Báo Cáo Skynet Hack3D Nổi Bật Về Bảo Mật Web3 Năm 2025

TheNewsCryptoXuất bản vào 2025-12-24Cập nhật gần nhất vào 2025-12-24

Tóm tắt

Báo cáo Skynet Hack3D năm 2025 nổi bật với sự phát triển của hệ sinh thái Web3 trong bối kiện kinh tế vĩ mô và môi trường pháp lý được cải thiện. Tuy nhiên, tổng thiệt hại do tấn công mạng lên tới 3,35 tỷ USD, tăng 37% so với năm 2024, chủ yếu do vụ khai thác Bybit 1,45 tỷ USD. Nếu loại trừ sự kiện này, thiệt hại thực tế đã giảm, cho thấy xu hướng tấn công tập trung vào các vụ lớn hơn là nhiều vụ nhỏ. Lừa đảo phishing là mối đe dọa phổ biến nhất, chiếm 722,9 triệu USD, trong khi khai thác lỗ hổng mã gây thiệt hại 554,6 triệu USD. AI đóng vai trò kép: hỗ trợ bảo mật nhưng cũng bị kẻ xấu lợi dụng để tạo phishing tinh vi và tấn công giả mạo. Quy định pháp lý được cải thiện ở Mỹ và EU góp phần ổn định hệ sinh thái. CertiK đã có năm bùng nổ với nhiều báo cáo chuyên sâu, dịch vụ bảo mật mới và hợp tác nghiên cứu, khẳng định vị thế dẫn đầu trong bảo mật Web3.

Hệ sinh thái Web3 bước vào năm 2025 với động lực mới, được củng cố bởi điều kiện kinh tế vĩ mô được cải thiện, sự tự tin của nhà đầu tư mạnh mẽ hơn và môi trường chính trị hỗ trợ rõ rệt hơn tại Hoa Kỳ. Chính quyền Hoa Kỳ mới nhanh chóng định vị tài sản kỹ thuật số như một lĩnh vực đổi mới chiến lược thay vì một ngoại lệ quy định, gửi đi tín hiệu sớm rằng công nghệ blockchain sẽ được khuyến khích hơn là hạn chế. Sự thay đổi này khôi phục niềm tin giữa những người xây dựng, tổ chức và vốn mạo hiểm, giúp các ứng dụng phi tập trung mở rộng sâu hơn vào thanh toán, trò chơi, tài sản được mã hóa, giải pháp nhận dạng và các trường hợp sử dụng tài chính trong thế giới thực.

Tuy nhiên, khi hoạt động tăng tốc trên toàn hệ sinh thái, mối đe dọa cũng gia tăng. Kẻ thù mạng phát triển song song với ngành công nghiệp, cải tiến cả kỹ thuật khai thác và kỹ thuật kỹ thuật xã hội. Trong khi đổi mới tăng vọt, năm 2025 trở thành một lời nhắc nhở rõ ràng rằng tăng trưởng và rủi ro tiếp tục di chuyển song song trong Web3.

Theo dữ liệu ngành, tổng tổn thất trong năm 2025 đạt 3,35 tỷ USD, đánh dấu mức tăng 37% so với 2,45 tỷ USD vào năm 2024. Thoạt nhìn, các con số cho thấy sự suy giảm đáng kể về điều kiện bảo mật. Tuy nhiên, nhìn kỹ hơn cho thấy một bức tranh tinh tế hơn. Một sự cố duy nhất, khai thác Bybit, chiếm khoảng 1,45 tỷ USD tổn thất của năm. Khi ngoại lệ này được loại trừ, tổng số tiền bị đánh cắp sẽ giảm so với năm trước, nhấn mạnh sự thay đổi quan trọng trong hành vi của kẻ tấn công.

