加密货币黑客攻击在9月份造成了超过7.66亿美元的总损失,使其成为2026年损失最惨重的月份,其中Bitget和Liquid Network事件占据了总损失的主要部分。
摘要
- 据PeckShield称,9月份的加密货币黑客攻击在55起重大事件中造成了7.665亿美元的损失。
- CertiK统计了9月份的97起事件,并估计整个加密货币行业的损失为7.684亿美元。
- Bitget确认,在其9月24日热钱包安全漏洞发生后,有3.875亿美元流入了攻击者控制的地址。
- Liquid的攻击者在利用一个漏洞创建了约4,000个无支持的L-BTC后,归还了3,400枚BTC。
- CertiK报告称,2026年迄今为止已发生656起安全事件,加密货币损失达26.8亿美元。
PeckShield报告称,当月发生了55起重大安全事件,约7.665亿美元被盗,而CertiK统计了97起事件,损失为7.684亿美元。两家公司使用不同的追踪方法,并未公布完全相同的事件数量,但他们对被盗总价值的估计相差不到200万美元。
9月份的数字远高于8月。根据crypto.news对上一份月度黑客报告的报道,PeckShield在8月份统计了50起重大攻击,价值约1.363亿美元。CertiK的仪表板按照其自身方法将8月份的损失定为2.203亿美元。
Bitget占9月份最大损失
Bitget在9月24日的漏洞是9月份总损失中最大的单一事件。该交易所确认,在调查人员将最初估计的3.516亿美元扩大后,约有3.875亿美元的加密货币流入了攻击者控制的地址。
此次漏洞影响了Bitget在以太坊和其他EVM网络、XRP Ledger、Zcash和Tron上的部分热钱包和温钱包基础设施。涉及的资产包括ETH、XRP、USDT、USDC、ZEC、BNB、AVAX和TRX。Bitget表示其冷钱包和私钥未受到损害。
Mandiant和SlowMist的独立调查后来发现,受损的第三方安全软件使攻击者获得了对Bitget钱包环境的未经授权访问。Bitget表示,该漏洞在攻击后被识别并修复。
漏洞发生后,部分被盗资产开始通过跨链服务转移。正如crypto.news对Bitget攻击者的追踪所报道,一个钱包通过THORChain将约2,390枚ETH转换为75.2枚BTC。AMLBot另行追踪到约4枚BTC进入了一笔Wasabi CoinJoin交易。
Bitget此后已恢复BTC、ETH和USDT的提款。其最新的储备证明报告显示,19种覆盖资产的总储备率为131%,同时该公司表示其保护基金已于9月30日补充至超过3亿美元。
Liquid的3.19亿美元漏洞利用结果截然不同
Liquid Network在9月6日遭受了9月份另一起重大攻击,当时Elements代码库中的一个漏洞允许攻击者创建约4,000个L-BTC,而没有相应的比特币支持。
Liquid Network 报告称,其 rangeproof 验证缓存中的一个错误允许一笔恶意交易通过验证。攻击者随后利用 Liquid 的正常锚定退出流程提取了近 4,000 枚真实 BTC,使该联盟的比特币储备从约 4,205 BTC 降至 197 BTC。
CertiK 独立估算受影响金额为 3,998.5 L-BTC,在漏洞利用发生时价值约 3.187 亿美元。
与大多数大规模盗窃不同,大部分比特币很快被归还。在与 Liquid 团队通过链上消息沟通和谈判后,攻击者于 9 月 7 日归还了 3,400 BTC。Liquid 后来的评估称,仍有约 602 BTC 未归还。
这一追回意味着 9 月的 7.66 亿至 7.68 亿美元数字应被解读为安全事件影响的总额,而非仍永久缺失的金额。归还的 3,400 BTC 并不会将最初的 Liquid 漏洞利用从安全公司的月度事件总数中移除。
正如 crypto.news 在追回后报道的那样,从 Liquid 提取的比特币中约 85% 已在一天内归还。在还款时,追回的代币价值约 2.69 亿美元。
较小的加密货币黑客事件为 9 月总额增加了数百万美元
除 Bitget 和 Liquid 外,CertiK 还确认了 9 月期间的多起较小损失。Safe Wallet 遭遇了估计 780 万美元的事件,而 DCENT 和 Duelbits 分别录得约 600 万美元和 590 万美元的损失。
根据与 9 月统计一同报告的数据,CertiK 的 2026 年数据现已涵盖 656 起安全事件和约 26.8 亿美元的损失。仅 9 月就按估计被盗价值成为全年最大的月份。
这些数字出现在攻击者本已活跃的一年之后。在 9 月之前,crypto.news 对 2026 年 DeFi 黑客事件的研究发现,前八个月至少损失了 13 亿美元,其中凭据和私钥泄露在几起重大事件中发挥了重要作用。
9 月的两起最大攻击使用了不同的路径。Bitget 表示,攻击者通过受损的第三方安全基础设施获得访问权限,并伪造了钱包提款指令。Liquid 的漏洞利用源于一个软件验证缺陷,该缺陷允许创建无支持的 L-BTC。
CertiK 将 9 月描述为对安全环境变化速度之快的提醒,而其事件级研究将 Liquid 的缺陷确定为 Elements 的 rangeproof 验证代码中一个模糊的缓存键编码问题。
9 月最大黑客事件后的追回工作仍在继续
Bitget 的资金追踪行动仍在进行中。Mandiant 和 SlowMist 正在支持调查,同时该交易所提供与冻结和追回被盗资产相关的奖励。Bitget 为直接导致资产被冻结或追回的合格协助设定了 5% 的赏金。
根据 crypto.news 对追回赏金的报道,Circle 和 Tether 在调查的头几天已冻结了与 Bitget 事件相关的约 318,000 美元稳定币。
对于 Liquid,Blockstream 在暂停网络后部署了紧急补丁,并发布了带有强化证明缓存实现的 Elements v23.3.4。在受影响的链被修正后,区块生产于 9 月 9 日恢复,但锚定操作在当时仍处于暂停状态。
Liquid 随后开始对 Elements v23.3.4 进行独立安全审计,并在恢复常规提款之前着手替换锚定退出授权条目。Crypto.news 报道称,截至 9 月 29 日锚定退出仍处于暂停状态,该网络尚未提供固定的重新开放日期。
根据其分阶段恢复计划,Bitget 剩余的代币、法币和 P2P 提款定于 10 月 2 日 08:00 UTC 恢复。






