Cơ bản
Giao ngay
Giao dịch tiền điện tử một cách tự do
Giao dịch ký quỹ
Tăng lợi nhuận của bạn với đòn bẩy
Chuyển đổi và Đầu tư định kỳ
0 Fees
Giao dịch bất kể khối lượng không mất phí không trượt giá
ETF
Sản phẩm ETF có thuộc tính đòn bẩy giao dịch giao ngay không cần vay không cháy tải khoản
Giao dịch trước giờ mở cửa
Giao dịch token mới trước niêm yết
Futures
Truy cập hàng trăm hợp đồng vĩnh cửu
CFD
Vàng
Một nền tảng cho tài sản truyền thống
Quyền chọn
Hot
Giao dịch với các quyền chọn kiểu Châu Âu
Tài khoản hợp nhất
Tối đa hóa hiệu quả sử dụng vốn của bạn
Giao dịch demo
Giới thiệu về Giao dịch hợp đồng tương lai
Nắm vững kỹ năng giao dịch hợp đồng từ đầu
Sự kiện tương lai
Tham gia sự kiện để nhận phần thưởng
Giao dịch demo
Sử dụng tiền ảo để trải nghiệm giao dịch không rủi ro
CFD
Phái sinh Hợp đồng Chênh lệch Cổ phiếu
Cổ phiếu Hoa Kỳ
Tiếp cận cổ phiếu và quỹ ETF thực của Hoa Kỳ
Cổ phiếu Hongkong
Giao dịch cổ phiếu chất lượng được niêm yết tại Hongkong
Cổ phiếu Hàn Quốc
SK Hynix
Giao dịch cổ phiếu Hàn Quốc thực và đầu tư vào các tài sản phổ biến
Futures cổ phiếu
Đòn bẩy cao, giao dịch 24/7
Cổ phiếu token hóa
Được hỗ trợ bởi tài sản cổ phiếu thực
IPO Access
Mở khóa quyền truy cập đầy đủ vào các IPO cổ phiếu toàn cầu
GUSD
3.8%
Đúc GUSD để nhận lợi suất từ RWA kho bạc
Hoạt động cổ phiếu
Giao dịch cổ phiếu phổ biến và nhận airdrop hấp dẫn
Launch
CandyDrop
Sưu tập kẹo để kiếm airdrop
Launchpool
Thế chấp nhanh, kiếm token mới tiềm năng
HODLer Airdrop
Nắm giữ GT và nhận được airdrop lớn miễn phí
Pre-IPOs
Mở khóa quyền truy cập đầy đủ vào các IPO cổ phiếu toàn cầu
Điểm Alpha
Giao dịch trên chuỗi và nhận airdrop
Điểm Futures
Kiếm điểm futures và nhận phần thưởng airdrop
Đầu tư
Simple Earn
Kiếm lãi từ các token nhàn rỗi
Đầu tư tự động
Đầu tư tự động một cách thường xuyên.
Sản phẩm tiền kép
Kiếm lợi nhuận từ biến động thị trường
Soft Staking
Kiếm phần thưởng với staking linh hoạt
Vay Crypto
0 Fees
Thế chấp một loại tiền điện tử để vay một loại khác
Trung tâm cho vay
Trung tâm cho vay một cửa
Trung tâm tài sản VIP
Kế hoạch tăng trưởng tài sản cao cấp
Gate Wealth
Nắm quyền kiểm soát tương lai tài chính của bạn
Quỹ định lượng
Chiến lược định lượng hàng đầu
Staking
Stake tiền điện tử để kiếm tiền từ các sản phẩm PoS
Đòn bẩy thông minh
Đòn bẩy không thanh lý
GUSD
3.8%
Nạp & đổi bất cứ lúc nào, miễn phí đổi
Khuyến mãi
AI
Gate AI
Trợ lý AI đa năng đồng hành cùng bạn
Gate AI Bot
Sử dụng Gate AI trực tiếp trong ứng dụng xã hội của bạn
GateClaw
Gate Tôm hùm xanh, mở hộp là dùng ngay
Gate for AI Agent
Hạ tầng AI, Gate MCP, Skills và CLI
Gate Skills Hub
Hơn 10.000 kỹ năng
Từ văn phòng đến giao dịch, thư viện kỹ năng một cửa giúp AI tiện lợi hơn
Những vụ hack và lừa đảo crypto lớn nhất trong năm 2026 tính đến nay
Tổn thất an ninh crypto đạt 1,316 tỷ USD qua 344 vụ trong nửa đầu năm 2026, theo báo cáo bảo mật H1 của CertiK. Khoảng 115,3 triệu USD đã bị đóng băng hoặc hoàn trả, khiến mức lỗ đã điều chỉnh còn khoảng 1,2 tỷ USD. Sự cải thiện “trông có vẻ” so với năm 2025 cần được đặt trong bối cảnh. Tổng số nửa đầu năm trước đó bao gồm vụ vi phạm Bybit ngoại lệ trị giá 1,45 tỷ USD. Khi loại trừ riêng sự kiện đơn lẻ đó, CertiK ước tính rằng các tổn thất tương tự đã tăng khoảng 28% trong năm 2026. Việc phân bổ các tổn thất đó quan trọng không kém tổng số. Chi phí trung bình cho mỗi sự cố xấp xỉ 3,82 triệu USD, trong khi mức lỗ trung vị chỉ là 138.703 USD. Do đó, mức trung bình cao hơn trung vị hơn 27 lần, cho thấy một số ít sự cố thất bại cực đoan đã đẩy kết quả tổng thể. Chỉ riêng 3 vụ, Kelp DAO, Drift Protocol và một vụ đánh cắp phishing nhắm mục tiêu trị giá 284 triệu USD, đã chiếm khoảng 65% toàn bộ tổn thất được báo cáo trong nửa đầu năm. Cần nhiều hơn một con số để xếp hạng mức lỗ Các báo cáo về sự cố crypto thường so sánh các số liệu phản ánh những dạng thiệt hại khác nhau.
Tổn thất gộp
Giá trị bị lấy khỏi một giao thức hoặc nạn nhân trước khi có các khoản hoàn trả.
Trích xuất thực tế
Tài sản mà kẻ tấn công chuyển đổi thành giá trị kinh tế có thể chuyển nhượng.
Tổn thất ròng
Số tiền còn thiếu sau đóng băng, hoàn trả, trả nợ và thu hồi.
Nghĩa vụ của người dùng
Các khoản phải trả mà một nền tảng còn nợ, có thể lớn hơn hoặc nhỏ hơn số tiền mà kẻ tấn công ban đầu thu được.
Phơi nhiễm danh nghĩa
Giá trị lý thuyết của các tài sản bị phát hành gian lận hoặc đặt ở trạng thái rủi ro, ngay cả khi kẻ tấn công không thể “rút tiền” hóa toàn bộ số đó.
Bảng xếp hạng bên dưới chủ yếu sử dụng các tổn thất gộp được báo cáo. Các khoản hoàn trả, định giá bị tranh chấp và chênh lệch giữa số tiền kẻ tấn công thu được với nghĩa vụ của nền tảng được nêu riêng. Với các sự cố liên quan đến việc tạo token không được đảm bảo, trích xuất thực tế có ý nghĩa hơn nhiều so với giá trị danh nghĩa của nguồn cung gian lận. Ngược lại, một kẻ tấn công tạo ra token thanh khoản thấp trị giá 100 triệu USD nhưng chỉ trích xuất được 1 triệu USD tài sản thế chấp thực có thể bị xếp hạng sai là đã “đánh cắp” trọn 100 triệu USD. Những tổn thất crypto lớn nhất được báo cáo của năm 2026
Statement on Recent Security Incident
Vào khoảng đầu giờ chiều ngày 31/1 (APAC), khoảng $40M đã bị rút khỏi quỹ Step Finance. Đây là kết quả của việc các thiết bị của đội ngũ điều hành bị xâm nhập.
