Сентябрь стал крупнейшим месяцем 2026 года по объему средств, затронутых взломами и эксплойтами. При этом львиная доля пришлась всего на два инцидента — атаку на Bitget и вывод биткоинов из Liquid Network.
Крупнейшим эпизодом PeckShield назвала взлом Bitget примерно на $388 млн. Изначально криптобиржа подтвердила несанкционированный вывод активов на $351,6 млн. Позднее оценку повысили примерно до $387,5 млн после учета дополнительных транзакций в сетях Zcash и TRON.
Злоумышленник вывел средства из горячих и теплых кошельков площадки в нескольких сетях. При этом, по данным Bitget и сторонних специалистов, приватные ключи скомпрометированы не были. Аналитики также допустили возможную связь атаки с северокорейскими хакерами, однако окончательной атрибуции на момент публикации нет.
После инцидента биржа использовала Protection Fund для покрытия убытков и впоследствии восстановила его объем до более чем $300 млн. Компания заявила, что пользовательские балансы не пострадали.
Вторым крупнейшим инцидентом стал вывод около 4000 $BTC из Liquid Network. 6 сентября из кошелька федерации вывели активы примерно на $320 млн. Предполагаемой причиной стала ошибка в программном обеспечении Elements, а не компрометация ключей участников сети.
После произошедшего операторы временно отключили bridge-ноды и фактически приостановили работу сайдчейна. Сторона, контролировавшая средства, назвала себя «этическими хакерами» и вступила в коммуникацию с Blockstream через сообщения в блокчейне.
Уже 8 сентября она вернула 3400 $BTC стоимостью около $268 млн. Под ее контролем на тот момент оставались около 598,5 $BTC.
Таким образом, только инциденты с Bitget и Liquid Network обеспечили более 90% совокупного сентябрьского показателя. При этом часть активов, затронутых атакой на Liquid Network, впоследствии была возвращена.