Die Angreifer auf die Kryptobörse Bitget hatten nach einem Zwischenbericht der Sicherheitsfirma SlowMist schon am 31. August erstmals Zugriff auf Teile der Systeme, gut drei Wochen vor dem Diebstahl von rund 387,5 Millionen Dollar. Abgeschlossen ist die Untersuchung nicht: Wie sich der Angreifer zwischen den Systemen bewegte, prüft SlowMist nach eigenen Angaben noch.
Den Zwischenbericht hat SlowMist in der Nacht zum Mittwoch veröffentlicht, er gibt den Stand vom 29. September wieder. Bitget hatte die Firma am 25. September hinzugezogen, einen Tag nach dem Angriff auf die Hot Wallets. Gefunden hat SlowMist schädliche Aktivitäten an zwei Sicherheitsprodukten von Drittanbietern und an einem Rechner der Wallet-Anwendung, dazu das Werkzeug, mit dem die Auszahlungen ausgelöst wurden.
Damit wird greifbar, was Bitget-Chefin Gracy Chen am Montag nur allgemein als Lücke im Sicherheitsprodukt eines Drittanbieters beschrieben hatte, als Bitget die ersten Bitcoin-Auszahlungen wieder freigab.
Der Zugang begann mit einer unbekannten Lücke
Die frühesten Spuren in den ausgewerteten Protokollen stammen vom 31. August. Auf einem Knoten des Produkts, das SlowMist nur “Product A” nennt, nutzte der Angreifer eine Zero-Day-Lücke, also eine Schwachstelle, für die es beim Angriff noch keine Korrektur gab. Er ließ ein verstecktes Skript laufen, las das Datenbankpasswort aus einer Umgebungsvariablen und verband sich mit der Datenbank.
Dasselbe Muster fand SlowMist am 23. und am 25. September auf zwei weiteren Knoten. “These findings show that the affected service environments had already been compromised before the assets were transferred out”, heißt es im Bericht: Die betroffenen Umgebungen waren also schon unterwandert, bevor das Geld abfloss.
Die Nacht des Diebstahls rekonstruiert der Bericht auf die Minute; umgerechnet in deutsche Sommerzeit lief der 24. September so ab:
- 18:07 Uhr: Mit der Identität eines Bitget-Mitarbeiters meldet sich der Angreifer an der Verwaltungsoberfläche von “Product B” an und versucht dreimal, Systembefehle einzuschleusen.
- 19:49 Uhr: Ein eigens gebautes Auszahlungswerkzeug beginnt zu laufen. Es fälscht die Parameter der Risikoprüfung und stellt selbst Auszahlungsanträge.
- 20:31 Uhr: Die erste belegte Überweisung, 93 Tron, geht an eine Adresse des Angreifers, elf Sekunden später folgen 0,84 Ether.
- 23:23 Uhr: Die letzte erfasste Überweisung. Die Abflüsse über mehrere Blockchains dauern damit knapp drei Stunden.
Das Werkzeug stellte SlowMist aus Dateien wieder her, die der Angreifer gelöscht hatte; es war auf die Auszahlungslogik genau dieses Wallet-Systems zugeschnitten. Nach Beginn der Abflüsse versuchte er zudem, Auszahlungsdatensätze direkt in der Datenbank zu ändern, zwei gefälschte Bitcoin-Auszahlungen liefen dabei nach den Protokollen in einen Fehler.
Kunden bekommen ihr Geld, die Ursache bleibt halb erklärt
Für Bitget-Kunden ändert der Bericht am Ablauf nichts. Den Schaden trägt nach Angaben der Börse ihr Schutzfonds, die Auszahlungen laufen seit Montag in Stufen wieder an. Nach dem Plan war für Mittwoch Tether vorgesehen, für Freitag alle übrigen Token, Euro-Auszahlungen und der P2P-Handel. Das gilt nach Angaben der Börse für alle Kunden gleich, auch in Deutschland, Österreich und der Schweiz.
Welche Produkte sich hinter A und B verbergen, nennt der Bericht nicht, ebenso wenig einen Täter. Den Verdacht auf Nordkorea hatte Chen zuvor nur aus IP-Adressen abgeleitet, die zu VPN-Diensten nordkoreanischer Gruppen passen; wie der Angriff auf die Hot Wallets ablief, haben wir am 25. September beschrieben.
Einen Termin für den vollständigen technischen Bericht, den Bitget angekündigt hat, nennt die Börse bis heute nicht.
Wie sich Bitget jenseits des Angriffs bei Gebühren, Verwahrung und Coin-Auswahl schlägt, haben wir im Bitget-Test zusammengetragen.


























