Спот биткойн фондовете (ETF), като IBIT, успяха да избегнат и четирите хакерски атаки, случили се между 6 и 11 септември, оставяйки риска от попечителя като единствения неразрешен проблем за инвеститорите. Обвързаният или прехвърлен през мост биткойн представлява просто претенция към софтуерен код, както показа пробивът в мрежата Liquid, при който бяха източени 4000 биткойна, като 598 от тях все още са в портфейлите на нападателите.

Три отделни срива засегнаха биткойн в рамките само на седем дни. Нападатели източиха около 294 милиона евро от странична верига, създадоха фалшиви 46.1 милиарда токена през междуверижен мост и измамиха банка да предаде клиентски паспорти и пълна история на биткойн транзакциите. Един от инцидентите се дължеше на развален код, друг на дефектен договор, а третият на банка, която се хвана на фалшив имейл. Поради това начинът да купите биткойн безопасно зависи изцяло от това на кого поверявате съхранението на вашите монети.

Нападателите източиха страничната верига Liquid на Blockstream на 6 септември. Грешка в кеша за доказателства Elements им позволи да създадат L-BTC без реално покритие от биткойн и да го заменят за истински монети. Близо 4000 биткойна, оценени на около 294 милиона евро, напуснаха портфейла на федерацията в една-единствена транзакция. Нападателите върнаха 3400 биткойна на следващия ден, след като Blockstream коригира възлите на моста, но поискаха 10 процента откуп за останалите 598.5 биткойна и заплашиха потребителите на Liquid с 15 процента загуба. Blockstream отказа и така близо 43.2 милиона евро все още липсват. Поправката за този проблем беше публично достъпна в GitHub още от 1 септември, пет дни преди някой да я използва, но софтуерната актуализация така и не бе стигнала навреме до компютрите, управляващи Liquid.

Услугата Symbiosis се срина три дни по-късно по съвсем различна причина. В 04:28 UTC на 11 септември хакер се възползва от смарт договора BridgeV2 и генерира около 46.1 милиарда фалшиви syBTC токена, което е над 2000 пъти повече от общото количество биткойни, които някога ще съществуват. Все пак само 4.39 WBTC бяха продадени през платформата Uniswap, преди пазарът да разбере какво се случва, донасяйки на нападателя около 309 000 евро. Symbiosis успя да възстанови 15 биткойна, предложи 20 процента награда за откриване на грешки и спря своя мост за биткойни.

Финансовата платформа Revolut разкри на 12 септември, че хакери са създали интернет адрес, изглеждащ като официален портал на правоприлагащите органи, и са го използвали за изискване на клиентски досиета. Банката е предала паспорти, селфита, IBAN номера и пълни истории на биткойн транзакции на клиенти с големи капитали. Всеки клиент на Revolut запази наличните си монети. Историята на транзакциите обаче показва на измамниците с колко пари разполага даден човек и кои адреси да атакува, което прави следващия опит за измама изключително опасен.

Спот биткойн фондът (ETF) дава на купувача акции във фонд, който държи монетите вместо него. Фондът iShares Bitcoin Trust (IBIT) държи 99.93 процента от активите си в биткойн чрез попечител към 14 март 2026 година при годишна такса от 0.33 процента, като таксите в този сектор започват от 0.25 процента. Само един от проблемите през тези седем дни би могъл да засегне акционерите в такъв фонд и това е пробив при попечителя. Компанията Coinbase съхранява по-голямата част от биткойните за американските спот ETF фондове, така че един пробив там би засегнал почти всички фондове едновременно.

Регулираната криптоборса държи монетите в своя собствен баланс, така че нейният фалит влече със себе си и средствата на клиентите. Двуфакторната автентификация през приложение е много по-сигурна от съобщение по телефона, тъй като кражбата на СИМ карта прави текстовите съобщения лесна мишена. Борсата е подходяща за извършване на покупка, но е лош избор за трезор при големи суми.

Самостоятелното съхранение премахва всички посредници, но инвеститорът носи пълна отговорност за всяка грешка. Важната фраза за възстановяване трябва да се записва върху метал, а никога върху хартия или екран. Притежателят не трябва никога да я въвежда в устройство, което е било свързано с интернет, и трябва да тества възстановяването, преди да зареди портфейла с ценни активи. Хардуерните портфейли също могат да дефектират, както разбраха собствениците на Coldcard през август, когато грешка във фърмуера доведе до загуба на около 64.4 милиона евро.

Нападателите срещу Revolut успели, защото притежавали интернет адрес, който изглеждал досущ като истинския. Същият трик работи срещу всяка борса или доставчик на портфейли. Това прави адресната лента на браузъра единствената връзка, на която си струва да се доверите. Малка тестова транзакция при всяка нова настройка струва броени стотинки и помага да се уловят останалите грешки.

Изтичане на данни от Revolut: лични документи, IBAN-и, истории на транзакциите

Всяка услуга, която обещава доходност върху вашия биткойн, всъщност заема тези монети на някой друг, което е и причината потребителите на Liquid да загубят парите си. Докладът за потребителски жалби на CFPB за 2025 година показва, че компаниите рутинно отказват иск за измама, когато самият клиент е потвърдил транзакцията.

За повечето хора, които се питат как да купят биткойн безопасно, спот биткойн ETF е най-добрият отговор, тъй като нито един от трите срива между 6 и 12 септември не засегна инвеститорите в тях. В замяна на това купувачът се доверява на Coinbase за безопасността на монетите и се отказва от възможността да ги харчи директно. Това е чудесно решение за всеки, който иска да спечели от покачването на цената, без да държи самия биткойн.

Всеки, който иска да притежава самите монети, стига до същия извод от трите инцидента. По-малкото посредници между купувача и неговия биткойн означават по-малко начини за загубата му. Всеки допълнителен слой — било то мост, обвързан токен, продукт за доходност или фалшива линия за поддръжка — създава нова уязвимост. Един евентуален пробив при попечителя би поставил ETF фондовете на последно място по сигурност, но докато това не се случи, спот фондовете остават най-защитеният избор.