LaserĐồng thuận
BTC $63,930.4 +0.80%
ETH $1,872.49 -0.46%
SOL $73.99 +0.53%
BNB $592.4 +0.65%
XRP $1.08 +0.07%
DOGE $0.0705 -0.06%
ADA $0.1946 +3.79%
AVAX $6.57 -0.11%
DOT $0.8214 +3.18%
LINK $8.24 -1.25%
⛽ ETH Gas 28 Gwei
Sợ&Tham
28

212 vụ tấn công, 1,1 tỷ USD bốc hơi nửa đầu 2026: Kẻ trộm không cần đọc code

Nguyễn Yến
Học viện

Số liệu nửa đầu 2026 không giống bất kỳ chu kỳ nào tôi từng thấy.

212 vụ tấn công, 1,1 tỷ USD bốc hơi nửa đầu 2026: Kẻ trộm không cần đọc code

212 sự kiện tấn công. 1,1 tỷ USD thiệt hại. Số vụ việc gấp 3,4 lần toàn bộ năm 2025. Nhưng điều khiến tôi dừng lại không phải con số khổng lồ – mà là cấu trúc bên trong của nó. Hơn 74% số tiền bị mất không đến từ lỗ hổng smart contract. Không phải flash loan. Không phải reentrancy. Nó đến từ thứ tầm thường hơn nhiều: chìa khóa, chữ ký, và con người.

Dấu vết giao dịch vô danh không bao giờ là vô hại. Nhưng lần này, kẻ tấn công không cần giấu mặt – họ chỉ cần một mật khẩu bị lộ.

Bối cảnh: Khi kẻ trộm chuyển từ săn lỗi sang săn người

Để hiểu 2026, cần nhìn lại vài năm trước. Từ 2021 đến 2023, các vụ hack lớn gần như đều xoay quanh logic hợp đồng thông minh. Attacker dành hàng tuần đọc bytecode, tìm kiếm điểm sai lệch trong hàm thanh toán, khai thác tính năng chưa được kiểm thử. Đó là thời kỳ của những "kỹ sư đảo ngược". Sau đó, thị trường gấu 2022-2023 siết chặt thanh khoản. Các quỹ đầu tư thắt lưng buộc bụng, đội ngũ an ninh bị cắt giảm, nhưng đồng thời, giá trị tiền mã hóa phục hồi mạnh từ cuối 2023 đến 2026. Kẻ tấn công nhận ra một điều đơn giản: tấn công kỹ thuật tốn thời gian và cần kỹ năng cao, trong khi tấn công vận hành – đánh cắp private key, chiếm quyền kiểm soát backend, thao túng validator, lừa người ký – mang lại tỷ lệ thành công cao hơn và dễ che giấu hơn nhiều.

Blockaid, công ty bảo mật đã theo dõi toàn bộ hệ sinh thái, ghi nhận 212 vụ trong H1 2026. Đây là con số kỷ lục. Nhưng nếu chỉ nhìn tổng thiệt hại 1,1 tỷ USD, có thể bỏ lỡ bức tranh thật: bốn vụ lớn nhất – KelpDAO, Drift Protocol, Resolv và CowSwap – chiếm 707 triệu USD, tương đương 64% tổng thiệt hại toàn kỳ. Nghĩa là, phần lớn số tiền bốc hơi chỉ từ một số ít sự kiện cực kỳ nghiêm trọng, không nằm rải rác. Trong khi đó, phần lớn các vụ còn lại có quy mô nhỏ, dưới 1 triệu USD mỗi vụ. Cấu trúc này nói lên một thực tế: các mục tiêu lớn ngày càng khó đánh sập bằng kỹ thuật, nhưng một khi bị xuyên thủng ở tầng vận hành, thiệt hại là thảm họa.

Phân tích dữ liệu: Vì sao 98% thiệt hại trên Solana đến từ chìa khóa?

Hãy đi sâu vào những con số. Báo cáo của Blockaid cho thấy sự phân hóa rõ rệt giữa các hệ sinh thái.

Ethereum – sàn đấu của những lập trình viên hợp đồng thông minh lâu năm – ghi nhận 332 triệu USD thiệt hại, phần lớn xuất phát từ lỗ hổng code. Điều này không gây ngạc nhiên: hệ sinh thái Ethereum có lịch sử dài, thiết kế phức tạp, và các giao thức DeFi càng tinh vi thì bề mặt tấn công càng nhiều. Nhưng nhìn sang Solana, con số bắt đầu kể câu chuyện khác.

Solana chịu thiệt hại 326 triệu USD, nhưng hơn 98% trong số đó được truy vết đến việc lộ private key và cơ sở hạ tầng ký. Không phải lỗi smart contract. Không phải exploit cầu nối xuyên chuỗi theo cách cổ điển. Chỉ đơn giản là: kẻ tấn công có được chữ ký hợp lệ.

Điều này hé lộ hai vấn đề mang tính hệ thống. Thứ nhất, các nhà phát triển Solana có điểm yếu lịch sử trong thực hành quản lý khóa. Nhiều dự án lưu trữ private key trên máy chủ thông thường, dùng chung ví cho nhiều mục đích, hoặc không giám sát quyền truy cập nội bộ. Tôi đã từng audit các giao thức trong đó key của admin nằm trong biến môi trường của một VPS chạy WordPress – chuyện có thật. Thứ hai, mô hình bảo mật của Solana đặt niềm tin lớn vào tính đúng đắn của trình biên dịch và thời gian chạy, nhưng lại lơ là lớp vận hành. Kết quả là, kẻ tấn công không cần phá mã nguồn – chúng chỉ cần phá con người.

Vụ KelpDAO là minh chứng rõ ràng nhất cho sự sup đổ của giả định bảo mật. KelpDAO sử dụng LayerZero, một giao thức liên lạc xuyên chuỗi được đánh giá cao. Về lý thuyết, thông điệp xuyên chuỗi phải được xác thực bởi một tập hợp validator phi tập trung. Nhưng khi triển khai, dự án cấu hình chỉ một validator duy nhất. Kẻ tấn công chiếm quyền validator đó, tạo ra thông điệp giả mạo, rút tiền mà LayerZero – ở tầng giao thức – vẫn xem là hợp lệ. Đây là điểm mù kinh điển: "giao thức an toàn" không đảm bảo "instance triển khai an toàn". Bảo mật của một hệ thống luôn bằng đúng mắt xích yếu nhất trong cấu hình thực tế, không phải bằng lý thuyết thiết kế.

Tương tự, Drift Protocol, Resolv và CowSwap – ba cái tên còn lại trong nhóm bốn vụ lớn – đều có điểm chung: kẻ tấn công không cần đọc code. Chúng lấy được quyền kiểm soát thông qua việc chiếm dụng quyền ký, hoặc khai thác lỗ hổng trong quy trình vận hành như thay đổi thông số mà không có sự giám sát đầy đủ. Đáng nói, trong số này có những giao thức từng trải qua nhiều vòng audit, được các công ty bảo mật hàng đầu kiểm tra. Vậy mà chúng vẫn sụp đổ. Vì không ai audit được con người.

Góc nhìn phản trực giác: Đa chữ ký không còn là lá chắn

Hầu hết mọi người trong ngành vẫn nghĩ: multi-sig an toàn hơn single key. Nếu cần ba chữ ký để thực hiện giao dịch, thì kẻ tấn công phải chiếm được ba thiết bị cùng lúc. Đó là lý thuyết. Thực tế H1 2026 cho thấy lý thuyết này đang bị bào mòn bởi một thứ gọi là "xã hội học tấn công".

