Ungefähr 840 Millionen bis 1,3 Milliarden US-Dollar wurden allein in der ersten Hälfte 2026 durch DeFi-Exploits vernichtet – und die Angriffsfläche, die tatsächlich scheitert, hat sich still und leise verändert.

Allein diese Woche lieferte zwei frische, datierte Beispiele: BounceBit schaltete seine eigene Layer-1 dauerhaft ab, nachdem eine protokollweite Autorisierungslücke es einem Angreifer ermöglichte, am 19. August 286,5 Mio. BB (~3 Mio. $) abzusaugen, und The Sandbox stoppte das Bridging auf Base und BNB Chain, nachdem ein LayerZero-Delegate-Permission-Exploit zu einer unheimlich klingenden "49B"-Schlagzeile aufgebläht wurde (der tatsächliche Verlust lag bei ~675.000 $) am 22. August. Keines der beiden war ein Smart-Contract-Logic-Bug im traditionellen Sinn – bei beiden handelte es sich um Probleme mit Zugriffskontrolle und Berechtigungen in der Cross-Chain-Infrastruktur.

Das ist kein Zufall, und es sind nicht nur zwei Vorfälle, die ohne Grundlage einen Trend daraus machen. Es ist die sichtbare Spitze eines Halbjahres-Musters, das die aggregierten Daten untermauern.

Die Zahlen hinter dem Muster

Spezial-Tracker kommen auf etwa 840 Mio. $ bis 1,3 Mrd. $ an DeFi-Exploit-Verlusten über 200+ dokumentierte Vorfälle im H1 2026 – wobei ein Tracker allein im Q2 auf 99 Hacks kommt und 746 Mio. $. Zwei der drei größten Einzelhacks des Jahres – Kelp DAO (~291,3 Mio. $) und Drift (~285 Mio. $) – übertreffen dabei jeweils den größten Einzel-DeFi-Hack entweder aus 2023 oder 2024. Und laut demselben Tracker-Set sind Kompromittierungen von Konten sowie Lücken bei Zugriffskontrollen erstmals nach Vorfallzahl die führende Angriffsart, und zwar Smart-Contract-Exploits als Angriffsziel in den Schatten stellend.

Chainalysis führt ungefähr 76 % der globalen Krypto-Hack-Verluste im Jahr 2026 auf Akteure zurück, die mit der Lazarus Group verknüpft und staatlich gestützt sind – eine auffällige Zahl, die aber eine Einschränkung verdient: Chainalysis’ Einschätzung beruht auf Wallet-Clusterbildung und der Ableitung über Mixer-Muster, nicht auf forensischer Gewissheit. Behandle das als „Chainalysis schätzt ein“, nicht als „bestätigt“.

Die ehrliche Schwierigkeit: Werden die Verluste tatsächlich schlimmer?

Hier muss ein ehrlicher Artikel zwei Fakten festhalten, die in unterschiedliche Richtungen ziehen. Die absoluten Dollar-Verluste im Jahr 2026 liegen nahe an historischen Höchstständen. Aber einige Tracker argumentieren, dass der Verlust-zu-TVL-Anteil flach sein könnte oder sich sogar verbessert, wenn man das Wachstum des TVL im Sektor berücksichtigt – das heißt, DeFi könnte anteilig sogar sicherer werden, obwohl die Schlagzeilenzahlen so beunruhigend wirken wie nie. Beides kann gleichzeitig stimmen: Die Dollar-Zahlen sind real und steigen, und das risikobereinigte Bild ist trüber, als es die Doom-Erzählung oder die „ist doch in Ordnung, es ist nur Wachstum“-Story zugeben würde.

Außerdem gibt es eine Survivorship- und Meldeverzerrung, die man direkt benennen sollte: Bridge-Hacks und L1-Abschaltungen bekommen Schlagzeilen. Kleinere Exposes, Rug-Pulls und Zugriffs­kontrollausfälle in weniger beachteten Protokollen dagegen nicht. „Bridges sind die schlimmste Kategorie“ könnte teilweise widerspiegeln, was Journalisten und Tracker auswählen, statt das zu zeigen, was im gesamten Universum der DeFi-Vorfälle am häufigsten vorkommt.

Warum die Vorfälle dieser Woche aufschlussreich sind – aber nicht der Beweis

Dass BounceBit, The Sandbox und MANTRA (das nach einem Aug-20-Exploit in einer Upstream-Cosmos-EVM-Abhängigkeit die eigene Chain stoppte) im selben groben Zeitfenster passieren, ist eine auffällige Koinzidenz. Aber drei Vorfälle in zehn Tagen sind eher anekdotisch – kein statistisch belastbarer Trend für sich. Die stärkere, besser begründbare Aussage ist das H1-Aggregat: Zugriffskontroll- und Berechtigungsfehler drängen sich strukturell an die Spitze und verdrängen reine Code-Bugs als dominierende Angriffsfläche in DeFi, und die Vorfälle dieser Woche sind zeitgemäße Illustrationen dieser Verschiebung – kein unabhängiger Beleg dafür.

Was jedoch alle drei verbindet, ist auch bei kleiner Stichprobe aufschlussreich. Jeder Fall betraf eine Ebene für Berechtigungen oder Delegation, die über ansonsten geprüften Code lag – also ein Owner-Key, eine Delegate-Rolle, eine Autorisierungsprüfung – statt einen Fehler in der eigentlichen Kernlogik der finanziellen Abläufe. Das ist eine andere Art von Bug, die man erwischen muss: Audits fokussieren historisch am härtesten auf die Logik für Geldbewegungen, und Zugriffskontrollschichten werden vergleichsweise weniger gründlich unter die Lupe genommen – selbst in Protokollen, die mehrere Security-Reviews bestehen.

Was das bedeutet, wenn man die nächste Exploit-Schlagzeile liest

Wenn man die aktuellen Nachrichten dieser Woche in die Daten der letzten sechs Monate einordnet, ergeben sich ein paar praktische Erkenntnisse:

Erstens ist eine beängstigende Dollar-Zahl „auf den ersten Blick“ (SANDs „49 Mrd. $“) nicht dasselbe wie ein tatsächlicher Verlust – sieh immer nach der Zahl, die beschreibt, was real aus den Reserven abgeflossen ist, nicht nach dem theoretischen Mint-Wert zum Marktpreis.

Zweitens ist „Wir schalten ab und migrieren“ (die Antwort von BounceBit) eine legitime Lösung für eine tatsächlich kompromittierte Basisschicht – aber es ist auch ein Eingeständnis, dass die Kerninfrastruktur nicht nur ein einzelner Smart Contract – der Schwachpunkt war. Das ist eine deutlich schwerwiegendere Aussage als bei einem routinemäßigen Post-Mortem.

Drittens bringen Cross-Chain-Bridges, die auf gemeinsamen Standards wie dem OFT-Framework von LayerZero basieren, ein Angriffsflächenrisiko mit, das nicht einzigartig für ein bestimmtes Projekt ist, das diesen Standard nutzt: Ein Delegations- und Berechtigungs-Kompromiss in einer Implementierung ist ein Grund, dieselbe Frage auch bei jedem anderen Projekt zu stellen, das auf denselben Schienen aufgebaut ist – nicht nur bei dem, das getroffen wurde.

Falsifizierbare Beobachtungspunkte, die sich von hier aus lohnen zu verfolgen: Bleibt die Verschiebung von Zugriffskontrolle hin zu Code-Bugs über die H2-2026-Daten bestehen? Hält sich das Verhältnis von Verlusten zu TVL tatsächlich flach, während mehr Tracker angepasste Zahlen veröffentlichen? Und schließen sich die Sanierungszeiträume von BounceBit und Sandbox (Chain-Migration, Bridge-Wiederherstellung) sauber ab oder kommt es während des Übergangsfensters zu einem zweiten Vorfall – also genau dort, wo historisch gesehen der nächste Verlust häufig passiert?

Wird das Exploit-Problem in DeFi tatsächlich schlimmer – oder wirkt es nur so, weil die Dollar-Zahlen immer neue Höchststände auf einer viel größeren Basis erreichen?

Keine Finanzberatung. Informiere dich selbst (DYOR).

$BB $SAND #CryptoNews #DeFi #Security