Những vụ hack và lừa đảo tiền mã hóa lớn nhất trong năm 2026 tính đến nay

Các vụ hack, lừa đảo và khai thác trong crypto đã gây ra hơn 1,3 tỷ USD tổn thất lỗ gộp trong nửa đầu năm 2026, với một số sự cố lớn chiếm ưu thế trong tổng số được ghi nhận. TL;DR

  • Các vụ hack, lừa đảo và khai thác trong crypto đã gây 1,316 tỷ USD tổn thất lỗ gộp trong nửa đầu năm 2026.
  • Kelp DAO, Drift Protocol và một nạn nhân bị phishing nhắm mục tiêu chiếm xấp xỉ 65% tổng số đó.
  • Các sự cố lớn nhất làm tổn hại cơ sở hạ tầng RPC, quyền hành chính, hệ thống ký hoặc các thiết bị đặc quyền, thay vì mã nguồn hợp đồng thông minh công khai.
  • Bảng xếp hạng này được chuẩn bị vào ngày 17 tháng 7, để lại 167 ngày, tương đương 45,8% của năm, cho các sự cố mới, các đợt phục hồi và các ghi nhận lại nhằm thay đổi danh sách.

Tổn thất an ninh trong crypto đạt 1,316 tỷ USD qua 344 sự cố trong nửa đầu năm 2026, theo báo cáo an ninh H1 của CertiK. Khoảng 115,3 triệu USD đã bị đóng băng hoặc được hoàn trả, làm giảm mức lỗ đã điều chỉnh xuống khoảng 1,2 tỷ USD. Việc có vẻ cải thiện so với năm 2025 cần có bối cảnh. Tổng số nửa đầu của năm trước bao gồm vụ vi phạm Bybit đặc biệt trị giá 1,45 tỷ USD. Khi loại trừ riêng sự kiện đơn lẻ đó, CertiK ước tính các tổn thất tương đương đã tăng khoảng 28% trong năm 2026. Cách phân bổ các khoản lỗ này quan trọng không kém gì tổng số. Chi phí trung bình cho mỗi sự cố khoảng 3,82 triệu USD, trong khi mức lỗ trung vị chỉ là 138.703 USD. Do đó, mức trung bình cao hơn trung vị hơn 27 lần, cho thấy một số ít thất bại cực đoan đã đẩy kết quả chung đi lên. Chỉ riêng ba sự cố—Kelp DAO, Drift Protocol và một vụ trộm phishing nhắm mục tiêu trị giá 284 triệu USD—đã chiếm xấp xỉ 65% tổng lỗ được báo cáo trong nửa đầu năm. Cần Nhiều Hơn Một Con Số Cho Bảng Xếp Hạng Lỗ Các báo cáo về sự cố crypto thường so sánh các con số phản ánh những hình thức thiệt hại khác nhau.

Lỗ gộp

Giá trị bị lấy khỏi một giao thức hoặc nạn nhân trước khi có các đợt hoàn trả.

Chiết xuất thực tế

Tài sản mà kẻ tấn công chuyển đổi thành giá trị kinh tế có thể chuyển nhượng.

Lỗ ròng

Số tiền còn thiếu sau khi đóng băng, hoàn trả, thanh toán và phục hồi.

Nghĩa vụ của người dùng

Các khoản phải trả mà nền tảng chịu, có thể lớn hơn hoặc nhỏ hơn số tiền thu được ban đầu của kẻ tấn công.

Rủi ro danh nghĩa

Giá trị lý thuyết của các tài sản bị phát hành gian lận hoặc bị đặt vào rủi ro, ngay cả khi kẻ tấn công không thể “rút tiền” được toàn bộ.

