September 2026 tercatat sebagai bulan paling merusak dalam setahun bagi keamanan kripto, ketika peretas mencuri sekitar $766,5 juta dalam 55 serangan besar—peningkatan kira-kira 462% dibanding total Agustus sebesar $136,3 juta, menurut firma keamanan blockchain PeckShield.

Lonjakan yang begitu besar itu nyaris sepenuhnya dipicu oleh dua insiden: peretasan bursa Bitget dan pelanggaran Liquid Network, yang bersama-sama menyumbang sebagian besar kerugian bulan tersebut.

Angka di Balik Bulan Paling Bersejarah

PeckShield mengonfirmasi skala kerusakan September langsung di X: “Pada Sep. 2026, industri kripto mengalami 55 peretasan besar, yang menghasilkan total kerugian $766,49M — peningkatan sekitar ~462% dari bulan ke bulan dibanding Agustus yang $136,3M.” Perusahaan itu mencatat bahwa dua insiden khusus mengubah peringkat keseluruhan pencurian kripto besar tahun ini:

“Insiden #Bitget (~$387M) dan #LiquidNetwork (~$320M, dengan $285M dikembalikan) kini meloncat ke #1 & #2 di antara pencurian kripto terbesar sepanjang tahun hingga saat ini, melampaui eksploit #Drift dan #KelpDAO/#LayerZero.”

Top 10 Peretasan September

Menurut data PeckShield, sepuluh insiden terbesar September adalah:

– Bitget — $387 juta
– Liquid Network — $320 juta ($285 juta dikembalikan)
– Bot MEV “yoink” front-run — $7,81 juta (dikembalikan)
– Duelbits — $7 juta
– Payment Processor V2 — $6,6 juta ($3,4 juta dikembalikan)
– Dompet D’CENT — $6,57 juta
– Astroport — $4,9 juta
– Drop — $4,4 juta
– Nostra Finance — $3,5 juta
– Jembatan Nomic nBTC — $3,15 juta

Peretasan Bitget: Insiden Terbesar Tunggal pada September

Bitget, salah satu bursa kripto teratas di dunia berdasarkan skala (top lima), mengonfirmasi pada 24 September bahwa sistem keamanannya telah mendeteksi pemindahan yang tidak sah yang melibatkan sejumlah terbatas hot wallet. Penilaian awal bursa menempatkan kerusakan pada sekitar $351,6 juta; setelah mengidentifikasi aset curian tambahan di jaringan Zcash dan Tron, Bitget merevisi totalnya ke sekitar $387,5 juta, menyamai angka PeckShield.

Menurut investigasi Bitget sendiri, pelaku mengeksploitasi kerentanan pada produk keamanan pihak ketiga yang digunakan bursa untuk memperoleh kredensial internal tingkat tinggi. Setelah itu, kredensial tersebut digunakan untuk mengirim perintah penarikan palsu langsung ke sistem dompet Bitget—melewati kontrol risiko platform tanpa pernah mengompromikan kunci privat atau menyentuh penyimpanan dompet dingin. CEO Bitget, Gracy Chen, mengatakan bukti awal mengarah pada peretas yang terkait Korea Utara, meski ia menekankan bahwa atribusi belum dikonfirmasi dengan kepastian penuh. User Protection Fund bursa tersebut, yang saat itu memegang 5.500 BTC (sekitar $464 juta), menanggung kerugian, dan Bitget memulai pemulihan bertahap penarikan mulai 28 September.

Insiden Liquid Network: Pemulihan Sebagian

Insiden terbesar kedua pada bulan itu melibatkan Liquid Network, sidechain layer-2 Bitcoin yang dijalankan oleh federasi global bursa kripto dan institusi keuangan. Sekitar 4.000 BTC senilai kira-kira $320 juta ditarik dari dompet federasi jaringan tersebut oleh pihak-pihak yang mengidentifikasi diri di-chain sebagai “white hats”. Berbeda dari insiden Bitget, sebagian besar dana Liquid Network—sekitar $285 juta—pada akhirnya dikembalikan, sehingga secara signifikan membatasi dampak finansial bersih insiden tersebut dibandingkan skala awalnya.

