DATUM: 25. SEPTEMBER 2026

Sicher, aber nicht abhebbar Bitget meldet 351,6 Millionen Dollar Abfluss, versichert, die Guthaben seien unberührt – und sperrt die Auszahlungen. Beides gleichzeitig stimmt, und genau darin liegt die Lektion.

Am 24. September um 18:31 UTC bemerkte die Börse Bitget nicht autorisierte Transfers aus Teilen ihrer eigenen Infrastruktur. Nach eigener Schätzung flossen rund 351,6 Millionen Dollar ab. Zwei Sätze der Stellungnahme stehen nebeneinander und sind beide wahr: Die Guthaben der Nutzer seien vollständig und korrekt – und die Auszahlungen bleiben bis auf Weiteres gesperrt. Wer Bitcoin auf einer Börse hält, hat in diesen beiden Sätzen alles, was es über Börsenguthaben zu wissen gibt. Dieser Dispatch geht nicht dem Angreifer nach. Er geht dem Satz nach, dass ein Guthaben sicher sein kann und trotzdem nicht verfügbar.

📟

In zwei Minuten

Das Wichtigste, bevor du weiterliest
Was passiert ist
Bitget meldet für den 24. September einen Abfluss aus Teilen seiner Hot- und Warm-Wallet-Ebene, geschätzt 351,6 Millionen Dollar. Die Kaltlagerung sei unberührt. Auszahlungen wurden gesperrt, Einzahlungen und Handel laufen weiter.
Warum es kein Bitcoin-Problem ist
Nach Bitgets eigener Darstellung wurde kein privater Schlüssel gestohlen. Kompromittiert wurde ein Backend-System; der Angreifer manipulierte Transferdaten und ließ den regulären Freigabeweg der Börse die Unterschrift leisten. Die Kryptografie hat gehalten. Was nachgab, war der Ablauf davor.
Was daraus folgt
Ein Börsenguthaben ist kein Bitcoin, sondern ein Anspruch gegen ein Unternehmen. Er hängt an dessen Infrastruktur, seinen Abläufen und seiner Entscheidung, den Schalter offen zu lassen. Ein eigener Schlüssel hängt an keinem davon.
George V.
Lead Architect GEORGE V.
§ 01
[ Die Faktenlage ]

Was belegt ist und was nicht

Die Lage einen Tag danach ist dünner, als die Zahlen vermuten lassen, und das gehört an den Anfang.

Belegt durch Bitget selbst ist: der Zeitpunkt der Entdeckung, 24. September, 18:31 UTC. Die geschätzte Summe von 351,6 Millionen Dollar. Dass Teile der Hot- und Warm-Wallet-Ebene betroffen waren und die Kaltlagerung nicht. Dass kein privater Schlüssel als kompromittiert identifiziert wurde. Und dass ein Backend-System kompromittiert war, über das manipulierte Transferdaten in den regulären Freigabeweg gelangten.

Unabhängig beobachtbar ist weniger. Analysten sahen Abflüsse aus Bitget zugeordneten Adressen über ein Fenster von rund zweieinhalb Stunden. Eine frühe On-Chain-Schätzung lag bei mehr als 180 Millionen Dollar — also bei gut der Hälfte der Zahl, die Bitget nennt; die Börse erklärt die Differenz damit, dass die frühe Messung nicht alle betroffenen Ketten erfasste. Ein Teil der abgeflossenen Bestände wurde nach Beobachtung von Analysten in Ether getauscht und über Kettenbrücken bewegt — ein Vorgehen, das das Einfrieren durch die Herausgeber von Stablecoins erschwert.

Nicht belegt ist alles Weitere, und das ist die längere Liste. Es gibt keine unabhängige forensische Zuordnung des Angreifers; Bitgets Geschäftsführung äußerte einen Verdacht, ohne dass eine Analysefirma ihn bisher gestützt hätte. Es gibt keinen veröffentlichten technischen Bericht, keine Angabe, welches System genau betroffen war, keinen Zeitplan der Reaktion über die Stellungnahme hinaus. Es gibt keine vollständige Liste der Adressen oder Transaktionen. Und wie viel von der Summe auf welche Anlage entfällt, hat niemand veröffentlicht.

Wir nennen das hier ausdrücklich, weil die Zahlen, die in solchen Fällen binnen Stunden durch die Kanäle laufen, meistens präziser klingen als das, was jemand tatsächlich gemessen hat. Was in vierzehn Tagen von diesem Vorfall belegt sein wird, kann größer oder kleiner sein als heute. Die Aussage dieses Dispatches hängt an keiner dieser Zahlen.

🕕 18:31 UTC Entdeckung, 24.09.2026 Bitgets Systeme meldeten nicht autorisierte Transfers aus Teilen der Hot-Wallet-Ebene. Angabe der Börse.
💸 351,6 Mio. $ Geschätzter Abfluss Schätzung der Börse, nicht unabhängig bestätigt. Eine frühe On-Chain-Schätzung lag bei mehr als 180 Millionen.
🔑 keine Kompromittierte private Schlüssel Nach Bitgets Darstellung wurde kein Schlüssel gestohlen. Kompromittiert war das System davor.
🔒 gesperrt Auszahlungen Einzahlungen und Handel laufen weiter. Eine unabhängige Zuordnung des Angreifers liegt nicht vor.

Quellen: CoinDesk, 25.09.2026 — dort die Angaben zu Zeitpunkt, Summe, Wallet-Ebenen und Auszahlungssperre im Wortlaut der Geschäftsführung | Unchained, 24.09.2026 — die frühe Schätzung, dort mit „mehr als 180 Millionen“ beziffert | Bitget Support | Stand: 25.09.2026. Die Summe ist eine Schätzung der Börse und nicht unabhängig bestätigt.

