Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

1,26 Milliarden Dollar in drei Monaten: Krypto-Hacks erreichen den höchsten Stand des Jahres 2026

Die Sicherheitsfirma CertiK zählt für das dritte Quartal 2026 rund 1,26 Milliarden Dollar Schaden aus 247 Vorfällen. Der September war mit 99 Fällen der schwerste Monat des Jahres – das sind die Hintergründe und die Folgen für deine Verwahrung.

Dunkler Leitstand in einem Rechenzentrum mit einer Monitorwand und einem einzelnen roten Warnlicht über der leeren Bedienkonsole
11 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Zwischen Juli und September 2026 haben Angreifer dem Kryptomarkt rund 1,26 Milliarden Dollar entzogen. Die Zahl stammt von der Sicherheitsfirma CertiK, die für das dritte Quartal 247 Sicherheitsvorfälle gezählt hat. Damit ist in drei Monaten fast halb so viel abgeflossen wie im gesamten bisherigen Jahr, für das CertiK auf rund 2,68 Milliarden Dollar kommt.

Für dich als Anleger in Deutschland ist das keine abstrakte Statistik. Die großen Fälle des Quartals trafen nicht exotische Nischenprojekte, sondern eine der größten Handelsplattformen der Welt und eine etablierte Seitenkette. Dieser Text ordnet die Zahlen ein, trennt die beiden kursierenden Zählungen voneinander und zeigt, an welchen Stellen du deine eigene Verwahrung tatsächlich prüfen kannst.

Was CertiK für das dritte Quartal 2026 gezählt hat

CertiK führt eine laufende Statistik über Angriffe auf Blockchain-Protokolle, Handelsplätze und Wallet-Infrastruktur. Für das dritte Quartal 2026 nennt die Firma rund 1,26 Milliarden Dollar Schaden aus 247 Vorfällen. Das zweite Quartal lag nach derselben Zählung bei 819,4 Millionen Dollar aus 219 Vorfällen. Die Summe ist damit um gut die Hälfte gestiegen, die Zahl der Fälle um knapp dreizehn Prozent.

Dieses Verhältnis ist der eigentliche Befund. Es gab nicht wesentlich mehr Angriffe, aber die erfolgreichen waren deutlich größer. Der Durchschnittsschaden je Vorfall ist von rund 3,7 auf etwa 5,1 Millionen Dollar geklettert. Wer Kryptowerte auf einer Plattform liegen hat, teilt sein Risiko mit allen anderen Kunden derselben Plattform – und genau dort konzentrieren sich die großen Summen.

Was CertiK als Sicherheitsvorfall zählt

Ein Sicherheitsvorfall in dieser Statistik ist jeder Fall, in dem Kryptowerte ohne Zustimmung des Berechtigten abfließen. Das umfasst drei sehr unterschiedliche Dinge: den Exploit, also die Ausnutzung eines Fehlers im Programmcode eines Protokolls; den Schlüsseldiebstahl, bei dem Angreifer an die privaten Schlüssel oder an Freigaberechte gelangen; und den Betrug, bei dem Nutzer zur Freigabe verleitet werden. Kursverluste, Insolvenzen und eingefrorene Auszahlungen zählen nicht mit.

Die Unterscheidung ist wichtig, weil sie die Gegenmaßnahme bestimmt. Gegen einen Fehler im Code eines fremden Protokolls kannst du als Nutzer wenig tun außer das Protokoll zu meiden. Gegen Schlüsseldiebstahl und Freigabebetrug kannst du sehr viel tun.

Der September 2026: 99 Vorfälle und der höchste Monatsverlust des Jahres

Der September trug den Großteil des Quartalsschadens. Je nach Zählung flossen zwischen 766 und 769 Millionen Dollar ab, verteilt auf 99 größere Vorfälle. Das ist der höchste Monatswert des Jahres 2026 und zugleich die höchste Fallzahl seit Februar 2025. Gegenüber dem August, der ungewöhnlich ruhig verlief, entspricht das einem Anstieg um rund 462 Prozent.

Der bisherige Spitzenmonat des Jahres war der April mit etwas über 648 Millionen Dollar, damals getrieben vom Angriff auf KelpDAO. Der September hat diesen Wert übertroffen, obwohl das Jahr bis dahin als vergleichsweise ruhig galt.

CertiK selbst ordnete den Monat auf dem eigenen Kanal so ein: Der September sei eine deutliche Erinnerung daran, wie schnell sich die Bedrohungslage verschieben könne; mit Verlusten und Fallzahl auf dem Höchststand des Jahres unterstreiche der Monat, dass Sicherheit auf jeder Ebene gebraucht werde. Die Einordnung stammt von der Firma, die auch die Zahlen erhebt – das ist bei der Bewertung mitzudenken, denn CertiK verkauft Prüfungen von Programmcode.

Bitget und Liquid Network: die beiden größten Einzelfälle des Quartals

Zwei Fälle machen zusammen fast die Hälfte des Septemberschadens aus. Auf die Handelsplattform Bitget entfielen rund 387,5 Millionen Dollar. Beim Liquid Network, einer auf Bitcoin aufsetzenden Seitenkette, waren es rund 320 Millionen Dollar, von denen nach Angaben der Analysefirma Chainalysis etwa 285 Millionen zurückflossen.

Bitget hat die Auszahlungen anschließend stufenweise wieder geöffnet: zuerst Bitcoin, dann Ether, dann Stablecoins, zuletzt die übrigen Wege. Dass eine Plattform dieser Größe mehrere Tage braucht, um den normalen Betrieb wiederherzustellen, ist der praktische Teil der Nachricht. In dieser Zeit kommst du an dein Guthaben nicht heran, unabhängig davon, ob dein eigenes Konto betroffen war.

Zurückgeholtes Geld und die Bruttozahl

Die 1,26 Milliarden Dollar sind eine Bruttozahl: erfasst wird, was abgeflossen ist, nicht, was am Ende verloren blieb. Im Fall des Liquid Network kehrte der weit überwiegende Teil zurück, was den tatsächlichen Nettoschaden des Quartals spürbar senkt. Solche Rückflüsse kommen vor, wenn Angreifer gestohlene Mittel nicht bewegen können, weil Analysefirmen und Handelsplätze die Adressen markieren. Verlass dich darauf nicht: In der Mehrzahl der Fälle bleibt das Geld weg.

Aufgebrochenes Vorhängeschloss an einer schweren Stahltür in einem Industriekorridor, der Bügel glänzend aufgetrennt
In den meisten großen Fällen des Quartals brach nicht die Verschlüsselung, sondern der Zugang davor.

Zwei Zählungen, zwei Summen: 766 bis 769 Millionen Dollar im September

Zum Septemberwert kursieren zwei Zahlen. CoinDesk nennt unter Berufung auf CertiK 768,5 Millionen Dollar, andere Auswertungen derselben Datenbasis kommen auf 766,49 Millionen. Die Differenz von rund zwei Millionen Dollar klingt groß, ist bei einer Summe dieser Größenordnung aber ein Rundungs- und Stichtagseffekt.

Solche Abweichungen entstehen, weil Schadenssummen in Dollar bewertet werden, die gestohlenen Werte aber in Kryptowährungen vorliegen. Je nachdem, ob der Kurs zum Zeitpunkt des Angriffs, zum Monatsende oder zum Zeitpunkt der Auswertung angesetzt wird, verschiebt sich das Ergebnis. Dazu kommen Nachmeldungen: Ein Vorfall vom 29. September kann erst im Oktober vollständig beziffert sein.

Für dich heißt das: Nimm solche Zahlen als Größenordnung, nicht als Messwert. Die Aussage „der September war der schwerste Monat des Jahres“ trägt, die zweite Nachkommastelle nicht.

Gestohlene Schlüssel statt gebrochener Kryptografie: der häufigste Angriffsweg

Die Vorstellung, Kryptowährungen würden geknackt, geht an der Wirklichkeit vorbei. Die zugrundeliegende Verschlüsselung hält. Was bricht, ist regelmäßig die Schicht davor: die Verwaltung der Schlüssel, die Freigabe von Transaktionen, der Zugang von Mitarbeitern zu internen Systemen. Wir haben diesen Befund für DeFi-Hacks ausführlich aufgeschlüsselt; er gilt für zentrale Plattformen genauso.

