Được cung cấp bởi
Learning - Insights

Tiền điện tử bị đánh cắp thực sự đi đâu: Cái nhìn sâu bên trong “cỗ máy rửa tiền” kéo dài 45 ngày

Năm 2025, các hacker đã đánh cắp 3,4 tỷ USD tiền điện tử và con số này lại vượt mốc 1 tỷ USD trong nửa đầu năm 2026. Một khi các đồng tiền bắt đầu được chuyển động, các nhà điều tra chỉ có khoảng 45 ngày trước khi manh mối bị mất dấu.

TÁC GIẢ
CHIA SẺ
Tiền điện tử bị đánh cắp thực sự đi đâu: Cái nhìn sâu bên trong “cỗ máy rửa tiền” kéo dài 45 ngày

Điểm chính

  • Chainalysis ghi nhận số tiền bị đánh cắp là 3,4 tỷ USD vào năm 2025, trong đó riêng vụ tấn công Bybit trị giá 1,5 tỷ USD đã chiếm 44% tổng số đó.
  • Theo Blockaid, nửa đầu năm 2026 đã lập kỷ lục với 212 vụ việc, trong đó các nhóm liên quan đến Lazarus đứng sau khoảng 55% số vụ mất mát này.
  • Vụ tấn công KelpDAO trị giá $293 triệu vào tháng 4 là vụ tấn công lớn nhất trong năm 2026.

Sáu năm, hơn 16 tỷ USD biến mất

Vụ trộm tiền điện tử không còn là một giai đoạn mà ngành tài sản kỹ thuật số đang dần vượt qua, mà đã trở thành một ngành công nghiệp riêng biệt. Tính đến thời điểm này, chỉ trong nửa thập kỷ qua, các nhà điều tra chuỗi khối đã ghi nhận tổng số tiền bị đánh cắp tăng vọt ($3,7 tỷ vào năm 2022, $1,7 tỷ vào năm 2023, 2,2 tỷ USD vào năm 2024 và 3,4 tỷ USD vào năm 2025), những con số này chưa có dấu hiệu chững lại.

Thực tế, cần lưu ý rằng gần một nửa tổng số tiền bị đánh cắp năm ngoái đến từ một sự kiện duy nhất, đó là vụ tấn công Bybit vào tháng 2 năm 2025, trong đó các hacker đã xâm nhập vào quy trình ký kết ví lạnh của sàn giao dịch và chiếm đoạt $1,5 tỷ (khiến đây trở thành vụ trộm tiền điện tử lớn nhất trong lịch sử).

Stolen crypto amounts per year.Nửa đầu năm nay cũng diễn ra với tình hình tương tự một cách đáng lo ngại, với tổng thiệt hại khoảng 1,1 tỷ USD từ kỷ lục 212 vụ việc, theo công ty an ninh Blockaid. Vụ tấn công lớn nhất là vụ khai thác giao thức restaking KelpDAO vào ngày 19 tháng 4 (với số tiền 293 triệu USD), và TRM Labs đã thống kê được 207 vụ việc trong sáu tháng này, gấp hơn hai lần so với cùng kỳ năm trước.

Kịch bản 45 ngày

Những gì thường xảy ra sau các vụ trộm nói trên đến nay đã gần như trở thành một kịch bản cố định, với các nhà nghiên cứu mô tả một chu kỳ rửa tiền đặc trưng kéo dài khoảng 45 ngày và diễn ra theo ba đợt.

Trong 5 ngày đầu tiên, tốc độ là yếu tố quan trọng nhất và các token bị đánh cắp thường được trao đổi thông qua các giao thức tài chính phi tập trung (DeFi) (hoạt động tăng vọt tới 370%) và được chuyển vào các dịch vụ trộn tiền, nơi các đồng coin được gộp lại và xáo trộn để phá vỡ mối liên kết giữa nguồn và đích. Trong khoảng thời gian từ ngày thứ sáu đến ngày thứ mười, các khoản tiền được chuyển qua các cầu nối chuỗi chéo và chảy qua các sàn giao dịch có quy trình xác minh danh tính khách hàng (KYC) hạn chế.

Sau đó, từ khoảng ngày 20 đến ngày 45, các đồng coin được rút thành các đợt nhỏ (thường dưới 500.000 USD để tránh vượt ngưỡng báo cáo) thông qua các nền tảng không yêu cầu KYC, các dịch vụ trao đổi tức thì, các mạng lưới giao dịch ngoài sàn (OTC) bằng tiếng Trung và các dịch vụ bảo lãnh như thị trường Huione đang bị trừng phạt.

Do đó, đến cuối chu kỳ, số tiền đã đi qua rất nhiều chuỗi khối, công cụ trộn tiền và khu vực pháp lý đến mức dù việc xác định nguồn gốc vẫn có thể thực hiện được (vì blockchain không bao giờ quên), việc thu hồi gần như không thể. Để có cái nhìn tổng quan, chưa đến 5% số tiền bị đánh cắp từ Bybit từng được thu hồi, dù sàn giao dịch này có đội ngũ chuyên gia an ninh mạng “mũ trắng” hàng đầu hỗ trợ.

2026: Nhiều vụ tấn công hơn, số tiền bị đánh cắp ít hơn

Năm nay, các kẻ tấn công đã mở rộng mục tiêu của mình bởi vì, bên cạnh các vụ khai thác lỗ hổng giao thức như trường hợp của KelpDAO, chỉ riêng tháng 4 đã lập kỷ lục hàng tháng với số tiền bị đánh cắp lên tới 641,67 triệu USD. Các nhóm hacker Triều Tiên liên quan đến Lazarus đứng sau khoảng 55% thiệt hại trong nửa đầu năm, và theo thống kê của CertiK (bao gồm cả các vụ lừa đảo qua email và rút tiền từ ví cá nhân), tổng thiệt hại trong giai đoạn này lên tới $1.32 tỷ qua 344 vụ việc.

Gần đây nhất, vụ khai thác ví phần cứng Coldcard đã cho thấy cách thức tấn công này đang thích ứng với bitcoin như thế nào. Sau khi rút cạn khoảng 116 triệu USD từ các ví có mã hạt giống yếu, kẻ tấn công bắt đầu gom góp coin trong khi những người theo dõi quan sát từng bước di chuyển. Trước sự cố này, những điểm mạnh cốt lõi của bitcoin, như tính minh bạch và không thể đảo ngược, đã trở thành con dao hai lưỡi gần như chỉ trong một đêm, bởi dù ai cũng có thể theo dõi dòng chuyển động của số coin bị đánh cắp, nhưng không ai có thể lấy lại chúng.

Tại sao việc phục hồi hầu như không bao giờ xảy ra

Khi tất cả các cuộc tấn công này diễn ra, biện pháp duy nhất đã nhiều lần chứng minh hiệu quả là việc đóng băng stablecoin tập trung. Tether và Circle có thể đưa các địa chỉ vào danh sách đen ở cấp độ hợp đồng, ngay lập tức khiến bất kỳ USDT hoặc USDC nào mà kẻ trộm vẫn đang nắm giữ bị mắc kẹt, và đó chính là lý do tại sao những kẻ tấn công tinh vi thường chuyển đổi các stablecoin bị đánh cắp thành ether hoặc bitcoin chỉ trong vài phút sau khi xâm nhập, chấp nhận rủi ro về giá để thoát khỏi phạm vi đóng băng.

Đây là một sự bất đối xứng đáng chú ý: tức là các tài sản kháng kiểm duyệt nhất lại dễ rửa tiền nhất, trong khi những tài sản dễ bị đóng băng nhất lại dễ thu hồi nhất. Mọi chiến lược rửa tiền cuối cùng đều là cuộc đua để chuyển đổi những tài sản có thể bị bắt giữ thành những thứ không thể bắt giữ trước khi ai đó có "nút tạm dừng" kịp nhận ra.

Một thực tế khó chịu về trộm cắp tiền điện tử là việc phòng ngừa gần như là toàn bộ cuộc chơi. Các sàn giao dịch và công ty phân tích có thể đóng băng các khoản tiền liên quan đến các nền tảng tuân thủ quy định, và đó chính là lý do tại sao những kẻ rửa tiền tập trung vào DeFi và các dịch vụ trộn tiền, nơi không ai có thể đóng băng bất cứ thứ gì.

Các biện pháp trừng phạt đối với các công cụ trộn tiền và các dịch vụ như Huione làm tăng chi phí nhưng chỉ đẩy dòng tiền sang các nền tảng kế thừa thay vì ngăn chặn chúng. Và thời hạn 45 ngày có nghĩa là vào thời điểm các thủ tục pháp lý xuyên biên giới mới bắt đầu, các đồng tiền thường đã hoàn tất hành trình của mình.

Đối với người dùng và các nền tảng, bài học rút ra là một khi bị đánh cắp, phần lớn số tiền của họ sẽ không bao giờ quay trở lại. Hơn nữa, chu kỳ hoạt động của những kẻ tấn công nhanh hơn quy trình tuân thủ, và mỗi năm khi tiêu đề “tình trạng trộm cắp tiền điện tử đang giảm” xuất hiện, một vụ việc trị giá hàng tỷ đô la khác đã bắt đầu diễn ra. Blockchain ghi lại mọi thứ nhưng không trả lại gì cả.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này