Cộng Thức
BTC $63,063.1 -0.05%
ETH $1,854.99 -0.77%
SOL $72.82 -0.25%
BNB $582.6 +0.62%
XRP $1.08 +1.40%
DOGE $0.0701 +0.11%
ADA $0.1903 +8.06%
AVAX $6.58 +3.57%
DOT $0.7982 +3.42%
LINK $8.3 +2.38%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Hơn 1,1 tỷ USD bốc hơi trong nửa đầu 2026: Cuộc khủng hoảng niềm tin không ai muốn nhìn thẳng

Lý Hòa
Bảo mật
Cứ mỗi 20 giờ, lại có một giao thức blockchain trở thành nạn nhân của một vụ tấn công. Trong 181 ngày đầu năm 2026, tổng cộng 212 sự cố bảo mật đã rút đi 1,1 tỷ USD khỏi các hệ thống tài chính phi tập trung. Đó là con số được Blockaid, một trong những công ty giám sát on-chain hàng đầu, công bố hôm qua. Nhưng nếu bạn nghĩ rằng đây chỉ là một bản tin buồn thông thường trong chuỗi ngày dài của crypto, hãy đọc kỹ hơn: gần 75% số tiền bị đánh cắp không đến từ những lỗ hổng trong code, mà đến từ một thứ tệ hại hơn nhiều – sự lơ là trong vận hành. Và điều đó đặt ra câu hỏi khó chịu: liệu chúng ta đang xây dựng một nền tài chính mới, hay chỉ đang ngụy trang cho những điểm yếu cũ bằng công nghệ mới? Bối cảnh của báo cáo này không thể tách rời khỏi nhịp điệu của thị trường. Nửa đầu 2026 chứng kiến một đợt tăng giá mạnh mẽ, dòng tiền mới đổ vào các giao thức DeFi với tốc độ chóng mặt, và FOMO trở thành trạng thái tinh thần phổ biến nhất của nhà đầu tư bán lẻ. Trong bối cảnh đó, các báo cáo bảo mật thường bị đẩy ra ngoài rìa của dòng chảy thông tin. Nhưng con số thống kê của Blockaid không chỉ đơn thuần là một hồi chuông cảnh báo. Nó là một bản đồ giải phẫu cho thấy kẻ tấn công đã thích nghi nhanh như thế nào với kiến trúc phi tập trung mà chúng ta đang tự hào. Số sự cố hàng tháng tăng từ 18 vụ trong tháng 1 lên 57 vụ trong tháng 6 – tăng gấp ba lần. Mỗi tháng trôi qua, các cuộc tấn công không chỉ trở nên thường xuyên hơn mà còn tinh vi hơn, nhắm vào đúng những giả định "an toàn" mà các nhà phát triển đặt ra. Khi tôi nhìn vào danh sách các giao thức bị tấn công, tôi không khỏi nhớ lại mùa hè DeFi năm 2020 – thời điểm tôi dẫn dắt nhóm biên tập phân tích hàng loạt sự cố tương tự. Nhưng có một khác biệt cơ bản: vào năm 2020, những vụ hack chủ yếu khai thác lỗi logic trong hợp đồng thông minh. Còn năm 2026, kẻ tấn công không cần phá vỡ mật mã học hay tìm ra lỗi toán học tinh vi. Họ chỉ cần đánh cắp chìa khóa. Khoảng 790 triệu USD – tức 72% tổng thiệt hại – đến từ việc lạm dụng các đặc quyền (privileged key abuse). Đây là những chiếc khóa quản trị, được "khóa" trong một chiếc két công nghệ, nhưng lại được giao cho những con người có thể mắc sai lầm, bị lừa qua một cú click phishing, hoặc – trong trường hợp xấu nhất – cố tình làm trái. Vụ KelpDAO là minh chứng rõ ràng nhất cho sự mong manh của kiến trúc tài chính phi tập trung. Giao thức đặt cược thanh khoản này đã mất 292 triệu USD Ethereum – một trong những vụ trộm lớn nhất trong lịch sử DeFi – thông qua việc giả mạo các bằng chứng và thông điệp xuyên chuỗi. Nghe có vẻ kỹ thuật, nhưng bản chất của vụ việc khiến tôi rùng mình: hệ thống xác minh của KelpDAO tin vào một "bằng chứng" có thể bị làm giả, nghĩa là lớp bảo vệ của nó không dựa trên những đảm bảo mật mã học vững chắc mà dựa trên một chiếc cầu mỏng manh gồm các bên xác nhận phía dưới. Không chỉ KelpDAO, Taiko – một giải pháp Layer 2 – cũng bị xuyên thủng bằng kỹ thuật tương tự. Và Verus, một giao thức khác, bị khai thác tới hai lần