> ## Content Index
> Fetch the complete content index at: https://liquix.tech/blog/llms.txt
> Use this file to discover other available public pages before exploring further.

# US$ 768 milhões em setembro: olhe de onde o dinheiro saiu
- URL: https://liquix.tech/blog/us-768-milhoes-em-setembro-olhe-de-onde-o-dinheiro-saiu/
- Published: 2026-10-04T00:33:14.000Z
- Updated: 2026-10-05T17:39:12.000Z
- Description: Setembro de 2026 foi o pior mês do ano em roubo de cripto. O dinheiro saiu de corretora e de ponte entre redes — não de carteira com a chave no aparelho.
- Author: Antonio
- Tags: seguranca

Os balanços de setembro de 2026 saíram em 01/10/2026\. A PeckShield contou US$ 766,49 milhões roubados em 55 incidentes relevantes. A CertiK, no mesmo período, contou US$ 768,4 milhões em 97 incidentes. Agosto havia fechado em US$ 136,3 milhões na série da PeckShield: a alta é de cerca de 462%. No acumulado de 2026, a CertiK somava 656 incidentes e US$ 2,68 bilhões.

Os dois números são diferentes porque os critérios são diferentes. Publicamos os dois.

Mas o total não é a parte interessante. A parte interessante é o endereço de origem.

## Quase nada saiu de carteira de usuário

Olhe os quatro maiores casos do mês. Nenhum deles foi uma pessoa perdendo a própria chave — a senha mestra que de verdade controla o dinheiro, a chave privada. Em todos, o dinheiro estava guardado por um terceiro.

**Bitget — US$ 387,5 milhões**, metade de tudo que PeckShield e CertiK contaram no mês. O invasor explorou uma falha nunca vista antes, sem correção disponível (o que o mercado chama de zero-day), em dois appliances de segurança de terceiros — caixas de segurança corporativa, não cripto. Com esse acesso, instalou um acesso remoto escondido (web shell) e programa malicioso no servidor de carteira de produção e disparou os saques com ferramenta própria. O acesso privilegiado é de 24/09/2026; os saques começaram na madrugada de 25/09\. A SlowMist e a Mandiant (Google Cloud) atribuíram o padrão ao Lazarus Group. A exchange cobriu o prejuízo com o seu Protection Fund, que ela própria declarava em US$ 464 milhões, e informou em 03/10/2026 ter recomposto o fundo para US$ 309 milhões.

Repare onde o furo aconteceu. Não foi na criptografia. Foi em software de segurança de fornecedor.

**Liquid Network — cerca de 4.000 LBTC**, a versão do bitcoin que circula nessa rede. A Liquid é uma sidechain de Bitcoin — uma rede paralela conectada ao Bitcoin — operada pela Blockstream. Segundo o relato da própria Blockstream, em 06/09/2026, às 15:53 UTC, no bloco 4.050.336, uma falha no software aberto Elements, no cache que verifica as provas criptográficas de valor (range proofs), permitiu cunhar esses LBTC sem bitcoin de lastro por trás. Em termos diretos: a rede aceitou dinheiro que não existia, porque o cache deu como já verificada uma prova que não era aquela. O patch ficou pronto em 07/09, à 01:09 UTC. Em 07/09, às 16:09 UTC, os atacantes devolveram 3.400 BTC — cerca de 85% — à carteira de lastro da federação (o peg wallet). A produção de blocos foi retomada em 10/09/2026, em reinício controlado. Restaram cerca de 598,5 BTC, e em 11/09 a Blockstream recusou publicamente pagar resgate.

**Meter.io e Payy, em 48 horas.** Na Meter.io, uma falha de validação de bloco permitiu criar do nada as duas moedas da rede, MTR e MTRG, sem lastro: cerca de US$ 2,3 milhões, segundo a Blockaid, despejados na PancakeSwap — corretora que funciona só por contrato, sem empresa no meio — em 23/09/2026\. No dia seguinte, 24/09/2026, a ponte da Payy Network na Ethereum — o trilho que move valor entre duas redes — foi drenada por uma transação maliciosa na função \`verifyRollup\`. O atacante trocou o USDC drenado — dólar digital, o que o mercado chama de stablecoin — por ETH usando o Railgun, protocolo que encobre o rastro da transação. A rede parou: a Payy suspendeu depósitos, saques e pagamentos no cartão. Na mesma data, a Duelbits teve perda estimada pela PeckShield em US$ 4,3 milhões, cifra depois elevada a US$ 5,9 milhões pela Specter, que mapeou endereços em Bitcoin e Solana.

