零时科技发布的2026年9月加密安全报告显示,据多家区块链安全监测平台统计,当月加密货币领域安全事件造成的总损失约为7.3亿美元。报告指出,9月安全态势的突出特征是,交易所后端与底层基础设施成为新的主要攻击目标。
其中,Bitget热钱包后端系统操纵攻击造成约3.875亿美元损失,Liquid Network验证软件漏洞攻击造成约3.19亿美元损失,两起事件合计占当月总损失的95%以上。报告称,这使9月成为2026年以来损失最高的月份。
不过,报告同时说明,7.3亿美元对应的是事件报告或资金流出规模,并不等于最终无法追回的净损失。Liquid Network攻击者已归还约85%被盗资金,约合2.72亿美元,目前仍有约4700万美元未返还。
攻击方式出现变化,基础设施层成为重点目标
报告称,9月出现了交易所后端系统操纵、验证软件漏洞、治理提案操纵、预言机价格操纵、跨链桥余额清空、DEX流动性池攻击等多种攻击方式并发的情况,攻击目标正从智能合约层加速转向基础设施层。
黑客攻击典型事件
Bitget热钱包后端系统操纵攻击
时间为9月25日,损失金额约3.875亿美元。报告称,攻击者利用第三方安全产品的零日漏洞获取高权限内部凭证,伪造提现指令并绕过风控校验,从Bitget热钱包和温钱包基础设施中转移约3.875亿美元资产,涉及Ethereum、XRP、BSC、Arbitrum、Avalanche等多条链。
Bitget确认私钥未泄露,冷钱包未受影响,所有用户余额不受损失,损失由超过4.64亿美元的用户保护基金覆盖。平台已隔离受影响系统、重置内部凭证,并联合多家安全机构开展调查和链上追踪。
Liquid Network验证软件漏洞攻击
时间为9月6日,损失金额约3.19亿美元。攻击者利用Liquid Network验证软件Elements中的范围证明缓存碰撞漏洞,在无真实资产背书的情况下铸造约4000枚L-BTC,随后通过SideSwap的peg-out机制赎回真实比特币。
自称白帽的攻击者通过链上消息与Blockstream谈判,在漏洞修复后归还约3400枚BTC,约占被盗资金的85%,仍有约598.5枚BTC、约4700万美元未归还。
Neutron治理提案操纵攻击
时间为9月22日,损失金额约440万美元。报告称,攻击者仅花费约20,199 USDC购买约3160万枚NTRN,并在投票结束前约12分钟完成质押,使一项恶意治理提案以约82%的支持率通过。
随后,攻击者获得11个合约的管理权限,并将相关合约迁移至恶意代码,最终盗走约440万美元资产。Cosmos Hub验证者随后协调暂停网络约25小时,并从攻击者关联地址转移约123万枚ATOM进行资产追回。
Duelbits平台热钱包私钥泄露攻击
时间为9月24日,损失金额约700万美元。报告称,加密博彩平台Duelbits的热钱包遭攻击,疑似由私钥泄露导致,而非智能合约漏洞。
攻击者直接获取热钱包控制权,将约836枚ETH、162万枚USDT、9.7万枚USDC、3.15万枚DAI、124亿枚SHIB及8.1枚BTC转移至新地址,随后大部分资产被兑换为ETH并集中至单一地址。Duelbits联合创始人确认损失约700万美元,并表示用户资金安全,平台将保持离线直至调查结束并补充热钱包资金。
Nostra预言机价格操纵攻击
时间为9月17日,损失金额约350万美元。攻击者通过创建虚假流动性池并配合刷量交易,将NSTR代币报价从约0.006美元推高至约49.5美元,涨幅接近8000倍。
由于Nostra借贷协议依赖第三方价格源读取该池报价,攻击者以被严重高估的NSTR作为抵押品,从Starknet货币市场借出约350万美元的ETH、STRK、USDC、USDT、WBTC和DAI。随后,攻击者将约192万美元被盗资产跨链至以太坊,其中包括234.57枚ETH和130万枚DAI。Nostra在事件发生后暂停了借贷、提款及清算功能。
