O número de manchete parece desastroso. Em 288 ataques documentados em 2026, a indústria cripto já perdeu US$ 2,2 bilhões em roubos, explorações e golpes de engenharia social — o bastante para colocar este ano na rota de empatar com os piores da história. Mas, escondida dentro desse valor, há uma história contraintuitiva que quase ninguém está contando: os protocolos DeFi que dominaram as manchetes de hack entre 2021 e 2023 já não são o principal alvo dos ataques.
O mapa de ameaças migrou. Infraestrutura centralizada, pontes cross-chain e golpes de engenharia social potencializados por IA agora respondem pelas maiores perdas individuais, enquanto melhorias nas ferramentas de desenvolvimento reduziram de forma relevante a frequência de ataques clássicos de reentrância e flash loans. Entender para onde de fato foram esses US$ 2,2 bilhões — e por quê — é crucial para alocadores institucionais, equipes de protocolos e investidores de varejo que navegam o mercado no fim de 2026.
TL;DR
Hacks em cripto chegaram a US$ 2,2 bilhões em 288 ataques em 2026, mas a composição das perdas se afastou dos exploits puros de smart contracts em DeFi. Vazamentos em corretoras centralizadas, falhas em pontes cross-chain e golpes de engenharia social com apoio de IA agora respondem pelos maiores casos do ano. Ferramentas de verificação formal, mais auditorias e monitoramento on-chain reduziram de forma material a frequência dos exploits clássicos que dominaram 2021-2023. A atenção regulatória cresce na mesma proporção das perdas, criando um ciclo vicioso entre falhas de segurança e novas exigências de conformidade. A superfície de ataque se expande mais rápido do que as defesas conseguem acompanhar, impulsionada pelo surgimento de novas redes, protocolos cross-chain e código gerado por IA.
Os US$ 2,2 bilhões em contexto
Colocar os US$ 2,2 bilhões em perspectiva histórica exige precisão, porque os números de manchete variam conforme a metodologia de cada fonte. A Chainalysis define perdas com crimes cripto de forma diferente de firmas on-chain como CryptoRank ou PeckShield, principalmente porque a Chainalysis inclui receitas de golpes em sua métrica de atividade ilícita mais ampla, enquanto rastreadores de exploits normalmente as excluem.
Para esta análise, o valor de US$ 2,2 bilhões reflete apenas exploits diretos a protocolos e infraestrutura — não entram phishing, rug pulls ou fraudes de investimento. Com essa metodologia, 2026 já supera o total de 2025 e se aproxima dos US$ 2,7 bilhões registrados em todo o ano de 2023 pela própria Chainalysis. Os 288 incidentes até o fim de setembro de 2026 já excedem o total de aproximadamente 230 ataques documentados em 2024 no banco de dados da CryptoRank.
A perda média por incidente em 2026 está em torno de US$ 7,6 milhões, ante algo próximo de US$ 5,2 milhões por caso em 2023, sugerindo que, embora pequenos exploits sigam ocorrendo, a severidade média por evento está subindo.
Essa tendência de aumento na perda média aponta para uma mudança estrutural no grau de sofisticação dos atacantes. Exploits oportunistas de “script kiddie” mirados em contratos mal configurados não desapareceram, mas deixaram de ser o motor do dano agregado. Os maiores casos de 2026 se caracterizam por longos períodos de reconhecimento, cadeias de ataque em múltiplas etapas e, em vários episódios documentados, uso de análise de código assistida por IA para encontrar edge cases que passaram pelos crivos de auditorias formais.
Leia também: Bug na Polymarket permitia invasão de contas sem senha
Para onde o dinheiro foi: raio-x dos vetores de ataque
A mudança estrutural mais importante no cenário de hacks de 2026 é a migração das grandes perdas de bugs isolados em smart contracts para compromissos em nível de infraestrutura. Segundo o acompanhamento trimestral da PeckShield (dados), a infraestrutura de corretoras centralizadas e sistemas de carteiras de custódia respondeu por cerca de 34% das perdas em dólares nos três primeiros trimestres de 2026, ante aproximadamente 18% em todo o ano de 2023.