trên cùng một hợp đồng cầu nối. Điều này cho thấy rằng "phi tập trung" mà chúng ta hay nói, trong nhiều trường hợp, chỉ là một lớp sơn mỏng trên một kiến trúc vẫn dựa vào niềm tin tập trung. Kinh nghiệm theo dõi các vụ hack xuyên chuỗi của tôi cho thấy một quy luật lặp đi lặp lại: khi một bên có thể tạo ra hoặc phê duyệt "bằng chứng" mà không cần bằng chứng mật mã thực sự, thì đó không phải là một cây cầu, mà là một cái bẫy. Câu chuyện của Drift Protocol khiến tôi kinh ngạc vì một lý do khác. Giao thức hợp đồng vĩnh viễn trên Solana này đã bị rút 285 triệu USD chỉ trong 12 phút. Không phải vài giờ, không phải vài ngày – chỉ 12 phút. Một phần lý do nằm ở tốc độ vốn có của Solana, một mạng lưới có thể xử lý hàng nghìn giao dịch mỗi giây. Nhưng cũng chính tốc độ đó đã trở thành vũ khí cho kẻ tấn công: chúng có thể thanh lý, rút tiền và chuyển qua các địa chỉ trung gian trước khi bất kỳ ai kịp nhấn nút dừng khẩn cấp. Trong một thị trường tăng, nơi mọi người bị ám ảnh bởi tốc độ giao dịch, chúng ta hiếm khi dừng lại để tự hỏi: tốc độ ấy có đáng giá nếu nó cũng là tốc độ của sự sụp đổ? Trong suốt 27 năm quan sát thị trường, tôi chưa bao giờ chứng kiến một vụ việc nào phơi bày một cách rõ ràng đến vậy cái giá của việc hy sinh bảo mật để đổi lấy hiệu năng. Và rồi có Resolv – một giao thức phát hành stablecoin – bị tấn công thông qua cơ chế "đúc tiền không có tài sản thế chấp" (uncollateralized minting), thiệt hại 80 triệu USD. Khi một giao thức stablecoin cho phép tạo ra token từ hư không, giá trị của toàn bộ hệ thống sụp đổ theo một cách rất khó sửa chữa. Người dùng đang nắm giữ token sẽ đối mặt với nguy cơ mất khả năng quy đổi, và tâm lý hoảng loạn có thể lan rộng nhanh hơn cả chính vụ tấn công. Điều khiến tôi băn khoăn không phải là cách Resolv bị tấn công, mà là vì sao một giao thức stablecoin lại có lỗ hổng như vậy ngay từ đầu. Nếu mô hình của bạn cho phép mint token mà không cần dự trữ, bạn đã tạo ra một lỗ hổng mang tính cấu trúc ngay trong thiết kế. Ngoài những vụ tấn công quy mô lớn, báo cáo còn tiết lộ một xu hướng đáng ngại hơn: các vectơ tấn công mới nổi từ những công nghệ đang được ngành công nghiệp tôn sùng. EIP-7702, tiêu chuẩn cải tiến ví thông minh được kỳ vọng sẽ mở ra kỷ nguyên tài khoản trừu tượng, đã trở thành mục tiêu của 4 vụ tấn công ủy quyền trong nửa đầu năm. Những vụ này không nhắm vào các giao thức lớn mà nhắm vào người dùng cá nhân – những người đã tự ký các giao dịch ủy quyền mà không hiểu hết hậu quả. Một ví thông minh có thể linh hoạt đến đâu nếu người dùng không đủ hiểu biết để vận hành nó một cách an toàn? Và rồi có Bankr – một nền tảng AI agent bị tấn công thông qua kỹ thuật "prompt injection", nơi kẻ tấn công chèn các hướng dẫn độc hại vào dữ liệu mà AI agent xử lý, khiến nó tự động chuyển tiền cho kẻ tấn công. Thiệt hại chỉ 216.000 USD – một con số nhỏ so với các vụ khác – nhưng đây là lần đầu tiên chúng ta thấy một AI agent bị thao túng để trở thành công cụ rút tiền từ chính chủ nhân của nó. Năm 2026, trí tuệ nhân tạo được coi là chân trời mới của crypto. Nhưng bức tranh mà báo cáo này vẽ ra cho thấy chúng ta đang chạy nhanh về phía trước mà không mang theo dây an toàn. Một chi tiết không thể bỏ qua trong báo cáo là mối liên hệ với Triều Tiên. Theo Blockaid, các nhóm hacker liên quan đến Triều Tiên chịu trách nhiệm cho 55% tổng số tiền bị đánh cắp, tương đương khoảng 609 triệu USD. Con số này không chỉ có ý nghĩa về mặt tài chính; nó sẽ thay đổi toàn bộ cục diện pháp lý của ngành công nghiệp này. Khi một phần lớn tài sản bị đánh cắp chảy vào các chương trình vũ khí của một quốc gia bị trừng phạt, các cơ quan quản lý sẽ không thể ngồi yên. Chúng ta có thể sẽ chứng kiến một làn sóng siết chặt quy định và các yêu cầu tuân thủ nghiêm ngặt hơn đối với các sàn giao dịch và giao thức DeFi. Điều này trớ trêu ở chỗ: những nỗ lực phi tập trung hóa để thoát khỏi sự kiểm soát của chính phủ lại đang tạo ra một lý do hoàn hảo để các chính phủ can thiệp sâu hơn vào không gian này. Nhưng có một câu chuyện ít ai để ý, một góc khuất mà hầu hết các bài báo về báo cáo Blockaid hôm nay sẽ bỏ qua. Chúng ta đang đổ lỗi cho những kẻ tấn công – và tất nhiên, chúng đáng bị lên án. Nhưng nếu nhìn vào những con số một cách lạnh lùng, chúng ta sẽ thấy một sự thật khó chịu: rất nhiều vụ "hack" thực chất là do chính những người nắm chìa khóa quản trị tạo điều kiện. Khi một giao thức cho phép admin key rút toàn bộ tiền của người dùng một cách dễ dàng, mà không cần timelock, không cần đa chữ ký trải rộng, thì đó không phải là một vụ hack – đó là một vụ trộm được hợp pháp hóa bởi chính smart contract. Tôi đã cảnh báo điều này từ năm 2020, khi tôi phân tích vụ tấn công YAM và chứng kiến cách các giao thức non trẻ trao quyền lực gần như tuyệt đối cho đội ngũ phát triển. Năm 2026, vấn đề đó vẫn chưa được giải quyết. Chúng ta thích khẩu hiệu "Code is law" – code là luật. Nhưng báo cáo của Blockaid cho thấy luật đó đang bị bẻ cong bởi chính những người viết ra nó. Khi gần 75% tiền bị đánh cắp đến từ việc lạm dụng đặc quyền, chúng ta phải thừa nhận rằng ngành công nghiệp này vẫn đang dựa trên niềm tin của con người, chứ không phải mật mã học thuần túy. Điều đó không sai – nhưng nếu chúng ta không gọi đúng tên nó, chúng ta sẽ tiếp tục bị xé nát bởi chính những giả định sai lầm của mình. Vậy, đâu là lối thoát? Tôi không tin vào những lời kêu gọi "quay trở lại với tập trung hóa" – đó là con đường dẫn đến một hệ thống tài chính kém cởi mở hơn và cũng không an toàn hơn, bởi vì trung tâm cũng là một điểm hỏng duy nhất. Thay vào đó, tôi sẽ nhìn vào các tín hiệu mang tính cấu trúc: những giao thức nào thực sự khóa admin key, áp dụng timelock dài hạn và yêu cầu đa chữ ký từ nhiều tổ chức độc lập. Những giao thức nào có kế hoạch rõ ràng để thu hồi quyền hạn của các cầu nối xuyên chuỗi vốn đang tạo ra rủi ro hệ thống. Và quan trọng hơn, tôi sẽ theo dõi cách cộng đồng phản ứng với các dự án bị hack: liệu họ có yêu cầu bồi thường, liệu họ có rời đi, hay liệu họ vẫn ở lại và chấp nhận như một phần của trò chơi. Câu hỏi cuối cùng tôi muốn dành cho bạn, người đang đọc bài viết này giữa một thị trường tăng đầy hưng phấn: bạn có chắc mình đang đầu tư vào một giao thức, hay bạn đang tin vào một nhóm admin bí ẩn ở đâu đó đang nắm giữ chiếc chìa khóa có thể mở két sắt của bạn bất cứ lúc nào? Nửa cuối năm 2026 sẽ là bài kiểm tra lớn cho toàn ngành. Liệu chúng ta sẽ tiếp tục đổ tiền vào các dự án có lỗ hổng vận hành, hay chúng ta sẽ bắt đầu đòi hỏi chủ nghĩa phi tập trung thực sự từ đúng nghĩa của nó? Tôi không có câu trả lời cho bạn, nhưng tôi biết rằng mùa xuân năm sau, khi Blockaid công bố bản báo cáo tiếp theo, những con số sẽ kể cho chúng ta nghe câu chuyện của lựa chọn hôm nay.

Hơn 1,1 tỷ USD bốc hơi trong nửa đầu 2026: Cuộc khủng hoảng niềm tin không ai muốn nhìn thẳng

Hơn 1,1 tỷ USD bốc hơi trong nửa đầu 2026: Cuộc khủng hoảng niềm tin không ai muốn nhìn thẳng

Hơn 1,1 tỷ USD bốc hơi trong nửa đầu 2026: Cuộc khủng hoảng niềm tin không ai muốn nhìn thẳng

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$63,063.1 -0.05%
ETH Ethereum
$1,854.99 -0.77%
SOL Solana
$72.82 -0.25%
BNB BNB Chain
$582.6 +0.62%
XRP XRP Ledger
$1.08 +1.40%
DOGE Dogecoin
$0.0701 +0.11%
ADA Cardano
$0.1903 +8.06%
AVAX Avalanche
$6.58 +3.57%
DOT Polkadot
$0.7982 +3.42%
LINK Chainlink
$8.3 +2.38%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,063.1
1
Ethereum ETH
$1,854.99
1
Solana SOL
$72.82
1
BNB Chain BNB
$582.6
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0701
1
Cardano ADA
$0.1903
1
Avalanche AVAX
$6.58
1
Polkadot DOT
$0.7982
1
Chainlink LINK
$8.3

🐋 Theo dõi cá voi

🟢
0x44c2...c4bf
2 phút trước
Chuyển vào
3,867,383 USDT
🟢
0x80c3...f11d
3 giờ trước
Chuyển vào
5,928 SOL
🔴
0x28ce...2652
2 phút trước
Chuyển ra
3,420,235 USDC

💡 Smart Money

0x2168...2f05
Ví lưu ký tổ chức
+$0.8M
72%
0x2f1f...ad85
Thợ đào DeFi hàng đầu
-$4.1M
89%
0xbba4...9820
Bot chênh lệch giá
+$2.0M
67%