TechFlow Logo
Đăng nhập/ Đăng ký
ETH Gas
Gwei
Sợ hãi
gas
Gần 90% số tiền bị đánh cắp không thể thu hồi: Nửa đầu năm 2026, mục tiêu tấn công Web3 đang chuyển từ"mã"sang"con người"

Gần 90% số tiền bị đánh cắp không thể thu hồi: Nửa đầu năm 2026, mục tiêu tấn công Web3 đang chuyển từ"mã"sang"con người"

2026.07.27
Chia sẻ đến

Tuyển chọn TechFlowTuyển chọn TechFlow

techFlow

Gần 90% số tiền bị đánh cắp không thể thu hồi: Nửa đầu năm 2026, mục tiêu tấn công Web3 đang chuyển từ"mã"sang"con người"

Trong thời đại mà thực tế tổng hợp bởi AI trở nên khả thi, điều cần xác minh không còn là một thông tin đơn lẻ, mà chính là bản thân môi trường.

2026.07.27 - 09:59:02
Trong thời đại mà thực tế tổng hợp bởi AI trở nên khả thi, điều cần xác minh không còn là một thông tin đơn lẻ, mà chính là bản thân môi trường.

image

Nửa đầu năm 2026, ngành công nghiệp crypto đã ghi nhận tổng cộng 182 sự cố bảo mật công khai, với thiệt hại khoảng 956 triệu USD. Đáng báo động hơn cả tổng số tiền thiệt hại là hướng đi của dòng vốn: theo thống kê của SlowMist, trong nửa đầu năm, chỉ có 18 sự cố có số vốn bị đánh cắp được truy hồi hoặc đóng băng, tổng cộng khoảng 118 triệu USD, chiếm 12,3% tổng thiệt hại, gần 90% số vốn bị đánh cắp còn lại đã không thể挽回.

Một con số khác thì dễ bị hiểu lầm: 956 triệu USD giảm gần 60% so với cùng kỳ năm ngoái, nhưng điều này không có nghĩa là ngành công nghiệp trở nên an toàn hơn. Việc thiệt hại giảm xuống hầu như hoàn toàn đến từ sự kiện đơn lẻ khổng lồ của Bybit năm ngoái (khoảng 1,5 tỷ USD) không tái diễn; số lượng sự cố thực tế tăng khoảng 50% so với cùng kỳ. Các cuộc tấn công không suy yếu mà đã thay đổi hướng đi — từ nhắm vào hợp đồng giao thức, chuyển sang nhắm vào con người.

Hai vụ tấn công gây thiệt hại lớn nhất nửa đầu năm đều không thành công thông qua việc xâm phạm hợp đồng thông minh: Drift Protocol bị cuốn走 khoảng 285 triệu USD qua một vụ thâm nhập kỹ thuật xã hội kéo dài nửa năm, khởi nguồn chỉ từ một vài giao dịch "không thấy ảnh hưởng" được ký bởi một người ký đa ví; một nạn nhân tại Singapore bị mời vào một cuộc họp video mà các quan chức chính phủ cấp cao đều do AI tạo ra, thiệt hại khoảng 4,9 triệu SGD. Lỗ hổng đắt giá nhất xuất hiện trên con người.

Đây là một trong những nhận định cốt lõi của《Báo cáo bảo mật nửa đầu năm 2026 của OKX Web3》do Đội ngũ bảo mật OKX Web3 phối hợp với SlowMist và OtterSec phát hành, cùng chung kết luận với《Báo cáo bảo mật blockchain và chống rửa tiền nửa đầu năm 2026》do SlowMist phát hành cùng kỳ. Hai báo cáo分别 đến từ sàn giao dịch và công ty bảo mật, nhưng đều chỉ về một nhận định: tần suất tấn công đang tăng, thủ pháp đang tiến hóa, mục tiêu đang chuyển từ "mã code" sang "con người".

Thiệt hại giảm gần 60% so với cùng kỳ, hoạt động tấn công không giảm mà tăng

Cùng một bộ dữ liệu, khi được chia cắt theo các口径 khác nhau, sẽ dẫn đến những kết luận trái ngược, đây là tiền đề để hiểu tình hình bảo mật của nửa năm nay.

Theo thống kê từ kho lưu trữ các vụ bị hack của SlowMist được báo cáo OKX trích dẫn, nửa đầu năm có 182 sự cố, thiệt hại khoảng 956 triệu USD; cùng kỳ năm 2025 là 121 sự cố, khoảng 2,373 tỷ USD. Số lượng sự cố tăng khoảng 50% so với cùng kỳ,金额 giảm khoảng 60% so với cùng kỳ. Nguyên nhân chính của việc giảm金额 là sự kiện Bybit tháng 2 năm 2025 (khoảng 1,5 tỷ USD, hacker xâm nhập máy tính của nhà phát triển công cụ ký Safe{Wallet}, giả mạo script trang web) thuộc về trường hợp cực đoan. Nhận định của báo cáo OKX về此事 là: sau khi loại bỏ giá trị ngoại lai này, thiệt hại có thể so sánh được của năm nay không giảm mà tăng.

Báo cáo OKX tiếp tục chia tách theo nguyên nhân tấn công với hai口径: theo số lượng sự cố, lỗ hổng hợp đồng và logic vẫn là nguyên nhân hàng đầu, tổng cộng 85 vụ; nhưng theo金额 thiệt hại, tấn công chuỗi cung ứng đứng đầu với khoảng 298 triệu USD, sau đó là lỗ hổng hợp đồng (khoảng 152 triệu) và rò rỉ khóa riêng tư (khoảng 130 triệu). SlowMist tóm tắt đặc điểm này bằng tám chữ:sự cố phân tán, thiệt hại tập trung.Trong đó, những thiệt hại lớn thực sự致命 đang tập trung vào các khâu then chốt như cơ sở hạ tầng, cross-chain và chuỗi cung ứng. Một ghi chú mất cân bằng là: cầu cross-chain chỉ xảy ra 20 sự cố trong cả nửa năm, nhưng gây ra thiệt hại khoảng 346 triệu USD.

