Những vụ hack và lừa đảo crypto lớn nhất trong năm 2026 tính đến nay

Các vụ hack, lừa đảo và khai thác (exploits) crypto đã gây ra hơn 1,3 tỷ USD tổn thất gộp trong nửa đầu năm 2026, với một số sự cố lớn chiếm phần lớn tổng số liệu được ghi nhận. TL;DR

  • Các vụ hack, lừa đảo và khai thác (exploits) crypto gây 1,316 tỷ USD tổn thất gộp trong nửa đầu năm 2026.
  • Kelp DAO, Drift Protocol và một nạn nhân phishing nhắm mục tiêu đã chiếm khoảng 65% tổng số đó.
  • Các sự cố lớn nhất đã làm lộ cơ sở hạ tầng RPC, quyền quản trị, hệ thống ký hoặc các thiết bị đặc quyền, thay vì mã code của hợp đồng thông minh công khai.
  • Bảng xếp hạng này được lập vào ngày 17/7, để lại 167 ngày, tương đương 45,8% của cả năm, cho các sự cố mới, các khoản hoàn trả/phục hồi và việc gán lại (attribution) có thể làm thay đổi danh sách.

Tổn thất an ninh crypto đạt 1,316 tỷ USD qua 344 vụ trong nửa đầu năm 2026, theo báo cáo bảo mật H1 của CertiK. Khoảng 115,3 triệu USD đã bị đóng băng hoặc hoàn trả, khiến mức lỗ đã điều chỉnh còn khoảng 1,2 tỷ USD. Sự cải thiện “trông có vẻ” so với năm 2025 cần được đặt trong bối cảnh. Tổng số nửa đầu năm trước đó bao gồm vụ vi phạm Bybit ngoại lệ trị giá 1,45 tỷ USD. Khi loại trừ riêng sự kiện đơn lẻ đó, CertiK ước tính rằng các tổn thất tương tự đã tăng khoảng 28% trong năm 2026. Việc phân bổ các tổn thất đó quan trọng không kém tổng số. Chi phí trung bình cho mỗi sự cố xấp xỉ 3,82 triệu USD, trong khi mức lỗ trung vị chỉ là 138.703 USD. Do đó, mức trung bình cao hơn trung vị hơn 27 lần, cho thấy một số ít sự cố thất bại cực đoan đã đẩy kết quả tổng thể. Chỉ riêng 3 vụ, Kelp DAO, Drift Protocol và một vụ đánh cắp phishing nhắm mục tiêu trị giá 284 triệu USD, đã chiếm khoảng 65% toàn bộ tổn thất được báo cáo trong nửa đầu năm. Cần nhiều hơn một con số để xếp hạng mức lỗ Các báo cáo về sự cố crypto thường so sánh các số liệu phản ánh những dạng thiệt hại khác nhau.

Tổn thất gộp

Giá trị bị lấy khỏi một giao thức hoặc nạn nhân trước khi có các khoản hoàn trả.

Trích xuất thực tế

Tài sản mà kẻ tấn công chuyển đổi thành giá trị kinh tế có thể chuyển nhượng.

Tổn thất ròng

Số tiền còn thiếu sau đóng băng, hoàn trả, trả nợ và thu hồi.

Nghĩa vụ của người dùng

Các khoản phải trả mà một nền tảng còn nợ, có thể lớn hơn hoặc nhỏ hơn số tiền mà kẻ tấn công ban đầu thu được.

Phơi nhiễm danh nghĩa

Giá trị lý thuyết của các tài sản bị phát hành gian lận hoặc đặt ở trạng thái rủi ro, ngay cả khi kẻ tấn công không thể “rút tiền” hóa toàn bộ số đó.