As pontes cross-chain permanecem como o segundo maior vetor em valor. A economia básica da segurança dessas pontes pouco avançou, apesar de anos de debates pós-Ronin e pós-Nomad. Elas concentram montantes enormes em um conjunto relativamente pequeno de contratos inteligentes que precisam, ao mesmo tempo, validar provas criptográficas, gerir lógicas de multisig e administrar liquidez — tudo isso mantendo acesso permissionless. Dados da DeFiLlama mostram que as perdas especificamente em pontes ultrapassaram US$ 480 milhões até o fim do terceiro trimestre de 2026, algo como 22% do total monitorado.
Desde 2021, as pontes já acumularam mais perdas em dólares do que qualquer outra categoria isolada, com mais de US$ 3,8 bilhões roubados em incidentes documentados.
Exploits de smart contracts como categoria à parte — isto é, ataques baseados em falhas lógicas no código do protocolo, e não em infraestrutura ou gestão de chaves — caíram como proporção do total perdido em 2026. Eles ainda representam a maioria dos casos em número, porque a quantidade absoluta de contratos implantados segue crescendo, mas sua fatia no dano financeiro agregado está em queda. É esse o dado contraintuitivo que o número de US$ 2,2 bilhões esconde.
Leia também: Saylor diz que cripto venceu no dia em que o Senado enterrou o Clarity Act
Por que os exploits de smart contracts em DeFi estão em queda
A redução das perdas em exploits “puros” de smart contracts não significa que a cultura de segurança em DeFi de repente amadureceu. Ela reflete a convergência de mudanças específicas em ferramentas e na estrutura de mercado, que elevaram gradualmente o custo de executar um exploit puramente de código contra um protocolo bem capitalizado.
A adoção de verificação formal acelerou de forma relevante. Ferramentas como o Prover da Certora e o framework K da Runtime Verification deixaram de ser exercícios acadêmicos de nicho para virar requisito padrão pré-lançamento para qualquer protocolo que busca liquidez institucional.
Um relatório de desenvolvedores da Electric Capital de 2025 apontou que a fatia de protocolos DeFi com mais de US$ 50 milhões em TVL que passaram por ao menos uma verificação formal subiu de cerca de 12% em 2022 para mais de 40% no fim de 2025. Esse número continuou crescendo em 2026.
Protocolos que fizeram verificação formal e ao menos duas auditorias independentes sofreram cerca de 70% menos exploits bem-sucedidos por dólar de TVL em comparação a pares sem auditoria, segundo a base de incidentes rastreada pela DeFiLlama.
O monitoramento contínuo on-chain também virou padrão no topo do mercado. Serviços como Forta Network, OpenZeppelin Defender e o gerenciamento em tempo real de parâmetros da Gauntlet criam mecanismos de “circuit breaker” que permitem pausar contratos ou sinalizar comportamento anômalo em questão de segundos após uma transação suspeita entrar no mempool.
Vários grandes incidentes em 2025 foram parcialmente contidos por gatilhos automáticos de pausa, que limitaram perdas a uma fração da exposição teórica máxima. A economia de atacar um protocolo monitorado, com bug bounty de US$ 5 milhões e mecanismo de pausa em 30 segundos, mudou decisivamente contra o invasor.
Leia também: Sui se aproxima de US$ 1 enquanto indicador-chave pede cautela
A nova superfície de ataque: exploração assistida por IA
A ameaça emergente mais significativa registrada nos relatórios de 2026 é o uso de grandes modelos de linguagem para acelerar e escalar a fase de descoberta de vulnerabilidades. Não é teoria. Diversas análises pós-mortem publicadas on-chain e em fóruns de segurança em 2026 descrevem padrões de ataque compatíveis com análise estática assistida por IA, em que a velocidade e a abrangência do scan superam em muito o que um pesquisador humano conseguiria fazer sozinho.
A Trail of Bits, uma das firmas de auditoria de smart contracts mais respeitadas do setor, publicou no segundo trimestre de 2026 uma nota de pesquisa mostrando como ferramentas de análise de código baseadas em LLMs, incluindo variantes ajustadas de modelos públicos, conseguem identificar certas classes de overflow e falhas de controle de acesso em código Solidity mais rápido que seus próprios auditores humanos, quando operam em escala. As mesmas ferramentas usadas por pesquisadores de segurança para achar bugs antes do deploy estão disponíveis para adversários sem qualquer restrição ética.
