Zum Inhalt springen
News

Bitget Hack 2026: Was der Angriff für deine Krypto-Steuer in Deutschland bedeutet

Benjamin
Benjamin 28. September 2026 12 Min. Lesezeit
Bitget Hack 2026: Was der Angriff für deine Krypto-Steuer in Deutschland bedeutet

Was passiert mit deiner Steuererklärung, wenn ausgerechnet die Börse gehackt wird, auf der ein Teil deiner Kryptowährungen liegt? Genau diese Frage stellen sich seit dem 24. September 2026 tausende Nutzer von Bitget. Die Sicherheitssysteme der Börse schlugen um 18:31 UTC Alarm, weil unautorisierte Transfers aus Teilen der Hot- und Warm-Wallets abflossen. Ursprünglich bezifferte Bitget den Schaden auf rund 351,6 Millionen US-Dollar, inzwischen hat das Unternehmen die Summe nach oben korrigiert.

Aktuellster Stand: Der Verlust liegt bei rund 387,5 Millionen US-Dollar. Bitget betont ausdrücklich, dass es sich dabei nicht um einen neuen oder separaten Vorfall handelt. Stattdessen erfasst die neue Zahl denselben Angriff vom 24. September vollständiger, nachdem zusätzliche betroffene Bestände auf den Netzwerken Zcash und TRON aufgetaucht sind. Für dich als Anleger in Deutschland, Österreich oder der Schweiz stellen sich dabei zwei getrennte Fragen: Was ist mit deinem Guthaben passiert, und was bedeutet das für deine Steuererklärung?

Das Wichtigste auf einen Blick

  • Verlustsumme auf rund 387,5 Millionen US-Dollar korrigiert: Bitget hat die ursprüngliche Schätzung von 351,6 Millionen US-Dollar nach oben angepasst, nachdem zusätzliche betroffene Bestände auf Zcash und TRON entdeckt wurden.
  • Kein gestohlener Private Key: Laut Bitget nutzte der Angreifer ein kompromittiertes Backend-System, um Transferdaten zu fälschen und die Auszahlungsfreigabe der Börse selbst auszulösen.
  • Schutzfonds deckt den Schaden weiterhin vollständig ab: Der Nutzer-Schutzfonds von Bitget hält laut eigenen Angaben mehr als 464 Millionen US-Dollar und deckt den korrigierten Schaden von rund 387,5 Millionen US-Dollar vollständig ab.
  • Auszahlungen laufen seit dem 28. September gestaffelt wieder an: Bitcoin zuerst, gefolgt von Ether-Netzwerken, USDT und schließlich allen restlichen Assets sowie Fiat-Diensten bis zum 2. Oktober.
  • Eine Verbindung nach Nordkorea gilt weiterhin als unbestätigter Verdacht: Bitget nennt erste IP-Hinweise, spricht aber ausdrücklich nicht von einer bestätigten Zuordnung.

Was beim Bitget Hack passiert ist: Die Zeitleiste

Bitget entdeckte den Angriff am Nachmittag des 24. September 2026, als die Sicherheitssysteme unautorisierte Transfers aus Teilen der Hot- und Warm-Wallet-Infrastruktur meldeten. Die Börse setzte Auszahlungen innerhalb weniger Stunden vorsorglich aus, während sie das Ausmaß des Schadens prüfte. Ein- und Auszahlungen sowie der Handel liefen während der gesamten Untersuchung durchgehend weiter.

