MonPing

Giá thị trường

BTC Bitcoin
$78,784.6 +0.79%
ETH Ethereum
$2,470.9 -0.61%
SOL Solana
$98.05 +2.73%
BNB BNB Chain
$693.4 -1.23%
XRP XRP Ledger
$1.47 -1.39%
DOGE Dogecoin
$0.0897 -2.27%
ADA Cardano
$0.2164 -2.61%
AVAX Avalanche
$7.5 -0.20%
DOT Polkadot
$0.8858 -2.60%
LINK Chainlink
$11.52 -1.25%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xa538...1ea3
Thợ đào DeFi hàng đầu
-$2.9M
93%
0xe8d0...277e
Ví lưu ký tổ chức
+$0.4M
60%
0x30d4...9e38
Ví lưu ký tổ chức
+$4.8M
79%

Công cụ

Tất cả →

212 vụ hack, 1,1 tỷ USD trong nửa đầu 2026: Kẻ tấn công không còn đọc code, chúng đang tấn công con người

Học viện | Vũ Thịnh |

Trong sáu tháng đầu năm 2026, ngành tiền mã hoá vừa lập một kỷ lục không ai muốn: 212 vụ tấn công được ghi nhận, tổng thiệt hại lên tới 1,1 tỷ USD. Con số này nằm trong báo cáo mới nhất của Blockaid, một công ty chuyên phân tích bảo mật on-chain. Nó gây sốc không chỉ bởi quy mô tài chính, mà bởi cấu trúc của các vụ tấn công. Nếu bạn nghĩ hacker năm 2026 chủ yếu tìm lỗi trong smart contract để rút tiền, hãy suy nghĩ lại. Gần 74% số tiền bị mất đến từ các cuộc tấn công vận hành: lộ private key, chiếm đoạt thiết bị của nhân viên, thao túng quy trình ký, hoặc đơn giản là lừa một người có quyền ký nhấp vào một đường link. Con người – không phải mã nguồn – mới là cửa ngõ chính.

Bối cảnh: tần suất tăng vọt, quy mô tản mạn

Đặt con số này vào bối cảnh, chúng ta thấy một sự thay đổi lớn về chiến thuật. So với nửa đầu năm 2025, số vụ việc đã tăng gấp 3,4 lần. Tổng giá trị thiệt hại có thể thấp hơn, vì năm ngoái bị bóp méo bởi vụ trộm Bybit lên tới 1,5 tỷ USD. Nhưng nếu loại bỏ yếu tố Bybit, xu hướng thực sự đáng báo động: kẻ tấn công đang thử nghiệm nhiều mục tiêu nhỏ hơn, dàn trải hơn, từ Ethereum, Solana, cầu nối, DeFi, cho tới các lĩnh vực mới như AI Agent và tài khoản trừu tượng EIP-7702. Hệ thống phòng thủ của chúng ta vẫn đang dựng rào quanh một toà thành, trong khi kẻ thù đã phân tán thành hàng trăm nhóm nhỏ bủa vây từ mọi phía.

Ethereum và Solana: hai thế giới, một kết cục

Nhìn vào phân bố tổn thất trên chuỗi, tôi thấy hai câu chuyện rất khác nhau. Ethereum ghi nhận khoảng 332 triệu USD thiệt hại, chủ yếu do các lỗ hổng trong hợp đồng thông minh. Đây vẫn là mảnh đất màu mỡ cho các công ty kiểm toán, nhưng cũng là lời nhắc rằng mã nguồn phức tạp sẽ luôn tiềm ẩn rủi ro. Trong khi đó, Solana mất hơn 98% tổn thất của mình vào việc private key và cơ sở hạ tầng chữ ký bị xâm phạm. Nói cách khác, các dự án trên Solana không bị hack bởi một lỗi toán học, mà bởi cách họ cất giữ chìa khoá. Điều này phản ánh một thực tế khó chịu: trong thời kỳ tăng trưởng nhanh, các đội ngũ trẻ thường ưu tiên ship sản phẩm hơn là xây dựng quy trình an toàn vận hành. Và họ trả giá bằng những bài học đắt đỏ.