Bảng xếp hạng dưới đây chủ yếu sử dụng các khoản lỗ gộp được báo cáo. Các khoản phục hồi, định giá tranh chấp và sự chênh lệch giữa số tiền thu được của kẻ tấn công với nghĩa vụ của nền tảng sẽ được nêu riêng. Đối với các sự cố liên quan đến việc tạo token không có đảm bảo, chiết xuất thực tế có ý nghĩa hơn nhiều so với giá trị danh nghĩa của nguồn cung gian lận. Nếu không, một kẻ tấn công tạo 100 triệu USD của một token kém thanh khoản nhưng rút được 1 triệu USD tài sản thế chấp thực có thể bị xếp hạng sai là đã đánh cắp toàn bộ 100 triệu USD. Những Tổn Thất Crypto Lớn Nhất Được Báo Cáo Năm 2026

  1. Kelp DAO – 292 Triệu USD Ngày 18 tháng 4, kẻ tấn công khiến hợp đồng cầu nối Ethereum của Kelp DAO phát hành khoảng 116.500 rsETH mà không có sự đốt token tương ứng trên chuỗi nguồn. Cuộc điều tra của Chainalysis cho thấy kẻ tấn công đã xâm phạm hai node RPC nội bộ dùng bởi Mạng Xác minh Phi tập trung (Decentralized Verifier Network) của LayerZero, đồng thời làm gián đoạn một endpoint RPC bên ngoài thông qua tấn công từ chối dịch vụ phân tán (DDoS). Các node bị thao túng đã báo cáo một bản ghi “burn” trên chuỗi nguồn chưa hề xảy ra. Vì cấu hình cầu nối của Kelp dựa vào một verifier duy nhất, không cần mạng độc lập thứ hai để xác nhận liệu “burn” được báo cáo có thật hay không. Hợp đồng đích nhận một thông điệp được định dạng đúng và được ký, sau đó giải phóng tài sản đúng như logic đã được lập trình. Lỗi nằm ở cơ sở hạ tầng cung cấp thông tin cho hợp đồng, chứ không phải do hợp đồng thực thi sai thông tin đó. Kelp đã tạm dừng các hợp đồng bị ảnh hưởng đủ nhanh để chặn một lần rút tiếp theo liên quan đến khoảng 40.000 rsETH, tương đương khoảng 95 triệu USD. Sau đó, Arbitrum Security Council đã đóng băng 30.766 ETH liên quan đến hoạt động “downstream” của kẻ tấn công. Chainalysis và LayerZero đã quy kết hoạt động này cho Nhóm Lazarus của Triều Tiên, cụ thể là nhánh TraderTraitor. Việc quy kết do các bên trực tiếp tham gia điều tra đưa ra, dù các kết luận liên quan đến chủ thể do nhà nước hậu thuẫn vẫn có thể thay đổi khi xuất hiện thêm bằng chứng. Số tiền bị đóng băng không xóa đi lỗi kế toán ban đầu của cầu nối. Các khoản lỗ gộp, quỹ có thể thu hồi, số tiền thu được bởi kẻ tấn công và bất kỳ khoản thiếu hụt hỗ trợ còn lại nào cũng cần được xem là những con số riêng.
  2. Drift Protocol – 285 Triệu USD Drift Protocol đã mất xấp xỉ 285 triệu USD vào ngày 1 tháng 4 sau khi kẻ tấn công giành được quyền kiểm soát hành chính của Security Council. Theo Chainalysis, những người giả làm đại diện của một công ty giao dịch định lượng đã dành nhiều tháng xây dựng mối quan hệ với các đóng góp viên của Drift. Các thành viên của Security Council cuối cùng đã bị thuyết phục ký các giao dịch bằng tính năng durable-nonce của Solana, cho phép các giao dịch được ký hợp