币圈界报道:

七亿六千六百四十万美元损失背后的系统性脆弱

根据CertiK发布的2026年9月安全态势报告,当月加密生态遭受空前打击,总损失高达7.66451111亿美元,远超此前任何月份。其中超过92%的资金集中于两起重大事件,凸显基础设施底层缺陷对整个行业的连锁影响。尽管市场整体价格波动微弱,但用户资产安全正面临前所未有的挑战。

单月损失逼近全年半壁江山,返还款项掩盖真实风险

在该月记录的多起攻击中,约2.706亿美元被成功冻结或返还,实际净损失约为4.958亿美元。这一数字几乎追平了2026年上半年累计13.2亿美元的总损失,反映出行业安全形势急剧恶化。值得注意的是,返还比例极高主要归因于特定事件中攻击者主动退赃,而非系统性恢复机制的成熟。

核心攻击路径揭示:软件漏洞与验证机制失效

CertiK将9月损失按攻击入口分类,显示绝大多数资金流向源自两类高阶技术缺陷:第三方服务中的零日漏洞引发3.875亿美元损失;错误的签名与证明验证机制导致3.247亿美元被盗。前者直指供应链安全短板,后者则暴露了密码学协议实现层面的根本性问题。

Liquid侧链漏洞:缓存失效催生无抵押比特币伪造

9月6日,运行于Elements开源框架的Liquid Network因范围证明(rangeproof)缓存验证逻辑缺陷而遭入侵。攻击者利用该漏洞,在未提供任何有效输入的情况下生成虚假交易,成功将合成代币兑换为真实比特币。此事件最终造成约3.2亿美元损失,成为2026年度最大单笔盗窃案。

令人意外的是,攻击者自称为白帽黑客,通过链上协商与Blockstream团队达成共识,在补丁发布后归还约2.72亿美元。剩余4700万美元的法律定性仍存争议,其性质取决于是否视作赏金或非法所得。

Bitget平台遭入侵:第三方安全设备成突破口

Bitget交易所于9月24日至25日遭遇大规模攻击,损失规模在3.516亿至3.875亿美元之间。调查确认,攻击者通过购买并利用一款第三方安全产品中的零日漏洞,获取内部网络权限,进而伪造交易审批流程,释放热钱包与温钱包资金。

受影响资产涵盖ETH、XRP、BNB等主流代币,涉及以太坊、Arbitrum、Avalanche等多个公链。尽管交易所已将责任归咎于朝鲜关联行为体,但相关证据尚未公开披露。目前平台已暂停提款,并启动5%恢复悬赏计划以协助追回资金。

保护基金非保险:法律保障缺失下的自我负责时代

尽管部分平台声称拥有“保护基金”,如Bitget宣称储备超3亿美元,但此类资金实为公司自愿设立的应急准备金,不具备法律强制力。与德国法定存款保险覆盖10万欧元/账户不同,加密资产不纳入银行存款保护范畴,即使持有于受监管交易所亦然。

这意味着用户必须清醒认识到:你的资产始终处于“自我保管”状态,任何平台承诺均无法替代个人风险管理策略。

存储方式决定风险暴露程度:三类方案对比分析

交易所托管代表你对公司债权,便利性换取集中风险;软件钱包将密钥交由终端设备管理,易受恶意程序感染;硬件钱包虽隔离私钥,但仍需警惕物理丢失或误操作授权。9月数据显示,2010万美元直接钱包被盗案例多发于移动端,印证了终端安全的重要性。

因此,合理策略应为:短期资金可暂放交易所,长期持有则应转移至可控钱包。金额大小决定工具选择——小额测试可用软件钱包,大额资产须依赖硬件设备。

MiCA许可证不能保证赔偿:合规≠安全

自2026年起,欧盟《加密市场监管法》(MiCA)要求所有服务提供商取得许可。该认证仅确保最低运营标准、客户资产隔离及报告义务,并不包含资产被盗后的赔偿责任。它降低组织失败概率,但无法取代保险机制。

因此,获得许可是筛选平台的基本门槛,但不应被视为永久存放资金的安全背书。

税务处理特殊性:被盗资产不可抵税亏损

在德国税法下,黑客攻击导致的资产损失不属于“销售”行为,故无法像已实现价差一样用于税务抵扣。若需申报损失,必须自行提供完整证据链,包括交易所报表、通信记录及事件时间线。

建议立即保存所有相关文件,以防平台关闭后无法获取原始数据。

十月展望:两大事件仍未尘埃落定

Bitget的最终损失金额仍有待确认,而Liquid Network至今仍处于暂停状态,持有者无法访问资金。这两起事件的后续发展将直接影响2026年第四季度市场信心。

对于普通投资者而言,核心教训在于:当前威胁并非来自弱密码,而是系统底层代码缺陷。唯一可行防御是控制持仓暴露于高风险节点的程度。

构建主动防护体系:从被动应对到主动管理

建议定期汇总所有交易所余额,评估实际所需流动性。若对平台信任存疑,应优先选择持有欧盟授权的受监管机构。同时,将长期持有的资产逐步迁移至个人钱包,先以小金额测试流程,再根据适用性选择软件或硬件方案。

最重要的是,在任何异常发生前完成持仓记录:及时下载交易报表并按时间归档。使用投资组合跟踪工具可实现自动化备份,避免紧急时刻依赖不可靠的平台接口。