
Các thiệt hại về bảo mật tiền điện tử đã đạt 1,1 tỷ USD trên 212 sự cố đã được xác minh trong nửa đầu năm 2026, theo một báo cáo H1 được Blockaid công bố vào ngày 28 tháng 7.
Blockaid mô tả số lượng sự cố trong sáu tháng là một kỷ lục và cho biết họ đã xác minh nhiều vụ khai thác hơn trong H1 so với toàn bộ năm 2025.
Các cuộc tấn công bảo mật vận hành đã gây ra 74% giá trị bị đánh cắp, trong khi một nhóm liên quan đến Cộng hòa Dân chủ Nhân dân Triều Tiên chiếm 55%. Blockaid cũng cho biết số lượng sự cố cao gấp 3,4 lần tổng số của năm 2025, mặc dù các công ty bảo mật sử dụng các định nghĩa và phương pháp bao phủ khác nhau khi tổng hợp ước tính thiệt hại của ngành.
Số liệu của Blockaid chỉ ra sự chuyển dịch khỏi các cuộc tấn công chỉ dựa vào mã hợp đồng thông minh bị lỗi. Các thiết bị bị xâm nhập, thông tin xác thực đặc quyền, khóa riêng tư, hệ thống ký và cơ sở hạ tầng ngoài chuỗi đã tạo ra phần lớn các thiệt hại được đo lường. Các cuộc tấn công này có thể tạo ra các giao dịch blockchain trông hợp lệ vì các thông tin xác thực được ủy quyền đã phê duyệt chúng.
Mô hình đó làm giảm khả năng bảo vệ mà các cuộc kiểm toán mã độc lập mang lại. Các cuộc kiểm toán có thể xác định các lỗi hợp đồng, nhưng chúng không thể ngăn chặn một quản trị viên bị xâm nhập ký một giao dịch độc hại hoặc ngăn chặn một trình xác minh cầu nối dựa vào cơ sở hạ tầng bị đầu độc. Blockaid cho biết các vectơ tấn công mới đã xuất hiện trong H1 và cảnh báo rằng một số có thể mở rộng trong nửa cuối năm.
Các dự án liên quan đến Ethereum đã mất khoảng 332 triệu USD, theo báo cáo của Blockaid, với các lỗ hổng mã chịu trách nhiệm phần lớn tổng số đó. Trường hợp liên quan đến Ethereum lớn nhất là KelpDAO, nơi những kẻ tấn công đã phát hành 116.500 rsETH trị giá khoảng 292 triệu USD từ một hợp đồng cầu nối sau khi làm giả một thông báo chuỗi nguồn.
Các dự án liên quan đến Solana đã mất khoảng 326 triệu USD. Hơn 98% đến từ các khóa bị xâm nhập và cơ sở hạ tầng ký thay vì các lỗi hợp đồng thông minh, Blockaid phát hiện. Drift Protocol và Step Finance chiếm phần lớn số tiền đó, trong khi các sự cố liên quan đến mã nhỏ hơn đã ảnh hưởng đến các dự án bao gồm Raydium và Volo.
Việc so sánh mạng lưới không chứng minh rằng một blockchain nào đó an toàn hơn về bản chất. Thay vào đó, nó phản ánh những ứng dụng nào đã bị tấn công và cách các đội ngũ của họ quản lý quyền truy cập đặc quyền. Một sự cố lớn duy nhất cũng có thể chi phối tổng số của một mạng lưới trong sáu tháng.
Chainalysis đã liên kết vụ tấn công KelpDAO ngày 18 tháng 4 với Nhóm Lazarus của Triều Tiên. Cuộc điều tra của họ cho thấy những kẻ tấn công đã xâm nhập các nút RPC nội bộ và làm gián đoạn các nút bên ngoài, khiến một hệ thống xác minh duy nhất chấp nhận một sự kiện đốt sai. Cầu nối phía Ethereum sau đó đã phát hành rsETH mặc dù không có token tương ứng nào bị phá hủy trên chuỗi nguồn.
Như crypto.news đã báo cáo, KelpDAO đã hoàn thành giai đoạn vận hành của kế hoạch phục hồi vào ngày 25 tháng 5 sau khi chuyển đợt rsETH cuối cùng là 20.373,72 vào bộ chuyển đổi cầu nối của mình. Việc đúc, đổi và nhận thưởng đã được nối lại, mặc dù các vụ kiện tụng và tranh chấp liên quan đến các quỹ bị đóng băng vẫn chưa được giải quyết.
Drift đã phải chịu một cuộc tấn công truy cập đặc quyền riêng biệt vào ngày 1 tháng 4. Chainalysis cho biết những kẻ tấn công đã sử dụng nhiều tháng kỹ thuật xã hội và các giao dịch nonce bền vững được ký trước để giành quyền kiểm soát quản trị. Bản cập nhật phục hồi ngày 16 tháng 4 của Drift định giá tài sản bị đánh cắp ở mức 295,7 triệu USD, cao hơn ước tính ban đầu khoảng 285 triệu USD được Blockaid và một số nhà điều tra sử dụng.
Trong tin tức liên quan, crypto.news đã báo cáo rằng Step Finance đã đóng cửa sau khi những kẻ tấn công xâm nhập các thiết bị điều hành và rút tới 40 triệu USD từ các tài sản do kho bạc kiểm soát. Công ty đã thu hồi khoảng 4,7 triệu USD nhưng cho biết các cuộc đàm phán tài chính và mua lại không tạo ra một con đường bền vững để tiến lên.
Drift đã đề xuất một quỹ phục hồi được hỗ trợ bởi doanh thu từ sàn giao dịch, Tether và các đối tác khác. Kế hoạch của họ bao gồm khoản hỗ trợ đề xuất lên tới 127,5 triệu USD từ Tether, 20 triệu USD từ các đối tác khác và một token phục hồi có thể chuyển nhượng riêng biệt. Giao thức cho biết việc khởi động lại của họ sẽ yêu cầu kiểm toán bởi OtterSec và Asymmetric, các thiết bị ký chuyên dụng, khóa thời gian (timelocks) và một multisig được thiết kế lại.
Vụ trộm vẫn là một trường hợp trên chuỗi (on-chain) đang hoạt động. Như đã báo cáo trước đây, một ví tiền liên quan đến kẻ khai thác Drift đã chuyển 23.095,1 Ether, trị giá khoảng 44,4 triệu USD, vào Tornado Cash từ ngày 23 đến ngày 24 tháng 7 sau khoảng ba tháng không hoạt động.
Blockaid kỳ vọng các đội ngũ sẽ tập trung nhiều hơn vào việc kiểm tra ý định giao dịch (transaction-intent checks), các thiết bị ký riêng biệt (isolated signing devices), phân tách khóa (key segregation) và giám sát trên các cầu nối (bridges) và cơ sở hạ tầng. Những biện pháp đó là khuyến nghị của công ty, không phải là đảm bảo.
Các bản cập nhật đã xác minh tiếp theo sẽ đến từ các điều khoản token phục hồi và lịch trình khởi chạy lại của Drift, quy trình yêu cầu bồi thường còn lại của Step Finance, các thủ tục tố tụng của tòa án liên quan đến quỹ KelpDAO bị đóng băng và bất kỳ vụ tịch thu tài sản nào được các cơ quan thực thi pháp luật công bố.