Các vụ hack và lừa đảo crypto lớn nhất năm 2026 tính đến nay

Các vụ hack, lừa đảo và khai thác (exploits) trong lĩnh vực crypto đã gây ra hơn 1,3 tỷ USD tổn thất gộp trong nửa đầu năm 2026, với một số sự cố lớn chiếm phần lớn tổng số được ghi nhận. TL;DR

  • Các vụ hack, lừa đảo và khai thác crypto gây ra 1,316 tỷ USD tổn thất gộp trong nửa đầu năm 2026.
  • Kelp DAO, Drift Protocol và một nạn nhân lừa đảo phishing nhắm mục tiêu chiếm khoảng 65% tổng số đó.
  • Các sự cố lớn nhất làm lộ cơ sở hạ tầng RPC, quyền quản trị (administrative permissions), hệ thống ký (signing systems) hoặc thiết bị đặc quyền thay vì mã nguồn smart contract công khai.
  • Bảng xếp hạng này được lập vào ngày 17/7, tức còn 167 ngày, tương đương 45,8% của cả năm, để các sự cố mới, việc phục hồi và các quy kết (attributions) được cập nhật có thể thay đổi danh sách.

Tổn thất an ninh crypto đạt 1,316 tỷ USD trên 344 sự cố trong nửa đầu năm 2026, theo báo cáo bảo mật H1 của CertiK. Khoảng 115,3 triệu USD bị đóng băng hoặc được hoàn trả, qua đó đưa tổn thất đã điều chỉnh xuống khoảng 1,2 tỷ USD. Việc nhìn thấy cải thiện so với năm 2025 cần có bối cảnh. Tổng số nửa đầu năm trước bao gồm vụ xâm nhập Bybit đặc biệt trị giá 1,45 tỷ USD. Khi loại trừ riêng sự kiện đơn lẻ đó, CertiK ước tính các tổn thất tương đương trong năm 2026 đã tăng khoảng 28%. Cách phân bổ tổn thất cũng quan trọng không kém tổng số. Chi phí trung bình cho mỗi sự cố là khoảng 3,82 triệu USD, trong khi mức lỗ trung vị chỉ là 138.703 USD. Vì vậy, mức trung bình cao hơn trung vị hơn 27 lần, cho thấy chỉ một số ít thất bại cực đoan đã đẩy kết quả tổng thể đi lên. Chỉ riêng ba sự cố—Kelp DAO, Drift Protocol và vụ trộm phishing nhắm mục tiêu trị giá 284 triệu USD—đã chiếm khoảng 65% tổng tổn thất được báo cáo trong nửa đầu năm. Một Bảng Xếp Hạng Tổn Thất Cần Hơn Một Con Số Các báo cáo sự cố trong crypto thường so sánh các số liệu phản ánh các dạng thiệt hại khác nhau.

Tổn thất gộp (Gross loss)

Giá trị bị lấy khỏi một protocol hoặc nạn nhân trước khi có các khoản thu hồi.

Chiết xuất thực tế (Realized extraction)

Tài sản mà kẻ tấn công chuyển đổi thành giá trị kinh tế có thể chuyển nhượng thành công.

Tổn thất ròng (Net loss)

Khoản tiền vẫn còn bị thiếu sau khi đã có đóng băng, hoàn trả, trả nợ và thu hồi.

Nợ phải trả của người dùng (User liabilities)

Các yêu cầu bồi hoàn/công nợ mà một nền tảng phải trả, có thể lớn hơn hoặc nhỏ hơn số tiền kẻ tấn công ban đầu thu được.

Phơi nhiễm danh nghĩa (Notional exposure)

Giá trị lý thuyết của các tài sản bị phát hành gian lận hoặc được đặt vào rủi ro, ngay cả khi kẻ tấn công không thể kiếm tiền từ toàn bộ số đó.