Datum (UTC) Ereignis
24. September Bitget entdeckt unautorisierte Transfers aus Teilen der Hot- und Warm-Wallet-Infrastruktur.
24. September, später Bitget setzt Auszahlungen vorsorglich aus. Einzahlungen und Handel laufen weiter. Erste Schätzung: rund 351,6 Millionen US-Dollar.
24. bis 25. September CEO Gracy Chen erklärt, der Schaden sei vollständig durch den Nutzer-Schutzfonds gedeckt, die Bestände der Nutzer seien sicher.
25. September Chen erklärt, der Angriff sei über gefälschte Backend-Transferdaten erfolgt, ein Private Key sei nicht gestohlen worden. Erste Hinweise deuten laut Bitget auf nordkoreanische Akteure hin.
25. September Bitget korrigiert die Schadenssumme auf rund 387,5 Millionen US-Dollar, nachdem zusätzliche betroffene Bestände auf Zcash und TRON identifiziert wurden.
26. September Bitget veröffentlicht den gestaffelten Auszahlungsplan, der am 28. September mit Bitcoin beginnt. Die forensischen Partner Mandiant und SlowMist unterstützen die laufende Untersuchung.
28. September Bitget startet die gestaffelte Wiederaufnahme der Auszahlungen, beginnend mit Bitcoin.

Bitgets eigene Support-Mitteilung bestätigt den zeitlichen Ablauf und den gestaffelten Auszahlungsplan. Demnach öffnen Bitcoin-Auszahlungen am 28. September um 08:00 UTC, gefolgt von Ether-Auszahlungen über mehrere Netzwerke am 29. September, USDT am 30. September, und alle übrigen Token, Fiat-Dienste sowie P2P-Transfers sollen ab dem 2. Oktober um 08:00 UTC wieder vollständig verfügbar sein.

Behalte deinen eigenen Nachweis über deine Bestände

Falls du zum Zeitpunkt des Hacks Guthaben auf Bitget hattest: CoinTracking zeigt dir genau, was zuvor auf deinem Konto lag, mit Zeitstempel und jederzeit abrufbar.

Kein gestohlener Private Key: So lief der Angriff wirklich ab

Die meisten großen Krypto-Hacks lassen sich am Ende auf einen gestohlenen Private Key oder eine gephishte Seed-Phrase zurückführen. Bei Bitget war das laut eigener Darstellung nicht der Fall. CEO Gracy Chen erklärte, der Angreifer habe „ein kritisches Backend-System innerhalb unserer Wallet-Infrastruktur kompromittiert, es genutzt, um Transaktionsdaten zu fälschen, und damit unseren eigenen Freigabeprozess ausgelöst, um Gelder abzuziehen." Ein kompromittierter Private Key sei ausgeschlossen.

Dieser Unterschied ist relevant für die Einordnung des Vorfalls. Bitget beschreibt seine Wallet-Struktur als dreistufige Architektur. Der Angriff erreichte laut eigener Mitteilung nur einen Teil der Hot- und Warm-Wallet-Ebene, nicht aber die Cold Wallets, in denen der Großteil der Reserven liegt. Cold Wallets bleiben offline und getrennt von den Systemen, die ein Angreifer für einen gefälschten Transfer benötigen würde. Deshalb stuft Bitget sie unabhängig vom Vorfall in den heißeren Ebenen als unberührt ein.

Chen erklärte zudem, dass erste Ermittlungsergebnisse auf staatlich gelenkte Akteure hindeuten: IP-Adressen, die zu VPN-Diensten gehören und zuvor mit einer nordkoreanischen Hackergruppe in Verbindung gebracht wurden. Sie betonte ausdrücklich, dass dies keine bestätigte Zuordnung sei, sondern eine Spur, der die Untersuchung noch nachgeht. Daran hat sich seit der ersten Meldung nichts geändert. Bis heute hat keine Regierungs- oder Strafverfolgungsbehörde diese Zuordnung offiziell bestätigt.

Sind deine Bestände sicher? Schutzfonds und Rückerstattung

Bitgets zentrale Zusage lautet: Kein Nutzer soll am Ende einen Verlust tragen. Laut Chen hält der Nutzer-Schutzfonds der Börse mehr als 464 Millionen US-Dollar, deutlich mehr als die inzwischen auf rund 387,5 Millionen US-Dollar korrigierte Schadenssumme. Damit bleibt selbst nach vollständiger Abdeckung ein Puffer von rund 76 Millionen US-Dollar. Die Kontostände der Nutzer haben sich laut Bitget durch den Angriff nicht verändert.

