Ungefähr 840 Millionen bis 1,3 Milliarden US-Dollar wurden allein in der ersten Hälfte 2026 durch DeFi-Exploits vernichtet – und die Angriffsfläche, die tatsächlich scheitert, hat sich still und leise verändert.
Allein diese Woche lieferte zwei frische, datierte Beispiele: BounceBit schaltete seine eigene Layer-1 dauerhaft ab, nachdem eine protokollweite Autorisierungslücke es einem Angreifer ermöglichte, am 19. August 286,5 Mio. BB (~3 Mio. $) abzusaugen, und The Sandbox stoppte das Bridging auf Base und BNB Chain, nachdem ein LayerZero-Delegate-Permission-Exploit zu einer unheimlich klingenden "49B"-Schlagzeile aufgebläht wurde (der tatsächliche Verlust lag bei ~675.000 $) am 22. August. Keines der beiden war ein Smart-Contract-Logic-Bug im traditionellen Sinn – bei beiden handelte es sich um Probleme mit Zugriffskontrolle und Berechtigungen in der Cross-Chain-Infrastruktur.
Das ist kein Zufall, und es sind nicht nur zwei Vorfälle, die ohne Grundlage einen Trend daraus machen. Es ist die sichtbare Spitze eines Halbjahres-Musters, das die aggregierten Daten untermauern.
Die Zahlen hinter dem Muster
Spezial-Tracker kommen auf etwa 840 Mio. $ bis 1,3 Mrd. $ an DeFi-Exploit-Verlusten über 200+ dokumentierte Vorfälle im H1 2026 – wobei ein Tracker allein im Q2 auf 99 Hacks kommt und 746 Mio. $. Zwei der drei größten Einzelhacks des Jahres – Kelp DAO (~291,3 Mio. $) und Drift (~285 Mio. $) – übertreffen dabei jeweils den größten Einzel-DeFi-Hack entweder aus 2023 oder 2024. Und laut demselben Tracker-Set sind Kompromittierungen von Konten sowie Lücken bei Zugriffskontrollen erstmals nach Vorfallzahl die führende Angriffsart, und zwar Smart-Contract-Exploits als Angriffsziel in den Schatten stellend.
Chainalysis führt ungefähr 76 % der globalen Krypto-Hack-Verluste im Jahr 2026 auf Akteure zurück, die mit der Lazarus Group verknüpft und staatlich gestützt sind – eine auffällige Zahl, die aber eine Einschränkung verdient: Chainalysis’ Einschätzung beruht auf Wallet-Clusterbildung und der Ableitung über Mixer-Muster, nicht auf forensischer Gewissheit. Behandle das als „Chainalysis schätzt ein“, nicht als „bestätigt“.
Die ehrliche Schwierigkeit: Werden die Verluste tatsächlich schlimmer?
Hier muss ein ehrlicher Artikel zwei Fakten festhalten, die in unterschiedliche Richtungen ziehen. Die absoluten Dollar-Verluste im Jahr 2026 liegen nahe an historischen Höchstständen. Aber einige Tracker argumentieren, dass der Verlust-zu-TVL-Anteil flach sein könnte oder sich sogar verbessert, wenn man das Wachstum des TVL im Sektor berücksichtigt – das heißt, DeFi könnte anteilig sogar sicherer werden, obwohl die Schlagzeilenzahlen so beunruhigend wirken wie nie. Beides kann gleichzeitig stimmen: Die Dollar-Zahlen sind real und steigen, und das risikobereinigte Bild ist trüber, als es die Doom-Erzählung oder die „ist doch in Ordnung, es ist nur Wachstum“-Story zugeben würde.
Außerdem gibt es eine Survivorship- und Meldeverzerrung, die man direkt benennen sollte: Bridge-Hacks und L1-Abschaltungen bekommen Schlagzeilen. Kleinere Exposes, Rug-Pulls und Zugriffskontrollausfälle in weniger beachteten Protokollen dagegen nicht. „Bridges sind die schlimmste Kategorie“ könnte teilweise widerspiegeln, was Journalisten und Tracker auswählen, statt das zu zeigen, was im gesamten Universum der DeFi-Vorfälle am häufigsten vorkommt.
Warum die Vorfälle dieser Woche aufschlussreich sind – aber nicht der Beweis
Dass BounceBit, The Sandbox und MANTRA (das nach einem Aug-20-Exploit in einer Upstream-Cosmos-EVM-Abhängigkeit die eigene Chain stoppte) im selben groben Zeitfenster passieren, ist eine auffällige Koinzidenz. Aber drei Vorfälle in zehn Tagen sind eher anekdotisch – kein statistisch belastbarer Trend für sich. Die stärkere, besser begründbare Aussage ist das H1-Aggregat: Zugriffskontroll- und Berechtigungsfehler drängen sich strukturell an die Spitze und verdrängen reine Code-Bugs als dominierende Angriffsfläche in DeFi, und die Vorfälle dieser Woche sind zeitgemäße Illustrationen dieser Verschiebung – kein unabhängiger Beleg dafür.
Was jedoch alle drei verbindet, ist auch bei kleiner Stichprobe aufschlussreich. Jeder Fall betraf eine Ebene für Berechtigungen oder Delegation, die über ansonsten geprüften Code lag – also ein Owner-Key, eine Delegate-Rolle, eine Autorisierungsprüfung – statt einen Fehler in der eigentlichen Kernlogik der finanziellen Abläufe. Das ist eine andere Art von Bug, die man erwischen muss: Audits fokussieren historisch am härtesten auf die Logik für Geldbewegungen, und Zugriffskontrollschichten werden vergleichsweise weniger gründlich unter die Lupe genommen – selbst in Protokollen, die mehrere Security-Reviews bestehen.
Was das bedeutet, wenn man die nächste Exploit-Schlagzeile liest
Wenn man die aktuellen Nachrichten dieser Woche in die Daten der letzten sechs Monate einordnet, ergeben sich ein paar praktische Erkenntnisse:
Erstens ist eine beängstigende Dollar-Zahl „auf den ersten Blick“ (SANDs „49 Mrd. $“) nicht dasselbe wie ein tatsächlicher Verlust – sieh immer nach der Zahl, die beschreibt, was real aus den Reserven abgeflossen ist, nicht nach dem theoretischen Mint-Wert zum Marktpreis.
Zweitens ist „Wir schalten ab und migrieren“ (die Antwort von BounceBit) eine legitime Lösung für eine tatsächlich kompromittierte Basisschicht – aber es ist auch ein Eingeständnis, dass die Kerninfrastruktur nicht nur ein einzelner Smart Contract – der Schwachpunkt war. Das ist eine deutlich schwerwiegendere Aussage als bei einem routinemäßigen Post-Mortem.
Drittens bringen Cross-Chain-Bridges, die auf gemeinsamen Standards wie dem OFT-Framework von LayerZero basieren, ein Angriffsflächenrisiko mit, das nicht einzigartig für ein bestimmtes Projekt ist, das diesen Standard nutzt: Ein Delegations- und Berechtigungs-Kompromiss in einer Implementierung ist ein Grund, dieselbe Frage auch bei jedem anderen Projekt zu stellen, das auf denselben Schienen aufgebaut ist – nicht nur bei dem, das getroffen wurde.
Falsifizierbare Beobachtungspunkte, die sich von hier aus lohnen zu verfolgen: Bleibt die Verschiebung von Zugriffskontrolle hin zu Code-Bugs über die H2-2026-Daten bestehen? Hält sich das Verhältnis von Verlusten zu TVL tatsächlich flach, während mehr Tracker angepasste Zahlen veröffentlichen? Und schließen sich die Sanierungszeiträume von BounceBit und Sandbox (Chain-Migration, Bridge-Wiederherstellung) sauber ab oder kommt es während des Übergangsfensters zu einem zweiten Vorfall – also genau dort, wo historisch gesehen der nächste Verlust häufig passiert?
Wird das Exploit-Problem in DeFi tatsächlich schlimmer – oder wirkt es nur so, weil die Dollar-Zahlen immer neue Höchststände auf einer viel größeren Basis erreichen?
Keine Finanzberatung. Informiere dich selbst (DYOR).
$BB $SAND #CryptoNews #DeFi #Security