Bảng xếp hạng bên dưới chủ yếu sử dụng các tổn thất gộp được báo cáo. Các khoản hoàn trả, định giá bị tranh chấp và chênh lệch giữa số tiền kẻ tấn công thu được với nghĩa vụ của nền tảng được nêu riêng. Với các sự cố liên quan đến việc tạo token không được đảm bảo, trích xuất thực tế có ý nghĩa hơn nhiều so với giá trị danh nghĩa của nguồn cung gian lận. Ngược lại, một kẻ tấn công tạo ra token thanh khoản thấp trị giá 100 triệu USD nhưng chỉ trích xuất được 1 triệu USD tài sản thế chấp thực có thể bị xếp hạng sai là đã “đánh cắp” trọn 100 triệu USD. Những tổn thất crypto lớn nhất được báo cáo của năm 2026

  1. Kelp DAO – 292 triệu USD Ngày 18/4, kẻ tấn công khiến hợp đồng cầu nối Ethereum của Kelp DAO phát hành khoảng 116.500 rsETH mà không có tương ứng việc đốt token trên chuỗi nguồn. Kết quả điều tra của Chainalysis cho thấy kẻ tấn công đã xâm nhập hai node RPC nội bộ dùng bởi Mạng Lưới Xác minh phi tập trung (Decentralized Verifier Network) của LayerZero, đồng thời gây gián đoạn một điểm cuối RPC bên ngoài thông qua tấn công từ chối dịch vụ phân tán (DDoS). Các node bị thao túng đã báo cáo một sự kiện “đốt” trên chuỗi nguồn chưa từng xảy ra. Vì cấu hình cầu nối của Kelp dựa vào một verifier duy nhất, nên không cần mạng thứ hai độc lập để xác nhận liệu “việc đốt” được báo cáo có thật hay không. Hợp đồng đích nhận được một thông điệp được định dạng đúng và đã được ký, sau đó giải phóng tài sản đúng như cách lập trình. Lỗi xảy ra nằm ở cơ sở hạ tầng cung cấp thông tin cho hợp đồng, chứ không phải ở việc hợp đồng thực thi thông tin đó. Kelp đã tạm dừng các hợp đồng bị ảnh hưởng đủ nhanh để chặn một lần rút tiền thứ hai liên quan đến khoảng 40.000 rsETH, tương đương khoảng 95 triệu USD. Sau đó, Hội đồng Bảo mật Arbitrum đã đóng băng 30.766 ETH gắn với hoạt động “đi xuôi” (downstream) của kẻ tấn công. Chainalysis và LayerZero quy cho vụ việc là do Nhóm Lazarus thuộc Triều Tiên, cụ thể là nhánh TraderTraitor. Việc quy kết được đưa ra bởi các bên trực tiếp tham gia điều tra, dù các kết luận liên quan đến tác nhân được nhà nước hậu thuẫn vẫn có thể thay đổi khi xuất hiện thêm bằng chứng. Số tiền bị đóng băng không xóa đi lỗi kế toán cầu nối ban đầu. Tổn thất gộp, số tiền có thể thu hồi, số tiền kẻ tấn công thu được và mọi phần thiếu hụt đảm bảo còn lại cần được xử lý như các con số riêng.
  2. Drift Protocol – 285 triệu USD Drift Protocol đã mất xấp xỉ 285 triệu USD vào ngày 1/4 sau khi kẻ tấn công giành được quyền kiểm soát hành chính của Security Council. Theo Chainalysis, những người đóng giả là đại diện của một công ty giao dịch định lượng đã dành nhiều tháng để xây dựng các mối quan hệ với những người đóng góp vào Drift. Cuối cùng, các thành viên Security Council đã bị thuyết phục ký các giao dịch sử dụng tính năng durable-nonce của Solana, cho phép các giao dịch được ký hợp