KelpDAO: “đa chữ ký” trên danh nghĩa, một điểm nghẽn trong thực tế

Vụ KelpDAO mất khoảng 292 triệu USD là một ví dụ kinh điển cho sự thất bại của giả định an toàn. LayerZero sau khi điều tra đã kết luận rằng kẻ tấn công có thể giả mạo thông điệp xuyên chuỗi chỉ vì một validator duy nhất được cấu hình sai. Một cây cầu được marketing là “an toàn với cơ chế đa chữ ký”, nhưng khi đào sâu vào vận hành, hoá ra quyền quyết định nằm trong tay một thực thể đơn lẻ. Điều này cho thấy một điểm mù nghiêm trọng trong ngành: các giao thức thường mô tả kiến trúc bảo mật của mình bằng những sơ đồ đẹp đẽ, nhưng thực tế triển khai lại không đồng nhất với sơ đồ đó. Kẻ tấn công không cần phải phá mã hoá; chúng chỉ cần tìm ra điểm lệch giữa lý thuyết và thực tế. Trong quá trình kiểm toán của mình, tôi đã chứng kiến không ít dự án có hai validator đặt cùng một nơi, hoặc ba key của cùng một người nắm giữ. Báo cáo của Blockaid đã đưa ra một con số rõ ràng hơn: 74% tổn thất bắt nguồn từ tầng vận hành, và KelpDAO là minh chứng đắt giá nhất.

Drift Protocol: bản đồ xã hội để đánh cắp chữ ký

Khoảng 285 triệu USD bị lấy đi từ Drift Protocol còn minh hoạ rõ hơn cho xu hướng này. Theo báo cáo của Blockaid, nhóm tấn công liên quan đến Triều Tiên đã dành sáu tháng để do thám nhân viên của Drift qua LinkedIn. Họ xác định những người có quyền ký, theo dõi thói quen làm việc, rồi thực hiện một cuộc tấn công xã hội có chủ đích. Không có một dòng code nào bị phá vỡ, không có một lỗ hổng mật mã nào bị khai thác. Điều bị khai thác là con người. Tôi đã nhiều lần cảnh báo các đội ngũ trong quá trình kiểm toán rằng: bạn có thể có một hệ thống ký quỹ hoàn hảo, nhưng nếu người giữ chìa khoá lại tin một tin nhắn giả mạo từ “CEO” trên Slack, thì mọi nỗ lực kỹ thuật đều trở nên vô nghĩa. Điều đáng nói là kỹ thuật xã hội không phải là thứ mới, nhưng nó chưa bao giờ được ưu tiên xử lý trong ngành công nghiệp tiền mã hoá, nơi mà mọi người thường tin rằng “math is hard, people are easy”. Sáu tháng theo dõi một nhân viên là một khoản đầu tư lớn, nhưng nếu đổi lại 285 triệu USD, tỷ suất lợi nhuận của tội phạm là không thể tưởng tượng nổi.

Top 4 vụ tấn công: kẻ gian tập trung vào đâu?

Báo cáo cho thấy bốn vụ tấn công lớn nhất chiếm tới 64% tổng thiệt hại, tương đương khoảng 707 triệu USD. Ngoài KelpDAO và Drift, còn có Resolv và CowSwap góp mặt trong danh sách này. Điều đáng chú ý không phải là những cái tên, mà là mô thức: hầu hết các vụ lớn đều liên quan đến cầu nối, quyền ký hoặc hạ tầng back-end. Điều này cho thấy kẻ tấn công đang tìm kiếm những nơi có mật độ giá trị cao nhưng mức độ giám sát thấp. Các sàn giao dịch tập trung đã trở nên quá khó để tấn công trực tiếp, vì vậy chúng chuyển sang các giao thức DeFi có TVL lớn nhưng quy trình vận hành vẫn còn thô sơ. Trong một thị trường đang suy giảm, điều này càng nguy hiểm hơn: thanh khoản rút dần khỏi các giao thức nhỏ, nhưng các giao thức lớn lại trở thành miếng mồi béo bở. Tôi dự đoán rằng nửa cuối năm 2026 sẽ chứng kiến ít nhất một vụ tấn công nhắm vào một giao thức cho vay hoặc một nền tảng phái sinh lớn, và kẻ tấn công sẽ lại đi qua cửa sau, không phải cửa chính.

