Cryptohackers hebben in september meer opgehaald dan in elke andere maand van 2026. CertiK komt uit op 768,4 miljoen dollar verspreid over 97 incidenten. PeckShield telt 55 grote hacks met samen 766,5 miljoen dollar. De twee firma’s werken met verschillende methodes, maar hun totalen liggen nog geen 2 miljoen dollar uit elkaar. Bijna het hele bedrag komt van twee aanvallen: die op exchange Bitget en die op Liquid Network, de bitcoin-sidechain van Blockstream. Wat ons betreft is dat headlinecijfer minder belangrijk dan hoe die twee aanvallen werkten. In geen van beide gevallen werd een private key gestolen. De aanvallers misbruikten systemen die juist bedoeld waren om transacties te controleren.
Kerncijfers
- Hackschade september (CertiK): 768,4 miljoen dollar
- Hackschade augustus (PeckShield): 136,3 miljoen dollar
- Grootste incident, Bitget: 387,5 miljoen dollar
- Totaal 2026 tot nu toe (CertiK): 2,68 miljard dollar
De stijging is groot. In zijn maandoverzicht schreef PeckShield: “In Sep. 2026, the crypto industry experienced 55 major hacks, resulting in total losses of $766.49M”. Volgens het bedrijf is dat ongeveer 462 procent meer dan in augustus. CertiK hanteert een andere methode en zette augustus op 220,3 miljoen dollar. Ook met dat cijfer is september uitzonderlijk.
Bitget: het eigen systeem keurde de diefstal goed
Bitget ontdekte de inbraak op 24 september. De exchange ging eerst uit van 351,6 miljoen dollar schade, maar stelde dat later bij naar 387,5 miljoen. De aanvaller zat in delen van de hot en warm wallets op Ethereum en andere EVM-netwerken, de XRP Ledger, Zcash en Tron. Volgens Decrypt bestond de buit voor een groot deel uit XRP: ongeveer 103 miljoen tokens, goed voor zo’n 157 miljoen dollar. De aanvaller vervalste transactiedata. Daardoor zagen de opnames er voor Bitgets eigen goedkeuringssysteem legitiem uit.
De onderzoekers van Mandiant en SlowMist vonden de oorzaak in beveiligingssoftware van een externe leverancier. BleepingComputer schrijft dat het om een zero-day ging, een lek dat nog niet bekend was toen het werd misbruikt. Volgens SlowMist duurde de aanval bijna drie uur en liep hij over meerdere blockchains. CEO Gracy Chen vermoedt dat Noord-Korea erachter zit, maar dat is nog niet bevestigd. Bitget zegt dat de cold wallets en private keys veilig zijn gebleven.
Voor beginners: een hot wallet staat online, zodat een exchange snel opnames kan verwerken. Een cold wallet staat offline. Die opzet werkte hier zoals bedoeld, want de schade bleef beperkt tot het online deel. Het probleem is dat aanvallers het systeem voor goedkeuringen zelf onder controle kregen.
| Incident | Geschatte schade | Status |
|---|---|---|
| Bitget (24 sept.) | 387,5 miljoen dollar | Opsporing loopt, 5% beloning |
| Liquid Network (6 sept.) | 318,7 miljoen dollar | 3.400 BTC teruggegeven |
| Safe Wallet | 7,8 miljoen dollar | Schatting CertiK |
| DCENT | ongeveer 6 miljoen dollar | Schatting CertiK |
| Duelbits | ongeveer 5,9 miljoen dollar | Schatting CertiK |
Liquid: een fout in de cache en bijna alle bitcoin terug
Bij Liquid zat het probleem in de software zelf. Een fout in de cache van de rangeproof-verificatie in de Elements-code liet een kwaadaardige transactie door de controle komen. Zo maakte de aanvaller ongeveer 4.000 L-BTC aan zonder dat daar echte bitcoin tegenover stond. Daarna wisselde hij die via de gewone peg-out om voor echte BTC. De bitcoinreserve van de federatie daalde daardoor van ongeveer 4.205 naar 197 BTC.
De afloop was ongewoon. Op de bitcoin-mainchain liet de aanvaller een bericht achter waarin hij zichzelf een white-hat onderzoeker noemde. Al op 7 september stuurde hij 3.400 BTC terug, toen goed voor ongeveer 269 miljoen dollar. Volgens Liquid staan er nog ongeveer 602 BTC open. Dat betekent ook dat het septembertotaal de bruto schade weergeeft. Hoeveel er definitief weg is, ligt een stuk lager.
Opnames gaan stap voor stap weer open
Bitget heeft opnames in BTC, ETH en USDT al hervat. Het meest recente proof-of-reserves-rapport toont een reserveratio van 131 procent over 19 assets. Het beschermingsfonds is volgens de exchange op 30 september weer aangevuld tot boven de 300 miljoen dollar. Wie helpt om gestolen geld te bevriezen of terug te halen, krijgt een beloning van 5 procent. Circle en Tether bevroren in de eerste dagen al ongeveer 318.000 dollar aan stablecoins. Een deel van de buit gaat intussen via THORChain, en een kleine hoeveelheid is in een Wasabi CoinJoin-transactie terechtgekomen. Opnames in de overige tokens, fiat en P2P moeten op 2 oktober om 08:00 UTC weer beginnen.
Liquid draait sinds 9 september weer blokken en gebruikt nu Elements v23.3.4, met een versterkte proof-cache. Pegs zijn nog niet weer opengezet. Volgens crypto.news waren peg-outs op 29 september nog steeds gepauzeerd en was er nog geen datum voor heropening.