Scans de vulnerabilidades assistidos por IA conseguem processar dezenas de milhares de linhas de Solidity por minuto e apontar caminhos de exploit que levariam dias para um auditor humano encontrar, alterando de forma profunda a economia da fase de descoberta de falhas.
A implicação é clara: o modelo de auditoria como “foto” única no tempo fica cada vez mais insuficiente. Um protocolo que passou por uma auditoria minuciosa em janeiro de 2026 pode encarar, em setembro do mesmo ano, um adversário munido de IA capaz de reanalisar o mesmo código em horas e achar edge cases que escaparam à auditoria original. A resposta defensiva do setor — monitoramento contínuo e verificação formal — aponta na direção certa, mas ainda não é ampla o bastante para neutralizar essa ameaça assimétrica. Novas redes lançadas com pouco ferramental de segurança seguem altamente expostas.
Leia também: Bittensor supera US$ 300 e reacende corrida por tokens de IA
Segurança em corretoras centralizadas: o elo fraco subestimado
A A narrativa de que protocolos descentralizados seriam intrinsecamente mais perigosos enquanto exchanges centralizadas ofereceriam “segurança em padrão institucional” foi desmontada pelo histórico de incidentes de 2026. As perdas associadas a CEXs neste ano incluíram não apenas invasões diretas a hot wallets, mas também ataques cada vez mais sofisticados a credenciais de funcionários, integrações de APIs de terceiros e à própria infraestrutura de custódia usada pelas grandes exchanges para gerir o cold storage.
O ataque ao fornecedor da Polymarket em setembro de 2026, que resultou no phishing de US$ 2,9 milhões de carteiras de usuários por meio de uma integração terceirizada, e não por uma exploração direta do protocolo, ilustra bem o novo modelo de risco para CEXs. A exchange não foi violada. O prestador de serviço foi. Esse padrão, em que o ponto de entrada do ataque está na borda de um provedor terceirizado e não na plataforma principal, se repetiu em vários incidentes relevantes em 2026 e remete aos ataques de cadeia de suprimentos que há décadas afetam a infraestrutura financeira tradicional.
Ataques a fornecedores e à cadeia de suprimentos responderam por uma fatia materialmente maior das perdas em CEXs em 2026 do que as tradicionais violações de hot wallets — invertendo o padrão observado até 2023.
As estruturas de custódia institucional enfrentam um problema estrutural semelhante. Soluções de MPC (multi-party computation) e módulos de segurança de hardware (HSMs) elevaram significativamente a dificuldade de extração forçada de chaves, mas os processos humanos que regem fluxos de aprovação, participação em cerimônias de chave e procedimentos de recuperação de emergência continuam vulneráveis à engenharia social. A CipherTrace, adquirida pela Mastercard, destacou em um relatório setorial de 2025 que ataques de engenharia social contra equipes operacionais de exchanges se tornaram a categoria de violação de plataformas centralizadas que mais cresceu em número de incidentes.
Leia também: Dogecoin Deixa Principais Tokens para Trás Enquanto Bears São Espremidos
Segurança de Bridges: o Problema de US$ 480 Mi Que Não Vai se Resolver Sozinho
Os bridges cross-chain seguem como o problema de segurança mais difícil da indústria justamente porque as propriedades que lhes dão valor — movimentação de ativos entre cadeias de forma trustless, permissionless e capital-efficient — entram em choque direto com os requisitos clássicos de segurança. Um bridge que pode ser pausado por um comitê multisig é mais seguro, mas menos descentralizado. Um bridge que se baseia em light clients criptográficos em vez de comitês de validadores fortalece as premissas de confiança, mas o próprio código de verificação das provas abre uma nova superfície de ataque.
As duas arquiteturas dominantes de bridges em 2026 — bridges com validação externa baseados em esquemas de assinatura limiar, e bridges de zero-knowledge baseados em validity proofs — já sofreram explorações significativas. O modelo com validação externa é vulnerável à conivência entre validadores ou à tomada de controle de parte relevante do conjunto. Já o modelo de ZK bridges tem se mostrado exposto a bugs nos circuitos de verificação das provas, extremamente complexos e difíceis de auditar com ferramentas tradicionais.
