Các nền tảng tiền mã hóa đã mất tổng cộng 3,63 tỷ USD vì các cuộc tấn công mạng trong giai đoạn từ tháng 1/2025 đến tháng 7/2026. Đáng chú ý, khoảng 60% nền tảng bị thiệt hại từng hoàn tất kiểm toán bảo mật độc lập trước khi bị tấn công.
Theo báo cáo “Báo cáo hiện trạng bảo mật tiền mã hóa 2026” do CoinGecko công bố ngày 27 tháng 8 (giờ địa phương), trong giai đoạn nói trên đã xảy ra 245 vụ tấn công, khiến 3,63 tỷ USD bị đánh cắp. Báo cáo cho biết 10 vụ tấn công lớn nhất chiếm hơn 72,5% tổng thiệt hại.
Số giao thức bị tấn công sau khi đã qua kiểm toán được ghi nhận là 147, với thiệt hại từ nhóm này chiếm tới 88,44% tổng giá trị bị mất.
Tuy nhiên, chỉ khoảng 11% số vụ tấn công bắt nguồn trực tiếp từ lỗ hổng trong hợp đồng thông minh đã qua kiểm toán. Thiệt hại từ nhóm tấn công này là 396 triệu USD.
Báo cáo phân tích rằng các đợt kiểm toán bảo mật hiện nay chưa bao quát đầy đủ những khu vực như hạ tầng bên ngoài, phần mã nguồn được thay đổi sau kiểm toán hay các cuộc tấn công nhắm vào cơ chế quản trị. Nói cách khác, việc một dự án từng được kiểm toán không đồng nghĩa mọi rủi ro trong môi trường vận hành thực tế đã được loại bỏ.
Tại các sàn giao dịch tập trung, rò rỉ khóa cá nhân là điểm yếu chủ đạo. Trong khi đó, ở các ứng dụng phi tập trung, thiệt hại do lỗi hợp đồng thông minh chiếm tỷ trọng lớn hơn.
Nền tảng thiệt hại nặng nhất là Bybit. Vụ đánh cắp trị giá 1,4 tỷ USD hồi tháng 2/2025 là nguyên nhân chính kéo tổng thiệt hại toàn ngành lên cao.
Elliptic xác định vụ tấn công này có liên hệ với nhóm hacker Triều Tiên. Ngoài ra, Kelp DAO thiệt hại 292 triệu USD, còn Drift Protocol mất 285 triệu USD.
Các hình thức tấn công không chỉ giới hạn ở lỗi mã nguồn hợp đồng thông minh. Tấn công chuỗi cung ứng (supply chain) và đánh cắp khóa cá nhân cũng là những nguyên nhân gây thiệt hại đáng kể.
Cả sàn giao dịch tập trung lẫn nền tảng phi tập trung đều được ghi nhận là dễ bị ảnh hưởng bởi thao túng oracle, thao túng thị trường và lỗi trong cơ chế nội bộ. Oracle là công cụ đưa dữ liệu giá hoặc thông tin bên ngoài blockchain vào hợp đồng thông minh.
Trong khi các sự cố bảo mật liên tiếp xảy ra, quy mô bảo hiểm tiền mã hóa lại thu hẹp. Tổng giá trị bảo hiểm đang hoạt động của các giao thức bảo hiểm on-chain lớn giảm 20,2%, từ 163,2 triệu USD xuống còn 130,2 triệu USD.
So với xu hướng sụt giảm giá trị bảo hiểm on-chain đang hoạt động, khoảng cách giữa thiệt hại thực tế do tấn công và khả năng chi trả bảo hiểm ngày càng lớn. Tổng số tiền bồi thường bảo hiểm đã chi trả lũy kế chỉ dừng ở mức 33 triệu USD.
CoinGecko giải thích rằng nhiều sản phẩm bảo hiểm chỉ chi trả cho một số sự cố nhất định, như tấn công hợp đồng thông minh hoặc sự cố hạ tầng. Rò rỉ khóa cá nhân và lỗi do con người có thể không nằm trong phạm vi bảo hiểm, tùy từng sản phẩm.
Tính đến tháng 8/2026, trong số 9 giao thức bảo hiểm on-chain, có 5 giao thức đã ngừng hoạt động hoặc chuyển hướng sang lĩnh vực khác. Rủi ro bị hack ngày càng tăng, nhưng phạm vi ứng phó của thị trường bảo hiểm lại đang thu hẹp.
Số liệu lần này cho thấy kiểm toán bảo mật độc lập không phải là biện pháp có thể ngăn chặn mọi cuộc tấn công. Việc thu hẹp khoảng cách giữa phạm vi kiểm toán và môi trường vận hành thực tế, đồng thời kiểm tra đồng bộ các yếu tố như khóa cá nhân, hạ tầng bên ngoài, thay đổi mã nguồn và cấu trúc quản trị, vẫn là bài toán còn bỏ ngỏ.
Bình luận 0