Криптовалюты потеряли $768 млн в худшем месяце по взломам в 2026 году

BTC
ETH
XRP
USDT
USDC
ZEC
BNB
AVAX
TRX
LINK
UNI
эксплойт горячего кошелькапотери из-за уязвимостейLiquid Networkвзлом BitgetВзлом криптовалютPeckShieldCertiK
2 часов назадИсточник: crypto.news
Криптовалюты потеряли $768 млн в худшем месяце по взломам в 2026 году

Криптовалютные взломы нанесли более $766 млн валовых убытков в сентябре, что сделало его самым дорогостоящим месяцем 2026 года, поскольку инциденты с Bitget и Liquid Network доминировали в общем объеме.

Краткое содержание

  • Сентябрьские криптовалютные взломы привели к потерям в размере $766,5 млн в результате 55 крупных инцидентов, согласно PeckShield.
  • CertiK насчитала 97 сентябрьских инцидентов и оценила потери в криптосекторе в $768,4 млн.
  • Bitget подтвердила, что $387,5 млн достигли адресов, контролируемых злоумышленниками, после нарушения безопасности горячего кошелька 24 сентября.
  • Злоумышленник Liquid вернул 3 400 BTC после эксплуатации ошибки, создавшей примерно 4 000 необеспеченных L-BTC.
  • CertiK сообщает о 656 инцидентах безопасности и $2,68 млрд криптовалютных потерь в 2026 году на данный момент.

PeckShield сообщила о 55 крупных инцидентах безопасности с примерно $766,5 млн украденных за месяц, в то время как CertiK насчитала 97 инцидентов и оценила потери в $768,4 млн. Фирмы используют разные методы отслеживания и не опубликовали идентичные подсчеты инцидентов, но их оценки общей украденной стоимости различались менее чем на $2 млн.

Сентябрьский показатель был намного выше августовского. PeckShield насчитала 50 крупных атак на сумму примерно $136,3 млн в августе, согласно материалу crypto.news о предыдущем ежемесячном отчете о взломах. Панель управления CertiK оценила августовские потери в $220,3 млн по своей собственной методологии.

Bitget обеспечила крупнейшие сентябрьские потери

Взлом Bitget 24 сентября стал крупнейшим единичным инцидентом, включенным в сентябрьский итог. Биржа подтвердила, что примерно $387,5 млн в криптовалюте достигли адресов, контролируемых злоумышленниками, после того как следователи расширили первоначальную оценку в $351,6 млн.

Взлом затронул части инфраструктуры горячих и теплых кошельков Bitget в Ethereum и других EVM-сетях, XRP Ledger, Zcash и Tron. Затронутые активы включали ETH, XRP, USDT, USDC, ZEC, BNB, AVAX и TRX. Bitget заявила, что ее холодные кошельки и приватные ключи не были скомпрометированы.

Независимые расследования Mandiant и SlowMist позже установили, что скомпрометированное стороннее программное обеспечение безопасности дало злоумышленнику несанкционированный доступ к кошельковой среде Bitget. Bitget заявила, что уязвимость была выявлена и устранена после атаки.

Некоторые украденные активы начали перемещаться через кросс-чейн сервисы после взлома. Как освещалось в отслеживании crypto.news атакующего Bitget, один кошелек конвертировал примерно 2 390 ETH в 75,2 BTC через THORChain. AMLBot отдельно отследил около четырех BTC в транзакции Wasabi CoinJoin.

С тех пор Bitget восстановила вывод BTC, ETH и USDT. Ее последний отчет о доказательстве резервов показал общий коэффициент резервов 131% по 19 охваченным активам, в то время как компания заявила, что ее Фонд защиты был пополнен выше $300 млн 30 сентября.

Эксплойт Liquid на $319 млн имел совершенно иной исход

Liquid Network пострадала от другой крупной сентябрьской атаки 6 сентября, когда уязвимость в кодовой базе Elements позволила злоумышленнику создать примерно 4 000 L-BTC без соответствующего биткоин-обеспечения.