lệ được giữ lại và thực thi ở thời điểm sau. Những giao dịch đó chuyển quyền kiểm soát hành chính sang một địa chỉ do kẻ tấn công kiểm soát. Khi giành được quyền đó, kẻ tấn công đã xóa giới hạn rút, chấp thuận một token gần như vô giá tên là CVT làm tài sản thế chấp, gán cho nó một định giá mang tính giả tạo, và nạp 500 triệu đơn vị. Vị thế tạo ra đã được dùng để rút USDC, SOL, ETH và các tài sản khác mang giá trị thật bên ngoài. Việc chiếm quyền hành chính diễn ra thông qua hai giao dịch được thực thi cách nhau 1 giây, nhưng các lần rút tiếp theo vẫn tiếp diễn trong một khoảng thời gian dài hơn. Vì vậy, mô tả toàn bộ khoản lỗ 285 triệu USD là xảy ra trong 10 giây sẽ là không chính xác. Chainalysis dựa một phần vào việc tái dựng từ chính cuộc điều tra của Drift và ghi nhận rằng tài khoản này chưa được xác minh độc lập thông qua một đợt rà soát của bên thứ ba đã hoàn tất. Bằng chứng sơ bộ phù hợp với các hoạt động trước đó của Triều Tiên, nhưng việc quy kết chính thức vẫn đang chờ. Sau đó Drift đã thảo luận về các khoản lỗ của người dùng xấp xỉ 295 triệu USD. Con số cao hơn này có vẻ phản ánh các khoản nợ của nền tảng hơn là số tiền thu ban đầu của kẻ tấn công và không nên được coi là một ước tính thay thế cho cùng một đại lượng.
  3. Khoản Lỗ Phishing Nhắm Mục Tiêu Do CertiK Báo Cáo – 284 Triệu USD Theo CertiK, chỉ một cá nhân đã mất xấp xỉ 284 triệu USD trong một sự cố kỹ thuật xã hội (social-engineering) nhắm mục tiêu vào tháng 1. Danh tính nạn nhân và toàn bộ chuỗi tấn công chưa được công bố công khai. Điều này giới hạn những kết luận có thể rút ra một cách có trách nhiệm về cấu hình ví, phương thức kỹ thuật xã hội chính xác và triển vọng thu hồi. Dù vậy, quy mô vẫn rất lớn. Một ví do tư nhân kiểm soát tạo ra lượng thiệt hại tài chính gần như tương đương với vụ xâm phạm Drift Protocol và vượt tổng thiệt hại cộng dồn của phần lớn các khai thác giao thức quy mô nhỏ được ghi nhận trong nửa đầu năm. CertiK ghi nhận 366,3 triệu USD tiền lỗ từ phishing qua 63 sự cố trong H1. Số vụ phishing giảm 52,3% so với cùng kỳ năm 2025, nhưng mức lỗ chỉ giảm 10,8%. Bốn sự cố chiếm xấp xỉ 85% toàn bộ lỗ từ phishing. Dữ liệu cho thấy có sự thay đổi trong lựa chọn mục tiêu hơn là “phishing biến mất”. Các chiến dịch quy mô lớn vẫn phổ biến, nhưng kết quả tài chính ngày càng bị quyết định bởi một số ít các hoạt động được chuẩn bị kỹ càng nhắm vào những người hoặc tổ chức kiểm soát khối lượng tài sản onchain đáng kể.
  4. Step Finance – Xấp xỉ 40 Triệu USD Step Finance cho biết khoảng 40 triệu USD đã bị rút khỏi kho quỹ (treasury) vào ngày 31 tháng 1 sau khi các thiết bị được sử dụng bởi thành viên trong ban điều hành bị xâm phạm. Trong bản cập nhật sự cố chính thức, dự án cho biết họ đã thu hồi khoảng 3,7 triệu USD tài sản Remora và thêm 1 triệu USD ở các vị thế khác.

