Exploity odpowiadają za 95% wrześniowych strat w Web3 wynoszących 766,4 mln USD, gdyż kradzieże w skali kwartału wzrosły o 54%
Najważniejsze informacje
- •Straty kryptowalutowe we wrześniu 2026 roku wyniosły około 766,4 mln USD — najwyższą miesięczną kwotę w tym roku — jednocześnie odnotowując największą liczbę potwierdzonych incydentów w pojedynczym miesiącu 2026 roku.
- •Włamanie na giełdę Bitget o wartości 387,5 mln USD oraz incydent Liquid Network na około 318,6 mln USD stanowiły razem ponad % wrześniowych strat, przyćmiewając trzeci co do wielkości incydent o wartości 7,8 mln USD.
- •Około 270,6 mln USD, czyli około 35% brutto strat miesiąca, zostało od tego czasu odzyskanych lub zamrożonych, pozostawiając około 495,8 mln USD bez rozstrzygnięcia.
- •Exploity odpowiadały za około 95,5% wrześniowych strat, mimo że stanowiły 58 z około 99 potwierdzonych incydentów, co uwidacznia szeroką rozbieżność między częstotliwością a dotkliwością ataków.
- •Straty w trzecim kwartale 2026 roku wzrosły o 53,9% kwartał do kwartału do 1,26 mld USD, a skorygowane straty bez uwzględnienia odzyskanych środków wzrosły o 10% do 869,6 mln USD, co wskazuje na szersze pogorszenie warunków bezpieczeństwa.

Około 766,4 mln USD strat przyniosły incydenty bezpieczeństwa w kryptowalutach we wrześniu 2026 roku — wynika z raportu opublikowanego przez firmę zajmującą się bezpieczeństwem blockchain CertiK. Jest to nowy rekord najwyższych miesięcznych strat w tym roku, a jednocześnie miesiąc ten odnotował największą liczbę potwierdzonych incydentów w pojedynczym miesiącu 2026 roku.
Straty tego miesiąca były silnie skoncentrowane. Giełda kryptowalut Bitget odpowiada za największe pojedyncze zdarzenie o wartości 387,5 mln USD, a następnie incydent Liquid Network, federacyjnego sidechaina Bitcoina, na kwotę około 318,6 mln USD. Razem te dwa zdarzenia stanowią ponad 90% wszystkich wrześniowych strat, przyćmiewając trzeci co do wielkości incydent, który wyniósł 7,8 mln USD. Około 270,6 mln USD z miesięcznej sumy — około 35% kwoty brutto — zostało od tego czasu odzyskanych lub zamrożonych, co łagodzi — ale w żadnym wypadku nie eliminuje — netto skutki dla branży.
Koncentracja strat odzwierciedla znaną dynamikę w bezpieczeństwie Web3: choć liczba incydentów rozkłada się szeroko na wiele protokołów i łańcuchów, niewielka liczba dużych włamań na cele scentralizowane w dalszym ciągu odpowiada za większość skradzionych środków.
Exploity dominują, gdy straty kwartalne rosną o 54%
Podział wektorów ataków według CertiK ujawnia uderzącą asymetrię. Exploity — ataki wykorzystujące podatności w kodzie, infrastrukturze lub procesach operacyjnych — odpowiadały za 33,8 mln USD, czyli około 95,5% wrześniowych strat. Kompromitacje klzy prywatnych stanowiły 14,2 mln USD, kompromitacje portfeli 11,9 mln USD, a phishing jedynie 6,2 mln USD.
Liczba incydentów opowiada inną historię. Spośród około 99 potwierdzonych incydentów w tym miesiącu 58 zostało zaklasyfikowanych jako exploity, natomiast 13 stanowiły ataki phishingowe, a 11 dotyczyło kompromitacji kluczy prywatnych — co oznacza, że najczęstsze typy ataków daleko odbiegały od najbardziej dotkliwych.
W podziale na kategorie straty były najwyższe w obrębie wielu łańcuchów, przy czym Ethereum odnotowało najwięcej pojedynczych incydentów, co podkreśla, że największa ekspozycja obejmuje obecnie infrastrukturę międzyłańcuchową, a nie jakikolwiek pojedynczy sieć. Zgodnie z miesięcznymi danymi scentralizowane giełdy poniosły największy udział strat, a następnie incydenty związane z mainnetem — rozkład ten odpowiada dominacji dwóch największych zdarzeń miesiąca.
Wrześniowy skok ukształtował także ponurą strukturę kwartalną. Łączne straty w trzecim kwartale 2026 roku osiągnęły 1,26 mld USD, wzrastając o 53,9% z 819,4 mln USD w drugim kwartale, a liczba incydentów wzrosła o 12,8% do 247. Skorygowane straty — wyłączające odzyskane lub zamrożone środki — wzrosły o 10% kwartał do kwartału do 869,6 mln USD, co wskazuje, że wzrost nie jest jedynie efektem kilku wyjątkowo dużych zdarzeń, lecz częścią szerszego pogorszenia środowiska bezpieczeństwa. Dane te wyznaczają teraz punkt odniesienia na ostatni etap 2026 roku, a ostateczne rozstrzygnięcie dotyczące około 495,8 mln USD wrześniowych strat nieodzyskanych i niezamrożonych przesądzi, jak ostatecznie zostanie zapisany netto bilans tego miesiąca.
Łącznie dane wskazują na pogłębiającą się rozbieżność między częstotliwością a dotkliwością incydentów. Dla programistów i zespołów ds. bezpieczeństwa wniosek jest taki, że wzmacnianie kodu na poziomie aplikacji pozostaje konieczne, ale niewystarczające: jak pokazał wrzesień, pojedyncza podatność w backendzie giełdy lub infrastrukturze międzyłańcuchowej może narazić na ryzyko większą wartość w jednym zdarzeniu niż setki mniejszych exploitów razem wziętych.