Từ tháng 1/2025 đến tháng 7/2026, tổng cộng 3,63 tỷ USD đã bị đánh cắp khỏi các nền tảng tiền mã hóa, dù số lượng dự án được kiểm toán bảo mật ngày càng tăng.
Theo báo cáo “Tình hình bảo mật tiền mã hóa 2026” do CoinGecko công bố, con số này được tổng hợp từ 245 vụ sự cố bảo mật ghi nhận trong giai đoạn trên. Riêng 10 vụ tấn công lớn nhất đã chiếm hơn 72,5% tổng thiệt hại, cho thấy tổn thất tập trung vào một số ít sự cố quy mô lớn.
Nhóm thiệt hại lớn nhất đến từ lỗ hổng hạ tầng và chuỗi cung ứng, với tổng giá trị vượt 1,8 tỷ USD. Báo cáo nêu Bybit và KelpDAO là hai trường hợp tiêu biểu cho nhóm này.
Rủi ro cũng khác nhau tùy cấu trúc nền tảng. Các sàn giao dịch tập trung (CEX) chủ yếu bị tấn công qua rò rỉ khóa cá nhân, trong khi các ứng dụng phi tập trung (dApp) dễ bị khai thác từ lỗ hổng hợp đồng thông minh hơn.
Riêng thiệt hại từ tấn công hợp đồng thông minh trên các dApp đạt 546 triệu USD. Ngoài ra, thao túng oracle, thao túng thị trường và lỗi cơ chế nội bộ cũng được xác định là nguyên nhân ảnh hưởng đến cả nền tảng tập trung lẫn phi tập trung. Báo cáo dẫn Bitget, Binance và Hyperliquid làm ví dụ liên quan.
Oracle là công cụ đưa dữ liệu hoặc giá bên ngoài vào blockchain. Hợp đồng thông minh là chương trình tự động thực thi khi đủ điều kiện trên blockchain, nên chỉ một lỗi mã nguồn hay dữ liệu bên ngoài bị bóp méo cũng có thể khiến dòng tiền bị rút ra ngay lập tức.
Đáng chú ý, những dự án đã qua kiểm toán bảo mật cũng không tránh khỏi rủi ro. Trong tổng số 245 vụ, có tới 147 vụ xảy ra tại các giao thức từng được kiểm toán độc lập trước khi bị tấn công, và nhóm này chiếm tới 88,44% tổng thiệt hại.
Điều này cho thấy việc vượt qua kiểm toán không đồng nghĩa với loại bỏ hoàn toàn rủi ro. Phần lớn các cuộc tấn công nhắm vào hệ thống đã kiểm toán lại xuất phát từ hạ tầng bên ngoài, các bản cập nhật mã nguồn chưa được kiểm toán, hoặc thao túng chức năng thông qua tấn công quản trị (governance).
Tỷ lệ lỗ hổng hợp đồng thông minh nằm trong phạm vi kiểm toán chỉ khoảng 11%. Tuy nhiên, riêng nhóm lỗ hổng này vẫn gây thiệt hại 396 triệu USD, cho thấy tỷ trọng thấp không đồng nghĩa với thiệt hại nhỏ.
Ngược lại, thị trường bảo hiểm cho tài sản số lại thu hẹp. Quy mô bảo hiểm hiệu lực của các giao thức bảo hiểm tiền mã hóa lớn giảm 20,2%, từ 163,2 triệu USD xuống còn 130,2 triệu USD, trong khi tổng số tiền bồi thường lũy kế chỉ dừng ở khoảng 33 triệu USD.
Báo cáo cũng chỉ ra phạm vi bảo hiểm còn nhiều giới hạn. Bảo hiểm on-chain thường chỉ áp dụng cho các lỗ hổng hợp đồng thông minh đã được xác minh hoặc sự cố hạ tầng, trong khi thiệt hại do lỗi con người, rò rỉ khóa cá nhân hay biến động thị trường có thể không nằm trong phạm vi bồi thường.
Tính đến tháng 8/2026, trong số 9 giao thức bảo hiểm on-chain được khảo sát, 5 giao thức đã ngừng hoạt động hoặc chuyển hướng sang lĩnh vực khác. Nói cách khác, nhu cầu và năng lực bảo hiểm chưa theo kịp tốc độ gia tăng của tần suất tấn công và quy mô thiệt hại.
Trước khoảng trống này, nhiều sàn giao dịch tập trung chọn cách tự lập quỹ bảo vệ riêng. CoinGecko cho biết các sàn giao dịch tập trung đang triển khai quỹ bảo vệ nhằm hỗ trợ người dùng khi xảy ra sự cố khai thác lỗ hổng.
Với nhà đầu tư, số liệu này mở rộng thêm những tiêu chí cần xem xét khi chọn sàn giao dịch hay tham gia một dự án. Ngoài việc đã qua kiểm toán hay chưa, người dùng cũng nên quan tâm đến cách quản lý khóa cá nhân, quy trình cập nhật mã nguồn, mức độ phụ thuộc vào hạ tầng bên ngoài và cơ chế bồi thường sau sự cố.
Thống kê nêu trên dựa trên báo cáo Tình hình bảo mật tiền mã hóa 2026 do CoinGecko công bố, với giai đoạn phân tích được xác nhận từ tháng 1/2025 đến tháng 7/2026.
Báo cáo nhấn mạnh rằng các sàn giao dịch tập trung và ứng dụng phi tập trung đối mặt với nhóm rủi ro khác nhau. Kiểm toán, bảo hiểm và quỹ bảo vệ riêng đều được xem là những công cụ nhằm giảm thiểu thiệt hại sau khi sự cố bảo mật xảy ra.
Bình luận 0