Nenhuma arquitetura de bridge se mostrou imune a perdas de grande escala. Dos quinze maiores incidentes envolvendo bridges desde 2021, oito ocorreram em sistemas com validação externa e cinco em bridges baseados em provas ZK ou otimistas. Dois envolveram desenhos híbridos.
LayerZero, Wormhole e Axelar investiram pesado em upgrades de segurança em 2025 e 2026, incluindo programas de bug bounty que somam mais de US$ 15 milhões, auditorias de circuitos por terceiros e monitoramento reforçado.
O tracker de incidentes da DeFiLlama indica que essas plataformas específicas não sofreram perdas relevantes em 2026, sugerindo que os investimentos surtiram efeito. Já o ecossistema mais amplo de bridges menores, voltados a novas redes, não recebeu a mesma atenção em segurança — e esses bridges de menor porte responderam de forma desproporcional pelo número de incidentes em 2026.
Leia também: OpenAI Enfrenta Ação Judicial na Colúmbia Britânica Relacionada a Tiroteio em Escola com 8 Vítimas
Taxas de Recuperação On-Chain: Quanto do Cripto Roubado Volta Para Casa?
Um aspecto do número de US$ 2,2 bilhões que recebe muito menos atenção analítica do que a própria perda é a taxa de recuperação. Nem todo criptoativo roubado permanece perdido. A rastreabilidade on-chain — o paradoxo que torna o cripto útil para criminosos, mas ao mesmo tempo muito mais rastreável que dinheiro em espécie — permitiu que uma parcela relevante e crescente dos valores subtraídos seja congelada, negociada ou recuperada via acordos de white-hat bounties.
Em seu relatório de meio de ano sobre crime cripto em 2026, a Chainalysis apontou que as taxas de recuperação em exploits de nível de protocolo — incidentes em que o vetor de ataque é um bug de smart contract, e não um comprometimento de chave privada — subiram para cerca de 22% a 27% dos fundos roubados, frente a algo em torno de 8% a 12% em 2021.
A melhora reflete mudanças estruturais: mais protocolos oferecendo recompensas “sem perguntas” na faixa de 10% a 20% do valor subtraído, maior capacidade das autoridades para rastrear fundos que passam por mixers e, sobretudo, as medidas de repressão contra o Tornado Cash em 2023, que reduziram de forma material a disponibilidade de ferramentas de ofuscação on-chain em grande escala.
Com base na metodologia da Chainalysis aplicada a incidentes documentados publicamente, estima-se que algo entre US$ 480 milhões e US$ 600 milhões dos US$ 2,2 bilhões perdidos em 2026 seja recuperável ou já esteja congelado.
O quadro é dramaticamente pior em incidentes de comprometimento de chaves privadas em entidades centralizadas, já que os fundos podem ser escoados rapidamente por trilhas off-chain antes que qualquer ordem de bloqueio seja efetivada. A distinção é crucial para entender a perda líquida real do ecossistema. O valor bruto de furtos — os US$ 2,2 bilhões — tende a superestimar o prejuízo efetivo quando há recuperação. Mas, do ponto de vista das vítimas individuais, muitas das quais não podem esperar meses ou anos por um processo de restituição, o valor bruto traduz melhor a experiência prática de perda.
Leia também: Bitcoin Sobe 12% em Setembro Enquanto Temores em Wall Street Arrefecem
A Resposta Reguladora: Como os US$ 2,2 Bi Estão Redesenhando as Regras de Compliance
Perdas de segurança nessa magnitude não acontecem em um vácuo regulatório. A proposta de regras de stablecoins com reservas integrais divulgada pelo Federal Reserve em setembro de 2026 (full-reserve stablecoin rules in September 2026) inclui exigências explícitas de auditoria de segurança para qualquer instituição que queira obter uma licença de emissor, citando diretamente os hacks de 2026 como justificativa para padrões mais rígidos de risco operacional. SEC e CFTC também mencionaram o histórico de incidentes de 2026 em pronunciamentos públicos sobre o escopo das regras propostas para registro de exchanges de cripto.
Na União Europeia, o regulamento Markets in Crypto-Assets (MiCA), em plena vigência desde o fim de 2024, se consolidou como o marco regulatório com maior impacto operacional sobre padrões de segurança de plataformas.
