2026年9月加密安全事件概览:48起攻击致7.6亿美元损失
据Beosin Alert平台监测数据统计,2026年9月,各类安全事件损失金额总计约7.6亿美元,共发生重大安全事件48起。其中,Bitget安全事件损失约3.875亿美元,Liquid Network因底层软件漏洞被恶意铸造约4,000枚BTC(价值约3.2亿美元),虽随后归还3400枚BTC(约2.85亿美元),但仍有598.5枚BTC处于争议中。其余46起事件合计损失约5295万美元。
损失Top 10事件:交易所与公链成重灾区
9月24日,Bitget平台热钱包遭黑客跨链入侵,损失超3.875亿美元,为当月最大单笔损失。9月6日,Bitcoin侧链Liquid Network因Elements软件的验证缓存漏洞被恶意铸币,造成约3.2亿美元损失。9月22日,Neutron遭遇治理攻击,导致Astroport等DeFi协议被盗取约173万枚ATOM(约合940万美元),位列第三。
此外,Top 10损失中包含3起钓鱼或投毒事件:针对地址0x40e93的钓鱼攻击、FomoPeek应用投毒、iToken钱包恶意后门,再次印证用户端安全仍是Web3生态最薄弱环节之一。
被攻击项目类型与各链损失分布
本月被攻击对象涵盖交易所、公链、借贷协议、钱包应用、代币合约、跨链桥及普通用户等多种类型。其中,交易所损失最高,达3.875亿美元;公链总损失约3.34亿美元;针对个人用户/地址的攻击造成损失约1557万美元,较上月下降45.2%。
从攻击频率看,DeFi类合约被攻击13次,居首位;代币类合约被攻击10次,排名第二。
各区块链网络损失情况
Liquid Network为9月损失金额最多的链。受Bitget事件影响,Ripple链损失约1.57亿美元,排名第二;Ethereum链损失约1.46亿美元,共发生14起安全事件,目前多数DeFi协议及针对巨鲸的钓鱼攻击仍集中于以太坊。BNB Chain虽安全事件数量位居第二,但多针对代币合约,损失金额相对较小。
此外,Neutron、Injective等Cosmos生态公链也遭攻击,显示链上攻击正呈现多链蔓延态势。
典型安全事件深度分析
Neutron治理攻击:低成本操控投票快照
攻击者提交名为“AIATO: AI Agent Takeover”的提案,表面为学术实验,实则包含11条“Update Admin”指令,意图接管Astroport与Drop协议的管理员权限。其通过在投票截止前11分39秒质押3160万枚NTRN(成本仅约2万美元),精准卡入Cosmos SDK快照窗口,使提案以82%赞成率通过。最终Astroport与Drop分别损失约490万和450万美元。
防范建议:设置绝对票数或资本下限、为时间锁配备监护人机制、实时监控治理参与度。
Injective期权结算漏洞:利用失效预言机套利
攻击者创建一个永不返回价格的空预言机“Frontrunner”,并建立299个关联二元期权市场。因无法结算,系统触发“无价格退款”逻辑,错误地退还双倍保证金。攻击者通过自成交操作,在30分钟内以10.5万美元本金套取20.4万美元利润,并通过CCTP跨链桥转移至以太坊。
ASI Alliance私钥泄露:多重项目遭连环攻击
9月20日至21日,Fetch.ai、NuNet及SingularityNET相继被同一攻击者入侵。攻击者利用泄露的私钥,结合合约设计缺陷,从Fetch.ai提取870万枚FET,增发4.085亿枚NTX,并通过跨链桥在以太坊铸造超8.96亿枚AGIX等代币。关键问题在于conversionIn()函数仅依赖单一EOA签名,缺乏限额控制与跨链状态验证,导致资产被一次性清空。
Web3安全威胁趋势与应对建议
2026年Web3安全威胁呈现系统性扩大趋势,攻击已从代码层扩展至运营、治理及交互逻辑层面。AI技术加速漏洞挖掘,传统审计难以覆盖全生命周期风险。
对项目方而言,应强化链上治理机制、实施多重审计、引入监护人角色;对用户而言,需定期撤销无效授权、警惕新型钓鱼手段,并关注权威安全预警。唯有构建多层次防御体系,方能应对日益复杂的攻击环境。
