DeFi “auditado”: quase todas as perdas não estão no escopo da auditoria

No primeiro semestre de 2026, o pessoal do ack3 desmontou 68 incidentes que “dá para encontrar auditoria pública”: em 46 casos, o caminho do ataque cai fora do escopo da auditoria — resultando em perdas de aproximadamente 681 milhões de dólares. Segundo a interpretação deles, isso corresponde a cerca de 94% dessas perdas.

Ao retirar dois outliers gigantes, Kelp DAO e Drift, a proporção cai para cerca de 72%. Os números diminuem, mas o “ferro” continua lá: “auditado” diz respeito a um trecho de código, a uma certa versão — não significa que toda a trilha do que você está usando agora tenha carimbo de aprovação.

Não confunda o selo do site com apólice. Upgrade, chaves de privilégios, front-end, relays e oráculos — muita coisa simplesmente não está naquele relatório. Se você não consegue perguntar qual commit foi auditado e qual endereço, para mim esse adesivo é só um adesivo.