NotizieCryptoPerdite di sicurezza crypto a 1,26 miliardi di dollari nel Q3, guidate dall'hack di Bitget: CertiK

Perdite di sicurezza crypto a 1,26 miliardi di dollari nel Q3, guidate dall'hack di Bitget: CertiK

Autore: Cointelegraph·

Punti chiave

  • •Le perdite trimestrali di sicurezza crypto sono salite del 53,9% a 1,26 miliardi di dollari nel Q3 2026, mentre il numero di incidenti è cresciuto solo di circa il 13% a 247, portando la perdita media per incidente a circa 5,1 milioni di dollari dai 3,7 milioni del Q2.
  • •L'hack da 387,5 milioni di dollari subito da Bitget, il più grande incidente del trimestre con circa il 31% delle perdite totali, è stato ricondotto da SlowMist a un exploit zero-day messo in atto 24 giorni prima del rilevamento del 24 settembre, con gli attaccanti che hanno sfruttato un prodotto di sicurezza di terze parti per falsificare comandi di prelievo.
  • •Quattro attacchi — Bitget, l'exploit da 319 milioni di dollari ai danni di Liquid Network, la perdita di 120 milioni di Tectonic e il furto da 112,7 milioni di Coldcard — hanno insieme rappresentato circa 939 milioni di dollari, ovvero quasi tre quarti delle perdite del Q3.
  • •Gli exploit sono stati la categoria di perdita dominante a settembre, causando 734 milioni di dollari di danni su 58 incidenti, cioè quasi il 96% delle perdite del mese.
  • •Circa 273 milioni di dollari sono stati congelati o restituiti a settembre, oltre un terzo del valore lordo mensile, lasciando perdite rettificate di 495,3 milioni di dollari.
Perdite di sicurezza crypto a 1,26 miliardi di dollari nel Q3, guidate dall'hack di Bitget: CertiK

Le perdite di sicurezza crypto sono salite a 1,26 miliardi di dollari nel terzo trimestre del 2026, con l'hack da 387,5 milioni di dollari subito dall'exchange crypto Bitget a guidare gran parte dell'aumento, secondo i dati della società di sicurezza blockchain CertiK.

Il totale trimestrale ha compreso 247 incidenti di sicurezza, un aumento di circa il 13% rispetto ai 219 registrati nel Q2. Le perdite in dollari sono salite del 53,9% dagli 819,4 milioni di dollari del secondo trimestre, e settembre da solo ha rappresentato circa 769 milioni di dollari del totale trimestrale — circa il 61% del totale. L'aumento più marcato delle perdite in dollari rispetto al numero di incidenti implica anche una perdita media per incidente di circa 5,1 milioni di dollari nel Q3, rispetto a circa 3,7 milioni nel Q2.

L'hack di Bitget ha rappresentato circa il 31% delle perdite del Q3, risultando il più grande incidente registrato nel trimestre secondo la metodologia di CertiK. L'exploit da 319 milioni di dollari ai danni di Liquid Network del 6 settembre si è classificato al secondo posto, seguito da Tectonic con 120 milioni e dal furto da 112,7 milioni di dollari subito da Coldcard. Insieme, questi quattro incidenti ammontano a circa 939 milioni di dollari, ovvero quasi tre quarti delle perdite del trimestre, evidenziando quanto i danni del Q3 siano stati concentrati in un numero ridotto di attacchi su larga scala.

Nel mese di settembre, CertiK ha registrato circa 769 milioni di dollari di perdite su 99 incidenti di sicurezza. Circa 273 milioni di dollari di tale importo sono stati congelati o restituiti — oltre un terzo del valore lordo mensile — lasciando perdite rettificate di 495,3 milioni di dollari per il mese. Il divario tra i totali lordi e rettificati mostra quanto gli esiti di congelamento e recupero incidano sul bilancio finale delle perdite di un periodo. Gli exploit sono stati la categoria di perdita dominante, responsabili di 734 milioni di dollari su 58 incidenti, cioè quasi il 96% delle perdite totali di settembre.

L'incidente di Bit è emerso il 24 settembre, quando l'exchange ha rilevato trasferimenti non autorizzati da alcuni dei suoi hot wallet e ha sospeso i prelievi. Secondo la società, gli attaccanti hanno sfruttato una vulnerabilità in un prodotto di sicurezza di terze parti per ottenere credenziali interne e falsificare comandi di prelievo, un percorso di attacco che è passato da una dipendenza esterna nello stack di sicurezza dell'exchange. La data di rilevamento segna inoltre solo una parte della cronologia: la copertura correlata indica che SlowMist ha ricondotto l'attività dell'hack a un exploit zero-day del 31 agosto, 24 giorni prima del rilevamento dei trasferimenti non autorizzati.

Approfondimento: SlowMist riconduce l'attività dell'hack di Bitget a un exploit zero-day del 31 agosto