Was passiert mit deiner Steuererklärung, wenn ausgerechnet die Börse gehackt wird, auf der ein Teil deiner Kryptowährungen liegt? Genau diese Frage stellen sich seit dem 24. September 2026 tausende Nutzer von Bitget. Die Sicherheitssysteme der Börse schlugen um 18:31 UTC Alarm, weil unautorisierte Transfers aus Teilen der Hot- und Warm-Wallets abflossen. Ursprünglich bezifferte Bitget den Schaden auf rund 351,6 Millionen US-Dollar, inzwischen hat das Unternehmen die Summe nach oben korrigiert.
Aktuellster Stand: Der Verlust liegt bei rund 387,5 Millionen US-Dollar. Bitget betont ausdrücklich, dass es sich dabei nicht um einen neuen oder separaten Vorfall handelt. Stattdessen erfasst die neue Zahl denselben Angriff vom 24. September vollständiger, nachdem zusätzliche betroffene Bestände auf den Netzwerken Zcash und TRON aufgetaucht sind. Für dich als Anleger in Deutschland, Österreich oder der Schweiz stellen sich dabei zwei getrennte Fragen: Was ist mit deinem Guthaben passiert, und was bedeutet das für deine Steuererklärung?
Das Wichtigste auf einen Blick
- Verlustsumme auf rund 387,5 Millionen US-Dollar korrigiert: Bitget hat die ursprüngliche Schätzung von 351,6 Millionen US-Dollar nach oben angepasst, nachdem zusätzliche betroffene Bestände auf Zcash und TRON entdeckt wurden.
- Kein gestohlener Private Key: Laut Bitget nutzte der Angreifer ein kompromittiertes Backend-System, um Transferdaten zu fälschen und die Auszahlungsfreigabe der Börse selbst auszulösen.
- Schutzfonds deckt den Schaden weiterhin vollständig ab: Der Nutzer-Schutzfonds von Bitget hält laut eigenen Angaben mehr als 464 Millionen US-Dollar und deckt den korrigierten Schaden von rund 387,5 Millionen US-Dollar vollständig ab.
- Auszahlungen laufen seit dem 28. September gestaffelt wieder an: Bitcoin zuerst, gefolgt von Ether-Netzwerken, USDT und schließlich allen restlichen Assets sowie Fiat-Diensten bis zum 2. Oktober.
- Eine Verbindung nach Nordkorea gilt weiterhin als unbestätigter Verdacht: Bitget nennt erste IP-Hinweise, spricht aber ausdrücklich nicht von einer bestätigten Zuordnung.
Was beim Bitget Hack passiert ist: Die Zeitleiste
Bitget entdeckte den Angriff am Nachmittag des 24. September 2026, als die Sicherheitssysteme unautorisierte Transfers aus Teilen der Hot- und Warm-Wallet-Infrastruktur meldeten. Die Börse setzte Auszahlungen innerhalb weniger Stunden vorsorglich aus, während sie das Ausmaß des Schadens prüfte. Ein- und Auszahlungen sowie der Handel liefen während der gesamten Untersuchung durchgehend weiter.
