Hacken cho biết đã có 763,9 triệu USD bị trích xuất trong 67 sự cố bảo mật Web3 ở Q2 2026, đánh dấu giai đoạn nghiêm trọng nhất đối với bảo mật Web3 kể từ Q2 2025. Hơn 88% tổng mức thiệt hại bắt nguồn từ các sự cố xâm nhập mang tính vận hành và thất bại trong quản lý khóa, thay vì các lỗ hổng trong mã hợp đồng thông minh, phản ánh một thay đổi căn bản trong bề mặt tấn công của Web3. Trong quý này, 14 giao thức đã được kiểm toán bị xâm phạm; các sự cố liên quan đến khóa và hạ tầng chiếm 674,5 triệu USD, trong khi các lỗi hợp đồng thông minh—mặc dù tạo thành 44 trên 67 sự cố—chỉ gây ra 11% tổng thiệt hại. Các nhà lãnh đạo an ninh cho rằng sự dịch chuyển này xuất phát từ việc tác nhân đe dọa hệ thống hóa cách vượt qua các lớp mã on-chain đã được gia cố để khai thác các cơ chế kiểm soát ngoài chuỗi, thiết bị ký và hạ tầng đám mây. Vốn tổ chức đang điều chỉnh ưu tiên thẩm định, chuyển từ kiểm toán theo từng thời điểm sang giám sát liên tục và các khung ủy quyền nhiều bên nhằm ứng phó với khủng hoảng an ninh vận hành này.
Theo báo cáo bảo mật và tuân thủ theo quý của Hacken, các sự cố liên quan đến khóa và hạ tầng chiếm 88,3% tổng số tiền bị đánh cắp, tương đương khoảng 674,5 triệu USD. Lỗi hợp đồng thông minh vẫn là kiểu tấn công phổ biến nhất—44 trên 67 sự cố—nhưng chỉ chiếm khoảng 11% tổng thiệt hại. Khoảng 75,5% tổng thiệt hại đến từ chỉ 2 sự cố được quy cho các tác nhân đe dọa Bắc Triều Tiên, trong khi chỉ 9% số dự án được theo dõi duy trì giám sát liên tục và 4% kết hợp kiểm toán, phần thưởng tìm lỗi và giám sát trực tiếp.
Một phát hiện cốt lõi trong Q2 2026 là 14 giao thức đã được kiểm toán bị xâm phạm. Leo Fan, người sáng lập Cysic, cho biết: “Quan niệm sai lầm lớn nhất là coi một cuộc kiểm toán như là ‘chứng chỉ an ninh’. Trên thực tế, đó là một đánh giá theo phạm vi đối với một bộ mã cụ thể tại một thời điểm cụ thể. Một cuộc kiểm toán không tự động bao phủ thiết bị ký, hạ tầng đám mây, quyền vận hành, bytecode đã triển khai, các bản nâng cấp sau đó, các phụ thuộc bên thứ ba hay những hợp đồng cũ vẫn còn khả năng được gọi.”
Eric Swartz, đối tác quản lý sáng lập kiêm tổng cố vấn của Panther Hollow Ventures, nói: “Một cuộc kiểm toán cho bạn biết hệ thống trông như thế nào tại một thời điểm cụ thể. Nó không đảm bảo rằng các bản nâng cấp trong tương lai, thay đổi vận hành hay phương pháp tấn công mới sẽ không tạo ra rủi ro. Những đội mạnh nhất coi kiểm toán chỉ là một phần của cả một chương trình an ninh rộng hơn.”
Samuel Videau, CTO tại Genius, lưu ý rằng phần mục phạm vi trong báo cáo kiểm toán thường cho thấy những gì chưa được đánh giá: “Gần 90% thiệt hại ở Q2 đến từ khóa, người ký và hạ tầng—tất cả nằm ngoài phần phạm vi đó—và 14 dự án đã được kiểm toán vẫn bị rút cạn. Thẻ điểm không phải là chương trình an ninh.”