Tahun yang Brutal Secara Keseluruhan

Total September menutup tahun yang sudah sangat sulit untuk keamanan kripto secara umum. Di awal 2026, peneliti yang melacak serangan berbasis on-chain memperkirakan kerugian paruh pertama berada di kisaran $970 juta hingga $1 miliar dari lebih dari 200 insiden terpisah, menurut data yang dihimpun oleh perusahaan termasuk TRM Labs dan Immunefi. Insiden tunggal terbesar sebelumnya di tahun itu—eksploit April pada Drift Protocol (sekitar $285 juta) dan KelpDAO (sekitar $292 juta)—keduanya dikaitkan dengan aktor ancaman yang terkait Korea Utara, dan keduanya kini telah dilewati oleh Bitget dan Liquid Network dalam peringkat September.

Di luar insiden yang menjadi sorotan, 2026 juga menghadirkan gelombang berkelanjutan pelanggaran yang lebih kecil namun tetap signifikan: hardware wallet Coldcard kehilangan sekitar $89 juta akibat cacat pada pembangkitan seed, protokol pinjaman berbasis Cronos Tectonic kehilangan sekitar $75 juta akibat serangan manipulasi harga, Ostium kehilangan sekitar $18 juta akibat eksploit oracle, dan pembuat hardware wallet SafePal serta Trezor sama-sama mengungkap kebocoran data pelanggan yang berdampak pada puluhan ribu pengguna, meskipun tidak ada dana yang dicuri secara langsung pada insiden-insiden spesifik tersebut.

Apa yang Diungkap Angka-Angka September

Konsentrasi kerugian September hanya pada dua insiden — sekitar 92% dari total bulan itu — menyoroti pola yang telah mendefinisikan sebagian besar lanskap keamanan 2026: alih-alih kerugian tersebar merata di banyak eksploit kecil, sejumlah kecil serangan besar yang canggih terhadap bursa terpusat dan penyedia infrastruktur utama telah mendorong sebagian besar kerugian kripto total untuk tahun tersebut.

Cara Pengguna Melindungi Dana Mereka

Mengingat skala dan frekuensi kebocoran pada bursa dan protokol sepanjang 2026, peneliti keamanan secara konsisten merekomendasikan beberapa langkah praktis untuk pemegang kripto. Menyimpan hanya dana yang diperlukan untuk trading aktif di bursa terpusat mana pun—bukan untuk jangka panjang—membatasi paparan jika platform tersebut diretas. Menggunakan hardware wallet untuk penyimpanan jangka panjang menjaga kunci privat tetap offline dan terhindar dari kerentanan di sisi bursa, meski pengguna perlu memastikan model perangkat mereka tidak terdampak oleh masalah firmware yang diketahui, seperti yang terjadi pada Coldcard awal tahun ini.

Mengaktifkan daftar putih alamat penarikan (withdrawal address whitelisting) dan autentikasi dua faktor pada setiap akun bursa menambah lapisan hambatan terhadap pemindahan yang tidak sah. Pengguna juga sebaiknya tetap skeptis terhadap kontak yang tidak diminta dan mengacu pada aktivitas akun, pembaruan firmware, atau permintaan “bantuan” untuk frasa seed atau kunci privat, karena perusahaan yang sah tidak pernah meminta informasi tersebut secara langsung. Terakhir, mendiversifikasi kepemilikan di beberapa platform dan metode penyimpanan yang tepercaya—bukan menumpuk semua aset di satu bursa atau satu dompet—mengurangi potensi dampak dari kegagalan tunggal mana pun.

Apa yang Akan Terjadi Berikutnya

Dengan September kini menjadi bulan termahal pada 2026 untuk insiden keamanan kripto, perhatian kemungkinan akan beralih pada apakah bursa dan penyedia infrastruktur merespons dengan peningkatan nyata pada proses verifikasi vendor pihak ketiga serta kontrol otorisasi internal—yakni kelemahan spesifik yang dieksploitasi dalam insiden Bitget. Untuk saat ini, bulan ini menjadi pengingat yang tajam bahwa bahkan platform besar yang mapan tetap rentan terhadap serangan canggih, dan bahwa keamanan dana pada akhirnya bergantung pada kombinasi perlindungan tingkat platform serta praktik pengguna individu yang berjalan bersama.