Kira-kira $840 juta hingga $1,3 miliar telah hilang akibat eksploitasi DeFi hanya pada paruh pertama tahun 2026—dan permukaan serangan yang sebenarnya sedang gagal diam-diam telah berubah.
Minggu ini saja memberikan dua contoh baru yang sudah diberi tanggal: BounceBit menutup permanen Layer-1 miliknya sendiri setelah celah otorisasi tingkat protokol memungkinkan penyerang menguras 286,5M BB (~$3M) pada 19 Agustus, dan The Sandbox menghentikan penambatan (bridging) di Base dan BNB Chain setelah eksploit pendelegasian izin LayerZero membengkak menjadi angka headline yang menakutkan "$49B" (kerugian sebenarnya adalah ~$675K) pada 22 Agustus. Tidak satu pun yang merupakan bug logika smart-contract dalam pengertian tradisional—keduanya adalah kegagalan kontrol akses dan izin pada infrastruktur lintas-rantai.
Itu bukan kebetulan, dan bukan hanya dua insiden yang kebetulan membentuk tren begitu saja. Itu adalah puncak gunung es dari pola setengah tahun yang didukung oleh data agregat.
Angka-angka di balik polanya
Pelacak memperkirakan kerugian akibat eksploitasi DeFi sekitar $840M-$1,3B selama 200+ insiden tercatat di H1 2026 -- dengan jumlah peretasan yang dilaporkan satu pelacak untuk kuartal II saja mencapai 99 hack dan $746M. Dua dari tiga peretasan terbesar tunggal tahun ini -- Kelp DAO (~$291,3M) dan Drift (~$285M) -- masing-masing melampaui peretasan DeFi terbesar tunggal pada 2023 atau 2024. Dan berdasarkan kumpulan data pelacak yang sama, pelanggaran akun-kompromi dan pelanggaran kontrol akses telah mengungguli eksploitasi kontrak pintar sebagai vektor serangan terdepan berdasarkan jumlah insiden untuk pertama kalinya yang tercatat.
Chainalysis mengaitkan kira-kira 76% kerugian peretasan kripto global pada 2026 dengan aktor-aktor yang terkait Lazarus Group, aktor yang didukung negara -- angka yang mencolok, tetapi layak disertai catatan: itu penilaian Chainalysis berdasarkan pengelompokan dompet (wallet-clustering) dan inferensi pola mixer, bukan kepastian forensik. Anggap sebagai "Chainalysis assesses," bukan "confirmed."
Kompilikasi yang jujur: apakah kerugian benar-benar makin memburuk?
Di sinilah sebuah artikel yang jujur harus menampung dua fakta yang saling menarik ke arah berbeda. Kerugian absolut dalam dolar di 2026 berada di dekat rekor tertinggi. Namun beberapa pelacak berpendapat bahwa setelah disesuaikan dengan TVL sektor yang terus bertumbuh, rasio kerugian terhadap TVL mungkin datar atau bahkan membaik -- artinya DeFi bisa jadi secara proporsional lebih aman meskipun angka headline terlihat semakin mengerikan dari sebelumnya. Dua hal itu bisa benar sekaligus: angka dolar itu nyata dan terus naik, sementara gambaran yang sudah disesuaikan dengan risiko lebih buram daripada narasi kiamat maupun narasi "tidak apa-apa, itu hanya pertumbuhan" ingin diakui.
Ada juga bias survivorship dan pelaporan yang patut disebut secara langsung: peretasan jembatan dan penghentian L1 mendapat sorotan utama. Eksploitasi yang lebih kecil, rug pulls, dan kegagalan kontrol akses pada protokol yang kurang diberitakan tidak. "Jembatan adalah kategori terburuk" mungkin sebagian mencerminkan apa yang dipilih jurnalis dan pelacak untuk diliput, bukan apa yang paling umum di seluruh jagat kejadian DeFi.
Mengapa insiden minggu ini bersifat ilustratif, bukan bukti
BounceBit, The Sandbox, dan MANTRA (yang menghentikan rantainya sendiri setelah eksploit pada 20 Agustus di ketergantungan Cosmos EVM di hulu) terjadi dalam rentang waktu yang kurang lebih sama merupakan kebetulan yang mencolok, tetapi tiga insiden dalam sepuluh hari lebih dekat ke anekdot, bukan tren yang benar-benar teruji secara statistik. Klaim yang lebih kuat dan bisa dipertanggungjawabkan adalah agregat H1: kegagalan kontrol akses dan masalah perizinan telah secara struktural mengungguli bug murni pada kode sebagai permukaan serangan dominan DeFi, dan insiden minggu ini adalah ilustrasi yang tepat waktu dari pergeseran itu, bukan bukti independen.
Namun, yang menghubungkan ketiga kasus itu adalah hal yang informatif apa pun ukuran sampelnya. Masing-masing melibatkan lapisan izin atau delegasi yang berada di atas kode yang sebenarnya telah diaudit -- seperti kunci pemilik, peran delegasi, pemeriksaan otorisasi -- bukan cacat pada logika keuangan inti. Itu jenis bug yang berbeda untuk ditangkap: audit secara historis paling fokus pada logika pemindahan uang, sementara lapisan kontrol akses bisa relatif kurang diperiksa, bahkan pada protokol yang lolos beberapa peninjauan keamanan.
Apa artinya bagi cara membaca headline eksploit berikutnya
Beberapa pelajaran praktis muncul saat berita minggu ini dimasukkan ke dalam data setengah tahunan:
Pertama, angka dolar yang menakutkan jika dilihat apa adanya (SAND's "$49B") tidak sama dengan kerugian nyata -- selalu cari angka yang menjelaskan apa yang benar-benar keluar dari cadangan, bukan nilai mint teoritis pada harga pasar.
Kedua, "kami menutup dan bermigrasi" (respons BounceBit) adalah perbaikan yang sah untuk lapisan dasar yang memang benar-benar telah dikompromikan, tetapi itu juga pengakuan bahwa infrastruktur inti -- bukan hanya satu kontrak -- adalah titik lemah. Ini pernyataan yang lebih berat daripada temuan pasca-kejadian rutin.
Ketiga, jembatan lintas-rantai yang dibangun di atas standar bersama seperti kerangka OFT milik LayerZero membawa risiko permukaan serangan yang tidak unik untuk satu proyek mana pun yang memakai standar tersebut -- kompromi delegasi-perizinan pada satu implementasi adalah alasan untuk menanyakan hal yang sama tentang setiap proyek lain yang dibangun di atas rel yang sama, bukan hanya proyek yang terkena dampaknya.
Titik pantau yang bisa dipalsukan (falsifiable watch-points) yang layak dilacak dari sini: apakah pergeseran kontrol akses terhadap bug kode bertahan melalui data H2 2026, apakah rasio kerugian terhadap TVL benar-benar tetap datar saat lebih banyak pelacak memublikasikan angka yang sudah disesuaikan, dan apakah timeline remediasi BounceBit dan Sandbox (migrasi rantai, pemulihan jembatan) selesai dengan bersih atau menghasilkan insiden kedua selama jendela transisi -- yang secara historis adalah saat kerugian berikutnya cenderung terjadi.
Masalah eksploit DeFi memang benar makin memburuk, atau hanya terlihat begitu karena angka dolar terus mencetak rekor baru di basis yang jauh lebih besar?
Bukan nasihat keuangan. DYOR.
$BB $SAND #CryptoNews #DeFi #Security