Сентябрь 2026 года вошёл в историю как самый разрушительный месяц года для криптобезопасности: хакеры похитили около 766,5 млн долларов в ходе 55 крупных атак — примерно на 462% больше, чем августовская сумма 136,3 млн долларов, сообщила блокчейн-компания PeckShield, занимающаяся безопасностью.

Впечатляющий скачок был обусловлен почти полностью двумя инцидентами: взломом биржи Bitget и компрометацией Liquid Network, вместе они составили подавляющее большинство потерь за месяц.

Цифры, стоящие за рекордным месяцем

PeckShield подтвердила масштаб ущерба в сентябре напрямую в X: «В сент. 2026 криптоиндустрия пережила 55 крупных взломов, в результате чего общие потери составили $766,49M — это ~462% рост месяц к месяцу по сравнению с $136,3M в августе». Компания отметила, что два инцидента особенно изменили общую картину рейтинга крупнейших краж криптовалюты за год:

«Инцидент #Bitget (~$387M) и #LiquidNetwork (~$320M, из которых $285M возвращено) поднялись на #1 и #2 среди крупнейших краж криптовалюты за текущий год, обогнав #Drift и #KelpDAO/#LayerZero».

Топ-10 взломов сентября

По данным PeckShield, крупнейшие десять инцидентов сентября были такими:

— Bitget — 387 млн долларов
— Liquid Network — 320 млн долларов (285 млн долларов возвращено)
— MEV-бот «yoink» с front-run’ом — 7,81 млн долларов (возвращено)
— Duelbits — 7 млн долларов
— Payment Processor V2 — 6,6 млн долларов (3,4 млн долларов возвращено)
— Кошелёк D’CENT — 6,57 млн долларов
— Astroport — 4,9 млн долларов
— Drop — 4,4 млн долларов
— Nostra Finance — 3,5 млн долларов
— Nomic nBTC Bridge — 3,15 млн долларов

Кража Bitget: крупнейший одиночный инцидент сентября

Bitget, одна из крупнейших пяти криптовалютных бирж в мире по масштабу, подтвердила 24 сентября, что её системы безопасности обнаружили несанкционированные переводы с ограниченного числа горячих кошельков. Первичная оценка биржи оценивала ущерб примерно в 351,6 млн долларов; после выявления дополнительных похищенных активов в сетях Zcash и Tron Bitget пересмотрела общую сумму вверх — примерно до 387,5 млн долларов, что совпало с оценкой PeckShield.

Согласно собственному расследованию Bitget, злоумышленник использовал уязвимость в стороннем продукте по кибербезопасности, которым биржа пользовалась для получения высокоуровневых внутренних полномочий, после чего применил эти полномочия для отправки мошеннических команд на вывод напрямую в систему кошельков Bitget — обходя меры контроля рисков платформы, не скомпрометировав приватные ключи и не затрагивая холодное хранилище. Генеральный директор Bitget Грейси Чен (Gracy Chen) заявила, что предварительные данные указывают на хакеров, связанных с Северной Кореей, хотя при этом она подчеркнула, что атрибуция не подтверждена со стопроцентной определённостью. Фонд защиты пользователей биржи, который на тот момент содержал 5 500 BTC (примерно 464 млн долларов), покрывает потери, и Bitget начал поэтапное восстановление выводов, начиная с 28 сентября.

Инцидент Liquid Network: частичное восстановление

Второй по величине инцидент месяца затронул Liquid Network — биткоинский слой-2 сайдчейн, который обслуживает глобальная федерация криптовалютных бирж и финансовых институтов. Около 4 000 BTC на сумму примерно $320 млн были выведены из федеративного кошелька сети сторонами, которые идентифицировали себя on-chain как «white hats». В отличие от инцидента с Bitget, существенная часть средств Liquid Network — примерно $285 млн — в конечном итоге была возвращена, что значительно ограничило чистый финансовый эффект инцидента по сравнению с его первоначальным масштабом.

Жестокий год в целом

Итоги сентября закрывают собой уже крайне тяжёлый для безопасности криптовалют год в целом. Ранее в 2026 году исследователи, отслеживавшие атаки on-chain, оценивали потери за первую половину примерно в 970 млн–1 млрд долларов — в сумме более чем по 200 отдельным инцидентам, согласно данным, собранным компаниями, включая TRM Labs и Immunefi. Самые крупные предыдущие одиночные инциденты года — апрельские эксплойты Drift Protocol (примерно 285 млн долларов) и KelpDAO (примерно 292 млн долларов) — оба были приписаны злоумышленникам, связанным с Северной Кореей, и теперь оба места в сентябрьских рейтингах заняли Bitget и Liquid Network.

Помимо громких инцидентов, 2026 год породил ровный поток более мелких, но всё же значительных нарушений: аппаратные кошельки Coldcard потеряли примерно 89 млн долларов из‑за уязвимости в генерации seed-фраз, кредитный протокол на базе Cronos Tectonic потерял около 75 млн долларов в результате атаки на манипулирование ценами, Ostium потерял примерно 18 млн долларов из‑за эксплойта оракулов, а производители аппаратных кошельков SafePal и Trezor оба раскрыли утечки данных клиентов, затронувшие десятки тысяч пользователей, хотя в этих конкретных инцидентах средства напрямую не похищались.

Что раскрывают цифры сентября

Концентрация потерь сентября всего в двух инцидентах — примерно 92% от общей суммы за месяц — показывает закономерность, которая во многом определила ландшафт кибербезопасности 2026 года: вместо того чтобы потери распределялись равномерно между множеством небольших эксплойтов, небольшое число крупных и изощрённых атак на централизованные биржи и крупных поставщиков инфраструктуры обеспечило подавляющее большинство всех потерь в криптовалюте за год.

Как пользователи могут защитить свои средства

Учитывая масштабы и частоту взломов бирж и протоколов в 2026 году, исследователи безопасности постоянно рекомендуют держателям криптовалюты несколько практических шагов. Храните только те средства, которые нужны для активной торговли на любой централизованной бирже, а не держите их как долгосрочные активы: это ограничивает риски, если платформа будет скомпрометирована. Для долгосрочного хранения используйте аппаратный кошелёк — он держит приватные ключи офлайн и вдали от уязвимостей со стороны биржевой инфраструктуры. При этом пользователям стоит проверить, не затронута ли конкретно их модель известными проблемами прошивки, как это было с Coldcard ранее в этом году.

Разрешение на добавление адресов вывода в белый список и включение двухфакторной аутентификации для каждой учётной записи на любой бирже добавляет слой трения против несанкционированных переводов. Также пользователям следует сохранять скепсис к нежелательным контактам, которые ссылаются на активность аккаунта, обновления прошивки или «запросы поддержки» на seed-фразы или приватные ключи: легитимные компании никогда не запрашивают эту информацию напрямую. Наконец, диверсификация активов по нескольким авторитетным платформам и методам хранения — вместо того чтобы концентрировать все средства на одной бирже или в одном кошельке — снижает потенциальный ущерб от любой одной точки отказа.

Что дальше

Поскольку сентябрь теперь стал самым дорогостоящим месяцем 2026 года для инцидентов безопасности в криптосфере, внимание, вероятно, переключится на то, станут ли биржи и поставщики инфраструктуры отвечать с существенно усиленной проверкой сторонних вендоров и внутренними механизмами авторизации — именно такие слабые места были использованы в инциденте Bitget. Пока что месяц служит жёстким напоминанием: даже хорошо известные и крупномасштабные платформы остаются уязвимыми для изощрённых атак, а безопасность средств в конечном счёте зависит от сочетания мер защиты на уровне платформы и практик отдельных пользователей, которые работают вместе.