| Datum (UTC) | Ereignis |
|---|---|
| 24. September | Bitget entdeckt unautorisierte Transfers aus Teilen der Hot- und Warm-Wallet-Infrastruktur. |
| 24. September, später | Bitget setzt Auszahlungen vorsorglich aus. Einzahlungen und Handel laufen weiter. Erste Schätzung: rund 351,6 Millionen US-Dollar. |
| 24. bis 25. September | CEO Gracy Chen erklärt, der Schaden sei vollständig durch den Nutzer-Schutzfonds gedeckt, die Bestände der Nutzer seien sicher. |
| 25. September | Chen erklärt, der Angriff sei über gefälschte Backend-Transferdaten erfolgt, ein Private Key sei nicht gestohlen worden. Erste Hinweise deuten laut Bitget auf nordkoreanische Akteure hin. |
| 25. September | Bitget korrigiert die Schadenssumme auf rund 387,5 Millionen US-Dollar, nachdem zusätzliche betroffene Bestände auf Zcash und TRON identifiziert wurden. |
| 26. September | Bitget veröffentlicht den gestaffelten Auszahlungsplan, der am 28. September mit Bitcoin beginnt. Die forensischen Partner Mandiant und SlowMist unterstützen die laufende Untersuchung. |
| 28. September | Bitget startet die gestaffelte Wiederaufnahme der Auszahlungen, beginnend mit Bitcoin. |
Bitgets eigene Support-Mitteilung bestätigt den zeitlichen Ablauf und den gestaffelten Auszahlungsplan. Demnach öffnen Bitcoin-Auszahlungen am 28. September um 08:00 UTC, gefolgt von Ether-Auszahlungen über mehrere Netzwerke am 29. September, USDT am 30. September, und alle übrigen Token, Fiat-Dienste sowie P2P-Transfers sollen ab dem 2. Oktober um 08:00 UTC wieder vollständig verfügbar sein.
Behalte deinen eigenen Nachweis über deine Bestände
Falls du zum Zeitpunkt des Hacks Guthaben auf Bitget hattest: CoinTracking zeigt dir genau, was zuvor auf deinem Konto lag, mit Zeitstempel und jederzeit abrufbar.
Kein gestohlener Private Key: So lief der Angriff wirklich ab
Die meisten großen Krypto-Hacks lassen sich am Ende auf einen gestohlenen Private Key oder eine gephishte Seed-Phrase zurückführen. Bei Bitget war das laut eigener Darstellung nicht der Fall. CEO Gracy Chen erklärte, der Angreifer habe „ein kritisches Backend-System innerhalb unserer Wallet-Infrastruktur kompromittiert, es genutzt, um Transaktionsdaten zu fälschen, und damit unseren eigenen Freigabeprozess ausgelöst, um Gelder abzuziehen." Ein kompromittierter Private Key sei ausgeschlossen.
Dieser Unterschied ist relevant für die Einordnung des Vorfalls. Bitget beschreibt seine Wallet-Struktur als dreistufige Architektur. Der Angriff erreichte laut eigener Mitteilung nur einen Teil der Hot- und Warm-Wallet-Ebene, nicht aber die Cold Wallets, in denen der Großteil der Reserven liegt. Cold Wallets bleiben offline und getrennt von den Systemen, die ein Angreifer für einen gefälschten Transfer benötigen würde. Deshalb stuft Bitget sie unabhängig vom Vorfall in den heißeren Ebenen als unberührt ein.
Chen erklärte zudem, dass erste Ermittlungsergebnisse auf staatlich gelenkte Akteure hindeuten: IP-Adressen, die zu VPN-Diensten gehören und zuvor mit einer nordkoreanischen Hackergruppe in Verbindung gebracht wurden. Sie betonte ausdrücklich, dass dies keine bestätigte Zuordnung sei, sondern eine Spur, der die Untersuchung noch nachgeht. Daran hat sich seit der ersten Meldung nichts geändert. Bis heute hat keine Regierungs- oder Strafverfolgungsbehörde diese Zuordnung offiziell bestätigt.
Sind deine Bestände sicher? Schutzfonds und Rückerstattung
Bitgets zentrale Zusage lautet: Kein Nutzer soll am Ende einen Verlust tragen. Laut Chen hält der Nutzer-Schutzfonds der Börse mehr als 464 Millionen US-Dollar, deutlich mehr als die inzwischen auf rund 387,5 Millionen US-Dollar korrigierte Schadenssumme. Damit bleibt selbst nach vollständiger Abdeckung ein Puffer von rund 76 Millionen US-Dollar. Die Kontostände der Nutzer haben sich laut Bitget durch den Angriff nicht verändert.