Thay vì dựa vào một khối lượng lớn các cuộc khai thác quy mô trung bình, các tác nhân đe dọa ngày càng tập trung nguồn lực vào các hoạt động ít hơn nhưng tàn phá hơn nhiều. Sự cố Bybit chứng minh sự hiện diện ngày càng tăng của các đối thủ được tài trợ tốt, phối hợp cao, có khả năng thực hiện các cuộc tấn công phức tạp, dài hạn. Xu hướng này cho thấy rằng trong khi vệ sinh bảo mật cơ bản đang được cải thiện trên nhiều giao thức, rủi ro hệ thống vẫn còn, đặc biệt ở cấp độ cơ sở hạ tầng và chuỗi cung ứng.

Khi phân loại các vectơ tấn công, lừa đảo nổi lên như mối đe dọa phổ biến nhất trong năm 2025. Ngoại trừ vi phạm chuỗi cung ứng Bybit, lừa đảo chiếm 722,9 triệu USD bị đánh cắp trên 248 sự cố, vượt qua cả lỗ hổng mã và tấn công cơ sở hạ tầng về tần suất. Các cuộc khai thác liên quan đến mã theo sát, dẫn đến 554,6 triệu USD trên 240 sự cố, mặc dù gần một nửa số tiền đó cuối cùng bị đóng băng hoặc hoàn trả, làm nổi bật khả năng phối hợp phản ứng và can thiệp trên chuỗi được cải thiện.

Trí tuệ nhân tạo đóng một vai trò định hình trong việc định hình môi trường đe dọa đang phát triển này. Về mặt phòng thủ, các nhà phát triển ngày càng dựa vào các công cụ hỗ trợ AI để tạo trường hợp kiểm tra, xác định điểm không hiệu quả, tăng cường xác minh chính thức và hợp lý hóa quy trình kiểm toán. Ngược lại, kẻ tấn công cũng áp dụng các công nghệ tương tự trên quy mô lớn. Giao diện lừa đảo do AI tạo ra trở nên gần như không thể phân biệt được với dApps hợp pháp và lời nhắc ví, trong khi các chiến dịch đa ngôn ngữ tự động mở rộng phạm vi tiếp cận đến các cộng đồng trước đây bị cách ly.

Các tác nhân đe dọa cũng tận dụng AI để trinh sát, thu thập dữ liệu trên chuỗi và các kênh trò chuyện riêng tư để xác định mục tiêu giá trị cao. Các cuộc tấn công mạo danh trở nên thuyết phục hơn, với các tài khoản người sáng lập giả, giọng nói tổng hợp và video deepfake làm xói mòn các tín hiệu tin cậy truyền thống. Có lẽ đáng lo ngại nhất là tốc độ sao chép khai thác, vì các công cụ AI cho phép kẻ tấn công sao chép và triển khai các mẫu tấn công thành công trong vòng vài ngày hoặc thậm chí vài giờ.

Sự rõ ràng về quy định được cải thiện đáng kể trong suốt năm 2025, giúp ổn định hệ sinh thái rộng hơn. Tại Hoa Kỳ, Đạo luật GENIUS thiết lập khuôn khổ sớm cho giám sát stablecoin và minh bạch tài sản kỹ thuật số, đồng thời báo hiệu lập trường hợp tác hơn đối với đổi mới. Trên toàn cầu, Liên minh Châu Âu tiến tới triển khai đầy đủ MiCA, nâng cao tiêu chuẩn cho công bố thông tin và bảo vệ người tiêu dùng. Trong khi đó, các khu vực pháp lý như Singapore và Hồng Kông mở rộng sandbox tài sản kỹ thuật số, và các quốc gia bao gồm Brazil và Colombia tiến tới các khuôn khổ mã hóa hàng hóa được quy định.

Những phát triển này góp phần vào quản trị có cấu trúc hơn và ảnh hưởng đến cách các dự án tiếp cận tuân thủ, kiến trúc và bảo mật hoạt động. Khi các quy định trưởng thành, bảo mật ngày càng trở thành điều kiện tiên quyết để tiếp cận thị trường thay vì một tính năng tùy chọn.

Một trong những sự cố quan trọng nhất trong năm xảy ra vào tháng 2, khi Bybit phải chịu vụ trộm cắp tiền điện tử lớn nhất trong lịch sử. Cuộc tấn công, được cho là do Nhóm Lazarus thực hiện, không khai thác trực tiếp hệ thống nội bộ của Bybit. Thay vào đó, kẻ tấn công xâm phạm một máy tính của nhà phát triển tại Safe{Wallet}, một nhà cung cấp ví đa chữ ký bên thứ ba. Mã độc được tiêm vào giao diện ví đã thay đổi chi tiết giao dịch một cách vô hình, khiến người ký ủy quyền vô tình phê duyệt các giao dịch chuyển tiền gian lận. Sự cố này cho thấy những rủi ro ngày càng tăng liên quan đến công cụ đáng tin cậy và sự phụ thuộc vào chuỗi cung ứng.

Ngoài các vi phạm quy mô lớn, người dùng cá nhân phải đối mặt với rủi ro ngày càng tăng. Lừa đảo dẫn động bởi AI, mạo danh deepfake và các cuộc tấn công kỹ thuật xã hội có mục tiêu tăng vọt trong suốt năm. Nhiều tổn thất không được báo cáo, đặc biệt là những tổn thất liên quan đến lừa đảo ngoài chuỗi như các kế hoạch 'mổ lợn' và lừa đảo đầu tư, cho thấy tổn thất thực tế của người dùng có thể cao hơn nhiều so với con số được ghi nhận.

Khi năm 6 đến gần, quỹ đạo của bảo mật Web3 đang trở nên rõ ràng hơn. Kẻ tấn công dự kiến sẽ tiếp tục cải tiến các chiến dịch mạo danh và lừa đảo được hỗ trợ bởi AI, trong khi các cuộc tấn công chuỗi cung ứng có thể trở nên tinh vi hơn. Đồng thời, quy định mạnh mẽ hơn, giám sát thời gian thực và phòng thủ hỗ trợ AI mang lại con đường để giảm thiểu tổn thất có thể ngăn ngừa được.

2025 tại CertiK

Năm 2025 đánh dấu một năm bước ngoặt đối với CertiK, được định nghĩa bởi nghiên cứu mở rộng, tích hợp hệ sinh thái sâu hơn và tiếp tục dẫn đầu trong bảo mật Web3. Dưới đây là một số thành tựu chính định hình năm:

  • Tích hợp Token Scan với ChainGPT và Binance Wallet, mở rộng phân tích rủi ro token thời gian thực trực tiếp vào các công cụ Web3 được sử dụng rộng rãi.
  • Xuất bản Báo cáo Điểm Nhấn Stablecoin Skynet: H1 2025, cung cấp đánh giá chuyên sâu về cảnh quan stablecoin, các lỗ hổng chính và cách Điểm Bảo mật Skynet có thể được sử dụng để đánh giá rủi ro stablecoin.
  • Phát hành Báo cáo Bảo mật RWA Skynet 2025, cung cấp tiêu chí due-diligence có cấu trúc và khuôn khổ đánh giá rủi ro toàn diện cho các giao thức tài sản thế giới thực (RWA).
  • Ra mắt Báo cáo Bảo mật & Hệ sinh thái Web3 Hàn Quốc Skynet 2025, cung cấp thông tin chi tiết về động lực thị trường Web3 của Hàn Quốc và hồ sơ của các nền tảng hàng đầu trong khu vực.
  • Xuất bản Báo cáo Kho bạc Tài sản Kỹ thuật số (DAT) Skynet 2025, giới thiệu Khuôn khổ Bảo mật & Tuân thủ DAT Skynet để đánh giá tính toàn vẹn hoạt động vượt ra ngoài các số liệu bề mặt.
  • Phát hành Báo cáo Chính sách Tài sản Kỹ thuật số Hoa Kỳ Skynet, tóm tắt nền tảng pháp lý, ý nghĩa cấu trúc thị trường và yêu cầu hoạt động của Đạo luật GENIUS và Đạo luật CLARITY tại Hoa Kỳ.
  • Thực hiện đánh giá bảo mật toàn diện quy trình mint và burn USDCx trên Canton Network, bao gồm kiểm toán hợp đồng thông minh Daml trên chuỗi và kiểm tra thâm nhập cơ sở hạ tầng ngoài chuỗi.
  • Ra mắt CertiK SkyNode, một dịch vụ nút xác thực được thiết kế để cải thiện bảo mật mạng, độ tin cậy và hiệu suất trên nhiều hệ sinh thái blockchain công cộng.
  • Đồng xuất bản nghiên cứu với AntChain của Ant Group (Ant Dense Computing) tập trung vào xác minh chính thức các thành phần lõi trong hệ điều hành Asterinas.
  • Giới thiệu khuôn khổ LiDO, được trình bày bởi Đồng sáng lập CertiK Giáo sư Shao Zhong, giải quyết các thách thức bảo mật quan trọng trong cơ chế đồng thuận Byzantine Fault Tolerant (BFT).
  • Nhận được hai khoản tài trợ từ Quỹ Ethereum, củng cố vị trí lãnh đạo của CertiK trong nghiên cứu xác minh chính thức zkEVM.
  • Triển khai bảng xếp hạng Skynet, một nền tảng xếp hạng tập trung vào bảo mật được thiết kế để đánh giá và so sánh bảo mật dự án crypto và Web3.
  • Phát hành bảng xếp hạng trưng bày dành riêng cho hệ sinh thái để hỗ trợ tăng trưởng Layer 1 chiến lược, bao gồm bảng xếp hạng chuyên dụng cho BNB Chain và SUI..

Trong môi trường phát triển nhanh chóng này, thành công lâu dài sẽ phụ thuộc vào việc tích hợp bảo mật vào mọi lớp phát triển Web3. Là nhà cung cấp dịch vụ bảo mật Web3 lớn nhất, CertiK tiếp tục đóng vai trò trung tâm trong việc bảo vệ hệ sinh thái, hỗ trợ hàng nghìn dự án và tăng cường niềm tin khi công nghệ blockchain tiến gần hơn đến việc áp dụng chính thống.

TagsBlockchainexchange

Câu hỏi Liên quan

QTổng thiệt hại tài chính do các vụ tấn công Web3 trong năm 2025 là bao nhiêu và so với năm 2024 như thế nào?

ATổng thiệt hại trong năm 2025 là 3,35 tỷ USD, tăng 37% so với mức 2,45 tỷ USD của năm 2024. Tuy nhiên, nếu loại trừ sự cố Bybit (1,45 tỷ USD), thiệt hại thực tế đã giảm so với năm trước.

QVectơ tấn công nào phổ biến nhất trong năm 2025 theo báo cáo Skynet Hack3D?

ALừa đảo phishing là vectơ tấn công phổ biến nhất, chiếm 722,9 triệu USD từ 248 sự cố (khi không tính vụ Bybit), vượt qua cả các lỗ hổng mã nguồn và tấn công hạ tầng.

QAI đã ảnh hưởng thế nào đến an ninh Web3 trong năm 2025?

AAI được cả hai phía sử dụng: bên phòng thủ dùng để tạo test case và tăng cường kiểm tra, trong khi kẻ tấn công dùng AI để tạo giao diện phishing giả mạo tinh vi, mở rộng chiến dịch đa ngôn ngữ và sao chép nhanh các phương thức tấn công.

QSự kiện nào gây thiệt hại lớn nhất năm 2025 và nguyên nhân gốc rễ là gì?

AVụ tấn công Bybit với thiệt hại 1,45 tỷ USD là lớn nhất. Nguyên nhân không phải từ lỗi hệ thống nội bộ mà từ việc hacker xâm nhập máy của nhà phát triển tại Safe{Wallet} - một nhà cung cấp ví đa chữ ký bên thứ ba.

QCertiK đã có những đóng góp nổi bật nào trong lĩnh vực bảo mật Web3 năm 2025?

ACertiK ra mắt nhiều báo cáo chuyên sâu (về stablecoin, RWA, chính sách Mỹ), tích hợp Token Scan với các ví phổ biến, phát triển framework LiDO cho cơ chế đồng thuận, và nhận tài trợ từ Ethereum Foundation cho nghiên cứu zkEVM.

Nội dung Liên quan

9,42 triệu nhà đầu tư nhỏ lẻ tranh mua cổ phiếu Trường Tân Công nghệ, ai đã trúng thưởng?

Kết quả phát hành cổ phiếu lần đầu ra công chúng (IPO) của Trường Tân Công nghệ đã chính thức được công bố. Tổng cộng có 942,88 nghìn nhà đầu tư nhỏ lẻ và 285 tổ chức với 10.907 tài khoản đã tham gia đăng ký mua. Tỷ lệ trúng đấu giá trực tuyến cuối cùng là khoảng 0,4714%, mức cao kỷ lục đối với cổ phiếu mới trên sàn Sci-Tech Innovation Board (STAR Market), với khoảng 770 nghìn số trúng thưởng. Sau khi cơ chế chuyển bán lại được kích hoạt, số cổ phiếu phát hành trực tuyến đã tăng lên 3,851 tỷ cổ, chiếm 50,07% tổng số cổ phát hành. Mỗi lô trúng thưởng (500 cổ) dự kiến cần nộp 4.330 nhân dân tệ. Lợi nhuận kỳ vọng từ việc mua cổ phiếu mới dao động từ khoảng 10.600 đến 25.600 nhân dân tệ tùy thuộc vào định giá thị trường sau niêm yết. Về phân bổ cho các tổ chức, 285 tổ chức đã được phân bổ 2,173 tỷ cổ với tỷ lệ khoảng 0,1756%. Tài khoản Bảo hiểm Tai Kang là tổ chức được phân bổ nhiều nhất. Trong số các quỹ công chúng, Yi Fang Da, Nan Fang Fund và Công Thương Ngân hàng Ruixin dẫn đầu. Đáng chú ý, Lương Văn Phong, người sáng lập công ty mô hình lớn DeepSeek, thông qua hai thực thể định lượng tư nhân do ông kiểm soát, đã nhận được phân bổ lớn nhất trong số các quỹ tư nhân với tổng số tiền khoảng 175 triệu nhân dân tệ. Nếu vốn hóa thị trường của Trường Tân Công nghệ đạt 3 nghìn tỷ nhân dân tệ, khoản đầu tư này có thể mang lại lợi nhuận khoảng 730 triệu nhân dân tệ. 30 nhà đầu tư chiến lược, bao gồm Quỹ An sinh Xã hội Quốc gia, đã được phân bổ tổng cộng 14,437 tỷ nhân dân tệ với thời gian khóa từ 12 đến 36 tháng. Thị trường kỳ vọng Trường Tân Công nghệ sẽ chính thức lên sàn vào ngày 27/7 và có khả năng trở thành cổ phiếu công nghệ có vốn hóa thị trường lớn nhất trên sàn A. Các ước tính định giá chủ yếu ở mức trên 1 nghìn tỷ nhân dân tệ, một số dự báo lạc quan lên tới 3-4 nghìn tỷ. Tuy nhiên, đợt điều chỉnh mạnh gần đây của cổ phiếu công nghệ toàn cầu có thể ảnh hưởng đến biểu hiện giá cổ phiếu sau niêm yết.

marsbit37 phút trước

9,42 triệu nhà đầu tư nhỏ lẻ tranh mua cổ phiếu Trường Tân Công nghệ, ai đã trúng thưởng?

marsbit37 phút trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

Cô gái người Úc có tên Lily Jay (tên thật Lily Jay Hinson) đã gây chấn động mạng xã hội khi bị phát hiện sử dụng AI để tạo ra một vụ lừa đảo từ thiện quy mô lớn. Với gần 3 triệu người theo dõi trên Instagram, cô xây dựng hình ảnh một tín đồ Hồi giáo ngoan đạo và tích cực thông qua "Quỹ Lily Jay", tuyên bố xây dựng nhà thờ Hồi giáo, cứu trợ trẻ mồ côi ở Uganda, Sudan, Nepal và phân phát bánh mì cho người tị nạn ở Gaza. Tuy nhiên, điều tra từ ABC News Verify đã vạch trần hàng loạt bằng chứng giả mạo: video khánh thành trại trẻ mồ côi ở Uganda với những đứa trẻ cầm kẹo, biểu ngữ và chính người phụ nữ trong video đều do AI tạo ra, kể cả chi tiết lỗi chính tả trên áo phông. Hình ảnh nhận giải thưởng nhân đạo cũng chứa watermark của ChatGPT. Quỹ này thậm chí không đăng ký hoạt động hợp pháp tại Uganda và không có tên trong sổ đăng ký từ thiện ở Úc, đồng thời đã giấu một dòng tuyên bố "không phải là tổ chức từ thiện" trên website. Hoạt động của quỹ đầy nghi vấn: trụ sở đặt ở Kosovo, cá nhân Lily Jay sống ở Cyprus và không phải là giám đốc quỹ. Sau khi bị ABC chất vấn, trang web đã gỡ video giả và nút quyên góp đối với truy cập từ Úc, nhưng vẫn để mở cho người dùng quốc tế. Chuyên gia cảnh báo đây là kiểu lừa đảo nguy hiểm, lợi dụng lòng trắc ẩn và sự tin tưởng. Vụ việc gióng lên hồi chuông cảnh tỉnh về việc AI có thể bị lạm dụng để tạo ra những câu chuyện giả tưởng hoàn hảo, đánh cắp sự thiện nguyện của công chúng trong thời đại số.

marsbit1 giờ trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

marsbit1 giờ trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

"L2 Hiệu chỉnh lại": Khi L1 trở thành Rollup của chính nó, tương lai cuối cùng của Ethereum là gì? Cộng đồng Ethereum từng lo lắng về việc L2 làm xói mòn giá trị của L1 và phá vỡ khả năng kết hợp toàn cầu. Bài viết phân tích sự điều chỉnh mối quan hệ giữa L1 và L2 trong bối cảnh mở rộng quy mô của Ethereum. Định vị mới của L2: Với việc L1 tự nâng cao khả năng xử lý (tăng Gas Limit, zkEVM...), vai trò chính của L2 không còn đơn thuần là cung cấp không gian giao dịch rẻ hơn. Thay vào đó, L2 sẽ chuyển sang cung cấp các chức năng khác biệt mà L1 khó đáp ứng thống nhất, như tối ưu hóa ứng dụng cụ thể, tính riêng tư và mô hình quản trị linh hoạt. L2 sẽ trở thành một dải phổ liên tục từ các Rollup kế thừa bảo mật tối đa của Ethereum đến các môi trường thực thi độc lập hơn. Tương tác & Kết hợp lại: Sự phân mảnh giữa các L2 gây ra vấn đề về thanh khoản và trải nghiệm người dùng. Giải pháp nằm ở việc cải thiện khả năng tương tác, không chỉ là "một nút chuyển chuỗi", mà là làm cho các trạng thái giữa các môi trường thực thi có thể tin cậy lẫn nhau nhanh hơn, thông qua các khung công việc Intent, Lớp Tương tác Ethereum (EIL) và việc rút ngắn đáng kể thời gian xác nhận cuối cùng (finality). L1 như "Rollup của chính nó": Với sự phát triển của hệ thống chứng minh (như zkEVM), trong tương lai, các trình xác thực L1 có thể xác minh trạng thái thông qua bằng chứng mật mã thay vì thực thi lại mọi giao dịch. Điều này chia sẻ kiến trúc "thực thi-tách biệt-xác minh" với Rollup, làm mờ ranh giới truyền thống giữa L1 và L2. Các L2 tiên tiến (Native Rollup) có thể kế thừa trực tiếp hơn khả năng xác minh từ giao thức L1. Tóm lại, tương lai của Ethereum không phải là L1 thay thế L2 hay ngược lại, mà là một hệ sinh thái gồm nhiều môi trường thực thi (L2) đa dạng về chức năng và hiệu suất, nhưng có thể chia sẻ nền tảng bảo mật, thanh khoản và quan hệ trạng thái, từ đó tái tạo lại trải nghiệm "một chuỗi" thống nhất cho người dùng.

marsbit1 giờ trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

marsbit1 giờ trước

Giao dịch

Giao ngay
活动图片