Tuyên bố về Sự cố An ninh Gần đây

Trong những giờ đầu buổi chiều của ngày 31 tháng 1 (APAC), khoảng $40M đã bị rút khỏi kho quỹ Step Finance. Đây là kết quả của việc các thiết bị của nhóm điều hành của chúng tôi bị xâm phạm.

Ngay lập tức sau khi phát hiện sự cố, chúng tôi đã bắt đầu làm việc…

— Step☀️ (@StepFinance_) February 2, 2026

Những ước tính onchain trước đó đặt khoản lỗ gần hơn 27 triệu USD vì chúng tập trung vào khoảng 261.854 SOL ban đầu được xác định là đã rời khỏi các ví treasury. Con số sau đó của Step bao gồm một nhóm tài sản bị ảnh hưởng rộng hơn. Việc sử dụng ước tính lỗ gộp 40 triệu USD của dự án đồng thời báo cáo riêng số tiền đã thu hồi mang lại bức tranh đầy đủ hơn so với việc chọn chỉ một con số mà không giải thích vì sao các ước tính khác nhau. Hậu quả tài chính của một cuộc tấn công cũng có thể mở rộng vượt ra ngoài số tiền được chuyển cho kẻ tấn công. Việc tài trợ khẩn cấp, chi phí pháp lý, bồi thường cho người dùng, hoạt động bị gián đoạn và doanh thu bị mất có thể khiến tác động kinh doanh cuối cùng lớn hơn đáng kể so với khoản rút onchain ban đầu. 5. Humanity Protocol – 36 Triệu USD Humanity Protocol chịu một cuộc tấn công vào ngày 9 tháng 6 sau khi một thiết bị bị xâm phạm làm lộ dữ liệu ví và các khóa cá nhân (private keys) liên quan đến các tài khoản dự án đặc quyền. Trong phần giải thích chính thức, Humanity cho biết kẻ tấn công đã sao chép các khóa cá nhân từ thiết bị và dùng chúng để thực thi cuộc tấn công onchain. Dự án cũng nói rằng hợp đồng token H của Ethereum được bảo vệ bởi một clean multisig riêng và cây cầu mainnet chính thống (canonical mainnet bridge) của nó không bị xâm phạm.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) June 12, 2026

