Exploits verursachen 95 % der Web3-Verluste von 766,4 Mio. USD im September, während der quartalsweise Diebstahl um 54 % steigt
Wichtige Erkenntnisse
- •Die Kryptoverluste im September 2026 beliefen sich auf rund 766,4 Mio. USD – der höchste Monatswert des Jahres – und fielen mit der größten Anzahl bestätigter Vorfälle in einem einzelnen Monat des Jahres 2026 zusammen.
- •Der Börsen-Hack bei Bitget mit 387,5 Mio. USD und der Vorfall beim Liquid Network mit rund 318,6 Mio. USD machten zusammen mehr als 90 % der Septemberverluste aus und ließen den drittgrößten Vorfall mit 7,8 Mio. USD verblassen.
- •Etwa 270,6 Mio. USD, rund 35 % der Bruttoverluste des Monats, wurden inzwischen zurückgefordert oder eingefroren; rund 495,8 Mio. USD bleiben ungeklärt.
- •Exploits waren trotz eines Anteils von 58 von rund 99 bestätigten Vorfällen für rund 95,5 % der Septemberverluste verantwortlich, was eine große Kluft zwischen Angriffshäufigkeit und -schwere aufzeigt.
- •Die Verluste im Q3 2026 stiegen im Quartalsvergleich um 53,9 % auf 1,26 Mrd. USD, während die bereinigten Verluste ohne zurückgeforderte Mittel um 10 % auf 869,6 Mio USD stiegen – ein Hinweis auf eine breitere Verschlechterung der Sicherheitslage.

Im September 2026 gingen durch Sicherheitsvorfälle im Kryptobereich rund 766,4 Mio. USD verloren, wie aus einem Bericht der Blockchain-Sicherheitsfirma CertiK hervorgeht. Die Summe stellt einen neuen Rekord für die höchsten Monatsverluste in diesem Jahr dar und fällt mit der größten Anzahl bestätigter Vorfälle zusammen, die in einem einzelnen Monat des Jahres 2026 registriert wurde.
Die Verluste des Monats waren stark konzentriert. Die Kryptobörse Bitget war mit 387,5 Mio. USD für den größten Einzelvorfall verantwortlich, gefolgt vom Vorfall beim Liquid Network, einer föderierten Bitcoin-Sidechain, mit rund 318,6 Mio. USD. Zusammen machen die beiden Ereignisse mehr als 90 % aller Septemberverluste aus und lassen den drittgrößten Vorfall mit 7,8 Mio. USD verblassen. Rund 270,6 Mio. USD der Monatssumme – etwa 35 % des Bruttobetrags – wurden inzwischen zurückgefordert oder eingefroren, was die Nettoauswirkung auf die Branche abmildert – aber bei Weitem nicht beseitigt.
Die Konzentration der Verluste spiegelt eine bekannte Dynamik in der Web3-Sicherheit wider: Während sich die Anzahl der Vorfälle über Protokolle und Chains verteilt, machen weiterhin eine kleine Zahl großangelegter Angriffe auf zentralisierte Ziele den Großteil der gestohlenen Gelder aus.
Exploits dominieren, während die Quartalsverluste um 54 % steigen
CertiKs Aufschlüsselung der Angriffsvektoren zeigt eine auffällige Asymmetrie. Exploits – Angriffe, die Schwachstellen in Code, Infrastruktur oder operativen Prozessen ausnutzen – waren für 33,8 Mio. USD verantwortlich, also rund 95,5 % der Septemberverluste. Kompromittierungen privater Schlüssel machten 14,2 Mio. USD aus, Kompromittierungen von Wallets 11,9 Mio. USD und Ph lediglich 6,2 Mio. USD.
Die Anzahl der Vorfälle erzählt eine andere Geschichte. Von den rund 99 bestätigten Vorfällen des Monats wurden 58 als Exploits eingestuft, während es sich bei 13 um Phishing-Angriffe handelte und 11 die Kompromittierung privater Schlüssel betraf – das bedeutet, dass die häufigsten Angriffsarten keineswegs die Schädlichsten waren.
Nach Kategorie waren die Verluste über mehrere Chains hinweg am höchsten, während Ethereum die meisten Einzelvorfälle verzeichnete – ein Hinweis darauf, dass sich die größten Exposures inzwischen über Cross-Chain-Infrastrukturen statt über ein einzelnes Netzwerk erstrecken. Im Einklang mit den Monatszahlen entfiel der größte Anteil der Verluste auf zentralisierte Börsen, gefolgt von Vorfällen im Zusammenhang mit Mainnets – eine Verteilung, die zur Dominanz der beiden größten Ereignisse des Monats passt.
Der September-Anstieg zeichnete zudem ein düsteres Quartalsbild. Die Gesamtverluste im Q3 2026 erreichten 1,26 Mrd. USD, ein Anstieg von 53,9 % gegenüber 819,4 Mio. USD in Q2, während sich die Anzahl der Vorfälle um 12,8 % auf 247 erhöhte. Die bereinigten Verluste – ohne zurückgeforderte oder eingefrorene Mittel – stiegen im Quartalsvergleich um 10 % auf 869,6 Mio. USD, was darauf hindeutet, dass der Anstieg nicht merely das Ergebnis einiger überdimensionaler Ereignisse ist, sondern Teil einer breiteren Verschlechterung der Sicherheitslage. Diese Zahlen setzen nun den Maßstab für die Endphase von 2026, und der spätere Verbleib der rund 495,8 Mio. USD an Septemberverlusten, die nicht zurückgefordert oder eingefroren wurden, wird darüber entscheiden, wie die Nettobilanz des Monats letztlich verbucht wird.
Insgesamt deuten die Daten auf eine wachsende Kluft zwischen der Häufigkeit und der Schwere von Vorfällen hin. Für Entwickler und Sicherheitsteams bedeutet dies, dass die Härtung des Codes auf Anwendungsebene zwar notwendig, aber nicht ausreichend ist: Wie der September gezeigt hat, kann eine einzige Schwachstelle in einem Börsen-Backend oder in einer Cross-Chain-Infrastruktur in einem einzigen Ereignis mehr Wert freisetzen als Hunderte kleinerer Exploits zusammen.