2026年第三季度加密货币市场损失分析
2026年7月至9月期间,攻击者从加密货币市场中卷走了约12.6亿美元。这一数据来自安全公司CertiK,该公司统计了该季度发生的247起安全事件。这意味着在三个月内流失的资金量几乎达到了截至当时全年总量(约26.8亿美元)的一半。
对于身处德国的投资者而言,这并非一个抽象的统计数据。本季度发生的主要案例并未针对小众边缘项目,而是袭击了全球最大的交易平台之一以及一个成熟的侧链。本文将把这些数据置于背景中进行解读,区分两种不同的统计口径,并展示如何切实核查您自身的资产托管情况。
CertiK对2026年第三季度的统计结果
CertiK持续追踪针对区块链协议、交易场所和钱包基础设施的攻击事件。对于2026年第三季度,该公司将损失金额定为约12.6亿美元,涉及247起事件。相比之下,第二季度的损失为8.194亿美元,涉及219起事件。因此,总损失额上升了约一半,而案件数量仅增加了不到13%。
这一比例是真正的关键发现:攻击的数量并没有显著增加,但成功的攻击规模明显变大。每起事件的平均损失从约370万美元攀升至约510万美元。任何将加密资产存放在平台上的用户,都与该平台的其他客户共享风险,而这正是巨额资金集中的地方。
CertiK定义的安全事件
在此统计中,安全事件是指任何导致加密资产在未获得权利人同意的情况下离开其所有者账户的情况。这涵盖了三类截然不同的情形:
- 漏洞利用(Exploit):即滥用协议程序代码中的缺陷;
- 密钥盗窃:攻击者获取私钥或审批权限;
- 欺诈:诱导用户自行授予访问权限。
价格下跌、破产和提现冻结不计入此类统计。这种区分至关重要,因为它决定了应对措施。面对他人协议代码中的缺陷,作为用户能做的很少,只能避免使用该协议。而对于密钥盗窃和授权欺诈,用户可以采取大量防范措施。
2026年9月:99起事件与年度最高月度损失
9月承担了本季度大部分的损失。根据不同统计口径,流失金额在7.66亿至7.69亿美元之间,分布在99起重大事件中。这是2026年的最高月度数据,同时也是自2025年2月以来的最高案件数量。与异常平静的8月相比,增幅约为462%。
此前今年的峰值月份是4月,损失略高于6.48亿美元,当时主要由对KelpDAO的攻击推动。尽管此前今年被视为相对平静的一年,但9月的数据仍超过了这一数字。
CertiK在其官方频道上将本月描述为:“9月清楚地提醒人们,威胁态势转变的速度有多快;随着损失和案件数量达到年度高位,本月强调了各级别安全措施的重要性。”需要留意的是,这一评估来自收集数据的机构本身,因为CertiK也销售代码审计服务。
Bitget与Liquid Network:本季度最大的两起单独事件
这两起事件合计占9月损失的近一半。交易平台Bitget遭受了约3.875亿美元的损失。在基于比特币构建的侧链Liquid Network上,损失约为3.2亿美元,其中约2.85亿美元根据分析公司Chainalysis的数据已回流。
随后,Bitget分阶段重新开放了提现服务:首先是比特币,然后是以太坊,接着是稳定币,最后是剩余通道。这样一个大型平台需要数天时间才能恢复正常运营,这是新闻的现实层面。在此期间,无论您的账户是否直接受到影响,都无法访问您的余额。
追回资金与毛额概念
12.6亿美元是一个毛额数字:记录的是流失的金额,而非最终实际损失的金额。在Liquid Network案例中,大部分资金得以追回,这显著降低了本季度的实际净损失。此类回收通常发生在攻击者无法转移被盗资金时,因为分析公司和交易平台标记了相关地址。但不要依赖于此:在大多数情况下,资金仍然无法找回。
在本季度多数重大案件中,被攻破的不是加密技术,而是其前的访问控制层。
两个数值,两个总额:9月的7.66亿至7.69亿美元
关于9月的数据存在两个数字。
CoinDesk引用CertiK的数据为7.685亿美元,而对同一数据的其它分析结果为7.6649亿美元。约200万美元的差距听起来很大,但在如此巨大的总量面前,这只是四舍五入和时间截点效应造成的差异。
此类差异的产生是因为损失总额以美元计价,而被窃资产持有在加密货币中。根据应用的是攻击时刻的价格、月末价格还是分析时的价格,结果会有所不同。迟到的报告也加剧了这一点:9月29日发生的事件可能要到10月才能完全量化。
对您来说,这意味着将这些数字视为数量级,而非精确测量值。“9月是一年中最糟糕的月份”这一说法成立,但小数点后第二位并不重要。
被盗密钥而非破解密码学:最常见的攻击途径