Một kẻ tấn công nghiệp dư có thể gửi email lừa đảo đến ba người ký khác nhau. Nếu một người trong số họ bị thuyết phục ký vào một giao dịch trông có vẻ vô hại – ví dụ như thay đổi địa chỉ thanh toán sang một địa chỉ "quen thuộc" – thì toàn bộ lớp bảo vệ multi-sig sụp đổ. Trong báo cáo H1 2026, một phần đáng kể của 74% thiệt hại vận hành đến từ các cuộc tấn công social engineering nhắm vào chính những người ký. Kẻ tấn công dành nhiều tuần để nghiên cứu hành vi, lịch sử giao dịch, mối quan hệ của các thành viên trong đội ngũ, rồi tạo ra các tình huống khiến việc ký trở nên "hợp lý".

Đây là lúc tôi muốn nhấn mạnh một quan sát phản trực giác: 55% tổng thiệt hại nửa đầu 2026 – khoảng 605 triệu USD – được quy cho các nhóm tấn công có liên quan đến Triều Tiên. Không phải vì họ có kỹ năng hack siêu đẳng. Mà vì họ đầu tư vào con người. Họ tuyển mộ hacker, viết malware tinh vi, nhưng bước then chốt luôn nằm ở việc chiếm được niềm tin. Họ giả dạng nhà tuyển dụng, đối tác, nhà đầu tư. Họ gửi mã độc qua các lời mời phỏng vấn. Họ thao túng nhân viên để lấy quyền truy cập. Trong ngành của chúng ta, nơi các giao dịch không thể bị hủy bỏ và các chữ ký không thể bị từ chối, một sai lầm của con người có giá trị hàng triệu USD. Vậy mà hầu hết các dự án vẫn chi tiêu cho việc audit code gấp nhiều lần so với đào tạo nhận thức an ninh cho đội ngũ.

Dữ liệu còn cho thấy một mối đe dọa mới cần được nâng lên tầm ưu tiên: AI agent bị thao túng. Vụ Bankr mất 216.000 USD – con số nhỏ nhưng là tín hiệu đầu tiên – xảy ra khi một AI agent được cấp quyền tự động phê duyệt giao dịch và bị lừa ký một giao dịch bất hợp pháp. Không cần hack mã nguồn, chỉ cần đưa vào những input được thiết kế để đánh lừa mô hình. Và còn EIP-7702, cơ chế cho phép ví ủy quyền logic ví cho một hợp đồng thông minh. Tính năng này mở ra khả năng ví thông minh linh hoạt hơn, nhưng đồng thời cũng tạo ra một bề mặt tấn công mới: kẻ tấn công chiếm quyền kiểm soát hợp đồng được ủy quyền là có thể kiểm soát toàn bộ ví. Chúng ta đang tăng tốc độ đổi mới nhanh hơn tốc độ hiểu rủi ro.

Điều này dẫn tôi đến một thay đổi nền tảng: mô hình bảo mật cũ cho rằng smart contract là ranh giới phòng thủ chính. Nhưng H1 2026 chứng minh ranh giới đó đã dịch chuyển. Kẻ tấn công không tấn công hợp đồng; chúng tấn công những gì xung quanh hợp đồng: ví của admin, quy trình vận hành, các tập lệnh backend, hệ thống lưu trữ, và con người ký. Độ an toàn của tài sản không còn được quyết định bởi chất lượng mã nguồn, mà bởi chất lượng vận hành của tổ chức.

Tín hiệu cho giai đoạn tới

Nhìn về nửa cuối 2026, tôi không kỳ vọng số vụ tấn công giảm. Ngược lại, khi AI agent trở nên phổ biến hơn trong quản lý tài sản, và khi các tính năng ủy quyền như EIP-7702 được áp dụng rộng rãi, số vụ tấn công liên quan đến những bề mặt mới sẽ tăng. Tôi sẽ theo dõi chặt chẽ ba tín hiệu trong những tuần tới: thứ nhất, liệu có dự án nào bắt đầu công bố quy trình quản lý khóa công khai minh bạch – bao gồm việc tách biệt key lạnh, key nóng và kiểm toán nội bộ định kỳ; thứ hai, liệu các nhà cung cấp hạ tầng ví có giới thiệu các tính năng bảo vệ chống thao túng AI agent hay không; thứ ba, liệu các giao thức xuyên chuỗi có siết chặt yêu cầu tối thiểu về số lượng validator trong cấu hình thực tế hay tiếp tục để mặc định cho dự án tự chọn.

212 vụ tấn công, 1,1 tỷ USD bốc hơi nửa đầu 2026: Kẻ trộm không cần đọc code

Có một câu hỏi mà tôi vẫn đặt ra mỗi lần đọc báo cáo: nếu kẻ tấn công không cần đọc code, vậy việc chúng ta liên tục audit code – dù cần thiết – có thực sự bảo vệ được tài sản của người dùng hay chỉ tạo cảm giác an toàn giả tạo? Khi 74% số tiền bốc hơi không liên quan đến một dòng code nào bị khai thác, ngành bảo mật cần tự hỏi liệu mình có đang chiến đấu ở sai mặt trận. Dấu vết giao dịch vô danh không bao giờ là vô hại, nhưng những dấu vết rõ ràng nhất lại nằm trong quy trình vận hành của chính các dự án.

212 vụ tấn công, 1,1 tỷ USD bốc hơi nửa đầu 2026: Kẻ trộm không cần đọc code

Tôi không tin rằng câu trả lời nằm ở việc thêm nhiều lớp phức tạp kỹ thuật. Thêm một lớp ủy quyền, thêm một role, thêm một guild – tất cả đều có thể bị xuyên thủng bởi một cú click sai. Thứ duy nhất có khả năng thay đổi cục diện là văn hóa an ninh: coi việc quản lý khóa như một vấn đề sống còn của tổ chức, coi việc đào tạo nhân viên như một khoản đầu tư không kém phần quan trọng so với việc trả phí audit. Trong thế giới mà kẻ tấn công đã chuyển từ khai thác mã sang khai thác con người, câu hỏi đặt ra không còn là "smart contract của bạn có an toàn không?" mà là "người ký của bạn có đủ tỉnh táo vào lúc 3 giờ sáng?"

Dấu vết giao dịch vô danh không bao giờ là vô hại – nhưng kẻ tấn công tinh vi nhất không để lại dấu vết trong code. Chúng để lại dấu vết trong hộp thư, trong tin nhắn Slack, trong lịch sử duyệt web của một nhân viên. Đã đến lúc chúng ta ngừng tìm kiếm mã độc trong bytecode và bắt đầu tìm kiếm sự lơ là trong quy trình.

Giá thị trường

BTC Bitcoin
$63,930.4 +0.80%
ETH Ethereum
$1,872.49 -0.46%
SOL Solana
$73.99 +0.53%
BNB BNB Chain
$592.4 +0.65%
XRP XRP Ledger
$1.08 +0.07%
DOGE Dogecoin
$0.0705 -0.06%
ADA Cardano
$0.1946 +3.79%
AVAX Avalanche
$6.57 -0.11%
DOT Polkadot
$0.8214 +3.18%
LINK Chainlink
$8.24 -1.25%

Sợ & Tham

28

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$63,930.4
1
Ethereum
ETH
$1,872.49
1
Solana
SOL
$73.99
1
BNB Chain
BNB
$592.4
1
XRP Ledger
XRP
$1.08
1
Dogecoin
DOGE
$0.0705
1
Cardano
ADA
$0.1946
1
Avalanche
AVAX
$6.57
1
Polkadot
DOT
$0.8214
1
Chainlink
LINK
$8.24

🐋 Theo dõi cá voi

🟢
0x5770...7f9b
3 giờ trước
Chuyển vào
13,421 BNB
🟢
0xfa00...28fd
3 giờ trước
Chuyển vào
5,758,236 DOGE
🔵
0xea0b...2d78
3 giờ trước
Stake
2,414 ETH

💡 Smart Money

0x4df5...8b73
Bot chênh lệch giá
-$0.8M
94%
0xa2b0...6794
Ví lưu ký tổ chức
+$4.9M
78%
0xfb9d...c387
Ví lưu ký tổ chức
+$4.9M
74%