一个月蒸发7.3亿美元,9月成了2026年最惨的月份

2026年9月的加密行业,被两起事件彻底改写了安全叙事。

据多家区块链安全监测平台统计,当月因安全事件造成的总损失约 7.3亿美元,成为2026年迄今损失最高的月份。其中两起头部事件就吞掉了95%以上的金额:

  • Bitget热钱包后端系统操纵攻击:约3.875亿美元

  • Liquid Network验证软件漏洞攻击:约3.19亿美元


不过需要说清楚一点:7.3亿美元是事件报告和资金流出的规模,并不等于最终追不回来的净损失。Liquid Network的攻击者后来归还了约85%的被盗资金(约2.72亿美元),目前仍有约4700万美元未返还。

真正让人后背发凉的,不是数字本身,而是攻击方式的集体转向。

攻击者换了打法:不攻合约,攻“信任”

过去几年,加密行业的安全投入大量集中在智能合约审计上。代码有没有漏洞、逻辑有没有后门,是项目方的头等大事。

但9月的事件清单指向了一个截然不同的趋势:攻击者正在系统性地绕开合约层,直接打击基础设施。

| 攻击目标类型 | 典型事件 | 损失金额 |
|---|---|---|
| 交易所后端系统 | Bitget | 3.875亿美元 |
| 验证软件漏洞 | Liquid Network | 3.19亿美元 |
| 治理提案操纵 | Neutron | 440万美元 |
| 热钱包私钥泄露 | Duelbits | 700万美元 |
| 预言机价格操纵 | Nostra | 350万美元 |
| 跨链桥余额清空 | Payy Network | 183万美元 |

交易所后端、验证软件、治理机制、预言机、跨链桥、DEX流动性池——多维攻击方式并发,目标从“代码”变成了“系统”。

两起头部事件,两种新范式

Bitget:私钥没丢,钱却没了

9月25日,攻击者利用第三方安全产品的零日漏洞拿到高权限内部凭证,伪造提现指令,绕过了风控校验。整个过程没有触碰私钥,却从Bitget热钱包和温钱包基础设施中转走了约3.875亿美元,涉及Ethereum、XRP、BSC、Arbitrum、Avalanche等多条链。

Bitget的回应是:私钥未泄露,冷钱包未受影响,用户余额不受损失,损失由超过4.64亿美元的用户保护基金覆盖。平台随后隔离了受影响系统、重置内部凭证,并联合多家安全机构展开链上追踪。

这起事件最值得警惕的地方在于:“系统被信任”本身成了新的攻击面。 攻击者没有破解密码学,而是利用了系统对第三方产品和内部授权流程的信任。

Liquid Network:验证软件的“隐形炸弹”

9月6日,攻击者利用Liquid Network验证软件Elements中的范围证明缓存碰撞漏洞,在没有真实资产背书的情况下铸造了约4000枚L-BTC,然后通过SideSwap的peg-out机制赎回真实比特币。

自称白帽的攻击者通过链上消息与Blockstream谈判,在漏洞修复后归还了约3400枚BTC(约85%),仍有约598.5枚BTC(约4700万美元)未归还。

这起事件的冲击力在于:验证软件层面的缺陷,同样可以撬动数亿美元资产。 即使底层密码学没有问题,实现层面的缓存机制、证明逻辑也可能成为突破口。

中小事件同样值得关注

Neutron治理攻击:20万美元撬动440万

9月22日,攻击者仅花费约20,199 USDC买入约3160万枚NTRN,在投票结束前约12分钟完成质押,让一项恶意治理提案以约82%的支持率通过。随后获得11个合约的管理权限,迁移至恶意代码,盗走约440万美元。

Cosmos Hub验证者随后协调暂停网络约25小时,并从攻击者关联地址转移约123万枚ATOM进行资产追回。这暴露了链上治理的一个根本性矛盾:低投票率+无延迟执行=治理攻击的温床。

Duelbits:热钱包私钥泄露,700万美元蒸发

9月24日,加密博彩平台Duelbits热钱包遭攻击,疑似私钥泄露。攻击者直接获取热钱包控制权,转走约836枚ETH、162万枚USDT、9.7万枚USDC、3.15万枚DAI、124亿枚SHIB及8.1枚BTC。Duelbits联合创始人确认损失约700万美元,平台保持离线直至调查结束。

Nostra预言机:8000倍虚假报价

9月17日,攻击者通过创建虚假流动性池配合刷量交易,将NSTR代币报价从约0.006美元推高至约49.5美元,涨幅接近8000倍。由于Nostra借贷协议依赖第三方价格源读取该池报价,攻击者以严重高估的NSTR作为抵押品,从Starknet货币市场借出约350万美元的ETH、STRK、USDC、USDT、WBTC和DAI。随后将约192万美元被盗资产跨链至以太坊。Nostra事后暂停了借贷、提款及清算功能。

Payy Network跨链桥:余额被清空

9月24日,Payy Network的以太坊跨链桥遭攻击,桥内全部余额约180万美元的USDC被转出,攻击者通过隐私协议Railgun提供资金掩护并兑换为ETH。项目方确认损失资金为用户存入的非托管资产,但尚未披露漏洞具体原因,攻击后暂停所有运营。

钓鱼和Rug Pull也没闲着

除了上述黑客攻击,9月的钓鱼诈骗和Rug Pull同样活跃:

  • 9月16日:0xe268开头地址受害者在以太坊上签署钓鱼签名,损失565,768美元的sUSDat

  • 9月25日:地址投毒攻击,损失67,572美元USDT

  • 9月26日:XRP Ledger上签署钓鱼交易,损失37,927美元XRP

  • DYORSWAP假主网钓鱼:诈骗团伙搭建GIWA假主网,在DYORSWAP集成虚假跨链RPC,诱导用户将ETH转入虚假桥合约,累计盗走约200万美元。GIWA官方澄清主网尚未上线,DEX项目方启动资金补偿

  • Trezor邮件供应商被攻破:邮件服务商Brevo遭攻击,约34.7万名Trezor用户收到仿冒安全警告的钓鱼邮件,诱导下载恶意程序并输入钱包备份密码。攻击者没有直接攻击钱包,而是先攻破上游服务商,再利用用户信息精准钓鱼

  • Robinhood Chain系列Meme币Rug Pull:同一团伙关联至少53个Meme币项目,通过大量关联钱包在代币上线初期集中获取70%以上供应,部分项目内部钱包控制82%至86%的代币。前一个项目套现所得用于启动下一个项目,形成“发行—控盘—吸引买盘—抛售—继续发行”的循环收割,累计抽取至少约1843万美元


安全建议:个人、项目方、行业该做什么

个人用户:

  • 警惕AI工具推荐的加密链接,始终通过官方渠道访问

  • 不签署“无限授权”交易,定期清理授权

  • 对任何要求输入钱包备份密码的邮件保持高度怀疑


项目方:
  • 对治理提案设置更高门槛和延迟执行机制

  • 对验证软件和缓存机制进行专项安全审计

  • 交易所应重点审查后端授权系统的数据完整性校验

  • DEX应加强流动性池的异常交易监控


行业层面:
  • 推动交易所后端安全标准的建立

  • 加强对第三方安全产品供应链风险的监测

  • 持续关注朝鲜Lazarus集团等国家级APT组织的攻击手法演变


写在最后

9月的数据传递了一个清晰的信号:当智能合约审计逐渐成为标配,攻击者已经把目光投向了更底层、更隐蔽、也更难防御的基础设施层。

Bitget事件中,攻击者利用第三方安全产品的零日漏洞获取内部凭证,全程未触碰私钥。Liquid Network事件中,验证软件的缓存缺陷直接撬动了数亿美元。这两起事件共同指向一个事实:加密行业的安全短板,正在从“代码写得好不好”转向“系统信任链有多脆弱”。

对于普通用户来说,这意味着光看项目有没有审计报告已经不够了。对于项目方来说,安全投入需要从合约层向上延伸到后端系统、第三方依赖和治理机制。而对于整个行业来说,基础设施安全的标准化,可能比任何时候都更紧迫。