O Artigo 70 do MiCA exige que os prestadores de serviços de criptoativos autorizados mantenham medidas técnicas e organizacionais proporcionais aos riscos, incluindo requisitos específicos sobre limites de exposição em hot wallets, prazos de reporte de incidentes de, no máximo, 24 horas e avaliações de segurança conduzidas por terceiros. Orientações da Autoridade Bancária Europeia publicadas no primeiro trimestre de 2026 determinaram ainda que CASPs realizem testes de intrusão externos ao menos uma vez por ano e mantenham playbooks formais de resposta a incidentes.
Na prática, a conformidade com o MiCA estabeleceu um piso de segurança para qualquer plataforma que atenda usuários europeus — e esse piso já começa a ser citado por reguladores americanos como referência para futuras normas domésticas.
A trajetória regulatória é nítida: o número de US$ 2,2 bilhões vai acelerar a imposição de auditorias de segurança obrigatórias, prazos rígidos de divulgação de incidentes e, em última instância, requisitos mínimos de reservas e seguros tanto para protocolos DeFi quanto para plataformas centralizadas. Projetos que hoje vão além desses padrões de forma voluntária tendem a enfrentar um risco regulatório bem menor do que aqueles que tratam segurança como detalhe a ser resolvido pós-lançamento.
Leia também: XMR Sobe 13% Enquanto Abertura de US$ 305 Mi em Open Interest Amplia o Risco de Correção
O Que os Dados Mostram Sobre Quais Protocolos São de Fato Seguros
Classificar protocolos pelo histórico de segurança — e não pelo marketing — exige uma abordagem orientada por dados. Várias plataformas de análise on-chain desenvolveram, entre 2025 e 2026, sistemas de pontuação de risco de protocolos, com metodologias distintas, mas conclusões amplamente convergentes sobre os fatores que melhor antecipam a probabilidade de exploração.
O banco de dados de hacks da DeFiLlama, a fonte primária pública mais abrangente hoje, mostra de forma consistente que concentração de TVL, complexidade de código e tempo desde a última auditoria são os três indicadores mais fortes de frequência de perdas por dólar de TVL. Protocolos com mais de US$ 500 milhões de TVL concentrados em menos de cinco smart contracts e auditados há mais de 18 meses apresentam uma taxa de perda significativamente maior do que aqueles com TVL distribuído, arquitetura modular e relacionamento contínuo com firmas de auditoria.
Protocolos que figuram no decil superior em frequência de auditorias e cobertura de verificação formal não registraram qualquer exploit bem-sucedido de smart contracts acima de US$ 1 milhão nos três primeiros trimestres de 2026, segundo o banco de incidentes da DeFiLlama.
A ressalva é que a qualidade das auditorias varia enormemente. Uma única revisão de uma casa reconhecida como Trail of Bits, OpenZeppelin ou Halborn tende a ter mais peso preditivo do que três auditorias realizadas por firmas menos experientes.
O mercado de auditoria de segurança em cripto permanece, em grande medida, desregulado, sem um sistema padronizado de credenciais — o que faz com que uma Um protocolo que ostenta o selo de “auditado” em seu material de marketing pode ter passado tanto por um processo rigoroso de verificação formal quanto apenas por um scan automático superficial. Gestores institucionais estão cada vez mais segmentando “camadas de auditoria” ao fazer diligência em protocolos, e essa diferenciação tende a se acentuar à medida que reguladores estabeleçam padrões formais de qualidade para auditorias.
Leia também: Bitcoin Se Aproxima De Zona Decisiva: Um Novo Ciclo de Alta Está Prestes a Começar?
Perspectivas: De Onde Virá o Próximo US$ 1 Bi
Projetar onde o total de perdas de 2026 vai fechar — e quais serão os principais vetores de ataque em 2027 — exige separar quais fatores estruturais estão melhorando e quais estão se degradando. O quadro é misto de um jeito que nem os otimistas, nem os pessimistas em segurança parecem reconhecer por completo.
