DeFi perde US$ 1,3 bilhão para chaves comprometidas, superando bugs de código
Protocolos DeFi perderam US$ 1,3 bilhão em hacks durante os primeiros oito meses de 2026, segundo relatório Hack3d da CertiK e dados da Forbes. Pela primeira vez, ataques através de chaves privadas comprometidas superaram vulnerabilidades de smart contracts como principal vetor de perda, marcando uma mudança fundamental no perfil de risco do setor.
A transição altera o tipo de proteção que projetos DeFi precisam implementar. Auditorias de código, que dominaram os gastos com segurança nos últimos anos, não protegem contra roubo de chaves privadas através de phishing, engenharia social ou infiltração de desenvolvedores com acesso administrativo. O modelo de ameaça mudou, mas as defesas ainda estão calibradas para a geração anterior de ataques.
O protocolo Drift perdeu US$ 285 milhões em 1º de abril, quando atacantes obtiveram acesso a chaves administrativas através de engenharia social. A operação durou 128 segundos. A auditoria de segurança do Drift havia classificado o risco de chaves administrativas como "informacional", assumindo que apenas administradores legítimos teriam acesso. Essa suposição se provou falsa.
A mudança no padrão de ataques DeFi reflete evolução na sofisticação dos atacantes. Explorar bugs de código exige conhecimento técnico profundo e tempo para encontrar falhas. Comprometer chaves através de phishing ou engenharia social pode ser mais rápido e eficaz, especialmente quando protocolos concentram privilégios em pequenos grupos de desenvolvedores.
LayerZero e o problema do verificador único
O hack do KelpDAO em 18 de abril removeu US$ 290 milhões através de credenciais comprometidas de um desenvolvedor da LayerZero. O atacante envenenou a infraestrutura de verificação de pontes, permitindo que mensagens falsas fossem aceitas como legítimas.
Dados posteriores ao ataque revelaram que 47% de todos os contratos OApp da LayerZero, mais de 1.200 implementações, operam com configuração de verificador único. Essa é exatamente a vulnerabilidade que permitiu o ataque ao KelpDAO. Protocolos que dependem de um único ponto de verificação permanecem vulneráveis ao mesmo vetor, mas a correção exige mudanças de arquitetura que muitos projetos ainda não implementaram.
Para investidores brasileiros em DeFi, isso significa que a promessa de "código é lei" não elimina o risco de fator humano. Um protocolo pode ter código auditado e livre de bugs, mas ainda assim perder fundos se chaves privadas de desenvolvedores forem comprometidas através de phishing ou se credenciais administrativas forem roubadas.
Lazarus Group concentra 44% das perdas
O grupo Lazarus, vinculado à Coreia do Norte, foi responsável por pelo menos US$ 575 milhões das perdas de 2026, representando 44% do total anual. A unidade TraderTraitor do grupo opera campanhas de longo prazo infiltrando equipes de desenvolvimento através de candidatos falsos a vagas de emprego.
O método envolve criar perfis profissionais convincentes, passar por processos de contratação reais e obter acesso legítimo a sistemas internos antes de executar o roubo. A sofisticação da operação supera a capacidade de detecção da maioria dos protocolos DeFi, que não possuem processos de verificação de antecedentes comparáveis aos de instituições financeiras tradicionais.
Autocustódia e regulação brasileira
A Receita Federal brasileira exige declaração de criptomoedas através da Instrução Normativa 1.888, mas perdas por hacks em protocolos DeFi criam zona cinzenta tributária. Se um investidor brasileiro perde fundos em um protocolo hackeado, essa perda é dedutível? A norma não aborda explicitamente essa situação, e interpretações variam.
Corretoras brasileiras reguladas pelo Banco Central mantêm custódia centralizada, o que transfere o risco de segurança para a plataforma. Protocolos DeFi exigem que o próprio usuário gerencie chaves privadas, assumindo responsabilidade total por segurança. O Brasil não possui jurisprudência estabelecida sobre quem assume prejuízo quando a falha está no protocolo, não no usuário.
A autocustódia de ativos em DeFi oferece controle total, mas também transfere todo o risco operacional ao usuário. Um brasileiro que perde acesso à sua carteira MetaMask não tem recurso legal comparável ao de uma conta bancária tradicional. Da mesma forma, fundos depositados em protocolo hackeado raramente são recuperados.
O Banco Central do Brasil estabeleceu prazo para que corretoras obtenham licença de operação, mas protocolos DeFi descentralizados operam fora dessa jurisdição. Um investidor brasileiro que usa Uniswap ou Aave não está protegido pelas mesmas garantias de uma conta em corretora licenciada. A responsabilidade por due diligence de segurança recai inteiramente sobre o usuário.
Mudança necessária em práticas de segurança
A indústria DeFi precisa adaptar práticas de segurança para o novo perfil de ameaça. Multisig com timelock, onde múltiplas chaves independentes devem aprovar mudanças críticas após período de espera, reduz o risco de chaves comprometidas. Separação de privilégios administrativos, onde nenhuma única chave pode drenar fundos, limita danos de infiltração.
Protocolos que ainda operam com chaves administrativas únicas ou verificadores únicos em pontes estão essencialmente apostando que seus desenvolvedores nunca serão alvo de ataques sofisticados. Dado que o Lazarus Group já demonstrou capacidade de infiltração em longo prazo, essa aposta parece cada vez menos prudente.
A questão não é se protocolos DeFi serão alvos de ataques, mas quando. Grupos como o Lazarus possuem recursos estatais e operam campanhas que se estendem por meses. Desenvolvedores individuais, mesmo bem-intencionados, não conseguem competir com esse nível de sofisticação em segurança operacional. A solução está em arquitetura que assume compromisso eventual, não em confiar que desenvolvedores nunca serão enganados.
Para usuários brasileiros que operam com DeFi, a mudança de vulnerabilidades de código para chaves comprometidas significa que escolher protocolos com arquitetura de segurança robusta se tornou mais importante do que apenas verificar se o código foi auditado. A auditoria continua necessária, mas não é mais suficiente.