加密貨幣單月被盜 7.68 億美元,寫下 2026 年最慘重災情

BTC
ETH
XRP
USDT
USDC
ZEC
BNB
AVAX
TRX
LINK
UNI
熱錢包漏洞安全損失Liquid NetworkBitget 遭駭加密貨幣駭客PeckShieldCertiK
2 小時前來源: crypto.news
加密貨幣單月被盜 7.68 億美元,寫下 2026 年最慘重災情

加密貨幣駭客在九月造成了超過7.66億美元的總損失,使其成為2026年損失最慘重的一個月,其中Bitget和Liquid Network事件佔據了總損失的大部分。

摘要

  • 根據PeckShield的數據,九月的加密貨幣駭客事件在55起重大事件中造成了7.665億美元的損失。
  • CertiK統計了九月的97起事件,並估計加密貨幣行業的損失為7.684億美元。
  • Bitget確認,在其9月24日熱錢包安全漏洞發生後,有3.875億美元到達了攻擊者控制的地址。
  • Liquid的攻擊者在利用一個漏洞創建了約4,000個無背書的L-BTC後,返還了3,400個BTC。
  • CertiK報告稱,2026年迄今為止發生了656起安全事件,加密貨幣損失達26.8億美元。

PeckShield報告稱,當月發生了55起重大安全事件,約7.665億美元被盜,而CertiK統計了97起事件,損失為7.684億美元。兩家公司使用不同的追蹤方法,並未公佈完全相同的事件數量,但他們對被盜總價值的估計相差不到200萬美元。

九月的數字遠高於八月。根據crypto.news對上個月駭客報告的報導,PeckShield在八月統計了50起重大攻擊,價值約1.363億美元。CertiK的儀表板根據其自身方法將八月的損失定為2.203億美元。

Bitget佔據了九月最大的損失

Bitget在9月24日的漏洞是九月總損失中最大的單一事件。該交易所確認,在調查人員將最初估計的3.516億美元擴大後,約3.875億美元的加密貨幣到達了攻擊者控制的地址。

此次漏洞影響了Bitget在以太坊和其他EVM網絡、XRP Ledger、Zcash和Tron上的部分熱錢包和溫錢包基礎設施。涉及的資產包括ETH、XRP、USDT、USDC、ZEC、BNB、AVAX和TRX。Bitget表示其冷錢包和私鑰未受損。

Mandiant和SlowMist的獨立調查後來發現,受損的第三方安全軟件使攻擊者未經授權訪問了Bitget的錢包環境。Bitget表示該漏洞在攻擊後被識別並修復。

一些被盜資產在漏洞發生後開始通過跨鏈服務轉移。正如crypto.news對Bitget攻擊者的追蹤所報導,一個錢包通過THORChain將約2,390個ETH轉換為75.2個BTC。AMLBot另外追蹤到約4個BTC進入了一筆Wasabi CoinJoin交易。

Bitget此後已恢復BTC、ETH和USDT的提款。其最新的儲備證明報告顯示,19種涵蓋資產的總儲備率為131%,而該公司表示其保護基金已於9月30日補充至超過3億美元。

Liquid的3.19億美元漏洞結果截然不同

Liquid Network在9月6日遭受了九月的另一起重大攻擊,當時Elements代碼庫中的一個漏洞允許攻擊者創建約4,000個L-BTC,而沒有相應的比特幣背書。

Liquid Network 報告 其 rangeproof 驗證快取中的一個錯誤允許了一筆惡意交易通過驗證。攻擊者隨後利用 Liquid 的正常 peg-out 流程提取了近 4,000 枚真實 BTC,將聯盟的比特幣儲備從約 4,205 BTC 減少至 197 BTC。

CertiK 獨立將受影響金額定為 3,998.5 L-BTC,在漏洞發生時價值約 3.187 億美元。

與大多數大規模盜竊不同,大部分比特幣很快被歸還。在通過鏈上訊息和談判與 Liquid 團隊溝通後,攻擊者於 9 月 7 日歸還了 3,400 BTC。Liquid 後續評估表示仍有約 602 BTC 未歸還。

此次追回意味著 9 月的 7.66 億至 7.68 億美元數字應被解讀為安全事件影響的總值,而非仍永久缺失的金額。歸還的 3,400 BTC 並未將最初的 Liquid 漏洞從安全公司的月度事件總數中移除。

正如 crypto.news 在追回後報導,從 Liquid 提取的比特幣中約 85% 已在一天內歸還。在還款時,追回的代幣價值約 2.69 億美元。

較小的加密貨幣駭客事件為 9 月總額增加了數百萬美元

除 Bitget 和 Liquid 外,CertiK 在 9 月還發現了幾起較小的損失。Safe Wallet 遭受了估計 780 萬美元的事件,而 DCENT 和 Duelbits 分別記錄了約 600 萬美元和 590 萬美元的損失。

根據與其 9 月統計一同報告的數據,CertiK 的 2026 年數據現涵蓋 656 起安全事件和約 26.8 億美元的損失。僅 9 月就成為今年估計被盜價值最大的月份。

這些數字出現在攻擊者本已活躍的一年之後。在 9 月之前,crypto.news 對 2026 年 DeFi 駭客事件的研究 發現,前八個月至少損失了 13 億美元,其中憑證和私鑰洩露在幾起重大事件中扮演了重要角色。

9 月最大的兩起攻擊使用了不同的路徑。Bitget 表示攻擊者通過受損的第三方安全基礎設施獲得訪問權限並偽造錢包提款指令。Liquid 的漏洞源於一個軟體驗證缺陷,允許創建無背書的 L-BTC。

CertiK 將 9 月描述為提醒人們安全環境變化之快,而其事件級研究將 Liquid 漏洞確定為 Elements 的 rangeproof 驗證代碼中的一個模糊快取鍵編碼問題。

9 月最大駭客事件後恢復工作仍在繼續

Bitget 的資金追蹤行動仍在進行中。Mandiant 和 SlowMist 正在支持調查,同時該交易所提供與凍結和追回被盜資產相關的獎勵。Bitget 已為直接導致資產被凍結或追回的有效協助設置了 5% 的賞金。

根據 crypto.news 對追回賞金的報導,Circle 和 Tether 在調查的頭幾天已凍結了與 Bitget 事件相關的約 318,000 美元穩定幣。

對於 Liquid,Blockstream 在停止網絡後部署了緊急補丁,並發布了帶有強化證明快取實現的 Elements v23.3.4。在受影響的鏈被修正後,區塊生產於 9 月 9 日恢復,但當時 peg 操作仍處於暫停狀態。

Liquid 隨後開始對 Elements v23.3.4 進行獨立安全審計,並在恢復常規提款前著手替換 peg-out 授權條目。Crypto.news 報導稱 peg-outs 截至 9 月 29 日仍處於暫停狀態,該網絡尚未提供固定的重新開放日期。

根據其分階段恢復計劃,Bitget 剩餘的代幣、法幣和 P2P 提款定於 10 月 2 日 08:00 UTC 恢復。