lệ được lưu và thực thi ở thời điểm sau. Các giao dịch đó chuyển quyền kiểm soát hành chính sang một địa chỉ do kẻ tấn công kiểm soát. Khi có được quyền này, kẻ tấn công đã gỡ bỏ giới hạn rút tiền, phê duyệt một token gần như vô giá tên là CVT làm tài sản thế chấp, gán cho nó một định giá giả tạo, và nạp 500 triệu đơn vị. Vị thế tạo ra sau đó được dùng để rút USDC, SOL, ETH và các tài sản khác mang giá trị thực từ bên ngoài. Việc chiếm quyền hành chính diễn ra thông qua hai giao dịch thực thi cách nhau 1 giây, nhưng các lần rút tiền tiếp theo kéo dài trong một khoảng thời gian lâu hơn. Vì vậy, mô tả toàn bộ khoản lỗ 285 triệu USD xảy ra trong 10 giây sẽ là không chính xác. Chainalysis dựa một phần việc dựng lại dựa trên chính cuộc điều tra của Drift và ghi nhận rằng tài khoản này vẫn chưa được thẩm định độc lập thông qua một đợt rà soát bên thứ ba hoàn tất. Bằng chứng ban đầu phù hợp với các hoạt động trước đó của Triều Tiên, nhưng việc quy kết chính thức vẫn đang chờ. Sau đó, Drift thảo luận xấp xỉ 295 triệu USD tổn thất của người dùng. Con số cao hơn đó dường như phản ánh nghĩa vụ của nền tảng (platform liabilities) hơn là số tiền ban đầu mà kẻ tấn công rút ra và không nên được xem như một ước tính thay thế cho cùng một đại lượng.
  3. Khoản lỗ phishing nhắm mục tiêu được CertiK báo cáo – 284 triệu USD Theo CertiK, một cá nhân duy nhất đã mất xấp xỉ 284 triệu USD trong một sự cố lừa đảo xã hội (social-engineering) nhắm mục tiêu vào tháng 1. Danh tính nạn nhân và toàn bộ chuỗi tấn công chưa được công bố công khai. Điều đó giới hạn khả năng rút ra những kết luận mà vẫn có thể chịu trách nhiệm về cấu hình ví, phương thức social-engineering chính xác và triển vọng thu hồi. Tuy nhiên, quy mô là rất đáng kể. Một ví do tư nhân kiểm soát tạo ra mức thiệt hại tài chính gần như tương đương với vụ xâm nhập Drift Protocol và vượt xa tổng tổn thất cộng lại của phần lớn các vụ khai thác giao thức quy mô nhỏ hơn được ghi nhận trong nửa đầu năm. CertiK ghi nhận 366,3 triệu USD tổn thất phishing qua 63 vụ trong H1. Số lượng vụ phishing giảm 52,3% so với cùng kỳ năm 2025, nhưng tổn thất chỉ giảm 10,8%. Bốn sự cố chiếm khoảng 85% toàn bộ tổn thất phishing. Dữ liệu cho thấy có thay đổi trong việc lựa chọn mục tiêu hơn là việc phishing biến mất. Các chiến dịch quy mô rộng vẫn phổ biến, nhưng kết quả tài chính ngày càng bị quyết định bởi một số ít hoạt động được chuẩn bị kỹ lưỡng nhắm vào những người hoặc tổ chức kiểm soát khối tài sản đáng kể trên chuỗi.
  4. Step Finance – Khoảng 40 triệu USD Step Finance cho biết khoảng 40 triệu USD đã bị rút khỏi quỹ (treasury) vào ngày 31/1 sau khi các thiết bị do thành viên đội ngũ điều hành của dự án sử dụng bị xâm nhập. Trong cập nhật sự cố chính thức, dự án cho biết họ đã thu hồi xấp xỉ 3,7 triệu USD tài sản Remora và thêm 1 triệu USD ở các vị thế khác.

Statement on Recent Security Incident

Vào khoảng đầu giờ chiều ngày 31/1 (APAC), khoảng $40M đã bị rút khỏi quỹ Step Finance. Đây là kết quả của việc các thiết bị của đội ngũ điều hành bị xâm nhập.

Ngay lập tức sau khi phát hiện sự cố xâm nhập, chúng tôi đã bắt đầu làm việc…

— Step☀️ (@StepFinance_) February 2, 2026

Các ước tính onchain trước đó đặt mức lỗ gần hơn với 27 triệu USD vì chúng tập trung vào khoảng 261.854 SOL ban đầu được xác định đã rời khỏi các ví quỹ. Con số sau đó của Step bao gồm nhóm tài sản bị ảnh hưởng rộng hơn. Việc dùng ước tính gộp 40 triệu USD của dự án trong khi báo cáo riêng số tiền thu hồi sẽ cho bức tranh đầy đủ hơn so với việc chọn chỉ một con số mà không giải thích vì sao các ước tính khác nhau. Hậu quả tài chính của một cuộc tấn công cũng có thể vượt quá số tiền chuyển cho kẻ tấn công. Nguồn tài trợ khẩn cấp, chi phí pháp lý, bồi thường cho người dùng, các hoạt động bị gián đoạn và doanh thu bị mất có thể khiến tác động kinh doanh cuối cùng lớn hơn rút tiền onchain ban đầu. 5. Humanity Protocol – 36 triệu USD Humanity Protocol đã hứng chịu một cuộc tấn công vào ngày 9/6 sau khi một thiết bị bị xâm nhập làm lộ dữ liệu ví và các khóa riêng (private keys) liên quan đến các tài khoản dự án đặc quyền. Trong phần giải thích chính thức, Humanity cho biết kẻ tấn công đã sao chép các khóa riêng từ thiết bị và dùng chúng để thực hiện cuộc tấn công onchain. Dự án cũng cho biết hợp đồng token H của Ethereum được bảo vệ bởi một clean multisig riêng và cầu nối mainnet chuẩn (canonical mainnet bridge) của nó không bị xâm nhập.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) June 12, 2026

Các ước tính được công bố dao động từ khoảng 31 triệu USD đến 36 triệu USD, một phần vì các token H bị đánh cắp được định giá theo các mức giá thị trường khác nhau và ở các giai đoạn khác nhau của sự cố. Vấn đề mang tính cấu trúc quan trọng hơn là việc tập trung nhiều thông tin xác thực (credentials) đặc quyền trên cùng một endpoint bị xâm nhập. Một cơ chế multisignature chỉ tạo ra bảo vệ có ý nghĩa khi các khóa được tách ra giữa nhiều người, thiết bị, địa điểm và môi trường quản trị. Một số credentials được lưu trên hoặc có thể khôi phục từ cùng một máy tính vẫn có thể thỏa ngưỡng chữ ký onchain trong khi thực tế vẫn vận hành như một điểm lỗi duy nhất. 6. Resolv Protocol – Khoảng 26,8 triệu USD Resolv Protocol đã bị khai thác vào ngày 22/3 sau khi một kẻ tấn công xâm nhập cơ sở hạ tầng đám mây của dự án và giành quyền truy cập vào một khóa do AWS Key Management Service kiểm soát. Resolv đã dùng một dịch vụ offchain để ủy quyền việc tạo USR sau khi người dùng gửi tài sản thế chấp. Theo phân tích sự cố của CertiK, kẻ tấn công đã thực hiện các khoản gửi USDC hợp lệ tương đối nhỏ, sau đó dùng vai trò dịch vụ bị xâm nhập để ủy quyền tạo khoảng 80 triệu USR qua hai giao dịch. Hợp đồng xác minh rằng việc ủy quyền đến từ dịch vụ đã được phê duyệt. Nó áp đặt mức đầu ra tối thiểu nhưng không bắt buộc mức tối đa gắn với tài sản thế chấp do người dùng gửi. Khi dịch vụ đặc quyền bị xâm nhập, kẻ tấn công có thể tạo ra các chữ ký hợp lệ về mặt mật mã nhưng không được hỗ trợ về mặt kinh tế. Điều này không có nghĩa rằng các dịch vụ quản lý khóa đám mây vốn không phù hợp cho hạ tầng crypto. Vấn đề thiết kế lớn hơn là lượng “quyền lực kinh tế” không bị giới hạn được trao cho một vai trò dịch vụ. Một khóa được bảo vệ vẫn có thể trở thành điểm lỗi thảm họa khi hợp đồng nhận chữ ký không tự mình thực thi độc lập các tỷ lệ tài sản thế chấp, trần đúc, giới hạn giao dịch hoặc tốc độ rút. 7. Truebit – 26 triệu USD Truebit đã bị khai thác vào ngày 8/1 thông qua lỗ hổng tràn số nguyên (integer-overflow) trong một hợp đồng bonding-curve được triển khai từ năm 2021. Hợp đồng đã được biên dịch bằng Solidity 0.5.3, trước khi cơ chế tự động phòng tràn (automatic overflow protection) được giới thiệu trong Solidity 0.8.0. Kẻ tấn công đã cung cấp một giá trị cực lớn khiến phép tính số học bị “quay vòng” về một con số gần 0. Nhờ đó, một lượng lớn TRU có thể được đúc với gần như không cần ETH, rồi sau đó được đổi lấy ETH thật mà hợp đồng đang nắm giữ. Chainalysis ước tính tổn thất chính ở mức 26,2 triệu USD. CertiK đặt tổng con số gần hơn 26,6 triệu USD, bao gồm khoảng 224.000 USD bị trích xuất bởi một kẻ tấn công thứ hai. Triển khai lỗi này chưa từng được xác minh công khai trên Etherscan. Điều đó không ngăn cản kẻ tấn công xem xét nó. Bytecode hợp đồng có thể được giải mã ngược (decompile), hành vi của trình biên dịch cũ có thể được nhận diện, và các lỗ hổng nghi ngờ có thể được kiểm thử thông qua mô phỏng hoặc các bản fork trên blockchain. Truebit là ngoại lệ lớn rõ ràng nhất so với mô hình phổ biến được thấy trong năm 2026. Tổn thất của Truebit đến từ logic thực thi công khai của hợp đồng, thay vì quyền điều hành vận hành bị xâm nhập. Nó cũng cho thấy vì sao các hợp đồng “ngủ yên” (dormant) vẫn phải nằm trong phạm vi audit, giám sát và bug-bounty miễn là chúng còn nắm giữ tài chính hoặc quyền truy cập. Vì sao Echo Protocol không được xếp hạng như một vụ “trộm” 76,7 triệu USD Echo Protocol đôi khi được mô tả là chịu tổn thất 76,7 triệu USD vì kẻ tấn công dùng một khóa quản trị bị xâm nhập để đúc 1.000 eBTC không được đảm bảo, mang giá trị danh nghĩa tương ứng. Kẻ tấn công không trích xuất 76,7 triệu USD dưới dạng tài sản thật. Theo Merkle Science, 45 eBTC gian lận đã được gửi vào giao thức cho vay Curvance. Kẻ tấn công đã vay khoảng 11,29 WBTC, trị giá xấp xỉ 867.000 USD, trước khi 955 eBTC không được đảm bảo còn lại bị đốt. Vì vậy, các con số chính xác là:

  • Phát hành gian lận: Xấp xỉ 76,7 triệu USD theo giá trị danh nghĩa của eBTC.
  • Tài sản thật bị trích xuất: Xấp xỉ 867.000 USD dưới dạng WBTC.
  • Nguồn cung không được đảm bảo còn lại: Bị đốt sau sự cố.

Việc phân loại toàn bộ giá trị danh nghĩa như tài sản bị đánh cắp sẽ phóng đại mức thiệt hại thực tế lên gần 90 lần. Echo vẫn phơi bày một vấn đề rủi ro thế chấp quan trọng. Oracle của Curvance đã nhận đúng giá trị thị trường được gán cho eBTC, nhưng không thể xác định rằng những token cụ thể đó đã được tạo ra mà không có đảm bảo. Tính toàn vẹn giá (price integrity) không giống tính toàn vẹn phát hành (issuance integrity). Các giao thức cho vay chấp nhận thế chấp phát hành từ bên ngoài cần các cơ chế kiểm soát đối với việc tạo nguồn cung bất thường, thay đổi quyền đúc, các khoản nạp thế chấp đột ngột, xác thực đảm bảo, và rủi ro hành chính cấp người phát hành. Một feed giá đúng không thể tự trả lời các câu hỏi đó. Lỗi chung nằm ở mặt phẳng điều khiển (Control Plane) Các sự cố lớn nhất trong năm 2026 không chia sẻ một lỗ hổng code duy nhất. Chúng cùng chia sẻ các điểm yếu trong hệ thống chịu trách nhiệm quyết định code được phép làm gì. Theo thuật ngữ cơ sở hạ tầng truyền thống, tầng thực thi (execution layer) xử lý hoạt động thông thường, còn control plane quyết định quyền truy cập, cấu hình, nguồn dữ liệu được tin cậy, và các hành động đặc biệt.