Bảng xếp hạng dưới đây chủ yếu sử dụng tổn thất gộp được báo cáo. Các khoản thu hồi, định giá bị tranh chấp và chênh lệch giữa tiền thu được của kẻ tấn công với nghĩa vụ nợ của nền tảng được nêu riêng. Với các sự cố liên quan đến việc tạo token không có bảo chứng (unbacked), chiết xuất thực tế có ý nghĩa hơn giá trị danh nghĩa của lượng cung gian lận. Nếu không, một kẻ tấn công có thể tạo ra 100 triệu USD token thanh khoản thấp nhưng chỉ chiết xuất được 1 triệu USD tài sản thế chấp thực, khi đó sẽ bị xếp hạng sai là đã “trộm” trọn vẹn 100 triệu USD. Những Tổn Thất Crypto Được Báo Cáo Lớn Nhất của 2026

  1. Kelp DAO – 292 Triệu USD Vào ngày 18/4, kẻ tấn công đã khiến hợp đồng cầu nối (bridge) Ethereum của Kelp DAO phát hành khoảng 116.500 rsETH mà không có việc đốt token tương ứng trên chuỗi nguồn. Cuộc điều tra của Chainalysis phát hiện kẻ tấn công đã xâm nhập hai node RPC nội bộ được dùng bởi Mạng Lưới Trình Xác Minh Phi Tập Trung (Decentralized Verifier Network) của LayerZero, đồng thời cũng làm gián đoạn một endpoint RPC bên ngoài thông qua một cuộc tấn công từ chối dịch vụ phân tán (distributed denial-of-service). Các node bị thao túng đã báo cáo một lần đốt trên chuỗi nguồn vốn chưa từng xảy ra. Vì cấu hình bridge của Kelp dựa trên một verifier duy nhất, nên không cần mạng độc lập thứ hai để xác nhận rằng “lần đốt” được báo cáo là có thật. Hợp đồng đích nhận được một thông điệp được định dạng và ký đúng cách và giải phóng tài sản đúng như lập trình. Lỗi xảy ra nằm ở cơ sở hạ tầng cung cấp thông tin cho hợp đồng, chứ không nằm ở việc hợp đồng thực thi thông tin đó. Kelp đã tạm dừng các hợp đồng bị ảnh hưởng đủ nhanh để ngăn một lần rút khác với khoảng 40.000 rsETH, trị giá xấp xỉ 95 triệu USD. Sau đó, Arbitrum Security Council đã đóng băng 30.766 ETH liên quan đến hoạt động “downstream” của kẻ tấn công. Chainalysis và LayerZero quy kết hoạt động này cho Nhóm Lazarus của Triều Tiên (Bắc Triều Tiên), cụ thể là phân nhóm TraderTraitor. Việc quy kết được đưa ra bởi các bên trực tiếp tham gia vào cuộc điều tra, dù các kết luận liên quan đến các tác nhân được nhà nước hậu thuẫn vẫn có thể thay đổi khi xuất hiện thêm bằng chứng. Số tiền bị đóng băng không xóa bỏ lỗi kế toán bridge ban đầu. Tổn thất gộp, các quỹ có thể thu hồi, tiền thu được của kẻ tấn công và bất kỳ khoản thiếu bảo chứng nào còn lại nên được xem như những con số riêng biệt.
  2. Drift Protocol – 285 Triệu USD Drift Protocol đã mất khoảng 285 triệu USD vào ngày 1/4 sau khi kẻ tấn công giành được quyền kiểm soát hành chính (administrative control) của Security Council. Theo Chainalysis, những người đóng vai đại diện của một công ty giao dịch định lượng đã dành nhiều tháng để xây dựng mối quan hệ với các đóng góp viên (contributors) của Drift. Cuối cùng, các thành viên của Security Council đã bị thuyết phục ký các giao dịch bằng tính năng durable-nonce của Solana, cho