Cryptobeveiligingsverliezen stijgen naar $1,26 miljard in Q3, aangevoerd door Bitget-hack: CertiK
Belangrijkste punten
- •De kwartaalverliezen door crypto-beveiligingsincidenten stegen in Q3 2026 met 53,9% naar $1,26 miljard, terwijl het aantal incidenten slechts met circa 13% toenam naar 247, waardoor het gemiddelde verlies per incident steeg van $3,7 miljoen naar ongeveer $5,1 miljoen.
- •De Bitget-hack van $387,5 miljoen, het grootste incident van het kwartaal met ongeveer 31% van de totale verliezen, werd door SlowMist herleid tot een zero-day exploit die 24 dagen vóór de ontdekking op 24 september werd uitgevoerd; aanvallers gebruikten een beveiligingsproduct van een derde partij om opnamedrachten te vervalsen.
- •Vier aanvallen — Bitget, de exploit van $319 miljoen bij Liquid Network, het verlies van $120 miljoen bij Tectonic en de diefstal van $112,7 miljoen bij Coldcard — waren samen goed voor ruim $939 miljoen, of bijna driekwart van de Q3-verliezen.
- •Exploits waren de dominante verliescategorie in september en veroorzaakten $734 miljoen verspreid over 58 incidenten, of bijna 96% van de maandverliezen.
- •Ongeveer $273 miljoen werd in september bevroren of teruggegeven, meer dan een derde van het brutomaandbedrag, wat gecorrigeerde verliezen van $495,3 miljoen opleverde.

De verliezen door crypto-beveiligingsincidenten klommen in het derde kwartaal van 2026 naar $1,26 miljard, waarbij de hack van $387,5 miljoen bij crypto-exchange Bitget verantwoordelijk was voor een groot deel van de stijging, volgens gegevens van blockchainbeveiligingsbedrijf CertiK.
Het kwartaaltotaal omvatte 247 beveiligingsincidenten, een toename van circa 13% ten opzichte van de 219 in Q2. De verliezen in dollars stegen met 53,9% van $819,4 miljoen in het tweede kwartaal, en september alleen al was goed voor ongeveer $769 miljoen van het kwartaalcijfer — zo'n 61% van het totaal. De sterkere stijging van de verliezen in dollars vergeleken met het aantal incidenten impliceert ook een gemiddeld verlies per incident van ongeveer $5,1 miljoen in Q3, tegen circa $3,7 miljoen in Q2.
De Bitget-hack vertegenwoordigde ongeveer 31% van de Q3-verliezen, waarmee het het grootste incident van het kwartaal was volgens de methodologie van CertiK. De exploit van $319 miljoen bij Liquid Network op 6 september stond op de tweede plaats, gevolgd door Tectonic met $120 miljoen en de diefstal van $112,7 miljoen bij Coldcard. Samen zijn die vier incidenten goed voor ruim $939 miljoen, of bijna driekwart van de kwartaalverliezen, wat onderstreept hoe geconcentreerd de schade in Q3 was in een klein aantal grootschalige aanvallen.
Binnen september registreerde CertiK ongeveer $769 miljoen aan verliezen verspreid over 99 beveiligingsincidenten. Ongeveer $273 miljoen daarvan werd bevroren ofgegeven — meer dan een derde van het brutomaandbedrag — wat neerkwam op gecorrigeerde verliezen van $495,3 miljoen voor die maand. Het verschil tussen de bruto- en gecorrigeerde totalen laat zien hoezeer bevriezingen en terugvorderingen de eindafrekening van verliezen in een periode bepalen. Exploits waren de dominante verliescategorie, goed voor $734 miljoen verspreid over 58 incidenten, of bijna 96% van de totale septemberverliezen.
Het Bitget-incident kwam aan het licht op 24 september, toen de exchange ongeautoriseerde overboekingen vanuit een aantal van zijn hot wallets opmerkte en opnames opschortte. Volgens het bedrijf misbruikten aanvallers een kwetsbaarheid in een beveiligingsproduct van een derde partij om interne inloggegevens te verkrijgen en opdrachten tot opname te vervalsen — een aanvalspad dat liep via een externe afhankelijkheid in de beveiligingsinfrastructuur van de exchange. De ontdekkingsdatum markeert bovendien slechts een deel van de tijdlijn: aanvullende berichtgeving geeft aan dat SlowMist de activiteit van de hack herleidde tot een zero-day exploit van 31 augustus, 24 dagen voordat de ongeautoriseerde overboekingen werden ontdekt.
Gerelateerd: SlowMist herleidt activiteit Bitget-hack tot zero-day exploit van 31 augustus