Sự phân biệt đó khớp chặt với các sự cố lớn nhất:

Kelp: Một verifier chấp nhận một phiên bản giả mạo của hoạt động trên chuỗi nguồn.

Drift: Chữ ký hợp lệ chuyển quyền kiểm soát hành chính.

Step: Các thiết bị điều hành bị xâm nhập làm lộ quyền kiểm soát quỹ.

Humanity: Một endpoint bị xâm nhập làm lộ các khóa đặc quyền.

Resolv: Một vai trò dịch vụ bị xâm nhập tạo ra các ủy quyền hợp lệ nhưng không được hỗ trợ về mặt kinh tế.

Echo: Một khóa quản trị có thể cấp quyền đúc không giới hạn.

Truebit: Ngoại lệ là lỗi toán học trong code hợp đồng kế thừa.

CertiK ghi nhận 204 vụ sự cố liên quan đến lỗ hổng code trong nửa đầu năm, tạo ra khoảng 151,6 triệu USD tổn thất. Các vụ xâm nhập ví gây tổn thất 444,5 triệu USD chỉ trong 33 vụ. Điều đó tương đương với mức trung bình khoảng 743.000 USD cho mỗi sự cố lỗ hổng code và 13,5 triệu USD cho mỗi sự cố xâm nhập ví. Trung bình, một vụ xâm nhập ví đắt hơn khoảng 18 lần. So sánh này không làm giảm tầm quan trọng của kiểm toán hợp đồng thông minh. Nó cho thấy việc kiểm toán hợp đồng trong khi loại trừ chữ ký (signers), phụ thuộc vào RPC, các giao diện hành chính, vai trò đám mây và các cơ chế kiểm soát khẩn cấp sẽ bỏ qua một phần đáng kể của hệ thống tài chính chưa được thử nghiệm. Năm cơ chế kiểm soát giải quyết các lỗi thực sự Thực thi giới hạn kinh tế sau khi xác thực Một chữ ký hợp lệ phải chứng minh ai đã phê duyệt một hành động. Nó không nên cấp quyền lực kinh tế vô hạn. Việc đúc (minting), cầu nối (bridging), phê duyệt tài sản thế chấp và rút tiền vẫn có thể bị giới hạn thông qua kích thước giao dịch tối đa, hạn mức theo chu kỳ (rolling limits), tỷ lệ tài sản thế chấp, độ trễ theo thời gian, các trần theo từng loại tài sản và cơ chế tự động tạm dừng.

