Trong các vụ tấn công DeFi (tài chính phi tập trung) nửa đầu năm 2026 mà lịch sử kiểm toán bảo mật trước đó đã được xác nhận, 94,4% tổng thiệt hại lại xảy ra ở những vector tấn công nằm ngoài phạm vi kiểm toán.
Nhóm nghiên cứu của Ack3 và Đại học Kỹ thuật Séc (Czech Technical University) cho biết trong một bản preprint rằng họ đã phân tích 135 vụ sự cố an ninh DeFi xảy ra từ ngày 1 tháng 1 đến ngày 29 tháng 6 năm 2026. Tổng thiệt hại lên tới 939,86 triệu USD (khoảng 1.262,2 tỷ won), trong đó 68 vụ được xác nhận có lịch sử kiểm toán trước khi xảy ra sự cố.
Trong số 68 vụ đã được kiểm toán, có 46 vụ mà vector tấn công nằm hoàn toàn ngoài phạm vi kiểm toán. 20 vụ xảy ra trong phạm vi ít nhất một lần kiểm toán, còn 2 vụ chưa thể xác định rõ. Tính theo số lượng vụ việc, các cuộc tấn công nằm ngoài phạm vi kiểm toán chiếm 67,6%.
Chênh lệch về quy mô thiệt hại còn lớn hơn. Trong tổng thiệt hại 721,24 triệu USD (khoảng 968,6 tỷ won) của các vụ đã được kiểm toán, thiệt hại từ các cuộc tấn công ngoài phạm vi kiểm toán là 680,97 triệu USD (khoảng 914,5 tỷ won). Thiệt hại trong phạm vi kiểm toán là 35,21 triệu USD (khoảng 47,3 tỷ won), còn thiệt hại từ các vụ chưa xác định rõ là 5,07 triệu USD (khoảng 6,8 tỷ won).
Nhóm nghiên cứu giải thích rằng hai vụ việc quy mô lớn đã ảnh hưởng đáng kể đến kết quả chung. Nếu loại trừ vụ của Kelp DAO với thiệt hại 292 triệu USD (khoảng 392,2 tỷ won) và vụ của Drift Protocol với 285 triệu USD (khoảng 382,8 tỷ won), tỷ lệ thiệt hại nằm ngoài phạm vi kiểm toán giảm xuống còn 72,1%.
Kiểm toán chỉ nhằm vào một số đoạn mã và thành phần cụ thể tại một thời điểm nhất định. Nếu proxy, cầu nối (bridge), oracle, khóa quản trị (permission key), giao diện người dùng (frontend), relayer, hạ tầng cloud hay mã được triển khai sau đó không nằm trong phạm vi kiểm toán, thì kết quả kiểm toán không thể áp dụng nguyên vẹn cho các thành phần này.
Tại ICON Network, vào ngày 27 tháng 8, hai thông điệp rút tiền đã được ký hợp lệ nhưng bị tái sử dụng tới 1.492 lần, trong đó 1.490 lần thành công. Quỹ ICON (ICON Foundation) cho biết trong báo cáo sau sự cố rằng 119,86 triệu ICX và 531.600 bnUSD thuộc tài sản của quỹ đã bị chuyển đi.
Quỹ ICON giải thích rằng hợp đồng liên quan đã từng được bên thứ ba kiểm toán và đã áp dụng các khuyến nghị, nhưng sự khác biệt giữa giá trị dùng để xác minh tính duy nhất của thông điệp và giá trị nằm trong chữ ký lại nằm ngoài phạm vi mà kiểm toán đó bao quát. Cảnh báo giám sát đã kích hoạt trong vòng 7 phút sau khi cuộc tấn công bắt đầu, nhưng đội kỹ thuật phải mất khoảng 105 phút mới tạm ngừng được hợp đồng.
Thiệt hại thực tế được xác nhận là khoảng 150,2 ETH và 31.204 USD Coin (USDC). Toàn bộ 531.600 bnUSD và 1.366.000 SODA đã được thu hồi, còn trong số ICX bị đánh cắp, 116,5 triệu ICX đã được chuyển tới các sàn giao dịch và đang trong quá trình bị phong tỏa. ICON Network đã khắc phục nguyên nhân gốc và hoạt động trở lại vào ngày 28 tháng 8.
Vụ việc của aelf vào tháng 8 là một trường hợp khó xác định rõ trong hay ngoài phạm vi kiểm toán. Trong báo cáo cập nhật ngày 26 tháng 8, aelf cho biết đã phát hiện 155 giao dịch liên quan đến hoạt động độc hại và 5 payload .NET riêng biệt.
Hợp đồng thông minh không được ủy quyền này có thể truyền các assembly .NET đã mã hóa cùng lệnh thực thi vào đường dẫn thực thi của node. aelf cho biết các lỗ hổng đã lộ ra ở khâu kiểm tra reflection thời gian chạy (runtime reflection), tải động (dynamic loading), cũng như trong việc cách ly giữa phần thực thi hợp đồng với tài nguyên node và hạ tầng.
Tuy nhiên, aelf khẳng định chỉ vì payload chứa một chức năng cụ thể không có nghĩa là chức năng đó đã được thực thi trên mọi node, hay thông tin xác thực đã bị đánh cắp. Do chưa xác định được mối liên hệ trực tiếp giữa tài liệu kiểm toán công khai và đường dẫn runtime liên quan, rất khó để xếp vụ việc này vào nhóm thất bại kiểm toán.
Kết quả nghiên cứu này không có nghĩa là kiểm toán vô nghĩa, mà cho thấy cần xác định cụ thể phạm vi mà một cuộc kiểm toán thực sự bao quát. Để đánh giá đúng mức độ an toàn của một hệ thống đang vận hành, cần xem xét đồng thời repository, commit, địa chỉ triển khai, các thành phần bị loại trừ, các chủ thể có quyền hạn, dependency, lịch sử nâng cấp, cách quản lý khóa và quy trình ứng phó sự cố.
Nhà đầu tư và người dùng cũng cần lưu ý rằng khi xem báo cáo kiểm toán của một dịch vụ DeFi, không nên chỉ nhìn vào việc kiểm toán đã hoàn tất hay chưa, mà phải kiểm tra kỹ phiên bản được kiểm toán, địa chỉ triển khai, phạm vi bị loại trừ, khóa quản trị và các điểm kết nối với bên ngoài. TokenPost từng đề cập đến tỷ lệ thiệt hại nằm ngoài phạm vi kiểm toán trong cùng nghiên cứu này ở một bài viết trước đó.
Các số liệu chính trong bản preprint gồm: tổng thiệt hại được phân tích là 939,86 triệu USD (khoảng 1.262,2 tỷ won), thiệt hại của các vụ đã được kiểm toán là 721,24 triệu USD (khoảng 968,6 tỷ won), thiệt hại ngoài phạm vi kiểm toán là 680,97 triệu USD (khoảng 914,5 tỷ won), và tỷ lệ 72,1% sau khi loại trừ các vụ quy mô lớn. Con số 885 triệu USD được nêu trong tiêu đề gốc của nghiên cứu không khớp với các số liệu trên nên chưa được xác nhận.
Bình luận 0