mt logoMyToken
ETH Gas
EN

7.3亿美元蒸发!9月加密安全报告:黑客盯上了“基础设施”

Favoritecollect
Shareshare

​ 零时科技每月安全事件看点开始了!据多家区块链安全监测平台统计,2026年9月加密货币领域安全态势呈现“交易所后端与底层基础设施成为攻击新目标”的鲜明特点。 当月因安全事件造成的总损失约7.3亿美元, 其中单起Bitget热钱包后端系统操纵攻击即造成约3.875亿美元损失,Liquid Network验证软件漏洞攻击造成约3.19亿美元损失,两起事件合计占当月总损失的95%以上,使9月成为2026年迄今损失最高的月份。

需要特别说明的是,7.3亿美元属于事件报告/资金流出规模,并不等于最终无法追回的净损失。其中Liquid Network攻击者已归还约85%被盗资金(约2.72亿美元),目前仍有约4700万美元未返还。

攻击手法呈现显著变化:交易所后端系统操纵、验证软件漏洞、治理提案操纵、预言机价格操纵、跨链桥余额清空、DEX流动性池攻击等多维攻击方式并发,攻击目标从智能合约层向基础设施层加速转移。

黑客攻击方面

典型安全事件 6 起

• Bitget热钱包后端系统操纵攻击

时间: 9月25日

损失金额: 约3.875亿美元

事件详情: 攻击者利用第三方安全产品的零日漏洞获取高权限内部凭证,伪造提现指令并绕过风控校验,从Bitget热钱包和温钱包基础设施中转移约3.875亿美元资产,涉及Ethereum、XRP、BSC、Arbitrum、Avalanche等多条链。Bitget确认私钥未泄露,冷钱包未受影响,所有用户余额不受损失,损失由超过4.64亿美元的用户保护基金覆盖。平台已隔离受影响系统、重置内部凭证,并联合多家安全机构开展调查和链上追踪。

• Liquid Network验证软件漏洞攻击

时间: 9月6日

损失金额: 约3.19亿美元

事件详情: 攻击者利用Liquid Network验证软件Elements中的范围证明缓存碰撞漏洞,在无真实资产背书的情况下铸造约4000枚L-BTC,随后通过SideSwap的peg-out机制赎回真实比特币。自称白帽的攻击者通过链上消息与Blockstream谈判,在漏洞修复后归还约3400枚BTC(约85%),仍有约598.5枚BTC(约4700万美元)未归还。

• Neutron治理提案操纵攻击

时间: 9月22日

损失金额: 约440万美元

事件详情: 攻击者仅花费约 20,199 USDC购买约3160万枚NTRN,并在投票结束前约12分钟完成质押,使一项恶意治理提案以约82%的支持率通过。随后,攻击者获得11个合约的管理权限,并将相关合约迁移至恶意代码,最终盗走约440万美元资产。Cosmos Hub验证者随后协调暂停网络约25小时,并从攻击者关联地址转移约123万枚ATOM进行资产追回。

• Duelbits平台热钱包私钥泄露攻击

时间: 9月24日

损失金额: 约700万美元

事件详情: 加密博彩平台Duelbits的热钱包遭攻击,疑似由私钥泄露导致而非智能合约漏洞。攻击者直接获取热钱包控制权,将约836枚ETH、162万枚USDT、9.7万枚USDC、3.15万枚DAI、124亿枚SHIB及8.1枚BTC转移至新地址,随后大部分资产被兑换为ETH并集中至单一地址。Duelbits联合创始人确认损失约700万美元,表示用户资金安全,平台将保持离线直至调查结束并补充热钱包资金。

• Nostra预言机价格操纵攻击

时间: 9月17日

损失金额: 约350万美元

事件详情: 攻击者通过创建虚假流动性池并配合刷量交易,将NSTR代币的报价从约0.006美元推高至约49.5美元,涨幅接近8000倍。由于Nostra的借贷协议依赖第三方价格源读取该池报价,攻击者以被严重高估的NSTR作为抵押品,从Starknet货币市场中借出约350万美元的ETH、STRK、USDC、USDT、WBTC和DAI。攻击者随后将约192万美元的被盗资产(包括234.57枚ETH和130万枚DAI)跨链至以太坊。Nostra在事件发生后暂停了借贷、提款及清算功能