Payy Network跨链桥漏洞攻击
时间为9月24日,损失金额约183万美元。报告称,Payy Network的以太坊跨链桥于9月24日4:21 UTC遭到攻击,攻击者将桥内全部余额约180万美元的USDC转出,随后通过隐私协议Railgun为行动提供资金掩护,并将USDC兑换为ETH。
Payy Network是一个提供链上薪资和金库服务的rollup项目。项目方确认,损失资金为用户存入的非托管资产,但尚未披露漏洞的具体原因。攻击发生后,项目方暂停了所有运营。
Rug Pull与钓鱼诈骗事件
报告列出5起典型Rug Pull或钓鱼诈骗事件。
- 9月16日,以0xe268开头地址的受害者在以太坊上签署钓鱼签名后,损失565,768美元的sUSDat。
- 9月25日,有人在以太坊上遭遇地址投毒攻击,损失价值67,572美元的USDT。正确地址为0xca16b299700674dda6941baa1bdeeff6d90fd94b,错误地址为0xca166632d25ea74baa93a5303aa73f61e80fd94b。
- 9月26日,有人在XRP Ledger上签署一笔钓鱼交易,损失价值37,927美元的XRP。受害者地址为rGtghKcmYY8gdUQwQerY5Ruww2LvdbgWVh。
DYORSWAP假主网钓鱼事件
时间为9月27日。报告称,诈骗团伙搭建GIWA假主网,在DYORSWAP集成虚假跨链RPC,诱导用户将ETH转入虚假桥合约,累计盗走约200万美元。GIWA官方澄清主网尚未上线,DEX项目方启动资金补偿。
Trezor邮件供应商遭攻击
时间为9月。报告称,Trezor使用的邮件服务商Brevo遭到攻击,攻击者获取部分客户联系数据后,向约34.7万名Trezor用户发送仿冒官方安全警告的钓鱼邮件,诱导用户下载恶意程序并输入钱包备份密码。
报告认为,这起事件的典型之处在于,攻击者没有直接攻击钱包本身,而是先攻破钱包厂商的上游服务商,再利用获取的用户信息实施精准钓鱼。
Robinhood Chain系列Meme币Rug Pull
时间跨度为7月10日至9月21日,9月27日披露,损失金额至少1843万美元。链上分析显示,同一操作团伙疑似关联某链上至少53个Meme币发行项目。
报告称,该团队通过大量关联钱包在代币上线初期集中获取70%以上的代币供应,利用项目热度吸引散户参与后集中抛售套现;部分项目内部钱包甚至控制了82%至86%的代币供应。调查显示,前一个项目套现所得会被用于启动下一个项目,形成「发行—集中控盘—吸引买盘—抛售套现—继续发行」的循环模式,累计抽取资金至少约1843万美元。
报告结论与安全建议
报告称,2026年9月,攻击目标从智能合约漏洞向更底层基础设施转移的趋势已经更加明确。除Bitget与Liquid Network两起头部事件外,FastSwap流动性池被闪电攻击、Nostra预言机被8000倍虚假报价操纵、Payy Network跨链桥余额被清空、Duelbits热钱包私钥泄露,都指向同一变化:攻击者正在系统性寻找基础设施层面的薄弱环节,而不是直接攻破合约代码。
报告还提到,在Bitget事件中,攻击者利用第三方安全产品的零日漏洞获取内部凭证,伪造提现指令并绕过风控,全程未触碰私钥;Liquid Network事件则显示,验证软件层面的缺陷同样可能撬动数亿美元资产。
零时科技安全团队给出的建议包括:
- 个人用户应警惕AI工具推荐的加密链接,始终通过官方渠道访问;不要签署「无限授权」交易,并定期清理授权。
- 项目方应对治理提案设置更高门槛和延迟执行机制;对验证软件和缓存机制进行专项安全审计;交易所应重点审查后端授权系统的数据完整性校验;DEX应加强流动性池的异常交易监控。
- 行业层面应推动交易所后端安全标准建立,加强对第三方安全产品供应链风险的监测,并持续关注朝鲜Lazarus集团等国家级APT组织的攻击手法演变。

