Chainalysis hat den Krypto-Diebstahl von 387 Millionen US‑Dollar bei Bitget nordkoreanischen Akteuren zugeschrieben. Die Analysefirma verfolgte gestohlene XRP (XRP), die über Cross‑Chain‑Liquidität in Bitcoin (BTC) umgewandelt wurden.
Zentrale Punkte:
- Die Angreifer verschoben 387 Mio. Dollar in 23 Transaktionen in den ersten drei Stunden nach dem Exploit am 24. September von Bitget ab.
- Gestohlene XRP flossen durch ein Cross‑Chain‑Liquiditätsprotokoll und tauchten als Bitcoin auf, ohne Zwischenschritt über eine zentrale Börse.
- Der Bitget-Raub trieb das von Nordkorea-nahen Akteuren im Jahr 2026 entwendete Krypto-Volumen auf über 1 Mrd. Dollar.
Spur des Bitget-Hacks
Laut Chainalysis flossen in den ersten drei Stunden nach der Sicherheitslücke am 24. September 387 Millionen US‑Dollar in insgesamt 23 Abflüssen von Bitget ab.
Die Gelder landeten zunächst auf vier unterschiedlichen Blockchains, bevor die Angreifer begannen, die Vermögenswerte über Cross‑Chain‑Services und andere Onchain‑Routen weiterzuleiten.
Auf Ethereum (ETH) entfielen 49,7 % der Abflüsse, während das XRP Ledger 40,8 % aufnahm. Zcash (ZEC) kam auf 7,6 %, Tron (TRX) auf 1,8 %.
Anstatt die gestohlenen XRP an eine Kryptobörse zu senden, zahlten die Angreifer sie in ein Cross‑Chain‑Liquiditätsprotokoll ein und zogen auf einem anderen Netzwerk Bitcoin ab. Chainalysis glich Ein- mit Auszahlungen ab und verfolgte so innerhalb von rund 36 Stunden Beträge in zweistelliger Millionenhöhe zu Bitcoin-Adressen, die den Tätern zugeordnet werden.
Bitget‑CEO Gracy Chen hatte kurz nach dem Vorfall auf Nordkorea verwiesen und auf IP‑Adressen hingewiesen, die ihrer Aussage nach den VPN‑Mustern einer DPRK‑Gruppe entsprachen. Der Diebstahl in Höhe von 387 Mio. Dollar ist zugleich der bislang größte gemeldete Krypto‑Hack des Jahres 2026.
Lesen Sie auch: Polymarket-Wetten auf Kiew-Angriff zeigen 124.000 Dollar Volumen – zwei Trades erklären es
Chainalysis warnt vor DPRK‑Taktiken
Chainalysis betonte, wie wichtig eine schnelle Rückverfolgung sei, da Täter die Bewegung gestohlener Vermögenswerte über Blockchains zunehmend automatisieren. „Die Fähigkeit, illegale Aktivitäten rasch zu identifizieren und zu verstehen, wird immer wichtiger, da Nordkorea zunehmend ausgefeilte Automatisierung nutzt, um gestohlene Gelder zu bewegen und zu verschleiern“, erklärte das Unternehmen.
Die Firma setzt interne KI‑Werkzeuge ein, um maßgeschneiderte Nachverfolgungs‑Automatisierungen zu entwickeln. Damit ließ sich der manuelle Abgleich von Bridge‑Transaktionen von mehr als 20 Stunden auf unter zehn Minuten verkürzen. Ermittler legen weiterhin die Logik fest, prüfen die Ergebnisse und steuern die Untersuchungen.
Die Zuordnung des Bitget‑Falls ließ die Nordkorea zugerechneten Krypto‑Diebstähle im Jahr 2026 auf über 1 Mrd. US‑Dollar steigen. Zuvor hatten Hacker am
- April 285 Mio. Dollar aus dem Drift Protocol und am 18. April 292 Mio. Dollar über einen KelpDAO‑Bridge‑Exploit entwendet – Angriffe, die Forscher ebenfalls Nordkorea zuschreiben.
TRM und LayerZero brachten den KelpDAO‑Angriff mit TraderTraitor in Verbindung, einer Einheit aus dem Umfeld der Lazarus‑Gruppe. TRM zufolge machten die Drift‑ und KelpDAO‑Fälle zusammen 76 % der Krypto‑Hackverluste bis Ende April aus. Im Jahr 2025 entwendeten DPRK‑nahe Akteure mehr als 2 Mrd. US‑Dollar aus der Kryptoindustrie.
Weiterlesen: Abtrünnige KI‑Agenten zwingen OpenAI zu einer 50‑Petabyte‑Durchsuchung eigener Daten