Các cơ chế kiểm soát này có thể không ngăn được một credential bị xâm nhập, nhưng chúng có thể chặn một khóa bị xâm nhập không tạo ra ngay một nghĩa vụ vô hạn. Đo lường tính độc lập chứ không chỉ đếm số lượng khóa Một multisig 3 trên 5 không phân tán một cách có ý nghĩa khi ba khóa có thể bị khôi phục từ một laptop hoặc được điều khiển thông qua cùng một tài khoản công ty. Hướng dẫn quản lý khóa của NIST nhấn mạnh các cơ chế kiểm soát theo vòng đời, gồm ủy quyền, sao lưu, trách nhiệm giải trình, phân tách nhiệm vụ, phản ứng khi bị xâm phạm và bảo vệ vật liệu tạo khóa (keying material). Các giao thức nên xác định liệu những người ký được cho là độc lập có dùng chung thiết bị, trình quản lý mật khẩu, “tenant” trên đám mây, quy trình khôi phục, địa điểm vật lý hoặc các tuyến báo cáo hay không. Giám sát mối quan hệ chứ không chỉ giám sát giao dịch Mỗi giao dịch trong vụ khai thác Kelp đều trông có vẻ hợp lệ. Lỗi có thể phát hiện được nằm ở việc thiếu mối liên hệ giữa hai chuỗi: rsETH được phát hành trên Ethereum mà không được đốt trên chuỗi nguồn. Giám sát cầu nối nên liên tục đối chiếu các lệnh khóa, việc đốt, việc đúc và việc phát hành (releases) trên mọi mạng liên quan. Các kiểm tra bất biến tương tự có thể đối chiếu tài sản thế chấp đã nạp so với token được đúc, dự trữ so với nguồn cung đang lưu hành, và giới hạn rút tiền đã phê duyệt so với dòng tiền rút thực tế. Mô phỏng ý định hành chính trước khi ký Ví phần cứng bảo vệ khóa riêng, nhưng không thể xác định liệu một người dùng hợp lệ đang phê duyệt một giao dịch độc hại hay không. Các giao dịch hành chính nên được giải mã và mô phỏng trong một môi trường tách biệt trước khi thực thi. Người ký cần thấy các thay đổi quyền truy cập kết quả, các tài sản thế chấp mới được phê duyệt, tham số định giá, giới hạn rút tiền, nâng cấp hợp đồng và việc chuyển quyền sở hữu, không chỉ xem hash giao dịch hay một màn hình nhắc ví mù mờ. Giữ các hợp đồng kế thừa trong “vùng bảo mật” Một hợp đồng không trở nên an toàn hơn chỉ vì nó đã vận hành không xảy ra sự cố trong vài năm. Bất kỳ triển khai nào nắm giữ tài sản, xử lý việc hoàn tiền/chuộc lại (redemptions), điều khiển quyền của giao thức hoặc vẫn được kết nối với các sản phẩm hiện tại đều nên có mã nguồn đã xác minh, tài liệu giả định của trình biên dịch, giám sát chủ động và được đưa vào các chương trình audit và bug-bounty. Giải mã ngược hỗ trợ bởi AI có thể giảm thời gian kẻ tấn công cần để nhận diện lỗi toán học cũ, lỗi kiểm soát truy cập hoặc lỗi xác thực. “Bảo mật nhờ che khuất” sẽ kém hiệu quả hơn khi các công cụ đó tiến bộ. AI đang khuếch đại các mô hình lừa đảo hiện có AI không tạo ra các lỗ hổng cốt lõi nằm sau Kelp, Drift, Resolv hay Echo. Tác động tức thì của nó là giảm chi phí cho việc nghiên cứu nhắm mục tiêu, giả mạo, nội địa hóa và giao tiếp duy trì liên tục. Báo cáo tội phạm crypto năm 2026 của Chainalysis, phân tích hoạt động năm 2025, cho thấy các hoạt động scam có liên kết nhận diện được đến nhà cung cấp dịch vụ AI có lợi nhuận cao hơn khoảng 4,5 lần so với các scam không có liên kết đó. Bằng chứng này không nên được trình bày như một lời chứng minh rằng mọi cuộc tấn công tinh vi trong năm 2026 đều dùng AI. Nó cho thấy các hoạt động có hỗ trợ AI đã tạo ra lợi nhuận cao hơn và có thể khiến một số kỹ thuật đã tồn tại dễ mở rộng hơn:

Danh tính tổng hợp

Video và giọng nói giả mạo (deepfake).

Trinh sát nâng cao

Nghiên cứu nhắm mục tiêu trên mạng xã hội và mạng chuyên nghiệp.

Lừa đảo xã hội đa ngôn ngữ

Các cuộc trò chuyện kéo dài bằng nhiều ngôn ngữ.

Phishing thích nghi

Giao diện bị nhân bản và trang phishing được cá nhân hóa.

Tự động hóa nghiên cứu lỗ hổng

Phân tích tự động hợp đồng và bytecode đã giải mã ngược.

Khả năng phát triển chủ đạo là sự kết hợp giữa phương pháp xã hội và kỹ thuật. Social engineering lấy được credential hoặc ủy quyền; các quyền/permission sẵn có của giao thức biến quyền truy cập đó thành tổn thất tài chính. Thay đổi về quản lý: trách nhiệm giải trình, không phải cơ chế khai thác Giai đoạn chuyển tiếp của MiCA (Khung pháp lý về tài sản crypto) ở Liên minh châu Âu đã kết thúc vào ngày 1/7/2026. Các nhà cung cấp dịch vụ tài sản crypto thuộc phạm vi thường hiện yêu cầu phải được ủy quyền để tiếp tục hoạt động trong EU, tùy theo phạm vi của quy định và các quyết định giám sát theo từng quốc gia. MiCA có thể củng cố quản trị, lưu ký, kiểm soát vận hành và trách nhiệm giải trình. Nó không thể quyết định liệu một cầu nối có dùng independent verifiers hay không, liệu các khóa đặc quyền có được tách đúng cách hay không, hoặc liệu người ký được ủy quyền có hiểu giao dịch độc hại hay không. Luật GENIUS của Mỹ đã được ký thành luật vào ngày 18/7/2025 và thiết lập một khung liên bang cho stablecoin thanh toán. Nó không phải là một chế độ an ninh mạng chung cho mọi cầu nối, sàn giao dịch, ví hay giao thức DeFi. Quy định quyết định ai là người chịu trách nhiệm và các biện pháp bảo vệ nào phải tồn tại. Kỹ thuật an ninh quyết định liệu một thông điệp bị giả mạo, một khóa bị xâm nhập hoặc một phê duyệt độc hại có thể thực thi trước khi các biện pháp bảo vệ đó phản ứng. Theo dõi gì trong phần còn lại của năm 2026 Bức tranh bảo mật cuối cùng của năm 2026 cần được đánh giá dựa trên nhiều hơn tổng tổn thất chỉ mang tính tiêu đề.

Trí tuệ an ninh: các chỉ báo quan trọng

Sự tập trung tổn thất

Liệu một vài sự cố cực đoan có tiếp tục chi phối tổng số của cả năm hay không.

Bề mặt tấn công

Liệu các vụ xâm nhập ví, hành chính, đám mây và cơ sở hạ tầng có tiếp tục tốn kém hơn các lỗ hổng khai thác code hay không.

Thiệt hại đã điều chỉnh theo thu hồi

Bao nhiêu còn thiếu sau đóng băng, hoàn trả và các khoản hoàn trả được đàm phán.

Chất lượng quy kết (attribution)

Liệu các liên kết sơ bộ đến các nhóm do nhà nước hậu thuẫn có được xác nhận bằng các cuộc điều tra đã hoàn tất hay không.

Mức độ áp dụng kiểm soát

Liệu các giao thức có đưa xác minh độc lập, mô phỏng giao dịch, tách khóa và các giới hạn kinh tế có thể thực thi vào trước cuộc tấn công lớn tiếp theo hay không.

Bảng xếp hạng này là một ảnh chụp được chuẩn bị vào ngày 17/7, không phải là kỷ lục cuối năm. Gần 46% của năm 2026 vẫn còn, và các số liệu tổn thất lịch sử có thể tiếp tục thay đổi thông qua việc thu hồi tài sản, điều chỉnh giá token, xác định thêm ví mới và làm rõ sự khác biệt giữa phơi nhiễm danh nghĩa với trộm cắp thực tế (realized theft). Bằng chứng ủng hộ một kết luận hẹp hơn: các sự cố có giá trị cao ngày càng nhắm vào hệ thống điều khiển (control systems) bao quanh smart contract, người ký (signers), thiết bị, cơ sở hạ tầng RPC, dịch vụ đặc quyền và mạng xác minh, thay vì chỉ logic hợp đồng.

Bài viết này chỉ nhằm mục đích giáo dục. Các định giá sự cố có thể thay đổi do biến động giá tài sản, việc thu hồi, quy kết được điều chỉnh và sự khác biệt giữa phơi nhiễm gộp, trích xuất thực tế và tổn thất ròng.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim