
综合多家区块链安全监测平台的数据,2026年9月的加密市场安全形势呈现出一个显著特征:交易所的后端系统以及底层基础设施正成为黑客攻击的新焦点。
本月因各类安全事故导致的总损失金额约为7.3亿美元,其中最为突出的两起事件——针对Bitget热钱包后端的操纵攻击造成约3.875亿美元损失,以及利用Liquid Network验证软件漏洞进行的攻击造成约3.19亿美元损失。这两起单一事件贡献了当月超过95%的损失份额,使得9月成为2026年截至目前损失最惨重的一个月。
需要厘清的是,这7.3亿美元的统计口径主要基于事件爆发时的资金流出或报告规模,并不完全等同于最终无法挽回的净损失。以Liquid Network为例,攻击者在事后归还了约85%的被盗资产(约合2.72亿美元),目前仍有约4700万美元未能追回。
从攻击手法来看,本月呈现出多样化且并发态势:包括交易所后端系统操纵、验证软件漏洞利用、治理提案劫持、预言机价格操纵、跨链桥余额清零以及DEX流动性池攻击等。这些手段共同指向一个趋势:攻击重心正从应用层的智能合约加速向更底层的基建层迁移。
黑客攻击方面
本月记录在案的典型安全事件共6起
Bitget热钱包后端系统操纵攻击
发生时间:9月25日
损失金额:约3.875亿美元
事件复盘:攻击者巧妙利用了第三方安全产品中存在的零日漏洞,成功窃取了具有高权限的内部凭证。借此,他们伪造了提现指令并绕过了风控系统的校验,从Bitget的热钱包及温钱包基础设施中转走了约3.875亿美元的资产,涉及Ethereum、XRP、BSC、Arbitrum、Avalanche等多个公链。Bitget官方随后确认私钥并未泄露,冷钱包处于安全状态,所有用户的账户余额未受任何影响,此次损失将由规模超过4.64亿美元的用户保护基金予以覆盖。目前,平台已隔离受影响系统、重置内部凭证,并联合多家安全机构展开调查与链上追踪工作。


Liquid Network验证软件漏洞攻击
发生时间:9月6日
损失金额:约3.19亿美元
事件复盘:攻击者针对Liquid Network底层验证软件Elements中的范围证明缓存碰撞漏洞进行了 exploit。在无真实资产背书的情况下,他们凭空铸造了约4000枚L-BTC,随后通过SideSwap的peg-out机制将其兑换为真实的比特币。一名自称白帽的攻击者通过链上消息与Blockstream进行谈判,在漏洞修复后归还了约3400枚BTC(约占总额的85%),但仍有约598.5枚BTC(价值约4700万美元)尚未返还。

Neutron治理提案操纵攻击
发生时间:9月22日
损失金额:约440万美元
事件复盘:攻击者仅花费约20,199 USDC购买了约3160万枚NTRN代币,并在投票截止前约12分钟完成质押操作。这一举动使得一项恶意治理提案以高达82%的支持率顺利通过。随后,攻击者获取了11个智能合约的管理权限,并将相关合约迁移至其控制的恶意代码库中,最终盗取约440万美元资产。Cosmos Hub的验证者节点随即协调暂停网络运行约25小时,并从攻击者关联地址转移了约123万枚ATOM以尝试追回资产。
Duelbits平台热钱包私钥泄露攻击
发生时间:9月24日
损失金额:约700万美元
事件复盘:加密博彩平台Duelbits的热钱包遭受入侵,初步判断系私钥泄露所致,而非智能合约层面的漏洞。攻击者直接接管了热钱包控制权,将约836枚ETH、162万枚USDT、9.7万枚USDC、3.15万枚DAI、124亿枚SHIB及8.1枚BTC转移至新地址。随后,大部分资产被兑换为ETH并集中到单一地址。Duelbits联合创始人确认损失约为700万美元,强调用户资金安全无忧,平台将保持离线状态直至调查结束,并计划补充热钱包资金。
Nostra预言机价格操纵攻击
发生时间:9月17日
损失金额:约350万美元
事件复盘:攻击者通过构建虚假流动性池并配合刷量交易,人为将NSTR代币的价格从约0.006美元拉升至约49.5美元,涨幅接近8000倍。由于Nostra借贷协议依赖第三方价格源读取该池报价,攻击者利用被严重高估的NSTR作为抵押品,从Starknet货币市场中借出约350万美元的ETH、STRK、USDC、USDT、WBTC和DAI。随后,攻击者将约192万美元的被盗资产(包含234.57枚ETH和130万枚DAI)跨链至以太坊。事件发生后,Nostra紧急暂停了借贷、提款及清算功能。
Payy Network跨链桥漏洞攻击
发生时间:9月24日
损失金额:约183万美元
事件复盘:提供链上薪资和金库服务的rollup项目Payy Network,其以太坊跨链桥于9月24日4:21 UTC遭到攻击。攻击者将桥内全部余额(约180万美元的USDC)转出,随后利用隐私协议Railgun掩盖行动轨迹,并将USDC兑换为ETH。Payy Network确认损失资金为用户存入的非托管资产,但暂未披露具体漏洞原因。项目方在事发后立即暂停了所有运营服务。

