Mais de US$ 721 milhões foram roubados de protocolos DeFi no 1S de 2026 que haviam concluído uma auditoria de segurança. Não “sem auditoria”. Não “time anônimo duvidoso”. Auditado. O selo que todo mundo manda você verificar antes de depositar.

Um estudo que abrange 135 hacks em DeFi este ano descobriu que 67,6% aconteceram fora do escopo real do que foi auditado. “Auditado” quase nunca significa “todo o protocolo, para sempre”. Significa “este código específico, nesta versão específica, nesta data específica”. Adicione um recurso no próximo mês, integre uma nova ponte, ajuste a lógica de liquidação — e agora você está executando código não auditado com um selo de auditado ainda no seu site.

O caso da Euler Finance é o exemplo mais claro: o exploit teve sucesso não por causa de um bug de codificação, mas por causa da lógica econômica nas mecânicas de doação e liquidação. Uma revisão de código linha por linha não detecta isso. O código estava correto. A suposição de projeto estava errada.

Enquanto isso, US$ 1,3B já foi drenado do DeFi em 2026 até agora, e a Chainalysis atribui aproximadamente 76% das perdas por hacks deste ano a grupos apoiados por estados, principalmente Lazarus — não a “guris aleatórios”. Não são pessoas procurando por erros de digitação em Solidity. São equipes bem financiadas que estudam infraestrutura de validadores, endpoints de RPC e mecanismos de governança, coisas que nem sequer são examinadas em auditorias.

“Auditado” é uma palavra de marketing fazendo o trabalho de uma garantia de segurança para a qual nunca foi construída. Não estou dizendo para ignorar protocolos com auditorias. Estou dizendo: uma auditoria te diz menos do que o selo implica, e saber disso vale mais do que o próprio selo.

Da próxima vez que um projeto liderar com “auditado pela [empresa]” — você sabe o que exatamente essa auditoria cobriu, ou você está apenas confiando no check?

#DeFi #Security #CryptoHacks #SmartContracts