2026年9月加密资产安全报告:近7.66亿美元损失背后的真相
安全公司 CertiK 于 2026 年 9 月 30 日发布了月度统计报告,数据显示该月的情况比今年此前任何一个月都要严峻。通过漏洞利用和网络钓鱼攻击,加密货币平台及其用户在 9 月份损失了约 7.664 亿美元。这一数字约为 8 月份 2.15 亿美元的三倍半,同时也是 2026 年发生独立事件数量最多的一个月。
对于欧洲投资者而言,这最初可能只是一个来自另一个世界的数字。但一旦深入剖析,情况便变得引人深思。这 7.66 亿美元并非由数百起小额欺诈案件累积而成,而是超过 92% 的资金来自两起特定事件。而这两起事件都击中了你的资金可能存放的关键位置。
CertiK 统计的 2026 年 9 月损失总额
CertiK 将总损失定为 7.66451111 亿美元。其中,约 2.706 亿美元被认定为已返还或冻结,这意味着实际损失约为 4.958 亿美元。作为对比:在 2026 年上半年,CertiK 记录了 344 起事件中的 13.2 亿美元损失,这一数字比 2025 年上半年下降了 46.8%。9 月份单月的数据便追平了此前较为平静的趋势。
“漏洞利用”(Exploit)指的是滥用软件或基础设施中的技术弱点,这与网络钓鱼不同,后者是通过欺骗用户授予权限来实现的。巨额损失几乎总是源于前者,而后者则导致事件数量增长。
市场对此的反应微乎其微。根据 CoinGecko 的数据,比特币在 9 月 30 日交易价格约为 83,800 美元,与前一日基本持平。这是一个反复出现的模式:黑客攻击很少引起价格波动,它们改变的是你资金存放地点的安全性问题。
两起事件占月度总额的 92%
最大的单项损失是 9 月 24 日和 25 日针对交易所 Bitget 的攻击。关于损失规模的数字存在分歧:CertiK 和 BleepingComputer 指出为 3.875 亿美元,而 Bitget 自身在早期声明中称损失为 3.516 亿美元。在没有最终结算之前,这一范围将持续存在。
第二起重大事件发生在 9 月 6 日,袭击了由 Blockstream 公司运营的比特币侧链 Liquid Network。约有 3.19 亿至 3.2 亿美元在此消失,相当于约 4,000 枚比特币。根据 TRM Labs 的数据,Liquid 事件成为 2026 年全年最大单笔盗窃案。
Liquid Network:范围证明缓存中的缺陷暴露了比特币
9 月 6 日,一名攻击者利用了运行 Liquid Network 的开源软件 Elements 中的一个弱点。受影响的是 Liquid 节点缓存所谓“范围证明”(rangeproof)验证的方式。范围证明是一种密码学证明,用于证明隐藏的金额位于有效范围内,即既不为负数也不任意大。如果由于缓存错误导致该证明有效消失,即使输出金额没有任何输入覆盖,交易也能通过验证。
事实正是如此:攻击者在侧链上创建了合成的、无支持的比特币代币,然后将其兑换为真实的比特币。Blockstream 已在公开评估中描述了该缺陷并暂停了网络;截至最新信息,网络仍处于暂停状态。
故事的第二部分非同寻常。攻击者自称白帽黑客,通过与 Blockstream 团队在链上消息进行谈判,并在修补程序发布后,归还了约 85% 的战利品,即约 2.72 亿美元。剩余约 4,700 万美元留给了他们。这剩余部分是作为赏金还是盗窃所得,取决于视角;在法律上尚未定论。
Bitget 黑客攻击:第三方安全产品中的零日漏洞敞开了钱包
Bitget 的情况有所不同。交易所表示,攻击者是通过购买的安全产品中先前未知的弱点进入的。“零日漏洞”(Zero-day)是指在攻击发生时不存在补丁的漏洞,因为制造商也不知道其存在。分析公司 SlowMist 和 Mandiant 在其报告中将受影响的系统归类为安全设备;最早的可疑活动可追溯至 8 月 31 日。
通过这些系统,攻击者在 Bitget 的账户上获得了内部网络的凭证,随后能够伪造交易数据,从而使交易所的审批流程放行热钱包和温钱包的资金流出。受影响的包括 ETH、XRP、BNB、AVAX、USDT 和 USDC 等,涉及以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 等多个网络。据 Bitget 称,他们将此次攻击归咎于朝鲜行为体,依据是 IP 模式和链上分析。但独立的证据并未公开。
交易所暂停了提款,设立了奖励比例为 5% 的恢复悬赏计划,并逐步重新开放运营。
按损失规模划分的月度攻击向量
CertiK 按入口点对 9 月的损失进行分类。这种分布具有指示意义,因为它显示了资金真正流失的地方:
- 第三方服务中的弱点: 3.875 亿美元
- 错误的签名和证明验证: 3.247 亿美元
- 被盗取的钱包: 2,010 万美元
- 权限管理错误: 1,330 万美元
- 智能合约中的重入漏洞: 220 万美元
前两项对应两大主要事件。第三项值得注意:直接被盗取的钱包损失了 2,010 万美元,分散在更多的案件中。这是散户投资者所属的类别:头条新闻少,但受影响的人多。
2.706 亿美元的返还原率扭曲了月度平衡
9 月总额中有三分之一以上返回或被冻结,听起来像是虚惊一场。然而,这主要是特殊案例的结果。绝大部分返还款来自 Liquid 事件,其中攻击者自愿转账。这种比率不是你可以依赖的系统属性。
在 Bitget 案中,恢复沿着不同的路线进行:分析公司和基础设施提供商在资金被交换之前标记并阻止了部分金额。这对于稳定币和有中央控制机构的代币有效,但对比特币无效。你的持仓越接近可自由转移的硬币,这种机制对你的帮助就越小。
保护基金并非存款保险
每次大型交易所事件后,“保护基金”一词都会出现。Bitget 提到了一个超过 3 亿美元的保护基金,截至 2026 年 9 月 30 日,付款状况正在推进。重要的是法律分类:保护基金是公司持有的自愿储备。它不是法律保障的承诺,也不是存款保险。
德国的法定存款保险涵盖每家机构和每位客户高达 10 万欧元的欧元银行存款余额。加密资产不属于此列,即使你在德国受监管的平台持有它们也是如此。任何人认为他们的加密余额像活期账户一样受到保护,都是在昂贵的位置上犯了错。
交易所余额、软件钱包和硬件钱包的交易对手风险
9 月为三种通常的存储形式提供了各自的论据。在交易所,你持有对公司的债权;密钥在那里。这很方便,但它将你的风险集中在攻击者最感兴趣的一点上。在 Bitget 事件中,决定资金流出的不是你自己的行为,而是你可能从未听说过的供应商的软件。
手机或浏览器中的软件钱包将密钥交还给你,但将风险转移到你的设备上。这正是那 2,010 万美元被盗取钱包所在的位置。硬件钱包将密钥与联网设备分离,并要求对每笔交易进行物理确认。它对丢失的恢复短语没有帮助,对你自己签署的恶意授权也没有帮助。
因此,来自 9 月的一条可行的经验法则是:未来几周要移动的资金放在交易所。打算长期持有的资金应由你自己控制。你在这方面的程度取决于金额,而不是对技术的热情。
你的交易所 MiCA 许可证涵盖什么以及不涵盖什么
自 2026 年 1 月 1 日起,只有获得授权的提供商才能在德国提供加密资产服务;德国根据《加密市场监管法》(Crypto Markets Supervision Act)的过渡期于 2025 年 12 月 31 日结束,因此比其他欧盟国家更早。MiCA 许可证是根据欧盟加密资产市场法规对加密服务提供商进行的监督授权。
这种许可证的作用经常被高估。要求的是组织最低标准、客户持仓与自有持仓的分离、托管要求、投诉渠道以及向监管机构的报告义务。许可证不能实现的是:当硬币被盗时的赔偿。授权降低了因组织不善导致完全失败的概率,但不能替代保险。
在实践中,这意味着授权是选择平台时合理的最低要求,但不是将大量资金永久存放在那里的理由。
被盗硬币在税务申报中:税务局接受什么
每次黑客攻击后都缺少一点:从税务角度来看,盗窃不是销售。这意味着在德国,被盗硬币的损失不能简单地与收益相抵销,就像已实现的价差损失那样。关键是事件的记录,如果有疑问,你必须自行提供。哪些证据可以考虑,我们在一篇关于被盗硬币和税务局的单独文章中进行了收集。
无论税务问题如何,9 月受影响的人都应立即保存记录:下载交易所的交易报表,保留与提供商的通信,记录事件时间。如果平台关闭,这些文件以后将无法获取。
十月对欧洲持有者的影响
仍有两点悬而未决。首先是 Bitget 的最终结算:只要 3.516 亿美元和 3.875 亿美元之间的范围成立,9 月的总数本身就不如其最大的单项精确。其次是 Liquid Network 的重新启动,截至最新信息仍被暂停。持有那里头寸的人直到释放后才能访问。
对于其他人来说,本月教训并不轰动。这两起重大事件都不是因弱密码而失败;两者都是因为基础设施深处的软件故障。对于这类错误,你唯一能做的就是限制你的持仓暴露于其中的程度。
加密黑客损失:吸取的教训
计算有多少资金在第三方手中。汇总所有在交易所和经纪商处的余额,并将总数与你短期交易真正需要的金额进行比较。如果你无论如何都在质疑该平台,了解拥有欧盟授权的受监管加密交易所的信息会有所帮助。
抽出长期部分。将你希望持有数月以上的资金转移到自己的钱包中,并首先用小金额测试路线。哪些程序适用以及它们的局限性在哪里,可以通过软件钱包的比较来展示;对于较大金额,路径指向硬件钱包。
在任何事情发生之前记录持仓。现在下载平台的交易报表并按日期归档。投资组合跟踪器或税务工具可以连续接管这一工作,使你不依赖于紧急情况下交易所是否仍可访问。
(截至 2026 年 9 月 30 日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)
来源:Blockstream Liquid Network 安全事件评估以及 BleepingComputer 关于 Bitget 攻击的报道。
AVAX
BNB
BTC
ETH
XRP

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注