Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Gần 1 tỷ USD tiền mã hóa bị đánh cắp nửa đầu 2026, kiểm toán bảo mật bộc lộ hàng loạt lỗ hổng

Gần 1 tỷ USD tiền mã hóa bị đánh cắp nửa đầu 2026, kiểm toán bảo mật bộc lộ hàng loạt lỗ hổng / Tokenpost

Thị trường **từ tiền mã hóa** trong nửa đầu năm 2026 ghi nhận khoảng 940 triệu USD (tương đương 1,36 nghìn tỷ đồng) bị đánh cắp do các vụ tấn công, theo báo cáo mới của công ty nghiên cứu bảo mật ack3. Dù phần lớn dự án đều công bố đã “kiểm toán bảo mật”, các con số cho thấy lớp phòng thủ này gần như không chặn được thiệt hại thực tế.

Theo ack3 công bố ngày 30 tháng 6 (giờ địa phương), từ tháng 1 đến tháng 6 năm 2026 đã xảy ra tổng cộng 135 vụ tấn công trên thị trường **từ tiền mã hóa**, với tổng giá trị thiệt hại 939,86 triệu USD. Mức thiệt hại trung bình mỗi vụ vào khoảng 6,96 triệu USD.

ack3 nhấn mạnh một thống kê đáng lo ngại: ngay cả với các dự án đã trải qua kiểm toán, 94,4% giá trị thiệt hại vẫn xảy ra “ngoài phạm vi kiểm toán”. Các đơn vị kiểm toán thường tập trung soi lỗi trong mã nguồn hợp đồng thông minh, nhưng tin tặc lại tấn công vào các thành phần không nằm trong báo cáo như hạ tầng vận hành, hệ thống quản lý khóa riêng, hay cơ chế xác thực giữa các chuỗi. Nói cách khác, kiểm toán chỉ “soi đúng chỗ an toàn”, còn những khu vực rủi ro nhất lại bị bỏ trống.

*bình luận: Với các nhà đầu tư, việc một dự án công bố “đã kiểm toán” rõ ràng không còn đủ để coi là dấu hiệu an toàn. Câu hỏi quan trọng hơn là: kiểm toán cái gì, theo phạm vi nào, và lần cuối cùng được thực hiện từ khi nào.*

Trong tổng số thiệt hại của nửa đầu năm, hai vụ tấn công lớn đã chiếm tới khoảng 61%. Tổn thất nghiêm trọng nhất xảy ra với rsETH của Kelp DAO. Tháng 4, kẻ tấn công chiếm quyền kiểm soát hệ thống xác thực thông điệp của LayerZero, từ đó rút khoảng 292 triệu USD (khoảng 4.220 tỷ đồng). Cấu trúc chỉ có một đơn vị xác thực đóng vai trò trung tâm trở thành điểm yếu chí mạng, khiến chỉ cần một lỗ hổng là toàn bộ hệ thống sụp đổ.

Vụ việc lớn thứ hai là cuộc tấn công vào Drift – một nền tảng phái sinh xây dựng trên Solana(SOL). Dự án này mất khoảng 285 triệu USD (khoảng 4.120 tỷ đồng). Quá trình điều tra cho thấy một nhóm có liên hệ với Triều Tiên đã âm thầm thu thập, xây dựng quyền truy cập nội bộ trong nhiều tháng trước khi thực hiện tấn công, thay vì khai thác lỗi trên mã nguồn.

Hai sự cố này cho thấy một điểm chung: gốc rễ vấn đề nằm ở quản lý khóa và cấu trúc tin cậy (trust model) hơn là ở lỗi logic trong hợp đồng thông minh. Khi khóa riêng, ví đa chữ ký, hoặc hệ thống xác thực tập trung bị chiếm quyền kiểm soát, mọi cơ chế bảo mật trên chuỗi đều trở nên vô nghĩa.

*bình luận: Thay vì chỉ tập trung “sửa bug”, các dự án lớn đang buộc phải nhìn lại toàn bộ kiến trúc tin cậy: ai có quyền ký, quy trình cấp quyền ra sao, và điều gì xảy ra nếu một mắt xích nội bộ bị xâm nhập.*

Mô hình tấn công nhắm vào nhà phát triển và hạ tầng vận hành lặp lại ở nhiều vụ việc khác trong thị trường **từ tiền mã hóa**. Step Finance thiệt hại khoảng 40 triệu USD, Humanity Protocol mất 32 triệu USD, còn stablecoin Resolve ghi nhận 24,5 triệu USD thất thoát. Điểm chung: khóa riêng bị đánh cắp, hệ thống ký giao dịch hoặc hạ tầng phụ trợ bị lợi dụng để rút tài sản.

Các cầu nối chuỗi chéo (cross-chain bridge) tiếp tục là mục tiêu ưa thích của tin tặc. Verus mất khoảng 11,5 triệu USD, Syscoin khoảng 8 triệu USD, còn Taiko ghi nhận thiệt hại 1,7 triệu USD trong các vụ tấn công tương tự. Với đặc thù khóa nhiều tài sản trên một hợp đồng trung gian, bất kỳ sai sót nào ở lớp xác thực hoặc quản lý khóa đều dẫn đến thiệt hại lớn.

Ngay cả những tên tuổi lớn cũng không tránh khỏi làn sóng tấn công mới. Nền tảng dự đoán Polymarket bị hack ví nội bộ khoảng 700.000 USD vào tháng 5. Sang tháng 6, dự án này tiếp tục hứng chịu một cuộc tấn công chuỗi cung ứng ở lớp giao diện người dùng, khiến thêm 3,1 triệu USD bị chiếm đoạt. Trang web mà người dùng truy cập bị chuyển thành công cụ tấn công, chuyển hướng giao dịch đến địa chỉ ví của hacker.

Trong khi đó, CowSwap bị chiếm quyền tên miền, dẫn đến việc người dùng truy cập vào bản sao độc hại của giao diện giao dịch. Ngay cả một bot MEV nổi tiếng như “jaredfromsubway.eth” cũng trở thành nạn nhân của một bẫy honeypot với giá trị 7,5 triệu USD. Những sự cố này cho thấy không chỉ người dùng phổ thông, mà cả các bên có kinh nghiệm sâu về kỹ thuật cũng có thể bị đánh lừa ở lớp hạ tầng và giao diện.

*bình luận: “Mặt tiền” của dự án – từ tên miền, trang web, đến giao diện ví – đang trở thành tuyến tấn công hiệu quả không kém gì tấn công trực tiếp vào hợp đồng thông minh.*

Một lý do khác khiến kiểm toán bảo mật không ngăn được đa số vụ việc là yếu tố thời gian. ack3 phân tích 20 báo cáo kiểm toán có liên quan trực tiếp đến các dự án bị tấn công, và phát hiện 17 báo cáo trong số này đã được thực hiện cách thời điểm tấn công ít nhất 6 tháng. Trong quãng thời gian đó, dự án thường đã nâng cấp hợp đồng, mở rộng tính năng, hoặc tích hợp thêm hạ tầng mới không nằm trong phạm vi đánh giá ban đầu.

Giám đốc điều hành ack3, Josef Gattermayer, cho biết: các dự án đã qua kiểm toán vẫn ghi nhận 681 triệu USD bị đánh cắp từ những phần nằm ngoài phạm vi đánh giá. Ông cảnh báo sự phát triển của các công cụ AI đang giúp tin tặc dễ dàng kết hợp nhiều lỗ hổng nhỏ thành các chuỗi tấn công phức tạp, vượt xa mô hình “kiểm một hợp đồng – ra một báo cáo” truyền thống.

Theo Gattermayer, bảo mật trong **từ tiền mã hóa** cần được nhìn ở cấp độ toàn hệ thống: từ hạ tầng backend, dịch vụ bên thứ ba, quy trình nội bộ, đến vận hành khóa và cập nhật mã nguồn. Một báo cáo kiểm toán đơn lẻ, tại một thời điểm cụ thể, khó có thể phản ánh đầy đủ bức tranh rủi ro đang thay đổi từng tuần.

*bình luận: Với chu kỳ phát triển sản phẩm nhanh, mô hình “kiểm toán một lần, sử dụng mãi mãi” đang trở nên lỗi thời. Các dự án có thể phải chuyển sang cơ chế kiểm toán liên tục hoặc tích hợp đội ngũ “red team” nội bộ để giả lập tấn công thường xuyên.*

Báo cáo của ack3 kết luận rằng cụm từ “đã hoàn thành kiểm toán” trên các trang giới thiệu dự án **từ tiền mã hóa** ngày càng mang ý nghĩa marketing nhiều hơn là một cam kết an toàn. Những yếu tố quan trọng thực sự gồm: phạm vi kiểm toán cụ thể bao gồm những gì, lần gần nhất tiến hành kiểm toán là khi nào, và hệ thống khóa riêng hiện do ai kiểm soát, phân tán ra sao.

Các vụ việc trong nửa đầu năm 2026 chỉ ra một xu hướng rõ ràng: tin tặc hiếm khi còn tìm lỗi trong phần mã đã được soi kỹ, mà chuyển sang tấn công con người, quy trình vận hành và cấu trúc tin cậy xung quanh hệ thống. Trong khi đó, đa số báo cáo kiểm toán lại dừng ở việc kiểm tra logic hợp đồng.

*bình luận: Với nhà đầu tư, việc đánh giá một dự án **từ tiền mã hóa** có thể sẽ phải thay đổi: từ chỗ hỏi “đã kiểm toán chưa?” sang “ai kiểm toán, kiểm cái gì, bao lâu một lần, và ai nắm quyền ký khóa?”.*

Nhìn từ góc độ thị trường, chuẩn mực về bảo mật trong **từ tiền mã hóa** đang bước vào giai đoạn chuyển dịch. Kiểm toán mã nguồn vẫn cần thiết, nhưng không còn đủ. Thay vào đó, những mô hình như phân quyền quản lý khóa, đa chữ ký phân tán, giám sát on-chain theo thời gian thực và kiểm soát chặt chẽ chuỗi cung ứng phần mềm được dự báo sẽ trở thành tiêu chuẩn mới để giảm thiểu rủi ro trong các cuộc tấn công thế hệ tiếp theo.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1