Et dyrt blodbad for kryptosikkerhet

September 2026 går inn i historien som en av de kostbareste månedene for sikkerhetsbrudd i kryptobransjen. Ifølge tall fra sikkerhetsanalytikerne PeckShield og CertiK ble det stjålet mellom 766 og 768 millioner dollar fra plattformer og protokoller gjennom måneden, skriver CryptoPotato (cryptopotato.com).

Det er en kraftig økning fra august, da tapene lå på 136,3 millioner dollar ifølge PeckShield – og enda tydeligere når man ser på CertiKs tall, som viser en økning på hele 248 prosent måned over måned.

Bildet er imidlertid mer nyansert enn tallene først antyder. To enkelthendelser – bruddet hos børsen Bitget og eksploiteringen av Blockstreams Liquid Network – stod for omtrent 92 prosent av hele månedens tap. Strippet man disse to sakene bort, endte de resterende 53 hackene i september på rundt 59 millioner dollar, mindre enn halvparten av augusts totaltap.

766
millioner dollar totalt tap i september
92%
andel fra Bitget og Liquid
59
millioner dollar fra øvrige 53 hack
Kryptohackere stjal 766 millioner dollar i september – verst på to år - Bilde 1

Bitget: Spoofing av backend-systemer

Det mest omtalte enkelttilfellet var bruddet hos børsen Bitget 24. september klokken 18:31 UTC. Opprinnelig ble tapet anslått til 351,6 millioner dollar, men etter videre kjedeanalyse ble beløpet oppjustert til 387,5 millioner dollar.

Ifølge sikkerhetsselskapet SlowMist startet angriperen med rekognosering allerede i slutten av august. Angrepet rettet seg mot et bakenforliggende system i børsens lommebokinfrastruktur, der angriperen forfalsket transaksjonsdata og lurte autorisasjonsprosessen til å frigi midler – uten å direkte kompromittere private nøkler.

Bitget-sjef Gracy Chen uttalte at kaldlager, hovednøkler og den frittstående Bitget Wallet-appen ikke ble berørt. Børsen brukte sitt brukerbeskyttelsesfond, som før hendelsen inneholdt over 464 millioner dollar, for å dekke tapet uten å redusere kundesaldoer. Fondet ble senere fylt opp igjen til 309 millioner dollar, inkludert 3 705 bitcoin, den 30. september.

Vi vil ikke løpe fra dette, og hver dollar skal gjøres rede for

Chen pekte i kjølvannet av hendelsen på mulig nordkoreansk statlig involvering, uten å utelukke intern medvirkning. Denne attribusjonen er foreløpig ikke uavhengig bekreftet av tredjepart, og bør leses med forbehold.

Kryptohackere stjal 766 millioner dollar i september – verst på to år - Bilde 2

Liquid Network: Falske bitcoin via konsensusfeil

Den andre store hendelsen traff Blockstreams sidekjede Liquid Network allerede 6. september. En feil i valideringslogikken i programvaren Elements, som driver sidekjeden, gjorde det mulig å lage urealistiske 3 998,5 L-BTC – kryptovaluta uten reell dekning i reservene.

De falske tokenene ble deretter løst inn gjennom SideSwaps bro for utbetaling, noe som tappet Liquids bitcoin-reserver fra 4 205 til kun 197 BTC. Multisignatur-nøklene til føderasjonen som styrer nettverket, ble ikke kompromittert – svakheten lå i selve protokollkoden.

I en overraskende utvikling returnerte angriperen allerede dagen etter, 7. september, 3 400 av de stjålne bitcoinene – verdt mellom 270 og 285 millioner dollar – til reservene. Rundt 600 bitcoin forble likevel urecovered.

Flere mindre hendelser i skyggen

Utenom de to gigantsakene registrerte sikkerhetsselskapene en rekke mindre brudd gjennom september, blant annet:

  • Safe Wallet: rundt 7,8 millioner dollar
  • Kryptokasinoet Duelbits: 5,9–7 millioner dollar
  • Hardware-lommeboktilbyderen DCENT: rundt 6 millioner dollar
  • Nostra-orakelet: rundt 3,5 millioner dollar

CertiK deler opp angrepsvektorene i september slik: protokoll- og smartkontraktutnyttelser stod for hele 95,5 prosent av tapene (cirka 733,8 millioner dollar), mens private nøkkel-kompromisser, lommebokbrudd og phishing utgjorde de resterende delene, med betydelig mindre volum enn tidligere kvartaler.

To hendelser forklarer nesten alt – resten av bransjen hadde en relativt normal måned

Kildekritikk: Tallene varierer

Det er verdt å merke seg at ulike sikkerhetsfirmaer opererer med noe avvikende tall. CertiK anslår brutto tap til mellom 768,4 og 768,5 millioner dollar fordelt på 97–98 hendelser, mens PeckShield lander på 766,49 millioner dollar over 55 større hendelser. Begge kilder er anerkjente aktører innen on-chain-analyse, men metodeforskjeller i hvordan hendelser telles og verdsettes forklarer avvikene. Netto tap, etter at midler ble fryst eller returnert, anslås av CertiK til rundt 495,3 millioner dollar.

Årsakstallene for 2026 så langt er også urovekkende: CertiK rapporterer 656 hendelser med samlet skade på 2,68 milliarder dollar, som allerede overgår totaltapene for hele foregående år.

Hva det betyr for brukere og bransjen

Immunefi-grunnlegger Mitchell Amador peker på et mønster der sentraliserte børser (CeFi) opplever færre, men langt mer alvorlige hendelser enn desentraliserte protokoller (DeFi), ofte knyttet til svakheter i nøkkelforvaltning – et område som sjelden gjennomgår samme type sikkerhetsrevisjon som smartkontrakter.

For norske og nordiske investorer som bruker internasjonale børser som Bitget, understreker hendelsen betydningen av brukerbeskyttelsesfond og hvor raskt en børs kan absorbere tap uten å ramme kundesaldoer. At Bitget klarte å dekke hele bruddet uten haircut til brukerne, skiller seg fra flere tidligere børskollaps der kundemidler har gått tapt permanent.

Samtidig illustrerer Liquid-saken en stadig mer kompleks sikkerhetsrisiko: selv protokoller uten kompromitterte nøkler kan rammes hardt av feil i underliggende konsensus- og valideringslogikk.