Vốn không còn chủ yếu thất thoát từ lỗ hổng hợp đồng. Báo cáo OKX tóm tắt những thay đổi của nửa năm nay thành ba主线 chính:thiệt hại lớn ngày càng xảy ra bên ngoài hợp đồng; người dùng phổ thông trở thành mục tiêu tấn công chính; AI Agent từ công cụ trở thành con mồi.Ngoài ra còn có hai manh mối xuyên suốt: nhiễm độc chuỗi cung ứng thâm nhập vào khâu phát triển, và dòng downstream rửa tiền mà tất cả vốn bị đánh cắp cuối cùng đều流向. Dưới đây sẽ triển khai lần lượt.

Bên dự án: Thiệt hại lớn nhất xảy ra ở nơi kiểm toán không覆盖 đến

Các dự án thiệt hại nghiêm trọng nhất nửa đầu năm, phần lớn không phải là chưa được kiểm toán, điểm thất thủ恰恰 nằm ngoài phạm vi kiểm toán: quy trình ký, khóa đám mây,节点 xác thực, thiết bị của nhà phát triển. Kiểm toán có thể chứng minh logic hợp đồng không sai, nhưng không thể chứng minh các khâu vận hành này an toàn.

image

KelpDAO: Thứ bị tấn công không phải là hợp đồng, mà là đường dẫn xác thực.Đây là khoản thiệt hại đơn lẻ lớn nhất nửa đầu năm. Theo OtterSec复盘, kẻ tấn công một mặt làm ô nhiễm节点 RPC nội bộ của LayerZero, một mặt tấn công DDoS vào các节点 bên ngoài trung thực. Thông điệp cross-chain lẽ ra phải được nhiều节点 độc lập xác thực chéo, nhưng cầu này当时 áp dụng cấu hình节点 xác thực duy nhất "1-of-1". Điểm xác thực duy nhất nhận được đều là dữ liệu giả mạo, cuối cùng cho phép một lệnh rút tiền không có tài sản thực hỗ trợ, khoảng 116.500枚 rsETH được chuyển đi, trong đó khoảng 75 triệu USD bị đóng băng sau sự kiện.节点 xác thực duy nhất từ lâu đã được coi là cấu hình rủi ro cao, trước đây chỉ là gợi ý lý thuyết trong đánh giá kiến trúc, sau sự kiện KelpDAO, nó trở thành một khoản thiệt hại thực tế gần 300 triệu USD. SlowMist bổ sung hướng đi của赃款: LayerZero quy kết sự kiện cho nhóm con của Lazarus là TraderTraitor, token bị đánh cắp sau đó được dùng làm tài sản thế chấp, vay khoảng 236 triệu USD tài sản thực (WETH) trên các nền tảng cho vay như Aave, từng gây ra khủng hoảng thanh khoản cho thị trường DeFi.

Drift: Một vụ dụ ký kéo dài nửa năm.Cơ chế của nó đáng để giải thích: durable nonce tương đương một chứng từ giao dịch "đã ký trước, có thể兑现 bất kỳ thời điểm nào trong tương lai". Kẻ tấn công với tư cách là một tổ chức định lượng giả mạo, duy trì niềm tin trong nửa năm với khoản tiền gửi thực hơn 1 triệu USD, dụ dỗ người ký pre-sign các giao dịch quản lý loại này. Tại thời điểm ký không thấy bất kỳ ảnh hưởng nào; khi bên dự án sau đó điều chỉnh ngưỡng đa ví, xuất hiện một cửa sổ thiếu bảo vệ timelock (khóa thời gian: các thao tác nhạy cảm phải được công bố và trì hoãn mới có hiệu lực), kẻ tấn công broadcast các giao dịch đã ký có được trước đó, hoàn thành 31 lệnh rút tiền trong 12 phút, cuốn đi hơn một nửa tài sản bị khóa. Bài học cốt lõi của sự kiện này là: giao dịch "không có ảnh hưởng" tại thời điểm ký, không đại diện cho việc không bị兑现 trong tương lai; ký mù, ký trước và các giao dịch quản lý không thể phân tích, đều nên được coi là thao tác rủi ro cao.

Hình ảnh chung của việc thất thủ tại một điểm.Khóa đám mây AWS của Resolv Labs bị đánh cắp, kẻ tấn công借此 phát hành thêm khoảng 80 triệu token không có neo; Step Finance do thiết bị của giám đốc điều hành bị xâm nhập, khóa riêng tư được dùng để làm trống kho; Humanity Protocol do thiết bị của nhà phát triển nhiễm phần mềm độc hại, khóa riêng tư mất kiểm soát. SlowMist đề cập, nhà phân tích on-chain ZachXBT theo dõi phát hiện赃款 của họ có hành vi trộn tiền với vốn bị đánh cắp của KelpDAO, cơ bản loại trừ khả năng nội gián, một lần nữa chỉ về Lazarus.

Báo cáo của SlowMist cũng ghi lại một nhóm案例 cơ bản hơn, đưa tấn công xuống tầng triển khai kỹ thuật mật mã. Điểm chung của ba sự kiện là: lỗ hổng đều không nằm trong phạm vi覆盖 thông thường của kiểm toán code.

  • Taiko (ngày 22 tháng 6, khoảng 1,7 triệu USD): Một khóa riêng tư ký bị nhầm lẫn提交 lên kho lưu trữ GitHub công khai, kẻ tấn công借此 giả mạo bằng chứng trạng thái mạng lớp 2, lừa lấy việc giải phóng vốn, token TAIKO giảm hơn 20% trong ngắn hạn.
  • SecondFi / Yoroi trước đây (ngày 21–23 tháng 6, khoảng 2,4 triệu USD): Triển khai thuật toán ký thiếu một bước che ngẫu nhiên cần thiết, dẫn đến việc chỉ một lần ký trên chain cũng có thể suy ngược ra toàn bộ khóa riêng tư, 374 địa chỉ bị đánh cắp. Khiếm khuyết bắt nguồn từ một thành phần bên thứ ba không được kiểm toán được引入 hai tuần trước khi sự việc xảy ra.
  • THORChain (ngày 15 tháng 5, khoảng 10,7 triệu USD): Khóa riêng tư kho được nhiều节点 cùng quản lý (ký ngưỡng), ý định ban đầu là bất kỳ节点 đơn lẻ nào cũng không nắm giữ toàn bộ khóa riêng tư; nhưng một节点 độc hại trong quá trình ký bình thường nhiều vòng dần dần thu thập các mảnh khóa, cuối cùng tái tạo ra toàn bộ khóa riêng tư.

Từ xác thực cross-chain, khóa đám mây đến thuật toán ký, các vụ án này trình bày các hình thái khác nhau của cùng một sự thất bại:chỉ cần tồn tại một节点 có thể độc lập quyết định hướng đi của vốn trên đường dẫn then chốt, nó sẽ trở thành mục tiêu ưu tiên của kẻ tấn công.

Dựa trên cùng nhận định, OKX trong kiểm soát rủi ro ký không chỉ xác minh "giao dịch có được khởi xướng bởi chính chủ hay không", mà còn侧重 để người dùng hiểu hậu quả giao dịch trước khi ký. Xoay quanh các kịch bản rủi ro cao như durable nonce, thay đổi quyền sở hữu tài khoản, OKX nửa đầu năm累计 chặn hoặc cảnh báo các thao tác rủi ro cao liên quan hơn 4 triệu lần, số tiền được bảo vệ累计 khoảng 526 triệu USD, và đã phân tích hơn 50.000 phương thức trên chain, chuyển dịch calldata khó đọc thành "giao dịch này sẽ thay đổi những tài sản nào, cấp quyền gì". Cần chỉ ra rằng, khả năng này chỉ có thể giảm thiểu chứ không loại bỏ rủi ro, bản thân sàn giao dịch và nhà cung cấp ví即是 mục tiêu tấn công có giá trị cao nhất, sự kiện Bybit năm 2025 chính là do xâm nhập công cụ ký, bất kỳ bên nào cũng không thể tuyên bố miễn nhiễm.

Phía người dùng: Tấn công bắt đầu từ lối vào quen thuộc nhất

Khi chi phí tấn công giao thức tăng, kẻ tấn công chuyển sang người dùng. Theo báo cáo OKX, lối vào tấn công hiện nay đa phần là các kịch bản mà người dùng cảnh giác thấp nhất: cửa hàng ứng dụng, vị trí đầu tiên của kết quả tìm kiếm, tài khoản bạn bè, phần mềm họp, quy trình tuyển dụng.

  • Tiện ích mở rộng trình duyệt độc hạiáp dụng mô hình "giữ vỏ本地, đầu độc đám mây": bản thân tiện ích mở rộng không chứa logic độc hại, có thể vượt qua kiểm tra tĩnh của cửa hàng ứng dụng; trang lừa đảo thực sự được máy chủ từ xa phát xuống thời gian thực, có thể thay đổi tên miền bất cứ lúc nào (SlowMist vào tháng 5 đã bắt được một tiện ích mở rộng cùng loại giả mạo TronLink). Một khi người dùng nhập cụm từ khôi phục trên các trang này, quyền kiểm soát tài sản即刻易手.
  • Đầu độc quảng cáo tìm kiếmthì gần gũi hơn với thao tác hàng ngày. Một案例 được báo cáo OKX ghi lại, một người dùng sau khi mua máy tính mới tìm kiếm công cụ phát triển, nhấp vào quảng cáo trả phí ở đầu kết quả tìm kiếm, và thực thi một "lệnh cài đặt" trên terminal theo提示 của trang, mà lệnh này thực tế triển khai木马劫持 clipboard; sau đó khi người dùng này chuyển khoảng 20.000 USD, địa chỉ người nhận被 tự động thay thế. Điểm khó phòng của loại tấn công này là: nạn nhân trong suốt quá trình chỉ thực hiện các thao tác thông thường như "tìm kiếm trang web chính thức, tải công cụ, sao chép lệnh".
  • Lừa đảo phỏng vấn tuyển dụngtuân theo lộ trình "trinh sát—vẽ chân dung—đánh打击 có định hướng": kẻ tấn công lấy cớ phỏng vấn kỹ thuật, yêu cầu ứng viên chia sẻ màn hình, mở ví để "xác nhận kinh nghiệm sử dụng DeFi", thực tế là ghi lại địa chỉ ví, vị thế và các giao thức thường dùng của họ; sau đó giả mạo trang airdrop,投放 thông tin lừa đảo tùy chỉnh针对 các giao thức mà nạn nhân thực sự đã sử dụng. Một案例 được báo cáo OKX ghi lại, nạn nhân vì thế thiệt hại khoảng 88.000 USD.

Có hai thủ pháp mới khác đáng chú ý. Một là xác minh bảo mật "2FA" giả: kẻ tấn công gửi email dưới danh nghĩa chính thức của ví, sử dụng tên miền giả mạo chỉ khác官方 một ký tự, kèm theo đồng hồ đếm ngược tạo cảm giác cấp bách, dụ dỗ người dùng nhập cụm từ khôi phục để "hoàn tất xác minh". Hai là lừa đảo quy trình nghiệp vụ: lấy các kịch bản nghiệp vụ như "kiểm toán bên ngoài", "xác nhận quyền sở hữu token" làm mồi nhử để gửi附件 độc hại (một mẫu được SlowMist phân tích dùng phần mở rộng kép để giả mạo script thành tài liệu), sau khi mở giả mạo cập nhật hệ thống để đánh cắp mật khẩu, tiếp đó yêu cầu quyền camera, ghi màn hình và监听 bàn phím, mục tiêu cuối cùng thường là terminal văn phòng và quyền dịch vụ đám mây, chứ không phải ví cá nhân.

Đối với trường hợp trước, hai báo cáo đưa ra提示底线 nhất quán:

Bất kỳ trang nào yêu cầu nhập cụm từ khôi phục để xác minh, xác thực, khôi phục, nâng cấp, đều là lừa đảo. Cụm từ khôi phục không phải là mã xác minh, mà là bản thân quyền kiểm soát tài sản; bất kỳ ví chính quy nào cũng không yêu cầu cụm từ khôi phục qua trang web.

Vì nhiều thiệt hại không bắt đầu từ giao dịch trên chain, mà bắt đầu từ ứng dụng độc hại hoặc trang web lừa đảo sớm hơn, OKX đã chuyển phòng thủ lên trước đến thiết bị và lối vào truy cập: trợ lý quét bảo mật của họ累计 hoàn thành hơn 200.000 lần phát hiện rủi ro, phát hiện hơn 60.000 ứng dụng rủi ro cao;针对 trang web lừa đảo và DApp độc hại,累计 chặn hơn 7 triệu lần truy cập trang web rủi ro, nỗ lực hoàn tất chặn trước khi người dùng nhập cụm từ khôi phục, kết nối ví.

Và trước khi kẻ tấn công tiếp cận người dùng, một phần đáng kể rủi ro đã được chôn sâu hơn ở khâu thượng nguồn — chuỗi cung ứng phần mềm.

Chuỗi cung ứng: Thứ bị đầu độc không phải là gói phần mềm, mà là bản thân niềm tin

Tính đặc thù của việc đầu độc chuỗi cung ứng là: nạn nhân không có bất kỳ sai sót nào, chỉ là cài đặt một依赖, cập nhật một phiên bản, truy cập một tên miền chính thức như bình thường. Đây là chương mà báo cáo của SlowMist dành nhiều bút mực nhất, ba案例 đại diện分别 thể hiện sự tiến hóa của loại tấn công này về广度,深度 và高度.

  • 广度: Sâu trùng Shai-Hulud.Giữa tháng 5, một tài khoản trong 22 phút đã phát hành 637 phiên bản độc hại liên quan đến 317 tên gói, ảnh hưởng đến các thành phần phổ biến như echarts-for-react (lượt tải hàng tháng hơn 3,8 triệu lần), size-sensor (lượt tải hàng tháng hơn 4,2 triệu lần). Gói độc hại kích hoạt payload混淆 ở khâu cài đặt, hệ thống thu thập nhiều loại thông tin nhạy cảm như thông tin xác thực đám mây AWS, GCP, Azure, khóa cụm Kubernetes, khóa riêng tư SSH và mã hóa gửi đi ngoài, đồng thời内置 mô hình tự lan truyền实现 lan truyền kiểu sâu trùng, còn预设 cơ chế持久化针对 Claude Code, VS Code. Mục tiêu đánh cắp của nó không còn là một gói phần mềm đơn lẻ, mà là quyền của toàn bộ dây chuyền phát triển.
  • 深度: Sự truyền dẫn từng lớp của chuỗi tin cậy.Tháng 3, thư viện Python LiteLLM với lượt tải hàng tháng đạt 97 triệu lần bị tấn công. Kẻ tấn công không trực tiếp xâm nhập thư viện này, mà trước tiên làm ô nhiễm công cụ quét bảo mật Trivy mà quy trình build của nó依赖,借此 đánh cắp khóa phát hành và đẩy phiên bản độc hại. Nhà phát triển tin tưởng LiteLLM, LiteLLM tin tưởng Trivy, mà Trivy đã bị xâm nhập, điều này khiến công cụ bảo mật vốn nên đảm nhận职责 phòng thủ,反而 trở thành một mắt xích trong chuỗi tấn công. Cùng tháng SlowMist giám sát được việc đầu độc CDN chính thức của Apifox cũng thuộc loại tương tự: kẻ tấn công giả mạo script chính thức, cấy mã độc với bộ định thời ngẫu nhiên, sau khi cài đặt trì hoãn nửa giờ đến ba giờ mới phát tác, khiến người dùng khó liên kết bất thường với thao tác cụ thể. Điều này cho thấy, "nguồn chính thức" đã không đủ để hoàn toàn đồng nghĩa với "an toàn".
  • 高度: "Tư duy bề mặt tấn công" của kẻ tấn công.Giám đốc an toàn thông tin首席 của SlowMist 23pds vào tháng 4 cảnh báo: tổ chức con của Lazarus là HexagonalRodent lấy vị trí từ xa lương cao làm mồi nhử, dụ dỗ nhà phát triển chạy code chứa后门. Theo báo cáo OKX, tổ chức này大量借助 ChatGPT, Cursor để tạo code và话 thuật, dùng công cụ xây dựng trang web AI giả mạo trang web công ty và身份 giám đốc điều hành, thậm chí利用 AI để "tự kiểm tra" mã độc của chính mình nhằm tránh phát hiện; chỉ một quý đã đánh cắp dữ liệu ví từ hơn 2.700 hệ thống nhà phát triển. Đồng thời, chính code do AI tạo ra cũng đang tạo ra bề mặt rủi ro mới, theo báo cáo OKX trích dẫn dữ liệu OtterSec: Georgia Tech quy kết 35 trong số 74 CVE tháng 3 là do code do AI tạo ra, một lần quét针对 khoảng 1.400 ứng dụng "tạo随手" phát hiện 2.038 lỗ hổng nghiêm trọng và hơn 400 khóa bị phơi bày. "Chức năng khả dụng" không đồng nghĩa với "có thể đưa vào môi trường production".

Các sự kiện cùng loại còn bao gồm node-ipc đột nhiên xuất hiện phiên bản bất thường sau 21 tháng ngừng cập nhật, TrapDoor phối hợp đầu độc across ba hệ sinh thái lớn, v.v. Điểm chung của chúng chỉ về một kết luận: trọng điểm phòng thủ trong quá khứ là kiểm toán code, nay thì phải kiểm toán nguồn gốc của niềm tin. Điểm này đặc biệt then chốt đối với hệ sinh thái Agent, Agent sẽ chủ động đọc, cài đặt và thực thi plugin bên ngoài. Dựa trên đó, OKX trong việc接入 plugin của Agentic Wallet đã thiết lập cơ chế kiểm tra准入 và kiểm tra định kỳ涵盖 bảo mật code, phạm vi quyền và依赖 bên ngoài, chuyển dịch phán đoán "依赖 có đáng tin hay không" lên trước khi plugin上线.

AI: Từ giả mạo một nội dung đơn lẻ, đến tổng hợp toàn bộ môi trường

Kết nối các nội dung trước lại, chúng ta có thể thấy một主线 ẩn: bên ngoài存在 niềm tin tự nhiên đối với "hệ thống thông minh hơn". Và sự hiểu lầm tập thể tiếp theo đang hình thành là:Agent đáng tin cậy hơn con người.Nhận thức này chưa được sửa đổi bởi đủ số vụ việc, nhưng cái giá phải trả đã hiển hiện.

Sự kiện Bankr tháng 5 là một案例 gần như không giống "xâm nhập": kẻ tấn công không đánh cắp khóa riêng tư, không tấn công hợp đồng, không xâm nhập máy chủ, chỉ là mời Grok dịch một đoạn mã Morse. BankrBot là AI Agent được triển khai trên nền tảng X, có thể tự động thực hiện giao dịch trên chain theo指令 ngôn ngữ tự nhiên. Theo SlowMist复盘, kẻ tấn công trước tiên airdrop một NFT thành viên vào ví liên quan, kích hoạt chế độ quyền cao của nó, sau đó gửi một tin nhắn mã Morse mời Grok dịch; Grok hoàn thành giải mã sau đó @BankrBot, xuất ra指令 chuyển khoản ẩn trong đó (khoảng 3 tỷ token DRB) dưới dạng văn bản thuần, BankrBot coi đó là指令 đáng tin và trực tiếp thực thi. Thiệt hại khoảng 150.000 đến 200.000 USD (SlowMist ghi là khoảng 175.000 USD), sau sự kiện khoảng 80% được truy hồi. Grok và BankrBot đều không có lỗ hổng theo nghĩa truyền thống, thứ thực sự thất bại là ranh giới tin cậy chưa được xác thực giữa hai hệ thống tự động hóa. Khi Agent có khả năng ký và chuyển khoản, một指令 độc hại ngụy trang thành đầu vào bình thường,即可 chuyển hóa thành một khoản thiệt hại tài sản thực.

SlowMist chia các cuộc tấn công nhằm vào Agent thành bốn tầng theo chuỗi từ nhận thức đến thực thi, mỗi tầng đều có案例 thực tế tương ứng:

  • Tầng đầu vào: Tiêm注入提示 gián tiếp.Nhúng指令 độc hại vào nội dung bên ngoài mà Agent sẽ chủ động đọc, sự kiện Bankr tức thuộc loại này.
  • Tầng bộ nhớ: Ô nhiễm bộ nhớ.Xác minh của Palo Alto Networks Unit 42 cho thấy, có thể viết quy tắc độc hại vào bộ nhớ dài hạn của Agent (ví dụ đánh dấu địa chỉ của kẻ tấn công là "địa chỉ người nhận thường dùng"), và tiếp tục có hiệu lực trong các会话 sau.
  • Tầng công cụ: Xuyên thấu quyền.Sự kiện "Claw Chain" của OpenClaw được công bố tháng 5, công ty bảo mật Cyera phát hiện bốn lỗ hổng có thể串联利用 (đánh giá rủi ro cao nhất CVSS 9,6), có thể dần dần串联 thành kiểm soát hoàn toàn đối với môi trường thực thi.
  • Tầng chuỗi cung ứng: Trung tâm plugin OpenClaw thiếu kiểm tra, skill độc hại giả mạo thành tài liệu mô tả chức năng, dùng mã hóa để ẩn lệnh, và áp dụng "hai đoạn式" để kéo payload độc hại thực sự từ xa động.

Sự thay đổi sâu sắc hơn của AI đối với kịch bản lừa đảo, là nâng cấp lừa đảo từ "giả mạo một nội dung đơn lẻ" lên vận hành một整套 "thực tế tổng hợp". Theo báo cáo OKX thuật lại hành động "Thế Giới Truman" được Check Point công bố, kẻ tấn công dẫn nạn nhân vào một nhóm đầu tư riêng, các "chuyên gia" và "nhà đầu tư" trong nhóm đều do AI đóng vai, liên tục发布 phân tích, trưng bày lợi nhuận và tương tác thời gian thực; thứ mà nạn nhân đối mặt không phải là một kẻ lừa đảo đơn lẻ, mà là một môi trường giả mạo có cấu trúc xã hội và tin cậy hoàn chỉnh. Vụ án họp video Singapore được đề cập ở mở đầu bài viết này (AI tạo ra thủ tướng, tổng thống và đại diện cơ quan quản lý tiền tệ cùng hiện diện, thiệt hại khoảng 4,9 triệu SGD) là hình thái cực đoan của cùng một thủ pháp.

Do đó, mục tiêu tấn công đã发生 thay đổi căn bản: thứ cần bị lừa không còn là phán đoán của người dùng đối với một thông tin đơn lẻ, mà là nhận thức của họ về tính chân thực của toàn bộ môi trường. Phán đoán "lỗ hổng xuất hiện trên con người" này cũng nên được mở rộng thêm, khi máy móc bắt đầu thay thế con người đưa ra phán đoán, ranh giới rủi ro便 từ "con người" mở rộng sang tất cả các khâu được mặc định tin cậy, bao gồm cả ranh giới tin cậy giữa máy móc và máy móc. Phòng thủ truyền thống kiểu "nhận diện thông tin khả nghi" đang thất bại.

Trong cách ứng phó, ngành công nghiệp đã hình thành một sự đồng thuận: Agent có thể tổ chức giao dịch thông minh hơn, nhưng khâu thực thi của nó phải chịu ràng buộc nghiêm ngặt hơn. SlowMist nhúng khả năng bảo mật vào quy trình vận hành Agent, MistEye Security Gate của họ cung cấp cơ chế chặn cứng "phát hiện trước, thực thi sau" cho các代理 mã hóa như Claude Code, Cursor, MistTrack Skills thì dựa vào hơn 400 triệu nhãn địa chỉ trên chain,覆盖 19 chain công khai chính, hoàn tất sàng lọc rủi ro chống rửa tiền trước khi chuyển khoản. Tư duy của OKX cũng tương tự là không phó thác hoàn toàn an toàn cho phán đoán của bản thân Agent: bất kể giao dịch được tạo ra bằng cách nào, đều sẽ thực hiện một lần phát hiện rủi ro độc lập trước khi ký và broadcast, một khi phán định tồn tại rủi ro即 yêu cầu xác nhận lần hai hoặc trực tiếp chặn.

6. Dòng chảy vốn: Chỉ khoảng 12% có thể truy hồi, rửa tiền đã công nghiệp hóa高度

Quay lại con số mở đầu. Dữ liệu chống rửa tiền và quy định của chương này chủ yếu đến từ追踪 của báo cáo SlowMist: số sự cố có thể thực hiện truy hồi hoặc đóng băng vốn trong nửa đầu năm chỉ có 18 vụ, liên quan đến khoảng 389 triệu USD bị đánh cắp, truy hồi hoặc đóng băng khoảng 118 triệu USD, chiếm 12,3% tổng thiệt hại. Phần lớn vốn bị đánh cắp một khi được chuyển đi便 khó truy hồi, nguyên nhân căn bản là khâu rửa tiền downstream của nó đã công nghiệp hóa高度.

Lấy Lazarus làm ví dụ, chuỗi rửa tiền của họ mắc nối tiếp nhau: trước tiên cắt đứt liên kết trên chain thông qua các giao thức quyền riêng tư như Umbra, sau đó đổi sang Bitcoin thông qua các giao thức cross-chain không cần định danh như THORChain (thanh khoản dồi dào và dễ chia nhỏ), sau đó phân tán vốn vào hàng nghìn địa chỉ mới, xử lý qua các dịch vụ trộn tiền như Sinbad, YoMix, Wasabi, cuối cùng đổi sang tiền pháp định offshore thông qua quầy OTC Trung Quốc hoặc mạng lưới sàn giao dịch Nga (như Garantex và người kế nhiệm Grinex của nó). Nếu tài sản bị đánh cắp là token loại rsETH, thì sẽ thế chấp vay tài sản thực trong giao thức DeFi trước rồi mới đổi,赃款 của KelpDAO chính là tuân theo lộ trình này. Một khi vốn vào khâu cross-chain và trộn tiền, cửa sổ truy hồi便 cơ bản đóng lại.

Dòng vốn流入 các giao thức quyền riêng tư构成 bằng chứng侧面: theo thống kê của SlowMist dựa trên Dune, các giao thức quyền riêng tư chính累计流入 khoảng 974 triệu USD trong nửa đầu năm, trong đó Tornado Cash chiếm khoảng 71%, Railgun chiếm khoảng 23% và gần 90% dòng流入 của nó là stablecoin. Đầu kia của ngành công nghiệp đen thì thể hiện ở sự "dịch vụ hóa" của công cụ: trong các nền tảng dịch vụ đánh cắp tiền (Drain-as-a-Service) được SlowMist追踪, Rublevka Team từ năm 2023 đến nay累计 đánh cắp hơn 10 triệu USD, ít nhất hoàn thành 240.000 lần đánh cắp thành công, và cung cấp cho下线 tỷ lệ chia sẻ lên đến 80%; StepDrainer thì niêm yết giá công khai toàn bộ công cụ lừa đảo, source code完整 khoảng 750 USD. Ngưỡng tiếp cận công cụ tấn công đã giảm xuống mức cực thấp.

Các ràng buộc quy định cũng đang siết chặt, và bắt đầu chỉ chính xác vào các节点 then chốt của kênh rửa tiền. Trong các động thái được SlowMist梳理, có ba项 tác động trực tiếp nhất đến chuỗi liên kết nêu trên: Vòng cấm vận lần thứ 20 của EU đối với Nga lần đầu tiên cấm hoàn toàn giao dịch với các nhà cung cấp dịch vụ crypto trong lãnh thổ Nga, chỉ thẳng vào các kênh rút tiền loại Garantex, Grinex; DIFC Dubai cấm hoàn toàn giao dịch coin quyền riêng tư, nhắm vào khâu trộn tiền; quy định mới tháng 2 của 8 bộ ngành Trung Quốc lần đầu tiên xác nhận rõ未经批准 không được phát hành stablecoin neo với nhân dân tệ ở nước ngoài. Các biện pháp còn lại cũng cùng hướng đẩy mạnh, Hong Kong cấp giấy phép nhà phát hành stablecoin đầu tiên, Hàn Quốc dự kiến phạt sàn giao dịch bị hacker tấn công tối đa 10% số tiền bị đánh cắp, Đạo luật GENIUS của Mỹ落地 quy tắc stablecoin đầu tiên. Điểm khởi đầu của chuỗi rửa tiền thường là một địa chỉ độc hại hoặc một ủy quyền rủi ro cao, báo cáo OKX cũng nhấn mạnh, khả năng rủi ro KYS của họ sẽ liên tục nhận diện địa chỉ bất thường, token độc hại và ủy quyền rủi ro cao, nỗ lực hoàn tất đánh dấu rủi ro trước khi vốn vào kênh trộn tiền và cross-chain.

7. Lời kết: Chuyển dịch phòng thủ lên trước khi xác nhận

Tại khoảnh khắc người ký của Drift nhấn nút xác nhận, mọi phòng thủ đều mất ý nghĩa. Phần lớn bài học của nửa đầu năm 2026, đều xảy ra trước thao tác "xác nhận" này: có người đã ký giao dịch không hiểu, có hệ thống đã cấp quyền quá lớn, có đội ngũ đã tin tưởng nguồn dữ liệu sai, có người dùng đã tin một sự ngụy trang đủ chân thực.

Dù là "hiểu rõ rồi mới ký, tránh rủi ro điểm đơn, xác minh trước rồi mới tin" mà OKX đề xuất, hay tư duy "xác minh trước, tin sau" xuyên suốt của SlowMist, cuối cùng đều chỉ về cùng một hướng: chuyển dịch phán đoán lên trước khi hành động xảy ra. Dựa trên đó có thể tóm tắt thành ba danh sách.

Đối với bên dự án:Giao dịch then chốt không nên chỉ xác nhận "do ai ký", mà còn phải xác nhận "người ký có hiểu hậu quả của nó hay không". Các thao tác như đa ví, nâng cấp hợp đồng, thay đổi Owner, cấu hình cross-chain nên có quy trình có thể phân tích, có thể mô phỏng, có thể kiểm tra lại; dòng vốn流出 lớn và thay đổi quyền nên thiết lập timelock và cảnh báo bất thường. Không nên để bất kỳ khâu đơn lẻ nào độc lập quyết định hướng đi của vốn, ví dụ một RPC, một节点 xác thực, một khóa đám mây hoặc một địa chỉ quản trị viên. Quét依赖 nên đưa vào quy trình thường xuyên; các yêu cầu liên quan đến vốn, quyền và triển khai, không nên chỉ xác nhận qua một kênh duy nhất, cuộc họp video và tài khoản bạn bè đều không cấu thành bằng chứng nhận dạng.

Đối với người dùng phổ thông:Giao dịch không thể hiểu không nên ký. Tài sản lớn và ví tương tác hàng ngày nên tách riêng存放, các ủy quyền không thường dùng nên định kỳ hủy bỏ, đặc biệt thận trọng đối với các thao tác ủy quyền vô hạn额度, Permit/Permit2, phần lớn tấn công sẽ không chuyển tài sản ngay lập tức, mà là trước tiên lấy quyền, sau đó chờ cơ hội hành động. Bất kỳ trang nào yêu cầu cụm từ khôi phục đều là lừa đảo; bất kỳ yêu cầu nào về điều khiển từ xa, chia sẻ màn hình, cài đặt phần mềm họp lạ hoặc thực thi lệnh terminal, đều nên xác minh trước.

Đối với người sử dụng và nhà phát triển Agent:Lọc đầu vào, sandbox gọi công cụ, phân cấp quyền, xác nhận lần hai cho thao tác nhạy cảm và xác minh trước khi thực thi, là cấu hình cơ bản của bất kỳ Agent nào có thể持有 vốn, chứ không phải tùy chọn. Không nên coi system prompt như biện pháp kiểm soát an toàn; nên để Agent chịu trách nhiệm tạo方案, mà để hệ thống quy tắc không thể nhân nhượng chịu trách nhiệm ủy quyền.

Nửa đầu năm 2026 không phải là một sự cải thiện tổng thể của tình hình bảo mật, mà là một sự di chuyển hệ thống của范式 tấn công, từ code hợp đồng, chuyển sang con người, cơ sở hạ tầng và bản thân niềm tin bên ngoài code. Trong thời đại mà thực tế tổng hợp trở nên khả thi, thứ cần xác minh không còn là một thông tin nào đó, mà là bản thân môi trường. Mục tiêu của an toàn không bao giờ là yêu cầu mỗi người tham gia đều trở thành chuyên gia, mà là tại khâu dễ xảy ra sai sót nhất của họ, chặn rủi ro trước khi xác nhận.

Thứ cần sửa chữa nhất trong nửa đầu năm 2026, không phải là một hợp đồng nào đó, mà là bản thân con người và quy trình.

Chào mừng tham gia cộng đồng chính thức TechFlow

Nhóm Telegram:https://t.me/TechFlowDaily

Tài khoản Twitter chính thức:https://x.com/TechFlowPost

Tài khoản Twitter tiếng Anh:https://x.com/BlockFlow_News

Thêm vào mục ưa thích
Chia sẻ lên mạng xã hội
Tác giả
OKX
XOKX

Bài viết liên quan

2026.07.27

TechFlow Thông Tin: Changxin Technology niêm yết tăng vọt 472% trở thành vua vốn hóa A-share, Hugging Face đòi OpenAI bồi thường 100 triệu USD sức mạnh tính toán

AI Agent của chúng tôi đã hoàn thành cuộc tuần tra hôm nay từ 200+ nguồn thông tin toàn cầu về Crypto, AI, Công nghệ, lọc bỏ 99% nhiễu, giữ lại những tín hiệu bạn thực sự cần.

TechFlow Thông Tin: Changxin Technology niêm yết tăng vọt 472% trở thành vua vốn hóa A-share, Hugging Face đòi OpenAI bồi thường 100 triệu USD sức mạnh tính toán
2026.07.27

Quyền chọn chính thức ra mắt, nhà môi giới BIT định nghĩa giai đoạn mới cho «nhà môi giới thực thụ» cổ phiếu Mỹ crypto

Kể từ năm 2026, toàn bộ ngành tiền mã hóa đang chuyển dịch từ tài sản số sang tài sản tài chính truyền thống, và thị trường chứng khoán Mỹ là trọng tâm của đợt chuyển dịch này.

Quyền chọn chính thức ra mắt, nhà môi giới BIT định nghĩa giai đoạn mới cho «nhà môi giới thực thụ» cổ phiếu Mỹ crypto
2026.07.27

Kẻ thù lớn nhất của thị trường bò AI, không phải bong bóng, mà là thị trường trái phiếu? Cảnh báo mới nhất từ Hartnett (BofA)

Hartnett tin rằng vàng và Bitcoin đang âm thầm tạo đáy vào năm 2026, trong khi chỉ số cổ phiếu ngân hàng đại diện cho「Main Street」sẽ vượt trội hơn chỉ số công ty chứng khoán và vốn cổ phần tư nhân đại diện cho「Wall Street」trong nửa cuối thập kỷ 2020.

Kẻ thù lớn nhất của thị trường bò AI, không phải bong bóng, mà là thị trường trái phiếu? Cảnh báo mới nhất từ Hartnett (BofA)
2026.07.27

Tòa án ra lệnh thu giữ, Circle từ chối hợp tác: Một cuộc chiến giằng co hướng tới tòa án hình sự

Tether có thể hợp tác với cơ quan thực thi pháp luật, tại sao Circle không thể?

Tòa án ra lệnh thu giữ, Circle từ chối hợp tác: Một cuộc chiến giằng co hướng tới tòa án hình sự
2026.07.27

Câu chuyện「Lật đổ Phố Wall」hạ màn, đường đua crypto chuyển hướng sang cơ sở hạ tầng tài chính nền tảng.

Các doanh nghiệp tiền mã hóa không còn cố gắng thay thế Wall Street, mà thay vào đó thu phí dịch vụ kỹ thuật từ các tổ chức Wall Street.

Câu chuyện「Lật đổ Phố Wall」hạ màn, đường đua crypto chuyển hướng sang cơ sở hạ tầng tài chính nền tảng.
2026.07.27

Khóa riêng là toán học, ví là kinh doanh: Hỗn loạn ví Web3 năm 2026

Khóa riêng là toán học, ví là kinh doanh.

Khóa riêng là toán học, ví là kinh doanh: Hỗn loạn ví Web3 năm 2026
2026.07.27

«Thuyết tiền vô dụng»? Vì sao lời tiên tri 2036 của Musk có thể hoàn toàn viết lại số phận Bitcoin

Dự đoán mới nhất của Musk: Năng lượng mới là đồng tiền thực sự.

«Thuyết tiền vô dụng»? Vì sao lời tiên tri 2036 của Musk có thể hoàn toàn viết lại số phận Bitcoin
2026.07.27

2,5 tỷ USD đặt cược Bitcoin chạm mốc 70.000 USD, chỉ còn 6 ngày nữa là đáo hạn.

Vấn đề thực sự không phải là áp lực quyền chọn, mà là căn bản chẳng có ai mua.

2,5 tỷ USD đặt cược Bitcoin chạm mốc 70.000 USD, chỉ còn 6 ngày nữa là đáo hạn.
2026.07.27

Hợp đồng tương lai vĩnh cửu「niêm yết tại Mỹ」gặp trở ngại: Vì sao CME lại kiện CFTC ra tòa?

Coinbase và Kalshi chạy đua tuân thủ quy định, phí funding, thanh toán bù trừ đa nền tảng và cuộc chiến giành quyền quản lý thị trường hàng chục tỷ đô.

Hợp đồng tương lai vĩnh cửu「niêm yết tại Mỹ」gặp trở ngại: Vì sao CME lại kiện CFTC ra tòa?
2026.07.27

100 dự án crypto chết trong năm 2026: Lần này không có nổ mìn, chỉ có chết đói

Mô hình kinh doanh được duy trì nhờ khuyến khích token và dòng người dùng mới đã bị bác bỏ có hệ thống, các công ty sống sót phải có doanh thu thực tế.

100 dự án crypto chết trong năm 2026: Lần này không có nổ mìn, chỉ có chết đói

Tuyển chọn TechFlow
Xem thêm>

TechFlow Logo

Chuyên sâu báo cáo Web3

Tôi muốn đăng bàiemail
Yêu cầu phỏng vấnmsg

Cảnh báo rủi ro: mọi nội dung trên website này không cấu thành tư vấn đầu tư và chúng tôi không cung cấp bất kỳ dịch vụ tín hiệu hay dẫn dắt giao dịch nào. Theo thông báo của PBoC và 10 bộ ngành về việc tăng cường phòng ngừa rủi ro đầu cơ tiền mã hóa, xin hãy nâng cao ý thức rủi ro. Liên hệ: [email protected] Mã ICP: 琼ICP备2022009338号