Vollständig entschädigt zu werden und sofort wieder auszahlen zu können, sind zwei unterschiedliche Dinge. Genau deshalb hat Bitget den gestaffelten Auszahlungsplan veröffentlicht: Bitcoin-Auszahlungen sind seit dem 28. September wieder möglich, Ether-Netzwerke folgen am 29. September, USDT am 30. September, und alle übrigen Assets sowie Fiat-Dienste sollen bis zum 2. Oktober vollständig zurückkehren. Ein- und Auszahlungen über den Handel liefen die gesamte Zeit über weiter, betroffen war ausschließlich der direkte Auszahlungsweg.
Zur technischen Aufklärung erklärte Bitget, die für den Angriff genutzte Schwachstelle sei identifiziert und behoben. Die unabhängigen Sicherheitsfirmen Mandiant und SlowMist unterstützen die Börse dabei, diese Behebung zu validieren und den Vorfall forensisch weiter aufzuarbeiten. Eine vollständige, abschließende Untersuchung mit allen technischen Details steht nach aktuellem Stand noch aus, auch wenn die grundlegende Erklärung zum Angriffsweg bereits vorliegt.
Bitget Hack und Steuer: Was für Anleger in Deutschland gilt
Für die steuerliche Einordnung zählt ausschließlich die jeweils eigene Rechtslage. Wer in Deutschland, Österreich oder der Schweiz steuerpflichtig ist, richtet sich nach den eigenen Regeln zum Umgang mit Verlusten durch Diebstahl oder Hacks.
Ist ein Hack ein Veräußerungsgeschäft? Eine umstrittene Frage
Die naheliegende erste Frage: Kannst du einen Verlust durch den Bitget Hack einfach mit deinen Krypto-Gewinnen verrechnen, so wie bei einem regulären Verkauf mit Verlust? Die ehrliche Antwort lautet: nicht ohne Weiteres, und die Rechtslage dahinter ist tatsächlich umstritten.
Krypto-Gewinne und -Verluste fallen in Deutschland unter die Regel der privaten Veräußerungsgeschäfte. Diese Regel setzt grundsätzlich eine tatsächliche Veräußerung voraus: einen Verkauf, Tausch oder eine andere Übertragung gegen eine Gegenleistung. Bei einem Diebstahl oder Hack fehlt genau das. Es gibt keinen Käufer, keinen Preis, keine Gegenleistung, sondern schlicht den Verlust der Verfügungsgewalt über die eigenen Kryptowerte. Nach überwiegender Einschätzung in der Fachliteratur erfüllt ein Hack diese Voraussetzungen nicht. Ein steuerlich verrechenbarer Verlust entsteht in diesem Fall grundsätzlich nicht.
Ganz abgeschlossen ist die Diskussion damit aber nicht. In der Fachliteratur wird diskutiert, ob der endgültige Verlust der Verfügungsgewalt einem Verkauf steuerlich gleichzustellen ist. Der Bundesfinanzhof hat dazu in einem Grundsatzurteil zu Aktien zwei unterschiedliche Fallgruppen entschieden. Die insolvenzbedingte Löschung von Aktien aus dem Depot wurde darin einem Verkauf gleichgestellt. Ein entschädigungsloser Wertverlust ohne Eigentümerwechsel wurde dagegen nicht als Verkauf anerkannt. Ob sich eine dieser Linien auf einen Börsen-Hack übertragen lässt, ist bislang nicht höchstrichterlich geklärt und hängt stark vom Einzelfall sowie von einer lückenlosen Dokumentation ab.
Für dich als betroffenen Bitget-Nutzer heißt das: Verlasse dich nicht darauf, einen Verlust automatisch gegen andere Krypto-Gewinne verrechnen zu können. Bitget hat die vollständige Rückerstattung durch den Schutzfonds zugesagt, wodurch sich die Frage für die meisten Betroffenen ohnehin nicht stellt. Sollte es in deinem konkreten Fall dennoch zu einem endgültigen, nicht ersetzten Verlust kommen, ist eine individuelle Prüfung durch einen Steuerberater unverzichtbar.
