Năm nay, thị trường *tiền mã hóa* chứng kiến hàng loạt vụ thiệt hại lớn không còn xuất phát chủ yếu từ *lỗ hổng hợp đồng thông minh* mà lại đến từ sai sót trong vận hành và khoảng trống trong *quản trị*. Theo nhiều phân tích, vấn đề không còn nằm riêng ở “code” mà chuyển sang *quản lý khóa* và *cấu trúc ra quyết định*, trở thành những điểm yếu mới của hệ sinh thái *tiền mã hóa*.
Theo dữ liệu tổng hợp đến nay trong năm, tổng thiệt hại trên thị trường *tiền mã hóa* đã lên đến khoảng 972 triệu USD (khoảng 1,41 nghìn tỷ đồng). Số vụ tấn công tiếp tục gia tăng, trong khi con đường thất thoát tài sản lại ngày càng dịch chuyển khỏi khu vực “liên quan đến mã nguồn” sang những mảng “phi kỹ thuật” như vận hành, quản trị và con người.
Tại dự án Bonk(BONK) trên hệ Solana(SOL), cơ chế quản trị DAO đã trở thành đích ngắm của kẻ tấn công. Với khoảng 4 triệu USD (khoảng 58 tỷ đồng), kẻ tấn công tận dụng tỷ lệ tham gia bỏ phiếu thấp để chi phối biểu quyết, từ đó thao túng kết quả và rút ra khoảng 20 triệu USD (khoảng 290 tỷ đồng) khỏi giao thức. Trong trường hợp này, *hợp đồng thông minh vẫn vận hành đúng như thiết kế*, nhưng “bộ quy tắc quản trị” lại trở thành chính đường tấn công.
Tháng 6, Humanity Protocol tiếp tục là nạn nhân của một sự cố khác không liên quan đến lỗi code. Theo phía dự án, khóa cá nhân của một thành viên trong đội ngũ đã bị đánh cắp, dẫn tới thiệt hại hơn 30 triệu USD (khoảng 435 tỷ đồng). *bình luận: Khi khóa cá nhân giữ vai trò quan trọng trong quyền ký và quản lý tài sản, chỉ một điểm yếu trong quy trình bảo mật nội bộ cũng đủ kích hoạt thảm họa, bất kể hợp đồng thông minh an toàn đến đâu.*
Các thống kê về bảo mật trên thị trường *tiền mã hóa* cho thấy bức tranh đáng lo ngại hơn. Khi phân tích 425 vụ tấn công từ năm 2021 đến 2025, phần lớn thiệt hại tập trung vào một số ít sự cố liên quan đến sai sót vận hành. Riêng giai đoạn 2024–2025, trong 191 vụ tấn công được ghi nhận, có tới 54,6% bắt nguồn từ vấn đề *quản lý khóa tại sàn giao dịch tập trung*, hệ thống lưu ký và cấu trúc ký giao dịch (signing scheme). Điều này cho thấy chỉ dựa vào kiểm toán mã nguồn là chưa đủ để bảo đảm “an toàn” trong ngành *tiền mã hóa*. Thực tế, có giao thức đã trải qua tới 11 vòng kiểm toán nhưng vẫn mất 128 triệu USD (khoảng 1,86 nghìn tỷ đồng) do cách vận hành và quản trị rủi ro còn nhiều lỗ hổng.
Dù trọng tâm rủi ro đang dần dịch chuyển, điều đó không đồng nghĩa *hợp đồng thông minh* đã hết nguy hiểm. Các báo cáo kỹ thuật gần đây ghi nhận đến 93,9% dự án vận hành trên 5 năm vẫn tồn tại *lỗ hổng nghiêm trọng*, trong đó khoảng 20% số lỗi được xếp vào nhóm rủi ro cao nhất. *bình luận: Hệ sinh thái càng phức tạp, bề mặt tấn công của code càng mở rộng, nên việc “không có lỗi” gần như là bất khả thi với các hệ thống hợp đồng thông minh lớn.*
Tuy vậy, ngành *tiền mã hóa* cũng đang điều chỉnh cách phòng thủ. Mô hình bug bounty vận hành thường trực kết hợp với hệ thống giám sát theo thời gian thực đang giúp cộng đồng và các chuyên gia bảo mật “đi trước” tin tặc. Theo ước tính, trung bình mỗi khoản thưởng khoảng 20.000 USD (gần 2,9 tỷ đồng) cho một lỗ hổng nghiêm trọng có thể phòng tránh những vụ tấn công lên đến 25 triệu USD (khoảng 363 tỷ đồng). Vì thế, nhiều đơn vị đánh giá bug bounty là một trong những khoản đầu tư *an ninh mạng* hiệu quả nhất hiện nay trong lĩnh vực *tiền mã hóa*.
Giới chuyên gia cảnh báo rằng *“kiểm toán xong không đồng nghĩa an toàn”*. Nếu chỉ tập trung vào mã nguồn, dự án sẽ bỏ sót hàng loạt “điểm yếu mềm” nằm ở khâu lưu trữ khóa, phân quyền ký, quy trình vận hành, cấu trúc quản trị và yếu tố con người. Mỗi mắt xích trong chuỗi này đều là bề mặt tấn công tiềm tàng đối với bất kỳ tổ chức hay giao thức *tiền mã hóa* nào.
Do đó, thay vì dựa vào các đợt kiểm toán đơn lẻ, trọng tâm bảo mật trong *tiền mã hóa* cần chuyển sang mô hình *giám sát liên tục* đi kèm *cơ chế khuyến khích đúng* cho cả người dùng lẫn “thợ săn lỗi”. Chỉ khi đồng thời rà soát và củng cố bốn trụ cột – code, khóa, con người và quản trị – ngành *tiền mã hóa* mới có thể hạn chế vòng lặp lặp lại của những vụ tấn công quy mô hàng chục triệu USD.
Bình luận 0