零时科技发布的 2026 年 9 月安全月报显示,据多家区块链安全监测平台统计,当月加密货币领域因安全事件造成的总损失约为 7.3 亿美元。报告称,9 月安全态势呈现出一个明显变化:交易所后端系统与底层基础设施正成为新的主要攻击目标。

按月报口径,单起 Bitget 热钱包后端系统操纵攻击造成约 3.875 亿美元损失,Liquid Network 验证软件漏洞攻击造成约 3.19 亿美元损失,两起事件合计占 9 月总损失的 95% 以上,也让 9 月成为 2026 年以来损失最高的月份。
报告特别说明,7.3 亿美元对应的是事件报告和资金流出规模,并不等于最终无法追回的净损失。以 Liquid Network 事件为例,攻击者已归还约 85% 被盗资金,约合 2.72 亿美元,目前仍有约 4700 万美元未返还。
从攻击路径看,9 月出现了交易所后端系统操纵、验证软件漏洞、治理提案操纵、预言机价格操纵、跨链桥余额清空、DEX 流动性池攻击等多种方式并发的情况。月报认为,攻击目标正从智能合约层加速转向基础设施层。
黑客攻击:6 起典型事件
Bitget 热钱包后端系统操纵攻击
这起事件发生在 9 月 25 日,损失金额约 3.875 亿美元。根据月报披露,攻击者利用第三方安全产品的零日漏洞获取高权限内部凭证,随后伪造提现指令并绕过风控校验,从 Bitget 热钱包和温钱包基础设施中转移资产,涉及 Ethereum、XRP、BSC、Arbitrum、Avalanche 等多条链。
Bitget 确认,私钥未泄露,冷钱包未受影响,所有用户余额不受损失。平台表示,相关损失将由超过 4.64 亿美元的用户保护基金覆盖。事件发生后,Bitget 已隔离受影响系统、重置内部凭证,并联合多家安全机构开展调查和链上追踪。

Liquid Network 验证软件漏洞攻击
这起攻击发生在 9 月 6 日,损失金额约 3.19 亿美元。攻击者利用 Liquid Network 验证软件 Elements 中的范围证明缓存碰撞漏洞,在没有真实资产背书的情况下铸造约 4000 枚 L-BTC,之后通过 SideSwap 的 peg-out 机制赎回真实比特币。
报告称,自称白帽的攻击者随后通过链上消息与 Blockstream 谈判,并在漏洞修复后归还约 3400 枚 BTC,约占被盗资金的 85%。目前仍有约 598.5 枚 BTC 未归还,按文中口径约合 4700 万美元。
Neutron 治理提案操纵攻击
9 月 22 日,Neutron 遭遇治理提案操纵攻击,损失约 440 万美元。攻击者仅花费约 20,199 USDC 买入约 3160 万枚 NTRN,并在投票结束前约 12 分钟完成质押,使一项恶意治理提案以约 82% 的支持率通过。
在提案通过后,攻击者获得 11 个合约的管理权限,并将相关合约迁移到恶意代码,最终盗走约 440 万美元资产。此后,Cosmos Hub 验证者协调暂停网络约 25 小时,并从攻击者关联地址转移约 123 万枚 ATOM 以进行资产追回。
Duelbits 平台热钱包私钥泄露攻击
9 月 24 日,加密博彩平台 Duelbits 的热钱包遭攻击,月报称事件疑似由私钥泄露引发,而非智能合约漏洞,损失约 700 万美元。攻击者直接取得热钱包控制权,转移了约 836 枚 ETH、162 万枚 USDT、9.7 万枚 USDC、3.15 万枚 DAI、124 亿枚 SHIB 以及 8.1 枚 BTC,之后将大部分资产兑换为 ETH 并集中到单一地址。

Duelbits 联合创始人确认损失约 700 万美元,并表示用户资金安全。平台将保持离线状态,直至调查结束并补充热钱包资金。
Nostra 预言机价格操纵攻击
9 月 17 日,Nostra 遭遇预言机价格操纵攻击,损失约 350 万美元。攻击者通过创建虚假流动性池并配合刷量交易,将 NSTR 代币报价从约 0.006 美元拉高至约 49.5 美元,涨幅接近 8000 倍。
由于 Nostra 借贷协议依赖第三方价格源读取该池报价,攻击者得以将被严重高估的 NSTR 作为抵押品,从 Starknet 货币市场借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI。月报称,攻击者随后将约 192 万美元被盗资产跨链转移至以太坊,其中包括 234.57 枚 ETH 和 130 万枚 DAI。事件发生后,Nostra 暂停了借贷、提款和清算功能。
Payy Network 跨链桥漏洞攻击
Payy Network 的以太坊跨链桥于 9 月 24 日 4:21 UTC 遭到攻击,损失约 183 万美元。攻击者将桥内全部余额、约 180 万美元的 USDC 转出,之后通过隐私协议 Railgun 为行动提供资金掩护,并将 USDC 兑换为 ETH。
月报介绍,Payy Network 是一个提供链上薪资和金库服务的 rollup 项目。项目方确认,损失资金为用户存入的非托管资产,但尚未披露漏洞的具体原因。事件发生后,项目暂停了全部运营。

