Thị trường · ✦ AI tổng hợp
Khóa riêng tư, không phải hợp đồng thông minh, gây ra 40% thiệt hại hack 16 tỷ USD
Trong tổng số 16 tỷ USD thiệt hại do hack trong ngành crypto, 40% xuất phát từ lỗ hổng khóa riêng tư (private key) chứ không phải lỗi hợp đồng thông minh. Theo Wish Wu, đồng sáng lập kiêm CEO của Pharos, ngành đang dần khắc phục vấn đề này, nhưng tiến độ còn chưa đồng đều.
Khóa riêng tư — điểm yếu bị đánh giá thấp nhất trong crypto
Khi nói đến các vụ hack trong ngành crypto, nhiều người thường nghĩ ngay đến lỗ hổng hợp đồng thông minh (smart contract). Tuy nhiên, dữ liệu thực tế cho thấy bức tranh khác: 40% trong tổng số 16 tỷ USD thiệt hại từ các vụ tấn công bắt nguồn từ việc khóa riêng tư (private key) bị xâm phạm.
Đây là nhận định được Wish Wu, đồng sáng lập kiêm CEO của Pharos, chia sẻ, đồng thời nhấn mạnh rằng ngành đang chuyển động theo hướng xử lý vấn đề này — dù tốc độ còn chưa đồng đều giữa các dự án và nền tảng.
Private key bị xâm phạm như thế nào?
Khóa riêng tư là yếu tố xác thực duy nhất đối với tài sản on-chain. Không giống lỗ hổng smart contract — vốn thường có thể được kiểm toán và vá lỗi — private key bị đánh cắp thường dẫn đến mất tài sản hoàn toàn và không thể hoàn tác.
Các vector tấn công phổ biến bao gồm:
- Phishing và kỹ thuật xã hội: Kẻ tấn công lừa người dùng hoặc nhân viên nội bộ tiết lộ khóa.
- Môi trường lưu trữ không an toàn: Khóa được lưu dưới dạng plaintext, trong file không mã hóa hoặc trên các dịch vụ đám mây dễ bị xâm nhập.
- Tấn công chuỗi cung ứng: Thư viện hoặc công cụ phát triển bị nhiễm độc, âm thầm trích xuất khóa.
- Insider threat: Rủi ro từ người nội bộ có quyền truy cập hệ thống quản lý khóa.
Ngành đang làm gì để ứng phó?
Theo Wu, nhiều giải pháp kỹ thuật đang được triển khai, song mức độ áp dụng còn phân mảnh:
Multi-Party Computation (MPC) là một trong những hướng đi nổi bật, cho phép phân tán việc ký giao dịch giữa nhiều bên mà không cần tập trung toàn bộ khóa tại một điểm duy nhất. Điều này giảm đáng kể rủi ro từ một điểm thất bại.
Hardware Security Modules (HSM) và các giải pháp lưu trữ khóa phần cứng chuyên dụng cũng ngày càng được các tổ chức lớn ứng dụng như một lớp bảo vệ bổ sung.
Tiêu chuẩn hoạt động (OpSec) nghiêm ngặt hơn — bao gồm phân quyền truy cập tối thiểu, kiểm toán định kỳ và quy trình xử lý sự cố — đang dần trở thành yêu cầu bắt buộc tại các sàn giao dịch và giao thức DeFi có quy mô lớn.
Thách thức còn phía trước
Dù các công cụ kỹ thuật đã sẵn có, rào cản lớn nhất vẫn là yếu tố con người và tổ chức. Nhiều dự án nhỏ thiếu nguồn lực để triển khai các hệ thống quản lý khóa phức tạp, trong khi nhận thức về rủi ro private key vẫn còn thấp hơn so với rủi ro smart contract trong cộng đồng phát triển.
Theo phân tích của Wu, sự phân hóa này tạo ra một bề mặt tấn công không đồng đều — nơi các tác nhân xấu sẽ tiếp tục nhắm vào những mắt xích yếu nhất trong hệ sinh thái.
/ Bài viết liên quan
Vi phạm bảo mật crypto vượt 1 tỷ USD trong nửa đầu 2026, lập kỷ lục mới
Tổng thiệt hại từ các vụ vi phạm bảo mật trong lĩnh vực crypto đã vượt mốc 1 tỷ USD chỉ trong nửa đầu năm 2026, lập kỷ lục cao nhất từ trước đến nay. Làn sóng tấn công gia tăng đang đặt ra áp lực lớn đối với niềm tin của nhà đầu tư và thúc đẩy các cơ quan quản lý siết chặt giám sát an ninh.
Don Wilson: Các nhà quản lý đang hiểu sai về hợp đồng perpetual futures
Don Wilson, nhà sáng lập DRW, cho rằng các cơ quan quản lý đang có nhận thức sai lệch về cơ chế hoạt động của hợp đồng tương lai vĩnh cửu (perpetual futures). Theo ông, sự hiểu lầm này có thể cản trở đổi mới và hiệu quả trên thị trường tài chính, đồng thời ảnh hưởng đến khả năng ứng dụng rộng rãi hơn của công cụ này.
Coinbase bổ nhiệm kỹ sư kỳ cựu Rob Witoff làm CTO mới
Coinbase vừa chính thức bổ nhiệm Rob Witoff — một trong những kỹ sư đầu tiên của sàn — vào vị trí Giám đốc Công nghệ (CTO). Động thái này diễn ra trong bối cảnh Coinbase đang đẩy mạnh chiến lược phát triển ứng dụng trí tuệ nhân tạo (AI) vào hệ thống vận hành.
AI của Anthropic phát hiện điểm yếu trong hai hệ thống mã hóa bảo vệ dữ liệu
Claude AI của Anthropic đã tìm ra lỗ hổng trong thuật toán chữ ký số HAWK và một phiên bản rút gọn của AES chỉ trong vài ngày, trong khi các chuyên gia hàng đầu đã xem xét nhiều năm mà không phát hiện. Kết quả này không ảnh hưởng trực tiếp đến các hệ thống hiện tại nhưng đặt ra câu hỏi lớn về năng lực kiểm tra bảo mật của AI.