Setembro de 2026 ficou registrado como o mês mais danoso do ano para a segurança de cripto, com hackers roubando aproximadamente US$ 766,5 milhões em 55 grandes ataques — um aumento de cerca de 462% em relação ao total de agosto, de US$ 136,3 milhões, segundo a empresa de segurança blockchain PeckShield.

O salto impressionante foi impulsionado quase inteiramente por dois incidentes: o hack da exchange Bitget e a violação da Liquid Network, que, juntos, responderam pela esmagadora maioria das perdas do mês.

Os Números por trás do Mês Recorde

A PeckShield confirmou a escala dos danos de setembro diretamente no X: “Em set. de 2026, a indústria cripto teve 55 grandes hacks, resultando em perdas totais de US$ 766,49M — um aumento de ~462% mês a mês em relação aos US$ 136,3M de agosto.” A empresa observou que dois incidentes em particular remodelaram o ranking geral do ano dos maiores roubos de cripto:

“O incidente da #Bitget (~US$ 387M) e o da #LiquidNetwork (~US$ 320M, com US$ 285M devolvidos) saltaram para #1 e #2 entre os maiores roubos de cripto do ano até agora, superando os exploits de #Drift e #KelpDAO/#LayerZero.”

Top 10 Hacks de Setembro

De acordo com os dados da PeckShield, os dez maiores incidentes de setembro foram:

– Bitget — US$ 387 milhões
– Liquid Network — US$ 320 milhões (US$ 285 milhões devolvidos)
– Bot de MEV “yoink” front-run — US$ 7,81 milhões (devolvido)
– Duelbits — US$ 7 milhões
– Payment Processor V2 — US$ 6,6 milhões (US$ 3,4 milhões devolvidos)
– Carteira D’CENT — US$ 6,57 milhões
– Astroport — US$ 4,9 milhões
– Drop — US$ 4,4 milhões
– Nostra Finance — US$ 3,5 milhões
– Ponte Nomic nBTC — US$ 3,15 milhões

O Hack da Bitget: o Maior Incidente Único de Setembro

A Bitget, uma das cinco maiores exchanges de criptomoedas do mundo por escala, confirmou em 24 de setembro que seus sistemas de segurança haviam detectado transferências não autorizadas envolvendo um número limitado de hot wallets. A avaliação inicial da exchange estimou o dano em cerca de US$ 351,6 milhões; depois de identificar ativos adicionais roubados nas redes Zcash e Tron, a Bitget revisou o total para aproximadamente US$ 387,5 milhões, coincidindo com o valor da PeckShield.

De acordo com a própria investigação da Bitget, o atacante explorou uma vulnerabilidade em um produto de segurança de terceiros que a exchange usou para obter credenciais internas de alto nível; depois, usou essas credenciais para enviar comandos fraudulentos de saque diretamente para o sistema de carteira da Bitget — contornando os controles de risco da plataforma sem jamais comprometer chaves privadas ou tocar no armazenamento em cold wallet. O CEO da Bitget, Gracy Chen, disse que as evidências preliminares apontavam para hackers ligados à Coreia do Norte, embora ela tenha enfatizado que a atribuição não havia sido confirmada com certeza total. O Fundo de Proteção ao Usuário da exchange, que mantinha 5.500 BTC (aproximadamente US$ 464 milhões) na época, está cobrindo as perdas, e a Bitget começou uma restauração faseada dos saques a partir de 28 de setembro.

O Incidente da Liquid Network: Recuperação Parcial

O segundo maior incidente do mês envolveu a Liquid Network, a sidechain Bitcoin de camada 2 operada por uma federação global de exchanges de cripto e instituições financeiras. Cerca de 4.000 BTC, avaliados em aproximadamente US$ 320 milhões, foram retirados da carteira da federação da rede por partes que se identificaram on-chain como “white hats”. Diferentemente do incidente da Bitget, uma parcela substancial dos fundos da Liquid Network — aproximadamente US$ 285 milhões — acabou sendo devolvida, limitando de forma significativa o impacto financeiro líquido do incidente em comparação com sua escala inicial.

Um Ano Brutal no Geral

Os totais de setembro encerram o que já foi um ano extremamente difícil para a segurança do setor de cripto como um todo. No início de 2026, pesquisadores que acompanhavam ataques on-chain estimaram perdas da primeira metade entre aproximadamente US$ 970 milhões e US$ 1 bilhão, em mais de 200 incidentes separados, segundo dados compilados por empresas como TRM Labs e Immunefi. Os maiores incidentes únicos do ano até então — os exploits de abril do Drift Protocol (aproximadamente US$ 285 milhões) e do KelpDAO (aproximadamente US$ 292 milhões) — também foram atribuídos a atores de ameaça ligados à Coreia do Norte, e ambos agora foram superados pela Bitget e pela Liquid Network nos rankings de setembro.

Além dos incidentes de manchete, 2026 gerou uma sequência constante de violações menores, mas ainda significativas: carteiras de hardware Coldcard perderam cerca de US$ 89 milhões devido a uma falha na geração de sementes; o protocolo de empréstimos baseado em Cronos, Tectonic, perdeu aproximadamente US$ 75 milhões em um ataque de manipulação de preço; a Ostium perdeu cerca de US$ 18 milhões devido a um exploit de oráculo; e os fabricantes de carteiras de hardware SafePal e Trezor divulgaram vazamentos de dados de clientes que afetaram dezenas de milhares de usuários, embora não tenham sido roubados fundos diretamente nesses incidentes específicos.

O que os números de setembro revelam

A concentração das perdas de setembro em apenas dois incidentes — respondendo por cerca de 92% do total do mês — evidencia um padrão que tem definido grande parte do cenário de segurança de 2026: em vez de as perdas se distribuírem de forma uniforme em muitos pequenos exploits, um pequeno número de ataques grandes e sofisticados contra exchanges centralizadas e grandes provedores de infraestrutura impulsionou a esmagadora maioria das perdas totais de cripto do ano.

Como os Usuários Podem Proteger Seus Fundos

Dado o volume e a frequência de violações envolvendo exchanges e protocolos em 2026, pesquisadores de segurança recomendam consistentemente alguns passos práticos para detentores de cripto. Manter apenas os fundos necessários para trading ativo em qualquer exchange centralizada, e não para posições de longo prazo, limita a exposição caso aquela plataforma seja violada. Usar uma carteira de hardware para armazenamento de longo prazo mantém as chaves privadas offline e longe de vulnerabilidades do lado da exchange; ainda assim, os usuários devem verificar se o modelo específico do seu dispositivo não é afetado por quaisquer problemas de firmware conhecidos, como ocorreu com a Coldcard no início deste ano.

Habilitar a lista de endereços de saque (whitelisting) e a autenticação de dois fatores em todas as contas de cada exchange adiciona uma camada de atrito contra transferências não autorizadas. Os usuários também devem continuar desconfiados de contatos não solicitados que citem atividade da conta, atualizações de firmware ou solicitações de “suporte” para frases-semente ou chaves privadas, já que empresas legítimas nunca pedem essas informações diretamente. Por fim, diversificar os holdings em várias plataformas e métodos de armazenamento confiáveis, em vez de concentrar todo o patrimônio em uma única exchange ou carteira, reduz o potencial impacto de qualquer ponto único de falha.

O que vem a seguir

Com setembro agora como o mês mais caro de 2026 para incidentes de segurança em cripto, a atenção provavelmente se voltará para se exchanges e provedores de infraestrutura vão responder com verificações mais rigorosas de fornecedores terceiros e controles internos de autorização significativamente fortalecidos — exatamente as fragilidades exploradas no incidente da Bitget. Por enquanto, o mês serve como um lembrete contundente de que até plataformas grandes e bem estabelecidas continuam vulneráveis a ataques sofisticados, e que a segurança dos fundos depende, no fim, de uma combinação de salvaguardas no nível da plataforma e práticas individuais dos usuários funcionando em conjunto.