Trang chủTrung tâm tin tức LBank
CoinGecko: Các vụ tấn công crypto gây thiệt hại 3,63 tỷ USD trong 19 tháng
coingecko-crypto-hacks-cost-3-63b-in-19-months
CoinGecko: Các vụ tấn công crypto gây thiệt hại 3,63 tỷ USD trong 19 tháng
Các nền tảng tiền mã hóa đã mất 3,63 tỷ USD qua 245 vụ việc được ghi nhận trong giai đoạn từ tháng 1/2025 đến tháng 7/2026. Mười cuộc tấn công lớn nhất chiếm hơn 72,5% tổng số tiền bị đánh cắp được ghi nhận trên toàn cầu. Các nền tảng đã được kiểm toán chiếm 147 vụ việc và 88,44% tổng thiệt hại được báo cáo trong suốt giai đoạn nghiên cứu. CoinGecko công bố rằng chỉ 11% số vụ việc liên quan đến các lỗ hổng nằm trong phạm vi kiểm toán hợp đồng thông minh thông thường. Phạm vi bảo hiểm onchain đang hoạt động giảm 20,2% xuống còn 130,2 triệu USD, trong khi năm giao thức đã rút lui hoặc chuyển hướng.
2026-08-28 Nguồn:crypto.news

Các nền tảng tiền mã hóa đã mất 3,63 tỷ USD qua 245 sự cố bảo mật được ghi nhận trong khoảng thời gian từ tháng 1 năm 2025 đến tháng 7 năm 2026, theo Báo cáo Tình hình Bảo mật Crypto của CoinGecko được công bố vào ngày 27 tháng 8.

Tóm tắt
  • Các nền tảng tiền mã hóa đã mất 3,63 tỷ USD qua 245 sự cố được ghi nhận trong khoảng thời gian từ tháng 1 năm 2025 đến tháng 7 năm 2026.
  • Mười cuộc tấn công lớn nhất chiếm hơn 72,5% tổng số tiền bị đánh cắp được ghi nhận trên toàn thế giới.
  • Các nền tảng đã được kiểm toán chiếm 147 sự cố và 88,44% tổng số thiệt hại được báo cáo trong giai đoạn nghiên cứu.
  • Chỉ 11% các sự cố liên quan đến các lỗ hổng thuộc phạm vi kiểm toán hợp đồng thông minh thông thường, CoinGecko đã công bố.
  • Bảo hiểm onchain đang hoạt động giảm 20,2% xuống còn 130,2 triệu USD trong khi năm giao thức ngừng hoạt động hoặc chuyển đổi mô hình kinh doanh.

Các khoản thiệt hại tập trung cao độ. Mười cuộc tấn công lớn nhất chiếm hơn 72,5% tổng giá trị bị đánh cắp, trong khi các cuộc tấn công vào cơ sở hạ tầng và chuỗi cung ứng đã gây ra thiệt hại hơn 1,8 tỷ USD.

CoinGecko xác định việc lộ khóa riêng là rủi ro hàng đầu đối với các sàn giao dịch tập trung. Các ứng dụng phi tập trung đã mất khoảng 546 triệu USD thông qua các cuộc tấn công khai thác hợp đồng thông minh, trong khi cả hai loại nền tảng này cũng phải đối mặt với thao túng oracle và lỗi cơ chế nội bộ.

Các số liệu này đại diện cho tập dữ liệu sự cố của CoinGecko. Tóm tắt được công bố không nêu rõ liệu mọi tài sản được phục hồi hoặc đóng băng có được khấu trừ hay không, vì vậy 3,63 tỷ USD nên được coi là ước tính thiệt hại được báo cáo chứ không phải là tổng thiệt hại ròng cuối cùng.

Thiệt hại bảo mật tiền mã hóa tập trung vào các cuộc tấn công lớn

Vụ vi phạm bảo mật Bybit vào tháng 2 năm 2025 là sự cố lớn nhất được ghi nhận, chiếm khoảng 1,44 tỷ USD. Cuộc tấn công này liên quan đến việc xâm nhập cơ sở hạ tầng ký giao dịch chứ không phải là lỗi trong hợp đồng thông minh của sàn giao dịch.

Các sự cố lớn khác bao gồm vụ vi phạm KelpDAO trị giá 292 triệu USD, cuộc tấn công Drift Protocol trị giá 285 triệu USD và vụ khai thác Cetus trị giá 223 triệu USD. Các phương pháp khác nhau của chúng cho thấy tại sao một biện pháp kiểm soát bảo mật duy nhất không thể bao phủ toàn bộ bề mặt tấn công của ngành.

Các cuộc tấn công vào cơ sở hạ tầng có thể nhắm vào khóa riêng, thiết bị của nhân viên, giao diện người dùng, các phần mềm phụ thuộc và nhà điều hành cầu nối (bridge). Các thành phần này thường nằm ngoài các hợp đồng thông minh được xem xét trong các cuộc kiểm toán thông thường.

Các nhóm được nhà nước hậu thuẫn cũng đã thực hiện các hoạt động phức tạp và kéo dài hơn. Như đã báo cáo trước đây, hai cuộc tấn công liên quan đến Triều Tiên đã làm mất khoảng 577 triệu USD thông qua tấn công phi kỹ thuật và xâm nhập cơ sở hạ tầng cầu nối (bridge) thay vì các lỗi hợp đồng thông minh thông thường.

Kiểm toán chỉ bao gồm một phần nhỏ các điểm yếu bị khai thác

CoinGecko nhận thấy rằng 147 trong số 245 nền tảng bị ảnh hưởng, tương đương khoảng 60%, đã hoàn thành kiểm toán bảo mật độc lập trước khi bị tấn công. Các nền tảng đó chiếm 88,44% tổng số thiệt hại được ghi nhận.

Phát hiện này không khẳng định rằng các kiểm toán viên đã chấp thuận thành phần dễ bị tấn công. CoinGecko cho biết chỉ khoảng 11% các sự cố liên quan đến các lỗi nằm trong phạm vi kiểm toán hợp đồng thông minh thông thường.

Những lỗi nằm trong phạm vi này vẫn gây ra thiệt hại khoảng 396 triệu USD. Hầu hết các sự cố khác liên quan đến cơ sở hạ tầng bên ngoài, các bản cập nhật phần mềm chưa được kiểm toán, thông tin xác thực bị xâm phạm hoặc các cơ chế quản trị mà cuộc kiểm toán không đánh giá.

Một cuộc kiểm toán cũng là một ảnh chụp nhanh của một phiên bản mã cụ thể. Các thay đổi được thực hiện sau khi xem xét có thể đưa vào các lỗ hổng mới. Hiệu quả của nó phụ thuộc vào phạm vi, phương pháp, kinh nghiệm của kiểm toán viên và liệu các nhà phát triển đã giải quyết các phát hiện hay chưa.

Trong một báo cáo liên quan, đánh giá bảo mật của Ripple đã xác định 96 vấn đề trước khi mã bị ảnh hưởng đến tay người dùng, cho thấy rằng kiểm toán có thể ngăn chặn thiệt hại khi các phát hiện được đưa ra trước khi kích hoạt. Chúng không thể thay thế giám sát liên tục và an ninh vận hành.

Năng lực bảo hiểm onchain sụt giảm khi các cuộc tấn công gia tăng

Bảo hiểm đang hoạt động trên các giao thức bảo hiểm onchain hàng đầu đã giảm 20,2%, từ 163,2 triệu USD xuống còn 130,2 triệu USD. Các khoản chi trả tích lũy vẫn gần mức 33 triệu USD, theo CoinGecko.

Năm trong số chín giao thức được theo dõi đã trở nên không hoạt động hoặc chuyển sang các lĩnh vực kinh doanh khác vào tháng 8 năm 2026. CoinGecko cho rằng sự sụt giảm này một phần là do rủi ro cao, phí bảo hiểm đắt đỏ và khó khăn trong việc thu hút các nhà cung cấp vốn.

Con số bảo hiểm 130,2 triệu USD không nên được so sánh trực tiếp với 3,63 tỷ USD như một tỷ lệ bảo hiểm chính thức. Con số đầu tiên là một biện pháp tại một thời điểm, trong khi con số thứ hai bao gồm các sự cố tích lũy trong 19 tháng.

Các chính sách cũng chứa các định nghĩa hẹp. Một số bao gồm các lỗi hợp đồng thông minh đã được xác minh nhưng loại trừ lừa đảo (phishing), trộm khóa riêng, lỗi của nhân viên, biến động thị trường và các thiệt hại liên quan đến các chuỗi không được hỗ trợ.

Các sàn giao dịch ngày càng dựa vào quỹ dự trữ tự cấp vốn

Các sàn giao dịch tập trung ngày càng thành lập các quỹ bảo vệ nhà đầu tư thay vì mua bảo hiểm bên ngoài toàn diện. Các quỹ dự trữ này có thể cung cấp khoản hoàn trả nhanh hơn sau một vụ vi phạm bảo mật.

Tuy nhiên, một quỹ bảo vệ không tự động tương đương với bảo hiểm được quản lý. Phạm vi bảo hiểm phụ thuộc vào các điều khoản của sàn giao dịch, việc giám sát quỹ dự trữ, thành phần tài sản và quyền quyết định đối với các sự kiện đủ điều kiện.

Các xác nhận bằng chứng dự trữ giải quyết một vấn đề khác bằng cách cho thấy một sàn giao dịch kiểm soát tài sản tương ứng với số dư của khách hàng. Chúng không thiết lập quản lý khóa an toàn hoặc chứng minh rằng tất cả các khoản nợ đã được tiết lộ.

Thử thách tiếp theo của báo cáo sẽ là liệu các nền tảng có mở rộng kiểm toán ra ngoài các hợp đồng thông minh sang các hệ thống vận hành, cầu nối (bridge) và các phần mềm phụ thuộc hay không. Các nhà cung cấp bảo hiểm cũng phải xác định liệu có thể cung cấp bảo vệ rộng hơn mà không làm cho phí bảo hiểm trở nên không phải chăng hay không.