Bitget en Liquid Network waren samen goed voor ruim 92% van alle cryptoschade die PeckShield in september registreerde. Twee aanvallen waren genoeg om de maand met meer dan $766 miljoen aan brutoverliezen de zwaarste van 2026 te maken.
Ook CertiK komt vrijwel op hetzelfde bedrag uit. Het actuele
securitydashboard van CertiK staat inmiddels op ongeveer $768,5 miljoen verdeeld over 98 incidenten.
Dat headlinebedrag vertelt alleen niet het hele verhaal.
Bijna $273 miljoen werd later teruggegeven of bevroren. De aangepaste schade ligt daardoor volgens de nieuwste stand rond $495 miljoen.
Bitget alleen al verloor bijna $388 miljoen
De grootste klap viel bij Bitget.
De exchange ontdekte op 24 september ongeautoriseerde transacties vanuit verschillende hot en warm wallets. Bitget stelde het uiteindelijk getroffen bedrag vast op ongeveer $387,5 miljoen.
Cold wallets bleven volgens de exchange buiten schot.
Ook de private keys waren volgens Bitget niet rechtstreeks buitgemaakt. De aanvaller kreeg via een kwetsbaarheid in een extern securityproduct toegang tot interne systemen en wist daarna frauduleuze opname-instructies door controles te krijgen.
Bitget zegt het financiële verlies zelf te kunnen opvangen via reserves en zijn beschermingsfonds.
Voor gebruikers verandert dat niets aan de grootte van de aanval. Met bijna $388 miljoen was dit de grootste afzonderlijke cryptodiefstal van 2026 tot nu toe.
Liquid Network werd geraakt voor bijna $319 miljoen
De tweede uitschieter was technisch compleet anders.
Op 6 september werd Liquid Network getroffen door een fout in de Elements-software. Daardoor kon een aanvaller ongedekte L-BTC creëren en uiteindelijk bijna 4.000 BTC naar het gewone Bitcoin-netwerk verplaatsen.
CertiK waardeerde de getroffen hoeveelheid op ongeveer $318,7 miljoen.
De aanval draaide niet om het stelen van een wallet-private key. Een fout in de manier waarop eerder gecontroleerde cryptografische bewijzen werden gecachet, maakte het mogelijk een ongeldige transactie toch door de verificatie te krijgen.
Liquid publiceerde later zelf een uitgebreide technische analyse van het incident en de reparaties.
Ruim $268 miljoen kwam terug
Bij Liquid zit meteen de belangrijkste nuance achter alle hackstatistieken.
De persoon achter de aanval stuurde 3.400 BTC terug. CertiK waardeerde dat bedrag op het moment van de analyse op ongeveer $268 miljoen.
Ongeveer 598,5 BTC bleef achter.
Daardoor is het oorspronkelijke verliesbedrag van $318,7 miljoen nuttig om de omvang van het incident te meten, maar niet hetzelfde als de definitieve financiële schade.
Dat verschil geldt breder voor maandelijkse hackcijfers.
Brutoverlies meet hoeveel vermogen tijdens een incident werd geraakt. Netto- of aangepaste schade probeert ook rekening te houden met geld dat later terugkomt, wordt bevroren of anderszins wordt veiliggesteld.
Twee incidenten bepalen bijna de hele maand
Bitget en Liquid Network komen samen uit op ongeveer $706 miljoen.
Afgezet tegen de $766,5 miljoen die PeckShield voor september registreerde, is dat ruim 92%.
De overige tientallen aanvallen waren samen dus verantwoordelijk voor slechts een klein deel van de totale schade.
Dat laat zien hoe misleidend alleen het aantal incidenten kan zijn.
Een maand met tientallen kleinere hacks kan financieel minder zwaar uitpakken dan één geslaagde aanval op een grote exchange of een belangrijk protocol.
September had beide.
Ook wallets en kleinere projecten werden geraakt
Buiten Bitget en Liquid bleven de bedragen een stuk lager.
De actuele CertiK-ranglijst noemt een aanval op gebruikers van Safe Wallet van ongeveer $7,8 miljoen. D'CENT werd voor circa $6 miljoen geraakt en Duelbits eveneens voor ongeveer $6 miljoen.
Daaronder volgen verschillende incidenten van enkele miljoenen dollars.
De aanvalspunten lopen daarbij sterk uiteen.
Een
wallet kan worden geraakt. Een exchange kan interne systemen verliezen. Een smart contract kan een programmeerfout bevatten. Ook systemen buiten de blockchain zelf kunnen toegang geven tot digitale assets.
September laat juist zien dat “een cryptohack” geen enkel technisch probleem beschrijft.
CertiK ziet exploits als grootste schadepost
Volgens de actuele CertiK-data kwam ongeveer $733,8 miljoen, of ruim 95% van de septemberverliezen, uit exploits.
Private-keyincidenten waren goed voor ongeveer $14,2 miljoen. Walletcompromises kwamen uit rond $11,9 miljoen en phishing rond $6,2 miljoen.
Dat is opvallend omdat de grootste incidenten niet simpelweg draaiden om iemand die een seed phrase buitmaakte.
Bij Bitget zat de zwakke plek in systemen rond de verwerking en autorisatie van opnames.
Bij Liquid Network zat het probleem in de validatie van transacties.
De beveiliging van
crypto eindigt dus niet bij het beschermen van private keys.
September trekt het derde kwartaal fors omhoog
CertiK becijfert het totale brutoverlies in het derde kwartaal op ongeveer $1,26 miljard.
Dat is 53,9% meer dan de $819,4 miljoen in het tweede kwartaal. Het aangepaste verlies over Q3 ligt lager, op ongeveer $869,6 miljoen.
September alleen vertegenwoordigt daarmee ruim de helft van alle bruto schade in het hele kwartaal.
Dat kwam niet door één nieuwe aanvalstechniek die plots overal opdook.
Het waren vooral twee extreem grote incidenten die vrijwel tegelijkertijd vielen.
En precies daarin zit de waarschuwing.
Een sector kan tientallen aanvallen relatief goed doorstaan en vervolgens door één fout in een groot systeem honderden miljoenen dollars verliezen.
September 2026 laat dat in harde cijfers zien: de grootste securityschade ontstaat niet noodzakelijk doordat er steeds meer hacks zijn, maar doordat één succesvolle aanval toegang krijgt tot uitzonderlijk veel geld.