Rug Pull / 钓鱼诈骗
本月典型的诈骗及跑路事件共6起
(1) 9月16日,0xe268 开头地址的受害者在以太坊上签署钓鱼签名后损失了565,768美元的sUSDat
(2) 9月25日,有人在以太坊上遭遇“地址投毒”攻击,损失了价值 67,572 美元的 USDT。
正确地址:0xca16b299700674dda6941baa1bdeeff6d90fd94b
错误地址:0xca166632d25ea74baa93a5303aa73f61e80fd94b
(3) 9月26日,有人在 XRP Ledger 上签署了一笔钓鱼交易,导致损失了价值 37,927 美元的 XRP。
受害者地址:rGtghKcmYY8gdUQwQerY5Ruww2LvdbgWVh
(4) DYORSWAP 假主网钓鱼事件
时间:9月27日
事件详情:诈骗团伙搭建 GIWA 假主网,在 DYORSWAP 集成虚假跨链 RPC,诱导用户将 ETH 转入虚假桥合约,累计盗走约 200 万美元。GIWA 官方澄清主网尚未上线,DEX 项目方启动资金补偿。
(5) Trezor邮件供应商遭攻击,34.7万用户面临钓鱼风险
时间:9月
事件详情:Trezor使用的邮件服务商Brevo遭到攻击,攻击者获取部分客户联系数据后,向约34.7万名Trezor用户发送仿冒官方安全警告的钓鱼邮件,诱导用户下载恶意程序并输入钱包备份密码。此次攻击的典型之处在于,攻击者没有直接攻击钱包本身,而是先攻破钱包厂商的上游服务商,再利用获取的用户信息实施精准钓鱼。
(6) Robinhood Chain系列Meme币Rug Pull
时间:7月10日—9月21日,9月27日披露
损失金额:至少1843万美元
事件详情:链上分析发现,同一操作团伙疑似关联某链上至少53个Meme币发行项目。
团队通过大量关联钱包在代币上线初期集中获取70%以上的代币供应,利用项目热度吸引散户参与后集中抛售套现;部分项目内部钱包甚至控制了82%至86%的代币供应。
调查显示,前一个项目套现所得会被用于启动下一个项目,形成“发行—集中控盘—吸引买盘—抛售套现—继续发行”的循环收割模式,累计抽取资金至少约1843万美元。
总结
回顾2026年9月,攻击目标从智能合约漏洞向更底层的基础设施转移的趋势进一步明确。
除Bitget与Liquid Network两起头部事件外,FastSwap流动性池被闪电攻击、Nostra预言机被8000倍虚假报价操纵、Payy Network跨链桥余额被清空、Duelbits热钱包私钥泄露,均指向同一事实:攻击者正在系统性地寻找基础设施层面的薄弱环节,而非正面攻破合约代码。
值得警惕的是,“系统被信任”本身已成为新的攻击面。Bitget事件中,攻击者利用第三方安全产品的零日漏洞获取内部凭证,伪造提现指令并绕过风控——全程未触碰私钥。Liquid Network的攻击则表明,验证软件层面的缺陷同样可以撬动数亿美元资产。
安全建议:
- 个人:警惕AI工具推荐的加密链接,始终通过官方渠道访问;不签署“无限授权”交易,定期清理授权。
- 项目方:对治理提案设置更高门槛和延迟执行机制;对验证软件和缓存机制进行专项安全审计;交易所应重点审查后端授权系统的数据完整性校验;DEX应加强流动性池的异常交易监控。
- 行业:推动交易所后端安全标准的建立;加强对第三方安全产品供应链风险的监测;持续关注朝鲜Lazarus集团等国家级APT组织的攻击手法演变。
到此这篇关于9月加密安全报告:7.3亿美元蒸发!黑客盯上了“基础设施”的文章就介绍到这了,更多相关9月加密安全报告内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!