Các ước tính công bố nằm trong khoảng xấp xỉ 31 triệu USD đến 36 triệu USD, một phần vì các token H bị đánh cắp được định giá theo các mức giá thị trường khác nhau và ở các giai đoạn khác nhau của sự cố. Vấn đề cấu trúc quan trọng hơn là việc nhiều thông tin xác thực đặc quyền tập trung trên một điểm đầu cuối (endpoint) bị xâm phạm. Một cơ chế multisignature chỉ cung cấp bảo vệ có ý nghĩa khi các khóa của nó được tách biệt giữa nhiều người, thiết bị, vị trí và môi trường hành chính. Một số khóa lưu trên hoặc có thể khôi phục từ cùng một máy tính vẫn có thể đạt ngưỡng chữ ký onchain trong khi vẫn vận hành như một điểm lỗi thực tế duy nhất. 6. Resolv Protocol – Xấp xỉ 26,8 Triệu USD Resolv Protocol đã bị khai thác vào ngày 22 tháng 3 sau khi một kẻ tấn công xâm phạm cơ sở hạ tầng cloud của nó và giành quyền truy cập một khóa do AWS Key Management Service kiểm soát. Resolv sử dụng một dịch vụ offchain để ủy quyền việc tạo USR sau khi người dùng gửi tài sản thế chấp. Theo phân tích sự cố của CertiK, kẻ tấn công thực hiện các khoản gửi USDC hợp lệ tương đối nhỏ, rồi dùng vai trò dịch vụ bị xâm phạm để ủy quyền cho khoảng 80 triệu USR thông qua hai giao dịch. Hợp đồng xác minh rằng việc ủy quyền đến từ dịch vụ đã được phê duyệt. Hợp đồng đặt ra một đầu ra tối thiểu nhưng không áp đặt một giới hạn tối đa gắn với số tài sản thế chấp mà người dùng đã gửi. Khi dịch vụ đặc quyền bị xâm phạm, kẻ tấn công có thể tạo các chữ ký hợp lệ về mặt mật mã nhưng không được hỗ trợ về mặt kinh tế. Điều này không có nghĩa là các dịch vụ quản lý khóa cloud vốn không phù hợp với cơ sở hạ tầng crypto. Vấn đề thiết kế lớn hơn là mức “quyền lực kinh tế” không bị hạn chế mà vai trò dịch vụ đó được cấp. Một khóa được bảo vệ vẫn có thể trở thành điểm lỗi thảm họa khi hợp đồng nhận chữ ký không tự mình thực thi các tỷ lệ tài sản thế chấp, giới hạn đúc (minting ceilings), giới hạn giao dịch hoặc tốc độ rút. 7. Truebit – 26 Triệu USD Truebit đã bị khai thác vào ngày 8 tháng 1 thông qua lỗ hổng tràn số nguyên (integer-overflow) trong một hợp đồng bonding-curve được triển khai vào năm 2021. Hợp đồng đã được biên dịch bằng Solidity 0.5.3, trước khi có cơ chế tự động chống tràn trong Solidity 0.8.0. Kẻ tấn công cung cấp một giá trị cực lớn khiến phép tính số học bị “quấn vòng” về một số gần như bằng 0. Điều này cho phép đúc ra lượng TRU lớn gần như với giá ETH rất ít, rồi đổi lấy ETH thật do hợp đồng nắm giữ. Chainalysis ước tính khoản lỗ chính là 26,2 triệu USD. CertiK đặt tổng số tiền gần hơn 26,6 triệu USD, bao gồm khoảng 224.000 USD do một kẻ tấn công thứ hai chiết xuất. Mã triển khai có lỗ hổng chưa được xác minh công khai trên Etherscan. Điều đó không ngăn được kẻ tấn công phân tích nó. Bytecode hợp đồng có thể được giải mã ngược (decompile), hành vi biên dịch cũ có thể được xác định, và các lỗ hổng bị nghi ngờ có thể được kiểm thử thông qua mô phỏng hoặc các nhánh fork blockchain. Truebit là trường hợp ngoại lệ rõ ràng nhất so với mô hình chung được quan sát thấy trong năm 2026. Khoản lỗ của nó đến từ logic thực thi công khai, thay vì quyền hành động trong vận hành bị xâm phạm. Nó cũng cho thấy vì sao các hợp đồng “ngủ yên” (dormant) vẫn phải nằm trong phạm vi audit, giám sát và chương trình bug-bounty miễn là chúng còn giữ tiền hoặc còn có quyền hạn. Vì sao Echo Protocol không được xếp hạng như một vụ trộm 76,7 Triệu USD Echo Protocol đôi khi được mô tả là bị tổn thất 76,7 triệu USD vì một kẻ tấn công đã dùng khóa quản trị (administrator key) bị xâm phạm để đúc 1.000 eBTC không có đảm bảo (unbacked) mang giá trị danh nghĩa đó. Kẻ tấn công không chiết xuất 76,7 triệu USD tài sản thật. Theo Merkle Science, 45 eBTC gian lận đã được gửi vào giao thức cho vay Curvance. Kẻ tấn công đã vay khoảng 11,29 WBTC, trị giá xấp xỉ 867.000 USD, trước khi 955 eBTC còn lại không có đảm bảo bị đốt. Vì vậy, các con số chính xác là:

  • Phát hành gian lận: Xấp xỉ 76,7 triệu USD eBTC theo giá trị danh nghĩa.
  • Tài sản thật bị chiết xuất: Xấp xỉ 867.000 USD WBTC.
  • Nguồn cung còn lại không có đảm bảo: Bị đốt sau sự cố.

Việc xếp toàn bộ giá trị danh nghĩa là bị đánh cắp sẽ phóng đại mức độ thiệt hại thực tế do sự kiện đó gây ra lên gần 90 lần. Echo vẫn phơi bày một vấn đề rủi ro tài sản thế chấp quan trọng. Oracle của Curvance đã nhận ra đúng giá trị thị trường mà eBTC được gán, nhưng nó không thể xác định rằng các token cụ thể đó đã được tạo ra mà không có hỗ trợ. Tính toàn vẹn giá (price integrity) không giống với tính toàn vẹn phát hành (issuance integrity). Các giao thức cho vay nhận tài sản thế chấp do bên ngoài phát hành cần có cơ chế cho việc tạo nguồn cung bất thường, thay đổi quyền đúc, khoản nạp tài sản thế chấp đột ngột, xác minh hỗ trợ và rủi ro hành chính cấp nhà phát hành. Một nguồn cấp dữ liệu giá đúng không thể tự trả lời các câu hỏi đó. Lỗi Chung Là Mặt Phẳng Điều Khiển (Control Plane) Các sự cố lớn nhất trong năm 2026 không chia sẻ một lỗ hổng trong một đoạn mã duy nhất. Chúng chia sẻ các điểm yếu trong những hệ thống chịu trách nhiệm quyết định mã được phép làm gì.

