Khoảng 261.854 SOL đã được rút khỏi pool staking của kho quỹ và chuyển đi . Vào thời điểm xảy ra vụ trộm, riêng phần SOL đã có giá trị từ 27 triệu đến 30 triệu đô la . Khi tính thêm các tài sản khác trong các ví bị xâm phạm, tổng thiệt hại ước tính vào khoảng 40 triệu đô la .
Token STEP của nền tảng đã sụp đổ ngay lập tức. Các báo cáo từ ngày xảy ra vụ hack ghi nhận mức giảm 93,3% xuống còn 0,001578 đô la . Các báo cáo sau đó cho thấy mức giảm lên tới 96% hoặc hơn . Đến cuối tháng 2, token đang giao dịch ở mức gần 0,000608 đô la — giảm 99,12% so với mức trước khi bị hack .
Các nỗ lực khắc phục đã thu hồi được khoảng 4,7 triệu đô la trong số tiền bị đánh cắp — một phần rất nhỏ so với tổng số — bằng cách sử dụng khả năng đóng băng Token22 của Solana và phối hợp với các đối tác . Nhóm dự án đã dành khoảng bốn tuần để tìm kiếm nguồn tài trợ cầu nối, các đề nghị mua lại hoặc vốn bên ngoài để tiếp tục hoạt động nhưng không thành công .
Vào ngày 23-24 tháng 2 năm 2026, Step Finance — cùng với các dự án liên kết là SolanaFloor (phân tích) và Remora Markets (phái sinh) — đã thông báo ngừng mọi hoạt động ngay lập tức . Nhóm dự án cho biết họ đã "xem xét mọi con đường khả thi, bao gồm cả cơ hội tài trợ và mua lại" nhưng không thể tìm ra một kết quả khả thi nào . Một kế hoạch mua lại cho những người nắm giữ token STEP dựa trên ảnh chụp nhanh trước khi xảy ra sự cố đã được công bố riêng .
Sau năm tháng im lặng, ví của hacker Step Finance bất ngờ hoạt động trở lại vào đầu tháng 7 năm 2026. Theo giám sát trên chuỗi của Lookonchain, chuỗi sự kiện sau đã xảy ra :
Kịch bản này — bán trên Solana, bridge sang Ethereum và gửi vào một máy trộn — minh họa cho một khó khăn cốt lõi của cơ quan thực thi pháp luật vào năm 2026: rửa tiền xuyên chuỗi. Một khi tiền di chuyển qua các chuỗi và đi vào một máy trộn, việc xác định danh tính và đóng băng trở nên khó khăn hơn nhiều .
Vụ hack Step Finance là điển hình cho một số xu hướng đau đớn đã định hình an ninh DeFi trong năm 2026:
Trong nửa đầu năm 2026, các tin tặc đã thực hiện 207 vụ hack riêng biệt — con số cao nhất mà TRM Labs từng ghi nhận trong bất kỳ khoảng thời gian sáu tháng nào — với tổng thiệt hại lên tới 972 triệu đô la . Các báo cáo khác cho thấy tổn thất từ tháng 1 đến tháng 5 là hơn 840 triệu đô la, tăng 70% so với cùng kỳ năm 2025 .
Một con số đáng kinh ngạc là 72% tổn thất trong năm 2026 đến từ việc đánh cắp khóa riêng tư và thông tin xác thực — không phải lỗi hợp đồng thông minh . Vụ tấn công Step Finance (laptop bị xâm nhập, không phải mã lỗi) là một ví dụ điển hình. Điều này khiến bảo mật trở nên khó khăn hơn vì nó chuyển bề mặt tấn công từ mã có thể kiểm toán sang bảo mật điểm cuối .
Tổng giá trị bị khóa (TVL) trên các giao thức DeFi đã giảm 39% trong năm 2026, từ khoảng 115 tỷ đô la vào tháng 1 xuống còn khoảng 70 tỷ đô la vào tháng 6, xóa sổ khoảng 45 tỷ đô la vốn bị khóa . Sự suy giảm này được cho là do sự suy thoái rộng lớn hơn của thị trường kết hợp với làn sóng khai thác kỷ lục .
Vụ việc Step Finance và dữ liệu năm 2026 rộng lớn hơn cho thấy rõ ràng rằng lỗ hổng tồi tệ nhất của DeFi không còn nằm trong các hợp đồng thông minh nữa — mà nằm ở bảo mật vận hành của các nhóm nắm giữ chìa khóa. Đối với mọi nhà phát triển giao thức và người dùng DeFi, bài học thật rõ ràng: bảo mật điểm cuối và quản lý khóa riêng tư hiện là tuyến phòng thủ đầu tiên .