Krypto-Hacks haben im September einen Bruttoverlust von mehr als 766 Millionen US-Dollar verursacht und damit den teuersten Monat des Jahres 2026 daraus gemacht, wobei die Vorfälle bei Bitget und Liquid Network die Gesamtsumme dominierten.
Zusammenfassung
- Laut PeckShield verursachten Krypto-Hacks im September Verluste in Höhe von 766,5 Millionen US-Dollar bei 55 größeren Vorfällen.
- CertiK zählte 97 Vorfälle im September und schätzte die Verluste im Kryptosektor auf 768,4 Millionen US-Dollar.
- Bitget bestätigte, dass nach der Sicherheitsverletzung der Hot Wallet am 24. September 387,5 Millionen US-Dollar an von Angreifern kontrollierte Adressen gelangten.
- Der Angreifer von Liquid gab 3.400 BTC zurück, nachdem er eine Schwachstelle ausgenutzt hatte, die etwa 4.000 nicht gedeckte L-BTC erzeugte.
- CertiK meldet 656 Sicherheitsvorfälle und 2,68 Milliarden US-Dollar an Krypto-Verlusten im bisherigen Jahr 2026.
PeckShield meldete 55 größere Sicherheitsvorfälle mit etwa 766,5 Millionen US-Dollar, die im Laufe des Monats gestohlen wurden, während CertiK 97 Vorfälle zählte und die Verluste auf 768,4 Millionen US-Dollar bezifferte. Die Unternehmen verwenden unterschiedliche Tracking-Methoden und veröffentlichten keine identischen Vorfallzahlen, aber ihre Schätzungen des insgesamt gestohlenen Werts unterschieden sich um weniger als 2 Millionen US-Dollar.
Die Zahl für September lag weit über der für August. PeckShield hatte im August 50 größere Angriffe im Wert von etwa 136,3 Millionen US-Dollar gezählt, laut der Berichterstattung von crypto.news über den vorherigen monatlichen Hack-Bericht. Das Dashboard von CertiK veranschaulichte die August-Verluste nach seiner eigenen Methodik mit 220,3 Millionen US-Dollar.
Bitget verzeichnete den größten Verlust im September
Die Sicherheitsverletzung bei Bitget am 24. September war der größte Einzelvorfall, der in der September-Gesamtsumme enthalten ist. Die Börse bestätigte, dass etwa 387,5 Millionen US-Dollar in Krypto an von Angreifern kontrollierte Adressen gelangten, nachdem Ermittler eine ursprüngliche Schätzung von 351,6 Millionen US-Dollar nach oben korrigiert hatten.
Die Sicherheitsverletzung betraf Teile der Hot- und Warm-Wallet-Infrastruktur von Bitget über Ethereum und andere EVM-Netzwerke, XRP Ledger, Zcash und Tron. Zu den betroffenen Vermögenswerten gehörten ETH, XRP, USDT, USDC, ZEC, BNB, AVAX und TRX. Bitget erklärte, dass seine Cold Wallets und privaten Schlüssel nicht kompromittiert wurden.
Unabhängige Untersuchungen von Mandiant und SlowMist ergaben später, dass kompromittierte Sicherheitssoftware von Drittanbietern dem Angreifer unbefugten Zugriff auf die Wallet-Umgebung von Bitget verschaffte. Bitget erklärte, dass die Schwachstelle nach dem Angriff identifiziert und behoben wurde.
Einige gestohlene Vermögenswerte begannen nach der Sicherheitsverletzung, sich über Cross-Chain-Dienste zu bewegen. Wie in der Verfolgung des Bitget-Angreifers durch crypto.news berichtet, tauschte eine Wallet etwa 2.390 ETH über THORChain in 75,2 BTC um. AMLBot verfolgte separat etwa vier BTC in einer Wasabi-CoinJoin-Transaktion.
Bitget hat seitdem BTC-, ETH- und USDT-Abhebungen wiederhergestellt. Der jüngste Proof-of-Reserves-Bericht des Unternehmens zeigte eine Gesamtreservequote von 131 % über 19 abgedeckte Vermögenswerte, während das Unternehmen erklärte, dass sein Protection Fund am 30. September auf über 300 Millionen US-Dollar aufgefüllt worden sei.
Liquids 319 Mio. US-Dollar schwerer Exploit hatte ein ganz anderes Ergebnis
Liquid Network erlitt am 6. September den anderen großen Angriff im September, als eine Schwachstelle in der Elements-Codebasis es einem Angreifer ermöglichte, etwa 4.000 L-BTC ohne entsprechende Bitcoin-Deckung zu erzeugen.
Liquid Network berichtete, dass ein Fehler in seinem Rangeproof-Verifizierungs-Cache es einer bösartigen Transaktion ermöglichte, die Validierung zu bestehen. Der Angreifer nutzte dann den normalen Peg-out-Prozess von Liquid, um fast 4.000 echte BTC abzuheben, wodurch die Bitcoin-Reserve der Föderation von etwa 4.205 BTC auf 197 BTC reduziert wurde.
CertiK bezifferte den betroffenen Betrag unabhängig auf 3.998,5 L-BTC, was zum Zeitpunkt des Exploits einem Wert von etwa 318,7 Millionen US-Dollar entsprach.
Im Gegensatz zu den meisten großen Diebstählen wurde der Großteil der Bitcoin schnell zurückgegeben. Nach Kommunikation mit dem Liquid-Team über Onchain-Nachrichten und Verhandlungen gab der Angreifer am 7. September 3.400 BTC zurück. Die spätere Bewertung von Liquid besagte, dass etwa 602 BTC ausstehend blieben.
Die Wiedererlangung bedeutet, dass die Zahl von 766 bis 768 Millionen US-Dollar für September als Bruttowert zu lesen ist, der von Sicherheitsvorfällen betroffen war, nicht als der Betrag, der noch dauerhaft fehlt. Die zurückgegebenen 3.400 BTC entfernen den ursprünglichen Liquid-Exploit nicht aus den monatlichen Vorfallszahlen der Sicherheitsfirmen.
Wie crypto.news nach der Wiedererlangung berichtete, waren etwa 85 % der von Liquid abgehobenen Bitcoin innerhalb eines Tages zurückgegeben worden. Zum Zeitpunkt der Rückzahlung waren die wiedererlangten Coins etwa 269 Millionen US-Dollar wert.
Kleinere Krypto-Hacks fügten der September-Summe Millionen hinzu
Außerhalb von Bitget und Liquid identifizierte CertiK im September mehrere kleinere Verluste. Safe Wallet erlitt einen geschätzten Vorfall von 7,8 Millionen US-Dollar, während DCENT und Duelbits Verluste von etwa 6 Millionen bzw. 5,9 Millionen US-Dollar verzeichneten.
Die Daten von CertiK für 2026 umfassen nun 656 Sicherheitsvorfälle und etwa 2,68 Milliarden US-Dollar an Verlusten, so die zusammen mit der September-Zählung berichteten Zahlen. Allein der September wurde gemessen am geschätzten gestohlenen Wert zum größten Monat des Jahres.
Die Zahlen folgen auf ein bereits aktives Jahr für Angreifer. Vor September ergab eine Untersuchung von crypto.news zu DeFi-Hacks im Jahr 2026, dass in den ersten acht Monaten mindestens 1,3 Milliarden US-Dollar verloren gegangen waren, wobei kompromittierte Anmeldedaten und private Schlüssel bei mehreren großen Vorfällen eine große Rolle spielten.
Die beiden größten Angriffe im September nutzten unterschiedliche Wege. Bitget gab an, dass der Angreifer Zugang über kompromittierte Sicherheitsinfrastruktur Dritter erlangte und Wallet-Abhebungsbefehle fälschte. Der Exploit von Liquid entstand durch einen Software-Validierungsfehler, der die Erstellung nicht gedeckter L-BTC ermöglichte.
CertiK beschrieb den September als Erinnerung daran, wie schnell sich die Sicherheitslage ändern kann, während seine Untersuchung auf Vorfallsebene den Liquid-Fehler als ein mehrdeutiges Cache-Key-Kodierungsproblem im Rangeproof-Verifizierungscode von Elements identifizierte.
Wiederherstellungsarbeiten nach den größten Hacks im September gehen weiter
Die Geldverfolgungsoperation von Bitget bleibt aktiv. Mandiant und SlowMist unterstützen die Untersuchung, während die Börse Prämien für das Einfrieren und Wiedererlangen gestohlener Vermögenswerte anbietet. Bitget hat eine Prämie von 5 % für qualifizierte Hilfe festgelegt, die direkt zum Einfrieren oder Wiedererlangen von Vermögenswerten führt.
Circle und Tether hatten in den ersten Tagen der Untersuchung etwa 318.000 US-Dollar in Stablecoins eingefroren, die mit dem Bitget-Vorfall in Verbindung standen, so die Berichterstattung von crypto.news über die Wiedererlangungsprämie.
Für Liquid setzte Blockstream nach der Stilllegung des Netzwerks einen Notfall-Patch ein und veröffentlichte Elements v23.3.4 mit einer gehärteten Proof-Cache-Implementierung. Die Blockproduktion wurde am 9. September wieder aufgenommen, nachdem die betroffene Chain korrigiert worden war, obwohl die Peg-Operationen zu diesem Zeitpunkt noch ausgesetzt blieben.
Liquid begann anschließend mit einem unabhängigen Sicherheitsaudit von Elements v23.3.4 und mit Arbeiten zum Ersetzen der Peg-out-Autorisierungseinträge, bevor reguläre Abhebungen wiederhergestellt werden. Crypto.news berichtete, dass Peg-outs noch ausgesetzt waren Stand 29. September, wobei das Netzwerk noch kein festes Wiedereröffnungsdatum genannt hatte.
Die verbleibenden Token-, Fiat- und P2P-Abhebungen von Bitget sollen gemäß seinem stufenweisen Wiederherstellungsplan am 2. Oktober um 08:00 UTC wieder aufgenommen werden.