Trong thuật ngữ hạ tầng truyền thống, lớp thực thi (execution layer) xử lý hoạt động thông thường, trong khi mặt phẳng điều khiển (control plane) xác định quyền truy cập, cấu hình, nguồn dữ liệu đáng tin cậy và các hành động đặc biệt.

Sự phân biệt này phản ánh rất sát các sự cố lớn nhất:

Kelp: Một verifier đã chấp nhận phiên bản giả mạo của hoạt động chuỗi nguồn.

Drift: Các chữ ký hợp lệ chuyển giao quyền kiểm soát hành chính.

Step: Các thiết bị điều hành bị xâm phạm làm lộ quyền kiểm soát kho quỹ.

Humanity: Một endpoint bị xâm phạm làm lộ các khóa đặc quyền.

Resolv: Một vai trò dịch vụ bị xâm phạm tạo ra các ủy quyền hợp lệ về mặt chữ ký nhưng không được hỗ trợ về mặt kinh tế.

Echo: Một khóa quản trị có thể cấp quyền đúc không giới hạn.

Truebit: Trường hợp ngoại lệ là lỗi số học trong code hợp đồng cũ.

CertiK ghi nhận 204 sự cố liên quan đến lỗ hổng mã (code-vulnerability) trong nửa đầu năm, tạo ra khoảng 151,6 triệu USD lỗ. Việc xâm phạm ví gây ra 444,5 triệu USD chỉ trong 33 sự cố. Điều này tương đương mức trung bình khoảng 743.000 USD cho mỗi sự cố lỗ hổng mã và 13,5 triệu USD cho mỗi sự cố xâm phạm ví. Trung bình, một vụ xâm phạm ví đắt hơn khoảng 18 lần. So sánh này không làm giảm tầm quan trọng của việc audit hợp đồng thông minh. Nó cho thấy rằng việc audit hợp đồng nhưng loại trừ các bên ký, phụ thuộc RPC, giao diện hành chính, vai trò cloud và các cơ chế khẩn cấp sẽ khiến một phần đáng kể của hệ thống tài chính không được kiểm thử. Năm Cơ Chế Kiểm Soát Giải Quyết Các Lỗi Thực Sự Thực thi giới hạn kinh tế sau khi xác thực Một chữ ký hợp lệ phải chứng minh ai đã phê duyệt một hành động. Nó không nên cấp quyền lực kinh tế vô hạn. Việc đúc, cầu nối, phê duyệt tài sản thế chấp và rút tiền vẫn có thể bị hạn chế thông qua kích thước giao dịch tối đa, giới hạn luân phiên, tỷ lệ tài sản thế chấp, độ trễ theo thời gian, giới hạn theo từng loại tài sản và các cơ chế tự động tạm dừng. Các cơ chế này có thể không ngăn chặn việc đánh cắp thông tin xác thực (credential compromise), nhưng có thể ngăn một khóa bị xâm phạm tạo ra ngay một nghĩa vụ/tải trách nhiệm kinh tế vô hạn.

Đo tính độc lập, không phải số lượng khóa Một multisig 3/5 không được xem là phân tán một cách có ý nghĩa khi 3 khóa có thể được khôi phục từ một laptop hoặc bị kiểm soát thông qua cùng một tài khoản công ty. Hướng dẫn quản lý khóa của NIST nhấn mạnh các biện pháp kiểm soát vòng đời, bao gồm ủy quyền, sao lưu, trách nhiệm giải trình, phân tách nhiệm vụ, phản ứng khi bị xâm phạm và bảo vệ vật liệu tạo khóa. Các giao thức nên xác định liệu các “người ký” được cho là độc lập có dùng chung thiết bị, trình quản lý mật khẩu, thuê bao cloud, quy trình khôi phục, vị trí vật lý hay các tuyến báo cáo hay không.

Giám sát mối quan hệ, không chỉ giám sát giao dịch Mỗi giao dịch trong vụ khai thác Kelp đều trông có vẻ hợp lệ. Lỗi có thể phát hiện nằm ở sự thiếu vắng mối quan hệ giữa hai chuỗi: rsETH được phát hành trên Ethereum mà không được đốt trên chuỗi nguồn. Giám sát cầu nối (bridge monitoring) cần liên tục đối chiếu việc khóa (locks), đốt (burns), đúc (mints) và giải phóng (releases) trên mọi mạng liên quan. Các kiểm tra bất biến tương tự có thể đối chiếu tài sản thế chấp gửi vào với token được đúc, dự trữ với nguồn cung đang lưu hành, và giới hạn rút đã được phê duyệt với dòng tiền rút thực tế. Mô phỏng ý định hành chính trước khi ký Ví phần cứng bảo vệ khóa cá nhân, nhưng không thể xác định liệu người dùng hợp pháp có đang phê duyệt một giao dịch độc hại hay không. Các giao dịch hành chính nên được giải mã và mô phỏng trong một môi trường tách biệt trước khi thực thi. Người ký cần thấy các thay đổi quyền hạn kết quả, các tài sản thế chấp mới được phê duyệt, thông số định giá, giới hạn rút, nâng cấp hợp đồng và các lần chuyển quyền sở hữu—không chỉ thấy mã băm giao dịch (transaction hash) hay một nhắc nhở ví mờ/khó hiểu.

Giữ các hợp đồng cũ trong “vùng an ninh” Một hợp đồng không trở nên an toàn hơn chỉ vì nó đã vận hành nhiều năm mà không có sự cố. Mọi triển khai nắm giữ tài sản, xử lý việc đổi/chuộc (redemptions), kiểm soát quyền của giao thức, hoặc vẫn còn kết nối với các sản phẩm hiện tại nên có mã nguồn đã được xác minh, giả định của trình biên dịch được tài liệu hóa, giám sát chủ động, và nằm trong phạm vi audit cùng các chương trình bug-bounty.

AI đang khuếch đại các mô hình gian lận hiện hữu AI không tạo ra các lỗ hổng cốt lõi nằm sau Kelp, Drift, Resolv hay Echo. Hiệu ứng tức thời hơn của nó là làm giảm chi phí cho việc nghiên cứu mục tiêu, giả mạo danh tính, bản địa hóa và duy trì liên lạc bền bỉ. Báo cáo Tội phạm Crypto 2026 của Chainalysis, phân tích hoạt động năm 2025, cho thấy các hoạt động lừa đảo có liên kết nhận diện được với nhà cung cấp dịch vụ AI có lợi nhuận cao hơn khoảng 4,5 lần so với các scam không có những liên kết đó. Bằng chứng này không nên được trình bày như là chứng minh rằng mọi cuộc tấn công tinh vi trong năm 2026 đều dùng AI. Nó cho thấy các hoạt động có trợ giúp bởi AI đã tạo ra lợi nhuận cao hơn và có thể khiến nhiều kỹ thuật đã có dễ mở rộng quy mô hơn:

Giả mạo danh tính

Giả mạo video và giọng nói bằng deepfake.

Trinh sát nâng cao

Nghiên cứu mục tiêu trên mạng xã hội và mạng chuyên nghiệp.

Kỹ thuật xã hội đa ngôn ngữ

Các cuộc trò chuyện kéo dài bằng nhiều ngôn ngữ.

Phishing thích nghi

Giao diện bị nhân bản và trang phishing được cá nhân hóa.

Nghiên cứu lỗ hổng tự động

Phân tích tự động hợp đồng và bytecode đã giải mã ngược.

Khả năng phát triển là sự kết hợp giữa phương pháp xã hội và kỹ thuật. Kỹ thuật xã hội có được thông tin xác thực hoặc quyền ủy quyền; các quyền sẵn có của giao thức chuyển đổi quyền truy cập đó thành một khoản lỗ tài chính. Thay đổi quy định: Trách nhiệm giải trình, không phải cơ chế khai thác Giai đoạn chuyển tiếp của MiCA ở Liên minh châu Âu đã kết thúc vào ngày 1 tháng 7 năm 2026. Các nhà cung cấp dịch vụ tài sản crypto thuộc phạm vi thường hiện nay cần được ủy quyền để tiếp tục hoạt động trong EU, tùy thuộc phạm vi của quy định và các quyết định giám sát ở từng quốc gia. MiCA có thể củng cố quản trị, lưu ký, kiểm soát vận hành và trách nhiệm giải trình. Nó không thể quyết định liệu một cây cầu có dùng verifier độc lập hay không, các khóa đặc quyền có được tách biệt đúng cách hay không, hoặc liệu một người ký được ủy quyền có hiểu một giao dịch độc hại hay không. Đạo luật GENIUS của Mỹ (US GENIUS Act) đã được ký thành luật vào ngày 18 tháng 7 năm 2025 và thiết lập khung liên bang cho stablecoin thanh toán. Đó không phải là một cơ chế tổng quát về an ninh mạng cho mọi cầu nối, sàn giao dịch, ví hay giao thức DeFi. Quy định xác định ai chịu trách nhiệm và cần có các biện pháp bảo vệ nào. Kỹ thuật an ninh xác định liệu một thông điệp bị giả mạo, một khóa bị xâm phạm hoặc một phê duyệt độc hại có thể thực thi trước khi các biện pháp đó phản ứng.

Những gì cần theo dõi trong phần còn lại của năm 2026 Bức tranh an ninh cuối cùng của năm 2026 cần được đánh giá dựa trên nhiều hơn là tổng lỗ tiêu đề lũy kế.

Trí tuệ an ninh: Các chỉ báo quan trọng

Độ tập trung tổn thất

Liệu một vài sự cố cực đoan có tiếp tục chiếm ưu thế trong tổng số cả năm hay không.

Bề mặt tấn công

Liệu các vụ xâm phạm ví, hành chính, cloud và cơ sở hạ tầng còn gây chi phí lớn hơn các vụ khai thác mã hay không.

Thiệt hại đã điều chỉnh theo phục hồi

Phần nào còn thiếu sau đóng băng, thanh toán và các khoản hoàn trả đã thương lượng.

Chất lượng quy kết

Liệu các liên kết ban đầu tới các nhóm do nhà nước hậu thuẫn có được củng cố bằng các cuộc điều tra đã hoàn tất hay không.

Mức độ áp dụng kiểm soát

Liệu các giao thức có giới thiệu xác minh độc lập, mô phỏng giao dịch, tách khóa và các giới hạn kinh tế có thể thực thi trước cuộc tấn công lớn tiếp theo hay không.

Bảng xếp hạng này là một ảnh chụp được chuẩn bị vào ngày 17 tháng 7, không phải là kỷ lục cuối cùng cho cả năm. Gần 46% của năm 2026 vẫn còn lại, và số liệu tổn thất lịch sử có thể tiếp tục thay đổi nhờ các đợt thu hồi tài sản, điều chỉnh giá token, các ví mới được xác định, và cách phân biệt rõ hơn giữa rủi ro danh nghĩa và hành vi trộm cắp đã thực hiện. Các bằng chứng ủng hộ một kết luận hẹp hơn: các sự cố giá trị cao ngày càng nhắm vào hệ thống điều khiển bao quanh hợp đồng thông minh, người ký, thiết bị, cơ sở hạ tầng RPC, dịch vụ đặc quyền và mạng xác minh—thay vì chỉ riêng logic hợp đồng.

Bài viết này chỉ nhằm mục đích giáo dục. Định giá các sự cố có thể thay đổi do biến động giá tài sản, các khoản thu hồi, quy kết được cập nhật và sự khác biệt giữa rủi ro phơi nhiễm gộp, chiết xuất thực tế và lỗ ròng.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim