
Các hệ thống bảo mật của Bybit đã chặn hơn 700 triệu USD thiệt hại tiềm tàng cho người dùng trong nửa đầu năm 2026 khi sàn giao dịch này mở rộng giám sát blockchain theo thời gian thực và phát hiện mối đe dọa được hỗ trợ bởi AI sau vụ hack 1,46 tỷ USD vào năm 2025.
Báo cáo Rủi ro & Bảo mật H1 2026 của Bybit, bao gồm từ ngày 1 tháng 1 đến ngày 15 tháng 6, cho biết sàn giao dịch hiện vận hành ba lớp phòng thủ chính bao gồm tài khoản người dùng, giám sát liên tục trên chuỗi và các hoạt động bảo mật được hỗ trợ bởi AI, với các chuyên gia con người vẫn giữ quyền kiểm soát các quyết định quan trọng.
Sàn giao dịch cho biết hơn 30.000 yêu cầu rút tiền đáng ngờ đã bị chặn trong giai đoạn này, bảo vệ gần 20.000 người dùng. Các đánh giá rủi ro ban đầu mất trung bình 4,7 phút, trong khi 95% được hoàn thành trong vòng 10 phút.
Các nhóm bảo mật cũng xác định khoảng 212 triệu USD tiền có thể liên quan đến gian lận và đưa hơn 10.000 địa chỉ blockchain độc hại vào danh sách đen. Bybit cho biết phân tích hành vi và giám sát được hỗ trợ bởi AI đã được sử dụng để phát hiện các mô hình giao dịch liên quan đến các chiến dịch gian lận mới.
Sàn giao dịch đã và đang xây dựng lại kiến trúc bảo mật của mình kể từ cuộc tấn công ngày 21 tháng 2 năm 2025 đã rút khoảng 1,46 tỷ USD từ ví lạnh Ethereum của họ. Vụ vi phạm này trở thành vụ trộm tiền điện tử lớn nhất được ghi nhận về giá trị và sau đó được các cơ quan chức năng Hoa Kỳ quy cho các tác nhân Triều Tiên.
Bybit cho biết hệ thống giám sát của họ hiện bao gồm 100% hoạt động trên chuỗi được coi là liên quan đến hoạt động kinh doanh của mình, bao gồm các hợp đồng token được niêm yết, hợp đồng hệ sinh thái và ví lạnh, ví nóng và ví ấm của sàn giao dịch.
Trong H1, hệ thống đã xác định và xử lý 10 sự cố bảo mật ảnh hưởng đến các dự án token được niêm yết trên sàn giao dịch, không có sự cố nào gây tổn thất cho Bybit, theo báo cáo. Các nhóm bảo mật đã hoàn thành các phản ứng khẩn cấp trước các sàn giao dịch lớn khác trong tám trường hợp, trong khi hai sự cố được phát hiện trước khi các dự án bị ảnh hưởng tự mình nhận ra các cuộc tấn công.
Công ty cho biết hệ thống này cho phép hoạt động bảo mật của họ theo dõi cả hoạt động bên trong nền tảng giao dịch và các giao dịch diễn ra trực tiếp trên các blockchain được hỗ trợ. Do đó, hành vi hợp đồng hoặc chuyển động ví đáng ngờ có thể được xem xét ngay cả khi một sự cố bắt đầu bên ngoài cơ sở hạ tầng của Bybit.
Giám sát liên tục cũng đã trở thành một vấn đề lớn hơn trên toàn ngành tiền điện tử. Một báo cáo bảo mật tháng 7 trước đây được crypto.news đưa tin cho thấy các khóa, người ký và cơ sở hạ tầng bị xâm phạm chiếm 88,3% trong số khoảng 764 triệu USD bị đánh cắp trong quý 2 năm 2026. Hacken, đã theo dõi 1.427 dự án, chỉ tìm thấy bằng chứng về giám sát của bên thứ ba ở 9% trong số đó và cho biết chỉ 4% kết hợp giám sát, chương trình tiền thưởng lỗi chủ động và kiểm toán.
