9月是2026年被盗最多的一个月:约7.7亿美元。
​
两家安全公司的口径基本对得上:PeckShield 记了55起、7.665亿;CertiK 记了97起、7.684亿。
​
几组数字:
· 前两笔占了九成:Bitget 约3.88亿(9/24,热钱包、温钱包被转走),Liquid Network 约3.2亿
· 追回不少:Liquid Network 已经回来约2.7亿—2.85亿(两家口径);CertiK 统计9月冻结和返还合计约2.73亿,扣掉之后净损失约4.95亿
· 整个Q3:12.6亿美元,247起,比Q2 的8.19亿多了54%(CertiK)
· 今年到现在:约26.8亿美元,656起;9月一个月就占了全年的28%
​
最值得记住的是手法变了。
​
Bitget 这次据 CertiK 描述,是攻击者利用第三方安全产品的漏洞拿到凭证,再伪造提币指令;今年 KelpDAO、Drift 两起大案也是私钥和权限出问题,不是合约代码被攻破。
​
也就是说,「合约审计过了」越来越不等于安全,真正的薄弱点在钥匙、权限和第三方工具。
​
用户这边:据 Cryptonomist 报道,Bitget 用超过4.6亿美元的用户保护基金覆盖了这次损失。
​
钥匙、权限、第三方工具,这三处你觉得哪一处最难防?