§ 02
[ Der Anspruch ]

Zwei Sätze, die beide stimmen

Lies die beiden Sätze noch einmal nebeneinander. Die Guthaben der Nutzer seien vollständig und korrekt. Die Auszahlungen sind gesperrt.

Das ist kein Widerspruch, und es ist auch keine Unehrlichkeit. Beides kann zugleich wahr sein, weil ein Börsenguthaben etwas anderes ist, als die meisten Menschen darunter verstehen. Es ist kein Bitcoin, der dir gehört und zufällig woanders liegt. Es ist ein Eintrag in einer Datenbank, der einen Anspruch festhält: Das Unternehmen schuldet dir eine bestimmte Menge. Der Eintrag kann bis auf die letzte Stelle stimmen, während der Weg, auf dem du ihn einlösen könntest, geschlossen ist.

Bitcoin selbst funktioniert anders, und der Unterschied ist keine Frage des Vertrauens, sondern der Mechanik. Ein unverbrauchter Transaktionsausgang trägt eine Bedingung: Wer eine gültige Signatur beibringt, darf ihn ausgeben. Jeder vollständige Knoten im Netz prüft genau das — ob die Signatur passt und ob die Transaktion die Konsensregeln einhält. Es gibt keinen weiteren Schritt. Keine Freigabe, keine Prüfung, kein Schalter. Es existiert niemand, der eine gültige Ausgabe verweigern könnte, weil gerade ein Vorfall untersucht wird.

Genau das ist die Stelle, an der dieser Fall lehrreicher ist als der übliche Börsenhack. Die Kryptografie wurde nicht gebrochen. Nach Bitgets eigener Darstellung wurde nicht einmal ein Schlüssel gestohlen. Kompromittiert wurde das System davor — jener Teil, der entscheidet, welche Transfers überhaupt zur Unterschrift kommen. Der Angreifer musste die Mathematik nicht angreifen. Er hat den Ablauf angegriffen, der die Mathematik bedient.

Eine Börse braucht diesen Ablauf. Sie muss Einzahlungen zuordnen, Salden führen, Auszahlungen zusammenfassen, Freigaben automatisieren, Personal verwalten, das eingreifen kann. Jeder dieser Bausteine ist eine Stelle, an der etwas nachgeben kann — und keiner davon existiert, wenn du selbst unterschreibst. Das ist kein Vorwurf an Bitget im Besonderen. Es ist die Bauform selbst.

§ 03
[ Das Polster ]

Warum der Schutzfonds die Frage nicht beantwortet

Bitget verweist auf einen Nutzerschutzfonds von über 464 Millionen Dollar und erklärt, der geschätzte Schaden liege innerhalb dieser Deckung.

Rechne es nach, und die Zahl wird kleiner, als sie klingt. Wenn der Fonds genau 464 Millionen umfasst, entspricht der geschätzte Abfluss 75,8 Prozent davon — an einem einzigen Tag, durch einen einzigen Vorfall. „Über 464 Millionen“ ist dabei die Formulierung der Börse; der genaue Stand ist nicht veröffentlicht, also ist dieser Anteil eine Obergrenze und keine Messung.

Wichtiger als die Prozentzahl ist, was ein solcher Fonds ist und was nicht. Er ist eine Zusage des Unternehmens an seine Nutzer. Er ist keine Einlagensicherung, kein gesetzlich geschütztes Sondervermögen und keine Versicherung mit einem Dritten, der im Ernstfall eintritt. Ob er getrennt verwahrt wird, ob er im Insolvenzfall den Nutzern zusteht, ob er sofort liquide ist, ob er einem gleichzeitigen Ansturm standhielte — nichts davon ist aus der Stellungnahme zu erkennen, und ein geprüfter Nachweis liegt nicht vor.

Das ist nicht der Vorwurf, der Fonds sei wertlos. Er ist besser als kein Fonds. Es ist die schlichte Feststellung, dass er dieselbe Bauart hat wie das Guthaben, das er absichern soll: ein Versprechen eines Unternehmens, dessen Einlösung von der Lage dieses Unternehmens abhängt. Wer sich auf den Fonds verlässt, weil er dem Guthaben nicht traut, hat das Risiko nicht abgelegt — er hat es nur eine Ebene tiefer geschoben.

Der eigene Schlüssel kennt diese Ebene nicht. Er braucht keine Zusage, weil er kein Versprechen ist, sondern eine Bedingung, die sich erfüllen lässt.

Dieser Dispatch ist kein Aufruf, morgen eine Börse zu verlassen. Wer regelmäßig kauft, braucht einen Zugang zum Euro, und der liegt zwangsläufig bei einem Unternehmen. Die Frage ist nicht, ob man eine Börse benutzt, sondern wie lange die Bestände dort liegen bleiben.

Drei Dinge folgen daraus, und sie kosten nichts als Gewohnheit. Erstens: Was du nicht in den nächsten Tagen brauchst, gehört nicht auf eine Börse — nicht weil eine bestimmte Börse schlecht wäre, sondern weil jede diese Bauform hat. Zweitens: Der Abstand zwischen Kauf und Abhebung ist die Größe, die du selbst bestimmst; sie ist das eigentliche Risikomaß, nicht die Wahl des Anbieters. Und drittens: Eine Auszahlungssperre kommt nie mit Vorwarnung. Sie kommt an einem Mittwochabend um halb sieben.

George V. – Lead Architect, BitAtlas

DISPATCH #018 | 25. SEPTEMBER 2026

Genesis Block Hash — 03. Jan 2009 000000000019d6689c085ae165831e934ff763ae46a2a6c172b3f1b60a8ce26f
Nach oben scrollen