Khi các biện pháp phòng vệ hợp đồng thông minh trưởng thành và logic on-chain ngày càng khó bị xâm phạm, các tác nhân đe dọa đã chuyển hướng sang khai thác hạ tầng ngoài chuỗi. Fan cho biết: “Bề mặt ít được coi trọng nhất là mặt điều khiển ngoài chuỗi: thiết bị ký, quy trình tạo và xoay vòng khóa, danh tính đám mây, các pipeline CI/CD, dịch vụ backend, trình xác thực cầu nối và các đường dẫn quản trị khẩn cấp. Các đội thường bảo đảm việc lưu trữ khóa, nhưng lại ít quan tâm hơn tới cách khóa thực sự được sử dụng... khi bị xâm phạm, kẻ tấn công có thể tạo ra các giao dịch về mặt kỹ thuật là hợp lệ trên chuỗi (onchain), khiến việc phòng ngừa và phát hiện khó hơn nhiều.”
Jerald David, CEO của Lynq, đề cập giả định về an ninh đám mây: “Giả định lớn nhất là việc dùng một nhà cung cấp đám mây lớn sẽ khiến ứng dụng an toàn theo mặc định. Các nhà cung cấp đám mây bảo đảm hạ tầng nền tảng, nhưng các đội vẫn chịu trách nhiệm về cách hệ thống được cấu hình, cách quản lý thông tin xác thực và ai có quyền truy cập.”
Videau cảnh báo rằng kiến trúc không phù hợp có thể làm vô hiệu hóa cơ chế bảo vệ multisig: “Toàn bộ hoạt động chạy trên các vai dịch vụ có quá nhiều đặc quyền và các pipeline CI/CD có thể chạm tới khóa sản xuất, và nếu một tài khoản dịch vụ có thể đọc khóa ký của bạn thì multisig chỉ là màn kịch. Các hợp đồng đã bị loại bỏ nhưng vẫn nắm quyền quản trị là một kênh khác: Mã bạn gửi đi cách đây 2 năm vẫn là một cánh cửa đang mở, và kẻ tấn công không quan tâm bạn coi điều gì nằm trong phạm vi.”
Khi các bên phân bổ vốn tổ chức điều chỉnh mô hình rủi ro, ngưỡng để triển khai vốn đã tăng lên. David cho biết: “Tôi nhìn trước hết vào mức độ trưởng thành vận hành. Đội có thể giải thích rõ ràng cách vốn di chuyển qua hệ thống không, các điểm kiểm soát chính nằm ở đâu và rủi ro được theo dõi như thế nào? Các tổ chức cần tính dự đoán và minh bạch.”
Himanshu Sahay, CTO kiêm đồng sáng lập của Arch, nhận xét: “Các tổ chức muốn hiểu các hệ thống quan trọng được truy cập như thế nào, quyền được quản lý ra sao, hoạt động được giám sát theo cách nào và quy trình nào tồn tại nếu có chuyện gì đó xảy ra. Chính sự kết hợp giữa các kiểm soát mạnh, minh bạch và kỷ luật vận hành cuối cùng mới tạo dựng được niềm tin.”
Fan tập trung vào bản đồ đặc quyền khi đánh giá giao thức: “Nếu phải chỉ ra một cơ chế kiểm soát gắn nhiều nhất với niềm tin của tổ chức, thì đó là ủy quyền nhiều bên trên mọi lộ trình di chuyển tài sản và nâng cấp. Các tổ chức muốn có bằng chứng rằng hành động đơn phương là không thể.”
Swartz bổ sung: “Các tổ chức biết rằng không có giao thức nào hoàn toàn không có rủi ro. Điều quan trọng là liệu đội có quản trị tốt, kiểm soát nội bộ vững, minh bạch về rủi ro và kế hoạch rõ ràng để ứng phó khi có vấn đề hay không.”
Năm chuyên gia thống nhất rằng Web3 phải áp dụng các lớp phòng thủ chồng tầng, bao gồm giám sát thời gian thực, quản lý khóa có kỷ luật và các phần thưởng tìm lỗi đáp ứng để bảo vệ trước các mối đe dọa đang tiến hóa. David cho biết: “Tài sản kỹ thuật số vận hành 24/7, nhưng một số phần của hạ tầng hỗ trợ chúng vẫn vận hành theo lịch trình tài chính truyền thống. Khi thị trường ngày càng mang tính tổ chức hơn, thì hạ tầng phục vụ việc chuyển và thanh toán vốn cũng cần trở nên bền vững hơn.”
