Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

766 Millionen Dollar durch Krypto-Hacks in einem Monat: Die Folgen für deine Verwahrung

CertiK zählt für September 2026 rund 766,4 Millionen Dollar Schaden, den höchsten Monatswert des Jahres. Zwei Vorfälle tragen über 92 Prozent davon, und beide treffen eine Stelle, an der auch dein Guthaben liegen könnte.

Dunkler Leitstand eines Sicherheits-Kontrollraums bei Nacht, leere Bedienpulte, ein einzelnes rotes Warnlicht taucht den Raum in kaltes Rot
11 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

Die Sicherheitsfirma CertiK hat am 30. September 2026 ihre Monatsbilanz vorgelegt, und sie fällt so schlecht aus wie kein Monat davor in diesem Jahr: Rund 766,4 Millionen Dollar haben Krypto-Plattformen und ihre Nutzer im September durch Exploits und Phishing verloren. Das ist etwa das Dreieinhalbfache des Augustwerts von 215 Millionen Dollar, und es ist zugleich der Monat mit der höchsten Zahl einzelner Vorfälle im Jahr 2026.

Für dich als Anleger in Deutschland ist die Summe erst einmal eine Zahl aus einer fremden Welt. Interessant wird sie, wenn man sie auseinandernimmt. Denn die 766 Millionen Dollar sind nicht über hunderte kleiner Betrugsfälle zusammengekommen, sondern zu über 92 Prozent aus genau zwei Ereignissen. Und beide treffen eine Stelle, an der auch dein Guthaben liegen könnte.

CertiK zählt 766,4 Millionen Dollar Schaden für den September 2026

CertiK beziffert den Gesamtschaden auf 766.451.111 Dollar. Davon gelten rund 270,6 Millionen Dollar als zurückgegeben oder eingefroren, sodass unter dem Strich etwa 495,8 Millionen Dollar tatsächlich verloren sind. Zum Vergleich: Im ersten Halbjahr 2026 zählte CertiK 1,32 Milliarden Dollar über 344 Vorfälle, ein Wert, der 46,8 Prozent unter dem ersten Halbjahr 2025 lag. Der September hat diesen ruhigeren Trend in einem einzigen Monat wieder eingeholt.

Exploit meint dabei das Ausnutzen einer technischen Schwachstelle in Software oder Infrastruktur, im Unterschied zum Phishing, bei dem ein Nutzer zur Freigabe überredet wird. Die großen Summen entstehen fast immer im ersten Fall, die Zahl der Vorfälle wächst im zweiten.

Der Markt hat darauf bemerkenswert wenig reagiert. Bitcoin notierte am 30. September nach CoinGecko-Daten bei rund 83.800 Dollar und damit praktisch unverändert zum Vortag. Das ist ein wiederkehrendes Muster: Hacks bewegen den Kurs selten, sie bewegen die Frage, wo dein Geld liegt.

Zwei Vorfälle tragen 92 Prozent der Monatssumme

Der größte Einzelposten ist der Angriff auf die Börse Bitget vom 24. und 25. September. Die Angaben zur Schadenshöhe gehen auseinander: CertiK und BleepingComputer nennen 387,5 Millionen Dollar, Bitget selbst sprach in einer früheren Mitteilung von 351,6 Millionen Dollar. Die Spanne bleibt bestehen, solange keine abschließende Aufstellung vorliegt.

Der zweite große Posten stammt vom 6. September und traf das Liquid Network, eine Bitcoin-Seitenkette des Unternehmens Blockstream. Dort verschwanden rund 319 bis 320 Millionen Dollar, umgerechnet etwa 4.000 Bitcoin. Damit ist der Liquid-Vorfall nach Zahlen von TRM Labs der größte Einzeldiebstahl des Jahres 2026 überhaupt.

Nahaufnahme eines durchtrennten Glasfaserbündels, die abgeschnittenen Faserenden gluehen türkis in der Dunkelheit
Der teuerste Schaden des Monats entstand nicht an einer Börse, sondern tief in der Software einer Bitcoin-Seitenkette.

Liquid Network: Ein Fehler im Rangeproof-Cache erzeugte ungedeckte Bitcoin

Am 6. September nutzte ein Angreifer eine Schwachstelle in der quelloffenen Software Elements aus, auf der das Liquid Network läuft. Betroffen war die Art, wie Liquid-Knoten die Prüfung sogenannter Rangeproofs zwischenspeichern. Ein Rangeproof ist der kryptografische Nachweis, dass ein verschleierter Betrag in einem gültigen Bereich liegt, also weder negativ noch beliebig groß ist. Fällt dieser Nachweis durch einen Cache-Fehler faktisch weg, kann eine Transaktion die Prüfung passieren, obwohl ihr Ausgangsbetrag durch keine Eingänge gedeckt ist.

Genau das geschah: Der Angreifer erzeugte synthetische, unbesicherte Bitcoin-Token auf der Seitenkette und löste sie anschließend gegen echte Bitcoin ein. Blockstream hat den Fehler in einer eigenen Aufarbeitung öffentlich beschrieben und das Netzwerk angehalten; es war zuletzt weiterhin pausiert.

Ungewöhnlich ist der zweite Teil der Geschichte. Die Angreifer gaben sich als Whitehats aus, verhandelten über On-Chain-Nachrichten mit dem Blockstream-Team und überwiesen nach dem Patch rund 85 Prozent der Beute zurück, etwa 272 Millionen Dollar. Rund 47 Millionen Dollar blieben bei ihnen. Ob man diesen Rest als Finderlohn oder als Diebstahl bezeichnet, ist eine Frage der Sichtweise; rechtlich geklärt ist sie nicht.

Bitget-Hack: Ein Zero-Day in einem Drittanbieter-Sicherheitsprodukt öffnete die Wallets

Der Bitget-Fall liegt anders. Die Börse teilte mit, die Angreifer seien über bislang unbekannte Schwachstellen in zugekauften Sicherheitsprodukten eingedrungen. Ein Zero-Day ist eine Lücke, für die es zum Zeitpunkt des Angriffs noch keinen Patch gibt, weil der Hersteller sie selbst nicht kennt. Die Analysefirmen SlowMist und Mandiant ordneten die kompromittierten Systeme in ihren Berichten als Sicherheits-Appliances ein; die früheste auffällige Aktivität datiert auf den 31. August.

Über diese Systeme erlangten die Angreifer laut Darstellung von Bitget Zugangsdaten für das interne Netz und konnten anschließend Transaktionsdaten fälschen, sodass die Freigabeprozesse der Börse die Abflüsse aus den heißen und warmen Wallets durchwinkten. Betroffen waren unter anderem ETH, XRP, BNB, AVAX, USDT und USDC über die Netzwerke Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC und Base. Bitget führt den Angriff nach eigenen Angaben auf nordkoreanische Akteure zurück und stützt das auf IP-Muster und On-Chain-Analysen. Ein unabhängiger Nachweis dafür liegt öffentlich nicht vor.

Die Börse setzte Auszahlungen aus, legte ein Recovery-Bounty-Programm mit fünf Prozent Belohnung auf und hat den Betrieb inzwischen schrittweise wieder geöffnet.

Die Angriffsvektoren des Monats nach Schadenshöhe

CertiK ordnet die Septemberschäden nach Einfallstor. Die Verteilung ist aufschlussreich, weil sie zeigt, wo Geld wirklich verloren geht:

  • Schwachstellen in Diensten von Drittanbietern: 387,5 Millionen Dollar
  • Fehlerhafte Signatur- und Nachweisprüfung: 324,7 Millionen Dollar
  • Kompromittierte Wallets: 20,1 Millionen Dollar
  • Fehler in der Rechteverwaltung: 13,3 Millionen Dollar
  • Reentrancy-Fehler in Smart Contracts: 2,2 Millionen Dollar

Die beiden obersten Zeilen entsprechen den beiden Großvorfällen. Bemerkenswert ist die dritte: 20,1 Millionen Dollar aus direkt kompromittierten Wallets, verteilt über deutlich mehr Fälle. Das ist die Kategorie, in der Privatanleger landen: wenig Schlagzeile, dafür viele Betroffene.

