Rapporto OKX H1 2026: Gli incidenti di sicurezza crypto aumentano del 50% mentre le perdite totali scendono del 60% a 956 milioni di dollari
Punti chiave
- •OKX ha registrato 182 incidenti di sicurezza in H1 2026, con un aumento del 50% rispetto ai 121 di H1 2025, mentre le perdite totali sono diminuite di circa il 60% a 956 milioni di dollari rispetto ai 2,373 miliardi di dollari.
- •Le maggiori perdite a livello di progetto sono state KelpDAO con circa 292 milioni di dollari e Drift Protocol con circa 285 milioni di dollari.
- •I modelli di attacco si sono allontanati dalle vulnerabilità degli smart contract verso compromissioni della supply chain per 298 milioni di dollari, problemi di logica contrattuale per 152 milioni di dollari e fughe di chiavi private per 130 milioni di dollari.
- •Gli agenti AI sono stati sfruttati attraverso nuove tecniche di prompt injection nell'incidente Bankr, e OtterSec ha collegato 35 dei 74 CVE registrati a marzo 2026 a codice generato tramite AI.
- •Il rapporto prevede che le future difese di sicurezza Web3 saranno incentrate su interventi proattivi e a più livelli come chiamate agli strumenti in sandbox, simulazione pre-esecuzione e rilevamento delle minacce in tempo reale.

OKX ha pubblicato il proprio rapporto semestrale sulla sicurezza Web3 H1 2026, rivelando una netta divergenza tra la frequenza e l'impatto finanziario degli incidenti di sicurezza crypto. L'exchange ha registrato 182 eventi di sicurezza resi pubblici durante il primo semestre del 2026, con un aumento del 50% rispetto ai 121 incidenti di H1 2025. Tuttavia, le perdite totali sono scese di circa il 60% a 956 milioni di dollari, rispetto ai 2,373 miliardi di dollari dello stesso periodo dell'anno precedente. Il rapporto si aggiunge a un corpus crescente di dati di settore provenienti da società come CertiK, Immunefi e Chainalysis che hanno monitorato le tendenze della sicurezza Web3, fornendo un punto di riferimento in un momento in cui protocolli e piattaforme affrontano un panorama di minacce in continua evoluzione.
Il rapporto è stato redatto congiuntamente da OKX, SlowMist e OtterSec.
182 Incidenti e 956 Milioni di Dollari in Perdite
Il forte calo delle perdite è stato attribuito principalmente all'assenza di un singolo evento anomalo paragonabile all'attacco alla supply chain di circa 1,5 miliardi di dollari subìto da Bybit a febbraio 2025. Il numero più elevato di incidenti unito a perdite totali inferiori significa che la perdita media per evento è diminuita rispetto a H1 2025, quando il solo evento Bybit ha rappresentato una quota significativa delle perdite totali.
Secondo la raccolta di OtterSec sui dieci maggiori incidenti a livello di progetto, KelpDAO è al primo posto con perdite di circa 292 milioni di dollari, seguito da Drift Protocol con circa 285 milioni di dollari.
I Modelli di Attacco si Allontanano dalle Exploit degli Smart Contract
Il rapporto evidenzia un notevole cambiamento nei vettori di attacco. Le perdite finanziarie più significative non derivano più principalmente dalle vulnerabilità degli smart contract. Le perdite sono state invece guidate da compromissioni della supply chain, ingegneria sociale, furto di chiavi cloud e guasti nella validazione a punto singolo. Questa tendenza è in linea con le osservazioni dell'intero settore secondo cui, man mano che le pratiche di audit degli smart contract e di verifica formale sono maturate, gli attaccanti hanno preso di mira sempre più l'infrastruttura operativa, la fiducia umana e la gestione delle chiavi piuttosto che la logica del protocollo stesso.
Gli attacchi alla supply chain hanno causato perdite per circa 298 milioni di dollari, seguiti da problemi di logica contrattuale con 152 milioni di dollari e fughe di chiavi private con 130 milioni di dollari.
Agenti AI Manipolati in Attacchi Innovativi
Il rapporto ha citato l'incidente Bankr come esempio di come gli agenti AI possano essere sfruttati. Gli attaccanti hanno attivato un privilegio di membership Agent e hanno trasmesso un prompt injection in codice Morse a Grok di xAI, che ha decodificato il messaggio e lo ha inoltrato a @bankrbot. Il bot ha accettato l'istruzione come input attendibile ed ha eseguito trasferimenti per un valore di circa 150.000-200.000 dollari sulla rete Base. Poiché gli agenti AI stanno ottenendo una maggiore adozione in DeFi, interfacce di wallet e flussi di lavoro di trading automatizzato, tali vettori di attacco rappresentano una frontiera emergente che si estende oltre i tradizionali rischi legati agli smart contract.
L'AI ha inoltre ampliato la superficie di attacco crypto attraverso l'ingegneria sociale, la falsificazione di identità e la generazione automatica di codice. Il rapporto ha fatto riferimento all'operazione HexagonalRodent della Corea del Nord, che ha sfruttato ChatGPT, Cursor, siti web generati con AI e campagne di reclutamento fraudolente per compromettere oltre 2.700 sistemi di sviluppatori. OtterSec ha inoltre collegato 35 dei 74 CVE registrati a marzo 2026 a codice generato tramite AI, un dato con implicazioni per le pratiche di sviluppo, dato che gli assistenti di programmazione basati su AI vedono un'ampia adozione nell'industria del software.
Utenti e Agenti AI Emergono come Bersagli Principali
Man mano che utenti e agenti AI diventano i bersagli principali degli attacchi, il rapporto prevede che la prossima fase della sicurezza Web3 sarà incentrata su difese proattive e a più livelli che intervengano prima nella catena di attacco — prima che venga concessa firma, esecuzione o fiducia.
Il rapporto prevede una più ampia adozione di chiamate agli strumenti in sandbox, gerarchizzazione delle autorizzazioni, simulazione pre-esecuzione e conferme umane secondarie per le transazioni sensibili. Prevede inoltre che un numero maggiore di wallet e piattaforme implementerà scansioni dei dispositivi in tempo reale, rilevamento dei rischi di URL e DApp e identificazione di malware per intercettare le minacce prima che le seed phrase vengano esposte o che vengano stabilite connessioni al wallet.
Il rapporto consiglia agli utenti di comprendere le transazioni prima di firmarle, di eliminare i punti singoli di guasto e di verificare prima di concedere fiducia. Le misure raccomandate includono audit rigorosi del codice generato tramite AI, autorizzazioni limitate, trasparenza delle transazioni e salvaguardie a più livelli che non dipendano esclusivamente dal giudizio dell'AI.
Fonte: Rapporto sulla sicurezza Web3 OKX H1 2026