Vollständig entschädigt zu werden und sofort wieder auszahlen zu können, sind zwei unterschiedliche Dinge. Genau deshalb hat Bitget den gestaffelten Auszahlungsplan veröffentlicht: Bitcoin-Auszahlungen sind seit dem 28. September wieder möglich, Ether-Netzwerke folgen am 29. September, USDT am 30. September, und alle übrigen Assets sowie Fiat-Dienste sollen bis zum 2. Oktober vollständig zurückkehren. Ein- und Auszahlungen über den Handel liefen die gesamte Zeit über weiter, betroffen war ausschließlich der direkte Auszahlungsweg.

Zur technischen Aufklärung erklärte Bitget, die für den Angriff genutzte Schwachstelle sei identifiziert und behoben. Die unabhängigen Sicherheitsfirmen Mandiant und SlowMist unterstützen die Börse dabei, diese Behebung zu validieren und den Vorfall forensisch weiter aufzuarbeiten. Eine vollständige, abschließende Untersuchung mit allen technischen Details steht nach aktuellem Stand noch aus, auch wenn die grundlegende Erklärung zum Angriffsweg bereits vorliegt.

Bitget Hack und Steuer: Was für Anleger in Deutschland gilt

Für die steuerliche Einordnung zählt ausschließlich die jeweils eigene Rechtslage. Wer in Deutschland, Österreich oder der Schweiz steuerpflichtig ist, richtet sich nach den eigenen Regeln zum Umgang mit Verlusten durch Diebstahl oder Hacks.

Ist ein Hack ein Veräußerungsgeschäft? Eine umstrittene Frage

Die naheliegende erste Frage: Kannst du einen Verlust durch den Bitget Hack einfach mit deinen Krypto-Gewinnen verrechnen, so wie bei einem regulären Verkauf mit Verlust? Die ehrliche Antwort lautet: nicht ohne Weiteres, und die Rechtslage dahinter ist tatsächlich umstritten.

Krypto-Gewinne und -Verluste fallen in Deutschland unter die Regel der privaten Veräußerungsgeschäfte. Diese Regel setzt grundsätzlich eine tatsächliche Veräußerung voraus: einen Verkauf, Tausch oder eine andere Übertragung gegen eine Gegenleistung. Bei einem Diebstahl oder Hack fehlt genau das. Es gibt keinen Käufer, keinen Preis, keine Gegenleistung, sondern schlicht den Verlust der Verfügungsgewalt über die eigenen Kryptowerte. Nach überwiegender Einschätzung in der Fachliteratur erfüllt ein Hack diese Voraussetzungen nicht. Ein steuerlich verrechenbarer Verlust entsteht in diesem Fall grundsätzlich nicht.

Ganz abgeschlossen ist die Diskussion damit aber nicht. In der Fachliteratur wird diskutiert, ob der endgültige Verlust der Verfügungsgewalt einem Verkauf steuerlich gleichzustellen ist. Der Bundesfinanzhof hat dazu in einem Grundsatzurteil zu Aktien zwei unterschiedliche Fallgruppen entschieden. Die insolvenzbedingte Löschung von Aktien aus dem Depot wurde darin einem Verkauf gleichgestellt. Ein entschädigungsloser Wertverlust ohne Eigentümerwechsel wurde dagegen nicht als Verkauf anerkannt. Ob sich eine dieser Linien auf einen Börsen-Hack übertragen lässt, ist bislang nicht höchstrichterlich geklärt und hängt stark vom Einzelfall sowie von einer lückenlosen Dokumentation ab.

Für dich als betroffenen Bitget-Nutzer heißt das: Verlasse dich nicht darauf, einen Verlust automatisch gegen andere Krypto-Gewinne verrechnen zu können. Bitget hat die vollständige Rückerstattung durch den Schutzfonds zugesagt, wodurch sich die Frage für die meisten Betroffenen ohnehin nicht stellt. Sollte es in deinem konkreten Fall dennoch zu einem endgültigen, nicht ersetzten Verlust kommen, ist eine individuelle Prüfung durch einen Steuerberater unverzichtbar.

