Los hackeos cripto causaron más de $766 millones en pérdidas brutas durante septiembre, convirtiéndolo en el mes más costoso de 2026, ya que los incidentes de Bitget y Liquid Network dominaron el total.
Resumen
- Los hackeos cripto de septiembre causaron $766.5 millones en pérdidas en 55 incidentes importantes, según PeckShield.
- CertiK contó 97 incidentes en septiembre y estimó $768.4 millones en pérdidas en el sector cripto.
- Bitget confirmó que $387.5 millones llegaron a direcciones controladas por atacantes después de que ocurriera su brecha de seguridad en la billetera caliente el 24 de septiembre.
- El atacante de Liquid devolvió 3,400 BTC después de explotar un error que creó aproximadamente 4,000 L-BTC sin respaldo.
- CertiK reporta 656 incidentes de seguridad y $2.68 mil millones en pérdidas cripto durante lo que va de 2026.
PeckShield reportó 55 incidentes de seguridad importantes con aproximadamente $766.5 millones robados durante el mes, mientras que CertiK contó 97 incidentes y situó las pérdidas en $768.4 millones. Las firmas utilizan diferentes métodos de seguimiento y no publicaron recuentos de incidentes idénticos, pero sus estimaciones del valor total robado estuvieron separadas por menos de $2 millones.
La cifra de septiembre estuvo muy por encima de agosto. PeckShield había contado 50 ataques importantes por un valor de aproximadamente $136.3 millones durante agosto, según la cobertura de crypto.news del informe mensual de hackeos anterior. El panel de CertiK situó las pérdidas de agosto en $220.3 millones bajo su propia metodología.
Bitget representó la mayor pérdida de septiembre
La brecha de Bitget del 24 de septiembre fue el incidente individual más grande incluido en el total de septiembre. El exchange confirmó que aproximadamente $387.5 millones en cripto llegaron a direcciones controladas por atacantes después de que los investigadores ampliaran una estimación inicial de $351.6 millones.
La brecha afectó partes de la infraestructura de billeteras calientes y tibias de Bitget en Ethereum y otras redes EVM, XRP Ledger, Zcash y Tron. Los activos involucrados incluyeron ETH, XRP, USDT, USDC, ZEC, BNB, AVAX y TRX. Bitget dijo que sus billeteras frías y claves privadas no fueron comprometidas.
Investigaciones independientes de Mandiant y SlowMist encontraron posteriormente que un software de seguridad de terceros comprometido otorgó al atacante acceso no autorizado al entorno de billeteras de Bitget. Bitget dijo que la falla fue identificada y corregida después del ataque.
Algunos activos robados comenzaron a moverse a través de servicios de cadena cruzada después de la brecha. Como se cubrió en el seguimiento de crypto.news del atacante de Bitget, una billetera convirtió aproximadamente 2,390 ETH en 75.2 BTC a través de THORChain. AMLBot rastreó por separado alrededor de cuatro BTC en una transacción Wasabi CoinJoin.
Bitget desde entonces ha restaurado los retiros de BTC, ETH y USDT. Su último informe de prueba de reservas mostró un ratio de reserva total del 131% en 19 activos cubiertos, mientras que la compañía dijo que su Fondo de Protección había sido reabastecido por encima de $300 millones el 30 de septiembre.
El exploit de $319M de Liquid tuvo un resultado muy diferente
Liquid Network sufrió el otro ataque importante de septiembre el 6 de septiembre, cuando una vulnerabilidad en el código base de Elements permitió a un atacante crear aproximadamente 4,000 L-BTC sin el respaldo correspondiente en Bitcoin.
Liquid Network informó que un error en su caché de verificación de rangeproof permitió que una transacción maliciosa pasara la validación. El atacante luego utilizó el proceso normal de peg-out de Liquid para retirar cerca de 4,000 BTC reales, reduciendo la reserva de Bitcoin de la federación de aproximadamente 4,205 BTC a 197 BTC.
CertiK situó de forma independiente la cantidad afectada en 3,998.5 L-BTC, valorados en aproximadamente $318.7 millones cuando ocurrió el exploit.
A diferencia de la mayoría de los grandes robos, la mayor parte del Bitcoin fue devuelta rápidamente. Tras comunicarse con el equipo de Liquid mediante mensajes onchain y negociaciones, el atacante devolvió 3,400 BTC el 7 de septiembre. La evaluación posterior de Liquid dijo que aproximadamente 602 BTC seguían pendientes.
La recuperación significa que la cifra de $766 millones-$768 millones de septiembre debe leerse como el valor bruto afectado por incidentes de seguridad, no como la cantidad que aún falta de forma permanente. Los 3,400 BTC devueltos no eliminan el exploit original de Liquid de los totales mensuales de incidentes de las firmas de seguridad.
Como informó crypto.news después de la recuperación, aproximadamente el 85% del Bitcoin retirado de Liquid había sido devuelto en un día. En el momento del reembolso, las monedas recuperadas valían alrededor de $269 millones.
Los hackeos cripto más pequeños añadieron millones al total de septiembre
Fuera de Bitget y Liquid, CertiK identificó varias pérdidas menores durante septiembre. Safe Wallet sufrió un incidente estimado en $7.8 millones, mientras que DCENT y Duelbits registraron pérdidas de alrededor de $6 millones y $5.9 millones, respectivamente.
Los datos de 2026 de CertiK ahora cubren 656 incidentes de seguridad y aproximadamente $2.68 mil millones en pérdidas, según las cifras reportadas junto con su recuento de septiembre. Solo septiembre se convirtió en el mes más grande del año por valor estimado robado.
Las cifras siguen a un año ya activo para los atacantes. Antes de septiembre, la investigación de crypto.news sobre hackeos DeFi de 2026 encontró que al menos $1.3 mil millones se habían perdido durante los primeros ocho meses, con credenciales y claves privadas comprometidas desempeñando un papel importante en varios incidentes graves.
Los dos ataques más grandes de septiembre utilizaron caminos diferentes. Bitget dijo que el atacante obtuvo acceso a través de infraestructura de seguridad de terceros comprometida y comandos de retiro de billetera falsificados. El exploit de Liquid provino de una falla de validación de software que permitió crear L-BTC sin respaldo.
CertiK describió septiembre como un recordatorio de lo rápido que puede cambiar el entorno de seguridad, mientras que su investigación a nivel de incidente identificó la falla de Liquid como un problema ambiguo de codificación de clave de caché en el código de verificación de rangeproof de Elements.
El trabajo de recuperación continúa tras los mayores hackeos de septiembre
La operación de rastreo de fondos de Bitget sigue activa. Mandiant y SlowMist están apoyando la investigación, mientras que el exchange ofrece recompensas vinculadas a congelar y recuperar los activos robados. Bitget ha establecido una recompensa del 5% por asistencia calificada que resulte directamente en la congelación o recuperación de activos.
Circle y Tether habían congelado aproximadamente $318,000 en stablecoins vinculadas al incidente de Bitget durante los primeros días de la investigación, según la cobertura de crypto.news sobre la recompensa de recuperación.
Para Liquid, Blockstream desplegó un parche de emergencia después de detener la red y lanzó Elements v23.3.4 con una implementación reforzada de caché de pruebas. La producción de bloques se reanudó el 9 de septiembre después de corregir la cadena afectada, aunque las operaciones de peg permanecieron suspendidas en esa etapa.
Liquid posteriormente comenzó una auditoría de seguridad independiente de Elements v23.3.4 y trabajos para reemplazar las entradas de autorización de peg-out antes de restaurar los retiros regulares. Crypto.news informó que los peg-outs permanecían suspendidos a partir del 29 de septiembre, y la red aún no ha proporcionado una fecha fija de reapertura.
Los retiros restantes de tokens, fiat y P2P de Bitget están programados para reanudarse a las 08:00 UTC del 2 de octubre bajo su plan de recuperación por fases.






