2026年9月、暗号資産関連のハッキング被害額は約7億6,840万ドルに達し、今年最も高額な月となった。複数のブロックチェーンセキュリティ企業が、記録的水準の不正流出を確認している。
主なポイント
- CertiKは、97件のインシデントで推計損失7億6,840万ドルと集計。一方でPeckShieldは55件・7億6,650万ドルと算出した。
- そのうちBitgetとLiquid Networkの2件だけで、PeckShieldが把握した9月の損失額の約92%を占めた。
- CertiKによる年初来(9月末時点)の統計では、累計656件のセキュリティインシデントで約26億8,000万ドルの損失となっている。
Bitgetでの暗号資産流出
9月は、インシデント件数こそ各社で差があるものの、2026年で月間被害額が最も大きい月となった。なかでも決定打となったのが、暗号資産取引所Bitgetで発生した大規模流出だ。
Bitgetの被害額は当初3億5,160万ドルと見積もられていたが、その後の調査で攻撃者が支配するアドレスに到達した暗号資産の量が確定し、推定損失は3億8,750万ドルへと引き上げられた。この1件だけで、CertiKが集計した9月の損失総額のほぼ半分を占めた形だ。
9月6日に発生したLiquid Networkの不正利用は、Bitgetとは異なるメカニズムの破綻だった。検証プロセスの欠陥により、攻撃者が裏付けとなるBitcoin (BTC)なしに、約4,000枚のLiquid Bitcoin (L-BTC)を新たに作り出せてしまったのである。
攻撃者は、その後ネットワークの出金手続きを用いて約4,000 BTCを引き出し、Bitcoin準備残高はおよそ4,205 BTCから197 BTCへと激減した。
CertiKは、3,998.5 L-BTCの価値を攻撃当時のレートで約3億1,870万ドルと評価している。その後、これらの資産の大半は返還され、報道によれば2億7,000万ドル超、BTCベースで3,400 BTCがネットワークに戻ったとされる。
関連記事: ビットコインは11万3,000ドルに到達できるか──シティはETF資金流入が押し上げると予測
CertiKが示すセキュリティ面の教訓
Bitgetの侵害を調査したSlowMistによれば、実際の盗難が発生する数週間前から関連する不審な活動が確認されていたという。ただし、調査報告では具体的な容疑者名は公表されていない。
Bitgetのグレイシー・チェン(Gracy Chen)CEOは、今回の攻撃に北朝鮮系ハッカーグループが関与している可能性があるとの見方を示した。
Bitgetはその後、Bitcoin、Ethereum (ETH)、Tether (USDT)の出金サービスを再開。対象19銘柄で131%の準備金比率を確保していると公表し、また3億ドル超を原資とする「プロテクションファンド」を維持していると説明した。取引所は、全面的な業務正常化を段階的に進めている。
9月には、BitgetやLiquid Networkほどの規模ではないものの、複数の中小インシデントも累計損失額を押し上げた。なかでも、Safe Walletで約780万ドル、DCENTで600万ドル、Duelbitsで590万ドル規模の被害が報告されている。
このほか、後に資金が戻された事例として、7.81百万ドル相当のMEV関連の盗難や、Nostraのオラクルを標的とした350万ドル規模の不正利用もCertiKは挙げている。
9月末時点で、CertiKの2026年累計統計は656件のセキュリティインシデント、被害額は約26億8,000万ドルに達した。BitgetとLiquid Networkという2件の異例に大きな侵害が、一時的に月間統計を押し上げ、年内の他の月を大きく引き離す結果となっている。

