Proyek Web3 kehilangan $464,5 juta akibat peretasan dan penipuan pada kuartal pertama tahun 2026, sementara "mega hacks" bernilai miliaran dolar memberikan jalan bagi jumlah insiden menengah yang lebih besar, menurut perusahaan keamanan blockchain Hacken.
Menurut laporan Q1 2026 dari Hacken, serangan phishing dan rekayasa sosial mendominasi periode tersebut, menyebabkan kerugian sebesar $306 juta dalam kuartal yang menyaksikan 43 insiden secara keseluruhan. Sebuah penipuan dompet perangkat keras senilai $282 juta pada bulan Januari bertanggung jawab atas 81% dari kerusakan kuartal tersebut.
Eksploitasi kontrak pintar mencapai $86,2 juta, dengan kegagalan kontrol akses, termasuk kunci dan layanan cloud yang terkompromi, menyebabkan tambahan kerugian sebesar $71,9 juta.
Kerugian menempatkan kuartal ini sebagai kuartal pertama terendah kedua sejak 2023, dengan tidak adanya satu mega hack pun dalam skala Bybit, yang kehilangan $1,46 miliar di Q1 2025, sebagai pendorong utama penurunan tahun ke tahun.
Pemetaan insiden Hacken menunjukkan kegagalan terbesar semakin sering terjadi di luar kode onchain, di lapisan operasional dan infrastruktur yang jarang disentuh oleh audit tradisional. Yev Broshevan, kepala eksekutif dan salah satu pendiri Hacken, mengatakan kepada Cointelegraph bahwa kegagalan yang paling mahal "terjadi di luar lapisan kode sepenuhnya."
Menurut Hacken, pergeseran itu menarik perhatian lebih besar dari regulator dan mitra institusi, dengan kerangka kerja seperti Regulasi Pasar dalam Aset Kripto (MiCA) dan Undang-Undang Ketahanan Operasional Digital (DORA) di Uni Eropa bergerak lebih jauh ke dalam penegakan hukum dan meningkatkan harapan seputar pemantauan keamanan berkelanjutan dan respons insiden.
Kode warisan, panggilan VC palsu dan kompromi kunci
Broshevan menunjuk pada $306 juta dalam phishing, panggilan VC palsu yang terkait dengan Korea Utara senilai $40 juta terhadap Step Finance, dan kompromi layanan manajemen kunci AWS senilai $25 juta di Resolv Labs. Bahkan di mana kontrak pintar menjadi penyebab, bug yang paling mahal sering kali terdapat pada penyebaran warisan dan kelas kerentanan yang diketahui. Truebit kehilangan $26,4 juta akibat bug dalam kontrak Solidity yang diterapkan sekitar lima tahun yang lalu, sementara Venus Protocol terkena pola serangan donasi yang didokumentasikan sejak 2022.
Q1 2025 dibandingkan dengan Q1 2026. Sumber: Hacken.
Enam proyek yang diaudit, termasuk Resolv dengan 18 audit dan Venus dengan lima firma terpisah, masih mencatat kerugian sebesar $37,7 juta. Rata-rata, itu lebih tinggi daripada rekan-rekan yang tidak diaudit karena protokol nilai total terkunci (TVL) yang lebih tinggi menarik penyerang dan eksploitasi yang lebih canggih.
Pengawas global memperkuat harapan respons insiden
Di Q1, MiCA dan DORA di UE bergerak lebih jauh ke dalam penegakan aktif, regulator Dubai, Otoritas Regulasi Aset Virtual, memperketat harapan seputar Buku Aturan Teknologi dan Informasinya, Singapura menegakkan aturan notifikasi insiden satu jam dan modal yang selaras dengan Basel, dan Otoritas Pasar Modal baru Uni Emirat Arab mengambil alih pengawasan aset digital federal dengan kekuasaan yang lebih luas dan penalti yang lebih tinggi.
Total kerugian kripto per kuartal. Sumber: Hacken
Hacken mengaitkan rezim tersebut dengan tolok ukur baru untuk tumpukan "siap regulator" yang mencakup pernyataan bukti cadangan yang didukung oleh rekonsiliasi internal harian, pemantauan onchain 24/7 di seluruh dompet kas dan peran istimewa, pemutus sirkuit otomatis pada fungsi pencetakan dan tata kelola serta jam notifikasi insiden yang dikalibrasi sesuai dengan standar yang paling ketat yang berlaku.
Laporan tersebut menyoroti target "realistis" kesadaran dalam 24 jam, pelabelan dalam empat jam, dan pemblokiran dalam 30 detik, dengan tujuan "aspiratif" serendah 10 menit untuk deteksi dan 1 detik untuk memblokir, berdasarkan panduan dari data Perlombaan Pencucian Global Ledger 2025.
Di lapisan manusia, Hacken menandai kluster Korea Utara sebagai ancaman operasional yang paling konsisten, dengan kerugian $40 juta dari Step Finance dan pelanggaran infrastruktur Bitrefill memperluas panduan untuk kontak VC palsu, alat panggilan video jahat, dan titik akhir karyawan yang terkompromi yang mengekstrak sekitar $2,04 miliar dari sektor ini pada tahun 2025.
Majalah: XRP belum ‘memasukkan’ 3 katalis bulis, Bitcoin ke $80K? Rahasia Perdagangan
