Tấn công vào hạ tầng Blockchain: Những bài học đắt giá từ các vụ hack tỷ đô

Hàng tỷ USD tài sản số bị đánh cắp không phải vì blockchain bị phá vỡ, mà do những lỗ hổng nằm ở ví điện tử, hợp đồng thông minh và hệ thống vận hành. Trong bối cảnh đó, Việt Nam đang đứng trước cơ hội định vị mình như một trung tâm an ninh blockchain khu vực.

06:41, 02/08/2025

 

Lỗ hổng không nằm ở blockchain, mà ở hệ sinh thái xung quanh

Một trong những hiểu lầm phổ biến nhất trong cộng đồng Web3 là cho rằng blockchain “bất khả xâm phạm”. Về mặt lý thuyết, điều này đúng với Blockchain sử dụng cơ chế đồng thuận (consensus), chữ ký số, mã hóa bất biến giúp đảm bảo dữ liệu không bị chỉnh sửa. Tuy nhiên, các hệ thống blockchain chỉ là phần “core” của cả một hạ tầng vận hành phức tạp. 

Ông Nguyễn Lê Thành - CEO Verichains, phát biểu tại Hội thảo GM Blockchain Security Forum 2025, chiều 1/8. Ảnh BTC.

Theo ông Nguyễn Lê Thành - CEO Verichains, phát biểu tại Hội thảo GM Blockchain Security Forum 2025, phần lớn các vụ hack nổi tiếng như Ronin Bridge bị đánh cắp 650 triệu USD, BNB Chain bị hack 600 triệu USD hay gần đây là Bybit mất hơn 1,4 tỷ USD đều không phải do blockchain bị phá vỡ. 

Thay vào đó, hơn 70% các cuộc tấn công nhằm vào những điểm yếu bên ngoài hệ thống blockchain, như ví lạnh lưu trữ tài sản, máy chủ của sàn giao dịch, các giao diện quản trị, hoặc lỗi trong mã của hợp đồng thông minh. Đôi khi, chỉ một cấu hình sai hoặc một nhân viên bị lừa tải phần mềm độc cũng đủ để hacker tìm được đường vào và đánh cắp hàng trăm triệu USD.

Vụ Ronin là ví dụ điển hình cho một mô hình “Social Engineering 2.0”, hacker sử dụng kịch bản tuyển dụng giả để đưa mã độc vào máy nhân viên, rồi âm thầm chiếm quyền truy cập vào khóa cá nhân vận hành cầu nối với Ethereum. Điều đáng nói là toàn bộ vụ việc diễn ra trong nhiều tháng mà không bị phát hiện và cho thấy sự thiếu hụt về khả năng giám sát hành vi (behavioral monitoring) và thiếu công cụ cảnh báo sớm.

Trong vụ Bybit, lỗ hổng lại nằm ở bên cung cấp ví đa chữ ký (Set Wallet). Hacker khai thác tài khoản quản trị AWS, thay đổi mã nguồn ví, đánh tráo smart contract để cướp quyền kiểm soát luồng tiền. Đây là minh chứng rằng ngay cả khi hệ thống chính (sàn) không bị hack, thì bên cung ứng phụ trợ, nếu yếu vẫn có thể trở thành cửa ngõ dẫn đến thảm họa.

Một đặc điểm chung đáng lưu ý là các dự án Web3 thường lớn rất nhanh, huy động hàng chục triệu USD chỉ sau vài tháng, nhưng năng lực kiểm thử bảo mật, kiểm toán mã nguồn, giám sát vận hành lại chưa theo kịp. Thậm chí, nhiều dự án được kiểm toán bởi các công ty lớn như OtterSec hay MoveBit nhưng vẫn để lọt các lỗ hổng nghiêm trọng như trong vụ hack Cetus mất 230 triệu USD.

Tất cả cho thấy vấn đề không nằm ở blockchain, mà ở những gì xây dựng quanh nó và trong nhiều trường hợp, cả những gì vận hành nó.

Việt Nam có thể trở thành trung tâm an ninh Blockchain khu vực

Không chỉ chứng kiến sự bùng nổ của thị trường tài sản số, Việt Nam đang nổi lên như một trong những quốc gia có đóng góp kỹ thuật đáng kể cho lĩnh vực an ninh blockchain toàn cầu.

Theo ông Vũ Ngọc Sơn - Giám đốc công nghệ Công ty NCS, Việt Nam có ba lợi thế lớn, thứ nhất là lực lượng kỹ sư có tư duy logic mạnh và khả năng làm việc với mã nguồn phức tạp, thứ hai kinh nghiệm thực chiến từ các vụ điều tra lớn toàn cầu và cuối cùng vị thế trung lập dễ dàng kết nối hợp tác quốc tế.

Tuy nhiên, để trở thành trung tâm an ninh blockchain của khu vực, Việt Nam cần sớm hoàn thiện bốn trụ cột: pháp lý - công nghệ - nhân lực - hợp tác quốc tế. Trong đó, việc xây dựng khung pháp lý riêng cho Web3, triển khai môi trường thử nghiệm tài sản số, và thành lập mạng lưới cảnh báo ứng cứu sự cố tương tự CSIRT nhưng dành cho blockchain là rất cần thiết.

Ông Nguyễn Lê Thành nhấn mạnh, “Không quốc gia nào có thể đơn độc chống lại tội phạm blockchain, Việt Nam có thể chủ động đề xuất sáng kiến khu vực về chia sẻ dữ liệu, truy vết giao dịch bất hợp pháp và nâng cao khả năng đóng băng tài sản số đây một mắt xích đang thiếu trong hạ tầng pháp lý toàn cầu”.

Phi tập trung mang đến tự do, nhưng cũng đặt ra thách thức lớn về kiểm soát. Trong môi trường mà mọi giao dịch đã ký là không thể thu hồi, thì sự cố bảo mật không còn là rủi ro công nghệ mà là rủi ro hệ thống.

“An ninh blockchain không chỉ là chuyện mã hóa hay kỹ thuật, mà là tổng thể của cả hệ sinh thái bao gồm chuẩn mực vận hành, quy định pháp lý, năng lực nhân sự và khả năng hợp tác”, ông Vũ Ngọc Sơn nhận định.

Đây là lúc Việt Nam có thể vượt qua vai trò người xử lý hậu quả để trở thành quốc gia kiến tạo tiêu chuẩn, dẫn dắt mạng lưới an ninh blockchain trong khu vực. Khi niềm tin số trở thành tài sản lớn nhất của một nền kinh tế số, thì an toàn hạ tầng blockchain không còn là lựa chọn mà là điều kiện tiên quyết để bước vào cuộc chơi toàn cầu.

Thu Uyên

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm