Exploits veroorzaken 95% van de Web3-verliezen van $766,4 miljoen in september, kwartaaldiefstal stijgt 54%
Belangrijkste punten
- •De cryptoverliezen in september 2026 bedroegen ongeveer $766,4 miljoen, het hoogste maandbedrag van het jaar, gelijktijdig met het grootste aantal bevestigde incidenten in één enkele maand van 2026.
- •De inbreuk bij beurs Bitget van $387,5 miljoen en het incident bij het Liquid Network van ongeveer $318,6 miljoen vertegenwoordigden samen meer dan 90% van de verliezen in september, waardoor het derde grootste incident van $7,8 miljoen verbleekte.
- •Ongeveer $270,6 miljoen, zo'n 35% van de bruto verliezen van de maand, is sindsdien teruggevorderd of bevroren, waardoor ongeveer $495,8 miljoen onopgelost blijft.
- •Exploits waren verantwoordelijk voor ongeveer 95,5% van de verliezen in september, ondanks dat ze 58 van de ongeveer 99 bevestigde incidenten uitmaakten, wat een grote kloof tussen aanvalsfrequentie en ernst benadrukt.
- •De verliezen in het derde kwartaal van 2026 stegen met 53,9% op kwartaalbasis naar $1,26 miljard, terwijl de aangepaste verliezen, exclusief teruggevorderde fondsen, met 10% stegen naar $869,6 miljoen, wat wijst op een bredere verslechtering van de beveiligingssituatie.

In september 2026 ging ongeveer $766,4 miljoen verloren door crypto-beveiligingsincidenten, volgens een rapport van blockchain-beveiligingsbedrijf CertiK. Het totaal vormt een nieuw record voor de hoogste maandelijkse verliezen dit jaar en valt samen met het grootste aantal bevestigde incidenten dat in één enkele maand van 2026 is geregistreerd.
De verliezen van de maand waren sterk geconcentreerd. Cryptobeurs Bitget was verantwoordelijk voor het grootste afzonderlijke incident met $387,5 miljoen, gevolgd door het Liquid Network, een gefedereerde Bitcoin-sidechain, met ongeveer $318,6 miljoen. Samen vertegenwoordigen deze twee gebeurtenissen meer dan 90% van alle verliezen in september, waardoor het derde grootste incident, met $7,8 miljoen, verbleekt. Ongeveer $270,6 miljoen van het maandtotaal — zo'n 35% van het bruto bedrag — is sindsdien teruggevorderd of bevroren, wat de netto impact op de sector verzacht — maar verre van wegneemt.
De concentratie van verliezen weerspiegelt een bekend patroon in de Web3-beveiliging: hoewel het aantal incidenten breed verspreid is over protocollen en chains, blijft een klein aantal grootschalige inbreuken op gecentraliseerde doelen verantwoordelijk voor het grootste deel van de gestolen fondsen.
Exploits domineren nu de kwartaverliezen met 54% stijgen
De uitsplitsing van aanvalsvectoren door CertiK laat een opvallende asymmetrie zien. Exploits — aanvallen die misbruik maken van kwetsbaarheden in code, infrastructuur of operationele processen — waren verantwoordelijk voor $33,8 miljoen, ofwel ongeveer 95,5% van de verliezen in september. Compromittering van privésleutels goed voor $14,2 miljoen, wallet-compromittering voor $11,9 miljoen en phishing slechts voor $6,2 miljoen.
Het aantal incidenten vertelt een ander verhaal. Van de ongeveer 99 bevestigde incidenten van de maand werden er 58 gecategoriseerd als exploits, terwijl er 13 phishing-aanvallen waren en 11 betrekking hadden op gecompromitteerde privésleutels — wat betekent dat de meest frequent voorkomende aanvalstypen verre van de meest schadelijke waren.
Per categorie waren de verliezen het hoogst verspreid over meerdere chains, terwijl Ethereum de meeste individuele incidenten registreerde, wat onderstreept dat de grootste blootstellingen zich nu uitstrekken over cross-chain-infrastructuur in plaats van één enkel netwerk. In lijn met de maandcijfers leden gecentraliseerde exchanges het grootste aandeel van de verliezen, gevolgd door incidenten gerelateerd aan mainnets — een verdeling die aansluit bij de dominantie van de twee grootste gebeurtenissen van de maand.
De piek in september tekende ook een somber kwartaalbeeld. De totale verliezen in Q3 2026 bereikten $1,26 miljard, een stijging van 53,9% ten opzichte van $819,4 miljoen in Q2, terwijl het aantal incidenten met 12,8% steeg naar 247. Aangepaste verliezen — waarbij teruggevorderde of bevroren fondsen zijn uitgesloten — stegen met 10% op kwartaalbasis naar $869,6 miljoen, wat aangeeft dat de toename niet slechts het gevolg is van enkele uitzonderlijk grote gebeurtenissen, maar deel uitmaakt van een bredere verslechtering van de beveiligingssituatie. Deze cijfers vormen nu de maatstaf voor de laatste fase van 2026, en de uiteindelijke bestemming van de ongeveer $495,8 miljoen aan septemberverliezen die niet zijn teruggevorderd of bevroren, bepaalt hoe de netto tol van de maand uiteindelijk wordt genoteerd.
Al met al wijzen de gegevens op een groeiende kloof tussen de frequentie en de ernst van incidenten. Voor ontwikkelaars en beveiligingsteams betekent dit dat het versterken van applicatiecode noodzakelijk blijft, maar onvoldoende: zoals september liet zien, kan één enkele kwetsbaarheid in de backend van een exchange of in cross-chain-infrastructuur in één gebeurtenis meer waarde blootstellen dan honden kleinere exploits samen.