Ein privater Schlüssel ist die Zeichenfolge, mit der sich Kryptowerte einer Adresse bewegen lassen. Wer ihn hat, verfügt über die Werte – ohne Passwort, ohne Rückfrage, ohne Möglichkeit, die Buchung rückgängig zu machen. Genau deshalb zielen Angreifer auf ihn und nicht auf die Mathematik dahinter.

Phishing und Freigaberechte

Der zweite große Weg führt über Freigaben. Wenn du eine dezentrale Anwendung nutzt, erteilst du ihrem Smart Contract das Recht, Token aus deiner Wallet zu bewegen. Diese Freigabe, englisch Approval, bleibt bestehen, bis du sie zurücknimmst – auch dann, wenn du die Anwendung längst nicht mehr benutzt. Eine unbegrenzte Freigabe an einen später kompromittierten Vertrag ist eine offene Tür.

Praktisch heißt das: Erteile Freigaben mit Betragsgrenze statt unbegrenzt, und räume alte Freigaben regelmäßig auf. Die gängigen Block-Explorer bieten dafür eine Übersicht der erteilten Rechte.

Zentrale Börse oder eigene Wallet: wo dein Risiko tatsächlich liegt

Die Quartalszahlen zeigen beide Risiken nebeneinander. Liegen deine Coins auf einer Handelsplattform, trägst du deren Gegenparteirisiko: Wird sie angegriffen, hängt dein Guthaben an ihrer Reservedecke und ihrer Entschlossenheit, den Schaden zu tragen. Verwahrst du selbst, trägst du das Risiko allein – ein verlorener Schlüssel ist endgültig, aber kein fremder Vorfall kann dich treffen.

Einen Mittelweg gibt es durchaus. Wer regelmäßig handelt, lässt den Handelsbestand auf der Plattform und zieht den langfristigen Bestand ab. Für den abgezogenen Teil ist eine Hardware-Wallet das übliche Mittel; welche Geräte sich worin unterscheiden, steht in unserem Vergleich der Hardware-Wallets. Entscheidend ist weniger das Modell als die Frage, ob du die Wiederherstellungswörter sicher und offline aufbewahrst.

Was Self-Custody dir abnimmt und was nicht

Self-Custody, also die Verwahrung in eigener Verantwortung, nimmt dir das Gegenparteirisiko ab. Das Betrugsrisiko nimmt sie dir nicht ab. Wer dazu gebracht wird, eine bösartige Transaktion zu unterschreiben, verliert seine Coins auch aus einer Hardware-Wallet. Das Gerät schützt den Schlüssel, nicht die Entscheidung.

Mitten durchtrenntes Glasfaserbündel, dessen hunderte Einzelfasern an der Schnittfläche blau und türkis leuchten
Brücken und Cross-Chain-Dienste verbinden getrennte Netzwerke – und bilden damit eine eigene Angriffsfläche.

MiCA und BaFin: welche Pflichten ein Anbieter in Deutschland erfüllen muss

Seit dem 1. Juli 2026 gilt die EU-Verordnung über Märkte für Kryptowerte, kurz MiCA, uneingeschränkt; an diesem Tag endete die Übergangsfrist für Anbieter, die zuvor nach nationalem Recht tätig waren. Wer in Deutschland Kryptowerte für Kunden verwahrt oder den Handel anbietet, braucht seither eine Zulassung und steht unter Aufsicht der BaFin oder einer anderen europäischen Behörde.

Für die Verwahrung bedeutet das vor allem eine Pflicht zur Trennung: Kundenbestände sind getrennt vom Vermögen des Anbieters zu halten, damit sie in dessen Insolvenz nicht in die Masse fallen. Dazu kommen Anforderungen an interne Kontrollen und an die Dokumentation der Schlüsselverwaltung. Welche Pflichten im Einzelnen gelten, haben wir im Überblick zu den MiCA-Lizenzpflichten zusammengestellt.

Ein Zulassungsvermerk ist keine Versicherung gegen Angriffe – die Fälle des Quartals betrafen teils regulierte Häuser. Er ändert aber die Ausgangslage, wenn etwas passiert: Es gibt eine zuständige Aufsicht, einen greifbaren Rechtsträger und eine dokumentierte Trennung der Bestände. Welche Anbieter für den deutschen Markt zugelassen sind, zeigt unsere Übersicht der regulierten Kryptobörsen.

