Криптовалюти втратили $768 млн за найгірший місяць зломів у 2026 році

BTC
ETH
XRP
USDT
USDC
ZEC
BNB
AVAX
TRX
LINK
UNI
експлойт гарячого гаманцявтрати безпекиLiquid Networkзлам Bitgetкрипто-зломPeckShieldCertiK
1 годину томуДжерело: crypto.news
Криптовалюти втратили $768 млн за найгірший місяць зломів у 2026 році

Крипто-зломи завдали понад 766 мільйонів доларів валових збитків протягом вересня, що зробило його найдорожчим місяцем 2026 року, оскільки інциденти з Bitget та Liquid Network домінували в загальній сумі.

Підсумок

  • За даними PeckShield, вересневі крипто-зломи спричинили 766,5 мільйона доларів збитків у 55 великих інцидентах.
  • CertiK нарахувала 97 вересневих інцидентів та оцінила збитки в криптосекторі у 768,4 мільйона доларів.
  • Bitget підтвердив, що 387,5 мільйона доларів надійшли на адреси, контрольовані зловмисниками, після порушення безпеки гарячого гаманця 24 вересня.
  • Зловмисник Liquid повернув 3 400 BTC після використання помилки, яка створила приблизно 4 000 незабезпечених L-BTC.
  • CertiK повідомляє про 656 інцидентів безпеки та 2,68 мільярда доларів крипто-збитків протягом 2026 року на цей момент.

PeckShield повідомила про 55 великих інцидентів безпеки з приблизно 766,5 мільйона доларів, викрадених протягом місяця, тоді як CertiK нарахувала 97 інцидентів і оцінила збитки в 768,4 мільйона доларів. Компанії використовують різні методи відстеження і не опублікували ідентичну кількість інцидентів, але їхні оцінки загальної викраденої вартості відрізнялися менш ніж на 2 мільйони доларів.

Вересневий показник був набагато вищим за серпневий. За даними висвітлення crypto.news попереднього щомісячного звіту про зломи, PeckShield нарахувала 50 великих атак на суму приблизно 136,3 мільйона доларів протягом серпня. Панель CertiK за власною методологією оцінила серпневі збитки в 220,3 мільйона доларів.

Bitget становив найбільшу вересневу втрату

Порушення безпеки Bitget 24 вересня було найбільшим окремим інцидентом, включеним до вересневого підсумку. Біржа підтвердила, що приблизно 387,5 мільйона доларів у криптовалюті надійшли на адреси, контрольовані зловмисниками, після того як слідчі розширили початкову оцінку в 351,6 мільйона доларів.

Порушення торкнулося частин інфраструктури гарячих і теплих гаманців Bitget у мережах Ethereum та інших EVM-мережах, XRP Ledger, Zcash і Tron. Залучені активи включали ETH, XRP, USDT, USDC, ZEC, BNB, AVAX і TRX. Bitget заявив, що його холодні гаманці та приватні ключі не були скомпрометовані.

Незалежні розслідування Mandiant і SlowMist згодом виявили, що скомпрометоване стороннє програмне забезпечення безпеки надало зловмиснику несанкціонований доступ до середовища гаманців Bitget. Bitget заявив, що вразливість була виявлена та виправлена після атаки.

Деякі викрадені активи почали переміщатися через кросс-чейн сервіси після порушення. Як висвітлено в відстеженні crypto.news зловмисника Bitget, один гаманець конвертував приблизно 2 390 ETH у 75,2 BTC через THORChain. AMLBot окремо відстежив близько чотирьох BTC у транзакції Wasabi CoinJoin.

З того часу Bitget відновив виведення BTC, ETH і USDT. Його останній звіт про докази резервів показав 131% загального коефіцієнта резервів за 19 охопленими активами, тоді як компанія заявила, що її Фонд захисту було поповнено понад 300 мільйонів доларів 30 вересня.

Експлойт Liquid на 319 мільйонів доларів мав зовсім інший результат

Liquid Network зазнала іншої великої вересневої атаки 6 вересня, коли вразливість у кодовій базі Elements дозволила зловмиснику створити приблизно 4 000 L-BTC без відповідного забезпечення Bitcoin.

Liquid Network повідомила, що помилка в кеші перевірки rangeproof дозволила зловмисній транзакції пройти валідацію. Потім атакувальник використав звичайний процес peg-out Liquid, щоб вивести майже 4 000 справжніх BTC, зменшивши резерв біткоїнів федерації з приблизно 4 205 BTC до 197 BTC.

CertiK незалежно оцінила постраждалу суму в 3 998,5 L-BTC, що на момент експлойту коштувала приблизно 318,7 мільйона доларів.

На відміну від більшості великих крадіжок, більшість біткоїнів було повернуто швидко. Після спілкування з командою Liquid через ончейн-повідомлення та переговорів атакувальник повернув 3 400 BTC 7 вересня. Пізніша оцінка Liquid зазначила, що приблизно 602 BTC залишилися неповернутими.

Повернення означає, що вереснева цифра в 766–768 мільйонів доларів має читатися як загальна вартість, порушена інцидентами безпеки, а не сума, яка все ще остаточно зникла. Повернені 3 400 BTC не вилучають початковий експлойт Liquid із місячних підсумків інцидентів фірм із безпеки.

Як повідомляло crypto.news після повернення, приблизно 85% біткоїнів, виведених із Liquid, було повернуто протягом дня. На момент повернення відновлені монети коштували близько 269 мільйонів доларів.

Менші крипто-злами додали мільйони до вересневого підсумку

Окрім Bitget і Liquid, CertiK виявила кілька менших втрат протягом вересня. Safe Wallet зазнав інциденту з оцінними збитками 7,8 мільйона доларів, тоді як DCENT і Duelbits зафіксували втрати близько 6 мільйонів і 5,9 мільйона доларів відповідно.

Дані CertiK за 2026 рік тепер охоплюють 656 інцидентів безпеки та приблизно 2,68 мільярда доларів втрат, згідно з цифрами, наведеними разом із її вересневим підрахунком. Лише вересень став найбільшим місяцем року за оцінною вартістю викраденого.

Ці цифри слідують за вже активним роком для атакувальників. До вересня дослідження crypto.news щодо DeFi-зламів 2026 року виявило, що щонайменше 1,3 мільярда доларів було втрачено протягом перших восьми місяців, причому скомпрометовані облікові дані та приватні ключі відіграли велику роль у кількох великих інцидентах.

Дві найбільші атаки вересня використовували різні шляхи. Bitget заявила, що атакувальник отримав доступ через скомпрометовану сторонню інфраструктуру безпеки та підробив команди виведення з гаманця. Експлойт Liquid походив від програмної помилки валідації, яка дозволила створити незабезпечені L-BTC.

CertiK описала вересень як нагадування про те, як швидко може змінитися середовище безпеки, тоді як її дослідження на рівні інцидентів визначило недолік Liquid як проблему неоднозначного кодування кеш-ключа в коді перевірки rangeproof Elements.

Робота з відновлення триває після найбільших зламів вересня

Операція Bitget із відстеження коштів залишається активною. Mandiant і SlowMist підтримують розслідування, тоді як біржа пропонує винагороди, пов’язані із заморожуванням і поверненням викрадених активів. Bitget встановила 5% винагороду за кваліфіковану допомогу, яка безпосередньо призводить до заморожування або повернення активів.

Circle і Tether заморозили приблизно 318 000 доларів у стейблкоїнах, пов’язаних з інцидентом Bitget, протягом перших днів розслідування, згідно з висвітленням crypto.news щодо винагороди за відновлення.

Щодо Liquid, Blockstream розгорнула екстрений патч після зупинки мережі та випустила Elements v23.3.4 із посиленою реалізацією кешу доказів. Виробництво блоків відновилося 9 вересня після виправлення постраждалого ланцюга, хоча операції peg залишалися призупиненими на тому етапі.

Згодом Liquid розпочала незалежний аудит безпеки Elements v23.3.4 і роботу з заміни записів авторизації peg-out перед відновленням регулярних виведень. Crypto.news повідомляло, що peg-outs залишалися призупиненими станом на 29 вересня, і мережа ще не надала фіксованої дати відкриття.

Решту виведень токенів, фіатних коштів і P2P у Bitget заплановано відновити о 08:00 UTC 2 жовтня згідно з її поетапним планом відновлення.