Die Rückgabequote von 270,6 Millionen Dollar verzerrt die Monatsbilanz

Dass gut ein Drittel der Septembersumme zurückkam oder eingefroren wurde, klingt nach Entwarnung. Es ist aber überwiegend das Ergebnis eines Sonderfalls. Der Löwenanteil der Rückgabe stammt aus dem Liquid-Vorfall, wo die Angreifer freiwillig überwiesen. Eine solche Quote ist keine Eigenschaft des Systems, auf die du dich verlassen kannst.

Im Bitget-Fall lief die Rückholung über einen anderen Weg: Analysefirmen und Infrastrukturanbieter markierten und sperrten Teilbeträge, bevor sie getauscht werden konnten. Das funktioniert bei Stablecoins und bei Token mit zentraler Kontrollinstanz, es funktioniert nicht bei Bitcoin. Je näher dein Bestand an frei transferierbaren Coins liegt, desto weniger hilft dir dieser Mechanismus.

Ein Schutzfonds ist keine Einlagensicherung

Nach jedem großen Börsenvorfall fällt das Wort Schutzfonds. Bitget verweist auf einen solchen Fonds im Umfang von über 300 Millionen Dollar, und der Stand der Auszahlungen bewegte sich zum 30. September 2026 wieder. Wichtig ist die rechtliche Einordnung: Ein Schutzfonds ist eine freiwillige Rücklage des Unternehmens. Er ist kein gesetzlich abgesichertes Versprechen und keine Einlagensicherung.

Die gesetzliche Einlagensicherung in Deutschland deckt Bankguthaben in Euro bis 100.000 Euro je Kunde und Institut ab. Kryptowerte fallen nicht darunter, auch dann nicht, wenn du sie bei einer in Deutschland beaufsichtigten Plattform hältst. Wer glaubt, sein Krypto-Guthaben sei wie ein Girokonto geschützt, irrt sich an einer teuren Stelle.

Gegenparteirisiko bei Börsenguthaben, Software-Wallet und Hardware-Wallet

Der September liefert für jede der drei üblichen Aufbewahrungsformen ein eigenes Argument. Auf einer Börse hältst du eine Forderung gegen ein Unternehmen; die Schlüssel liegen dort. Das ist bequem, und es bündelt dein Risiko genau an der Stelle, die für Angreifer am lohnendsten ist. Beim Bitget-Vorfall entschied nicht dein Verhalten über den Abfluss, sondern die Software eines Zulieferers, von dem du vermutlich nie gehört hast.

Eine Software-Wallet auf dem Handy oder im Browser gibt dir die Schlüssel zurück, verlagert das Risiko aber auf dein Gerät. Genau hier sitzen die 20,1 Millionen Dollar aus kompromittierten Wallets. Eine Hardware-Wallet trennt den Schlüssel vom internetfähigen Gerät und verlangt eine körperliche Bestätigung für jede Transaktion. Gegen einen verlorenen Wiederherstellungssatz hilft das nicht, und gegen eine bösartige Freigabe, die du selbst unterschreibst, ebenfalls nicht.

Eine belastbare Faustregel aus dem Septembermonat lautet deshalb: Auf der Börse liegt, was du in den nächsten Wochen bewegen willst. Was länger liegen soll, gehört unter deine eigene Kontrolle. Wie weit du dabei gehst, hängt vom Betrag ab, nicht von der Technikbegeisterung.

Zwei Hände halten ein kleines markenloses Hardware-Geraet mit dunklem Display über einer Holztischplatte, daneben eine gestanzte Metallplatte
Die einzige Verwahrung, die kein fremdes Sicherheitsprodukt braucht, ist die eigene.

Was die MiCA-Erlaubnis deiner Börse abdeckt und was nicht

Seit dem 1. Januar 2026 dürfen in Deutschland nur noch zugelassene Anbieter Kryptowerte-Dienstleistungen erbringen; die deutsche Übergangsfrist nach dem Kryptomärkteaufsichtsgesetz endete mit Ablauf des 31. Dezember 2025 und damit früher als in anderen EU-Staaten. Eine MiCA-Erlaubnis ist die aufsichtsrechtliche Zulassung eines Krypto-Dienstleisters nach der EU-Verordnung über Märkte für Kryptowerte.

