
Umabot sa $1.1 bilyon ang pagkalugi sa seguridad ng crypto sa 212 na napatunayang insidente sa unang kalahati ng 2026, ayon sa ulat ng H1 na inilathala ng Blockaid noong Hulyo 28.
Inilarawan ng Blockaid ang bilang ng insidente sa anim na buwan bilang isang rekord at sinabing mas marami itong na-verify na exploits sa H1 kaysa sa buong taon ng 2025.
Ang mga pag-atake sa seguridad ng operasyon ang nagdulot ng 74% ng ninakaw na halaga, habang isang klaster na nauugnay sa Democratic People’s Republic of Korea ang bumubuo ng 55%. Sinabi rin ng Blockaid na ang bilang ng insidente ay 3.4 beses ng kabuuang bilang nito noong 2025, bagaman ang mga kumpanya ng seguridad ay gumagamit ng iba't ibang depinisyon at paraan ng saklaw kapag nagtatala ng mga pagtatantya sa pagkalugi sa industriya.
Ang mga numero ng Blockaid ay nagpapahiwatig ng paglipat mula sa mga pag-atake na umaasa lamang sa depektibong code ng smart-contract. Ang mga nakompromisong device, pribilehiyong kredensyal, pribadong key, mga sistema ng paglagda, at off-chain na imprastraktura ang nagdulot ng karamihan sa mga sinusukat na pagkalugi. Ang mga pag-atakeng ito ay maaaring makalikha ng mga transaksyon sa blockchain na tila balido dahil aprubado ang mga ito ng mga awtorisadong kredensyal.
Ang patern na iyon ay nagpapababa ng proteksyon na iniaalok ng mga code audit lamang. Ang mga audit ay makakakita ng mga depekto sa kontrata, ngunit hindi nila mapipigilan ang isang nakompromisong administrator na maglagda ng isang mapaminsalang transaksyon o pigilan ang isang bridge verifier na umasa sa narumihang imprastraktura. Sinabi ng Blockaid na lumitaw ang mga bagong vector ng pag-atake sa H1 at nagbabala na ang ilan ay maaaring lumawak sa ikalawang kalahati.
Nawalan ang mga proyektong kaugnay ng Ethereum ng humigit-kumulang $332 milyon, ayon sa ulat ng Blockaid, na ang mga kahinaan sa code ang responsable sa malaking bahagi ng kabuuang ito. Ang pinakamalaking kaso na konektado sa Ethereum ay ang KelpDAO, kung saan inilabas ng mga umaatake ang 116,500 rsETH na nagkakahalaga ng humigit-kumulang $292 milyon mula sa isang bridge contract matapos palsipikahin ang isang mensahe mula sa source-chain.
Nawalan ang mga proyektong kaugnay ng Solana ng humigit-kumulang $326 milyon. Mahigit 98% nito ay nagmula sa nakompromisong mga key at imprastraktura ng paglagda sa halip na mga bug sa smart-contract, natuklasan ng Blockaid. Ang Drift Protocol at Step Finance ang bumubuo sa karamihan ng halagang iyon, habang ang mas maliliit na insidente na kaugnay ng code ay nakaapekto sa mga proyekto tulad ng Raydium at Volo.
Ang paghahambing ng network ay hindi nagpapatunay na ang isang blockchain ay likas na mas ligtas. Sa halip, ito ay sumasalamin kung aling mga aplikasyon ang inatake at kung paano pinamahalaan ng kanilang mga team ang pribilehiyong access. Ang isang malaking insidente ay maaari ring mangibabaw sa kabuuang network sa loob ng anim na buwan.
Iniugnay ng Chainalysis ang pag-atake sa KelpDAO noong Abril 18 sa Lazarus Group ng North Korea. Natuklasan ng kanilang imbestigasyon na nakompromiso ng mga umaatake ang internal na RPC nodes at sinira ang external na nodes, na nagdulot sa isang single-verifier system na tanggapin ang isang maling burn event. Pagkatapos ay inilabas ng Ethereum-side bridge ang rsETH kahit na walang kaukulang token ang nawasak sa source chain.
Tulad ng iniulat ng crypto.news, nakumpleto ng KelpDAO ang operational phase ng plano nitong pagbawi noong Mayo 25 matapos ilipat ang huling 20,373.72 rsETH tranche sa bridge adapter nito. Nagpatuloy ang paggawa (minting), pagtubos (redemptions), at mga gantimpala, bagaman ang litigasyon at pinagtatalunang claim na kinasasangkutan ng mga naka-freeze na pondo ay nananatiling hindi nalutas.
Ang Drift ay dumanas ng hiwalay na pag-atake sa pribilehiyong access noong Abril 1. Sinabi ng Chainalysis na ginamit ng mga umaatake ang buwan-buwan na social engineering at pre-signed durable-nonce na transaksyon upang makakuha ng kontrol sa administrasyon. Tinaya ng update ng Drift sa pagbawi noong Abril 16 ang ninakaw na asset sa $295.7 milyon, mas mataas kaysa sa humigit-kumulang $285 milyon na unang pagtatantya na ginamit ng Blockaid at ilang imbestigador.
Sa kaugnay na coverage, iniulat ng crypto.news na nagsara ang Step Finance matapos makompromiso ng mga umaatake ang executive device at nakakuha ng hanggang $40 milyon mula sa mga asset na kontrolado ng treasury. Nakabawi ang kumpanya ng humigit-kumulang $4.7 milyon ngunit sinabi na ang mga pag-uusap sa pagpopondo at pagkuha ay hindi nakalikha ng isang matatag na landas pasulong.
Nagpanukala ang Drift ng recovery pool na sinusuportahan ng kita ng exchange, Tether, at iba pang kasosyo. Kasama sa plano nito ang hanggang $127.5 milyon na iminungkahing suporta mula sa Tether, $20 milyon mula sa iba pang kasosyo, at isang hiwalay na naililipat na recovery token. Sinabi ng protocol na ang muling paglulunsad nito ay mangangailangan ng mga audit ng OtterSec at Asymmetric, nakalaang signing device, timelocks, at isang binagong multisig.
Ang pagnanakaw ay nananatiling isang aktibong on-chain na kaso. Tulad ng naunang iniulat, isang wallet na konektado sa Drift exploiter ang naglipat ng 23,095.1 Ether, nagkakahalaga ng humigit-kumulang $44.4 milyon, sa Tornado Cash sa pagitan ng Hulyo 23 at Hulyo 24 pagkatapos ng humigit-kumulang tatlong buwan ng kawalan ng aktibidad.
Inaasahan ng Blockaid na ang mga team ay mas magtutuon sa transaction-intent checks, nakahiwalay na signing device, key segregation, at pagsubaybay sa mga bridge at imprastraktura. Ang mga hakbang na ito ay rekomendasyon ng kumpanya, hindi garantiya.
Ang susunod na napatunayang update ay magmumula sa mga tuntunin ng recovery-token at iskedyul ng muling paglulunsad ng Drift, ang natitirang proseso ng claim ng Step Finance, mga proseso ng korte na konektado sa mga naka-freeze na pondo ng KelpDAO, at anumang pagkumpiska ng asset na iaanunsyo ng mga ahensya ng tagapagpatupad ng batas.