Data transfer complete message displayed on a computer monitor with a keyboard underneath.
Foto: Rafael Minguet Delgado via Pexels

September zwartste hackmaand van 2026: ruim 768 miljoen dollar buitgemaakt, Bitget grootste slachtoffer

Cryptohackers hebben in september meer opgehaald dan in elke andere maand van 2026. CertiK komt uit op 768,4 miljoen dollar verspreid over 97 incidenten. PeckShield telt 55 grote hacks met samen 766,5 miljoen dollar. De twee firma’s werken met verschillende methodes, maar hun totalen liggen nog geen 2 miljoen dollar uit elkaar. Bijna het hele bedrag komt van twee aanvallen: die op exchange Bitget en die op Liquid Network, de bitcoin-sidechain van Blockstream. Wat ons betreft is dat headlinecijfer minder belangrijk dan hoe die twee aanvallen werkten. In geen van beide gevallen werd een private key gestolen. De aanvallers misbruikten systemen die juist bedoeld waren om transacties te controleren.

Kerncijfers

  • Hackschade september (CertiK): 768,4 miljoen dollar
  • Hackschade augustus (PeckShield): 136,3 miljoen dollar
  • Grootste incident, Bitget: 387,5 miljoen dollar
  • Totaal 2026 tot nu toe (CertiK): 2,68 miljard dollar

De stijging is groot. In zijn maandoverzicht schreef PeckShield: “In Sep. 2026, the crypto industry experienced 55 major hacks, resulting in total losses of $766.49M”. Volgens het bedrijf is dat ongeveer 462 procent meer dan in augustus. CertiK hanteert een andere methode en zette augustus op 220,3 miljoen dollar. Ook met dat cijfer is september uitzonderlijk.

Bitget: het eigen systeem keurde de diefstal goed

Bitget ontdekte de inbraak op 24 september. De exchange ging eerst uit van 351,6 miljoen dollar schade, maar stelde dat later bij naar 387,5 miljoen. De aanvaller zat in delen van de hot en warm wallets op Ethereum en andere EVM-netwerken, de XRP Ledger, Zcash en Tron. Volgens Decrypt bestond de buit voor een groot deel uit XRP: ongeveer 103 miljoen tokens, goed voor zo’n 157 miljoen dollar. De aanvaller vervalste transactiedata. Daardoor zagen de opnames er voor Bitgets eigen goedkeuringssysteem legitiem uit.

De onderzoekers van Mandiant en SlowMist vonden de oorzaak in beveiligingssoftware van een externe leverancier. BleepingComputer schrijft dat het om een zero-day ging, een lek dat nog niet bekend was toen het werd misbruikt. Volgens SlowMist duurde de aanval bijna drie uur en liep hij over meerdere blockchains. CEO Gracy Chen vermoedt dat Noord-Korea erachter zit, maar dat is nog niet bevestigd. Bitget zegt dat de cold wallets en private keys veilig zijn gebleven.

Voor beginners: een hot wallet staat online, zodat een exchange snel opnames kan verwerken. Een cold wallet staat offline. Die opzet werkte hier zoals bedoeld, want de schade bleef beperkt tot het online deel. Het probleem is dat aanvallers het systeem voor goedkeuringen zelf onder controle kregen.

Incident Geschatte schade Status
Bitget (24 sept.) 387,5 miljoen dollar Opsporing loopt, 5% beloning
Liquid Network (6 sept.) 318,7 miljoen dollar 3.400 BTC teruggegeven
Safe Wallet 7,8 miljoen dollar Schatting CertiK
DCENT ongeveer 6 miljoen dollar Schatting CertiK
Duelbits ongeveer 5,9 miljoen dollar Schatting CertiK

Liquid: een fout in de cache en bijna alle bitcoin terug

Bij Liquid zat het probleem in de software zelf. Een fout in de cache van de rangeproof-verificatie in de Elements-code liet een kwaadaardige transactie door de controle komen. Zo maakte de aanvaller ongeveer 4.000 L-BTC aan zonder dat daar echte bitcoin tegenover stond. Daarna wisselde hij die via de gewone peg-out om voor echte BTC. De bitcoinreserve van de federatie daalde daardoor van ongeveer 4.205 naar 197 BTC.

De afloop was ongewoon. Op de bitcoin-mainchain liet de aanvaller een bericht achter waarin hij zichzelf een white-hat onderzoeker noemde. Al op 7 september stuurde hij 3.400 BTC terug, toen goed voor ongeveer 269 miljoen dollar. Volgens Liquid staan er nog ongeveer 602 BTC open. Dat betekent ook dat het septembertotaal de bruto schade weergeeft. Hoeveel er definitief weg is, ligt een stuk lager.

Opnames gaan stap voor stap weer open

Bitget heeft opnames in BTC, ETH en USDT al hervat. Het meest recente proof-of-reserves-rapport toont een reserveratio van 131 procent over 19 assets. Het beschermingsfonds is volgens de exchange op 30 september weer aangevuld tot boven de 300 miljoen dollar. Wie helpt om gestolen geld te bevriezen of terug te halen, krijgt een beloning van 5 procent. Circle en Tether bevroren in de eerste dagen al ongeveer 318.000 dollar aan stablecoins. Een deel van de buit gaat intussen via THORChain, en een kleine hoeveelheid is in een Wasabi CoinJoin-transactie terechtgekomen. Opnames in de overige tokens, fiat en P2P moeten op 2 oktober om 08:00 UTC weer beginnen.

Liquid draait sinds 9 september weer blokken en gebruikt nu Elements v23.3.4, met een versterkte proof-cache. Pegs zijn nog niet weer opengezet. Volgens crypto.news waren peg-outs op 29 september nog steeds gepauzeerd en was er nog geen datum voor heropening.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.