Am 24. September 2026 erbeuteten Angreifer 387,5 Millionen US-Dollar aus den Wallets von Bitget und schleusten die gestohlenen BNB-, TRX- und XRP-Bestände anschließend über THORChain, um sie in Bitcoin umzuwandeln. Der Fall entfacht erneut die weltweite Debatte darüber, ob dezentrale Protokolle bekanntermaßen gestohlene Gelder blockieren müssen.
Was tatsächlich geschah
Bitget verlor laut Wu Blockchain am 24. September 2026 rund 387,5 Millionen US-Dollar aus seinen Hot- und Warm-Wallets. Bitget erklärte, die Angreifer hätten die Backend-Wallet-Infrastruktur manipuliert statt private Schlüssel zu stehlen, und deutete eine mögliche Beteiligung einer nordkoreanisch verknüpften Gruppe an. Die Attacke wurde um 18:31 UTC entdeckt, die Abflüsse liefen jedoch bis etwa 21:23 UTC weiter. Bis zum 26. September stellte AMLBot fest, dass etwa 88 % der gestohlenen Gelder noch unbewegt lagen, während Bitquery schätzte, dass THORChain-Swaps bereits rund 126,71 BTC im Wert von etwa 10,6 Millionen US-Dollar erzeugt hatten. Allein die BNB-Swaps brachten rund 51,26 BTC ein. Bitget-CEO Gracy Chen forderte THORChain öffentlich auf, den Angreifer-Adressen den Dienst zu verweigern: "Dezentralisierung ist ein Designprinzip, kein Schutzschild für die Bewegung bekanntermaßen gestohlener Gelder. Die gesamte Branche schaut zu."
Wie es dazu kam
THORChain ging 2022 mit seinem Mainnet live, nachdem der australische Entwickler John-Paul Thorbjornsen und der US-Amerikaner Chad Barraford bereits 2019 einen Prototyp für Cross-Chain-Swaps gebaut hatten. Das Protokoll nutzt Threshold-Signature-Schemes, bei denen rotierende Validator-Gruppen gemeinsam die Kontrolle über Vault-Gelder ausüben, ohne dass ein einzelner Verwahrer nötig ist. Schon zuvor geriet es in die Kritik: Nach dem Bybit-Hack 2025 verfolgte MistTrack fast 1,2 Milliarden US-Dollar an gestohlenen Geldern, die über THORChain bei Cross-Chain-Transfers bewegt wurden. Im Mai 2026 wurden zudem rund 10,7 Millionen US-Dollar aus THORChains eigenen Vaults gestohlen, woraufhin die Nodes das Netzwerk für etwa 39 Tage anhielten. Kritiker führen diesen Stopp heute als Beweis dafür an, dass das Protokoll handeln kann, wenn es will.
Warum das für Sie wichtig ist
Für THORChain-Nutzer und RUNE-Inhaber birgt der Streit Reputations- und Regulierungsrisiken. Börsen könnten Auszahlungen an THORChain-verknüpfte Adressen einschränken, oder Regulierungsbehörden könnten auf ein Screening auf Interface-Ebene drängen. Für Entwickler von Cross-Chain-Protokollen zeigt der Fall die wachsende Spannung zwischen permissionless Design und Compliance-Anforderungen. Betreiber von Wallets und Börsen, auch jene, die AR- und Hardware-Wallets bauen, brauchen womöglich klarere Standards, um bekanntermaßen gestohlene Adressen zu kennzeichnen, bevor Transaktionen final abgewickelt werden. Für alltägliche Krypto-Nutzer ist der Vorfall eine Erinnerung daran, dass die Konvertierbarkeit zwischen Chains auch Angreifern hilft – Sorgfalt bei Gegenparteien und Bridges zählt mehr denn je.
Die größere Frage
Wenn ein Protokoll sich technisch selbst stoppen kann, um eigene Gelder zu schützen, wie THORChain es im Mai 2026 für 39 Tage tat – sollte es dann nicht auch für gestohlene Vermögenswerte anderer Opfer handeln? Oder bedeutet echte Permissionlessness, jede Transaktion gleich zu behandeln, unabhängig von ihrer Herkunft? Die Antwort könnte prägen, wie Regulierungsbehörden und Börsen dezentrale Infrastruktur in den kommenden Jahren behandeln.
Worauf zu achten ist
Sicherheitsfirmen wie AMLBot, Bitquery und MistTrack verfolgen weiterhin die gestohlenen Gelder über verschiedene Chains hinweg. Seit Gracy Chens Forderung vom 26. September 2026 hat die THORChain-Community keine formellen Richtlinienänderungen angekündigt. Achten Sie auf mögliche Governance-Vorschläge zum Adress-Screening auf Interface-Ebene sowie auf regulatorische Stellungnahmen zum Bitget-Fall. Bonuz verfolgt, wie Börsen und Wallet-Entwickler auf den erneuten Druck auf Cross-Chain-Protokolle reagieren.



