Nửa đầu năm 2026 là giai đoạn ghi nhận nhiều mối đe dọa an ninh trên chuỗi nhất từ trước đến nay, với Blockaid xác nhận 212 vụ khai thác có ngưỡng cao, tăng gấp 3,4 lần so với cả năm 2025.
Công ty an ninh Blockaid cho biết 212 vụ khai thác lỗ hổng trên chuỗi khối đã đánh cắp 1,1 tỷ USD trong bối cảnh các cuộc tấn công bằng trí tuệ nhân tạo (AI) và ví điện tử ngày càng gia tăng

Điểm chính
- Blockaid đã xác minh kỷ lục 212 vụ khai thác tiền điện tử trong nửa đầu năm 2026.
- Các vấn đề về an ninh vận hành (OpSec) và việc đánh cắp khóa đã gây ra 74% tổng thiệt hại, trong đó Drift và KelpDAO chịu thiệt hại $577M.
- Blockaid dự báo các cuộc tấn công EIP-7702 và tiêm lệnh AI sẽ gia tăng trong nửa cuối năm 2026.
Hacker Triều Tiên đánh cắp 600 triệu USD
Nửa đầu năm 2026 đánh dấu giai đoạn hoạt động mạnh mẽ nhất từ trước đến nay về các mối đe dọa an ninh trên chuỗi, với công ty an ninh Blockaid ghi nhận sự gia tăng gấp 3,4 lần số vụ khai thác có ngưỡng cao so với cả năm 2025. Theo Báo cáo An ninh Trên chuỗi nửa đầu năm 2026 của Blockaid, tổng thiệt hại tính bằng đô la đạt 1,1 tỷ USD, thấp hơn so với nửa đầu năm 2025 do không có vụ cướp quy mô lớn nào trị giá hàng tỷ USD.
Tuy nhiên, quy mô và mức độ tinh vi về mặt kỹ thuật của các cuộc tấn công đã gia tăng đáng kể. Dữ liệu nghiên cứu cho thấy các hacker đã thực hiện 212 vụ khai thác được xác minh trong sáu tháng, đạt đỉnh điểm vào tháng 6 với 57 vụ riêng biệt. Chỉ riêng bốn vụ việc lớn đã chiếm $707 triệu, tương đương 64%, tổng số tiền bị đánh cắp. Nhóm hacker “Trader Traitor” của Triều Tiên, có liên quan đến Lazarus Group, là thủ phạm gây ra khoảng 609 triệu USD trong tổng số thiệt hại, theo Blockaid.
Phần lớn thiệt hại tài chính tập trung vào một số vụ vi phạm an ninh nổi bật do các tác nhân đe dọa được nhà nước Triều Tiên tài trợ gây ra. Hai vụ tấn công lớn nhất trong giai đoạn này, bao gồm giao thức restaking KelpDAO ($292 triệu) và sàn giao dịch vĩnh viễn Solana Drift Protocol ($285 triệu), đều được xác định là do Trader Traitor thực hiện.
Thay vì dựa vào lỗ hổng hợp đồng thông minh, các cuộc tấn công này nhắm vào các lỗ hổng liên quan đến con người và quy trình vận hành. Trong vụ vi phạm Drift, hàng tuần thực hiện kỹ thuật xã hội có mục tiêu đã giúp kẻ tấn công giành được quyền kiểm soát đa chữ ký (multisig) cấp quản trị, dẫn đến việc $285 triệu bị đánh cắp trong chưa đầy 12 phút. Trong vụ tấn công KelpDAO, kẻ tấn công đã sử dụng kỹ thuật xã hội nhằm vào một nhà phát triển LayerZero để làm ô nhiễm hạ tầng RPC và làm giả các chứng nhận cầu nối chuỗi chéo.
Trong khi đó, báo cáo đã nêu bật ba ranh giới bảo mật chính xuất hiện trong nửa đầu năm 2026 — những lĩnh vực trước đây thường nằm ngoài phạm vi kiểm toán tiêu chuẩn: các cuộc tấn công ủy quyền ví theo EIP-7702, tiêm lệnh AI và hạ tầng cầu nối ngoài chuỗi. Để nhấn mạnh mối đe dọa từ các lỗ hổng AI, báo cáo đã chỉ ra một sự cố vào tháng 5, trong đó một kẻ tấn công “đã sử dụng kỹ thuật chèn lời nhắc để lừa đại lý AI của Bankr phê duyệt một giao dịch trái phép, chiếm đoạt 216.000 USD”.
Tỷ lệ thu hồi vẫn có sự chênh lệch rõ rệt tùy thuộc vào phương thức tấn công. Số tiền bị đánh cắp do các lỗ hổng khóa riêng tư biến mất gần như ngay lập tức vào các công cụ trộn tiền (mixers) hoặc cầu nối chuỗi chéo. Ngược lại, các lỗ hổng trong giao thức đôi khi cho phép thu hồi một phần hoặc toàn bộ thông qua sự phối hợp nhanh chóng của các chuyên gia bảo mật (white-hat) hoặc việc tạm dừng hợp đồng.
Nhìn về tương lai, Blockaid cảnh báo rằng các hệ sinh thái Web3 nên chuẩn bị cho áp lực tiếp diễn trong nửa cuối năm. Các lĩnh vực đáng lo ngại chính bao gồm các chiến dịch kỹ thuật xã hội dai dẳng do các thực thể nhà nước bị trừng phạt thực hiện, các cuộc khai thác mở rộng liên quan đến tính năng ủy quyền ví EIP-7702, và sự gia tăng nhanh chóng của các cuộc tấn công chèn lệnh (prompt-injection) nhắm vào các đại lý giao dịch AI tự động khi việc áp dụng công nghệ này ngày càng phổ biến trong lĩnh vực tài chính phi tập trung.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

















