Lừa đảo tiền mã hóa sử dụng AI đang dịch chuyển trọng tâm tấn công: thay vì trực tiếp bẻ khóa mã ví, kẻ gian tìm cách khiến người dùng tự tay phê duyệt và ký giao dịch. Điểm bị nhắm tới không còn giới hạn ở bản thân blockchain mà đã mở rộng sang các bước xác minh danh tính, cấp quyền ví, yêu cầu khôi phục tài khoản và lệnh thanh toán.
Theo báo cáo "Chỉ số Áp dụng AI trong Tội phạm 2026" (2026 AI Crime Adoption Index) do TRM Labs công bố ngày 17, mức độ ứng dụng AI trong tội phạm tiền mã hóa nói chung đạt 54/100 điểm, tăng so với 28 điểm của năm 2024.
Trong báo cáo, lừa đảo (scam) là hạng mục duy nhất được xếp vào giai đoạn "trưởng thành", trong khi hack và ransomware vẫn dừng ở giai đoạn "lan rộng ban đầu". Điều này cho thấy AI không thâm nhập đồng đều vào mọi loại tội phạm, mà đã bén rễ trước tiên ở nhóm lừa đảo dựa trên thao túng tâm lý để khiến nạn nhân tự hành động.
Thay đổi cốt lõi nằm ở chữ "phê duyệt" hơn là "tấn công". Khi người dùng bị lừa bởi trang hỗ trợ giả, video deepfake, giọng nói nhân bản hoặc chatbot AI và chấp thuận cấp quyền truy cập ví, giao dịch vẫn được xử lý như một chữ ký hợp lệ. Ngay cả khi hợp đồng thông minh (smart contract) hoạt động đúng và ví cứng (hardware wallet) ký bằng đúng khóa riêng, tài sản vẫn có thể bị chuyển đi nếu người phê duyệt đã bị lừa.
TRM Labs cho biết tỷ lệ AI được sử dụng trong các vụ lừa đảo thực tế đã tăng khoảng 13 lần kể từ năm 2022. Tính đến thời điểm hiện tại của năm 2026, thiệt hại do lừa đảo deepfake được báo cáo đã cao hơn 263% so với tổng thiệt hại cả năm 2025. Tuy nhiên, đây là số liệu dựa trên các vụ được báo cáo, không đại diện cho tổng thiệt hại của mọi vụ lừa đảo liên quan đến AI.
Trong phần nói về lừa đảo của Báo cáo Tội phạm Tiền mã hóa 2026, Chainalysis ước tính thiệt hại do lừa đảo tiền mã hóa trong năm 2025 vượt 17 tỷ USD (khoảng 425.000 tỷ đồng). Cũng theo báo cáo này, các vụ lừa đảo mạo danh (impersonation scam) tăng 1.400% so với năm trước, và các nhóm lừa đảo có dấu hiệu liên quan đến AI đạt lợi nhuận trung bình cao gấp 4,5 lần so với lừa đảo truyền thống.
Hai bộ số liệu này có mẫu số khác nhau. Mức tăng 13 lần và 263% của TRM Labs được tính từ các vụ lừa đảo được báo cáo và dòng thiệt hại deepfake, còn mức tăng 1.400% và tỷ lệ 4,5 lần của Chainalysis đến từ nhóm lừa đảo được xác định trên chuỗi (on-chain) và so sánh lợi nhuận. Vì vậy, không thể cộng dồn hai bộ số liệu này thành một con số tổng thiệt hại lừa đảo AI duy nhất.
Số liệu của Cục Điều tra Liên bang Mỹ (FBI) cũng cho thấy xu hướng tương tự. Trong công bố liên quan đến Báo cáo Tội phạm Internet 2025, FBI ghi nhận 22.364 đơn trình báo liên quan đến AI với thiệt hại khoảng 893 triệu USD (khoảng 22.325 tỷ đồng). Số đơn trình báo liên quan đến tiền mã hóa lên tới 181.565 vụ, với thiệt hại vượt 11 tỷ USD (khoảng 275.000 tỷ đồng).
Mạng lưới Thực thi Tội phạm Tài chính Mỹ (FinCEN) trong cảnh báo ngày 13 tháng 11 năm 2024 cho biết deepfake và giấy tờ tùy thân giả do AI tạo sinh đang được dùng để vượt qua các bước xác minh danh tính và xác thực. Đây không chỉ là vấn đề của riêng ví tiền mã hóa mà còn liên quan đến toàn bộ hệ thống xác minh danh tính của các tổ chức tài chính.
Coinbase(COIN) trong bài đăng blog ngày 9 tháng 4 giải thích rằng lừa đảo phê duyệt (approval phishing) là hình thức khiến người dùng bị lừa để giao quyền truy cập ví. Công ty cho biết đã phối hợp với cơ quan điều tra quốc tế xác định được 20.000 nạn nhân và phong tỏa hơn 12 triệu USD (khoảng 300 tỷ đồng) tài sản bị đánh cắp.
Yêu cầu cấp quyền ví (wallet approval) là bước cho phép ứng dụng phi tập trung (dApp) hoặc hợp đồng thông minh thao tác với token của người dùng. Đây là chức năng cần thiết trong các dịch vụ hợp pháp, nhưng cũng chính là điểm mà kẻ tấn công có thể lợi dụng bằng trang web giả hoặc thông báo giả để dụ người dùng kết nối ví và ký phê duyệt.
Vấn đề cốt lõi ở đây không nằm ở lỗi kỹ thuật của bản thân chiếc ví, mà ở cấu trúc khiến người dùng tự tay cấp quyền. Đây cũng là lý do vì sao ngay cả những màn hình trông giống bước kiểm tra bảo mật hay hỗ trợ kỹ thuật, người dùng vẫn cần kiểm tra riêng yêu cầu ký và phạm vi quyền được cấp.
Việc chuẩn tự bảo quản tài sản (self-custody) mở rộng từ quản lý khóa riêng sang quản lý thông tin khôi phục - nội dung mà TokenPost từng đề cập trước đó - cũng nằm trong cùng mạch vấn đề này. Chỉ nắm giữ khóa riêng thôi là chưa đủ; quy trình khôi phục, quyền phê duyệt, đăng ký địa chỉ rút tiền mới và các kênh xác thực nhiều lớp giờ đây đều trở thành đối tượng cần quản lý.
Đối với người dùng, hàm ý cũng rất rõ ràng: trong môi trường vừa dùng tài khoản sàn giao dịch vừa dùng ví cá nhân, các bước như ký xác nhận trên ví, nhập cụm từ khôi phục, đổi địa chỉ rút tiền hay yêu cầu hỗ trợ từ xa đều có thể trở thành điểm rủi ro. Thông thường, việc xác minh lại các bước này qua một thiết bị hoặc kênh riêng biệt sẽ giúp giảm khả năng bị thiệt hại.
Lừa đảo AI không tạo ra loại hình lừa đảo hoàn toàn mới, mà khiến những chiêu trò cũ trở nên nhanh hơn và tinh vi hơn. Trọng tâm của bảo mật ví theo đó cũng đang dịch chuyển, từ lỗ hổng trong đoạn mã sang chính khoảnh khắc quyết định của người dùng bị thao túng.
Bình luận 0