Trong vòng 12 giờ, thị trường tiền mã hóa liên tiếp ghi nhận 4 sự cố an ninh với cách thức khác nhau: một đề xuất quản trị giả mạo, một lỗ hổng bị nghi ngờ trong kho tài sản (vault), một chiến dịch lừa đảo nhắm vào người dùng ví cứng, và một tài khoản X bị nghi ngờ chiếm quyền kiểm soát. Cách tấn công không giống nhau, nhưng cả bốn vụ đều lợi dụng những quy trình và tài khoản mà người dùng vốn đặt niềm tin.
Theo AMBCrypto đưa tin ngày 6 (giờ địa phương), các sự cố liên quan đến Olas, Reddio, người dùng ví Ledger, Trezor và một tài khoản X bị xâm nhập cho thấy rủi ro an ninh trong ngành tiền mã hóa đang tăng trở lại. Điểm đáng chú ý không phải một vụ hack quy mô lớn duy nhất, mà là nhiều hướng tấn công khác nhau xảy ra gần như cùng lúc.
Nhóm giám sát Defimon Alerts cho biết đã phát hiện một đề xuất quản trị (governance) độc hại nhắm vào quỹ của Olas. Theo Defimon Alerts, kẻ tấn công sử dụng tên miền ENS autonolas-deployer.eth, và nếu đề xuất này được thông qua, khoảng 40.196 ETH có thể bị rút khỏi quỹ.
Trên trang chính thức, Olas cho biết dự án vận hành cơ chế đề xuất on-chain cùng hệ thống quản trị Govern. Đề xuất quản trị thường không chỉ tác động đến quyết định của dự án mà còn có thể chạm tới quyền thực thi ngân quỹ, nên nếu một đề xuất độc hại được thông qua, dòng tiền có thể bị chuyển đi như một quy trình hợp lệ trên smart contract.
Trong thông báo cập nhật registry công bố ngày 16 tháng 6, Olas cho biết một lỗ hổng khác, không liên quan đến vụ việc lần này, đã được khắc phục và không có tài sản người dùng nào bị mất. Cảnh báo mới từ Defimon Alerts cần được nhìn nhận là một sự việc riêng biệt, khác với thông báo nói trên.
Các bài viết liên quan đến Reddio cho biết một kho tài sản (vault) dựa trên stETH đã ghi nhận khoản thiệt hại 9.25 ETH. Các bài viết này nêu khả năng rsvETH và rsvstETH đã cùng tham chiếu đến một số dư stETH cơ sở, khiến việc tính giá bị sai lệch.
stETH là token gắn với hoạt động staking Ethereum. Các sản phẩm dạng vault thường tính giá trị tài sản thế chấp và tỷ lệ quy đổi dựa trên công thức giá giữa tài sản gửi vào và token phái sinh; nếu cùng một tài sản cơ sở bị tính trùng, giá trị ghi nhận có thể bị đẩy lên cao hơn thực tế.
Trên trang cảnh báo lừa đảo, Ledger khuyến cáo người dùng không xác nhận các giao dịch mà mình chưa chủ động yêu cầu, và không nhập 24 từ khôi phục (recovery phrase) ở bất kỳ đâu ngoài thiết bị. Ledger cho biết các ứng dụng ví giả mạo và tài khoản mạng xã hội giả mạo vẫn là chiêu thức lặp lại để dụ người dùng.
Thủ đoạn này nhắm vào thao tác xác nhận và nhập liệu của người dùng, thay vì tấn công trực tiếp vào mã nguồn ví. TokenPost từng đưa tin rằng các vụ lừa đảo tiền mã hóa dùng AI đang dịch chuyển sang giai đoạn xác nhận ví và yêu cầu khôi phục.
Tài khoản X cũng trở thành một kênh bị lợi dụng. TechFlow dẫn dữ liệu giám sát từ Arkham cho biết tài khoản X của Shivon Zilis có dấu hiệu bị truy cập bất thường, sau đó xuất hiện bài đăng quảng bá token SLINK.
SLINK được cho là từng đạt vốn hóa khoảng 80 triệu USD trước khi lao dốc hơn 80%. Theo Lookonchain, hơn 30 ví đã thu về tổng cộng hơn 4.7 triệu USD từ vụ việc này.
Tài khoản X của Jesse Pollak, đồng sáng lập Base, cũng được cho là bị tấn công thông qua một ứng dụng bên thứ ba được cấp quyền truy cập. Pollak cho biết bài đăng lừa đảo liên quan token BASEMEME đã bị xóa và ông đã giành lại quyền kiểm soát tài khoản.
Trong phần trợ giúp chính thức, X cho biết các ứng dụng bên thứ ba có thể được cấp quyền đăng bài, theo dõi hoặc nhắn tin thay mặt tài khoản. Khuyến cáo thu hồi quyền truy cập của những ứng dụng lạ cho thấy việc chiếm quyền tài khoản không chỉ dừng ở vấn đề mật khẩu.
Theo Chainalysis, tổng giá trị ước tính từ lừa đảo và dòng tiền liên quan đến gian lận trong lĩnh vực tiền mã hóa năm 2025 là 17 tỷ USD. Chainalysis phân tích rằng số vụ mạo danh tăng 1,400% so với năm trước, và các vụ lừa đảo sử dụng AI mang lại lợi nhuận cao gấp 4.5 lần so với lừa đảo truyền thống.
CertiK ghi nhận trong nửa đầu năm 2026, lĩnh vực Web3 xảy ra 344 vụ việc với tổng thiệt hại vượt 1.31 tỷ USD. Khi cả số vụ việc lẫn số kênh tấn công đều tăng, giới quan sát nhận định lừa đảo và sự cố an ninh đang trở thành rủi ro thường trực hơn là những sự việc đơn lẻ.
Loạt sự cố lần này có điểm chung với các cảnh báo trước đó về lừa đảo tài sản số núp bóng truyền thông giả và trường hợp ngăn chặn lừa đảo đầu tư trực tuyến dùng AI mà TokenPost từng đề cập. Các vụ việc lần này cho thấy không chỉ sàn giao dịch hay ví điện tử, mà cả bỏ phiếu quản trị, hạch toán trong kho tài sản, tài khoản người nổi tiếng hay màn hình nhập từ khôi phục cũng có thể trở thành kênh bị lợi dụng, ở bất kỳ nơi nào người dùng đặt niềm tin.
Bình luận 0