
90% số tiền bị đánh cắp không thể truy hồi – Kẻ tấn công đã không còn nhắm vào smart contract của bạn nữa
Kẻ tấn công đang nhắm vào ai?
Con số 90% khiến tôi giật mình. Không phải vì nó mới, mà vì nó phơi bày một sự thật mà nhiều người trong ngành cố tình lờ đi: tiền vào ví lạ là mất trắng. Và điều đáng sợ hơn, theo báo cáo mới nhất từ các công ty bảo mật hàng đầu, mục tiêu của những kẻ tấn công trong nửa đầu 2026 đã chuyển từ lỗi smart contract sang chính bạn – con người.
Tôi đọc được thông tin này từ một nguồn phân tích sơ bộ, nhưng nó khớp với những gì tôi chứng kiến suốt 9 năm trong ngành. Năm 2017, tôi viết contract ERC-20 đầu tiên bằng Solidity. Lúc đó, mối nguy lớn nhất là reentrancy attack hay integer overflow. Bây giờ, mối nguy lớn nhất là bạn click vào một link Discord giả mạo, hoặc ký một transaction approve mà không đọc kỹ.
Hãy nhìn vào bối cảnh: thị trường tăng, hàng triệu người mới đổ vào. Nhưng họ đến với một tâm lý FOMO, vội vã, không có thời gian để kiểm tra contract hay hiểu về permit signatures. Và bọn tấn công biết điều đó. Chúng không cần tìm zero-day trong Solidity nữa. Chúng chỉ cần một chiếc website clone giao diện Uniswap, một tin nhắn Telegram giả mạo đội ngũ hỗ trợ, hoặc một email phishing tinh vi. Chi phí để thực hiện một cuộc tấn công xã hội thấp hơn nhiều so với việc thuê một hacker smart contract giỏi. Và tỷ lệ thành công cao hơn.
Dòng tiền thông minh đang chảy về đâu?
Tôi đã từng mất 40% danh mục vì quá tin vào lợi suất cố định trên Anchor protocol năm 2022. Bài học đó nhắc tôi rằng: con người luôn là mắt xích yếu nhất. Khi tôi phân tích dòng lệnh của các vụ hack gần đây, tôi thấy một mô hình rõ ràng. Kẻ tấn công không còn tốn công reverse engineer bytecode nữa. Chúng nhắm vào những thứ dễ hơn: private key lưu trong Notes, seed phrase chụp ảnh màn hình, hardware wallet cắm vào máy tính nhiễm malware.
Hãy nhìn vào các vụ tấn công nổi bật quý 1 và 2 năm 2026. Một số sàn giao dịch lớn bị mất hàng trăm triệu USD do nhân viên nội bộ bị social engineering. Một DeFi protocol mất toàn bộ pool thanh khoản vì admin của nó bị lừa cài phần mềm remote access. Một NFT project bị drain 200 ETH chỉ vì holder click vào link “mint sớm” giả. Tất cả đều liên quan đến con người, không phải code.
Điều này giải thích tại sao gần 90% số tiền bị đánh cắp không thể truy hồi. Bởi vì khi kẻ tấn công lấy được private key, chúng có thể chuyển tiền qua hàng loạt mixer, bridge, và sàn tập trung không KYC trong vài phút. Còn nếu chúng khai thác một lỗi smart contract, thường có một dấu vết on-chain rõ ràng hơn, và các công ty bảo mật có thể tìm ra phương thức khai thác để ngăn chặn hoặc đàm phán. Nhưng với tấn công xã hội, không có gì để phân tích kỹ thuật – chỉ có một con người đã bị lừa.
Ai thực sự là người mất tiền?
Đây là góc nhìn phản trực giác. Nhiều người nghĩ rằng ngành cần code audit tốt hơn, nhưng thực tế, chính cách chúng ta tương tác với protocols mới là lỗ hổng lớn nhất. Hãy nhìn vào Chainlink, một giải pháp oracle phổ biến. Họ giải quyết vấn đề phi tập trung bằng các node tập trung – một nghịch lý. Và các node đó do con người vận hành. Nếu một operator bị social engineering, toàn bộ feed giá có thể bị thao túng. Hoặc nhìn vào ZK Rollup: chi phí chứng minh vẫn rất cao. Các operator đang chảy máu tiền, và nếu họ bị tấn công xã hội để lộ proving key, thì toàn bộ layer 2 sụp đổ. Công nghệ có thể an toàn đến đâu, nhưng con người vận hành nó luôn là điểm yếu.
Tôi từng nói trong một bài phân tích trước: Soulbound Token (SBT) vẫn chỉ là khái niệm sau ba năm vì không ai muốn hồ sơ tín dụng của mình mãi mãi on-chain. Nhưng nếu SBT được triển khai, chúng sẽ trở thành mục tiêu mới cho tấn công xã hội. Hacker sẽ gọi điện thoại giả mạo ngân hàng và yêu cầu bạn chuyển SBT của mình. Nghe có vẻ viễn vông? Không, nó đang xảy ra hằng ngày với các tài sản kỹ thuật số khác.
Tương lai của bảo mật không nằm ở code, mà ở cách chúng ta huấn luyện con người. Các dự án thành công trong dài hạn sẽ không chỉ đầu tư vào audit, mà còn đầu tư vào giáo dục người dùng, vào các giải pháp bảo mật phi tập trung như MPC wallet, social recovery, và hardware wallet tích hợp chống phishing. Tôi đã thấy một số quỹ đầu tư bắt đầu yêu cầu tất cả nhân viên phải qua khóa học bảo mật cơ bản trước khi được cấp quyền truy cập vào multisig. Đó là tín hiệu tích cực.
Nhưng bạn thì sao? Bạn có chắc mình là người dùng thông minh? Hay bạn vẫn đang lưu seed phrase trong Notes? Hãy nhìn lại cách bạn tương tác với crypto. Bài học đắt giá nhất tôi học được sau khi mất 40% danh mục vào Anchor là: không bao giờ tin vào bất kỳ ai, kể cả chính mình khi đang FOMO. Hãy kiểm tra mọi URL, mọi transaction signature, mọi DM. Vì kẻ tấn công đang nhắm vào bạn, không phải smart contract của bạn.