Tấn công vào hạ tầng Blockchain: Những bài học đắt giá từ các vụ hack tỷ đô

Hàng tỷ USD tài sản số bị đánh cắp không phải vì blockchain bị phá vỡ, mà do những lỗ hổng nằm ở ví điện tử, hợp đồng thông minh và hệ thống vận hành. Trong bối cảnh đó, Việt Nam đang đứng trước cơ hội định vị mình như một trung tâm an ninh blockchain khu vực.

06:41, 02/08/2025

 

Lỗ hổng không nằm ở blockchain, mà ở hệ sinh thái xung quanh

Một trong những hiểu lầm phổ biến nhất trong cộng đồng Web3 là cho rằng blockchain “bất khả xâm phạm”. Về mặt lý thuyết, điều này đúng với Blockchain sử dụng cơ chế đồng thuận (consensus), chữ ký số, mã hóa bất biến giúp đảm bảo dữ liệu không bị chỉnh sửa. Tuy nhiên, các hệ thống blockchain chỉ là phần “core” của cả một hạ tầng vận hành phức tạp. 

Ông Nguyễn Lê Thành - CEO Verichains, phát biểu tại Hội thảo GM Blockchain Security Forum 2025, chiều 1/8. Ảnh BTC.

Theo ông Nguyễn Lê Thành - CEO Verichains, phát biểu tại Hội thảo GM Blockchain Security Forum 2025, phần lớn các vụ hack nổi tiếng như Ronin Bridge bị đánh cắp 650 triệu USD, BNB Chain bị hack 600 triệu USD hay gần đây là Bybit mất hơn 1,4 tỷ USD đều không phải do blockchain bị phá vỡ. 

Thay vào đó, hơn 70% các cuộc tấn công nhằm vào những điểm yếu bên ngoài hệ thống blockchain, như ví lạnh lưu trữ tài sản, máy chủ của sàn giao dịch, các giao diện quản trị, hoặc lỗi trong mã của hợp đồng thông minh. Đôi khi, chỉ một cấu hình sai hoặc một nhân viên bị lừa tải phần mềm độc cũng đủ để hacker tìm được đường vào và đánh cắp hàng trăm triệu USD.

Vụ Ronin là ví dụ điển hình cho một mô hình “Social Engineering 2.0”, hacker sử dụng kịch bản tuyển dụng giả để đưa mã độc vào máy nhân viên, rồi âm thầm chiếm quyền truy cập vào khóa cá nhân vận hành cầu nối với Ethereum. Điều đáng nói là toàn bộ vụ việc diễn ra trong nhiều tháng mà không bị phát hiện và cho thấy sự thiếu hụt về khả năng giám sát hành vi (behavioral monitoring) và thiếu công cụ cảnh báo sớm.

Trong vụ Bybit, lỗ hổng lại nằm ở bên cung cấp ví đa chữ ký (Set Wallet). Hacker khai thác tài khoản quản trị AWS, thay đổi mã nguồn ví, đánh tráo smart contract để cướp quyền kiểm soát luồng tiền. Đây là minh chứng rằng ngay cả khi hệ thống chính (sàn) không bị hack, thì bên cung ứng phụ trợ, nếu yếu vẫn có thể trở thành cửa ngõ dẫn đến thảm họa.

Một đặc điểm chung đáng lưu ý là các dự án Web3 thường lớn rất nhanh, huy động hàng chục triệu USD chỉ sau vài tháng, nhưng năng lực kiểm thử bảo mật, kiểm toán mã nguồn, giám sát vận hành lại chưa theo kịp. Thậm chí, nhiều dự án được kiểm toán bởi các công ty lớn như OtterSec hay MoveBit nhưng vẫn để lọt các lỗ hổng nghiêm trọng như trong vụ hack Cetus mất 230 triệu USD.

Tất cả cho thấy vấn đề không nằm ở blockchain, mà ở những gì xây dựng quanh nó và trong nhiều trường hợp, cả những gì vận hành nó.

Việt Nam có thể trở thành trung tâm an ninh Blockchain khu vực

Không chỉ chứng kiến sự bùng nổ của thị trường tài sản số, Việt Nam đang nổi lên như một trong những quốc gia có đóng góp kỹ thuật đáng kể cho lĩnh vực an ninh blockchain toàn cầu.

Theo ông Vũ Ngọc Sơn - Giám đốc công nghệ Công ty NCS, Việt Nam có ba lợi thế lớn, thứ nhất là lực lượng kỹ sư có tư duy logic mạnh và khả năng làm việc với mã nguồn phức tạp, thứ hai kinh nghiệm thực chiến từ các vụ điều tra lớn toàn cầu và cuối cùng vị thế trung lập dễ dàng kết nối hợp tác quốc tế.

Tuy nhiên, để trở thành trung tâm an ninh blockchain của khu vực, Việt Nam cần sớm hoàn thiện bốn trụ cột: pháp lý - công nghệ - nhân lực - hợp tác quốc tế. Trong đó, việc xây dựng khung pháp lý riêng cho Web3, triển khai môi trường thử nghiệm tài sản số, và thành lập mạng lưới cảnh báo ứng cứu sự cố tương tự CSIRT nhưng dành cho blockchain là rất cần thiết.

Ông Nguyễn Lê Thành nhấn mạnh, “Không quốc gia nào có thể đơn độc chống lại tội phạm blockchain, Việt Nam có thể chủ động đề xuất sáng kiến khu vực về chia sẻ dữ liệu, truy vết giao dịch bất hợp pháp và nâng cao khả năng đóng băng tài sản số đây một mắt xích đang thiếu trong hạ tầng pháp lý toàn cầu”.

Phi tập trung mang đến tự do, nhưng cũng đặt ra thách thức lớn về kiểm soát. Trong môi trường mà mọi giao dịch đã ký là không thể thu hồi, thì sự cố bảo mật không còn là rủi ro công nghệ mà là rủi ro hệ thống.

“An ninh blockchain không chỉ là chuyện mã hóa hay kỹ thuật, mà là tổng thể của cả hệ sinh thái bao gồm chuẩn mực vận hành, quy định pháp lý, năng lực nhân sự và khả năng hợp tác”, ông Vũ Ngọc Sơn nhận định.

Đây là lúc Việt Nam có thể vượt qua vai trò người xử lý hậu quả để trở thành quốc gia kiến tạo tiêu chuẩn, dẫn dắt mạng lưới an ninh blockchain trong khu vực. Khi niềm tin số trở thành tài sản lớn nhất của một nền kinh tế số, thì an toàn hạ tầng blockchain không còn là lựa chọn mà là điều kiện tiên quyết để bước vào cuộc chơi toàn cầu.

Thu Uyên

Bình luận

Tin bài khác

Microsoft: Tin tặc Nga sử dụng quyền truy cập mạng Internet để nhắm vào các mục tiêu quan trọng
15:26, 01/08/2025

Microsoft: Tin tặc Nga sử dụng quyền truy cập mạng Internet để nhắm vào các mục tiêu quan trọng

Microsoft vừa đưa ra cảnh báo rằng, một nhóm gián điệp mạng có liên hệ với Cơ quan An ninh Liên bang Nga (FSB) đang nhắm mục tiêu vào các cơ quan ngoại giao tại thủ đô Moscow thông qua các nhà cung cấp dịch vụ Internet địa phương (ISP).

Xem thêm
Kỳ 2: Mối lo kẻ tấn công cũng có AI!
14:19, 01/08/2025

Kỳ 2: Mối lo kẻ tấn công cũng có AI!

Trong khi AI đang được các doanh nghiệp và chính phủ triển khai để củng cố tuyến phòng thủ, thì mặt trái của công nghệ này cũng đã lộ diện: các nhóm hacker đang khai thác AI để tăng độ chính xác, tốc độ và quy mô cho các cuộc tấn công.

Xem thêm
Tỷ lệ đánh cắp mật khẩu tăng vọt 800%
10:46, 01/08/2025

Tỷ lệ đánh cắp mật khẩu tăng vọt 800%

Năm nay, tin tặc đã chuyển từ việc bẻ khóa mã sang kiếm tiền từ mật khẩu bị đánh cắp với tỷ lệ tăng vọt một cách chưa từng có.

Xem thêm
“Cần sớm có khung chính sách rõ ràng để thị trường blockchain phát triển đúng hướng”
03:18, 01/08/2025

“Cần sớm có khung chính sách rõ ràng để thị trường blockchain phát triển đúng hướng”

Nếu các hệ thống blockchain cốt lõi, ví lưu ký, hay hệ thống xác thực người dùng đều nằm ngoài lãnh thổ hoặc do bên thứ ba vận hành, chúng ta sẽ rất khó kiểm soát khi xảy ra sự cố. Vì vậy, Việt Nam cần có một hệ sinh thái hạ tầng số nội địa – không phải để đóng cửa, mà để tạo sự chủ động.

Xem thêm
Kỳ 1: AI -  Công cụ hữu hiệu nhất để bảo vệ an ninh mạng
16:33, 31/07/2025

Kỳ 1: AI - Công cụ hữu hiệu nhất để bảo vệ an ninh mạng

“Trí tuệ nhân tạo (AI) đang là một trong những công cụ hữu hiệu nhất để bảo vệ an ninh mạng, nhưng đồng thời, cũng là vũ khí nguy hiểm trong tay các tội phạm số”, Europol đã nhận đinh như vậy trong một báo cáo tóm lược sự phức tạp mà AI mang đến cho lĩnh vực bảo mật số.

Xem thêm
Tin tặc nhắm mục tiêu vào các nhà phát triển Python trong các cuộc tấn công lừa đảo
11:32, 31/07/2025

Tin tặc nhắm mục tiêu vào các nhà phát triển Python trong các cuộc tấn công lừa đảo

Mới đây, tổ chức Phần mềm Python đã cảnh báo người dùng về việc các tác nhân đe dọa đang cố gắng đánh cắp thông tin đăng nhập của họ trong các cuộc tấn công lừa đảo bằng cách sử dụng trang web Python Package Index (PyPI) giả mạo.

Xem thêm
Aeroflot và bài học đắt giá từ vụ tấn công mạng làm tê liệt hệ thống bay
10:55, 31/07/2025

Aeroflot và bài học đắt giá từ vụ tấn công mạng làm tê liệt hệ thống bay

Hàng chục chuyến bay đã bị hủy, nhiều chuyến khác bị hoãn khiến hành khách mắc kẹt tại sân bay Sheremetyevo ở Moscow. Hai nhóm tin tặc, trong đó có Belarusian Cyber Partisans, đã nhận trách nhiệm về vụ tấn công vào mạng lưới của Aeroflot.

Xem thêm