Ongeveer 261.854 SOL werd uit de schatkist gehaald (unstaked) en overgemaakt . Op het moment van de diefstal was alleen het SOL-deel al tussen de $27 miljoen en $30 miljoen waard . Toen ook de overige activa in de gecompromitteerde wallets werden meegerekend, kwamen de totale verliezen uit op ongeveer $40 miljoen .
Het eigen STEP-token stortte onmiddellijk in. Berichten van de dag van de hack melden een daling van 93,3% naar $0,001578 . Latere berichten spreken van een daling van 96% of meer . Eind februari noteerde het token rond de $0,000608 – een daling van 99,12% ten opzichte van het niveau van vóór de hack .
Hersteloperaties leverden ongeveer $4,7 miljoen van de gestolen fondsen op – een kleine fractie van het totaal – dankzij de Token22-bevriezingsmogelijkheden van Solana en samenwerking met partners . Het team besteedde ongeveer vier weken aan vergeefse pogingen om overbruggingsfinanciering, overnamebod of extern kapitaal te vinden om de activiteiten voort te zetten .
Op 23 en 24 februari 2026 kondigden Step Finance en de bijbehorende projecten SolanaFloor (analytics) en Remora Markets (derivaten) de onmiddellijke stopzetting van alle activiteiten aan . Het team verklaarde dat het 'elke mogelijke weg vooruit had verkend, inclusief financierings- en overnamekansen', maar geen levensvatbare uitkomst had kunnen vinden . Afzonderlijk werd een terugkoopplan voor STEP-tokenhouders aangekondigd, gebaseerd op een momentopname van vóór het incident .
Na vijf maanden inactiviteit werd de wallet van de Step Finance-hacker begin juli 2026 plotseling actief. Volgens on-chain monitoring door Lookonchain gebeurde het volgende :
Dit stappenplan – verkopen op Solana, overbruggen naar Ethereum en storten in een mixer – illustreert een fundamentele moeilijkheid voor wetshandhaving in 2026: grensoverschrijdend witwassen. Zodra gelden van chain wisselen en in een mixer belanden, worden toewijzing en bevriezing aanzienlijk moeilijker .
De Step Finance-hack is exemplarisch voor een aantal pijnlijke trends die de DeFi-beveiliging in 2026 kenmerkten:
In de eerste helft van 2026 voerden aanvallers 207 afzonderlijke hacks uit – het hoogste aantal dat TRM Labs in een halfjaarperiode heeft geregistreerd – met totale verliezen van $972 miljoen . Andere rapporten schatten de verliezen van januari tot mei op meer dan $840 miljoen, een stijging van 70% op jaarbasis ten opzichte van dezelfde periode in 2025 .
Maar liefst 72% van de verliezen in 2026 was het gevolg van gestolen privésleutels en diefstal van inloggegevens – niet van slimme-contractfouten . De Step Finance-aanval (gecompromitteerde laptops, geen fout in de code) is het schoolvoorbeeld. Dit maakt beveiliging moeilijker omdat het aanvalsoppervlak verschuift van controleerbare code naar endpoint-beveiliging .
De totale vergrendelde waarde (Total Value Locked, TVL) in DeFi-protocollen daalde in 2026 met 39%, van ongeveer $115 miljard in januari tot circa $70 miljard in juni, waarmee ongeveer $45 miljard aan vergrendeld kapitaal verdampte . De daling werd toegeschreven aan een brede marktdaling, verergerd door de recordgolf aan exploits .
De Step Finance-zaak en de bredere gegevens over 2026 maken duidelijk dat DeFi's grootste kwetsbaarheid niet langer in de slimme contracten zit – maar in de operationele beveiliging van de teams die de sleutels beheren. Voor elke protocolbouwer en DeFi-gebruiker is de les helder: endpoint-beveiliging en privésleutelbeheer staan nu in de frontlinie van de verdediging .