Entre os fatores que, de fato, mostram melhora estão a adoção de verificação formal, a evolução das ferramentas de monitoramento contínuo, a padronização de programas de bug bounty e o avanço da capacidade de autoridades em rastrear e congelar fundos roubados. Esses ganhos, porém, estão concentrados no topo do mercado: protocolos com grandes tesourarias, base institucional relevante e forte incentivo reputacional para investir em segurança. Os 20 maiores protocolos DeFi por TVL vêm, como grupo, reduzindo perdas com exploits como proporção dos ativos sob gestão ao longo dos últimos três anos.
Do lado negativo, pioram a proliferação de novas chains com infraestrutura de segurança mínima, a popularização de ferramentas de descoberta de vulnerabilidades assistidas por IA — disponíveis tanto para defensores quanto para atacantes —, o aumento da superfície de ataque trazido por protocolos de mensagens cross-chain e a expansão de carteiras geridas por agentes de IA e estratégias DeFi automatizadas, que introduzem novos riscos de custódia e gestão de chaves. O relatório da BlackRock de setembro de 2026, que projeta que agentes de IA serão um motor de demanda por stablecoins, está certo na direção; mas agentes de IA executando transações on-chain de forma autônoma também criam uma superfície de ataque inédita e pouco compreendida, para a qual o ferramental atual de segurança não foi desenhado.
Se a trajetória atual se mantiver, 2026 deve fechar com perdas totais entre US$ 2,8 bilhões e US$ 3,2 bilhões em hacks, com incidentes envolvendo bridges e infraestrutura de CEX provavelmente respondendo pelos maiores eventos pontuais no quarto trimestre.
A combinação de código gerado por IA, complexidade de deploy em múltiplas chains e processos de revisão de segurança subdimensionados na “long tail” de protocolos é hoje a fonte mais plausível do próximo grande evento sistêmico. A melhora estrutural na segurança da elite de DeFi é real e merece ser reconhecida. Mas o ecossistema cresce mais rápido do que sua cultura de segurança, e os US$ 2,2 bilhões perdidos até setembro de 2026 são a evidência mais clara desse descompasso.
Leia a seguir: A Aposta De US$ 11 Bi Da SoftBank Em Junk Bonds Aumenta o Risco De Dívida Ligada à OpenAI
O Risco Mudou de Lugar
Os US$ 2,2 bilhões perdidos em hacks cripto em 2026 não são apenas uma repetição de padrões históricos. Esse número reflete uma mudança estrutural real em onde o setor está exposto: saímos de falhas pontuais em smart contracts para compromissos de infraestrutura, exploração assistida por IA e o aumento da superfície de ataque trazido pela conectividade cross-chain. Os protocolos DeFi que estamparam as piores manchetes entre 2021 e 2023, em conjunto, elevaram de forma mensurável seu nível de segurança. As brechas se abriram em outros pontos.
O ponto central para investidores, times de protocolo e reguladores é que a queda na frequência dos exploits “clássicos” de DeFi não significa que o ecossistema esteja, no agregado, mais seguro. Significa que o risco migrou para outra camada da pilha — justamente onde as defesas são menos maduras e, em alguns casos, a concentração de valor já supera a dos primeiros anos de DeFi. Bridges, infraestrutura centralizada, ambientes de execução de agentes de IA e as centenas de novas chains lançadas anualmente sem ferramental adequado de segurança formam a superfície de ataque de 2027, e o setor ainda não fechou o gap entre onde o risco se acumula e para onde o CAPEX de defesa está sendo direcionado.
A resposta regulatória às perdas de 2026 já começa a se materializar nos requisitos de conformidade do MiCA, nas propostas do Federal Reserve para segurança de stablecoins e na postura de enforcement de SEC e CFTC. Essas pressões tendem a acelerar o investimento em segurança no segmento em conformidade, mas terão impacto limitado na proteção dos usuários de protocolos não regulados, que operam fora do alcance direto dos reguladores. É praticamente certo que os US$ 2,2 bilhões se tornem um número maior até 31 de dezembro de 2026. A questão é se a infraestrutura defensiva do setor — verificação formal, monitoramento contínuo e cultura de segurança institucional — conseguirá escalar rápido o suficiente para inverter a curva antes do próximo evento sistêmico.
Leia a seguir: Perp DEXs Estão Abocanhando Volume Das Corretoras Centralizadas, E a Virada Está Acelerando

