Kira-kira 261,854 SOL telah dinyahlabuhkan (unstaked) dari perbendaharaan dan dipindahkan keluar . Pada masa kecurian, bahagian SOL sahaja bernilai antara $27 juta dan $30 juta . Apabila aset tambahan dalam dompet yang terjejas diambil kira, jumlah kerugian dianggarkan sekitar $40 juta .
Token asli STEP runtuh serta-merta. Laporan dari hari penggodaman mencatatkan penurunan 93.3% kepada $0.001578 . Laporan kemudian meletakkan penurunan pada 96% atau lebih . Menjelang akhir Februari, token didagangkan hampir $0.000608 — kejatuhan 99.12% dari paras sebelum penggodaman .
Usaha pemulihan berjaya mendapatkan semula kira-kira $4.7 juta daripada dana yang dicuri — sebahagian kecil daripada jumlah keseluruhan — menggunakan keupayaan pembekuan Token22 Solana dan koordinasi dengan rakan kongsi . Pasukan menghabiskan kira-kira empat minggu tanpa berjaya mencari pembiayaan jambatan, tawaran pengambilalihan, atau modal luar untuk meneruskan operasi .
Pada 23-24 Februari 2026, Step Finance — bersama projek-projek bersekutunya, SolanaFloor (analitik) dan Remora Markets (derivatif) — mengumumkan pemberhentian segera semua operasi . Pasukan menyatakan mereka telah "meneroka setiap laluan yang mungkin, termasuk peluang pembiayaan dan pengambilalihan" tetapi tidak dapat memperoleh hasil yang berdaya maju . Pelan beli balik untuk pemegang token STEP berdasarkan gambaran sebelum insiden telah diumumkan secara berasingan .
Selepas lima bulan tidak aktif, dompet penggodam Step Finance tiba-tiba menjadi aktif pada awal Julai 2026. Menurut pemantauan dalam rantaian oleh Lookonchain, urutan berikut berlaku :
Buku panduan ini — menjual di Solana, merentas rantaian ke Ethereum, dan mendeposit ke dalam pengadun — menggambarkan kesukaran utama penguatkuasaan undang-undang pada tahun 2026: pengubahan wang rentas rantaian. Sebaik sahaja dana bergerak merentasi rantaian dan memasuki pengadun, pengesanan dan pembekuan menjadi jauh lebih sukar .
Penggodaman Step Finance adalah lambang beberapa trend menyakitkan yang mentakrifkan keselamatan DeFi pada tahun 2026:
Pada separuh pertama 2026, penyerang melakukan 207 penggodaman berasingan — jumlah tertinggi yang direkodkan oleh TRM Labs dalam mana-mana tempoh enam bulan — dengan jumlah kerugian mencecah $972 juta . Laporan lain meletakkan kerugian Januari-Mei melebihi $840 juta, peningkatan 70% tahun ke tahun berbanding tempoh yang sama pada 2025 .
Sebanyak 72% kerugian pada 2026 berpunca daripada kecurian kunci peribadi dan kelayakan — bukan pepijat kontrak pintar . Serangan Step Finance (komputer riba terjejas, bukan kod bermasalah) adalah contoh buku teks. Ini menjadikan keselamatan lebih sukar kerana ia mengalihkan permukaan serangan daripada kod yang boleh diaudit kepada keselamatan titik akhir .
Jumlah nilai terkunci (TVL) merentas protokol DeFi menurun sebanyak 39% pada 2026, daripada kira-kira $115 bilion pada Januari kepada kira-kira $70 bilion menjelang Jun, menghapuskan kira-kira $45 bilion modal terkunci . Kemerosotan ini dikaitkan dengan kelembapan pasaran yang lebih luas yang diburukkan lagi oleh gelombang eksploitasi yang memecah rekod .
Kes Step Finance dan data 2026 yang lebih luas menjelaskan bahawa kelemahan terburuk DeFi bukan lagi pada kontrak pintar — ia adalah pada keselamatan operasi pasukan yang memegang kunci. Bagi setiap pembina protokol dan pengguna DeFi, pengajarannya jelas: keselamatan titik akhir dan pengurusan kunci peribadi kini merupakan barisan hadapan pertahanan .