认为加密货币被“破解”的观念不符合现实。底层加密是安全的。经常出问题的往往是其前面的那一层:密钥管理、交易审批、员工对内部系统的访问权限。我们在DeFi黑客攻击中详细阐述过这一发现,它同样适用于中心化平台。
私钥是一串允许移动地址上加密资产的字符。谁持有它,谁就控制了资产,无需密码,无需确认提示,且无法撤销操作。这正是攻击者追求私钥而非背后数学原理的原因。
钓鱼与授权权利
第二条主要途径是通过授权进行的。当您使用去中心化应用程序时,您授予其智能合约从您的钱包中转移代币的权利。只要您不撤销,该授权一直有效,即使您在停止使用该应用很久之后也是如此。对后来被攻陷的合同授予无限授权,等于打开了一扇大门。
在实践中,这意味着授予带有金额限制的授权而非无限授权,并定期清理旧的授权。常见的区块浏览器提供了您已授予权利的概览。
中心化交易所还是自己的钱包:风险的实际所在
季度数据并列展示了两种风险。如果您的硬币存放在交易平台上,您承担的是交易对手风险:如果该平台受到攻击,您的余额取决于其储备覆盖范围及其吸收损失的决心。如果您自己持有资产,则独自承担风险,丢失的密钥是最终的,但没有外部事件能波及您。
这里有一条中间道路。任何频繁交易者都将交易余额留在平台上,而将长期持有的部分提取出来。对于提取的部分,硬件钱包通常是常用工具。重要的是,与其关注设备型号,不如确保您安全地离线保存助记词。
自我托管卸下哪些负担,又未卸下哪些负担
自我托管,即在您自己的责任下持有资产,将交易对手风险从您肩上卸下。但它不会将欺诈风险从您肩上卸下。任何人如果被诱导签署恶意交易,即使是硬件钱包中的硬币也会丢失。设备保护的是密钥,而不是决策。
桥接服务和跨链服务连接不同的网络,同时也形成了自身的一个攻击面。
MiCA与BaFin:德国提供商必须履行的职责
自2026年7月1日起,欧盟《加密资产市场法规》(MiCA)无限制适用;这是此前根据国家法律运营的提供商过渡期结束的日子。任何在德国为客户持有加密资产或提供交易服务的机构,自此都需要获得授权,并由BaFin或其他欧洲监管机构监督。
对于托管业务,这意味着隔离义务:客户持仓应与提供商的自有资产分开存放,以防其在破产时落入清算财产。此外还有内部控制和密钥管理文档化的要求。
授权并不是攻击的保险,本季度的一些案例涉及受监管的机构。但它确实改变了事情发生时的起点:有一个主管当局,一个可追责的法律实体,以及记录的持仓隔离。哪些提供商已获得德国市场授权,可参考我们的受监管加密货币交易所概览。
遭遇黑客攻击后的赔偿:德国的法律立场
您能否在攻击后收回资金,取决于两个问题:资产存放在哪里,以及谁对失败负责?如果它们存放在授权的托管方处,其合同和监管职责适用,持仓隔离旨在确保您的索赔不会因提供商破产而落空。如果它们在您自己的钱包中,除了肇事者外,没有其他可索赔的对象。
在实践中,近年来大型平台往往自愿动用自有资金弥补损失,这是一种商业决策,而非法定担保。没有任何像银行存款那样覆盖加密资产的存款保险计划。因此,规划的重点应放在持仓拆分方式上,而非退款预期。
在税务方面,盗窃不被视为处置。受影响者 nevertheless 应无缝记录事件:时间、涉及的地址、与提供商的通信、向警方的报案记录。没有这些记录,后续的民事索赔或税务处理都无法证实。
跨链桥作为攻击面:NEAR Intents案例
本季度以一起充分暴露弱点的案例结束。跨链服务NEAR Intents于2026年10月1日确认其基础设施遭到攻击,损失约380万美元;影响跨越十二个网络的存款和取款。该服务宣布将全额赔偿受影响者。随之,关联代币的价格大幅回落。
跨链桥是一种在不同区块链之间移动资产的服务。由于网络互不相识,桥在一侧锁定资产,并在另一侧发行等价物。这个中间步骤本身就是托管地点,因此是值得攻击的目标。
这对您使用桥接服务的意义
桥接服务不是存储场所。任何跨链移动资产的人都应完成流程,然后将资产移至其应有的位置。余额在桥接合约或意图服务中停留数周,会带来毫无回报的风险。
加密货币黑客攻击:现在该如何行动
将交易余额与长期持仓分离。
仅在平台上保留未来几周内实际要移动的资产。其余部分提取到您自己控制的托管中。
检查提供商的授权。
查询您的交易场所是否持有针对德国市场的MiCA授权,以及由谁监督。
清除您的授权。
审查您的钱包已授予的代币授权,并撤回不再需要的授权。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注