2026-cı ilin sentyabr ayı kripto təhlükəsizliyi üçün ilin ən dağıdıcı ayı kimi tarixə düşüb: hakerlər 55 əsas hücumda təxminən 766,5 milyon dollar oğurlayıb — bu göstərici Avqustun 136,3 milyon dollarlıq ümumi məbləğindən təxminən 462% artım deməkdir. Məlumat blockchain təhlükəsizlik şirkəti PeckShield-dən verilib.
Möhtəşəm sıçrayış demək olar ki, tamamilə iki hadisə ilə bağlıdır: Bitget birjasının hack edilməsi və Liquid Network-un sızma (breach) olayı — bunlar birlikdə ay ərzindəki itkilərin böyük hissəsini təşkil edib.
Rekord Ayın Rəqəmləri Arxasında
PeckShield sentyabrın ziyanının miqyasını birbaşa X-də təsdiqləyib: “2026-cı ilin sentyabrında kripto sənayesi 55 böyük həkə məruz qaldı və ümumi itkilər 766.49M $ oldu — avqustun 136.3M $-ına nisbətən aylararası təxminən 462% artım.” Şirkət qeyd edib ki, il üzrə iri kripto oğurluqları ümumi reytinqini xüsusilə iki insident yenidən formalaşdırıb:
“#Bitget insidenti (~387M) və #LiquidNetwork (~320M, ~285M qaytarılıb) bu il indiyə qədər ən böyük kripto oğurluqları arasında #1 və #2-yə yüksəlib; #Drift və #KelpDAO/#LayerZero istismarlarını geridə qoyub.”
Sentyabrın İlk 10 Heki
PeckShield-in məlumatına görə, sentyabrın ən böyük on insidenti bunlar idi:
— Bitget — 387 milyon $
— Liquid Network — 320 milyon $ (285 milyon $ qaytarılıb)
— MEV bot “yoink” öncədən hücum (front-run) — 7.81 milyon $ (qaytarılıb)
— Duelbits — 7 milyon $
— Ödəniş Prosessoru V2 — 6.6 milyon $ (3.4 milyon $ qaytarılıb)
— D’CENT Wallet — 6.57 milyon $
— Astroport — 4.9 milyon $
— Drop — 4.4 milyon $
— Nostra Finance — 3.5 milyon $
— Nomic nBTC Bridge — 3.15 milyon $
Bitget Heki: Sentyabrın ən böyük tək insidenti
Ölçüsünə görə dünyanın ilk beş kriptobirjasından biri olan Bitget, sentyabrın 24-də təhlükəsizlik sistemlərinin məhdud sayda “hot wallet” (isti cüzdanlar) ilə bağlı icazəsiz köçürmələri aşkar etdiyini təsdiqləyib. Birjanın ilkin qiymətləndirməsi zərərin təxminən 351.6 milyon $ olduğunu göstərirdi; Zcash və Tron şəbəkələrində əlavə oğurlanmış aktivləri müəyyən etdikdən sonra Bitget ümumi məbləği təxminən 387.5 milyon $-a qaldırdı və bu, PeckShield-in rəqəmi ilə üst-üstə düşdü.
Bitget-in öz araşdırmasına görə, hücumçu birjadan yüksək səviyyəli daxili səlahiyyətləri əldə etmək üçün istifadə edilən üçüncü tərəf təhlükəsizlik məhsulundakı zəiflikdən yararlanıb; sonra bu səlahiyyətlərdən istifadə edərək Bitget-in cüzdan sisteminə birbaşa saxta çıxarılma (withdrawal) əmrləri göndərib — heç vaxt şəxsi açarları (private keys) pozmadan və ya soyuq cüzdan yaddaşına (cold wallet storage) toxunmadan platformanın risk nəzarətlərini yan keçib. Bitget-in CEO-su Gracy Chen bildirib ki, ilkin sübutlar Şimali Koreya ilə əlaqəli hakerlərə işarə edir, baxmayaraq ki, o, aidiyyətin (attribution) tam əminliklə təsdiqlənmədiyini vurğulayıb. O vaxtda 5,500 BTC (təxminən 464 milyon $) saxlayan Birjanın İstifadəçi Qoruma Fondu itkiləri ödəyir və Bitget 28 Sentyabrdan etibarən çıxarılmaların (withdrawals) mərhələli bərpasına başlayıb.
Liquid Network İnsidenti: Qismən bərpa
Ayın ikinci ən böyük insidenti Liquid Network-la bağlı idi — qlobal miqyasda kripto birjaları və maliyyə institutlarından ibarət federasiya tərəfindən idarə olunan Bitcoin-in ikinci qat (layer-2) yanşəbəkəsi. Təxminən 4,000 BTC, yəni təxminən 320 milyon $ dəyərində olan məbləğ şəbəkənin federasiya cüzdanından “white hats” kimi on-çeyn (on-chain) üzərindən özlərini identifikasiya edən tərəflər tərəfindən çıxarılıb. Bitget insidentindən fərqli olaraq, Liquid Network vəsaitlərinin böyük hissəsi — təxminən 285 milyon $ — sonda geri qaytarılıb; bu da insidentin ilkin miqyasına nisbətən xalis (net) maliyyə təsirini əhəmiyyətli dərəcədə məhdudlaşdırıb.
Ümumilikdə amansız bir il
Sentyabrın yekunları kripto təhlükəsizliyi baxımından onsuz da son dərəcə çətin keçən ilin üzərinə qara kölgə salır. 2026-nın əvvəlində TRM Labs və Immunefi daxil olmaqla firmaların topladığı məlumatlara görə, tədqiqatçılar on-zəncir (on-chain) hücumlarını izləyərək ilin birinci yarısında 200-dən çox ayrı insident üzrə ilk yarım itkilərin təxminən 970 milyon $-dan 1 milyard $-a qədər olduğunu hesablayıblar. İlin əvvəlki ən böyük tək insidentləri — Drift Protocol-un (təxminən 285 milyon $) və KelpDAO-nun (təxminən 292 milyon $) apreldəki istismarları — hər ikisi Şimali Koreya ilə əlaqəli təhdid aktorlarına aid edilib və artıq Bitget və Liquid Network sentyabr reytinqlərində onları geridə qoyub.
Başlıca insidentlərdən əlavə, 2026 kiçik, amma hələ də əhəmiyyətli pozuntuların dayanmayan ardıcıllığını ortaya çıxarıb: Coldcard aparat cüzdanları seed-generation (seedin yaradılması) zəifliyi səbəbilə təxminən 89 milyon $ itirib, Cronos əsaslı Tectonic borclanma protokolu qiymət manipulyasiyası hücumu nəticəsində təxminən 75 milyon $ zərər görüb, Ostium oracle (orake) istismarı ilə təxminən 18 milyon $ itirib və aparat cüzdanları istehsalçıları SafePal ilə Trezor isə həmin konkret insidentlərdə vəsait birbaşa oğurlanmasa da, on minlərlə istifadəçini təsir edən müştəri məlumat sızmalarını açıqlayıblar.
Sentyabr rəqəmləri nəyi göstərir
Sentyabr itkilərinin cəmi iki insidentdə cəmləşməsi — ayın ümumi zərərinin təxminən 92%-ini təşkil edir — 2026-cı ilin təhlükəsizlik mənzərəsini böyük ölçüdə müəyyən edən bir nümunəni üzə çıxarır: itkilər çoxsaylı kiçik istismarların üzərinə bərabər paylanmaq əvəzinə, mərkəzləşdirilmiş birjalara və əsas infrastruktur provayderlərinə qarşı az sayda iri və mürəkkəb hücumlar ilin ümumi kripto itkilərinin böyük əksəriyyətini yaradıb.
İstifadəçilər vəsaitlərini necə qoruya bilər
2026-cı ildə birja və protokol pozuntularının miqyası və tezliyi nəzərə alınaraq, təhlükəsizlik tədqiqatçıları kripto sahiblərinə davamlı olaraq bir neçə praktiki addımı tövsiyə edirlər. Hər hansı mərkəzləşdirilmiş birjada uzunmüddətli deyil, sadəcə aktiv ticarət üçün lazım olan vəsaiti saxlamaq, həmin platform pozulduqda məruz qalma riskini azaldır. Uzunmüddətli saxlama üçün aparat cüzdanından istifadə şəxsi açarları offline edir və birja tərəfindəki zəifliklərdən uzaq saxlayır; yenə də istifadəçilər cihazın konkret modelinin, bu ilin əvvəlində Coldcard ilə olduğu kimi, hər hansı məlum firmware problemi ilə təsirlənmədiyini yoxlamalıdır.
Çıxarılma (withdrawal) ünvanlarının “whitelist”ləşdirilməsi və hər bir birja hesabında iki faktorlu autentifikasiya əlavə bir maneə qatını yaradır; bu, icazəsiz köçürmələrə qarşı sürtünmə (friction) yaradır. Həmçinin istifadəçilər, hesab fəaliyyəti, firmware yeniləmələri və ya seed phrase/lprivate key üçün “dəstək” tələbləri kimi mövzulara istinad edən, gözlənilməz əlaqələrə qarşı ehtiyatlı qalmalıdırlar; çünki real şirkətlər heç vaxt bu məlumatları birbaşa istəmirlər. Nəhayət, bütün aktivləri tək birja və ya tək bir cüzdanda cəmləşdirməkdənsə, bir neçə nüfuzlu platforma və müxtəlif saxlama metodları arasında aktivləri diversifikasiya etmək, hər hansı bir tək uğursuzluq nöqtəsinin təsirini azaltmağa kömək edir.
Növbəti nə gəlir
Sentyabrın kripto təhlükəsizlik insidentləri üzrə 2026-nın ən bahalı ayı kimi çıxış etməsi ilə diqqət çox güman ki, birjaların və infrastruktur provayderlərinin Bitget insidentində istismar edilən məhz konkret zəifliklərə uyğun olaraq, üçüncü tərəf vendor yoxlamalarını və daxili səlahiyyətləndirmə (authorization) nəzarətlərini mənalı şəkildə gücləndirib-gücləndirməyəcəklərinə yönələcək. İndilik ayın özü sərt bir xatırlatmadır: hətta yaxşı qurulmuş, iri miqyaslı platformalar belə mürəkkəb hücumlara qarşı həssas qala bilər və vəsait təhlükəsizliyi sonda platform səviyyəli tədbirlərin və fərdi istifadəçi praktikasının birlikdə işləməsindən asılıdır.