phép các giao dịch đã được ký hợp lệ được giữ lại và thực thi vào thời điểm sau đó. Các giao dịch đó chuyển quyền kiểm soát hành chính sang một địa chỉ do kẻ tấn công kiểm soát. Khi quyền đó đã được có, kẻ tấn công đã gỡ bỏ giới hạn rút tiền, phê duyệt một token tên CVT gần như vô giá làm tài sản thế chấp, gán cho nó một định giá nhân tạo và nạp 500 triệu đơn vị. Vị thế phát sinh sau đó được dùng để rút USDC, SOL, ETH và các tài sản khác mang giá trị thực ngoài chuỗi (real external value). Việc chiếm quyền hành chính diễn ra thông qua hai giao dịch thực thi cách nhau một giây, nhưng các lần rút tiền sau đó vẫn tiếp tục trong một giai đoạn dài hơn. Vì vậy, mô tả toàn bộ khoản lỗ 285 triệu USD là xảy ra trong 10 giây sẽ không chính xác. Chainalysis dựa một phần vào quá trình tái dựng của riêng Drift và ghi nhận rằng tài khoản này vẫn chưa được xác minh độc lập thông qua một bản rà soát bên thứ ba hoàn chỉnh. Bằng chứng sơ bộ phù hợp với các hoạt động trước đó của Triều Tiên, nhưng việc quy kết chính thức vẫn đang chờ. Sau đó Drift đã thảo luận về tổn thất của người dùng vào khoảng 295 triệu USD. Con số cao hơn này có vẻ phản ánh các nghĩa vụ nợ của nền tảng (platform liabilities) hơn là số tiền ban đầu mà kẻ tấn công thu được và không nên được xem như một ước tính thay thế cho cùng một lượng.
  3. Tổn Thất Phishing Nhắm Mục Tiêu Được CertiK Báo Cáo – 284 Triệu USD Theo CertiK, một cá nhân duy nhất đã mất khoảng 284 triệu USD trong một vụ việc lừa đảo xã hội nhắm mục tiêu (targeted social-engineering) vào tháng 1. Danh tính nạn nhân và toàn bộ chuỗi trình tự tấn công chưa được công bố công khai. Điều đó giới hạn khả năng rút ra các kết luận một cách có trách nhiệm về cấu hình ví, phương thức social-engineering chính xác và triển vọng khôi phục. Tuy nhiên, quy mô là đáng kể. Một ví do tư nhân kiểm soát tạo ra thiệt hại tài chính gần bằng vụ xâm nhập của Drift Protocol và vượt tổng tổn thất từ phần lớn các vụ khai thác protocol nhỏ hơn được ghi nhận trong nửa đầu năm. CertiK ghi nhận 366,3 triệu USD tổn thất phishing trên 63 sự cố trong H1. Số vụ phishing giảm 52,3% so với cùng kỳ năm 2025, nhưng tổn thất chỉ giảm 10,8%. Bốn sự cố đã chiếm khoảng 85% tổng tổn thất phishing. Dữ liệu cho thấy sự thay đổi trong lựa chọn mục tiêu hơn là việc phishing biến mất. Các chiến dịch quy mô lớn vẫn diễn ra phổ biến, nhưng kết quả tài chính ngày càng được quyết định bởi một số ít hoạt động được chuẩn bị kỹ lưỡng nhắm vào những người hoặc tổ chức kiểm soát khối lượng tài sản onchain đáng kể.
  4. Step Finance – Khoảng 40 Triệu USD Step Finance cho biết khoảng 40 triệu USD đã bị rút khỏi quỹ dự trữ (treasury) vào ngày 31/1 sau khi các thiết bị do thành viên trong nhóm điều hành (executive team) sử dụng bị xâm nhập. Trong bản cập nhật sự cố chính thức, dự án cho biết họ đã thu hồi khoảng 3,7 triệu USD tài sản Remora và thêm 1 triệu USD ở các vị thế khác.

Tuyên Bố Về Sự Cố An Ninh Gần Đây

Vào đầu giờ chiều ngày 31/1 (APAC), khoảng $40M đã bị rút khỏi treasury của Step Finance. Điều này xảy ra do các thiết bị của nhóm điều hành chúng tôi bị xâm nhập.

Ngay sau khi phát hiện sự xâm nhập, chúng tôi bắt đầu làm việc…

— Step☀️ (@StepFinance_) 2/2/2026

Các ước tính onchain trước đó đặt khoản lỗ gần hơn 27 triệu USD vì chúng tập trung vào khoảng 261.854 SOL ban đầu được xác định là đã rời khỏi các ví treasury. Con số sau này của Step bao gồm một nhóm tài sản bị ảnh hưởng rộng hơn. Việc dùng ước tính gộp 40 triệu USD của dự án trong khi báo cáo riêng số tiền được thu hồi sẽ cho bức tranh đầy đủ hơn so với việc chỉ chọn một con số mà không giải thích vì sao các ước tính khác nhau. Hậu quả tài chính của một cuộc tấn công cũng có thể vượt quá số tiền chuyển cho kẻ tấn công ban đầu. Việc huy động tài chính khẩn cấp, chi phí pháp lý, bồi thường cho người dùng, gián đoạn hoạt động và doanh thu bị mất có thể khiến tác động kinh doanh cuối cùng lớn hơn mức rút tiền onchain ban đầu. 5. Humanity Protocol – 36 Triệu USD Humanity Protocol đã hứng chịu một cuộc tấn công vào ngày 9/6 sau khi một thiết bị bị xâm nhập làm lộ dữ liệu ví và các khóa riêng (private keys) liên quan đến các tài khoản dự án có quyền đặc quyền. Trong phần giải thích chính thức, Humanity cho biết kẻ tấn công đã sao chép các khóa riêng từ thiết bị và sử dụng chúng để thực hiện cuộc tấn công onchain. Dự án cũng cho biết hợp đồng Ethereum H token được bảo vệ bằng một clean multisig riêng và cây cầu (mainnet bridge) chuẩn trên mainnet (canonical mainnet bridge) của nó không bị xâm nhập.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12/6/2026

