Gli attacchi critto costano 110 milioni di dollari a luglio mentre aumentano le segnalazioni di bug
Punti chiave
- •I progetti di criptovalute hanno perso circa 110 milioni di dollari a causa di attacchi hacker a luglio 2026, con gli exploit di Ostium e AFX che insieme hanno rappresentato oltre 47 milioni di dollari in perdite confermate.
- •Immunefi proietta che gli attacchi superiori a 1 milione di dollari potrebbero raggiungere 114 entro la fine del 2026, quasi raddoppiando il precedente record annuale di 72 incidenti maggiori stabilito nel 2024.
- •I formati di audit competitivi hanno individuato una media di 6,2 vulnerabilità serie per incarico rispetto a 1,5 negli audit privati di fascia alta, con un costo di circa 6.548 dollari per difetto critico contro i 66.000 dollari degli audit privati.
- •Le segnalazioni di bug bounty confermate e pagate sono aumentate del 18% a luglio rispetto al mese precedente, portando i pagamenti cumulativi ai ricercatori a 143,1 milioni di dollari.
- •Un rapporto di Blockaid ha rilevato che le perdite legate alla sicurezza critto hanno totalizzato 1,1 miliardi di dollari nei primi sei mesi del 2026.

Gli attacchi critto costano 110 milioni di dollari a luglio mentre aumentano le segnalazioni di bug
I progetti di criptovalute hanno perso circa 110 milioni di dollari a causa di attacchi hacker a luglio, aggravando un anno già dispendioso per il settore. Il dato mensile è emerso mentre Immunefi, una delle principali piattaforme di sicurezza blockchain, ha registrato un aumento delle segnalazioni di bug bounty confermate e ha riscontrato che i formati di audit competitivi hanno individuato vulnerabilità più gravi rispetto agli audit privati tradizionali.
Il 2026 si avvicina a un numero record di incidenti maggiori
Immunefi ha documentato 164 attacchi critto fino al 3 agosto, secondo i dati pubblicati dalla piattaforma di sicurezza. Di questi, 67 incidenti hanno comportato perdite superiori a 1 milione di dollari ciascuno.
L'azienda proietta che il numero di attacchi superiori a 1 milione di dollari potrebbe raggiungere 114 entro la fine del 2026, superando il precedente record annuale di 72 incidenti maggiori stabilito nel 2024. Alla stessa data del 2024, erano stati registrati solo 49 incidenti di questo tipo.
I 110 milioni di dollari di perdite stimati a luglio si sono aggiunti a un anno già costoso. Un recente rapporto di Blockaid ha rilevato che le perdite legate alla sicurezza critto hanno totalizzato 1,1 miliardi di dollari nei primi sei mesi del 2026.
Due grandi attacchi hanno rappresentato una quota significativa delle perdite di luglio. Ostium ha perso 23,75 milioni di USDC dopo che un attaccante ha compromesso la sua infrastruttura off-chain e manipolato i dati di prezzo utilizzati dal protocollo — una classe di vulnerabilità emersa ripetutamente nella finanza decentralizzata, poiché i protocolli dipendono da fonti di dati esterne per determinare correttamente il prezzo degli asset. In un incidente separato, AFX ha subito un exploit del bridge da 24,15 milioni di dollari. I bridge cross-chain sono costantemente tra i componenti più presi di mira nell'ecosistema critto, poiché custodiscono grandi quantità di asset su più blockchain e introducono complessi presupposti di fiducia tra le reti. Insieme, i due eventi hanno rappresentato oltre 47 milioni di dollari in perdite confermate.
Segnalazioni di bug bounty e pagamenti in aumento
Immunefi ha riferito che i suoi ricercatori hanno ricevuto 2,32 milioni di dollari in pagamenti per vulnerabilità confermate a luglio. Il numero di segnalazioni sia confermate che pagate è aumentato del 18% rispetto al mese precedente.
I programmi di bug bounty della piattaforma hanno prevenuto 374 minacce a luglio, in aumento rispetto ai 317 di giugno e ai 339 di maggio. I pagamenti cumulativi ai ricercatori di sicurezza hanno raggiunto 143,1 milioni di dollari, rispetto ai 140,8 milioni di dollari alla fine di giugno.
Il trend crescente coincide con un uso sempre più diffuso di strumenti di intelligenza artificiale, che rendono più facile per i ricercatori analizzare il codice e preparare le segnalazioni di vulnerabilità. Crypto.news aveva precedentemente riportato che gli strumenti di intelligenza artificiale avevano determinato un forte aumento delle segnalazioni di bug bounty, sebbene i team di progetto abbiano dovuto gestire anche un volume maggiore di segnalazioni di bassa qualità e falsi positivi.
Anche l'interesse istituzionale verso le misure di sicurezza preventive si è ampliato. Anchorage Digital ha investito in Immunefi all'inizio di quest'anno come parte di una spinta strategica nell'infrastruttura di sicurezza on-chain, riflettendo un riconoscimento più ampio tra le istituzioni finanziarie regolamentate del fatto che le operazioni di custodia e di trading dipendono sempre più dall'integrità dei protocolli con cui interagiscono.
Gli audit competitivi hanno individuato più difetti gravi degli audit privati
Immunefi ha esaminato 1.178 audit condotti da società di sicurezza di fascia alta e ha riscontrato una mediana di zero vulnerabilità critiche o di alta gravità in tali incarichi. Tuttavia, un confronto con 58 audit competitivi ha prodotto risultati nettamente diversi.
Gli audit competitivi hanno individuato una media di 6,2 vulnerabilità serie per incarico, rispetto a 1,5 negli audit privati di fascia alta, secondo Immunefi. Le revisioni competitive coinvolgono molteplici ricercatori indipendenti che esaminano lo stesso codice e ricevono ricompense in base alle vulnerabilità scoperte.
Il costo medio per identificare un difetto critico attraverso un audit competitivo è stato di 6.548 dollari. Per confronto, il costo era di circa 66.000 dollari attraverso un audit privato di fascia alta e di circa 24,5 milioni di dollari quando un attaccante individuava la vulnerabilità per primo.
Incidenti recenti hanno dimostrato che le revisioni di sicurezza completate non garantiscono che il codice sia privo di punti deboli sfruttabili. Un'indagine di crypto.news sulla violazione di Coldcard ha rilevato che un audit assistito dall'intelligenza artificiale aveva identificato altri 85 bug critici in progetti legati a Bitcoin dopo che una vulnerabilità nel firmware aveva esposto gli utenti del wallet.
Le conclusioni di Immunefi suggeriscono che i progetti potrebbero trarre beneficio dalla combinazione di programmi continui di bug bounty e revisioni competitive alongside agli audit convenzionali. Con il 2026 già in avvicinamento al record annuale di incidenti maggiori, il divario di costo tra la ricerca preventiva e lo sfruttamento in diretta rimane sostanziale.