein können, wenn die Systeme, die Transaktionsanweisungen erstellen und autorisieren, selbst anfällig sind. Unternehmen, die Kunden bei Verwahrungsvereinbarungen beraten oder Börsenoperationen prüfen, sollten nun nach der Sicherheitsarchitektur der Transaktionskonstruktionsschicht fragen, nicht nur nach der Schlüsselspeicherschicht.

Dies ist auch für Unternehmen relevant, die ihr eigenes Treasury-Management bewerten. Unternehmens-Treasuries, die digitale Vermögenswerte in Hot-Wallet-Vereinbarungen für operative Liquidität halten, sollten prüfen, ob der Transaktionsgenehmigungs-Workflow selbst – die Backend-Systeme, die entscheiden, welche Transaktionen signiert werden – einer unabhängigen Sicherheitsüberprüfung unterzogen wurde. Diese Überprüfung sollte auf dieselbe Weise dokumentiert werden wie jede andere interne Kontrollbewertung.

Was Unternehmen jetzt tun sollten

Unmittelbare Schritte

Bestätigen Sie bei Ihrem Blockchain-Analyse- oder Digital-Asset-Buchhaltungssoftware-Anbieter, dass die mit dem Bitget-Exploit verbundenen Adressen und die durch On-Chain-Analyse identifizierten nachgelagerten Geldwäscheadressen zu Ihren Screening-Datensätzen hinzugefügt wurden. Gehen Sie nicht davon aus, dass dies automatisch geschehen ist: Verifizieren Sie es explizit.

Überprüfen Sie alle Kundenpositionen bei Bitget. Bewerten Sie, ob die vorübergehende Aussetzung von Auszahlungen eine Offenlegungs- oder Wertminderungsverpflichtung nach dem geltenden Rechnungslegungsrahmen ausgelöst hat. Dokumentieren Sie Ihre Bewertung, auch wenn die Schlussfolgerung lautet, dass keine Anpassung erforderlich ist, denn Prüfer werden danach fragen.

Aktualisieren Sie Ihre DVRK-Bedrohungstypologien. Das schnelle Stablecoin-Liquidationsmuster, das Cross-Chain-Bridging weg von Netzwerken mit Einfrierfähigkeit und die Wiederverwendung von Geldwäsche-Infrastruktur über separate Vorfälle hinweg sind alles Verhaltensweisen, die sich nun in Ihren Überwachungsregelsätzen widerspiegeln sollten.

Mittelfristige Maßnahmen

Die Häufigkeit DVRK-verbundener Vorfälle im Jahr 2026 – mehr als 51 bisher verfolgt – spricht stark dafür, das Verhalten staatlich verbundener Bedrohungsakteure in standardmäßige Kontrahenten-Due-Diligence-Rahmenwerke zu integrieren, nicht nur in die Reaktion nach Vorfällen. Unternehmen, die auf einen Hack warten, bevor sie ihre Risikobewertungen aktualisieren, reagieren ständig nur. Das Muster ist inzwischen ausreichend dokumentiert, um proaktive Kontrollen zu unterstützen.

Für Kunden, deren Geschäftsmodell regelmäßige Interaktionen mit zentralisierten Börsen umfasst, sollte die Frage der Angemessenheit von Versicherungen oder Schutzfonds auf Börsenebene Teil der jährlichen Risikobewertung sein. Der User Protection Fund von Bitget scheint diesen Verlust absorbiert zu haben. Nicht jede Börse hat ein Äquivalent, und Unternehmen, die Kunden bei Verwahrungsrisiken beraten, sollten wissen, welche Kontrahenten diesen Rückhalt haben und welche nicht. Die anhaltende AML- und Durchsetzungslandschaft, einschließlich Fällen wie der Huione-Group-Beschlagnahme, unterstreicht, dass illegale Akteure im gesamten Krypto-Ökosystem in großem Umfang operieren.

Bitget-Hack treibt Nordkoreas Krypto-Diebstahl 2026 über 1 Milliarde Dollar

Häufig gestellte Fragen

Ändert die Deckung des Verlusts durch den Bitget User Protection Fund die buchhalterische Behandlung für Unternehmen, die dort Vermögenswerte halten?

Es ist ein relevanter Faktor, aber es beseitigt nicht automatisch die Notwendigkeit einer buchhalterischen Bewertung. Die Deckung des Fonds sollte anhand seiner veröffentlichten Bedingungen überprüft werden, und der Zeitplan der Wiedererlangung muss berücksichtigt werden. Wenn Vermögenswerte während der Aussetzung der Auszahlungen vorübergehend unzugänglich waren, kann dieser Zeitraum je nach Berichtsdatum und geltendem Rahmenwerk dennoch offenlegungspflichtig sein. Dokumentieren Sie Ihre Bewertung unabhängig vom Ergebnis.

Wie sollten Unternehmen ihr AML-Screening nach einem Vorfall wie diesem aktualisieren?

Der erste Schritt ist die Bestätigung, dass Ihr Analyse- oder Screening-Anbieter die Exploit-Adressen und alle identifizierten nachgelagerten Geldwäscheadressen zu seinen Datensätzen hinzugefügt hat. Der zweite Schritt ist die Überprüfung, ob Ihre Transaktionsüberwachungsregeln die beobachteten Geldwäsche-Typologien erfassen: schnelle Stablecoin-zu-Native-Asset-Umwandlung, Cross-Chain-Bridging zur Vermeidung einfrierfähiger Netzwerke und Wiederverwendung von Infrastruktur aus früheren DVRK-Hacks. Beide Schritte sollten zeitnah abgeschlossen und dokumentiert werden.

Wird eine Backend-System-Kompromittierung in einem Sicherheitsaudit anders behandelt als ein Diebstahl privater Schlüssel?

Ja, und die Unterscheidung ist wichtig für die Abgrenzung von Sicherheitsüberprüfungen. Eine Kompromittierung privater Schlüssel deutet auf Fehler in der Schlüsselverwaltung und den Speicherkontrollen hin. Eine Backend-System-Kompromittierung deutet auf Fehler in der Transaktionskonstruktions- und Autorisierungsschicht hin. Prüfer und Sicherheitsüberprüfer sollten nun beide Schichten explizit testen und nicht annehmen, dass eine robuste Schlüsselspeicherung ausreicht, um unbefugte Transfers zu verhindern.

Welche Bedeutung hat es, dass DVRK-verbundene Gruppen 2026 die 1-Milliarde-Dollar-Schwelle überschreiten?

Es signalisiert, dass sich die Bedrohung intensiviert, anstatt durch verbesserte Branchensicherheit unterdrückt zu werden. Für Compliance-Teams bedeutet es, dass die statistische Wahrscheinlichkeit, DVRK-verbundene Adressen in Transaktionsströmen anzutreffen, gestiegen ist. Es bedeutet auch, dass die regulatorische Prüfung von Börsen-Kontrahentenrisiken, Travel-Rule-Compliance und Sanktionsscreening in den kommenden Monaten wahrscheinlich zunehmen wird.

Verlangen MiCA- oder FATF-Verpflichtungen, dass Unternehmen ihr Screening aktualisieren, wenn ein großer Hack einem sanktionierten Akteur zugeschrieben wird?

Sowohl die FATF-Leitlinien als auch die AML-Bestimmungen von MiCA verlangen eine fortlaufende, risikosensitive Transaktionsüberwachung und kein punktuelles Screening. Ein Vorfall dieser Größenordnung mit glaubwürdiger staatlicher Attribution würde typischerweise als wesentliche Veränderung des Bedrohungsumfelds angesehen, die eine sofortige Überprüfung relevanter Überwachungsregeln und Kontrahentenbewertungen rechtfertigt. Unternehmen sollten diese Überprüfung als Teil ihrer AML-Compliance-Aufzeichnungen dokumentieren.

Quelle: Elliptic

GLOBALAllgemeinDurchsetzungAML/KYC & Lizenzierung

Verwandte Artikel

AML/KYC & Lizenzierung
Bitgets 352-Mio.-Dollar-Hack: AML- und Bilanzierungsfolgen für Unternehmen
AML/KYC & Lizenzierung
Drift Protocol für 286 Mio. USD gehackt: Verdacht auf DPRK-Operation
AML/KYC & Lizenzierung
Deepfake-Betrug bricht KYC: Was Unternehmen wissen müssen
AML/KYC & Lizenzierung
EvilTokens zerschlagen: KI-Betrug und Krypto-AML