Cripto perde US$ 768 milhões no pior mês de hacks de 2026

BTC
ETH
XRP
USDT
USDC
ZEC
BNB
AVAX
TRX
LINK
UNI
exploração de carteira quenteperdas de segurançaLiquid Networkviolação da Bitgethack de criptoPeckShieldCertiK
há 2 horasFonte: crypto.news
Cripto perde US$ 768 milhões no pior mês de hacks de 2026

Hacks de criptomoedas causaram mais de US$ 766 milhões em perdas brutas durante setembro, tornando-o o mês mais caro de 2026, com os incidentes da Bitget e da Liquid Network dominando o total.

Resumo

  • Hacks de criptomoedas em setembro causaram US$ 766,5 milhões em perdas em 55 incidentes importantes, segundo a PeckShield.
  • A CertiK contabilizou 97 incidentes em setembro e estimou US$ 768,4 milhões em perdas no setor de criptomoedas.
  • A Bitget confirmou que US$ 387,5 milhões chegaram a endereços controlados por atacantes após a violação de segurança de sua hot wallet em 24 de setembro.
  • O atacante da Liquid devolveu 3.400 BTC após explorar um bug que criou aproximadamente 4.000 L-BTC sem lastro.
  • A CertiK relata 656 incidentes de segurança e US$ 2,68 bilhões em perdas com criptomoedas durante 2026 até agora.

A PeckShield relatou 55 incidentes de segurança importantes com aproximadamente US$ 766,5 milhões roubados durante o mês, enquanto a CertiK contou 97 incidentes e estimou as perdas em US$ 768,4 milhões. As empresas usam métodos de rastreamento diferentes e não publicaram contagens idênticas de incidentes, mas suas estimativas do valor total roubado ficaram separadas por menos de US$ 2 milhões.

O número de setembro ficou muito acima de agosto. A PeckShield havia contado 50 grandes ataques no valor de aproximadamente US$ 136,3 milhões durante agosto, de acordo com a cobertura da crypto.news do relatório de hacks do mês anterior. O painel da CertiK colocou as perdas de agosto em US$ 220,3 milhões sob sua própria metodologia.

A Bitget respondeu pela maior perda de setembro

A violação da Bitget em 24 de setembro foi o maior incidente individual incluído no total de setembro. A exchange confirmou que aproximadamente US$ 387,5 milhões em criptomoedas chegaram a endereços controlados por atacantes depois que os investigadores expandiram uma estimativa inicial de US$ 351,6 milhões.

A violação afetou partes da infraestrutura de hot e warm wallet da Bitget em Ethereum e outras redes EVM, XRP Ledger, Zcash e Tron. Os ativos envolvidos incluíam ETH, XRP, USDT, USDC, ZEC, BNB, AVAX e TRX. A Bitget disse que suas cold wallets e chaves privadas não foram comprometidas.

Investigações independentes da Mandiant e da SlowMist descobriram posteriormente que software de segurança de terceiros comprometido deu ao atacante acesso não autorizado ao ambiente de wallet da Bitget. A Bitget disse que a falha foi identificada e corrigida após o ataque.

Alguns ativos roubados começaram a se mover por serviços de cross-chain após a violação. Como abordado no rastreamento da crypto.news do atacante da Bitget, uma wallet converteu aproximadamente 2.390 ETH em 75,2 BTC por meio da THORChain. A AMLBot rastreou separadamente cerca de quatro BTC em uma transação Wasabi CoinJoin.

A Bitget desde então restaurou os saques de BTC, ETH e USDT. Seu mais recente relatório de prova de reservas mostrou um índice total de reservas de 131% em 19 ativos cobertos, enquanto a empresa disse que seu Protection Fund havia sido reabastecido acima de US$ 300 milhões em 30 de setembro.

O exploit de US$ 319 milhões da Liquid teve um resultado muito diferente

A Liquid Network sofreu o outro grande ataque de setembro em 6 de setembro, quando uma vulnerabilidade na base de código do Elements permitiu que um atacante criasse aproximadamente 4.000 L-BTC sem lastro correspondente em Bitcoin.

A Liquid Network relatou que um erro em seu cache de verificação de rangeproof permitiu que uma transação maliciosa passasse pela validação. O atacante então usou o processo normal de peg-out da Liquid para sacar quase 4.000 BTC reais, reduzindo a reserva de Bitcoin da federação de aproximadamente 4.205 BTC para 197 BTC.

A CertiK estimou independentemente o valor afetado em 3.998,5 L-BTC, avaliado em aproximadamente US$ 318,7 milhões quando a exploração ocorreu.

Diferentemente da maioria dos grandes roubos, a maior parte do Bitcoin foi devolvida rapidamente. Após se comunicar com a equipe da Liquid por meio de mensagens onchain e negociações, o atacante devolveu 3.400 BTC em 7 de setembro. A avaliação posterior da Liquid disse que aproximadamente 602 BTC permaneceram pendentes.

A recuperação significa que o número de US$ 766 milhões a US$ 768 milhões de setembro deve ser lido como valor bruto afetado por incidentes de segurança, não como o valor ainda permanentemente desaparecido. Os 3.400 BTC devolvidos não removem a exploração original da Liquid dos totais mensais de incidentes das empresas de segurança.

Como o crypto.news relatou após a recuperação, aproximadamente 85% do Bitcoin sacado da Liquid havia sido devolvido em um dia. No momento do reembolso, as moedas recuperadas valiam cerca de US$ 269 milhões.

Hacks menores de criptomoedas adicionaram milhões ao total de setembro

Fora da Bitget e da Liquid, a CertiK identificou várias perdas menores durante setembro. A Safe Wallet sofreu um incidente estimado em US$ 7,8 milhões, enquanto DCENT e Duelbits registraram perdas de cerca de US$ 6 milhões e US$ 5,9 milhões, respectivamente.

Os dados de 2026 da CertiK agora cobrem 656 incidentes de segurança e aproximadamente US$ 2,68 bilhões em perdas, de acordo com números relatados junto com sua contagem de setembro. Apenas setembro se tornou o maior mês do ano em valor estimado roubado.

Os números seguem um ano já ativo para os atacantes. Antes de setembro, a pesquisa do crypto.news sobre hacks DeFi de 2026 descobriu que pelo menos US$ 1,3 bilhão havia sido perdido durante os primeiros oito meses, com credenciais e chaves privadas comprometidas desempenhando um grande papel em vários incidentes importantes.

Os dois maiores ataques de setembro usaram caminhos diferentes. A Bitget disse que o atacante obteve acesso por meio de infraestrutura de segurança de terceiros comprometida e comandos de saque de carteira forjados. A exploração da Liquid veio de uma falha de validação de software que permitiu a criação de L-BTC sem lastro.

A CertiK descreveu setembro como um lembrete de quão rapidamente o ambiente de segurança pode mudar, enquanto sua pesquisa em nível de incidente identificou a falha da Liquid como um problema ambíguo de codificação de chave de cache no código de verificação de rangeproof do Elements.

Trabalho de recuperação continua após os maiores hacks de setembro

A operação de rastreamento de fundos da Bitget permanece ativa. Mandiant e SlowMist estão apoiando a investigação, enquanto a exchange está oferecendo recompensas vinculadas ao congelamento e recuperação de ativos roubados. A Bitget estabeleceu uma recompensa de 5% para assistência qualificada que resulte diretamente no congelamento ou recuperação de ativos.

Circle e Tether haviam congelado aproximadamente US$ 318.000 em stablecoins ligadas ao incidente da Bitget durante os primeiros dias da investigação, de acordo com a cobertura do crypto.news sobre a recompensa de recuperação.

Para a Liquid, a Blockstream implantou um patch de emergência após interromper a rede e lançou o Elements v23.3.4 com uma implementação de cache de prova reforçada. A produção de blocos foi retomada em 9 de setembro após a correção da cadeia afetada, embora as operações de peg permanecessem suspensas nesse estágio.

A Liquid subsequentemente iniciou uma auditoria de segurança independente do Elements v23.3.4 e trabalhou para substituir as entradas de autorização de peg-out antes de restaurar os saques regulares. O Crypto.news relatou que os peg-outs permaneceram suspensos em 29 de setembro, com a rede ainda sem fornecer uma data fixa de reabertura.

Os saques restantes de tokens, moedas fiduciárias e P2P da Bitget estão programados para serem retomados às 08:00 UTC de 2 de outubro sob seu plano de recuperação faseado.