
Các cuộc tấn công do AI điều khiển và lỗ hổng xuyên chuỗi đã đẩy rủi ro bảo mật tiền điện tử vào trọng tâm chú ý vào năm 2026, các chuyên gia tại CertiK cảnh báo, với thiệt hại đã vượt mốc 600 triệu USD.
Theo công ty bảo mật blockchain, những kẻ tấn công đã dựa vào sự kết hợp giữa kỹ thuật xã hội, điểm yếu hạ tầng và các công cụ ngày càng tiên tiến để thực hiện một số vụ vi phạm lớn nhất trong năm.
Thiệt hại đã tập trung cao độ vào một số sự cố gây ảnh hưởng lớn. Riêng tháng 4 đã chứng kiến hai vụ trộm lớn liên quan đến các tác nhân Triều Tiên.
Một trong số đó liên quan đến vụ tấn công trị giá 293 triệu USD tại Kelp DAO, nơi một lỗi trong hạ tầng nhắn tin xuyên chuỗi liên kết với LayerZero đã cho phép những kẻ tấn công vượt qua các biện pháp bảo vệ được xây dựng dựa trên giả định tin cậy. Một vụ vi phạm khác nhắm vào Drift Protocol, dẫn đến thiệt hại khoảng 280 triệu USD.
Điều tra viên blockchain cấp cao của CertiK, Natalie Newson, cho biết tốc độ và bản chất của các cuộc tấn công cho thấy một môi trường đe dọa phức tạp hơn đang hình thành. Deepfake thời gian thực, các chiến dịch lừa đảo, thỏa hiệp chuỗi cung ứng và lỗ hổng xuyên chuỗi, cô lưu ý, có thể sẽ là trung tâm của các cuộc tấn công lớn vào năm 2026.
Một sự cố trước đó đã nêu bật cách các công cụ AI đang được sử dụng trong thực tế. Vào ngày 15 tháng 4, nhà cung cấp ví tiền điện tử Zerion tiết lộ rằng tin tặc có liên hệ với Triều Tiên đã thực hiện một chiến dịch kỹ thuật xã hội kéo dài, cuối cùng rút khoảng 100.000 USD từ các ví nóng của mình.
“Cách tốt nhất để các nhà đầu tư tự bảo vệ mình là nhận thức được các mối đe dọa hiện tại mà họ có thể phải đối mặt… Ví dụ, để bảo vệ bản thân khỏi lừa đảo, hãy luôn xác minh tính xác thực của URL và hợp đồng thông minh,” Newson nói.
Mối lo ngại về bảo mật không chỉ giới hạn ở các cuộc tấn công từ bên ngoài. Các phương pháp lưu trữ vẫn là một điểm yếu, đặc biệt đối với người dùng cá nhân.
“Sử dụng ví lạnh có thể giúp giữ an toàn cho tài sản mà bạn không sử dụng thường xuyên và cho phép bạn ký giao dịch mà không bao giờ tiết lộ khóa riêng tư của mình,” cô nói thêm.
Sự chú ý cũng đã chuyển sang cách trí tuệ nhân tạo đang thay đổi cả hai mặt của vấn đề. Các công cụ có khả năng tạo ra deepfake thuyết phục và tự động hóa phát triển khai thác đang trở nên dễ tiếp cận hơn.
“Hiện nay có những deepfake thuyết phục hơn, các tác nhân tấn công tự động và ‘AI tự chủ’ có thể tự động quét hợp đồng thông minh tìm lỗi, soạn thảo mã khai thác và thực hiện các cuộc tấn công với tốc độ máy móc,” Newson nói thêm.
Đầu tháng này, một tác nhân đe dọa được biết đến với cái tên “Jinkusu” được cho là đang cung cấp các công cụ tội phạm mạng được thiết kế để vượt qua kiểm tra Xác minh danh tính khách hàng (KYC) trên các ngân hàng và nền tảng tiền điện tử, dựa vào công nghệ thao túng giọng nói và deepfake.
Đồng thời, việc sử dụng AI trong phòng thủ đang bắt đầu được chú ý. Tự động hóa gia tăng đã dẫn đến sự gia tăng đột biến trong các đệ trình tiền thưởng lỗi trên toàn ngành, ngay cả khi không phải tất cả các phát hiện đều hợp lệ. Một ví dụ bao gồm Claude Mythos, một hệ thống AI được phát triển bởi Anthropic, đã được thử nghiệm trong các triển khai giới hạn để xác định các lỗ hổng trong các hệ điều hành lớn.