Wie eine Rückerstattung steuerlich zu behandeln wäre

Die zweite Frage betrifft den Fall, dass Bitget sein Versprechen einlöst und dich über den Schutzfonds entschädigt. Ist diese Zahlung selbst steuerpflichtig? Nach dem allgemeinen Grundsatz im deutschen Einkommensteuerrecht sind Schadensersatzzahlungen für private Vermögensschäden zunächst nicht steuerbar, wenn sie keiner der gesetzlich erfassten Einkunftsarten zuzuordnen sind. Eine Ausnahme gilt insbesondere, wenn eine Zahlung entgangene, an sich steuerpflichtige Einnahmen ersetzt oder an die Stelle eines Veräußerungspreises tritt.

Eine ausdrückliche, veröffentlichte Einordnung speziell für Rückerstattungen aus einem Krypto-Börsen-Schutzfonds wie bei Bitget konnten wir bei unserer Recherche nicht finden. Der ehrliche Stand: Dieser konkrete Fall ist bislang nicht spezifisch entschieden oder von der Finanzverwaltung kommentiert. Nach dem allgemeinen Prinzip spricht einiges dafür, dass eine reine Wiedergutmachung eines privaten Vermögensschadens für sich genommen keine eigene Steuerpflicht auslöst, zwingend ist diese Einschätzung für den Einzelfall aber nicht. Wer eine Rückerstattung erhält, sollte das dennoch dokumentieren und im Zweifel mit einem Steuerberater klären, bevor die Steuererklärung eingereicht wird.

Was für Österreich und die Schweiz gilt

In Österreich behandelt die Finanzverwaltung Diebstahl, Hackerangriffe und den Verlust von Private Keys nach vorliegender Einordnung ebenfalls nicht als Veräußerungsgeschäft. Ein steuerlich absetzbarer Verlust entsteht daher grundsätzlich nicht. Kommt es anschließend zu einer tatsächlichen Rückzahlung, etwa über einen Ersatzanspruch gegenüber der Börse, ist nach aktueller Quellenlage nicht abschließend geklärt, ob und wann diese Zahlung steuerpflichtig wird. Betroffene sollten das im Einzelfall mit einer Steuerberatung in Österreich klären.

Für Schweizer Privatanleger konnten wir für dieses konkrete Szenario (ein Börsen-Hack mit anschließender Schutzfonds-Zahlung) keine eindeutig belegte Regelung finden. Allgemein bekannt ist nur, dass Kryptogewinne aus privatem Handel in der Schweiz grundsätzlich steuerfrei bleiben, während die Bestände selbst der Vermögenssteuer unterliegen. Schweizer Nutzer sollten sich für den konkreten Fall an eine Steuerberatung vor Ort wenden.

Deine Krypto-Steuer lückenlos dokumentiert

CoinTracking führt deinen vollständigen Transaktionsverlauf über mehr als 400 Börsen, Wallets und Blockchains zusammen, mit Kostenbasis und Zeitstempel für jeden einzelnen Vorgang.

Was du jetzt dokumentieren solltest

Ob eine Verrechnung oder eine Rückerstattung am Ende überhaupt relevant wird oder nicht: Eine gute Dokumentation ist immer wichtig. Sollte sich die Rückerstattung verzögern, nur teilweise erfolgen oder aus anderen Gründen strittig werden, brauchst du einen Nachweis über das, was du tatsächlich gehalten hast, und nicht nur eine Erinnerung daran, wie dein Konto vor dem 24. September aussah.

  • Kontostand vor dem 24. September: ein Screenshot oder Export mit Zeitstempel, der genau zeigt, was du unmittelbar vor dem Hack auf Bitget hattest.
  • Transaktionsverlauf und Kostenbasis: Anschaffungsdatum und Kostenbasis für alles, was du auf der Börse gehalten hast, berechnet nach derselben Methode wie jedes andere steuerpflichtige Ereignis.
  • Offizielle Mitteilungen: eine eigene Kopie von Bitgets Sicherheitsmitteilungen und allen Updates, da offizielle Seiten im Verlauf einer Untersuchung häufig überarbeitet werden.
  • Korrespondenz zu Auszahlung oder Rückerstattung: jede Nachricht und jedes Datum, falls Bitget dich direkt zu deinem Konto kontaktiert.
  • Eine klare Zeitleiste: wann du die betroffenen Kryptowerte erworben hast, wann der Hack passierte und wann du davon erfahren hast.

Ein CoinTracking-Import übernimmt den größten Teil davon automatisch für alles, was bereits mit deinem Konto verbunden ist. Jeder Trade, jede Einzahlung und jeder Transfer trägt einen eigenen Zeitstempel und eine eigene Kostenbasis, sodass der Nachweis bereits existiert, statt ihn Monate später aus dem Gedächtnis rekonstruieren zu müssen.

Was das für dich bedeutet: Drei Szenarien

Bei Börsen-Hacks wird häufig eine Hot Wallet über einen gestohlenen Key geleert. Ein Angreifer kann aber auch andere Schwachstellen im System ausnutzen, ohne je einen Key zu berühren. So oder so bleibt die zugrunde liegende Frage für jeden gleich, der Bestände auf einer zentralen Börse hält: Wie viel deiner Bestände liegt in Systemen, die mit dem Internet verbunden sind, und was passiert, wenn genau diese Ebene kompromittiert wird?

Drei Szenarien und die jeweils passende Handlung: Bitget-Nutzer dokumentieren jetzt, Nutzer anderer Börsen ziehen dieselbe Lehre zu Hot Wallets, und wer über die eigene Verwahrung nachdenkt, sollte den Vorfall als Datenpunkt einordnen

Szenario A: Du hältst Bestände auf Bitget

Sichere alles oben Genannte jetzt, solange Bitgets Mitteilungen und deine eigenen Aufzeichnungen noch leicht auffindbar sind. Prüfe Auszahlungs-Updates ausschließlich über Bitgets offizielle Kanäle, nicht über Gerüchte aus sozialen Netzwerken, und gehe vor einem Gespräch mit einem Steuerberater von keiner bestimmten steuerlichen Behandlung aus. Eine gute Dokumentation ist unabhängig davon wichtig, ob sich der Fall genau wie versprochen auflöst oder nicht.

Szenario B: Du nutzt Bitget nicht

Deine Bestände waren von diesem konkreten Vorfall nie betroffen, die zugrunde liegende Lehre gilt aber für jede Börse, die du selbst nutzt. Zentrale Plattformen halten einen Teil ihrer Bestände in Hot oder Warm Wallets, um Auszahlungen und Trades schnell abwickeln zu können. Diese Ebene ist unabhängig vom jeweiligen Anbieter grundsätzlich einer anderen Risikokategorie zuzuordnen als eine offline verwahrte Cold Wallet.

Szenario C: Du überlegst, wo du deine Kryptos künftig hältst

Eine zentrale Börse und die eigene Verwahrung bringen unterschiedliche Risiken mit sich. Dieser Vorfall ist eher ein zusätzlicher Anhaltspunkt für diese Abwägung, kein Urteil über eine der beiden Optionen. Eine Börse bündelt operatives Risiko in ihrer eigenen Hot-Wallet-Infrastruktur und in der Art, wie sie Auszahlungen freigibt. Self-Custody nimmt dieser Ebene das Risiko, verlagert dafür aber die gesamte Verantwortung für die Schlüsselverwaltung auf dich. Keines der beiden Modelle ist völlig risikofrei, entscheidend ist zu verstehen, welche Art von Risiko du jeweils eingehst.

