PeckShield与CertiK的统计显示,2026年9月成为当年迄今加密安全损失最严重的月份。两家机构分别估算,当月因重大黑客与安全事件造成的损失约为7.665亿美元和7.684亿美元,合计口径略有差异,但均指向Bitget与Liquid Network两起事件主导本月损失。
PeckShield记录55起重大安全事件,约7.665亿美元被盗;CertiK则统计97起事件,估计损失约7.684亿美元。两家机构追踪方法不同,事件数量并不完全一致,但总损失估值相差不到200万美元。作为对比,PeckShield称8月发生50起重大攻击,损失约1.363亿美元;CertiK仪表盘按自身方法统计8月损失为2.203亿美元。
Bitget漏洞造成9月最大单笔损失
Bitget于9月24日披露的漏洞是9月金额最大的单一事件。该交易所确认,在调查人员将初步估计的3.516亿美元上调后,约3.875亿美元加密资产进入攻击者控制地址。此次事件影响Bitget部分热钱包和温钱包基础设施,涉及以太坊及其他EVM网络、XRP Ledger、Zcash和Tron。受影响资产包括ETH、XRP、USDT、USDC、ZEC、BNB、AVAX和TRX。Bitget表示,冷钱包和私钥未受攻破。
Mandiant与SlowMist的独立调查发现,第三方安全软件被攻破,使攻击者获得Bitget钱包环境的未授权访问权限。Bitget称,该缺陷在攻击后被识别并修复。部分被盗资产随后通过跨链服务转移:一个钱包通过THORChain将约2,390枚ETH兑换为75.2枚BTC,AMLBot另追踪到约4枚BTC进入Wasabi CoinJoin交易。
Bitget此后已恢复BTC、ETH和USDT提现。其最新储备证明报告显示,19项覆盖资产的总储备率为131%;公司称保护基金已于9月30日补充至3亿美元以上。Bitget还设立5%赏金,奖励能直接促成资产冻结或追回的有效协助。调查初期,Circle与Tether冻结了与事件相关的约31.8万美元稳定币。根据分阶段恢复计划,其余代币、法币和P2P提现计划于10月2日08:00 UTC恢复。
Liquid Network 3.19亿美元漏洞,大部分比特币被归还
Liquid Network在9月6日遭遇9月另一起重大攻击。Elements代码库中的一个漏洞允许攻击者创建约4,000枚L-BTC,而没有相应比特币支撑。Liquid Network表示,其rangeproof验证缓存中的错误使一笔恶意交易通过验证。攻击者随后利用Liquid正常peg-out流程提取近4,000枚真实BTC,使联盟比特币储备从约4,205枚降至197枚。CertiK独立评估受影响数量为3,998.5枚L-BTC,按攻击发生时价值约3.187亿美元。
与多数大型盗窃不同,大部分比特币很快被归还。在与Liquid团队通过链上消息沟通和谈判后,攻击者于9月7日归还3,400枚BTC。Liquid后续评估称,仍有约602枚BTC未归还。这意味着9月约7.66亿至7.68亿美元的统计应理解为安全事件影响的毛值,而非仍永久缺失的金额。约85%从Liquid提取的比特币在一天内归还,归还时价值约2.69亿美元。
Blockstream在暂停网络后部署紧急补丁,并发布采用强化证明缓存实现的Elements v23.3.4。受影响链被修正后,区块生产于9月9日恢复,但当时peg操作仍暂停。Liquid随后对Elements v23.3.4启动独立安全审计,并着手替换peg-out授权条目,之后再恢复常规提现。截至9月29日,peg-out仍处于暂停状态,网络尚未给出固定重启日期。
其他事件与全年趋势
除Bitget和Liquid外,CertiK还识别出9月多起较小损失:Safe Wallet约损失780万美元,DCENT和Duelbits分别约损失600万美元和590万美元。CertiK的2026年数据目前覆盖656起安全事件,损失约26.8亿美元。仅9月就成为按估计被盗价值计算的年内最大月份。
这一数字出现在攻击者本就活跃的一年。crypto.news对2026年DeFi黑客的研究显示,前八个月至少已有13亿美元损失,凭据和私钥泄露在数起重大事件中扮演重要角色。9月两起最大攻击路径不同:Bitget称攻击者通过被攻破的第三方安全基础设施获得访问权限并伪造钱包提现指令;Liquid的漏洞则源于软件验证缺陷,使无支撑L-BTC得以创建。CertiK将9月形容为安全环境可迅速变化的提醒,其事件级研究将Liquid漏洞识别为Elements rangeproof验证代码中的缓存键编码模糊问题。
