Những vụ hack và lừa đảo crypto lớn nhất của năm 2026 cho đến nay

Các vụ hack, lừa đảo và khai thác (exploits) trong lĩnh vực crypto đã gây ra hơn 1,3 tỷ USD tổn thất gộp trong nửa đầu năm 2026, với một số sự cố lớn chiếm ưu thế trong tổng số liệu được ghi nhận. TL;DR

  • Các vụ hack, lừa đảo và khai thác crypto gây ra 1,316 tỷ USD tổn thất gộp trong nửa đầu năm 2026.
  • Kelp DAO, Drift Protocol và một nạn nhân phishing nhắm mục tiêu chiếm khoảng 65% tổng số đó.
  • Các sự cố lớn nhất đã làm lộ hạ tầng RPC, quyền quản trị, hệ thống ký (signing) hoặc các thiết bị đặc quyền, thay vì lỗi trong mã smart contract công khai.
  • Bảng xếp hạng này được chuẩn bị vào ngày 17 tháng 7, để lại 167 ngày, tương đương 45,8% của năm, cho các sự cố mới, các đợt phục hồi và việc gán lại thông tin nhằm thay đổi danh sách.

Tổn thất bảo mật trong crypto đạt 1,316 tỷ USD qua 344 vụ trong nửa đầu năm 2026, theo báo cáo bảo mật H1 của CertiK. Khoảng 115,3 triệu USD đã bị phong tỏa hoặc hoàn trả, giúp giảm mức lỗ đã điều chỉnh xuống khoảng 1,2 tỷ USD. Mức cải thiện có vẻ như so với năm 2025 cần có bối cảnh. Tổng số nửa đầu năm trước bao gồm vụ vi phạm đặc biệt trị giá 1,45 tỷ USD của Bybit. Khi loại trừ riêng sự kiện đơn lẻ đó, CertiK ước tính các tổn thất tương tự đã tăng khoảng 28% trong năm 2026. Phân bổ các khoản lỗ quan trọng không kém tổng số. Chi phí trung bình cho mỗi sự cố khoảng 3,82 triệu USD, trong khi mức lỗ trung vị chỉ là 138.703 USD. Do đó, mức trung bình cao hơn trung vị hơn 27 lần, cho thấy một vài thất bại cực đoan đã đẩy kết quả chung lên. Chỉ riêng 3 sự cố—Kelp DAO, Drift Protocol và vụ trộm phishing nhắm mục tiêu trị giá 284 triệu USD—đã chiếm khoảng 65% tổng số lỗ do phishing được ghi nhận trong nửa đầu năm. Cần nhiều hơn một con số cho một bảng xếp hạng lỗ Các báo cáo về sự cố crypto thường so sánh các số liệu đo các dạng thiệt hại khác nhau.

Tổn thất gộp

Giá trị bị lấy khỏi một giao thức hoặc nạn nhân trước khi có các khoản thu hồi.

Chiết xuất thực tế (realized extraction)

Tài sản mà kẻ tấn công chuyển đổi thành giá trị kinh tế có thể chuyển nhượng thành công.

Tổn thất ròng (net loss)

Số tiền vẫn còn thiếu sau các đợt phong tỏa, hoàn trả, trả nợ và thu hồi.

Nghĩa vụ của người dùng (user liabilities)

Các khoản phải trả/đòi hỏi của một nền tảng, có thể lớn hơn hoặc nhỏ hơn số tiền mà kẻ tấn công ban đầu thu được.

Rủi ro theo giá trị danh nghĩa (notional exposure)

Giá trị lý thuyết của các tài sản bị phát hành gian lận hoặc bị đặt vào rủi ro, ngay cả khi kẻ tấn công không thể tiền tệ hóa toàn bộ số đó.