Các chuyên gia cảnh báo H2 2026 sẽ tiếp tục chứng kiến các đợt tấn công mang tính vận hành. Fan dự đoán: “Tôi kỳ vọng các cuộc tấn công nhằm vào kiểm soát truy cập vận hành sẽ tiếp tục chiếm ưu thế trong việc gây thiệt hại: lừa đảo xã hội, đánh cắp thông tin xác thực, bị xâm nhập thiết bị ký, xâm nhập từ đám mây hoặc CI/CD và các đòn tấn công vào hạ tầng trình xác thực ngoài chuỗi. Các lỗi hợp đồng thông minh riêng lẻ vẫn sẽ tiếp diễn, nhưng kẻ tấn công sẽ tiếp tục nhắm vào con đường ngắn nhất dẫn tới thẩm quyền.”
Videau kết luận: “Hãy chi tiền vào nơi có thiệt hại. Gần 90% số tiền bị đánh cắp được chuyển qua khóa, người ký và hạ tầng, nhưng ngân sách vẫn đổ vào kiểm toán hợp đồng. Những cuộc tấn công tệ nhất sẽ là những cuộc không ai dự đoán, vì vậy hãy xây dựng như thể chu vi của bạn đã bị phá.”
Điều gì đã gây ra 763,9 triệu USD thiệt hại an ninh Web3 trong Q2 2026?
Hacken cho biết 88,3% trong tổng số 763,9 triệu USD bị đánh cắp qua 67 sự cố đến từ các sự cố liên quan đến khóa và hạ tầng, thay vì các lỗ hổng hợp đồng thông minh. Khoảng 75,5% tổng thiệt hại đến từ chỉ 2 sự cố được quy cho các tác nhân đe dọa Bắc Triều Tiên, trong khi các lỗi hợp đồng thông minh—mặc dù chiếm 44 trên 67 sự cố—chỉ gây ra 11% tổng thiệt hại.
Vì sao 14 giao thức đã được kiểm toán bị xâm phạm trong Q2 2026?
Các chuyên gia an ninh giải thích rằng các cuộc kiểm toán là đánh giá theo phạm vi đối với mã tại một thời điểm cụ thể và không bao phủ thiết bị ký, hạ tầng đám mây, quyền vận hành hay các hệ thống kiểm soát ngoài chuỗi. Samuel Videau cho biết gần 90% thiệt hại ở Q2 đến từ khóa, người ký và hạ tầng—tất cả nằm ngoài các phần phạm vi kiểm toán thông thường.
Các nhà đầu tư tổ chức hiện yêu cầu những kiểm soát an ninh nào từ các giao thức Web3?
Leo Fan cho biết các tổ chức muốn có bằng chứng về ủy quyền nhiều bên trên mọi lộ trình di chuyển tài sản và nâng cấp, khiến hành động đơn phương là không thể. Himanshu Sahay cho biết các tổ chức cần hiểu các hệ thống quan trọng được truy cập như thế nào, quyền được quản lý ra sao, hoạt động được giám sát như thế nào và những quy trình nào tồn tại nếu có vấn đề xảy ra.
Tin tức liên quan
Stablecoin chiếm 60% khối lượng giao dịch trên sàn tiền điện tử trong nửa đầu năm 2026
Trong 6 tháng đầu năm 2026, số vụ đột nhập vào nhà tăng mạnh lên 20 vụ tấn công bằng “cờ-lê” tiền điện tử: CertiK
Lỗ hổng AFX Bridge bị khai thác khiến số USDC trị giá 24,15 triệu USD bị rút cạn khi kẻ tấn công chuyển tiền sang 12.467 ETH
Các cuộc tấn công Crypto Wrench đã xảy ra 52 vụ trong H1/2026, làm gia tăng rủi ro tài chính lên 124 triệu USD