Ngay lập tức sau khi phát hiện sự cố xâm nhập, chúng tôi đã bắt đầu làm việc…
— Step☀️ (@StepFinance_) February 2, 2026
Các ước tính onchain trước đó đặt mức lỗ gần hơn với 27 triệu USD vì chúng tập trung vào khoảng 261.854 SOL ban đầu được xác định đã rời khỏi các ví quỹ. Con số sau đó của Step bao gồm nhóm tài sản bị ảnh hưởng rộng hơn. Việc dùng ước tính gộp 40 triệu USD của dự án trong khi báo cáo riêng số tiền thu hồi sẽ cho bức tranh đầy đủ hơn so với việc chọn chỉ một con số mà không giải thích vì sao các ước tính khác nhau. Hậu quả tài chính của một cuộc tấn công cũng có thể vượt quá số tiền chuyển cho kẻ tấn công. Nguồn tài trợ khẩn cấp, chi phí pháp lý, bồi thường cho người dùng, các hoạt động bị gián đoạn và doanh thu bị mất có thể khiến tác động kinh doanh cuối cùng lớn hơn rút tiền onchain ban đầu. 5. Humanity Protocol – 36 triệu USD Humanity Protocol đã hứng chịu một cuộc tấn công vào ngày 9/6 sau khi một thiết bị bị xâm nhập làm lộ dữ liệu ví và các khóa riêng (private keys) liên quan đến các tài khoản dự án đặc quyền. Trong phần giải thích chính thức, Humanity cho biết kẻ tấn công đã sao chép các khóa riêng từ thiết bị và dùng chúng để thực hiện cuộc tấn công onchain. Dự án cũng cho biết hợp đồng token H của Ethereum được bảo vệ bởi một clean multisig riêng và cầu nối mainnet chuẩn (canonical mainnet bridge) của nó không bị xâm nhập.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) June 12, 2026
Các ước tính được công bố dao động từ khoảng 31 triệu USD đến 36 triệu USD, một phần vì các token H bị đánh cắp được định giá theo các mức giá thị trường khác nhau và ở các giai đoạn khác nhau của sự cố. Vấn đề mang tính cấu trúc quan trọng hơn là việc tập trung nhiều thông tin xác thực (credentials) đặc quyền trên cùng một endpoint bị xâm nhập. Một cơ chế multisignature chỉ tạo ra bảo vệ có ý nghĩa khi các khóa được tách ra giữa nhiều người, thiết bị, địa điểm và môi trường quản trị. Một số credentials được lưu trên hoặc có thể khôi phục từ cùng một máy tính vẫn có thể thỏa ngưỡng chữ ký onchain trong khi thực tế vẫn vận hành như một điểm lỗi duy nhất. 6. Resolv Protocol – Khoảng 26,8 triệu USD Resolv Protocol đã bị khai thác vào ngày 22/3 sau khi một kẻ tấn công xâm nhập cơ sở hạ tầng đám mây của dự án và giành quyền truy cập vào một khóa do AWS Key Management Service kiểm soát. Resolv đã dùng một dịch vụ offchain để ủy quyền việc tạo USR sau khi người dùng gửi tài sản thế chấp. Theo phân tích sự cố của CertiK, kẻ tấn công đã thực hiện các khoản gửi USDC hợp lệ tương đối nhỏ, sau đó dùng vai trò dịch vụ bị xâm nhập để ủy quyền tạo khoảng 80 triệu USR qua hai giao dịch. Hợp đồng xác minh rằng việc ủy quyền đến từ dịch vụ đã được phê duyệt. Nó áp đặt mức đầu ra tối thiểu nhưng không bắt buộc mức tối đa gắn với tài sản thế chấp do người dùng gửi. Khi dịch vụ đặc quyền bị xâm nhập, kẻ tấn công có thể tạo ra các chữ ký hợp lệ về mặt mật mã nhưng không được hỗ trợ về mặt kinh tế. Điều này không có nghĩa rằng các dịch vụ quản lý khóa đám mây vốn không phù hợp cho hạ tầng crypto. Vấn đề thiết kế lớn hơn là lượng “quyền lực kinh tế” không bị giới hạn được trao cho một vai trò dịch vụ. Một khóa được bảo vệ vẫn có thể trở thành điểm lỗi thảm họa khi hợp đồng nhận chữ ký không tự mình thực thi độc lập các tỷ lệ tài sản thế chấp, trần đúc, giới hạn giao dịch hoặc tốc độ rút. 7. Truebit – 26 triệu USD Truebit đã bị khai thác vào ngày 8/1 thông qua lỗ hổng tràn số nguyên (integer-overflow) trong một hợp đồng bonding-curve được triển khai từ năm 2021. Hợp đồng đã được biên dịch bằng Solidity 0.5.3, trước khi cơ chế tự động phòng tràn (automatic overflow protection) được giới thiệu trong Solidity 0.8.0. Kẻ tấn công đã cung cấp một giá trị cực lớn khiến phép tính số học bị “quay vòng” về một con số gần 0. Nhờ đó, một lượng lớn TRU có thể được đúc với gần như không cần ETH, rồi sau đó được đổi lấy ETH thật mà hợp đồng đang nắm giữ. Chainalysis ước tính tổn thất chính ở mức 26,2 triệu USD. CertiK đặt tổng con số gần hơn 26,6 triệu USD, bao gồm khoảng 224.000 USD bị trích xuất bởi một kẻ tấn công thứ hai. Triển khai lỗi này chưa từng được xác minh công khai trên Etherscan. Điều đó không ngăn cản kẻ tấn công xem xét nó. Bytecode hợp đồng có thể được giải mã ngược (decompile), hành vi của trình biên dịch cũ có thể được nhận diện, và các lỗ hổng nghi ngờ có thể được kiểm thử thông qua mô phỏng hoặc các bản fork trên blockchain. Truebit là ngoại lệ lớn rõ ràng nhất so với mô hình phổ biến được thấy trong năm 2026. Tổn thất của Truebit đến từ logic thực thi công khai của hợp đồng, thay vì quyền điều hành vận hành bị xâm nhập. Nó cũng cho thấy vì sao các hợp đồng “ngủ yên” (dormant) vẫn phải nằm trong phạm vi audit, giám sát và bug-bounty miễn là chúng còn nắm giữ tài chính hoặc quyền truy cập. Vì sao Echo Protocol không được xếp hạng như một vụ “trộm” 76,7 triệu USD Echo Protocol đôi khi được mô tả là chịu tổn thất 76,7 triệu USD vì kẻ tấn công dùng một khóa quản trị bị xâm nhập để đúc 1.000 eBTC không được đảm bảo, mang giá trị danh nghĩa tương ứng. Kẻ tấn công không trích xuất 76,7 triệu USD dưới dạng tài sản thật. Theo Merkle Science, 45 eBTC gian lận đã được gửi vào giao thức cho vay Curvance. Kẻ tấn công đã vay khoảng 11,29 WBTC, trị giá xấp xỉ 867.000 USD, trước khi 955 eBTC không được đảm bảo còn lại bị đốt. Vì vậy, các con số chính xác là:
Việc phân loại toàn bộ giá trị danh nghĩa như tài sản bị đánh cắp sẽ phóng đại mức thiệt hại thực tế lên gần 90 lần. Echo vẫn phơi bày một vấn đề rủi ro thế chấp quan trọng. Oracle của Curvance đã nhận đúng giá trị thị trường được gán cho eBTC, nhưng không thể xác định rằng những token cụ thể đó đã được tạo ra mà không có đảm bảo. Tính toàn vẹn giá (price integrity) không giống tính toàn vẹn phát hành (issuance integrity). Các giao thức cho vay chấp nhận thế chấp phát hành từ bên ngoài cần các cơ chế kiểm soát đối với việc tạo nguồn cung bất thường, thay đổi quyền đúc, các khoản nạp thế chấp đột ngột, xác thực đảm bảo, và rủi ro hành chính cấp người phát hành. Một feed giá đúng không thể tự trả lời các câu hỏi đó. Lỗi chung nằm ở mặt phẳng điều khiển (Control Plane) Các sự cố lớn nhất trong năm 2026 không chia sẻ một lỗ hổng code duy nhất. Chúng cùng chia sẻ các điểm yếu trong hệ thống chịu trách nhiệm quyết định code được phép làm gì. Theo thuật ngữ cơ sở hạ tầng truyền thống, tầng thực thi (execution layer) xử lý hoạt động thông thường, còn control plane quyết định quyền truy cập, cấu hình, nguồn dữ liệu được tin cậy, và các hành động đặc biệt.
Sự phân biệt đó khớp chặt với các sự cố lớn nhất:
Kelp: Một verifier chấp nhận một phiên bản giả mạo của hoạt động trên chuỗi nguồn.
Drift: Chữ ký hợp lệ chuyển quyền kiểm soát hành chính.
Step: Các thiết bị điều hành bị xâm nhập làm lộ quyền kiểm soát quỹ.
Humanity: Một endpoint bị xâm nhập làm lộ các khóa đặc quyền.
Resolv: Một vai trò dịch vụ bị xâm nhập tạo ra các ủy quyền hợp lệ nhưng không được hỗ trợ về mặt kinh tế.
Echo: Một khóa quản trị có thể cấp quyền đúc không giới hạn.
Truebit: Ngoại lệ là lỗi toán học trong code hợp đồng kế thừa.
CertiK ghi nhận 204 vụ sự cố liên quan đến lỗ hổng code trong nửa đầu năm, tạo ra khoảng 151,6 triệu USD tổn thất. Các vụ xâm nhập ví gây tổn thất 444,5 triệu USD chỉ trong 33 vụ. Điều đó tương đương với mức trung bình khoảng 743.000 USD cho mỗi sự cố lỗ hổng code và 13,5 triệu USD cho mỗi sự cố xâm nhập ví. Trung bình, một vụ xâm nhập ví đắt hơn khoảng 18 lần. So sánh này không làm giảm tầm quan trọng của kiểm toán hợp đồng thông minh. Nó cho thấy việc kiểm toán hợp đồng trong khi loại trừ chữ ký (signers), phụ thuộc vào RPC, các giao diện hành chính, vai trò đám mây và các cơ chế kiểm soát khẩn cấp sẽ bỏ qua một phần đáng kể của hệ thống tài chính chưa được thử nghiệm. Năm cơ chế kiểm soát giải quyết các lỗi thực sự Thực thi giới hạn kinh tế sau khi xác thực Một chữ ký hợp lệ phải chứng minh ai đã phê duyệt một hành động. Nó không nên cấp quyền lực kinh tế vô hạn. Việc đúc (minting), cầu nối (bridging), phê duyệt tài sản thế chấp và rút tiền vẫn có thể bị giới hạn thông qua kích thước giao dịch tối đa, hạn mức theo chu kỳ (rolling limits), tỷ lệ tài sản thế chấp, độ trễ theo thời gian, các trần theo từng loại tài sản và cơ chế tự động tạm dừng.
Các cơ chế kiểm soát này có thể không ngăn được một credential bị xâm nhập, nhưng chúng có thể chặn một khóa bị xâm nhập không tạo ra ngay một nghĩa vụ vô hạn. Đo lường tính độc lập chứ không chỉ đếm số lượng khóa Một multisig 3 trên 5 không phân tán một cách có ý nghĩa khi ba khóa có thể bị khôi phục từ một laptop hoặc được điều khiển thông qua cùng một tài khoản công ty. Hướng dẫn quản lý khóa của NIST nhấn mạnh các cơ chế kiểm soát theo vòng đời, gồm ủy quyền, sao lưu, trách nhiệm giải trình, phân tách nhiệm vụ, phản ứng khi bị xâm phạm và bảo vệ vật liệu tạo khóa (keying material). Các giao thức nên xác định liệu những người ký được cho là độc lập có dùng chung thiết bị, trình quản lý mật khẩu, “tenant” trên đám mây, quy trình khôi phục, địa điểm vật lý hoặc các tuyến báo cáo hay không. Giám sát mối quan hệ chứ không chỉ giám sát giao dịch Mỗi giao dịch trong vụ khai thác Kelp đều trông có vẻ hợp lệ. Lỗi có thể phát hiện được nằm ở việc thiếu mối liên hệ giữa hai chuỗi: rsETH được phát hành trên Ethereum mà không được đốt trên chuỗi nguồn. Giám sát cầu nối nên liên tục đối chiếu các lệnh khóa, việc đốt, việc đúc và việc phát hành (releases) trên mọi mạng liên quan. Các kiểm tra bất biến tương tự có thể đối chiếu tài sản thế chấp đã nạp so với token được đúc, dự trữ so với nguồn cung đang lưu hành, và giới hạn rút tiền đã phê duyệt so với dòng tiền rút thực tế. Mô phỏng ý định hành chính trước khi ký Ví phần cứng bảo vệ khóa riêng, nhưng không thể xác định liệu một người dùng hợp lệ đang phê duyệt một giao dịch độc hại hay không. Các giao dịch hành chính nên được giải mã và mô phỏng trong một môi trường tách biệt trước khi thực thi. Người ký cần thấy các thay đổi quyền truy cập kết quả, các tài sản thế chấp mới được phê duyệt, tham số định giá, giới hạn rút tiền, nâng cấp hợp đồng và việc chuyển quyền sở hữu, không chỉ xem hash giao dịch hay một màn hình nhắc ví mù mờ. Giữ các hợp đồng kế thừa trong “vùng bảo mật” Một hợp đồng không trở nên an toàn hơn chỉ vì nó đã vận hành không xảy ra sự cố trong vài năm. Bất kỳ triển khai nào nắm giữ tài sản, xử lý việc hoàn tiền/chuộc lại (redemptions), điều khiển quyền của giao thức hoặc vẫn được kết nối với các sản phẩm hiện tại đều nên có mã nguồn đã xác minh, tài liệu giả định của trình biên dịch, giám sát chủ động và được đưa vào các chương trình audit và bug-bounty. Giải mã ngược hỗ trợ bởi AI có thể giảm thời gian kẻ tấn công cần để nhận diện lỗi toán học cũ, lỗi kiểm soát truy cập hoặc lỗi xác thực. “Bảo mật nhờ che khuất” sẽ kém hiệu quả hơn khi các công cụ đó tiến bộ. AI đang khuếch đại các mô hình lừa đảo hiện có AI không tạo ra các lỗ hổng cốt lõi nằm sau Kelp, Drift, Resolv hay Echo. Tác động tức thì của nó là giảm chi phí cho việc nghiên cứu nhắm mục tiêu, giả mạo, nội địa hóa và giao tiếp duy trì liên tục. Báo cáo tội phạm crypto năm 2026 của Chainalysis, phân tích hoạt động năm 2025, cho thấy các hoạt động scam có liên kết nhận diện được đến nhà cung cấp dịch vụ AI có lợi nhuận cao hơn khoảng 4,5 lần so với các scam không có liên kết đó. Bằng chứng này không nên được trình bày như một lời chứng minh rằng mọi cuộc tấn công tinh vi trong năm 2026 đều dùng AI. Nó cho thấy các hoạt động có hỗ trợ AI đã tạo ra lợi nhuận cao hơn và có thể khiến một số kỹ thuật đã tồn tại dễ mở rộng hơn:
Danh tính tổng hợp
Video và giọng nói giả mạo (deepfake).
Trinh sát nâng cao
Nghiên cứu nhắm mục tiêu trên mạng xã hội và mạng chuyên nghiệp.
Lừa đảo xã hội đa ngôn ngữ
Các cuộc trò chuyện kéo dài bằng nhiều ngôn ngữ.
Phishing thích nghi
Giao diện bị nhân bản và trang phishing được cá nhân hóa.
Tự động hóa nghiên cứu lỗ hổng
Phân tích tự động hợp đồng và bytecode đã giải mã ngược.
Khả năng phát triển chủ đạo là sự kết hợp giữa phương pháp xã hội và kỹ thuật. Social engineering lấy được credential hoặc ủy quyền; các quyền/permission sẵn có của giao thức biến quyền truy cập đó thành tổn thất tài chính. Thay đổi về quản lý: trách nhiệm giải trình, không phải cơ chế khai thác Giai đoạn chuyển tiếp của MiCA (Khung pháp lý về tài sản crypto) ở Liên minh châu Âu đã kết thúc vào ngày 1/7/2026. Các nhà cung cấp dịch vụ tài sản crypto thuộc phạm vi thường hiện yêu cầu phải được ủy quyền để tiếp tục hoạt động trong EU, tùy theo phạm vi của quy định và các quyết định giám sát theo từng quốc gia. MiCA có thể củng cố quản trị, lưu ký, kiểm soát vận hành và trách nhiệm giải trình. Nó không thể quyết định liệu một cầu nối có dùng independent verifiers hay không, liệu các khóa đặc quyền có được tách đúng cách hay không, hoặc liệu người ký được ủy quyền có hiểu giao dịch độc hại hay không. Luật GENIUS của Mỹ đã được ký thành luật vào ngày 18/7/2025 và thiết lập một khung liên bang cho stablecoin thanh toán. Nó không phải là một chế độ an ninh mạng chung cho mọi cầu nối, sàn giao dịch, ví hay giao thức DeFi. Quy định quyết định ai là người chịu trách nhiệm và các biện pháp bảo vệ nào phải tồn tại. Kỹ thuật an ninh quyết định liệu một thông điệp bị giả mạo, một khóa bị xâm nhập hoặc một phê duyệt độc hại có thể thực thi trước khi các biện pháp bảo vệ đó phản ứng. Theo dõi gì trong phần còn lại của năm 2026 Bức tranh bảo mật cuối cùng của năm 2026 cần được đánh giá dựa trên nhiều hơn tổng tổn thất chỉ mang tính tiêu đề.
Trí tuệ an ninh: các chỉ báo quan trọng
Sự tập trung tổn thất
Liệu một vài sự cố cực đoan có tiếp tục chi phối tổng số của cả năm hay không.
Bề mặt tấn công
Liệu các vụ xâm nhập ví, hành chính, đám mây và cơ sở hạ tầng có tiếp tục tốn kém hơn các lỗ hổng khai thác code hay không.
Thiệt hại đã điều chỉnh theo thu hồi
Bao nhiêu còn thiếu sau đóng băng, hoàn trả và các khoản hoàn trả được đàm phán.
Chất lượng quy kết (attribution)
Liệu các liên kết sơ bộ đến các nhóm do nhà nước hậu thuẫn có được xác nhận bằng các cuộc điều tra đã hoàn tất hay không.
Mức độ áp dụng kiểm soát
Liệu các giao thức có đưa xác minh độc lập, mô phỏng giao dịch, tách khóa và các giới hạn kinh tế có thể thực thi vào trước cuộc tấn công lớn tiếp theo hay không.
Bảng xếp hạng này là một ảnh chụp được chuẩn bị vào ngày 17/7, không phải là kỷ lục cuối năm. Gần 46% của năm 2026 vẫn còn, và các số liệu tổn thất lịch sử có thể tiếp tục thay đổi thông qua việc thu hồi tài sản, điều chỉnh giá token, xác định thêm ví mới và làm rõ sự khác biệt giữa phơi nhiễm danh nghĩa với trộm cắp thực tế (realized theft). Bằng chứng ủng hộ một kết luận hẹp hơn: các sự cố có giá trị cao ngày càng nhắm vào hệ thống điều khiển (control systems) bao quanh smart contract, người ký (signers), thiết bị, cơ sở hạ tầng RPC, dịch vụ đặc quyền và mạng xác minh, thay vì chỉ logic hợp đồng.
Bài viết này chỉ nhằm mục đích giáo dục. Các định giá sự cố có thể thay đổi do biến động giá tài sản, việc thu hồi, quy kết được điều chỉnh và sự khác biệt giữa phơi nhiễm gộp, trích xuất thực tế và tổn thất ròng.