Três mecanismos diferentes, uma geografia só: custódia de terceiro e ponte entre redes.

## Saldo parado em corretora é crédito contra o fundo dela

É isto que o caso Bitget ensina: quem deixa dinheiro parado em corretora não tem o dinheiro. Tem uma promessa de pagamento. Quando a corretora é invadida, você depende de ela ter um fundo de proteção, de esse fundo cobrir o seu caso e de ela querer usá-lo.

A Bitget tinha o fundo e pagou. Isso é mérito dela, não garantia do setor. O cliente da Payy, no dia 24/09, simplesmente não conseguia mais pagar com o cartão.

## E quando você mesmo guarda a chave (autocustódia), falha assim

Agora a parte que quase ninguém escreve, e é ela que sustenta o resto. Guardar você mesmo tira o risco da corretora. Não tira todo risco. Troca de risco.

**Geração de chave.** Em 31/07/2026 foi divulgada uma falha de firmware do Coldcard: versões desde 2021 geravam seeds — as frases de recuperação que reconstroem a carteira — com aleatoriedade insuficiente, o que permitia descobri-las por tentativa e erro em massa. A CoinDesk reportou cerca de 600 BTC roubados, aproximadamente US$ 38 milhões. Detalhe que importa: atualizar o firmware protege apenas seeds novas. O próprio CEO orientou mover os fundos para uma carteira nova.

**Backup.** A Chainalysis estima entre 2,3 e 3,8 milhões de bitcoins perdidos para sempre — de 11% a 18% dos 21 milhões que vão existir. A maior parte não foi roubada. Foi senha esquecida, frase de recuperação extraviada, papel jogado fora, hardware destruído.

**Ataque à pessoa.** A Chainalysis contabilizou mais de US$ 30 milhões roubados em ataques físicos a detentores de cripto até o fim de junho de 2026, em 46 sequestros, invasões e cárceres privados — contra 40 no mesmo intervalo de 2025\. Invasão de domicílio subiu para 37% dos casos, de 14% em 2025\. Em 25% a 30% dos casos, aparecem parentes ou conhecidos. A Europa concentra mais de 40% dos incidentes globais, com a França à frente.

Os três se tratam com procedimento, não com produto: gerar a chave em aparelho com firmware atual, testar a restauração da frase antes de depender dela, guardar o backup em dois lugares físicos distintos e não falar de valor nem exibir patrimônio — para ninguém.

## O que muda na prática, aqui

Para quem mora no Brasil, a leitura é simples. Dinheiro que você vai gastar não precisa dormir em corretora. E dinheiro que você quer guardar não precisa dormir na mão de ninguém.

É exatamente a divisão que a Liquix já opera hoje, pelo WhatsApp:

- **Para gastar:** Pix em reais entra e vira dólar digital direto no cartão internacional do cliente. O saldo fica onde vai ser usado.
- **Para guardar:** compra de bitcoin em carteira self-custody — você guarda, a chave fica no seu aparelho. Não há saldo nosso para um invasor drenar, porque a sua chave é sua.

Em breve, duas coisas entram no mesmo trilho: pagar contas em reais usando o dólar que já está no cartão, e vender o dólar de volta recebendo em Pix.

## Como começar pelo cartão

O cartão é da RedotPay, e o cadastro é feito por você, no app dela.

1. Abra o link: **https://url.hk/i/pt/t106a** — é link de parceiro, e o preço não muda por causa dele.
2. Crie a conta no app.
3. Escolha cartão virtual ou físico.
4. Passe pela verificação de identidade, que é da RedotPay.
5. Carregue o cartão com dólar digital.

A RedotPay declara que não atende residentes da China continental.

## Fale com a gente

Quer montar essa divisão — o que gasta no cartão, o que guarda com a chave no seu aparelho? Chame no WhatsApp e explique seu caso: [https://wa.me/5517997565905?text=Vi%20o%20post%20roubo-cripto-setembro-2026%20e%20quero%20falar%20sobre%20cart%C3%A3o%20e%20autocust%C3%B3dia](https://wa.me/5517997565905?text=Vi%20o%20post%20roubo-cripto-setembro-2026%20e%20quero%20falar%20sobre%20cart%C3%A3o%20e%20autocust%C3%B3dia&ref=liquix.tech)

Quem responde ali é uma pessoa.