Entschädigung nach einem Hack: die rechtliche Lage in Deutschland

Ob du nach einem Angriff Geld zurückbekommst, hängt an zwei Fragen: Wo lagen die Werte, und wer hat den Fehler zu verantworten? Lagen sie bei einem zugelassenen Verwahrer, greifen dessen vertragliche und aufsichtsrechtliche Pflichten; die Trennung der Kundenbestände soll sicherstellen, dass dein Anspruch nicht an der Insolvenz des Anbieters scheitert. Lagen sie in deiner eigenen Wallet, gibt es keinen Anspruchsgegner außer dem Täter.

In der Praxis haben große Plattformen Schäden in den vergangenen Jahren häufig aus eigenen Mitteln ersetzt – freiwillig und als Geschäftsentscheidung, nicht aufgrund einer gesetzlichen Garantie. Eine Einlagensicherung wie bei Bankguthaben gibt es für Kryptowerte nicht. Plane deshalb mit der Aufteilung deiner Bestände statt mit einer Erstattung.

Steuerlich ist ein Diebstahl kein Veräußerungsvorgang. Wer betroffen ist, sollte den Vorfall dennoch lückenlos dokumentieren: Zeitpunkt, betroffene Adressen, Kommunikation mit dem Anbieter, Anzeige bei der Polizei. Ohne diese Unterlagen lässt sich später weder ein zivilrechtlicher Anspruch noch eine steuerliche Behandlung belegen.

Cross-Chain-Brücken als Angriffsfläche: der Fall NEAR Intents

Das Quartal endete mit einem Fall, der die Schwachstelle gut zeigt. Der Cross-Chain-Dienst NEAR Intents bestätigte am 1. Oktober 2026 einen Angriff auf seine Infrastruktur mit einem Schaden von rund 3,8 Millionen Dollar; betroffen waren Ein- und Auszahlungen über zwölf Netzwerke. Der Dienst kündigte an, die Betroffenen vollständig zu entschädigen. Der Kurs des zugehörigen Tokens gab daraufhin deutlich nach – die Einordnung dazu steht auf unserer NEAR-Prognoseseite, den Ablauf haben wir am 1. Oktober im Detail beschrieben.

Eine Cross-Chain-Brücke ist ein Dienst, der Werte zwischen getrennten Blockchains bewegt. Weil die Netzwerke sich gegenseitig nicht kennen, hält die Brücke die Werte auf der einen Seite fest und gibt auf der anderen Seite eine Entsprechung aus. Dieser Zwischenschritt ist ein eigener Verwahrungsort – und damit ein lohnendes Ziel.

Was das für deinen Umgang mit Brücken heißt

Brücken sind kein Aufbewahrungsort. Wer Werte über Ketten bewegt, sollte den Vorgang abschließen und die Werte anschließend dorthin bringen, wo sie liegen sollen. Guthaben, das über Wochen in einem Brückenvertrag oder einem Intent-Dienst steht, trägt ein Risiko, dem keine Rendite gegenübersteht.

Krypto-Hacks: So gehst du jetzt vor

  1. Trenne Handelsbestand und Langfristbestand. Lass auf der Plattform nur, was du in den nächsten Wochen tatsächlich bewegst. Den Rest ziehst du in eine eigene Verwahrung ab; die Unterschiede zwischen den Geräten stehen im Hardware-Wallet-Vergleich.
  2. Prüfe die Zulassung deines Anbieters. Sieh nach, ob dein Handelsplatz eine MiCA-Zulassung für den deutschen Markt hat und wer die Aufsicht führt. Eine nach Aufsichtsstatus sortierte Übersicht findest du bei den regulierten Kryptobörsen.
  3. Räume deine Freigaben auf. Geh die erteilten Token-Freigaben deiner Wallet durch und nimm zurück, was du nicht mehr brauchst. Welche Pflichten auf der Anbieterseite dazukommen, steht im Überblick zu den MiCA-Lizenzpflichten.

(Stand: 2. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zu Krypto-Hacks

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant