Cryptohacks kosten 110 miljoen dollar in juli terwijl bug bounty-meldingen stijgen
Belangrijkste punten
- •Cryptoprojecten verloren in juli 2026 ongeveer 110 miljoen dollar door hacks, waarbij de exploits bij Ostium en AFX samen goed waren voor meer dan 47 miljoen dollar aan bevestigde verliezen.
- •Immunefi verwacht dat hacks met verliezen van meer dan 1 miljoen dollar tegen het einde van 2026 de 114 kunnen bereiken, wat bijna het dubbele zou zijn van het vorige jaarlijkse record van 72 grote incidenten uit 2024.
- •Competitieve auditformaten identificeerden gemiddeld 6,2 ernstige kwetsbaarheden per opdracht vergeleken met 1,5 bij private tier-1 audits, tegen een kosten van ongeveer 6.548 dollar per kritieke fout versus 66.000 dollar voor private audits.
- •Bevestigde en uitbetaalde bug bounty-meldingen stegen in juli met 18% ten opzichte van de voorgaande maand, waardoor de cumulatieve uitbetalingen aan onderzoekers op 143,1 miljoen dollar uitkwamen.
- •Een rapport van Blockaid concludeerde dat de cryptoveiligheidsverliezen in de eerste zes maanden van 2026 alleen al 1,1 miljard dollar bedroegen.

Cryptohacks kosten 110 miljoen dollar in juli terwijl bug bounty-meldingen stijgen
Cryptoprojecten verloren in juli ongeveer 110 miljoen dollar door hacks, wat het totaal bracht van een al kostbaar jaar voor de sector. Het maandelijkse bedrag kwam naar boven toen Immunefi, een toonaangevende blockchainbeveiligingsplatform, een toename registreerde in bevestigde bug bounty-meldingen en ontdekte dat competitieve auditformaten meer ernstige kwetsbaarheden aan het licht brachten dan traditionele private audits.
2026 nadert recordaantal grote incidenten
Immunefi documenteerde tot en met 3 augustus 164 cryptohacks, volgens gegevens die door het beveiligingsplatform zijn gepubliceerd. Daarvan resulteerden 67 incidenten elk in verliezen van meer dan 1 miljoen dollar.
Het bedrijf verwacht dat het aantal hacks van meer dan 1 miljoen dollar tegen het einde van 2026 de 114 zou kunnen bereiken, waarmee het vorige jaarlijkse record van 72 grote incidenten uit 2024 zou worden overtroffen. Op hetzelfde punt in 2024 waren slechts 49 van dergelijke incidenten geregistreerd.
De geschatte verliezen van 110 miljoen dollar in juli kwamen boven op wat al een kostbaar jaar was. Een recent rapport van Blockaid concludeerde dat de totale cryptoveiligheidsverliezen in de eerste zes maanden van 2026 alleen al 1,1 miljard dollar bedroegen.
Twee grote aanvallen waren goed voor een aanzienlijk deel van de verliezen in juli. Ostium verloor 23,75 miljoen USDC nadat een aanvaller zijn off-chain infrastructuur compromitteerde en de prijsdata manipuleerde waarop het protocol vertrouwde—een categorie kwetsbaarheid die herhaaldelijk is opgedoken in gedecentraliseerde financiën, aangezien protocolen afhankelijk zijn van externe datafeeds voor accurate prijsbepaling van activa. In een afzonderlijk incident leed AFX aan een exploit van een bridge ter waarde van 24,15 miljoen dollar. Cross-chain bridges behoren consequent tot de meest gerichte componenten in het crypto-ecosysteem, omdat ze grote hoeveelheden activa beheren verspreid over meerdere blockchains en complexe veronderstellingen over vertrouwen tussen netwerken introduceren. Samen vertegenwoordigden de twee gebeurtenissen meer dan 47 miljoen dollar aan bevestigde verliezen.
Bug bounty-meldingen en uitbetalingen in opmars
Immunefi meldde dat de onderzoekers in juli 2,32 miljoen dollar aan uitbetalingen ontvingen voor bevestigde kwetsbaarheden. Het aantal meldingen dat zowel werd bevestigd als uitbetaald steeg met 18% ten opzichte van de voorgaande maand.
De bug bounty-programma's van het platform voorkwamen in juli 374 bedreigingen, tegen 317 in juni en 339 in mei. De cumulatieve uitbetalingen aan beveiligingsonderzoekers bereikten 143,1 miljoen dollar, vergeleken met 140,8 miljoen dollar aan het einde van juni.
De opwaartse trend valt samen met een toenemend gebruik van tools voor kunstmatige intelligentie, waardoor het voor onderzoekers eenvoudiger wordt om code te scannen en kwetsbaarheidsrapporten voor te bereiden. Crypto.news berichtte eerder dat AI-tools een sterke stijging in bug bounty-inzendingen hadden veroorzaakt, hoewel projectteams ook te maken kregen met een groter aantal rapporten van lage kwaliteit en fout-positieven.
Ook de institutionele belangstelling voor preventieve beveiligingsmaatregelen is toegenomen. Anchorage Digital investeerde eerder dit jaar in Immunefi als onderdeel van een strategische stap naar on-chain beveiligingsinfrastructuur, wat bredere erkenning weerspiegelt onder gereguleerde financiële instellingen dat bewaar- en handelsoperaties in toenemende mate afhankelijk zijn van de integriteit van de protocolen waarmee ze samenwerken.
Competitieve audits brachten meer ernstige fouten aan het licht dan private audits
Immunefi onderzocht 1.178 audits die werden uitgevoerd door tier-1 beveiligingsbedrijven en vond een mediaan van nul kritieke of hoog-ernstige kwetsbaarheden binnen deze opdrachten. Een vergelijking met 58 competitieve audits leverde echter opvallend andere resultaten op.
Competitieve audits identificeerden gemiddeld 6,2 ernstige kwetsbaarheden per opdracht, tegen 1,5 bij private tier-1 audits, aldus Immunefi. Bij competitieve reviews onderzoeken meerdere onafhankelijke onderzoekers dezelfde codebase en ontvangen ze beloningen op basis van de kwetsbaarheden die ze ontdekken.
De gemiddelde kosten voor het identificeren van een kritieke fout via een competitieve audit bedroegen 6.548 dollar. Ter vergelijking: de kosten bedroegen ongeveer 66.000 dollar via een private tier-1 audit en naar schatting 24,5 miljoen dollar wanneer een aanvaller de kwetsbaarheid als eerste ontdekte.
Recente incidenten hebben aangetoond dat voltooide beveiligingsreviews niet garanderen dat code vrij is van uitbuitbare zwakke plekken. Een onderzoek van crypto.news naar de inbreuk bij Coldcard bracht aan het licht dat een met AI ondersteunde audit nog eens 85 kritieke bugs identificeerde in aan Bitcoin gerelateerde projecten, nadat een zwakke plek in de firmware gebruikers van wallets had blootgesteld.
De bevindingen van Immunefi suggereren dat projecten baat kunnen hebben bij het combineren van doorlopende bug bounty-programma's en competitieve reviews naast conventionele audits. Nu 2026 al nadert naar het jaarlijkse record voor grote incidenten, blijft het verschil in kosten tussen preventief onderzoek en daadwerkelijke uitbuiting aanzienlijk.