Rug Pull 与钓鱼诈骗:5 起典型事件
除黑客攻击外,月报还列举了 9 月出现的多起 Rug Pull 和钓鱼诈骗案例。
- 9 月 16 日,以太坊上一名 0xe268 开头地址的受害者在签署钓鱼签名后,损失了价值 565,768 美元的 sUSDat。
- 9 月 25 日,一名用户在以太坊上遭遇地址投毒攻击,损失了价值 67,572 美元的 USDT。月报给出的正确地址为 0xca16b299700674dda6941baa1bdeeff6d90fd94b,错误地址为 0xca166632d25ea74baa93a5303aa73f61e80fd94b。
- 9 月 26 日,有用户在 XRP Ledger 上签署了一笔钓鱼交易,损失价值 37,927 美元的 XRP。受害者地址为 rGtghKcmYY8gdUQwQerY5Ruww2LvdbgWVh。
DYORSWAP 假主网钓鱼事件
9 月 27 日,诈骗团伙搭建 GIWA 假主网,并在 DYORSWAP 集成虚假跨链 RPC,诱导用户将 ETH 转入虚假桥合约,累计盗走约 200 万美元。GIWA 官方澄清主网尚未上线,DEX 项目方随后启动资金补偿。
Trezor 邮件供应商遭攻击
9 月,Trezor 使用的邮件服务商 Brevo 遭到攻击。攻击者获取了部分客户联系数据,并向约 34.7 万名 Trezor 用户发送仿冒官方安全警告的钓鱼邮件,诱导用户下载恶意程序并输入钱包备份密码。
月报指出,这起事件的典型之处在于,攻击者并未直接攻击钱包本身,而是先攻破钱包厂商的上游服务商,再利用获取的用户信息实施精准钓鱼。
Robinhood Chain 系列 Meme 币 Rug Pull
这组事件发生于 7 月 10 日至 9 月 21 日,并于 9 月 27 日披露,累计损失至少 1843 万美元。链上分析显示,同一操作团伙疑似关联某链上至少 53 个 Meme 币发行项目。

月报称,该团队通过大量关联钱包在代币上线初期集中获取 70% 以上的代币供应,利用项目热度吸引散户参与后集中抛售套现。部分项目内部钱包甚至控制了 82% 至 86% 的代币供应。调查还显示,前一个项目套现所得会继续用于启动下一个项目,形成「发行—集中控盘—吸引买盘—抛售套现—继续发行」的循环模式,累计抽取资金至少约 1843 万美元。
月报结论与安全建议
零时科技在总结中表示,2026 年 9 月,攻击目标从智能合约漏洞向更底层基础设施转移的趋势已经更加明确。除 Bitget 和 Liquid Network 两起头部事件外,FastSwap 流动性池被闪电攻击、Nostra 预言机被虚假报价操纵、Payy Network 跨链桥余额被清空、Duelbits 热钱包私钥泄露,都指向同一现象:攻击者正在系统性寻找基础设施层面的薄弱环节,而不是直接攻破合约代码。
月报还提到,「系统被信任」本身已成为新的攻击面。以 Bitget 事件为例,攻击者利用第三方安全产品的零日漏洞获取内部凭证,伪造提现指令并绕过风控,全程未触碰私钥;Liquid Network 事件则说明,验证软件层面的缺陷同样能够撬动数亿美元资产。
零时科技安全团队给出的建议包括:
- 个人用户应警惕 AI 工具推荐的加密链接,始终通过官方渠道访问;不要签署「无限授权」交易,并定期清理授权。
- 项目方可对治理提案设置更高门槛和延迟执行机制;对验证软件和缓存机制开展专项安全审计;交易所应重点审查后端授权系统的数据完整性校验;DEX 应加强对流动性池异常交易的监控。
- 行业层面可推动交易所后端安全标准建设,加强对第三方安全产品供应链风险的监测,并持续关注朝鲜 Lazarus 集团等国家级 APT 组织的攻击手法演变。
原文附带免责声明称,市场有风险,投资需谨慎,本文不构成投资建议。