Các ước tính được công bố dao động từ khoảng 31 triệu USD đến 36 triệu USD, một phần vì các token H bị đánh cắp được định giá theo giá thị trường khác nhau và ở các giai đoạn khác nhau của sự cố. Vấn đề cấu trúc quan trọng hơn là việc tập trung nhiều thông tin xác thực (credentials) đặc quyền trên một endpoint bị xâm nhập. Một thỏa thuận đa chữ ký (multisignature) chỉ mang lại bảo vệ có ý nghĩa khi các khóa của nó được tách riêng qua nhiều người, thiết bị, địa điểm và môi trường quản trị (administrative environments). Một số credentials được lưu trên hoặc có thể khôi phục từ cùng một máy tính vẫn có thể đáp ứng ngưỡng chữ ký onchain, trong khi trên thực tế vẫn hoạt động như một điểm lỗi đơn lẻ. 6. Resolv Protocol – Khoảng 26,8 Triệu USD Resolv Protocol đã bị khai thác vào ngày 22/3 sau khi kẻ tấn công xâm nhập vào cơ sở hạ tầng cloud của dự án và giành quyền truy cập vào một khóa do AWS Key Management Service điều khiển. Resolv dùng một dịch vụ offchain để ủy quyền việc tạo USR sau khi người dùng gửi tài sản thế chấp (collateral). Theo phân tích sự cố của CertiK, kẻ tấn công đã thực hiện các khoản gửi USDC hợp lệ tương đối nhỏ, rồi sử dụng vai trò dịch vụ đã bị xâm nhập để ủy quyền khoảng 80 triệu USR thông qua hai giao dịch. Hợp đồng xác minh rằng việc ủy quyền đến từ service đã được phê duyệt. Nó đặt một mức đầu ra tối thiểu nhưng không áp đặt một mức tối đa gắn với số tài sản thế chấp mà người dùng đã gửi. Ngay khi dịch vụ đặc quyền bị xâm nhập, kẻ tấn công có thể tạo ra chữ ký hợp lệ về mặt mật mã nhưng không được hỗ trợ về mặt kinh tế. Điều này không có nghĩa là các dịch vụ quản lý khóa cloud vốn dĩ không phù hợp cho hạ tầng crypto. Vấn đề thiết kế lớn hơn nằm ở mức độ “quyền lực kinh tế” không bị giới hạn được cấp cho một vai trò dịch vụ đơn lẻ. Một khóa được bảo vệ vẫn có thể trở thành điểm lỗi thảm họa khi hợp đồng nhận chữ ký của nó không tự mình thực thi các tỷ lệ tài sản thế chấp, trần đúc (minting ceilings), giới hạn giao dịch (transaction limits) hay tốc độ rút tiền (withdrawal velocity). 7. Truebit – 26 Triệu USD Truebit đã bị khai thác vào ngày 8/1 thông qua một lỗ hổng tràn số nguyên (integer-overflow) trong một hợp đồng bonding-curve được triển khai vào năm 2021. Hợp đồng đã được biên dịch với Solidity 0.5.3, trước khi cơ chế tự động chống tràn được giới thiệu trong Solidity 0.8.0. Kẻ tấn công đã cung cấp một giá trị cực lớn khiến phép tính số học bị “quấn vòng” về một số gần bằng không. Nhờ đó, có thể đúc lượng TRU lớn với gần như không cần ETH rồi đổi lại lấy ETH thực sự được giữ trong hợp đồng. Chainalysis ước tính khoản lỗ chính là 26,2 triệu USD. CertiK đặt tổng số tiền gần 26,6 triệu USD hơn, bao gồm khoảng 224.000 USD bị chiết xuất bởi một kẻ tấn công thứ hai. Phần hiện thực (implementation) có lỗ hổng chưa từng được xác minh công khai trên Etherscan. Điều đó không ngăn được kẻ tấn công xem xét nó. Bytecode hợp đồng có thể được giải mã ngược (decompile), hành vi của trình biên dịch cũ có thể được nhận diện, và các lỗ hổng bị nghi ngờ có thể được kiểm tra thông qua mô phỏng hoặc các nhánh fork của blockchain. Truebit là ngoại lệ lớn rõ ràng nhất so với mô hình chung được thấy trong năm 2026. Tổn thất của nó đến từ logic thực thi công khai trong hợp đồng, chứ không phải do bị xâm nhập quyền vận hành (operational authority). Nó cũng cho thấy vì sao các hợp đồng “đang ngủ yên” (dormant) vẫn phải nằm trong phạm vi audit, giám sát (monitoring) và bug-bounty miễn là chúng còn nắm giữ tiền hoặc quyền. Tại sao Echo Protocol Không Được Xếp Hạng là Vụ Trộm 76,7 Triệu USD Echo Protocol đôi khi được mô tả là đã chịu tổn thất 76,7 triệu USD vì kẻ tấn công dùng một khóa quản trị (administrator key) bị xâm nhập để đúc 1.000 eBTC không có bảo chứng (unbacked) mang giá trị danh nghĩa đó. Kẻ tấn công không chiết xuất 76,7 triệu USD tài sản thực. Theo Merkle Science, 45 trong số eBTC gian lận đã được gửi vào protocol cho vay Curvance (Curvance lending protocol). Kẻ tấn công đã vay khoảng 11,29 WBTC, trị giá xấp xỉ 867.000 USD, trước khi phần còn lại gồm 955 eBTC không có bảo chứng bị đốt (burn). Vì vậy, các con số chính xác là:

  • Phát hành gian lận: Khoảng 76,7 triệu USD eBTC theo giá trị danh nghĩa.
  • Tài sản thực được chiết xuất: Khoảng 867.000 USD WBTC.
  • Nguồn cung không có bảo chứng còn lại: Bị đốt sau sự cố.

Việc phân loại toàn bộ lượng danh nghĩa là “bị đánh cắp” sẽ thổi phồng mức độ thiệt hại thực tế lên gần 90 lần. Echo vẫn phơi bày một vấn đề rủi ro tài sản thế chấp (collateral-risk) quan trọng. Oracle của Curvance đã nhận ra đúng giá trị thị trường mà eBTC được gán, nhưng nó không thể xác định rằng các token cụ thể đó đã được tạo ra mà không có bảo chứng. Tính toàn vẹn giá (price integrity) không giống với tính toàn vẹn phát hành (issuance integrity). Các protocol cho vay chấp nhận tài sản thế chấp do bên ngoài phát hành cần các cơ chế đối với việc tạo nguồn cung bất thường, thay đổi quyền đúc, các khoản nạp tài sản thế chấp đột ngột, xác minh bảo chứng và rủi ro quản trị cấp nhà phát hành (issuer-level administrative risk). Một luồng giá đúng không thể tự mình trả lời các câu hỏi đó. Lỗi Chung Nằm Ở Control Plane Các sự cố giá trị lớn nhất của năm 2026 không chia sẻ một lỗ hổng mã nguồn duy nhất. Chúng chia sẻ các điểm yếu trong những hệ thống chịu trách nhiệm quyết định mã nguồn được phép làm gì. Trong thuật ngữ hạ tầng truyền thống, lớp thực thi (execution layer) xử lý hoạt động thông thường, trong khi control plane quyết định quyền hạn, cấu hình, nguồn dữ liệu tin cậy và các hành động đặc biệt.

Sự phân biệt này khớp khá sát với các sự cố lớn nhất:

Kelp: Một verifier đã chấp nhận một phiên bản giả mạo của hoạt động chuỗi nguồn.

Drift: Các chữ ký hợp lệ chuyển quyền kiểm soát hành chính.

Step: Các thiết bị điều hành bị xâm nhập lộ quyền tài trợ (treasury authority).

Humanity: Một endpoint bị xâm nhập lộ các khóa đặc quyền.

Resolv: Một vai trò dịch vụ bị xâm nhập tạo ra các ủy quyền hợp lệ về mặt chữ ký nhưng không được hỗ trợ về mặt kinh tế.

Echo: Một khóa quản trị có thể cấp quyền đúc không giới hạn.

Truebit: Ngoại lệ là lỗi số học trong mã hợp đồng cũ.

CertiK đã ghi nhận 204 sự cố liên quan đến lỗ hổng mã (code-vulnerability) trong nửa đầu năm, tạo ra khoảng 151,6 triệu USD tổn thất. Các vụ xâm nhập ví (wallet compromises) gây ra 444,5 triệu USD tổn thất chỉ trong 33 sự cố. Điều này tương đương mức trung bình khoảng 743.000 USD cho mỗi sự cố có lỗ hổng mã và 13,5 triệu USD cho mỗi sự cố xâm nhập ví. Trung bình, một vụ xâm nhập ví tốn kém hơn khoảng 18 lần. So sánh này không làm giảm tầm quan trọng của audit smart contract. Nó cho thấy việc audit hợp đồng mà loại trừ các yếu tố như người ký (signers), phụ thuộc RPC, giao diện hành chính, vai trò cloud và các cơ chế khẩn cấp sẽ bỏ qua một phần đáng kể của hệ thống tài chính chưa được kiểm thử. Năm Cơ Chế (Controls) Để Khắc Phục Các Lỗi Thực Sự Thực thi giới hạn kinh tế sau khi xác thực Một chữ ký hợp lệ phải chứng minh ai đã duyệt một hành động. Nó không nên cấp quyền lực kinh tế không giới hạn. Việc đúc (minting), bridging, phê duyệt tài sản thế chấp và rút tiền vẫn có thể bị hạn chế thông qua kích thước giao dịch tối đa, giới hạn luân phiên (rolling limits), tỷ lệ tài sản thế chấp, độ trễ theo thời gian, hạn mức theo từng loại tài sản và các cơ chế tạm dừng tự động (automatic pauses). Các cơ chế này có thể không ngăn chặn được việc xâm nhập credentials, nhưng có thể chặn việc một khóa bị xâm nhập ngay lập tức tạo ra một nghĩa vụ/thiệt hại kinh tế không giới hạn. Đo lường mức độc lập, không chỉ đo số lượng khóa Một multisig 3-of-5 không phân tán một cách có ý nghĩa khi ba khóa có thể được khôi phục từ một laptop hoặc được kiểm soát qua cùng một tài khoản doanh nghiệp. Hướng dẫn quản lý khóa của NIST nhấn mạnh các cơ chế kiểm soát theo vòng đời (lifecycle controls), gồm ủy quyền (authorization), sao lưu (backup), trách nhiệm giải trình (accountability), tách biệt nhiệm vụ (separation of duties), phản ứng khi bị xâm nhập (compromise response) và bảo vệ vật liệu tạo khóa (protection of keying material). Các protocol nên xác định liệu các người ký được cho là độc lập có chia sẻ thiết bị, trình quản lý mật khẩu, tenant cloud, quy trình khôi phục, địa điểm vật lý hoặc đầu mối báo cáo hay không. Giám sát mối quan hệ, không chỉ giám sát giao dịch Mọi giao dịch trong vụ khai thác Kelp đều trông có vẻ hợp lệ. Lỗi