Bảng xếp hạng dưới đây chủ yếu sử dụng tổn thất gộp được báo cáo. Các khoản thu hồi, định giá tranh chấp và chênh lệch giữa tiền thu của kẻ tấn công và nghĩa vụ của nền tảng được nêu riêng. Với các sự cố liên quan đến việc tạo token không được hỗ trợ (unbacked), realized extraction có ý nghĩa hơn so với giá trị danh nghĩa của lượng cung gian lận. Nếu không, một kẻ tấn công tạo ra 100 triệu USD token kém thanh khoản nhưng chỉ rút được 1 triệu USD tài sản thế chấp thật có thể bị xếp hạng sai là đã trộm trọn 100 triệu USD. Những tổn thất crypto lớn nhất được báo cáo của năm 2026

  1. Kelp DAO – 292 triệu USD Vào ngày 18 tháng 4, kẻ tấn công khiến hợp đồng bridge của Kelp DAO trên Ethereum phát hành khoảng 116.500 rsETH mà không có tương ứng việc đốt token (burn) trên chuỗi nguồn. Điều tra của Chainalysis cho thấy kẻ tấn công đã xâm phạm hai node RPC nội bộ dùng bởi Decentralized Verifier Network của LayerZero, đồng thời làm gián đoạn một endpoint RPC bên ngoài thông qua tấn công từ chối dịch vụ phân tán (DDoS). Các node bị can thiệp đã báo cáo một sự kiện burn trên chuỗi nguồn chưa từng xảy ra. Vì cấu hình bridge của Kelp dựa vào chỉ một verifier, nên không cần mạng độc lập thứ hai để xác nhận liệu burn được báo cáo có thật hay không. Hợp đồng đích nhận được một thông điệp đã được định dạng và ký đúng, sau đó giải phóng tài sản đúng như cách nó được lập trình. Lỗi xảy ra nằm ở hạ tầng cung cấp thông tin cho hợp đồng, chứ không nằm ở việc hợp đồng thực thi thông tin đó. Kelp đã tạm dừng các hợp đồng bị ảnh hưởng đủ nhanh để ngăn một lần rút tiền thứ hai liên quan đến khoảng 40.000 rsETH, rồi có trị giá khoảng 95 triệu USD. Sau đó, Arbitrum Security Council đã phong tỏa 30.766 ETH liên quan đến hoạt động “xuôi dòng” của kẻ tấn công. Chainalysis và LayerZero quy kết vụ việc cho Nhóm Lazarus của Triều Tiên, cụ thể là nhánh TraderTraitor. Việc quy kết được đưa ra bởi các bên trực tiếp tham gia điều tra, dù các kết luận liên quan đến tác nhân được nhà nước hậu thuẫn vẫn có thể thay đổi khi có thêm bằng chứng xuất hiện. Số tiền bị phong tỏa không xóa bỏ lỗi kế toán bridge ban đầu. Tổn thất gộp, số tiền có thể thu hồi, tiền thu của kẻ tấn công và bất kỳ phần thiếu bảo chứng nào còn lại nên được coi là các con số riêng.
  2. Drift Protocol – 285 triệu USD Drift Protocol đã mất khoảng 285 triệu USD vào ngày 1 tháng 4 sau khi kẻ tấn công giành được quyền kiểm soát hành chính của Security Council. Theo Chainalysis, những cá nhân đóng vai đại diện của một công ty giao dịch định lượng đã mất hàng tháng để xây dựng mối quan hệ với các đóng góp viên của Drift. Cuối cùng, các thành viên Security Council đã bị thuyết phục ký giao dịch bằng tính năng durable-nonce của Solana, cho phép các giao dịch được ký hợp lệ được giữ lại và thực thi ở thời điểm sau. Các giao dịch đó chuyển quyền kiểm soát hành chính sang một địa chỉ do kẻ tấn công kiểm soát. Khi giành được quyền đó, kẻ tấn công đã gỡ giới hạn rút tiền, phê duyệt một token gần như vô giá có tên CVT làm tài sản thế chấp, gán cho nó một định giá nhân tạo, và nạp 500 triệu đơn vị. Vị thế kết quả được dùng để rút USDC, SOL, ETH và các tài sản khác mang giá trị thật bên ngoài. Việc chiếm quyền hành chính diễn ra thông qua hai giao dịch được thực hiện cách nhau 1 giây, nhưng các lần rút tiền tiếp theo vẫn tiếp diễn trong một khoảng thời gian dài hơn. Vì vậy, mô tả toàn bộ mức lỗ 285 triệu USD là xảy ra trong 10 giây sẽ không chính xác. Chainalysis dựa một phần vào quá trình tái dựng của Drift và ghi nhận rằng tài khoản này vẫn chưa được xác minh độc lập thông qua một đợt rà soát bên thứ ba hoàn tất. Bằng chứng sơ bộ phù hợp với các hoạt động trước đó của Triều Tiên, nhưng quy kết chính thức vẫn đang chờ. Sau đó, Drift thảo luận về khoảng 295 triệu USD thiệt hại của người dùng. Con số cao hơn này dường như phản ánh các khoản nợ/khả năng chi trả của nền tảng (liabilities) hơn là tiền thu ban đầu của kẻ tấn công và không nên được coi như một ước tính thay thế cho cùng một lượng.
  3. Tổn thất Phishing Nhắm Mục Tiêu Được CertiK Báo Cáo – 284 triệu USD Theo CertiK, một cá nhân duy nhất đã mất khoảng 284 triệu USD trong một vụ việc kỹ thuật xã hội nhắm mục tiêu diễn ra vào tháng 1. Danh tính nạn nhân và toàn bộ chuỗi tấn công chưa được công bố công khai. Điều đó hạn chế các kết luận có thể rút ra một cách có trách nhiệm về cấu hình ví, phương thức kỹ thuật xã hội chính xác, và triển vọng thu hồi. Tuy nhiên, quy mô vẫn là đáng kể. Một ví do tư nhân kiểm soát tạo ra lượng thiệt hại tài chính gần tương đương với vụ vi phạm của Drift Protocol và vượt quá tổng thiệt hại kết hợp của đa số các lỗ hổng khai thác nhỏ hơn được ghi nhận trong nửa đầu năm. CertiK thống kê 366,3 triệu USD lỗ do phishing trên 63 vụ trong H1. Số vụ phishing giảm 52,3% so với cùng kỳ năm 2025, nhưng mức lỗ chỉ giảm 10,8%. Bốn sự cố chiếm khoảng 85% tổng số lỗ do phishing. Dữ liệu cho thấy có sự thay đổi trong lựa chọn mục tiêu thay vì việc phishing biến mất. Các chiến dịch diện rộng vẫn phổ biến, nhưng kết quả tài chính ngày càng bị quyết định bởi một số ít hoạt động được chuẩn bị kỹ lưỡng, nhắm vào những người hoặc tổ chức kiểm soát khối lượng tài sản đáng kể trên chuỗi.
  4. Step Finance – Khoảng 40 triệu USD Step Finance cho biết khoảng 40 triệu USD đã bị rút khỏi ngân quỹ (treasury) vào ngày 31 tháng 1 sau khi các thiết bị được dùng bởi thành viên trong ban điều hành của họ bị xâm phạm. Trong bản cập nhật sự cố chính thức, dự án cho biết họ đã thu hồi khoảng 3,7 triệu USD từ tài sản Remora và thêm 1 triệu USD ở các vị thế khác.

Tuyên bố về sự cố bảo mật gần đây

Vào đầu giờ chiều ngày 31 tháng 1 (APAC), khoảng $40M đã bị rút khỏi ngân quỹ Step Finance. Nguyên nhân là do các thiết bị của ban điều hành chúng tôi bị xâm phạm.

Ngay lập tức sau khi phát hiện sự cố, chúng tôi bắt đầu làm việc…

— Step☀️ (@StepFinance_) February 2, 2026

Các ước tính onchain trước đó đặt mức lỗ gần hơn 27 triệu USD vì tập trung vào khoảng 261.854 SOL được xác định ban đầu đã rời khỏi các ví trong treasury. Con số sau đó của Step bao gồm một nhóm tài sản bị ảnh hưởng rộng hơn. Việc dùng ước tính gộp 40 triệu USD của dự án và báo cáo riêng số tiền đã thu hồi tạo ra bức tranh đầy đủ hơn so với chỉ chọn một con số mà không giải thích vì sao các ước tính khác nhau. Hậu quả tài chính của một cuộc tấn công cũng có thể vượt ra ngoài số tiền được chuyển cho kẻ tấn công. Tài chính khẩn cấp, chi phí pháp lý, bồi thường cho người dùng, hoạt động bị gián đoạn và doanh thu bị mất có thể khiến tác động kinh doanh cuối cùng lớn hơn khoản rút tiền ban đầu trên chuỗi. 5. Humanity Protocol – 36 triệu USD Humanity Protocol chịu một cuộc tấn công vào ngày 9 tháng 6 sau khi một thiết bị bị xâm phạm làm lộ dữ liệu ví và các khóa riêng (private keys) liên quan đến các tài khoản dự án có quyền đặc quyền. Trong phần giải thích chính thức, Humanity cho biết kẻ tấn công đã sao chép các khóa riêng từ thiết bị và dùng chúng để thực thi cuộc tấn công trên chuỗi. Dự án cũng cho biết hợp đồng H token trên Ethereum được bảo vệ bằng một clean multisig riêng biệt và cây cầu mainnet chính thống của họ (canonical mainnet bridge) không bị xâm phạm.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) June 12, 2026

Các ước tính được công bố dao động từ khoảng 31 triệu USD đến 36 triệu USD, một phần vì các H token bị đánh cắp được định giá theo các mức giá thị trường khác nhau và ở các giai đoạn khác nhau của sự cố. Vấn đề cấu trúc quan trọng hơn là sự tập trung của nhiều thông tin đăng nhập đặc quyền trên cùng một endpoint bị xâm phạm. Một cơ chế multisignature chỉ mang lại bảo vệ có ý nghĩa khi các khóa của nó được tách biệt giữa nhiều người, thiết bị, vị trí và môi trường quản trị. Một số thông tin đăng nhập được lưu trên hoặc có thể khôi phục từ cùng một máy tính vẫn có thể đáp ứng ngưỡng chữ ký trên chuỗi trong khi vẫn vận hành như một điểm lỗi thực tế duy nhất. 6. Resolv Protocol – Khoảng 26,8 triệu USD Resolv Protocol đã bị khai thác vào ngày 22 tháng 3 sau khi một kẻ tấn công xâm phạm hạ tầng đám mây của dự án và giành quyền truy cập vào một khóa do AWS Key Management Service kiểm soát. Resolv dùng một dịch vụ ngoại chuỗi (offchain) để ủy quyền việc tạo USR sau khi người dùng nạp tài sản thế chấp. Theo phân tích sự cố của CertiK, kẻ tấn công đã thực hiện các giao dịch gửi USDC hợp lệ tương đối nhỏ, sau đó dùng vai trò