AI Agent và EIP-7702: những cánh cửa mới

Điều khiến tôi lo lắng nhất trong báo cáo của Blockaid không phải là những vụ trộm hàng trăm triệu đô, mà là sự xuất hiện của các vector tấn công mới. Vụ Bankr là trường hợp đầu tiên một AI Agent bị thao túng để phê duyệt các giao dịch trái phép, gây thiệt hại khoảng 216.000 USD. Con số nhỏ, nhưng nó là một tín hiệu: khi chúng ta càng giao phó quyết định tài chính cho tự động hoá, kẻ tấn công càng dễ chuyển hướng từ hack con người sang hack chính các mô hình AI. Những tác nhân AI này không có sự nghi ngờ, không có trực giác, và nếu prompt của chúng bị đầu độc, toàn bộ số dư trong ví có thể bị rút sạch trong vài giây. Bên cạnh đó, EIP-7702 – cơ chế cho phép ví uỷ quyền logic cho hợp đồng – đã bắt đầu bị lạm dụng. Đây là những vùng đất mới mà các công cụ bảo mật truyền thống gần như không có khả năng phát hiện. Tôi dám cá rằng trong nửa cuối năm 2026, chúng ta sẽ thấy ít nhất một vụ tấn công quy mô lớn khai thác loại vector này, và nó sẽ không đến từ một lỗi bytecode thông thường, mà đến từ việc lạm dụng cơ chế uỷ quyền vốn được thiết kế để tốt hơn cho người dùng.

Số vụ tăng 3,4 lần: tin xấu hay dấu hiệu của một ngành đang trưởng thành?

Có một cách đọc phản trực giác đối với dữ liệu này. Nếu chỉ nhìn vào tổng thiệt hại, 1,1 tỷ USD có vẻ đáng sợ. Nhưng nếu nhìn vào cấu trúc, con số 212 vụ và số tiền trung bình mỗi vụ chỉ khoảng 5,2 triệu USD cho thấy kẻ tấn công đã mất khả năng thực hiện những cú “one-shot” khổng lồ như Bybit. Các sàn giao dịch lớn và giao thức lớn đã siết chặt đến mức tội phạm phải chuyển sang tấn công các mục tiêu nhỏ hơn với tần suất cao hơn. Nhưng cách đọc lạc quan đó có thể là một cái bẫy. Sự thật là các cuộc tấn công nhỏ đang được tổ chức theo kiểu công nghiệp, với quy trình thử nghiệm bài bản: chúng tấn công một loạt giao thức mới để xem đâu là lỗ hổng, rồi nhân rộng lên. Nếu ngành không đầu tư vào khả năng phát hiện và phản hồi, thì số vụ tấn công sẽ tiếp tục tăng, và tổng thiệt hại năm 2027 có thể sẽ vượt xa kỷ lục này. Điều quan trọng không phải là tổng số tiền bị mất trong năm nay, mà là tốc độ học hỏi của kẻ tấn công đang nhanh hơn tốc độ vá lỗi của chúng ta.

Tập trung hoá tình báo an ninh: một rủi ro mới

Một khía cạnh mà ít người nhắc đến là vai trò ngày càng lớn của các công ty bảo mật như Blockaid. Việc họ có thể gộp KelpDAO, Drift và Humanity Protocol vào cùng một nhóm tấn công có liên quan đến Triều Tiên cho thấy năng lực phân tích hành vi on-chain đã tiến bộ rất nhanh. Điều đó giúp ngành truy vết và đóng băng tài sản hiệu quả hơn – như trong vụ Stellar Blend, họ đã phối hợp để cô lập 7,3 triệu USD. Nhưng điều đó cũng tạo ra một sự phụ thuộc mới: nếu chỉ một vài công ty kiểm soát dữ liệu tình báo về tội phạm mạng, thì thông tin có thể bị bóp méo, che giấu, hoặc sử dụng như một công cụ cạnh tranh. Các giao thức cần phát triển năng lực bảo mật nội bộ, thay vì khoán trắng cho bên thứ ba. Ngành công nghiệp này từng học được bài học về tính phi tập trung ở tầng đồng thuận, nhưng dường như chúng ta đang quên nó ở tầng bảo mật.

Hậu quả kinh tế: bảo mật trở thành yếu tố định giá

Về mặt kinh tế, chuỗi các vụ tấn công này đang đẩy chi phí bảo hiểm rủi ro trong DeFi lên cao. Những giao thức có quy trình vận hành kém sẽ phải trích một phần lớn hơn trong phí giao thức để mua bảo hiểm hoặc bồi thường; các nhà cung cấp thanh khoản sẽ dần rút vốn khỏi những nơi họ cảm thấy không an toàn. Trong một thị trường giảm hoặc đi ngang, điều này có thể tạo ra vòng xoáy tử thần: thanh khoản giảm → TVL giảm → niềm tin giảm → token giảm → thanh khoản càng giảm. Tôi đã nhiều lần nói rằng bảo mật không phải là một hạng mục chi phí, nó là một thành tố trong định giá tài sản. Các nhà đầu tư khôn ngoan sẽ sớm bắt đầu yêu cầu các dự án công bố quy trình quản lý khoá, kế hoạch phản hồi sự cố, và lịch sử các cuộc diễn tập an toàn vận hành – giống như họ từng yêu cầu audit smart contract.

212 vụ hack, 1,1 tỷ USD trong nửa đầu 2026: Kẻ tấn công không còn đọc code, chúng đang tấn công con người

Takeaway: câu hỏi lớn nhất không còn là “audit chưa?”

Nếu bạn đang nắm giữ tài sản trong một giao thức DeFi, hoặc đang xây dựng một giao thức, hãy đặt những câu hỏi khó hơn. “Smart contract đã được audit chưa?” là câu hỏi của năm 2021. Câu hỏi của năm 2026 phải là: “Ai có quyền ký giao dịch? Những người đó có bị tấn công qua LinkedIn hay không? Nếu một validator bị chiếm đoạt, sẽ mất bao lâu để phát hiện và phản hồi?” Bởi vì kẻ tấn công không cần phá vỡ toàn bộ hệ thống, chúng chỉ cần tìm ra một người mệt mỏi, một quy trình thiếu kiểm soát, hoặc một cấu hình “đa chữ ký” chỉ trên danh nghĩa. Ngành của chúng ta đang bước vào một kỷ nguyên mới, nơi ranh giới bảo mật không nằm trong bytecode, mà nằm trong văn hoá vận hành. Kẻ tấn công đã biết điều đó rồi. Còn bạn thì sao?

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

40

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$78,784.6
1
Ethereum
ETH
$2,470.9
1
Solana
SOL
$98.05
1
BNB Chain
BNB
$693.4
1
XRP Ledger
XRP
$1.47
1
Dogecoin
DOGE
$0.0897
1
Cardano
ADA
$0.2164
1
Avalanche
AVAX
$7.5
1
Polkadot
DOT
$0.8858
1
Chainlink
LINK
$11.52

🐋 Theo dõi cá voi

🟢
0x9cab...80b5
12 giờ trước
Chuyển vào
9,219,056 DOGE
🔴
0x7797...15df
30 phút trước
Chuyển ra
3,239,270 USDC
🔴
0x96c2...8343
2 phút trước
Chuyển ra
9,386,032 DOGE