có thể phát hiện được nằm ở việc thiếu mối quan hệ giữa hai chuỗi: rsETH được phát hành trên Ethereum mà không được đốt trên chuỗi nguồn. Giám sát bridge cần liên tục đối chiếu các lệnh khóa (locks), đốt (burns), đúc (mints) và phát hành (releases) trên mọi mạng liên quan. Các phép kiểm tra bất biến (invariant) tương tự có thể đối chiếu tài sản thế chấp đã gửi với token được đúc, dự trữ với nguồn cung đang lưu hành, và giới hạn rút tiền đã được phê duyệt với dòng tiền thực tế đi ra. Mô phỏng ý định quản trị trước khi ký Ví phần cứng bảo vệ khóa riêng, nhưng không thể xác định liệu một người dùng hợp lệ có đang phê duyệt một giao dịch độc hại hay không. Các giao dịch hành chính nên được giải mã và mô phỏng trong một môi trường tách biệt trước khi thực thi. Người ký cần thấy các thay đổi quyền hạn phát sinh, các tài sản thế chấp mới được phê duyệt, tham số định giá, giới hạn rút tiền, nâng cấp hợp đồng và việc chuyển quyền sở hữu, không chỉ là hash giao dịch hay một lời nhắc ví mơ hồ. Giữ các hợp đồng cũ trong “vòng bảo mật” (security perimeter) Một hợp đồng không trở nên an toàn hơn chỉ vì đã hoạt động nhiều năm mà không xảy ra sự cố. Bất kỳ triển khai nào nắm giữ tài sản, xử lý việc chuộc/mua lại (redemptions), kiểm soát quyền của protocol, hoặc vẫn còn kết nối với các sản phẩm hiện hành đều cần mã nguồn đã được xác minh, các giả định của trình biên dịch được ghi lại, giám sát chủ động và được đưa vào các chương trình audit và bug-bounty. Giải mã ngược có hỗ trợ của AI có thể giảm thời gian kẻ tấn công cần để nhận diện các lỗi số học cũ, lỗi kiểm soát truy cập hoặc lỗi xác thực. Cơ chế “bảo mật nhờ che giấu” trở nên kém hiệu quả khi các công cụ đó ngày càng cải tiến. AI đang khuếch đại các mô hình gian lận hiện có AI không tạo ra các lỗ hổng cốt lõi nằm sau Kelp, Drift, Resolv hoặc Echo. Tác động tức thời của nó chủ yếu là giảm chi phí cho việc nghiên cứu mục tiêu, giả mạo, bản địa hóa và duy trì liên lạc kéo dài. Báo cáo Tội phạm Crypto năm 2026 của Chainalysis, phân tích hoạt động năm 2025, cho thấy các hoạt động lừa đảo có liên kết nhận diện được với các nhà cung cấp dịch vụ AI có lợi nhuận cao hơn khoảng 4,5 lần so với các vụ lừa đảo không có những liên kết đó. Bằng chứng này không nên được xem là chứng minh rằng mọi cuộc tấn công tinh vi trong năm 2026 đều dùng AI. Nó cho thấy các hoạt động có hỗ trợ AI đã tạo ra lợi nhuận cao hơn và có thể giúp một số kỹ thuật đã biết dễ mở rộng hơn:

Danh tính tổng hợp

Giả mạo video và giọng nói bằng deepfake.

Trinh sát nâng cao

Nghiên cứu mục tiêu trên mạng xã hội và mạng lưới nghề nghiệp.

Lừa đảo xã hội đa ngôn ngữ

Các cuộc trò chuyện kéo dài bằng nhiều ngôn ngữ.

Phishing thích ứng

Giao diện được clone và trang phishing được cá nhân hóa.

Nghiên cứu lỗ hổng tự động

Phân tích tự động hợp đồng và bytecode đã decompile.

