Ataki hakerskie na kryptowaluty spowodowały ponad 766 milionów dolarów strat brutto we wrześniu, co czyni go najkosztowniejszym miesiącem 2026 roku, ponieważ incydenty z Bitget i Liquid Network zdominowały sumę.
Podsumowanie
- Wrześniowe ataki hakerskie na kryptowaluty spowodowały straty w wysokości 766,5 miliona dolarów w 55 poważnych incydentach, według PeckShield.
- CertiK naliczył 97 incydentów we wrześniu i oszacował straty w sektorze kryptowalut na 768,4 miliona dolarów.
- Bitget potwierdził, że 387,5 miliona dolarów trafiło na adresy kontrolowane przez atakującego po naruszeniu bezpieczeństwa hot-wallet 24 września.
- Atakujący Liquid zwrócił 3400 BTC po wykorzystaniu błędu, który stworzył około 4000 niepokrytych L-BTC.
- CertiK raportuje 656 incydentów bezpieczeństwa i 2,68 miliarda dolarów strat w kryptowalutach w 2026 roku do tej pory.
PeckShield zgłosił 55 poważnych incydentów bezpieczeństwa z około 766,5 miliona dolarów skradzionych w ciągu miesiąca, podczas gdy CertiK naliczył 97 incydentów i oszacował straty na 768,4 miliona dolarów. Firmy stosują różne metody śledzenia i nie opublikowały identycznych liczb incydentów, ale ich szacunki całkowitej skradzionej wartości różniły się o mniej niż 2 miliony dolarów.
Wrześniowa liczba była znacznie wyższa niż w sierpniu. PeckShield naliczył 50 poważnych ataków o wartości około 136,3 miliona dolarów w sierpniu, zgodnie z relacją crypto.news z poprzedniego miesięcznego raportu o atakach hakerskich. Panel CertiK umieścił sierpniowe straty na poziomie 220,3 miliona dolarów według własnej metodologii.
Bitget odpowiadał za największą stratę we wrześniu
Naruszenie bezpieczeństwa Bitget z 24 września było największym pojedynczym incydentem uwzględnionym w wrześniowej sumie. Giełda potwierdziła, że około 387,5 miliona dolarów w kryptowalutach trafiło na adresy kontrolowane przez atakującego po tym, jak śledczy rozszerzyli wstępny szacunek z 351,6 miliona dolarów.
Naruszenie dotknęło części infrastruktury hot i warm wallet Bitget w sieciach Ethereum i innych sieciach EVM, XRP Ledger, Zcash i Tron. Zaangażowane aktywa obejmowały ETH, XRP, USDT, USDC, ZEC, BNB, AVAX i TRX. Bitget stwierdził, że jego cold wallets i klucze prywatne nie zostały naruszone.
Niezależne dochodzenia przeprowadzone przez Mandiant i SlowMist wykazały później, że skompromitowane oprogramowanie bezpieczeństwa stron trzecich dało atakującemu nieautoryzowany dostęp do środowiska wallet Bitget. Bitget stwierdził, że luka została zidentyfikowana i naprawiona po ataku.
Niektóre skradzione aktywa zaczęły przepływać przez usługi cross-chain po naruszeniu. Jak opisano w śledzeniu atakującego Bitget przez crypto.news, jeden wallet zamienił około 2390 ETH na 75,2 BTC przez THORChain. AMLBot osobno prześledził około czterech BTC do transakcji Wasabi CoinJoin.
Bitget od tego czasu przywrócił wypłaty BTC, ETH i USDT. Jego najnowszy raport proof-of-reserves wykazał 131% całkowitego wskaźnika rezerw w 19 objętych aktywach, podczas gdy firma poinformowała, że jej Fundusz Ochrony został uzupełniony powyżej 300 milionów dolarów 30 września.
Wykorzystanie luki w Liquid o wartości 319 milionów dolarów miało zupełnie inny wynik
Liquid Network doświadczył drugiego poważnego ataku we wrześniu 6 września, kiedy luka w kodzie Elements pozwoliła atakującemu stworzyć około 4000 L-BTC bez odpowiadającego pokrycia w Bitcoinie.
Liquid Network poinformował, że błąd w jego pamięci podręcznej weryfikacji rangeproof pozwolił złośliwej transakcji przejść walidację. Atakujący wykorzystał następnie normalny proces peg-out Liquid do wypłaty blisko 4 000 prawdziwych BTC, zmniejszając rezerwę Bitcoin federacji z około 4 205 BTC do 197 BTC.
CertiK niezależnie oszacował dotkniętą kwotę na 3 998,5 L-BTC, o wartości około 318,7 miliona dolarów w momencie wystąpienia exploitu.
W przeciwieństwie do większości dużych kradzieży, większość Bitcoinów została szybko zwrócona. Po komunikacji z zespołem Liquid poprzez wiadomości onchain i negocjacje, atakujący zwrócił 3 400 BTC 7 września. Późniejsza ocena Liquid stwierdziła, że około 602 BTC pozostało nieuregulowane.
Odzyskanie oznacza, że wrześniowa liczba 766-768 milionów dolarów powinna być odczytywana jako wartość brutto dotknięta incydentami bezpieczeństwa, a nie kwota wciąż trwale brakująca. Zwrócone 3 400 BTC nie usuwa pierwotnego exploitu Liquid z miesięcznych sum incydentów firm bezpieczeństwa.
Jak crypto.news poinformowało po odzyskaniu, około 85% Bitcoinów wypłaconych z Liquid zostało zwróconych w ciągu jednego dnia. W momencie spłaty odzyskane monety były warte około 269 milionów dolarów.
Mniejsze hakerskie ataki na kryptowaluty dodały miliony do wrześniowej sumy
Poza Bitget i Liquid, CertiK zidentyfikował kilka mniejszych strat we wrześniu. Safe Wallet poniósł szacunkowy incydent o wartości 7,8 miliona dolarów, podczas gdy DCENT i Duelbits odnotowały straty odpowiednio około 6 milionów i 5,9 miliona dolarów.
Dane CertiK za 2026 rok obejmują obecnie 656 incydentów bezpieczeństwa i około 2,68 miliarda dolarów strat, zgodnie z liczbami podanymi wraz z wrześniowym podsumowaniem. Sam wrzesień stał się największym miesiącem roku pod względem szacowanej skradzionej wartości.
Liczby te następują po już aktywnym roku dla atakujących. Przed wrześniem, badanie crypto.news dotyczące ataków DeFi w 2026 roku wykazało, że co najmniej 1,3 miliarda dolarów zostało utracone w ciągu pierwszych ośmiu miesięcy, przy czym skompromitowane poświadczenia i klucze prywatne odegrały dużą rolę w kilku poważnych incydentach.
Dwa największe ataki września wykorzystały różne ścieżki. Bitget stwierdził, że atakujący uzyskał dostęp poprzez skompromitowaną infrastrukturę bezpieczeństwa stron trzecich i sfałszowane polecenia wypłaty z portfela. Exploit Liquid wynikał z wady walidacji oprogramowania, która pozwoliła na utworzenie niepokrytych L-BTC.
CertiK opisał wrzesień jako przypomnienie, jak szybko może zmienić się środowisko bezpieczeństwa, podczas gdy jego badania na poziomie incydentów zidentyfikowały wadę Liquid jako problem niejednoznacznego kodowania klucza pamięci podręcznej w kodzie weryfikacji rangeproof Elements.
Prace nad odzyskiwaniem trwają po największych atakach września
Operacja śledzenia funduszy Bitget pozostaje aktywna. Mandiant i SlowMist wspierają śledztwo, podczas gdy giełda oferuje nagrody związane z zamrożeniem i odzyskaniem skradzionych aktywów. Bitget ustalił 5% nagrody za kwalifikującą się pomoc, która bezpośrednio skutkuje zamrożeniem lub odzyskaniem aktywów.
Circle i Tether zamroziły około 318 000 dolarów w stablecoinach powiązanych z incydentem Bitget w ciągu pierwszych dni śledztwa, zgodnie z relacją crypto.news o nagrodzie za odzyskanie.
Dla Liquid, Blockstream wdrożył awaryjną łatkę po zatrzymaniu sieci i wydał Elements v23.3.4 z wzmocnioną implementacją pamięci podręcznej dowodów. Produkcja bloków została wznowiona 9 września po skorygowaniu dotkniętego łańcucha, chociaż operacje peg pozostały zawieszone na tym etapie.
Liquid następnie rozpoczął niezależny audyt bezpieczeństwa Elements v23.3.4 i prace nad zastąpieniem wpisów autoryzacji peg-out przed przywróceniem regularnych wypłat. Crypto.news poinformowało, że peg-outy pozostały zawieszone na dzień 29 września, a sieć nie podała jeszcze stałej daty ponownego otwarcia.
Pozostałe wypłaty tokenów, walut fiducjarnych i P2P Bitget mają zostać wznowione o 08:00 UTC 2 października w ramach jego etapowego planu odzyskiwania.