Wie eine Rückerstattung steuerlich zu behandeln wäre
Die zweite Frage betrifft den Fall, dass Bitget sein Versprechen einlöst und dich über den Schutzfonds entschädigt. Ist diese Zahlung selbst steuerpflichtig? Nach dem allgemeinen Grundsatz im deutschen Einkommensteuerrecht sind Schadensersatzzahlungen für private Vermögensschäden zunächst nicht steuerbar, wenn sie keiner der gesetzlich erfassten Einkunftsarten zuzuordnen sind. Eine Ausnahme gilt insbesondere, wenn eine Zahlung entgangene, an sich steuerpflichtige Einnahmen ersetzt oder an die Stelle eines Veräußerungspreises tritt.
Eine ausdrückliche, veröffentlichte Einordnung speziell für Rückerstattungen aus einem Krypto-Börsen-Schutzfonds wie bei Bitget konnten wir bei unserer Recherche nicht finden. Der ehrliche Stand: Dieser konkrete Fall ist bislang nicht spezifisch entschieden oder von der Finanzverwaltung kommentiert. Nach dem allgemeinen Prinzip spricht einiges dafür, dass eine reine Wiedergutmachung eines privaten Vermögensschadens für sich genommen keine eigene Steuerpflicht auslöst, zwingend ist diese Einschätzung für den Einzelfall aber nicht. Wer eine Rückerstattung erhält, sollte das dennoch dokumentieren und im Zweifel mit einem Steuerberater klären, bevor die Steuererklärung eingereicht wird.
Was für Österreich und die Schweiz gilt
In Österreich behandelt die Finanzverwaltung Diebstahl, Hackerangriffe und den Verlust von Private Keys nach vorliegender Einordnung ebenfalls nicht als Veräußerungsgeschäft. Ein steuerlich absetzbarer Verlust entsteht daher grundsätzlich nicht. Kommt es anschließend zu einer tatsächlichen Rückzahlung, etwa über einen Ersatzanspruch gegenüber der Börse, ist nach aktueller Quellenlage nicht abschließend geklärt, ob und wann diese Zahlung steuerpflichtig wird. Betroffene sollten das im Einzelfall mit einer Steuerberatung in Österreich klären.
Für Schweizer Privatanleger konnten wir für dieses konkrete Szenario (ein Börsen-Hack mit anschließender Schutzfonds-Zahlung) keine eindeutig belegte Regelung finden. Allgemein bekannt ist nur, dass Kryptogewinne aus privatem Handel in der Schweiz grundsätzlich steuerfrei bleiben, während die Bestände selbst der Vermögenssteuer unterliegen. Schweizer Nutzer sollten sich für den konkreten Fall an eine Steuerberatung vor Ort wenden.
Deine Krypto-Steuer lückenlos dokumentiert
CoinTracking führt deinen vollständigen Transaktionsverlauf über mehr als 400 Börsen, Wallets und Blockchains zusammen, mit Kostenbasis und Zeitstempel für jeden einzelnen Vorgang.
Was du jetzt dokumentieren solltest
Ob eine Verrechnung oder eine Rückerstattung am Ende überhaupt relevant wird oder nicht: Eine gute Dokumentation ist immer wichtig. Sollte sich die Rückerstattung verzögern, nur teilweise erfolgen oder aus anderen Gründen strittig werden, brauchst du einen Nachweis über das, was du tatsächlich gehalten hast, und nicht nur eine Erinnerung daran, wie dein Konto vor dem 24. September aussah.
- Kontostand vor dem 24. September: ein Screenshot oder Export mit Zeitstempel, der genau zeigt, was du unmittelbar vor dem Hack auf Bitget hattest.
- Transaktionsverlauf und Kostenbasis: Anschaffungsdatum und Kostenbasis für alles, was du auf der Börse gehalten hast, berechnet nach derselben Methode wie jedes andere steuerpflichtige Ereignis.
- Offizielle Mitteilungen: eine eigene Kopie von Bitgets Sicherheitsmitteilungen und allen Updates, da offizielle Seiten im Verlauf einer Untersuchung häufig überarbeitet werden.
- Korrespondenz zu Auszahlung oder Rückerstattung: jede Nachricht und jedes Datum, falls Bitget dich direkt zu deinem Konto kontaktiert.
- Eine klare Zeitleiste: wann du die betroffenen Kryptowerte erworben hast, wann der Hack passierte und wann du davon erfahren hast.
Ein CoinTracking-Import übernimmt den größten Teil davon automatisch für alles, was bereits mit deinem Konto verbunden ist. Jeder Trade, jede Einzahlung und jeder Transfer trägt einen eigenen Zeitstempel und eine eigene Kostenbasis, sodass der Nachweis bereits existiert, statt ihn Monate später aus dem Gedächtnis rekonstruieren zu müssen.
Was das für dich bedeutet: Drei Szenarien
Bei Börsen-Hacks wird häufig eine Hot Wallet über einen gestohlenen Key geleert. Ein Angreifer kann aber auch andere Schwachstellen im System ausnutzen, ohne je einen Key zu berühren. So oder so bleibt die zugrunde liegende Frage für jeden gleich, der Bestände auf einer zentralen Börse hält: Wie viel deiner Bestände liegt in Systemen, die mit dem Internet verbunden sind, und was passiert, wenn genau diese Ebene kompromittiert wird?
Szenario A: Du hältst Bestände auf Bitget
Sichere alles oben Genannte jetzt, solange Bitgets Mitteilungen und deine eigenen Aufzeichnungen noch leicht auffindbar sind. Prüfe Auszahlungs-Updates ausschließlich über Bitgets offizielle Kanäle, nicht über Gerüchte aus sozialen Netzwerken, und gehe vor einem Gespräch mit einem Steuerberater von keiner bestimmten steuerlichen Behandlung aus. Eine gute Dokumentation ist unabhängig davon wichtig, ob sich der Fall genau wie versprochen auflöst oder nicht.
Szenario B: Du nutzt Bitget nicht
Deine Bestände waren von diesem konkreten Vorfall nie betroffen, die zugrunde liegende Lehre gilt aber für jede Börse, die du selbst nutzt. Zentrale Plattformen halten einen Teil ihrer Bestände in Hot oder Warm Wallets, um Auszahlungen und Trades schnell abwickeln zu können. Diese Ebene ist unabhängig vom jeweiligen Anbieter grundsätzlich einer anderen Risikokategorie zuzuordnen als eine offline verwahrte Cold Wallet.
Szenario C: Du überlegst, wo du deine Kryptos künftig hältst
Eine zentrale Börse und die eigene Verwahrung bringen unterschiedliche Risiken mit sich. Dieser Vorfall ist eher ein zusätzlicher Anhaltspunkt für diese Abwägung, kein Urteil über eine der beiden Optionen. Eine Börse bündelt operatives Risiko in ihrer eigenen Hot-Wallet-Infrastruktur und in der Art, wie sie Auszahlungen freigibt. Self-Custody nimmt dieser Ebene das Risiko, verlagert dafür aber die gesamte Verantwortung für die Schlüsselverwaltung auf dich. Keines der beiden Modelle ist völlig risikofrei, entscheidend ist zu verstehen, welche Art von Risiko du jeweils eingehst.
Fazit
Für einzelne Nutzer ist dieser Fall eher beherrschbar als katastrophal: Bitget deckt den korrigierten Schaden von rund 387,5 Millionen US-Dollar vollständig ab, und die Auszahlungen kehren seit dem 28. September gestaffelt zurück. Steuerlich gilt für Anleger in Deutschland: Der Hack selbst löst keine Steuerpflicht aus, doch eine automatische Verlustverrechnung ist keineswegs sicher. Solange die Untersuchung läuft, ist eine lückenlose eigene Dokumentation das Wichtigste, das du selbst dafür tun kannst.
Bereit für alles, was als Nächstes kommt
CoinTracking dokumentiert Krypto-Portfolios und erstellt Steuerreports für über 2,2 Millionen Nutzer seit 2012, über mehr als 400 Börsen, Wallets und Blockchains hinweg. Importiere deinen Verlauf einmal und bist vorbereitet, sobald es bei einer Börse mal nicht rundläuft.