Các nền tảng crypto đã mất tổng cộng 3,63 tỷ USD (khoảng 5.016,7 tỷ won) qua 245 sự cố bảo mật trong giai đoạn từ tháng 1/2025 đến tháng 7/2026. Đáng chú ý, thiệt hại tập trung ngay cả ở những giao thức đã được kiểm toán trước đó, cho thấy việc vượt qua kiểm toán không đồng nghĩa với việc chặn được toàn bộ bề mặt tấn công.
CoinGecko công bố số liệu này trong báo cáo hiện trạng bảo mật tiền mã hóa năm 2026, cập nhật ngày 27 tháng 8 (giờ địa phương). Theo báo cáo, 10 vụ tấn công lớn nhất chiếm hơn 72,5% tổng số tiền bị đánh cắp.
Điểm đáng chú ý nhất của báo cáo là sự dịch chuyển của điểm tấn công. Thiệt hại không còn giới hạn ở lỗi hợp đồng thông minh (smart contract) thuần túy mà lan sang hạ tầng, chuỗi cung ứng, giao diện người dùng (frontend), quản trị và lỗi con người. Tại các sàn giao dịch tập trung, việc đánh cắp khóa riêng tư (private key) là điểm thất bại chính, còn tại các ứng dụng phi tập trung, khai thác lỗ hổng hợp đồng thông minh đã rút đi khoảng 546 triệu USD (khoảng 754,6 tỷ won).
Lịch sử kiểm toán cũng không đảm bảo an toàn. CoinGecko cho biết trong số 245 sự cố, có tới 147 vụ xảy ra tại các giao thức từng trải qua kiểm toán bảo mật độc lập, và nhóm này chiếm tới 88,44% tổng thiệt hại. Tuy nhiên, con số này không có nghĩa kiểm toán là nguyên nhân gây thiệt hại, mà cho thấy hạ tầng nằm ngoài phạm vi kiểm toán, các bản cập nhật mã chưa qua kiểm toán, tấn công quản trị và việc quản lý khóa riêng tư yếu kém mới là những trục chính gây ra thiệt hại thực tế.
Khai thác lỗ hổng hợp đồng thông minh là hình thức tấn công lợi dụng điểm yếu trong chương trình đã triển khai trên blockchain để rút tài sản. Kiểm toán thường chỉ rà soát mã nguồn và thiết kế tại một thời điểm nhất định, chứ không thể đảm bảo cho những thay đổi mã sau khi triển khai, quyền ký (signing authority), máy chủ vận hành hay các lỗ hổng ở giao diện người dùng. Khi bề mặt tấn công mở rộng ra ngoài phạm vi mã nguồn, chỉ dựa vào báo cáo kiểm toán sẽ ngày càng khó đánh giá đúng rủi ro.
Ngược lại, mảng bảo hiểm lại thu hẹp. CoinGecko cho biết tổng hạn mức bảo hiểm đang hoạt động của các giao thức bảo hiểm on-chain lớn đã giảm 20,2%, từ 163,2 triệu USD (khoảng 225,5 tỷ won) xuống còn 130,2 triệu USD (khoảng 179,9 tỷ won). Tổng số tiền đã chi trả lũy kế chỉ dừng ở khoảng 33 triệu USD (khoảng 45,6 tỷ won).
Trong số 9 giao thức bảo hiểm on-chain được theo dõi, có tới 5 giao thức đã ngừng hoạt động hoặc chuyển hướng sang lĩnh vực khác. Con số này chỉ dựa trên phạm vi các giao thức bảo hiểm on-chain mà CoinGecko theo dõi, không đại diện cho toàn bộ ngành bảo hiểm truyền thống hay mọi hình thức bảo vệ tài sản crypto.
Phạm vi bảo vệ của các sản phẩm này cũng khá hạn chế. Nhiều sản phẩm bảo hiểm chỉ chi trả cho các vụ khai thác hợp đồng thông minh đã được xác minh hoặc sự cố hạ tầng, trong khi loại trừ lỗi con người, đánh cắp khóa riêng tư hay biến động thị trường thông thường. Đây cũng là lý do vì sao tần suất hack tăng lên nhưng phạm vi bảo hiểm lại thu hẹp.
Số liệu nửa đầu năm 2026 của TRM Labs cũng cho thấy xu hướng tương tự. TRM Labs cho biết trong nửa đầu năm 2026 đã ghi nhận 207 vụ hack và khai thác lỗ hổng, với tổng thiệt hại 972 triệu USD (khoảng 1.343,3 tỷ won). Số vụ việc là mức cao nhất trong 6 tháng theo dữ liệu của TRM Labs, nhưng tổng thiệt hại lại thấp hơn mức 2,3 tỷ USD (khoảng 3.178,6 tỷ won) của nửa đầu năm 2025.
TRM Labs cho biết trong các sự cố nửa đầu năm 2026, khai thác hợp đồng thông minh chiếm nhiều nhất với 125 vụ. Trong khi đó, các lỗi hạ tầng và kiểm soát vận hành chỉ chiếm khoảng 15% số vụ nhưng lại chiếm tới khoảng 76% tổng thiệt hại. Nói cách khác, tần suất tấn công tăng ở các lỗ hổng mã nguồn quy mô nhỏ, còn thiệt hại lớn lại đến từ khóa riêng tư và hạ tầng vận hành.
Khoảng thời gian thống kê của CoinGecko và TRM Labs không giống nhau. Số liệu của CoinGecko là lũy kế từ tháng 1/2025 đến tháng 7/2026, còn số liệu của TRM Labs chỉ tính riêng nửa đầu năm 2026. Vì vậy, thay vì so sánh trực tiếp hai con số, nên nhìn nhận xu hướng chung: sự cố ngày càng nhiều hơn, và cấu trúc thiệt hại đang dịch chuyển từ lỗi mã nguồn sang bảo mật vận hành và hạ tầng.
Cách phòng thủ của ngành cũng đang thay đổi. Nexus Mutual chỉ ra trong báo cáo tháng 7/2026 rằng ngành công nghiệp này đầu tư cho bảo mật vận hành và hạ tầng phòng thủ chung ít hơn nhiều so với bảo mật hợp đồng thông minh. Howden thì ra mắt hệ sinh thái quản lý rủi ro Web3 vào tháng 5/2026, kết hợp không chỉ bảo hiểm mà còn cả phòng ngừa, khắc phục, điều tra pháp y (forensics) và truy vết tài sản.
Với nhà đầu tư, đây cũng là lời nhắc rằng khi xem xét công bố bảo mật của sàn giao dịch hay dịch vụ DeFi, chỉ kiểm tra xem đã qua kiểm toán hay chưa là chưa đủ. Ngay cả khi đã có báo cáo kiểm toán, nhà đầu tư vẫn cần kiểm tra riêng cách quản lý khóa riêng tư, quyền ký, vận hành giao diện người dùng và phạm vi kiểm soát của các dịch vụ tích hợp bên ngoài.
TokenPost từng đưa tin về số liệu thiệt hại 3,63 tỷ USD mà CoinGecko công bố trước đó. Đặt cạnh báo cáo lần này và số liệu của TRM Labs, có thể thấy trọng tâm của các sự cố bảo mật đang chuyển từ một lỗi mã nguồn đơn lẻ sang năng lực kiểm soát toàn bộ hệ thống vận hành.
Báo cáo của CoinGecko được cập nhật vào ngày 27 tháng 8 năm 2026. Trong số 9 giao thức bảo hiểm on-chain được nêu trong báo cáo, có 5 giao thức đã ngừng hoạt động hoặc chuyển hướng sang lĩnh vực khác.
Bình luận 0