• Payy Network跨链桥漏洞攻击

时间: 9月24日

损失金额: 约183万美元

事件详情: Payy Network的以太坊跨链桥于9月24日4:21 UTC遭到攻击,攻击者将桥内全部余额约180万美元的USDC转出,随后通过隐私协议Railgun为行动提供资金掩护,并将USDC兑换为ETH。Payy Network是一个提供链上薪资和金库服务的rollup项目,确认损失资金为用户存入的非托管资产,但尚未披露漏洞的具体原因。项目方在攻击发生后暂停了所有运营。

Rug Pull / 钓鱼诈骗

典型安全事件 5 起

(1) 9月16日,0xe268 开头地址的受害者在以太坊上签署钓鱼签名后损失了565,768美元的sUSDat

(2) 9月25日,有人在以太坊上遭遇“地址投毒”攻击,损失了价值 67,572 美元的 USDT。

正确地址:0xca16b299700674dda6941baa1bdeeff6d90fd94b

错误地址:0xca166632d25ea74baa93a5303aa73f61e80fd94b

(3) 9月26日,有人在 XRP Ledger 上签署了一笔钓鱼交易,导致损失了价值 37,927 美元的 XRP。

受害者地址:rGtghKcmYY8gdUQwQerY5Ruww2LvdbgWVh

(4) DYORSWAP 假主网钓鱼事件

时间:9月27日

事件详情:诈骗团伙搭建 GIWA 假主网,在 DYORSWAP 集成虚假跨链 RPC,诱导用户将 ETH 转入虚假桥合约,累计盗走约 200 万美元。GIWA 官方澄清主网尚未上线,DEX 项目方启动资金补偿。

(5) Trezor邮件供应商遭攻击,34.7万用户面临钓鱼风险

时间:9月

事件详情:Trezor使用的邮件服务商Brevo遭到攻击,攻击者获取部分客户联系数据后,向约34.7万名Trezor用户发送仿冒官方安全警告的钓鱼邮件,诱导用户下载恶意程序并输入钱包备份密码。此次攻击的典型之处在于,攻击者没有直接攻击钱包本身,而是先攻破钱包厂商的上游服务商,再利用获取的用户信息实施精准钓鱼。

(6) Robinhood Chain系列Meme币Rug Pull

时间:7月10日—9月21日,9月27日披露

损失金额:至少1843万美元

事件详情:链上分析发现,同一操作团伙疑似关联某链上至少53个Meme币发行项目。团队通过大量关联钱包在代币上线初期集中获取70%以上的代币供应,利用项目热度吸引散户参与后集中抛售套现;部分项目内部钱包甚至控制了82%至86%的代币供应。调查显示,前一个项目套现所得会被用于启动下一个项目,形成“发行—集中控盘—吸引买盘—抛售套现—继续发行”的循环收割模式,累计抽取资金至少约1843万美元。

总结

2026年9月,攻击目标从智能合约漏洞向更底层的基础设施转移的趋势进一步明确。

除Bitget与Liquid Network两起头部事件外,FastSwap流动性池被闪电攻击、Nostra预言机被8000倍虚假报价操纵、Payy Network跨链桥余额被清空、Duelbits热钱包私钥泄露,均指向同一事实: 攻击者正在系统性地寻找基础设施层面的薄弱环节,而非正面攻破合约代码。

值得警惕的是, “系统被信任”本身已成为新的攻击面。 Bitget事件中,攻击者利用第三方安全产品的零日漏洞获取内部凭证,伪造提现指令并绕过风控——全程未触碰私钥。Liquid Network的攻击则表明,验证软件层面的缺陷同样可以撬动数亿美元资产。

零时科技安全团队建议:

• 个人: 警惕AI工具推荐的加密链接,始终通过官方渠道访问;不签署“无限授权”交易,定期清理授权。

• 项目方: 对治理提案设置更高门槛和延迟执行机制;对验证软件和缓存机制进行专项安全审计;交易所应重点审查后端授权系统的数据完整性校验;DEX应加强流动性池的异常交易监控。

• 行业: 推动交易所后端安全标准的建立;加强对第三方安全产品供应链风险的监测;持续关注朝鲜Lazarus集团等国家级APT组织的攻击手法演变。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)