Lebih dari $721 juta dicuri dari protokol DeFi pada H1 2026 yang telah menjalani audit keamanan lengkap. Bukan "tanpa audit." Bukan "tim anonim yang mencurigakan." Diaudit. Lencana yang semua orang bilang harus kamu cek sebelum melakukan deposit.
Sebuah studi yang mencakup 135 peretasan DeFi tahun ini menemukan 67,6% terjadi di luar cakupan sebenarnya dari apa yang diaudit. "Diaudit" hampir tidak pernah berarti "seluruh protokol, selamanya." Artinya: "kode spesifik ini, pada versi spesifik ini, pada tanggal spesifik ini." Tambahkan fitur bulan depan, integrasikan bridge baru, ubah logika likuidasi — dan sekarang kamu menjalankan kode yang belum diaudit, dengan lencana berstatus diaudit yang masih terpasang di situs mereka.
Kasus Euler Finance adalah contoh paling jelas: eksploitnya berhasil bukan karena bug pemrograman, melainkan karena logika ekonomi dalam mekanisme donasi dan likuidasi. Tidak ada peninjauan kode baris demi baris yang bisa menangkap itu. Kodenya benar. Asumsi desainnya yang keliru.
Sementara itu, sejauh 2026 ini, $1,3B telah dikuras dari DeFi, dan Chainalysis memperkirakan sekitar 76% kerugian akibat peretasan tahun ini berasal dari kelompok yang didukung negara, mayoritas Lazarus — bukan anak-anak script acak. Ini bukan orang yang mengutak-atik mencari salah ketik di Solidity. Ini tim yang didanai dengan baik yang mempelajari infrastruktur validator, endpoint RPC, dan mekanisme tata kelola (governance), hal-hal yang bahkan tidak diteliti oleh audit.
"Diaudit" adalah kata pemasaran yang menjalankan tugas sebagai jaminan keamanan yang sebenarnya tidak pernah dibuat untuk itu. Bukan berarti skip protokol yang punya audit. Maksudnya: sebuah audit memberi kamu informasi yang lebih sedikit daripada yang disiratkan lencananya, dan memahami itu nilainya lebih besar daripada lencana itu sendiri.
Nanti saat sebuah proyek memimpin dengan "diaudit oleh [firm]" — kamu tahu audit itu mencakup apa sebenarnya, atau kamu hanya percaya pada tanda centangnya?
#DeFi #Security #CryptoHacks #SmartContracts
Sebuah studi yang mencakup 135 peretasan DeFi tahun ini menemukan 67,6% terjadi di luar cakupan sebenarnya dari apa yang diaudit. "Diaudit" hampir tidak pernah berarti "seluruh protokol, selamanya." Artinya: "kode spesifik ini, pada versi spesifik ini, pada tanggal spesifik ini." Tambahkan fitur bulan depan, integrasikan bridge baru, ubah logika likuidasi — dan sekarang kamu menjalankan kode yang belum diaudit, dengan lencana berstatus diaudit yang masih terpasang di situs mereka.
Kasus Euler Finance adalah contoh paling jelas: eksploitnya berhasil bukan karena bug pemrograman, melainkan karena logika ekonomi dalam mekanisme donasi dan likuidasi. Tidak ada peninjauan kode baris demi baris yang bisa menangkap itu. Kodenya benar. Asumsi desainnya yang keliru.
Sementara itu, sejauh 2026 ini, $1,3B telah dikuras dari DeFi, dan Chainalysis memperkirakan sekitar 76% kerugian akibat peretasan tahun ini berasal dari kelompok yang didukung negara, mayoritas Lazarus — bukan anak-anak script acak. Ini bukan orang yang mengutak-atik mencari salah ketik di Solidity. Ini tim yang didanai dengan baik yang mempelajari infrastruktur validator, endpoint RPC, dan mekanisme tata kelola (governance), hal-hal yang bahkan tidak diteliti oleh audit.
"Diaudit" adalah kata pemasaran yang menjalankan tugas sebagai jaminan keamanan yang sebenarnya tidak pernah dibuat untuk itu. Bukan berarti skip protokol yang punya audit. Maksudnya: sebuah audit memberi kamu informasi yang lebih sedikit daripada yang disiratkan lencananya, dan memahami itu nilainya lebih besar daripada lencana itu sendiri.
Nanti saat sebuah proyek memimpin dengan "diaudit oleh [firm]" — kamu tahu audit itu mencakup apa sebenarnya, atau kamu hanya percaya pada tanda centangnya?
#DeFi #Security #CryptoHacks #SmartContracts