dịch vụ bị xâm phạm để ủy quyền tạo khoảng 80 triệu USR trên hai giao dịch. Hợp đồng xác minh rằng việc ủy quyền đến từ dịch vụ đã được phê duyệt. Nó đặt ra một mức đầu ra tối thiểu nhưng không áp đặt một mức tối đa gắn với tài sản thế chấp do người dùng nạp. Khi vai trò dịch vụ đặc quyền bị xâm phạm, kẻ tấn công có thể tạo chữ ký hợp lệ về mặt mật mã nhưng không được hỗ trợ về mặt kinh tế. Điều này không có nghĩa là các dịch vụ quản lý khóa đám mây vốn dĩ không phù hợp cho hạ tầng crypto. Vấn đề thiết kế lớn hơn là mức “quyền lực kinh tế” không bị hạn chế được cấp cho một vai trò dịch vụ duy nhất. Một khóa được bảo vệ vẫn có thể trở thành điểm lỗi thảm họa khi hợp đồng nhận các chữ ký của nó không tự mình thực thi các tỷ lệ tài sản thế chấp, trần đúc (minting ceilings), giới hạn giao dịch hoặc tốc độ rút tiền. 7. Truebit – 26 triệu USD Truebit đã bị khai thác vào ngày 8 tháng 1 thông qua lỗ hổng tràn số nguyên (integer-overflow) trong một hợp đồng bonding-curve được triển khai vào năm 2021. Hợp đồng này được biên dịch với Solidity 0.5.3, trước khi cơ chế tự động chống tràn được giới thiệu trong Solidity 0.8.0. Kẻ tấn công cung cấp một giá trị cực kỳ lớn khiến phép tính số học bị “quay vòng” về một số gần bằng không. Điều này cho phép đúc một lượng lớn TRU với gần như không cần ETH, rồi sau đó đổi lấy ETH thật được giữ trong hợp đồng. Chainalysis ước tính khoản lỗ chính là 26,2 triệu USD. CertiK đặt tổng số tiền gần hơn 26,6 triệu USD, bao gồm khoảng 224.000 USD bị trích xuất bởi một kẻ tấn công thứ hai. Việc triển khai có lỗ hổng chưa từng được xác minh công khai trên Etherscan. Điều đó không ngăn cản kẻ tấn công xem xét nó. Bytecode hợp đồng có thể được giải mã ngược (decompile), hành vi cũ của trình biên dịch có thể được xác định, và các lỗ hổng nghi ngờ có thể được kiểm thử thông qua mô phỏng hoặc các nhánh tách (fork) blockchain. Truebit là ngoại lệ lớn nhất, rõ ràng nhất so với mô hình tổng thể được thấy trong năm 2026. Lỗ của nó đến từ logic thực thi công khai của hợp đồng, chứ không phải từ việc bị xâm phạm quyền vận hành. Nó cũng cho thấy vì sao các hợp đồng “ngủ yên” (dormant) phải tiếp tục nằm trong phạm vi audit, giám sát và bug-bounty miễn là chúng còn nắm giữ tiền hoặc quyền. Tại sao Echo Protocol không được xếp hạng như một vụ trộm 76,7 triệu USD Echo Protocol đôi khi được mô tả là chịu một khoản lỗ 76,7 triệu USD vì một kẻ tấn công dùng khóa quản trị bị xâm phạm để mint 1.000 eBTC không được hỗ trợ, mang giá trị danh nghĩa tương ứng. Kẻ tấn công đã không trích xuất 76,7 triệu USD tài sản thật. Theo Merkle Science, 45 eBTC gian lận đã được nạp vào giao thức cho vay Curvance. Kẻ tấn công đã vay khoảng 11,29 WBTC, trị giá khoảng 867.000 USD, trước khi 955 eBTC không được hỗ trợ còn lại bị đốt. Vì vậy các con số chính xác là:

  • Phát hành gian lận: Khoảng 76,7 triệu USD eBTC theo giá trị danh nghĩa.
  • Tài sản thật được trích xuất: Khoảng 867.000 USD WBTC.
  • Cung còn lại không được hỗ trợ: Bị đốt sau sự cố.

Việc phân loại toàn bộ lượng danh nghĩa như bị đánh cắp sẽ thổi phồng thiệt hại thực tế lên gần 90 lần. Echo vẫn phơi bày một vấn đề rủi ro tài sản thế chấp quan trọng. Oracle của Curvance đã nhận đúng giá trị thị trường được gán cho eBTC, nhưng nó không thể xác định rằng những token cụ thể đó đã được tạo ra mà không có bảo chứng. Tính toàn vẹn về giá không giống với tính toàn vẹn về phát hành. Các giao thức cho vay chấp nhận tài sản thế chấp do bên ngoài phát hành cần có cơ chế cho việc tạo cung bất thường, thay đổi quyền đúc (minting authority), nạp tài sản thế chấp đột ngột, xác minh bảo chứng và rủi ro quản trị cấp người phát hành. Một nguồn cấp giá đúng không thể tự trả lời những câu hỏi đó. Lỗi phổ biến nằm ở Control Plane Các sự cố lớn nhất năm 2026 không chia sẻ một lỗ hổng trong một mảng mã duy nhất. Chúng chia sẻ các điểm yếu trong những hệ thống chịu trách nhiệm quyết định mã được phép làm gì. Theo thuật ngữ hạ tầng truyền thống, lớp thực thi (execution layer) xử lý hoạt động bình thường, còn control plane xác định quyền hạn, cấu hình, nguồn dữ liệu đáng tin cậy và các hành động đặc biệt.

Sự phân biệt đó khớp chặt với các sự cố lớn nhất:

Kelp: Một verifier chấp nhận một phiên bản đã được chế tạo của hoạt động chuỗi nguồn.

Drift: Các chữ ký hợp lệ chuyển quyền kiểm soát hành chính.

Step: Các thiết bị điều hành bị xâm phạm làm lộ quyền quản trị treasury.

Humanity: Một endpoint bị xâm phạm làm lộ các khóa đặc quyền.

Resolv: Một vai trò dịch vụ bị xâm phạm tạo ra các ủy quyền hợp lệ nhưng không được hỗ trợ về mặt kinh tế.

Echo: Một khóa quản trị có thể cấp quyền đúc không giới hạn.

Truebit: Ngoại lệ là một lỗi số học trong mã hợp đồng cũ.

CertiK ghi nhận 204 vụ sự cố do lỗ hổng trong mã (code-vulnerability) trong nửa đầu năm, tạo ra khoảng 151,6 triệu USD tổn thất. Các vụ xâm phạm ví gây ra 444,5 triệu USD tổn thất trên chỉ 33 vụ. Điều đó tương đương mức trung bình khoảng 743.000 USD cho mỗi vụ lỗ hổng mã và 13,5 triệu USD cho mỗi vụ xâm phạm ví. Trung bình, một vụ xâm phạm ví tốn kém hơn khoảng 18 lần. So sánh này không làm giảm tầm quan trọng của audit smart contract. Nó chỉ ra rằng việc audit hợp đồng trong khi loại trừ các bên ký (signers), phụ thuộc RPC, các giao diện quản trị, vai trò đám mây và các cơ chế kiểm soát khẩn cấp sẽ để lại một phần đáng kể của hệ thống tài chính chưa được kiểm thử. Năm cơ chế kiểm soát giải quyết đúng các thất bại thực sự Thực thi giới hạn kinh tế sau khi xác thực Một chữ ký hợp lệ phải chứng minh ai đã phê duyệt một hành động. Nó không nên cấp quyền hạn kinh tế không giới hạn. Việc mint, bridging, phê duyệt tài sản thế chấp và rút tiền vẫn có thể bị hạn chế thông qua kích thước giao dịch tối đa, giới hạn luân phiên (rolling limits), tỷ lệ tài sản thế chấp, độ trễ theo thời gian, trần theo từng loại tài sản và các lần tạm dừng tự động. Các cơ chế này có thể không ngăn chặn việc lộ thông tin đăng nhập, nhưng chúng có thể ngăn một khóa bị xâm phạm không thể ngay lập tức tạo ra một khoản nghĩa vụ vô hạn. Đo mức độ độc lập, không phải số lượng khóa Một multisig 3-of-5 không phân tán một cách có ý nghĩa khi ba khóa có thể được khôi phục từ một chiếc laptop hoặc được điều khiển thông qua cùng một tài khoản công ty. Hướng dẫn quản lý khóa của NIST nhấn mạnh các cơ chế kiểm soát vòng đời, gồm: ủy quyền, sao lưu, trách nhiệm giải trình, tách biệt nhiệm vụ, phản ứng khi bị xâm phạm và bảo vệ vật liệu/khối khóa (keying material). Các giao thức nên xác định liệu những người ký được cho là độc lập có dùng chung thiết bị, trình quản lý mật khẩu, tenant đám mây, quy trình khôi phục, vị trí vật lý hoặc tuyến báo cáo hay không. Giám sát mối quan hệ, không chỉ giao dịch Mọi giao dịch riêng lẻ trong vụ khai thác của Kelp đều trông có vẻ hợp lệ. Lỗi có thể phát hiện được nằm ở việc thiếu mối liên kết giữa hai chuỗi: rsETH được phát hành trên Ethereum mà không bị đốt trên chuỗi nguồn. Giám sát bridge cần liên tục đối soát các lệnh khóa (locks), burn, mint và release trên mọi mạng liên quan. Các kiểm tra bất biến (invariant) tương tự có thể so sánh tài sản thế chấp được nạp với token được mint, dự trữ với tổng cung lưu hành, và giới hạn rút tiền đã được phê duyệt với dòng tiền rút thực tế. Mô phỏng ý định quản trị trước khi ký Ví phần cứng bảo vệ private keys, nhưng không thể xác định liệu người dùng hợp pháp có đang phê duyệt một giao dịch độc hại hay không. Các giao dịch hành chính nên được giải mã và mô phỏng trong một môi trường tách biệt trước khi thực thi. Người ký cần thấy các thay đổi quyền hạn kết quả, các tài sản thế chấp mới được phê duyệt, các thông số định giá, giới hạn rút tiền, nâng cấp hợp đồng và việc chuyển quyền sở hữu, chứ không chỉ có một mã băm giao dịch (transaction hash) hoặc một lời nhắc ví mờ/không rõ ràng. Giữ các hợp đồng cũ trong “vùng an ninh” Một hợp đồng không trở nên an toàn hơn chỉ vì nó đã vận hành nhiều năm mà không xảy ra sự cố. Mọi triển khai nắm giữ tài sản, xử lý các yêu cầu chuộc lại (redemptions), kiểm soát quyền của giao thức hoặc vẫn được kết nối với các sản phẩm hiện tại nên có mã nguồn đã được xác minh, giả định trình biên dịch đã được ghi chép, giám sát đang hoạt động và nằm trong phạm vi các chương trình audit và bug-bounty. Việc giải mã ngược có hỗ trợ AI có thể giảm thời gian kẻ tấn công cần để tìm ra lỗi số học cũ, lỗi kiểm soát truy cập hoặc lỗi xác thực. Bảo mật dựa vào việc che giấu (security through obscurity) sẽ kém hiệu quả hơn khi các công cụ đó ngày càng tốt lên. AI đang khuếch đại các mô hình gian lận sẵn có AI không tạo ra các lỗ hổng cốt lõi đứng sau Kelp, Drift, Resolv hoặc Echo. Tác động ngay lập tức của nó là giảm chi phí cho việc nghiên cứu mục tiêu, mạo danh, bản địa hóa và duy trì liên lạc dài hạn. Báo cáo tội phạm crypto năm 2026 của Chainalysis, phân tích hoạt động năm 2025, cho thấy các hoạt động lừa đảo có liên kết nhận diện được tới nhà cung cấp dịch vụ AI có lợi nhuận cao hơn khoảng 4,5 lần so với các vụ lừa đảo không có các liên kết đó. Bằng chứng này không nên được trình bày như chứng minh rằng mọi cuộc tấn công tinh vi trong năm 2026 đều dùng AI. Nó cho thấy các hoạt động hỗ trợ AI đã tạo ra lợi nhuận cao hơn từ trước và có thể làm một số kỹ thuật đã tồn tại dễ mở rộng quy mô hơn:

Định danh tổng hợp

Giả mạo video và giọng nói bằng deepfake.

Trinh sát nâng cao

Nghiên cứu mục tiêu trên mạng xã hội và mạng nghề nghiệp.

Kỹ thuật xã hội đa ngôn ngữ

Các cuộc trò chuyện kéo dài bằng nhiều ngôn ngữ.

Phishing thích ứng

Giao diện được sao chép và trang phishing cá nhân hóa.

Tự động hóa nghiên cứu lỗ hổng

Phân tích tự động hợp đồng và bytecode đã giải mã ngược.

Khả năng cao là sự phát triển sẽ là sự kết hợp giữa phương pháp xã hội và kỹ thuật. Kỹ thuật xã hội lấy thông tin đăng nhập hoặc ủy quyền; quyền trong giao thức sẵn có chuyển quyền truy cập đó thành một khoản lỗ tài chính. Thay đổi quy định cần trách nhiệm giải trình, không phải chi tiết về khai thác Giai đoạn chuyển tiếp MiCA của Liên minh châu Âu đã kết thúc vào ngày 1 tháng 7 năm 2026. Các nhà cung cấp dịch vụ tài sản crypto thuộc diện quản lý nhìn chung hiện cần được cấp phép để tiếp tục hoạt động tại EU, tùy thuộc phạm vi của quy định và các quyết định giám sát ở từng quốc gia. MiCA có thể củng cố quản trị, lưu ký, kiểm soát vận hành và trách nhiệm giải trình. Nó không thể quyết định liệu một bridge có dùng các verifier độc lập hay không, liệu các khóa đặc quyền có được tách biệt đúng cách hay không, hoặc liệu người ký được ủy quyền có hiểu một giao dịch độc hại hay không. Luật US GENIUS Act được ký thành luật vào ngày 18 tháng 7 năm 2025 và thiết lập một khung pháp lý liên bang cho stablecoin thanh toán. Nó không phải là một chế độ an ninh mạng chung cho mọi bridge, sàn giao dịch, ví hay giao thức DeFi. Quy định quyết định ai chịu trách nhiệm và những biện pháp bảo vệ cần tồn tại. Kỹ thuật bảo mật quyết định liệu một thông điệp bị giả mạo, một khóa bị xâm phạm hoặc một phê duyệt độc hại có thể thực thi trước khi các biện pháp bảo vệ kịp phản hồi. Cần theo dõi gì trong phần còn lại của năm 2026 Bức tranh an ninh cuối cùng của năm 2026 nên được đánh giá dựa trên nhiều hơn tổng lỗ theo tiêu đề.

Trí tuệ an ninh: Các chỉ báo then chốt

Tập trung tổn thất

Liệu một vài sự cố cực đoan có tiếp tục chiếm ưu thế trong tổng số của cả năm hay không.

Mặt tấn công

Liệu các vụ xâm phạm ví, hành chính, đám mây và hạ tầng có tiếp tục tốn kém hơn các vụ khai thác mã hay không.

Thiệt hại sau điều chỉnh theo phục hồi

Bao nhiêu vẫn còn thiếu sau các đợt phong tỏa, trả nợ và các khoản hoàn trả được thương lượng.

Chất lượng quy kết

Liệu các liên kết ban đầu tới các nhóm được nhà nước hậu thuẫn có được củng cố bằng các cuộc điều tra hoàn tất hay không.

Mức độ áp dụng kiểm soát

Liệu các giao thức có giới thiệu xác minh độc lập, mô phỏng giao dịch, tách khóa và các giới hạn kinh tế có thể thực thi hay không trước cuộc tấn công lớn tiếp theo.

Bảng xếp hạng này là một ảnh chụp nhanh được chuẩn bị vào ngày 17 tháng 7, không phải là kỷ lục cuối cùng cho cả năm. Gần 46% của năm 2026 vẫn còn lại, và các số liệu tổn thất trong lịch sử có thể tiếp tục thay đổi nhờ thu hồi tài sản, điều chỉnh giá token, phát hiện thêm ví mới và phân biệt rõ hơn giữa rủi ro danh nghĩa và hành vi trộm cắp đã hiện thực. Bằng chứng ủng hộ một kết luận hẹp hơn: các sự cố có giá trị cao ngày càng nhắm tới các hệ thống control quanh smart contract, người ký (signers), thiết bị, hạ tầng RPC, dịch vụ đặc quyền và mạng xác minh, thay vì chỉ lỗi logic hợp đồng.

Bài viết này chỉ nhằm mục đích giáo dục. Định giá các sự cố có thể thay đổi do biến động giá tài sản, các khoản thu hồi, việc quy kết được điều chỉnh và sự khác biệt giữa phơi nhiễm gộp, chiết xuất đã hiện thực và tổn thất ròng.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim