一个月内因加密货币黑客攻击损失 7.66 亿美元:这对您的托管意味着什么
核心要点
- 安全公司 CertiK 于 2026 年 9 月 30 日发布了月度统计,其数据比今年之前的任何一个月都要糟糕:加密平台及其用户在 9 月份因漏洞利用和网络钓鱼损失了约 7.664 亿美元。
- 保护基金不是存款保险 每一次大型交易所事件之后,都会出现保护基金这个词。
- 无论税务问题如何,任何在 9 月份受到

安全公司 CertiK 于 2026 年 9 月 30 日发布了月度统计,其数据比今年之前的任何一个月都要糟糕:加密平台及其用户在 9 月份因漏洞利用和网络钓鱼损失了约 7.664 亿美元。这大约是 8 月份 2.15 亿美元数字的三倍半,同时也是 2026 年个人事件数量最多的月份。对于欧洲投资者来说,这个数字首先是来自另一个世界的数字。一旦你把它拆开,它就会变得有趣。这 7.66 亿美元并不是从数百起小型欺诈案件中累积起来的,而是(超过 92%)来自两起事件。他们都击中了你的平衡点也可以坐的地方。 CertiK 预计 2026 年 9 月的损失为 7.664 亿美元 CertiK 估计总损失为 766,451,111 美元。其中,约 2.706 亿美元被视为退回或冻结,这使得实际损失约 4.958 亿美元。相比之下:2026 年上半年,CertiK 在 344 起事件中统计了 13.2 亿美元的损失,这一数字比 2025 年上半年下降了 46.8%。9 月在一个月内赶上了这一平静趋势。这里的利用是指滥用软件或基础设施中的技术弱点,这与网络钓鱼不同,网络钓鱼是说服用户授予批准。第一种情况几乎总是会产生大额金额,而第二种情况则事件数量会增加。市场反应极小。根据 CoinGecko 数据,9 月 30 日比特币交易价格约为 83,800 美元,与前一天几乎没有变化。这是一种反复出现的模式:黑客很少会改变价格,他们会改变你的钱在哪里的问题。
交易游戏 交易游戏:用真实价格 10,000 美元的游戏币、真实市场价格、排行榜进行练习。前三笔交易无需账户。免费试用模拟账户 免费交易模拟账户 10,000 美元游戏币,真实市场价格,无限练习。无需注册,无需信用卡。开设模拟账户
两起事件占每月总数的 92%。最大的一起事件是 9 月 24 日和 25 日对 Bitget 交易所的攻击。损失规模的数字有所不同:CertiK 和 BleepingComputer 称损失为 3.875 亿美元,而 Bitget 本身在早些时候的声明中称损失为 3.516 亿美元。只要没有最终核算,该范围就一直有效。第二个大事件发生在 9 月 6 日,袭击了由 Blockstream 公司运营的比特币侧链 Liquid Network。大约 3.19 亿至 3.2 亿美元在那里消失了,相当于大约 4,000 个比特币。根据 TRM Labs 的数据,这使得 Liquid 事件成为 2026 年全年最大的单次盗窃事件。本月最昂贵的损失并非发生在交易所,而是发生在比特币侧链软件的深处。 Liquid Network:rangeproof 缓存中的缺陷导致比特币未被发现 9 月 6 日,攻击者利用了 Liquid Network 运行所在的开源软件 Elements 中的一个弱点。受影响的是 Liquid 节点缓存所谓范围证明验证的方式。范围证明是隐藏金额位于有效范围内的密码学证明,这意味着它既不是负数也不是任意大。如果该证明因缓存错误而有效消失,则即使交易的输出金额根本没有被任何输入覆盖,交易也可以通过验证。这正是所发生的情况:攻击者在侧链上创建了合成的、无支持的比特币代币,然后将其兑换为真正的比特币。 Blockstream 已公开描述了其评估中的缺陷并停止了该网络;截至最新消息,仍处于暂停状态。故事的第二部分很不寻常。攻击者以白帽身份出现,与 Blockstream 团队就链上消息进行谈判,并在补丁发布后发回了约 85% 的收益,约合 2.72 亿美元。他们留下了大约 4700 万美元。剩下的钱是发现者费用还是盗窃,这只是一个角度问题。法律上尚未解决。 Bitget 黑客攻击:第三方安全产品中的零日漏洞打开了钱包 Bitget 的情况有所不同。该交易所表示,攻击者是通过购买的安全产品中以前未知的弱点入侵的。零日漏洞是指在攻击时不存在补丁的漏洞,因为制造商也不知道这一点。分析公司 SlowMist 和 Mandiant 在其报告中将受感染的系统归类为安全设备;最早的引人注目的活动可以追溯到 8 月 31 日。通过这些系统,攻击者在 Bitget 的账户上获得了内部网络的凭证,然后能够伪造交易数据,从而使交易所的审批流程通过热钱包和温钱包的流出而波动。受影响的包括以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络中的 ETH、XRP、BNB、AVAX、USDT 和 USDC 等。 Bitget 根据自己的说法将此次攻击归咎于朝鲜行为者,并基于 IP 模式和链上分析。这方面的独立证据并未公开。该交易所暂停提现,设立了5%奖励的恢复赏金计划,此后逐步重新开放运营。按损失大小划分的当月攻击向量 CertiK 按进入点对 9 月份的损失进行排序。该分布具有启发性,因为它显示了资金真正损失的地方: 第三方服务的弱点:3.875 亿美元
签名和证明验证错误:3.247 亿美元
钱包受损:2010 万美元
权限管理错误:1330 万美元
智能合约中的重入错误:220 万美元上面两行对应于两个重大事件。第三个是值得注意的:2010 万美元来自直接受损的钱包,分布在相当多的案例中。这就是散户投资者最终陷入的境地:很少有头条新闻,很多人受到影响。
2.706 亿美元的退货率扭曲了月度余额 9 月份总额的三分之一被退货或被冻结,这听起来像是解除了警报。然而,这主要是特殊情况的结果。大部分回报来自 Liquid 事件,攻击者自愿转移。这样的费率不是您可以信赖的系统属性。在 Bitget 的案例中,复苏沿着不同的路线进行:分析公司和基础设施提供商在部分金额被交换之前标记并阻止它们。这适用于稳定币和具有中央控制机构的代币,但不适用于比特币。你持有的货币越接近可自由转让的货币,这种机制对你的帮助就越小。保护基金不是存款保险 每一次大型交易所事件之后,都会出现保护基金这个词。 Bitget 指出,这样一个基金规模超过 3 亿美元,截至 2026 年 9 月 30 日,支付状况再次发生变化。重要的是法律分类:保护基金是公司持有的自愿准备金。它不是一个有法律担保的承诺,也不是存款保险。德国的法定存款保险为每个客户和机构的欧元银行余额提供最高 100,000 欧元的保障。加密资产不属于它的范围,即使你将它们持有在德国监管的平台上也是如此。任何认为自己的加密货币余额像活期账户一样受到保护的人在昂贵的地方都是错误的。外汇余额、软件钱包和硬件钱包的交易对手风险 9 月份对三种常见存储形式分别给出了自己的论点。在交易所,您对一家公司提出索赔;钥匙就在那里。这很方便,并且它将您的风险集中在对攻击者最有价值的点上。在Bitget事件中,决定流出的不是你的行为,而是你可能从未听说过的供应商的软件。手机或浏览器中的软件钱包可以让您取回密钥,但将风险转移到您的设备上。这正是被盗钱包中的 2010 万美元所在的地方。硬件钱包将密钥与支持互联网的设备分开,并要求对每笔交易进行物理确认。它无助于防止丢失恢复短语,也无助于防止您自己签署的恶意批准。因此,从 9 月份开始,一条可行的经验法则是:你想在未来几周内转移的东西放在交易所上。什么是坐得更久属于你自己的控制范围。你能走多远取决于数量,而不是对技术的热情。唯一不需要外部安全产品的托管形式是您自己的托管形式。您的交易所的 MiCA 许可证涵盖哪些内容以及不涵盖哪些内容自 2026 年 1 月 1 日起,只有授权提供商才能在德国提供加密资产服务;德国《加密市场监管法案》规定的过渡期于 2025 年 12 月 31 日结束,因此早于其他欧盟国家。 MiCA 许可证是根据欧盟对加密资产市场的监管对加密服务提供商的监管授权。该许可证所取得的成果经常被高估。所需要的是组织最低标准、客户和自有资产的分离、托管要求、投诉渠道和向主管报告的职责。该许可证未实现的目标是:当硬币被盗时进行赔偿。授权可以降低因组织不善而导致彻底失败的可能性,但它不能取代保险。实际上,这意味着授权是选择平台时合理的最低要求,没有理由永久留下更多资金。
纳税申报表中被盗的硬币:税务局接受的内容 每次黑客攻击后都会丢失一分:出于税收目的,盗窃不是销售。这意味着被盗硬币的损失不能简单地用德国的收益来抵消,就像已实现的价格损失一样。起决定性作用的是事件的记录,如有疑问,您必须自己提供。我们在另一篇关于被盗硬币和税务局的文章中收集了哪些有问题的证据。无论税务问题如何,任何在 9 月份受到影响的人都应该立即获取记录:下载交易所的交易报表,保留与提供商的通信,记下事件发生的时间。如果平台关闭,以后将无法再获取这些文件。十月会给欧洲持有者带来什么 有两件事仍然悬而未决。首先,Bitget 的最终核算:只要 3.516 亿美元到 3.875 亿美元之间的范围保持不变,9 月份的总额本身就只与其最大的单个项目一样精确。其次,Liquid Network的重启,截至最新消息,该网络仍处于暂停状态。在释放之前,任何持有该位置的人都无法到达它们。对于其他人来说,这个月的课程并不引人注目。这两起重大事件都没有因弱密码而失败;两者都在基础设施深处的软件上失败了。针对此类错误,除了限制您所持有的资产暴露于此类错误之外,您无能为力。加密货币黑客损失:可以拿走什么 计算一下第三方有多少损失。将交易所和经纪商的所有余额相加,并将总数与您短期交易真正需要的余额进行比较。如果您无论如何都对该平台有疑问,那么了解具有欧盟授权的受监管加密货币交易所的概述会有所帮助。拉出长期部分。将您想保留数月的东西放入您自己的钱包中,并先用少量资金测试路线。通过软件钱包的比较可以看出哪些程序存在问题以及它们的局限性;从更大的金额开始,这条路线通向硬件。在发生任何事情之前记录所持资产。立即下载您平台的交易报表并注明日期。投资组合跟踪器或税务工具会持续接管这一工作,让您无论在紧急情况下是否仍可以联系到交易所。 (截至 2026 年 9 月 30 日。本文不是投资建议。价格和费用结构会发生变化;购买前请咨询提供商的条款。)资料来源:Blockstream、Liquid 网络安全事件评估和 BleepingComputer 关于 Bitget 攻击的信息。