Fazit

Für einzelne Nutzer ist dieser Fall eher beherrschbar als katastrophal: Bitget deckt den korrigierten Schaden von rund 387,5 Millionen US-Dollar vollständig ab, und die Auszahlungen kehren seit dem 28. September gestaffelt zurück. Steuerlich gilt für Anleger in Deutschland: Der Hack selbst löst keine Steuerpflicht aus, doch eine automatische Verlustverrechnung ist keineswegs sicher. Solange die Untersuchung läuft, ist eine lückenlose eigene Dokumentation das Wichtigste, das du selbst dafür tun kannst.

Bereit für alles, was als Nächstes kommt

CoinTracking dokumentiert Krypto-Portfolios und erstellt Steuerreports für über 2,2 Millionen Nutzer seit 2012, über mehr als 400 Börsen, Wallets und Blockchains hinweg. Importiere deinen Verlauf einmal und bist vorbereitet, sobald es bei einer Börse mal nicht rundläuft.

Hinweis

Dieser Artikel dient der allgemeinen Information und stellt keine Steuer- oder Rechtsberatung dar. Die dargestellten Sachverhalte basieren auf dem öffentlich verfügbaren Berichtsstand zum Zeitpunkt der Veröffentlichung. Trotz sorgfältiger Recherche lassen sich Fehler nicht ausschließen, und der Stand kann sich im weiteren Verlauf der Untersuchung sowie durch neue Verwaltungsanweisungen oder Rechtsprechung ändern. Für eine individuelle steuerliche Einschätzung wende dich an eine qualifizierte Steuerberatung.
Benjamin, SEO Manager
Autor

Benjamin

SEO Manager

Benjamin ist SEO Manager bei CoinTracking und beschäftigt sich dort täglich mit Kryptowährungen, Sicherheit und Steuern. Seine Artikel bringen komplexe Themen auf den Punkt.

Häufig gestellte Fragen zu Bitget Hack 2026

Nein. Das bloße Halten von Kryptowerten auf einer Börse während eines Sicherheitsvorfalls ist kein Verkauf und keine andere Form der Veräußerung, dadurch entsteht für sich genommen keine Steuerpflicht. Gewinne, die du vor dem 24. September 2026 bereits realisiert hast, bleiben davon unabhängig steuerpflichtig.

Nach Angaben von Bitget nicht. CEO Gracy Chen erklärt, der Nutzer-Schutzfonds der Börse halte mehr als 464 Millionen US-Dollar und decke den Schaden vollständig ab, sodass aktuell kein dauerhafter Verlust für Nutzer erwartet wird.

Nur, wenn am Ende tatsächlich ein endgültiger, nicht ersetzter Verlust bestehen bleibt, und selbst dann ist die Rechtslage zur Verrechnung von Hack-Verlusten in Deutschland umstritten. Sprich vor jeder Angabe in der Steuererklärung mit einem Steuerberater, gerade weil Bitgets Rückerstattungszusage einen tatsächlichen Verlust für die meisten Nutzer aktuell unwahrscheinlich macht.

Eine ausdrückliche Regelung genau für diesen Fall gibt es bislang nicht. Nach dem allgemeinen Grundsatz spricht vieles dafür, dass eine reine Wiedergutmachung eines privaten Vermögensschadens keine eigene Steuerpflicht auslöst, für eine verbindliche Einschätzung lohnt sich dennoch der Blick eines Steuerberaters.

CoinTracking speichert automatisch Zeitstempel, Kostenbasis und den vollständigen Transaktionsverlauf hinter jeder Einzahlung, jedem Trade und jedem Transfer. Ist eine von dir genutzte Plattform einmal von einem Vorfall wie diesem betroffen, hast du den Nachweis bereits vorliegen, statt ihn aus dem Gedächtnis rekonstruieren zu müssen.

Starte jetzt mit deinen Krypto-Steuern

Erfahre, warum über 2,2 Millionen Nutzer CoinTracking vertrauen — starte noch heute mit einer 7-tägigen kostenlosen Testphase!