Hacken cũng xác định 14 dự án bị khai thác mặc dù trước đó đã hoàn thành kiểm toán bảo mật. Theo công ty, một số cuộc tấn công đã ảnh hưởng đến các thiết bị ký, khóa quản trị viên, hệ thống backend, trình xác thực cầu nối hoặc các hợp đồng cũ hơn thay vì mã hợp đồng thông minh được kiểm tra trong các cuộc kiểm toán thông thường.
AI cũng đã đóng vai trò lớn hơn trong các hệ thống phòng thủ của Bybit, với việc sàn giao dịch cho biết hơn 100.000 cảnh báo bảo mật đã được phân tích hỗ trợ bởi AI trong nửa đầu năm.
Theo báo cáo H1, các cuộc kiểm toán bảo mật được hỗ trợ bởi AI đã phát hiện các lỗ hổng nghiêm trọng với tỷ lệ cao hơn ba đến năm lần so với việc xem xét thủ công. Tự động hóa cũng đã giảm thời gian giữa đánh giá bảo mật và thử nghiệm sau đó từ khoảng hai tuần xuống còn khoảng hai giờ.
Nền tảng red-team tự động của sàn giao dịch đã đánh giá 1.489 tài sản công khai và xác định hơn 100 lỗ hổng nghiêm trọng. Bybit cho biết thời gian trung bình giữa việc phát hiện một tài sản và bắt đầu thử nghiệm thâm nhập ban đầu đã giảm xuống dưới 24 giờ, so với các quy trình thủ công có thể mất hàng tuần.
AI đang được sử dụng chủ yếu để xử lý thông tin, tìm lỗ hổng và tăng tốc độ kiểm tra bảo mật, trong khi các chuyên gia vẫn chịu trách nhiệm về các quyết định phức tạp hơn, công ty cho biết.
“Cuộc chạy đua vũ trang an ninh mạng đã bước vào kỷ nguyên của những phút,” David Zong, trưởng bộ phận kiểm soát rủi ro và bảo mật nhóm của Bybit, cho biết.
Zong nói rằng sàn giao dịch coi việc sử dụng AI cho bảo mật và bảo vệ các hệ thống AI là ưu tiên, trong khi "phán đoán của con người" vẫn là trung tâm khi đưa ra các quyết định bảo mật quan trọng.
Cách tiếp cận này ra đời khi những kẻ tấn công cũng sử dụng tự động hóa và AI để tăng tốc độ trinh sát và phát hiện lỗ hổng. Bybit cho biết việc giảm thời gian giữa việc phát hiện hoạt động đáng ngờ và hành động đối với nó đã trở thành một phần trung tâm trong chiến lược bảo mật của họ.
Tài khoản người dùng hình thành một phần khác trong công việc bảo mật H1 của sàn giao dịch, đặc biệt là xung quanh các lần rút tiền mà hệ thống của họ phân loại là đáng ngờ.
Hơn 30.000 yêu cầu rút tiền đã bị chặn, với gần 20.000 người dùng được bảo vệ khỏi các khoản lỗ tiềm tàng, công ty cho biết. Tổng giá trị liên quan vượt quá 700 triệu USD, mặc dù báo cáo mô tả con số này là các khoản lỗ tiềm tàng chứ không phải tài sản được xác nhận đã bị tấn công thành công.
Sàng lọc trên chuỗi hoạt động song song với các kiểm soát tài khoản đó. Bybit cho biết khoảng 212 triệu USD tiền có thể liên quan đến gian lận đã được xác định trong giai đoạn này, trong khi hơn 10.000 địa chỉ đã được thêm vào danh sách đen của họ.
Các con số này tiếp nối một sự cố bảo mật trong đó những kẻ tấn công đã xâm phạm quy trình được sử dụng để chuyển tiền từ ví lạnh Ethereum của Bybit. Vụ vi phạm tháng 2 năm 2025 đã rút hơn 400.000 ETH và Ether đặt cược trị giá khoảng 1,46 tỷ USD vào thời điểm đó, với CEO Bybit Ben Zhou nói rằng sàn giao dịch có thể bù đắp khoản lỗ và tiếp tục xử lý việc rút tiền của khách hàng.
Các nhà điều tra sau đó đã liên kết hoạt động này với Lazarus Group của Triều Tiên. Các ước tính được công bố vào tháng 5 cho thấy các tác nhân Triều Tiên đã đánh cắp khoảng 2,02 tỷ USD tiền điện tử trong năm 2025, với vụ trộm của Bybit chiếm phần lớn tổng số đó. Chainalysis ước tính hoạt động này đã đẩy tổng số tiền điện tử bị đánh cắp liên quan đến Triều Tiên lên khoảng 6,75 tỷ USD.
Mối đe dọa tiếp tục kéo dài đến năm 2026. Hai cuộc tấn công liên quan đến Lazarus nhằm vào Drift Protocol và KelpDAO vào tháng 4 được cho là đã rút tổng cộng 577 triệu USD, bao gồm 285 triệu USD từ Drift và 292 triệu USD từ KelpDAO. Các sự cố này dựa vào kỹ thuật xã hội, thiết bị bị xâm phạm và cơ sở hạ tầng cầu nối thay vì các khai thác hợp đồng thông minh thông thường.
Các kiểm soát kỹ thuật đã được đi kèm với những nỗ lực theo dõi và thu hồi tài sản bị đánh cắp trong cuộc tấn công năm 2025, với Bybit hợp tác với các cơ quan thực thi pháp luật, các công ty tình báo blockchain và các bên tham gia khác trong ngành.
Đầu tháng này, sàn giao dịch đã đệ đơn kiện Triều Tiên, cơ quan tình báo Cục Trinh sát Tổng hợp của nước này, và Lazarus Group tại Tòa án Quận Hoa Kỳ cho Đặc khu Columbia.
Vụ kiện liên quan đến vụ vi phạm ngày 21 tháng 2 và tìm cách thu hồi các tài sản liên quan đến vụ trộm. Một thẩm phán liên bang cũng đã ban hành lệnh cấm sơ bộ ngăn chặn một số bị cáo không xác định chuyển nhượng hoặc tẩu tán tài sản theo lệnh trong khi vụ kiện đang diễn ra.
Bybit đã nói rằng các thủ tục tố tụng dân sự tách biệt với các cuộc điều tra hình sự của Hoa Kỳ về hoạt động hack của Triều Tiên. FBI trước đây đã quy vụ tấn công cho các tác nhân Triều Tiên và yêu cầu các sàn giao dịch, trình xác thực và công ty blockchain chặn các giao dịch liên quan đến các địa chỉ được sử dụng trong hoạt động rửa tiền.
Việc truy tìm tài sản bị đánh cắp ngày càng khó khăn hơn sau cuộc tấn công. Vào tháng 3 năm 2025, Bybit cho biết 88,87% số tiền vẫn có thể truy tìm được, trong khi 7,59% đã biến mất và 3,54% đã bị đóng băng. Đến tháng 4, Zhou cho biết 27,6% số tiền bị đánh cắp không còn có thể theo dõi được sau khi những kẻ tấn công chuyển đổi tài sản thành Bitcoin và phân tán chúng qua hàng nghìn ví, dịch vụ cross-chain và bộ trộn tiền điện tử.
Bybit cũng đã sử dụng chương trình tiền thưởng và đóng băng tự nguyện của các bên tham gia khác trong ngành trong quá trình thu hồi. Sau vụ tấn công, sàn giao dịch đã bù đắp khoản thiếu hụt tài sản của mình thông qua việc mua Ether, các khoản vay và tiền gửi từ các đối tác trong khi vẫn tiếp tục việc rút tiền của khách hàng.
Trong vụ kiện dân sự tại Hoa Kỳ, Bybit cho biết họ có ý định theo đuổi các biện pháp khắc phục tiếp theo khi các thủ tục tố tụng tiếp tục. Tòa án vẫn chưa đưa ra phán quyết cuối cùng về các khiếu nại của sàn giao dịch chống lại Triều Tiên, Cục Trinh sát Tổng hợp hoặc Lazarus Group.





