Bij beveiligingsincidenten in
crypto ging in het derde kwartaal circa $1,27 miljard verloren.
CertiK telt in de dashboardstand van 3 oktober 248 incidenten over juli, augustus en september.
Dat bruto verlies ligt 54,4% boven het tweede kwartaal. Na geld dat werd bevroren of teruggegeven blijft volgens het
CertiK-dashboard ongeveer $869,6 miljoen aan aangepaste verliezen over.
Het verschil tussen die twee bedragen is groot. En precies daarom zegt één miljardencijfer niet genoeg over de werkelijke schade.
Schade stijgt veel harder dan het aantal incidenten
In het tweede kwartaal registreerde CertiK 219 incidenten en $819,4 miljoen aan totale verliezen.
Het derde kwartaal kwam uit op 248 incidenten. Dat is een stijging van 13,2%.
Het bruto schadebedrag steeg veel harder: met 54,4% naar $1,27 miljard.
De aangepaste verliezen liepen minder sterk op. Die gingen van $790,7 miljoen naar $869,6 miljoen, een stijging van ongeveer 10%.
Dat verschil laat zien hoeveel invloed teruggevonden of geblokkeerde fondsen op de uiteindelijke cijfers kunnen hebben.
Twee incidenten bepalen een groot deel van september
Een klein aantal grote zaken trekt het kwartaalbedrag fors omhoog.
CertiK registreert voor september een verlies van $387,5 miljoen bij Bitget en $318,7 miljoen bij Liquid Network.
Samen vertegenwoordigen die twee registraties meer dan $700 miljoen.
September kwam volgens het dashboard in totaal uit op ongeveer $772,4 miljoen aan verliezen.
Daarmee wordt ook zichtbaar waarom het aantal incidenten en het schadebedrag twee verschillende dingen meten.
Honderd relatief kleine aanvallen kunnen financieel minder zwaar wegen dan één grote aanval op een partij met veel assets.
Bevroren geld is nog niet hetzelfde als vergoede schade
CertiK maakt onderscheid tussen totale en aangepaste verliezen.
Bij het bruto bedrag telt de waarde mee die tijdens een incident als verloren wordt geregistreerd. Voor de aangepaste maat worden fondsen afgetrokken die later zijn bevroren of teruggegeven.
Dat betekent niet automatisch dat ieder getroffen slachtoffer zijn geld alweer bezit.
Bevroren crypto kan bijvoorbeeld nog vaststaan bij een exchange, uitgever of ander adres terwijl juridische of technische procedures lopen.
De aangepaste verliesmaat vertelt dus hoeveel waarde CertiK niet langer als volledig verloren behandelt. Ze vertelt niet hoeveel gebruikers uiteindelijk schadeloos zijn gesteld.
Hacks raken meer dan alleen smart contracts
De cijfers uit het eerste halfjaar laten bovendien zien dat aanvallers zich niet uitsluitend op code richten.
In het
Hack3D-rapport over H1 2026 schrijft CertiK dat gecompromitteerde
wallets goed waren voor ruim $444,5 miljoen aan verliezen.
Phishing volgde met ongeveer $366,3 miljoen.
Kwetsbaarheden in code veroorzaakten circa $151,6 miljoen schade, maar kwamen met 204 gevallen juist het vaakst voor.
Dat onderscheid telt.
Een audit van
smart contracts beschermt niet tegen een gestolen privésleutel, een overtuigende phishingaanval of een fout in de operationele beveiliging rond een wallet.
Phishing wordt minder massaal, maar duurder per grote aanval
CertiK zag in het eerste halfjaar ook een verandering bij phishing.
Het aantal geregistreerde phishingincidenten daalde met meer dan de helft vergeleken met een jaar eerder. De financiële schade nam veel minder sterk af.
Vier incidenten waren volgens CertiK samen verantwoordelijk voor ongeveer 85% van alle phishingverliezen in die periode.
Aanvallers lijken daarmee minder afhankelijk van grote hoeveelheden kleine slachtoffers en richten zich vaker op partijen die toegang hebben tot grote bedragen.
Voor de beveiliging van
blockchain-assets verschuift de aandacht daardoor steeds meer naar de mensen en systemen die sleutels beheren.
Dashboardcijfers blijven bewegen
De cijfers over het derde kwartaal zijn bovendien geen statisch eindrapport.
CertiK werkt incidenten bij wanneer nieuwe informatie beschikbaar komt, geld wordt teruggevonden of een gebeurtenis anders wordt geclassificeerd.
Daardoor kunnen zowel het aantal incidenten als het aangepaste schadebedrag na kwartaalafsluiting nog veranderen.
De peildatum hoort daarom bij het getal.
Op 3 oktober staat de teller voor het derde kwartaal op ongeveer $1,27 miljard bruto schade uit 248 incidenten en $869,6 miljoen aangepaste verliezen.
Die drie cijfers samen geven een beter beeld dan alleen het grootste bedrag: aanvallen werden iets talrijker, enkele megazaken dreven de bruto schade sterk omhoog en een deel van het betrokken geld kon later worden veiliggesteld.