Liquid Network сообщила, что ошибка в кэше проверки rangeproof позволила вредоносной транзакции пройти валидацию. Затем злоумышленник использовал обычный процесс вывода через привязку Liquid, чтобы вывести почти 4 000 реальных BTC, сократив биткоин-резерв федерации с примерно 4 205 BTC до 197 BTC.

CertiK независимо оценила затронутую сумму в 3 998,5 L-BTC, что на момент эксплуатации составляло примерно 318,7 млн долларов.

В отличие от большинства крупных краж, большая часть биткоинов была возвращена быстро. После общения с командой Liquid через ончейн-сообщения и переговоров злоумышленник вернул 3 400 BTC 7 сентября. Позднее оценка Liquid показала, что около 602 BTC остались невыплаченными.

Возврат означает, что сентябрьская цифра в 766–768 млн долларов должна рассматриваться как общая стоимость, затронутая инцидентами безопасности, а не как сумма, которая всё ещё окончательно пропала. Возвращённые 3 400 BTC не исключают первоначальную эксплуатацию Liquid из ежемесячных итогов инцидентов у фирм по безопасности.

Как сообщал crypto.news после возврата, примерно 85% биткоинов, выведенных из Liquid, были возвращены в течение дня. На момент возврата восстановленные монеты стоили около 269 млн долларов.

Мелкие криптовзломы добавили миллионы к сентябрьскому итогу

Помимо Bitget и Liquid, CertiK выявила несколько более мелких потерь в течение сентября. Safe Wallet понесла инцидент с оценочной суммой 7,8 млн долларов, тогда как DCENT и Duelbits зафиксировали потери около 6 млн и 5,9 млн долларов соответственно.

Данные CertiK за 2026 год теперь охватывают 656 инцидентов безопасности и примерно 2,68 млрд долларов потерь, согласно цифрам, опубликованным вместе с её сентябрьским подсчётом. Только сентябрь стал крупнейшим месяцем года по оценочной стоимости украденного.

Эти цифры следуют за уже активным годом для атакующих. До сентября исследование crypto.news о DeFi-взломах 2026 года показало, что как минимум 1,3 млрд долларов было потеряно за первые восемь месяцев, причём скомпрометированные учётные данные и приватные ключи сыграли большую роль в нескольких крупных инцидентах.

Две крупнейшие атаки сентября использовали разные пути. Bitget заявила, что злоумышленник получил доступ через скомпрометированную стороннюю инфраструктуру безопасности и подделал команды вывода из кошелька. Эксплуатация Liquid произошла из-за ошибки валидации программного обеспечения, которая позволила создать необеспеченные L-BTC.

CertiK описала сентябрь как напоминание о том, как быстро может измениться среда безопасности, а её исследование на уровне инцидентов определило уязвимость Liquid как проблему неоднозначного кодирования ключа кэша в коде проверки rangeproof Elements.

Работа по восстановлению продолжается после крупнейших взломов сентября

Операция Bitget по отслеживанию средств остаётся активной. Mandiant и SlowMist поддерживают расследование, а биржа предлагает вознаграждения, связанные с замораживанием и возвратом украденных активов. Bitget установила вознаграждение в размере 5% за квалифицированную помощь, которая напрямую приводит к замораживанию или возврату активов.

Circle и Tether заморозили примерно 318 000 долларов в стейблкоинах, связанных с инцидентом Bitget, в течение первых дней расследования, согласно материалу crypto.news о вознаграждении за восстановление.

Что касается Liquid, Blockstream развернула экстренный патч после остановки сети и выпустила Elements v23.3.4 с усиленной реализацией кэша доказательств. Производство блоков возобновилось 9 сентября после исправления затронутой цепочки, хотя операции привязки на том этапе оставались приостановленными.

Впоследствии Liquid начала независимый аудит безопасности Elements v23.3.4 и работу по замене записей авторизации вывода через привязку перед восстановлением обычных выводов. Crypto.news сообщал, что выводы через привязку оставались приостановленными по состоянию на 29 сентября, и сеть ещё не предоставила фиксированную дату возобновления.

Оставшиеся выводы токенов, фиатных средств и P2P на Bitget запланированы к возобновлению в 08:00 UTC 2 октября в рамках её поэтапного плана восстановления.