
Em apenas 20 dias de abril de 2026, os prejuízos da infraestrutura cripto com ataques cibernéticos superaram US$ 606 milhões, tornando-se o pior recorde mensal de perdas desde o grande vazamento de dados de US$ 1,4 bilhão em fevereiro de 2025 nas bolsas. KelpDAO e Drift Protocol, dois ataques que somaram 95% das perdas de abril, além disso, respondem por 75% das perdas totais de US$ 771,8 milhões até o momento em 2026.

(Fonte:DefiLlama)
De acordo com dados acompanhados pela DefiLlama, as perdas de ataques cibernéticos em 2026, mês a mês, são comparadas da seguinte forma:
Janeiro:12 incidentes, perdas de US$ 100,1 milhões
Fevereiro:8 incidentes, perdas de US$ 24,2 milhões
Março:15 incidentes, perdas de US$ 41,3 milhões
Abril (até 18 de abril):12 incidentes, perdas de US$ 606,2 milhões
Desde fevereiro de 2025, o tamanho das perdas em cada mês ficou abaixo de US$ 240 milhões. O padrão das perdas em abril aponta claramente que os atacantes passaram a ter como alvo de forma sistemática a infraestrutura de base do DeFi — diferente do grande ataque único contra uma CEX em 2025; desta vez, os dois principais ataques miraram, principalmente, as pontes cross-chain e os protocolos de empréstimo do DeFi.
A ponte cross-chain LayerZero da KelpDAO foi atacada, com perdas superiores a US$ 290 milhões, tornando-se o maior evento DeFi único de 2026 até aqui; o Drift Protocol registrou perdas de US$ 285 milhões, na sequência. Recentemente, abril também viu uma série de outros incidentes, como Vercel, Hyperbridge, Grinex Exchange e Rhea Finance, indicando que a superfície de ataque está se expandindo sistematicamente para múltiplas camadas de infraestrutura no ecossistema DeFi.
Em termos de frequência, nos primeiros 4,5 meses de 2026 ocorreram 47 ataques cibernéticos no setor cripto, enquanto no mesmo período de 2025 foram 28, o que representa um aumento anual de aproximadamente 68%.
Após o incidente da vulnerabilidade da Kelp, o valor total bloqueado (TVL) do DeFi caiu mais de 7% em 24 horas; o TVL do Aave caiu de US$ 26,4 bilhões para perto de US$ 17,9 bilhões. Um analista levantou um alerta: «Enquanto o risco não puder ser precificado de forma razoável, o DeFi ainda é um mercado de nicho; e, atualmente, ainda estamos muito longe desse objetivo.»
As principais razões para as perdas graves em abril foram dois ataques: KelpDAO (US$ 290 milhões) e Drift Protocol (US$ 285 milhões), que juntos somaram aproximadamente US$ 575 milhões, respondendo por 95% das perdas totais de abril. Esses dois ataques tiveram como alvo a infraestrutura central do DeFi — pontes cross-chain e protocolos de empréstimo. Eles exploraram vulnerabilidades em contratos inteligentes e na validação de mensagens cross-chain, caracterizando-se como ataques direcionados de alta dificuldade técnica.
A ponte cross-chain LayerZero da KelpDAO foi atacada; o atacante falsificou mensagens cross-chain e realizou a extração de tokens rsETH. O Drift Protocol também foi afetado por uma vulnerabilidade de segurança; em ambos os casos, já houve respostas urgentes de segurança por parte de vários protocolos DeFi, incluindo o congelamento de ativos relacionados e a suspensão de funcionalidades de ponte LayerZero.
O aumento sistemático na frequência de ataques é visto por analistas como um sinal importante de que a precificação de risco do DeFi ainda não acompanhou a velocidade com que as vulnerabilidades da infraestrutura subjacente estão sendo expostas. A acumulação contínua de incidentes de segurança não apenas corrói diretamente o TVL, mas também cria uma barreira persistente de confiança para a adoção institucional do DeFi, o que pode ter efeitos profundos sobre a trajetória de desenvolvimento de longo prazo de todo o ecossistema DeFi.
Related Articles
Hack do Kelp DAO Atribuído ao Grupo Lazarus; Domínio da eth.limo Sequestrado via Engenharia Social
Hack DeFi provoca $9 bilhões em saídas do Aave à medida que tokens roubados são usados como garantia
Ataque de Phishing no Ethereum Drena $585K De Quatro Usuários, Uma Única Vítima Perde $221K WBTC
Atenção ao conteúdo da assinatura! A Vercel foi alvo de ransomware por US$ 2 milhões; o alerta é acionado para a segurança do front-end de um protocolo cripto
O KelpDAO perde $290M no ataque da camada Lazarus Group LayerZero
LayerZero responde ao evento de US$ 292 milhões do Kelp DAO: indica que a Kelp configurou um DVN 1-de-1 de escolha própria, e o invasor é o Lazarus da Coreia do Norte