Was diese Erlaubnis leistet, wird regelmäßig überschätzt. Verlangt werden organisatorische Mindeststandards, die Trennung von Kunden- und Eigenbeständen, Anforderungen an Verwahrung, Beschwerdewege und Berichtspflichten gegenüber der Aufsicht. Was die Erlaubnis nicht leistet: eine Entschädigung, wenn Coins gestohlen werden. Eine Zulassung senkt die Wahrscheinlichkeit eines Totalausfalls durch schlechte Organisation, sie ersetzt keine Versicherung.

Praktisch heißt das: Die Zulassung ist eine sinnvolle Mindestanforderung an die Auswahl der Plattform und kein Grund, größere Summen dort dauerhaft liegen zu lassen.

Gestohlene Coins in der Steuererklärung: Was das Finanzamt anerkennt

Ein Punkt, der nach jedem Hack untergeht: Ein Diebstahl ist steuerlich kein Verkauf. Das bedeutet, dass ein Verlust aus gestohlenen Coins sich in Deutschland nicht ohne Weiteres mit Gewinnen verrechnen lässt, wie es bei einem realisierten Kursverlust der Fall wäre. Entscheidend ist die Dokumentation des Vorgangs, und die musst du im Zweifel selbst liefern. Welche Nachweise dafür infrage kommen, haben wir in einem eigenen Beitrag zu gestohlenen Coins und dem Finanzamt zusammengetragen.

Wer im September betroffen war, sollte unabhängig von der steuerlichen Frage jetzt den Bestand sichern: Transaktionsübersichten der Börse herunterladen, die Kommunikation mit dem Anbieter aufheben, den Zeitpunkt des Vorfalls festhalten. Diese Unterlagen sind später nicht mehr beschaffbar, wenn eine Plattform den Betrieb einstellt.

Was der Oktober für Halter in Deutschland bringt

Zwei Dinge bleiben offen. Erstens die abschließende Aufstellung bei Bitget: Solange die Spanne zwischen 351,6 und 387,5 Millionen Dollar besteht, ist auch die Septembersumme selbst nur so genau wie ihre größte Einzelposition. Zweitens der Neustart des Liquid Network, das zuletzt weiterhin angehalten war. Wer dort Positionen hält, kommt bis zur Freigabe nicht an sie heran.

Für alle anderen ist die Lehre des Monats unspektakulär. Beide Großvorfälle sind nicht an schwachen Passwörtern gescheitert, sondern an Software tief in der Infrastruktur. Gegen diese Klasse von Fehlern kannst du nichts tun, außer zu begrenzen, wie viel von deinem Bestand ihr überhaupt ausgesetzt ist.

Krypto-Hackverluste: Was du daraus mitnimmst

  1. Zähle nach, wie viel bei Dritten liegt. Addiere alle Bestände auf Börsen und bei Brokern und vergleiche die Summe mit dem, was du dort wirklich für kurzfristige Trades brauchst. Wenn du die Plattform dabei ohnehin hinterfragst, hilft eine Übersicht der regulierten Kryptobörsen mit Erlaubnis in der EU.
  2. Zieh den langfristigen Teil ab. Verschiebe, was du über Monate halten willst, in eine eigene Wallet und teste den Weg zuerst mit einem kleinen Betrag. Welche Programme dafür infrage kommen und wo ihre Grenzen liegen, zeigt der Vergleich der Software-Wallets; ab größeren Summen führt der Weg zur Hardware.
  3. Dokumentiere den Bestand, bevor etwas passiert. Lade die Transaktionsübersichten deiner Plattformen jetzt herunter und lege sie mit Datum ab. Ein Portfolio-Tracker oder Steuer-Tool übernimmt das laufend und macht dich unabhängig davon, ob eine Börse im Ernstfall noch erreichbar ist.

(Stand: 30. September 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Quellen: Blockstream, Liquid Network Security Incident Assessment und BleepingComputer zum Bitget-Angriff.

Häufige Fragen zu Krypto-Hackverlusten

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant