Aproximadamente US$ 840 milhões a US$ 1,3 bilhão foram perdidos com exploits de DeFi apenas no primeiro semestre de 2026 — e a superfície de ataque que de fato está falhando silenciosamente mudou.
Só esta semana trouxe dois exemplos novos e datados: a BounceBit desativou permanentemente sua própria Layer-1 depois que uma falha de autorização no nível do protocolo permitiu que um invasor drenasse 286,5M BB (~US$ 3M) em 19 de agosto, e a The Sandbox interrompeu a ponte entre Base e BNB Chain após um exploit de permissão delegada da LayerZero inflar para um assustador número de manchete de "$49B" (o prejuízo real foi de ~US$ 675K) em 22 de agosto. Nenhum dos dois foi um bug de lógica de contrato inteligente no sentido tradicional — ambos foram falhas de controle de acesso e de permissões na infraestrutura de interoperabilidade entre cadeias.
Isso não é coincidência, e não são apenas dois incidentes transformando uma tendência do nada. É o que aparece na ponta de um padrão de meio ano que os dados agregados sustentam.
Os números por trás do padrão
Rastreadores apontam perdas em explorações de DeFi na faixa de US$ 840 milhões a US$ 1,3 bilhão em cerca de 200+ incidentes registrados no 1º semestre de 2026 -- com a contagem de um rastreador apenas no 2º trimestre em 99 hacks e US$ 746 milhões. Dois dos três maiores hacks individuais do ano -- Kelp DAO (~US$ 291,3 milhões) e Drift (~US$ 285 milhões) -- superam, individualmente, o maior hack único de DeFi de 2023 ou de 2024. E, de acordo com o mesmo conjunto de rastreadores, violações de conta comprometida e de controle de acesso ultrapassaram exploits de smart contracts como vetor de ataque líder por número de incidentes pela primeira vez, em registro.
A Chainalysis atribui aproximadamente 76% das perdas com hacks cripto de 2026 globalmente a atores ligados ao Grupo Lazarus, apoiados por Estados -- um número impressionante, mas que merece uma ressalva: é uma avaliação da Chainalysis baseada em inferência por agrupamento de carteiras e padrões de mixers, não uma certeza forense. Trate como "A Chainalysis avalia" e não como "confirmado".
A complicação honesta: as perdas estão realmente piorando?
Veja onde uma análise honesta precisa sustentar dois fatos que puxam em direções diferentes. As perdas absolutas em dólares em 2026 estão perto de recordes. Mas alguns rastreadores argumentam que, ao ajustar pelo TVL crescente do setor, a relação perda/TVL pode estar estável ou até melhorando -- ou seja, o DeFi poderia estar ficando proporcionalmente mais seguro mesmo com os números principais parecendo mais assustadores do que nunca. As duas coisas podem ser verdade ao mesmo tempo: os valores em dólares são reais e estão subindo, e o quadro ajustado pelo risco é mais nebuloso do que a narrativa do desastre ou a narrativa de "está tudo bem, é só crescimento" quer admitir.
Também vale nomear diretamente um viés de sobrevivência e de reporte: hacks de bridges e desligamentos (shutdowns) de L1 ganham manchetes. Explorações menores, rug pulls e falhas de controle de acesso em protocolos menos cobertos não. "Bridges são a pior categoria" pode refletir em parte o que jornalistas e rastreadores escolhem cobrir, e não o que é mais comum em todo o universo de incidentes de DeFi.
Por que os incidentes desta semana são ilustrativos, não prova
BounceBit, The Sandbox e MANTRA (que interrompeu sua própria chain após um exploit em 20 de agosto em uma dependência upstream do Cosmos EVM) acontecendo na mesma janela aproximada é uma coincidência chamativa, mas três incidentes em dez dias são algo próximo de anedota -- não uma tendência estatisticamente rigorosa por si só. A alegação mais forte e defensável é o agregado do 1º semestre: falhas de controle de acesso e de permissões estão ultrapassando estruturalmente bugs puramente de código como a principal superfície de ataque do DeFi, e os incidentes desta semana são ilustrações oportunas dessa mudança, não uma prova independente dela.
O que conecta os três, porém, é instrutivo independentemente do tamanho da amostra. Cada um envolveu uma camada de permissão ou delegação sobre um código que, no restante, foi auditado -- uma chave de proprietário, uma função de delegado, uma checagem de autorização -- e não uma falha na lógica financeira central. Esse é um tipo diferente de bug de capturar: auditorias historicamente focam com mais força na lógica de movimentação de dinheiro, e camadas de controle de acesso podem ser, comparativamente, menos escrutinadas mesmo em protocolos que passam por múltiplas revisões de segurança.
O que isso significa para como você lê a próxima manchete de exploit
Algumas conclusões práticas surgem ao colocar as notícias desta semana dentro dos dados de meio ano:
Primeiro, um número assustador em valor nominal (o "US$ 49B" da SAND) não é a mesma coisa que uma perda real -- procure sempre o número que descreve o que de fato saiu das reservas, não o valor teórico de cunhagem a preço de mercado.
Segundo, "estamos encerrando e migrando" (a resposta do BounceBit) é uma correção legítima para uma camada-base genuinamente comprometida, mas também é uma admissão de que a infraestrutura central -- não apenas um contrato -- era o ponto fraco. É uma afirmação mais pesada do que a de um pós-mortem rotineiro.
Terceiro, bridges cross-chain construídas sobre padrões compartilhados como a estrutura OFT do LayerZero carregam um risco de superfície de ataque que não é exclusivo de nenhum projeto que use esse padrão -- uma quebra de permissão delegada em uma implementação é um motivo para fazer a mesma pergunta sobre todo o resto dos projetos construídos sobre as mesmas bases, e não apenas o que foi atingido.
Pontos de observação falsificáveis que vale acompanhar daqui em diante: a mudança de controle de acesso sobre bugs de código persiste nos dados do 2º semestre de 2026, a relação perda/TVL realmente se mantém estável conforme mais rastreadores publiquem valores ajustados e os cronogramas de remediação do BounceBit e do Sandbox (migração de chain, restauração de bridge) terminam de forma limpa ou geram um segundo incidente durante a janela de transição -- que historicamente é justamente onde a próxima perda tende a acontecer.
O problema dos exploits do DeFi está ficando realmente pior, ou só parece assim porque os valores em dólares continuam batendo recordes numa base muito maior?
Não é aconselhamento financeiro. DYOR.
$BB $SAND #CryptoNews #DeFi #Security