Khả năng cao, sự phát triển là sự kết hợp giữa phương pháp xã hội và kỹ thuật. Social engineering giúp lấy được credential hoặc quyền ủy quyền; các quyền sẵn có của protocol sau đó biến quyền truy cập đó thành một khoản lỗ tài chính. Thay đổi quy định: Trách nhiệm, không phải cơ chế khai thác Giai đoạn chuyển tiếp MiCA của Liên minh châu Âu đã kết thúc vào ngày 1/7/2026. Các nhà cung cấp dịch vụ tài sản crypto thuộc phạm vi nhìn chung hiện nay cần được ủy quyền để tiếp tục hoạt động trong EU, tùy thuộc phạm vi của quy định và các quyết định giám sát ở từng quốc gia. MiCA có thể tăng cường quản trị (governance), lưu ký (custody), kiểm soát vận hành và trách nhiệm giải trình. Nó không thể quyết định liệu một bridge có sử dụng independent verifiers hay không, liệu các khóa đặc quyền có được tách đúng cách hay không, hoặc liệu một người ký được ủy quyền có hiểu giao dịch độc hại hay không. Đạo luật US GENIUS Act đã được ký thành luật vào ngày 18/7/2025 và thiết lập một khung cấp liên bang cho stablecoin thanh toán. Đây không phải là một khuôn khổ an ninh mạng toàn diện cho mọi bridge, sàn giao dịch, ví hay protocol DeFi. Quy định xác định ai chịu trách nhiệm và những biện pháp bảo vệ nào cần tồn tại. Kỹ thuật an ninh xác định liệu một thông điệp giả mạo, một khóa bị xâm nhập hoặc một phê duyệt độc hại có thể thực thi trước khi các biện pháp bảo vệ đó phản hồi. Cần Theo dõi Điều gì trong Phần Còn Lại của Năm 2026 Bức tranh an ninh cuối cùng của năm 2026 nên được đánh giá dựa trên nhiều hơn tổng tổn thất trên tiêu đề (headline) tích lũy.

Trí tuệ an ninh: Các chỉ báo quan trọng

Sự tập trung tổn thất

Liệu một vài sự cố cực đoan tiếp tục chi phối tổng số hằng năm hay không.

Bề mặt tấn công

Liệu các vụ xâm nhập ví, hành chính, cloud và cơ sở hạ tầng có tiếp tục gây tổn thất lớn hơn các vụ khai thác mã hay không.

Thiệt hại đã điều chỉnh theo khả năng thu hồi

Bao nhiêu vẫn còn bị mất sau đóng băng, trả nợ và các khoản hoàn trả được đàm phán.

Chất lượng quy kết (attribution)

Liệu các liên kết sơ bộ đến các nhóm được nhà nước hậu thuẫn có được hỗ trợ bởi các cuộc điều tra hoàn chỉnh hay không.

Việc áp dụng cơ chế kiểm soát

Liệu các protocol có đưa vào xác minh độc lập, mô phỏng giao dịch, tách khóa và các giới hạn kinh tế có thể thực thi trước khi xảy ra cuộc tấn công lớn tiếp theo hay không.

Bảng xếp hạng này là một ảnh chụp được chuẩn bị vào ngày 17/7, không phải là ghi nhận cuối cùng cho cả năm. Gần 46% của năm 2026 vẫn còn lại, và các số liệu tổn thất lịch sử có thể tiếp tục thay đổi nhờ thu hồi tài sản, điều chỉnh giá token, phát hiện thêm các ví mới và sự phân biệt rõ hơn giữa phơi nhiễm danh nghĩa và việc trộm được thực tế. Bằng chứng ủng hộ một kết luận hẹp hơn: các sự cố có giá trị cao ngày càng nhắm vào các hệ thống control quanh smart contract, người ký, thiết bị, cơ sở hạ tầng RPC, các dịch vụ đặc quyền và mạng lưới xác minh, thay vì chỉ riêng logic hợp đồng.

Bài viết này chỉ nhằm mục đích giáo dục. Định giá sự cố có thể thay đổi do biến động giá tài sản, việc thu hồi, quy kết được điều chỉnh và sự khác biệt giữa phơi nhiễm gộp, chiết xuất thực tế và tổn thất ròng.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim