Các tác nhân đe dọa đã đánh cắp 763,9 triệu USD qua 67 vụ việc trong quý 2 năm 2026, khiến đây trở thành giai đoạn nghiêm trọng nhất về an ninh Web3 kể từ quý 2 năm 2025. Các vụ vi phạm tại các giao thức đã qua kiểm toán đã phơi bày một quan niệm sai lầm trong ngành: coi việc kiểm toán mã nguồn tại một thời điểm cụ thể như một “con dấu an ninh” hoàn chỉnh.
Sự sụt giảm 763,9 triệu USD: Tại sao việc kiểm toán hợp đồng thông minh lại không thể ngăn chặn quý tồi tệ nhất của Web3

Điểm chính
- Hacken báo cáo rằng $763,9 triệu đã bị đánh cắp qua 67 vụ vi phạm an ninh Web3 trong quý 2 năm 2026.
- Hơn 88% tổng thiệt hại đã chuyển từ các lỗ hổng hợp đồng thông minh sang các lỗ hổng về vận hành và quản lý khóa.
- Các chuyên gia bảo mật như Leo Fan dự đoán các tác nhân đe dọa sẽ nhắm vào các biện pháp kiểm soát vận hành thay vì mã nguồn trong nửa cuối năm 2026.
Phân tích an ninh quý 2 năm 2026
Quý 2 năm 2026 là giai đoạn nghiêm trọng nhất đối với an ninh Web3 kể từ quý 2 năm 2025, với các tác nhân đe dọa chiếm đoạt 763,9 triệu đô la trong 67 sự cố an ninh. Sự thay đổi nổi bật nhất trong quý này là sự thay đổi cơ bản trong cấu trúc lỗ hổng: Mã nguồn không còn là bề mặt tấn công chính; thay vào đó là các biện pháp kiểm soát vận hành và quản lý khóa.
Hơn 88% tổng số thiệt hại xuất phát từ các lỗ hổng vận hành chứ không phải do lỗi trong logic hợp đồng thông minh. Vốn tổ chức đã bắt đầu điều chỉnh, chuyển trọng tâm thẩm định từ các cuộc kiểm toán tại một thời điểm cụ thể sang giám sát liên tục, quản trị quyền truy cập đặc quyền và các khung ủy quyền đa bên.
Theo báo cáo an ninh và tuân thủ hàng quý của Hacken, các vụ xâm phạm khóa và hạ tầng chiếm 88,3% tổng số tiền bị đánh cắp, tương đương khoảng 674,5 triệu USD. Lỗi hợp đồng thông minh vẫn là loại tấn công phổ biến nhất — chiếm 44 trong số 67 sự cố — nhưng chỉ chiếm khoảng 11% tổng thiệt hại. Khoảng 75,5% tổng số tổn thất đến từ chỉ hai vụ việc được cho là do các tác nhân đe dọa từ Triều Tiên gây ra, trong khi chỉ 9% các dự án được theo dõi duy trì giám sát liên tục và 4% kết hợp kiểm toán, chương trình thưởng lỗi và giám sát thời gian thực.
Một phát hiện cốt lõi từ quý II là 14 giao thức đã được kiểm toán vẫn bị xâm nhập — một chỉ báo rõ ràng về khoảng cách ngày càng gia tăng giữa những gì một cuộc kiểm toán hợp đồng thông minh thực sự đánh giá và nơi các tác nhân đe dọa thực sự tấn công. Đối với các chuyên gia bảo mật, những vụ xâm nhập này phơi bày lỗ hổng chết người khi coi việc rà soát mã nguồn tại một thời điểm cụ thể như một lá chắn bảo mật toàn diện.
"Nhận thức sai lầm lớn nhất là cho rằng kiểm toán là một chứng chỉ bảo mật," Leo Fan, người sáng lập Cysic, cho biết. "Thực chất, đây là một đánh giá có phạm vi cụ thể đối với một cơ sở mã nguồn nhất định tại một thời điểm cụ thể. Việc kiểm toán không tự động bao gồm các thiết bị ký tên, hạ tầng đám mây, quyền hạn vận hành, mã bytecode đã triển khai, các bản nâng cấp sau này, các phụ thuộc bên thứ ba hoặc các hợp đồng cũ vẫn có thể được gọi."
Eric Swartz, đối tác sáng lập kiêm cố vấn pháp lý của Panther Hollow Ventures, cũng đồng tình rằng việc coi các cuộc kiểm toán như một đích đến sẽ khiến các giao thức bị lộ lỗ hổng. "Một cuộc kiểm toán cho bạn biết hệ thống trông như thế nào tại một thời điểm cụ thể," Swartz nói. "Nó không đảm bảo rằng các bản nâng cấp trong tương lai, thay đổi vận hành hoặc các phương thức tấn công mới sẽ không gây ra rủi ro. Các đội ngũ mạnh nhất coi kiểm toán là một phần của chương trình bảo mật rộng lớn hơn nhiều."
Samuel Videau, Giám đốc Công nghệ (CTO) tại Genius, lưu ý rằng phần phạm vi trong báo cáo kiểm toán thường tiết lộ những gì chưa được đánh giá. "Gần 90% tổn thất trong quý 2 xuất phát từ khóa, người ký và hạ tầng — tất cả đều nằm ngoài phạm vi đó — và 14 dự án đã được kiểm toán vẫn bị rút cạn," Videau nói. “Báo cáo kiểm toán không phải là chương trình bảo mật.”
Himanshu Sahay, Giám đốc Công nghệ (CTO) và đồng sáng lập của Arch, nhấn mạnh rằng các cuộc kiểm toán không thể tồn tại độc lập. "Kiểm toán là một đánh giá quan trọng tại một thời điểm cụ thể về mã nguồn và kiến trúc đã được xem xét, nhưng nó không thể bao quát mọi rủi ro vận hành hoặc thay đổi trong tương lai của hệ thống," Sahay nói. "Bảo mật cần được xem như một quá trình liên tục."
Vượt qua mã nguồn: Điểm yếu của cơ sở hạ tầng ngoài chuỗi
Trong khi đó, khi các biện pháp phòng thủ hợp đồng thông minh ngày càng hoàn thiện và logic trên chuỗi ngày càng khó bị xâm phạm, các tác nhân đe dọa đã chuyển hướng một cách quyết liệt. Thay vì đột nhập qua các "cửa chính" được bảo vệ nghiêm ngặt, các kẻ tấn công đang có hệ thống bỏ qua hoàn toàn mã nguồn để khai thác điểm yếu tiềm ẩn của hạ tầng ngoài chuỗi.
"Bề mặt bị đánh giá thấp nhất chính là mặt phẳng điều khiển ngoài chuỗi: các thiết bị ký tên, quy trình tạo và luân chuyển khóa, danh tính đám mây, các đường ống CI/CD, dịch vụ hậu trường, trình xác thực cầu nối và các đường dẫn quản trị khẩn cấp," Fan cho biết. "Các nhóm thường bảo mật kho lưu trữ khóa nhưng lại ít chú ý đến cách các khóa thực sự được sử dụng… khi bị xâm nhập, kẻ tấn công có thể tạo ra các giao dịch về mặt kỹ thuật là hợp lệ trên chuỗi, khiến việc phòng ngừa và phát hiện trở nên khó khăn hơn nhiều."
Bản thân ranh giới đám mây cũng mang lại cảm giác an toàn giả tạo cho nhiều nhà phát triển Web3.
"Giả định lớn nhất là việc sử dụng một nhà cung cấp đám mây lớn sẽ tự động đảm bảo ứng dụng an toàn," Jerald David, CEO của Lynq, cho biết. "Các nhà cung cấp đám mây bảo mật cơ sở hạ tầng nền tảng, nhưng các nhóm vẫn phải chịu trách nhiệm về cách hệ thống được cấu hình, cách quản lý thông tin đăng nhập và ai có quyền truy cập."
Trong khi đó, Videau cảnh báo rằng kiến trúc không phù hợp có thể vô hiệu hóa cơ chế bảo vệ đa chữ ký. "Toàn bộ hoạt động chạy trên các vai trò dịch vụ được cấp quyền quá mức và các đường ống CI/CD có thể tiếp cận các khóa sản xuất; và nếu một tài khoản dịch vụ có thể đọc khóa ký của bạn, thì cơ chế đa chữ ký của bạn chỉ là hình thức," Videau nói. “Các hợp đồng đã bị loại bỏ nhưng vẫn giữ quyền quản trị là một lỗ hổng khác: Mã nguồn bạn đã triển khai cách đây hai năm là một cánh cửa mở, và những kẻ tấn công không quan tâm đến những gì bạn coi là nằm trong phạm vi.”
Khi các nhà đầu tư tổ chức điều chỉnh lại mô hình rủi ro của mình, tiêu chuẩn cho việc triển khai vốn đã tăng lên đáng kể. “Sẵn sàng cho tổ chức” không còn được định nghĩa bằng một báo cáo kiểm toán sạch sẽ, mà bằng bằng chứng về sự trưởng thành trong vận hành, cơ chế quản trị cấp doanh nghiệp và các biện pháp kiểm soát quản lý khóa linh hoạt.
"Tôi xem xét mức độ trưởng thành về vận hành trước tiên," David nói. "Đội ngũ có thể giải thích rõ ràng cách vốn di chuyển qua hệ thống, các điểm kiểm soát chính nằm ở đâu và rủi ro được giám sát như thế nào không? Các tổ chức cần tính dự đoán được và tính minh bạch."
Sahay lưu ý rằng không có biện pháp kiểm soát nào tự thân đảm bảo được sự ủng hộ từ các tổ chức. “Các tổ chức muốn hiểu cách truy cập vào các hệ thống quan trọng, cách quản lý quyền truy cập, cách giám sát hoạt động và các quy trình xử lý khi có sự cố,” Sahay nói. “Chính sự kết hợp giữa các biện pháp kiểm soát mạnh mẽ, tính minh bạch và kỷ luật vận hành mới là yếu tố cuối cùng xây dựng niềm tin.”
Khi đánh giá các giao thức, Fan tập trung vào bản đồ quyền hạn: ai có thể chuyển dịch tài sản, thay thế người ký hoặc điều chỉnh các biện pháp bảo vệ. “Nếu phải chỉ ra một biện pháp kiểm soát liên quan nhất đến niềm tin của các tổ chức, đó chính là cơ chế ủy quyền đa bên trên mọi lộ trình chuyển dịch tài sản và nâng cấp,” Fan nói. “Các tổ chức muốn có bằng chứng rằng hành động đơn phương là không thể.”
Swartz bổ sung rằng các tổ chức ưu tiên cách các đội ngũ xử lý tình huống khó khăn. "Các tổ chức biết rằng không có giao thức nào hoàn toàn không có rủi ro," Swartz nói. "Điều quan trọng là liệu đội ngũ có cơ chế quản trị tốt, các biện pháp kiểm soát nội bộ chặt chẽ, tính minh bạch về rủi ro và kế hoạch ứng phó rõ ràng khi có sự cố xảy ra hay không."
Năm chuyên gia đều đồng ý rằng Web3 phải áp dụng các hệ thống phòng thủ nhiều lớp, kết hợp giám sát thời gian thực, quản lý khóa nghiêm ngặt và chương trình thưởng lỗi linh hoạt để bảo vệ trước các mối đe dọa ngày càng phức tạp.
"Tài sản kỹ thuật số hoạt động 24/7, nhưng một số phần của cơ sở hạ tầng hỗ trợ chúng vẫn hoạt động theo lịch trình tài chính truyền thống," David lưu ý. "Khi thị trường ngày càng trở nên chuyên nghiệp hơn, cơ sở hạ tầng hỗ trợ việc chuyển động và thanh toán vốn cũng cần phải trở nên linh hoạt hơn."
Nhìn về nửa cuối năm 2026: Điều chỉnh lại các lớp bảo vệ
Trong khi đó, các chuyên gia cảnh báo rằng nửa cuối năm 2026 sẽ tiếp tục chứng kiến những xu hướng tương tự. Thay vì tốn thời gian cố gắng phân tích ngược các hợp đồng thông minh đã được kiểm toán, các tác nhân đe dọa dự kiến sẽ tiếp tục tập trung vào con đường ít kháng cự nhất: các biện pháp kiểm soát vận hành, mục tiêu con người và hạ tầng then chốt.
"Tôi dự đoán các cuộc tấn công vào hệ thống kiểm soát truy cập vận hành sẽ tiếp tục là nguyên nhân chính gây ra tổn thất: kỹ thuật xã hội, đánh cắp thông tin đăng nhập, xâm nhập tài khoản ký tên, xâm nhập vào đám mây hoặc hệ thống CI/CD, và các cuộc tấn công vào hạ tầng xác thực ngoài chuỗi," Fan dự báo. "Các lỗ hổng riêng lẻ trong hợp đồng thông minh vẫn sẽ tồn tại, nhưng kẻ tấn công sẽ tiếp tục nhắm vào con đường ngắn nhất để chiếm quyền kiểm soát."
Videau kết luận bằng lời kêu gọi điều chỉnh lại chi tiêu an ninh cho phù hợp với rủi ro thực tế: “Hãy chi tiêu vào những nơi đang gây ra tổn thất. Gần 90% số tiền bị đánh cắp được chuyển qua các khóa, người ký và hạ tầng, nhưng ngân sách vẫn đổ dồn vào việc kiểm toán hợp đồng. Những cuộc tấn công tồi tệ nhất sẽ là những cuộc tấn công mà không ai dự đoán được, vì vậy hãy xây dựng hệ thống như thể hàng rào bảo vệ của bạn đã không còn tồn tại.”
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

















