Krypto-Sicherheitsverluste erreichen in Q3 1,26 Milliarden Dollar – angeführt vom Bitget-Hack: CertiK
Wichtige Erkenntnisse
- •Die Krypto-Sicherheitsverluste stiegen im Q3 2026 um 53,9 % auf 1,26 Milliarden Dollar, während die Zahl der Vorfälle nur um rund 13 % auf 247 zunahm; der durchschnittliche Verlust pro Vorfall stieg damit von 3,7 Millionen Dollar im Q2 auf etwa 5,1 Millionen Dollar.
- •Der 387,5-Millionen-Dollar-Hack von Bitget – der größte Vorfall des Quartals mit rund 31 % der Gesamtverluste – wurde von SlowMist auf einen Zero-Day-Exploit zurückverfolgt, der 24 Tage vor seiner Entdeckung am 24. September stattfand; die Angreifer nutzten ein Sicherheitsprodukt eines Drittanbieters, um Abhebungsbefehle zu fälschen.
- •Vier Angriffe – Bitget, der 319-Millionen-Dollar-Exploit von Liquid Network, der Verlust von 120 Millionen Dollar bei Tectonic und der 112,7-Millionen-Dollar-Diebstahl bei Coldcard – machten zusammen rund 939 Millionen Dollar bzw. fast drei Viertel der Q3-Verluste aus.
- •Exploits waren im September die dominierende Verlustkategorie und verursachten 734 Millionen Dollar über 58 Vorfälle – nahezu 96 % der Monatsverluste.
- •Rund 273 Millionen Dollar wurden im September eingefroren oder zurückgegeben – mehr als ein Drittel des Bruttobetrags des Monats –, sodass die bereinigten Verluste 495,3 Millionen Dollar betrugen.

Die Verluste durch Krypto-Sicherheitsvorfälle sind im dritten Quartal 2026 auf 1,26 Milliarden Dollar gestiegen, wobei der 387,5-Millionen-Dollar-Hack der Krypto-Börse Bitget einen Großteil des Anstiegs ausmachte, wie Daten des Blockchain-Sicherheitsunternehmens CertiK zeigen.
Die Quartalssumme verteilte sich auf 247 Sicherheitsvorfälle, ein Anstieg von rund 13 % gegenüber den 219 Vorfällen im zweiten Quartal. Die Verluste in Dollar stiegen um 53,9 % von 819,4 Millionen Dollar im zweiten Quartal, wobei der September allein etwa 769 Millionen Dollar der Quartalssumme ausmachte – rund 61 % der Gesamtsumme. Der stärkere Anstieg der Dollarverluste im Vergleich zur Zahl der Vorfälle bedeutet auch, dass sich der durchschnittliche Verlust pro Vorfall im Q3 auf etwa 5,1 Millionen Dollar belief, nach rund 3,7 Millionen Dollar im Q2.
Der Bitget-Hack machte etwa 31 % der Q3-Verluste aus und war damit der größte im Quartal verzeichnete Vorfall nach CertiKs Methodik. Der 319-Millionen-Dollar-Exploit von Liquid Network am 6. September belegte den zweiten Platz, gefolgt von Tectonic mit 120 Millionen Dollar und dem 112,7-Millionen-Dollar-Diebstahl bei Coldcard. Zusammen machen diese vier Vorfälle rund 939 Millionen Dollar aus – fast drei Viertel der Quartalsverluste – und verdeutlichen, wie stark sich der Schaden im Q3 auf eine kleine Zahl groß angelegter Angriffe konzentrierte.
Im September verzeichnete CertiK rund 769 Millionen Dollar an Verlusten aus 99 Sicherheitsvorfällen. Etwa 273 Millionen Dollar davon wurden eingefroren oder zurückgegeben – mehr als ein Drittel des Bruttobetrags des Monats –, sodass die bereinigten Verluste des Monats 495,3 Millionen Dollar betrugen. Die Differenz zwischen Brutto- und bereinigter Summe zeigt, wie stark Freeze- und Recovery-Ergebnisse die endgültige Verlustbilanz eines Zeitraums beeinflussen. Exploits waren die dominierende Verlustkategorie und verursachten 734 Millionen Dollar über 58 Vorfälle – nazu 96 % der Gesamtverluste im September.
Der Bitget-Vorfall kam am 24. September ans Licht, als die Börse unbefugte Überweisungen aus einigen ihrer Hot Wallets feststellte und die Abhebungen aussetzte. Laut dem Unternehmen nutzten Angreifer eine Schwachstelle in einem Sicherheitsprodukt eines Drittanbieters aus, um interne Zugangsdaten zu erlangen und Abhebungsbefehle zu fälschen – ein Angriffspfad, der über eine externe Abhängigkeit im Sicherheitsstack der Börse verlief. Das Entdeckungsdatum markiert dabei nur einen Teil der Zeitleiste: Berichten zufolge hat SlowMist die Aktivität des Hacks auf einen Zero-Day-Exploit vom 31. August zurückverführt – 24 Tage vor der Entdeckung der unbefugten Überweisungen.
Verwandt: SlowMist verfolgt die Aktivität des Bitget-Hacks auf einen Zero-Day-Exploit vom 31. August zurück