Zwei Tage nach dem Angriff auf ihre Hot Wallets hat die Kryptobörse Bitget einen Fahrplan für die Rückkehr der Auszahlungen vorgelegt und gleichzeitig die Schadenssumme erhöht. Statt der zunächst gemeldeten 351,6 Millionen US-Dollar geht es nun um Kryptowerte im Gegenwert von etwa 387,5 Millionen Dollar, die an Adressen der Angreifer geflossen sind. Ab Sonntag, dem 28. September, sollen Nutzer ihre Guthaben Schritt für Schritt wieder abziehen können.

Die Mitteilung erschien am 26. September um 5:55 Uhr deutscher Zeit im Support-Center der Börse. Wir fassen zusammen, was sich seit der ersten Meldung geändert hat und warum die Lage für Kunden aus Deutschland besonders ist.

Was seit Mittwoch passiert ist

Bitget hatte die unbefugten Transfers am 24. September um 20:31 Uhr (MESZ) bemerkt und sofort alle Auszahlungen gestoppt. Handel und Einzahlungen liefen weiter. Betroffen war nach Firmenangaben nur ein Teil der Hot- und Warm-Wallet-Ebene, die Cold Wallets blieben unberührt.

Die höhere Summe erklärt sich aus der Spurensuche: Beim Nachverfolgen der Transaktionen stießen die Ermittler auf weitere Abflüsse, laut Fachmedien vor allem Zcash- und Tron-Transfers im Wert von rund 35,9 Millionen Dollar. Die Schwachstelle im Backend des Wallet-Dienstes ist nach Aussage von Bitget identifiziert und behoben. Private Schlüssel seien nicht kompromittiert worden. Unterstützt wird die Analyse von Mandiant, einer Sicherheitsfirma von Google, und dem Blockchain-Sicherheitsspezialisten SlowMist.

Wer hinter dem Angriff steckt, ist offiziell nicht geklärt. CEO Gracy Chen hat eine mögliche Verbindung nach Nordkorea ins Spiel gebracht; eine Bestätigung durch Behörden gibt es bisher nicht.

Der Zeitplan für Auszahlungen

Bitget: Zeitplan für die Wiederaufnahme der Auszahlungen
Grafik: dasTECHNO · Daten: Bitget (Mitteilung vom 26.09.2026)

Alle Stufen beginnen um 8:00 Uhr UTC, also um 10:00 Uhr deutscher Sommerzeit. Zuerst kommt Bitcoin, danach Ether und Tether auf ausgewählten Netzwerken. Alle übrigen Token sowie Fiat-Auszahlungen und der P2P-Handel sollen am 2. Oktober folgen. Am 28. September um 9:30 Uhr (MESZ) will Chen in einer öffentlichen Fragerunde (AMA) über den Vorfall sprechen.

Sind die Guthaben sicher?

Bitget betont, dass Kontostände nicht angetastet werden und der Verlust aus dem eigenen Protection Fund gedeckt wird. Dieser Fonds lag nach Unternehmensangaben bei mehr als 464 Millionen Dollar. Der jetzt genannte Schaden entspricht damit gut 80 Prozent des Fonds. Unabhängig geprüft ist diese Zusage nicht, sie beruht auf den Angaben der Börse.

Zusätzlich hat Bitget ein Bounty-Programm gestartet: Wer hilft, gestohlene Werte einzufrieren oder zurückzuholen, soll laut Berichten 5 Prozent der gesicherten Summe erhalten. Ein Teil der Beute ist nach Angaben der Börse bereits mit Hilfe von Partnern eingefroren worden, eine Summe nannte sie nicht.

Was bedeutet das für Nutzer in Deutschland?

Hier wird es heikel. Seit Anfang 2026 dürfen Anbieter ohne Erlaubnis nach der EU-Kryptoverordnung MiCA in Deutschland keine Krypto-Dienstleistungen mehr erbringen; die nationale Übergangsfrist nach dem Kryptomärkteaufsichtsgesetz (KMAG) lief Ende 2025 aus. Nach Berichten deutscher Finanzportale besitzt Bitget bislang keine MiCA-Zulassung, ein Antrag bei der österreichischen Finanzmarktaufsicht FMA ist demnach noch nicht entschieden. Neue Konten für Nutzer aus Deutschland werden laut diesen Berichten seit Januar 2026 nicht mehr eröffnet.

Für Bestandskunden heißt das: Eine deutsche Aufsicht durch die BaFin, an die man sich im Streitfall wenden könnte, gibt es bei Bitget nicht. Wer dort noch Guthaben hat, sollte den Zeitplan im Blick behalten und sich ausschließlich über die offiziellen Kanäle der Börse informieren. Dies ist keine Anlageberatung.

Vorsicht vor Phishing

Nach großen Börsen-Hacks folgen fast immer Betrugswellen. Typisch sind E-Mails oder Nachrichten, die angeblich eine „vorzeitige Auszahlung“ oder eine „Kontoverifizierung“ anbieten. Bitget fragt weder nach Passwörtern noch nach 2FA-Codes oder Seed-Phrasen. Wie man solche Mails erkennt, erklären wir in unserem Ratgeber Phishing erkennen. Wer die Zwei-Faktor-Authentifizierung noch per SMS nutzt, sollte auf eine Authenticator-App umsteigen.

Häufige Fragen

Wann kann ich bei Bitget wieder Geld abheben?

Gestaffelt ab dem 28. September, jeweils um 10:00 Uhr deutscher Zeit: zuerst Bitcoin, am 29. September Ether, am 30. September Tether, am 2. Oktober alle übrigen Token sowie Fiat und P2P.

Wie hoch ist der Schaden?

Nach aktuellem Stand rund 387,5 Millionen US-Dollar, gemeldet waren zunächst 351,6 Millionen.

Verliere ich Geld durch den Hack?

Laut Bitget nicht: Die Kontostände bleiben unverändert, den Verlust trägt der Protection Fund der Börse. Eine unabhängige Prüfung dieser Zusage gibt es nicht.

Ist Bitget in Deutschland reguliert?

Nach Berichten deutscher Finanzportale nicht. Bitget hat demnach keine MiCA-Zulassung und steht nicht unter BaFin-Aufsicht.