
As perdas de segurança em cripto atingiram US$ 1,1 bilhão em 212 incidentes verificados durante o primeiro semestre de 2026, de acordo com um relatório do primeiro semestre publicado pela Blockaid em 28 de julho.
A Blockaid descreveu a contagem de incidentes de seis meses como um recorde e afirmou ter verificado mais exploits no primeiro semestre do que em todo o ano de 2025.
Ataques de segurança operacional causaram 74% do valor roubado, enquanto um cluster associado à República Popular Democrática da Coreia foi responsável por 55%. A Blockaid também afirmou que a contagem de incidentes foi 3,4 vezes o total de 2025, embora as empresas de segurança utilizem diferentes definições e métodos de cobertura ao compilar estimativas de perdas da indústria.
Os números da Blockaid apontam para uma mudança em relação aos ataques que dependem apenas de código de contrato inteligente defeituoso. Dispositivos comprometidos, credenciais privilegiadas, chaves privadas, sistemas de assinatura e infraestrutura off-chain produziram a maioria das perdas medidas. Esses ataques podem gerar transações de blockchain com aparência válida porque credenciais autorizadas as aprovam.
Esse padrão reduz a proteção oferecida apenas por auditorias de código. As auditorias podem identificar falhas em contratos, mas não podem impedir que um administrador comprometido assine uma transação maliciosa ou que um verificador de ponte confie em uma infraestrutura comprometida. A Blockaid afirmou que novos vetores de ataque surgiram durante o primeiro semestre e alertou que alguns poderiam se expandir no segundo semestre.
Projetos relacionados ao Ethereum perderam cerca de US$ 332 milhões, de acordo com o relatório da Blockaid, sendo as vulnerabilidades de código responsáveis por grande parte desse total. O maior caso ligado ao Ethereum foi o KelpDAO, onde invasores liberaram 116.500 rsETH, avaliados em aproximadamente US$ 292 milhões, de um contrato de ponte após falsificar uma mensagem da cadeia de origem.
Projetos relacionados à Solana perderam cerca de US$ 326 milhões. Mais de 98% vieram de chaves comprometidas e infraestrutura de assinatura, em vez de bugs de contrato inteligente, descobriu a Blockaid. O Drift Protocol e a Step Finance foram responsáveis pela maior parte desse valor, enquanto incidentes menores relacionados a código afetaram projetos como Raydium e Volo.
A comparação entre redes não estabelece que uma blockchain seja inerentemente mais segura. Em vez disso, ela reflete quais aplicações foram atacadas e como suas equipes gerenciaram o acesso privilegiado. Um único grande incidente também pode dominar o total de uma rede em um período de seis meses.
A Chainalysis ligou o ataque ao KelpDAO de 18 de abril ao Grupo Lazarus da Coreia do Norte. Sua investigação descobriu que os invasores comprometeram nós RPC internos e interromperam nós externos, fazendo com que um sistema de verificador único aceitasse um evento de queima falso. A ponte do lado Ethereum então liberou rsETH, embora nenhum token correspondente tivesse sido destruído na cadeia de origem.
Conforme relatado pela crypto.news, o KelpDAO concluiu a fase operacional de seu plano de recuperação em 25 de maio, após transferir uma tranche final de 20.373,72 rsETH para seu adaptador de ponte. A cunhagem, resgates e recompensas foram retomados, embora litígios e reivindicações contestadas envolvendo fundos congelados permanecessem não resolvidos.
O Drift sofreu um ataque de acesso privilegiado separado em 1º de abril. A Chainalysis afirmou que os invasores usaram meses de engenharia social e transações durable-nonce pré-assinadas para obter controle administrativo. A atualização de recuperação do Drift de 16 de abril avaliou os ativos roubados em US$ 295,7 milhões, acima da estimativa inicial de aproximadamente US$ 285 milhões usada pela Blockaid e vários investigadores.
Em cobertura relacionada, a crypto.news informou que a Step Finance encerrou suas operações depois que invasores comprometeram dispositivos executivos e drenaram até US$ 40 milhões de ativos controlados pela tesouraria. A empresa recuperou cerca de US$ 4,7 milhões, mas afirmou que as negociações de financiamento e aquisição não produziram um caminho sustentável para o futuro.
O Drift propôs um pool de recuperação apoiado por receita de exchange, Tether e outros parceiros. Seu plano incluía até US$ 127,5 milhões de suporte proposto pela Tether, US$ 20 milhões de outros parceiros e um token de recuperação transferível separado. O protocolo afirmou que seu reinício exigiria auditorias da OtterSec e Asymmetric, dispositivos de assinatura dedicados, timelocks e uma multisig redesenhada.
O roubo permanece um caso ativo on-chain. Conforme relatado anteriormente, uma carteira ligada ao explorador do Drift moveu 23.095,1 Ether, avaliados em cerca de US$ 44,4 milhões, para o Tornado Cash entre 23 e 24 de julho, após aproximadamente três meses de inatividade.
A Blockaid espera que as equipes se concentrem mais em verificações de intenção de transação, dispositivos de assinatura isolados, segregação de chaves e monitoramento em pontes e infraestrutura. Essas medidas são recomendações da empresa, não garantias.
As próximas atualizações verificadas virão dos termos do token de recuperação e cronograma de relançamento do Drift, do processo de reivindicações restantes da Step Finance, dos processos judiciais relacionados aos fundos congelados do KelpDAO e de quaisquer apreensões de ativos anunciadas por agências de aplicação da lei.





