Báo cáo cho thấy: Kỹ thuật xã hội chiếm đa số các vụ khai thác TVL tiền điện tử trong năm 2025

ambcryptoXuất bản vào 2025-12-26Cập nhật gần nhất vào 2025-12-26

Tóm tắt

Theo báo cáo từ Sentora và Chainalysis, tổn thất do các vụ khai thác lỗ hổng trong lĩnh vực tiền mã hóa đã lên tới hơn 2,53 tỷ USD trong năm 2025, trong đó kỹ thuật tấn công bằng thủ thuật xã hội (social engineering) chiếm tới 55,3% (1,39 tỷ USD) – trở thành phương thức thống trị. Các hình thức tấn công khác như xâm phạm khóa cá nhân, lạm phát token vô hạn và khai thác hợp đồng thông minh chiếm phần còn lại. Dữ liệu nhấn mạnh xu hướng chuyển dịch từ khai thác lỗ hổng kỹ thuật sang nhắm mục tiêu vào các điểm yếu của con người và vận hành. Các nhóm hacker liên quan đến Triều Tiên tiếp tục là mối đe dọa hàng đầu, với ước tính 2,02 tỷ USD tiền mã hóa bị đánh cắp, phần lớn đến từ vụ tấn công sàn Bybit (1,4 tỷ USD). Báo cáo kết luận rằng việc giảm thiểu tổn thất trong tương lai phụ thuộc nhiều hơn vào cải thiện bảo mật người dùng, quản lý khóa cá nhân và vệ sinh vận hành, thay vì chỉ tập trung vào sửa lỗi code.

Tình trạng trộm cắp và khai thác tiền điện tử vẫn tiếp diễn ở mức cao kỷ lục trong năm 2025, với dữ liệu ngành cho thấy tổn thất hơn 2,53 tỷ USD liên quan đến các vụ khai thác trong năm nay — và con số trộm cắp tổng thể còn đẩy tổng này lên cao hơn nữa, theo Sentora và một báo cáo gần đây của Chainalysis.

Biểu đồ mới nhất của Sentora về “Tổng TVL của các Vụ Khai thác 2025” phân tích cách thức tổn thất xảy ra. Nó tiết lộ rằng kỹ thuật xã hội vẫn là phương thức tấn công chủ đạo, chiếm 55,3% [1,39 tỷ USD] giá trị liên quan đến khai thác bị lấy đi tính đến nay.

Các kỹ thuật khác, như xâm phạm khóa cá nhân, tấn công đúc tiền vô hạn và khai thác hợp đồng thông minh, cùng nhau chiếm phần tổn thất còn lại.

Kỹ thuật xã hội và các cuộc tấn công tập trung vào con người gia tăng mạnh

Dữ liệu từ Sentora làm nổi bật cách trọng tâm khai thác đã dịch chuyển. Trong khi lỗi hợp đồng thông minh và lỗ hổng giao thức vẫn là mối lo ngại đáng kể, thì kỹ thuật xã hội hiện vượt xa các cuộc khai thác thuần kỹ thuật với một biên độ đáng kể.

Các vụ xâm phạm khóa cá nhân, có thể liên quan đến lừa đảo, phần mềm độc hại hoặc quản lý chứng chỉ không đầy đủ, chiếm 15% tổn thất do khai thác [0,37 tỷ USD].

Điều này làm nổi bật cách các đối thủ ngày càng nhắm mục tiêu vào điểm yếu của con người và vận hành bên cạnh các lỗ hổng mã truyền thống.

Tổng số vụ khai thác trên toàn ngành vượt 3 tỷ USD

Phân tích riêng biệt năm 2025 của Chainalysis, được xác nhận bởi các ước tính từ các công ty giám sát ngành, cho thấy từ 2,7 tỷ đến 3,4 tỷ USD tiền điện tử đã bị đánh cắp trên tất cả các danh mục trộm cắp trong năm nay.

Con số này bao gồm các vi phạm sự kiện đơn lẻ lớn, trộm cắp ví cá nhân và các hoạt động bất hợp pháp khác.

Những tin tặc có liên quan đến Triều Tiên một lần nữa nổi lên là các tác nhân đe dọa sung mãn nhất. Chainalysis báo cáo rằng ít nhất 2,02 tỷ USD tiền điện tử bị đánh cắp trong năm nay có liên quan đến các nhóm liên kết với CHDCND Triều Tiên, tăng khoảng 51% so với cùng kỳ năm 2024.

Phần lớn tổng số này bắt nguồn từ một vụ khai thác kỷ lục trên sàn giao dịch Bybit, nơi những kẻ tấn công đã đánh cắp ước tính 1,4 tỷ USD tài sản.

Bối cảnh khai thác đang phát triển

Các nhà phân tích ngành cho biết xu hướng rộng hơn phản ánh những cải thiện trong kiểm tra tự động, xác minh chính thức và công cụ an toàn giao thức, khiến các lỗ hổng hợp đồng thông minh lớn trở nên hiếm hơn.

Trong khi đó, những kẻ tấn công đã chuyển hướng sang các chiến thuật khai thác người dùng và quyền truy cập đặc quyền.

Chainalysis cũng lưu ý sự gia tăng mạnh các vụ trộm cắp ví cá nhân trong năm nay, với hàng nghìn nạn nhân cá nhân bị ảnh hưởng. Tuy nhiên, những tổn thất đó nhỏ hơn trên cơ sở mỗi vụ việc so với các vụ hack tổ chức lớn.

Điều này có ý nghĩa gì với hệ sinh thái

Tổng hợp lại, dữ liệu cho thấy việc giảm thiểu khai thác trong năm 2025 ít liên quan đến việc sửa mã mà liên quan nhiều hơn đến việc cải thiện bảo mật người dùng, thực hành quản lý khóa và vệ sinh vận hành trên các sàn giao dịch, đơn vị lưu ký và nhà cung cấp ví.


Suy nghĩ cuối cùng

  • Tổn thất tiền điện tử năm 2025 được thúc đẩy nhiều hơn bởi những thất bại về con người và vận hành so với lỗi hợp đồng thông minh, với kỹ thuật xã hội giờ đây là vectơ tấn công chủ đạo.
  • Khi những kẻ tấn công ngày càng vượt qua mã giao thức để nhắm mục tiêu vào người dùng, ví và kiểm soát truy cập, việc cải thiện bảo mật người dùng và các biện pháp bảo vệ vận hành đã trở nên quan trọng không kém so với kiểm tra kỹ thuật để giảm thiểu tổn thất trong tương lai.

Câu hỏi Liên quan

QTheo báo cáo, kỹ thuật tấn công nào chiếm phần lớn giá trị tổn thất do khai thác lỗ hổng trong năm 2025?

AKỹ thuật tấn công công nghệ xã hội (social engineering) là phương thức thống trị, chiếm 55.3% (1.39 tỷ USD) tổng giá trị bị đánh cắp.

QTổng giá trị tiền điện tử bị đánh cắp trong tất cả các danh mục vào năm 2025 ước tính là bao nhiêu?

ATheo phân tích của Chainalysis, tổng giá trị tiền điện tử bị đánh cắp trong năm 2025 dao động trong khoảng từ 2.7 tỷ đến 3.4 tỷ USD.

QNhóm tác nhân đe dọa nào được báo cáo là có liên quan đến số tiền bị đánh cắp lớn nhất trong năm 2025?

ACác tin tặc có liên kết với Triều Tiên (DPRK) một lần nữa là tác nhân đe dọa hàng đầu, với ít nhất 2.02 tỷ USD tiền điện tử bị đánh cắp được cho là do các nhóm này thực hiện.

QSự gia tăng của các vụ tấn công công nghệ xã hội phản ánh xu hướng nào trong bối cảnh bảo mật?

AXu hướng này phản ánh việc các cuộc tấn công đã chuyển trọng tâm từ khai thác lỗ hổng hợp đồng thông minh sang nhắm mục tiêu vào người dùng, ví cá nhân và các kiểm soát truy cập, do các công cụ kiểm tra tự động hóa và bảo mật giao thức đã được cải thiện.

QTheo bài viết, biện pháp giảm thiểu tổn thất nào trở nên quan trọng ngang với kiểm tra kỹ thuật?

ACải thiện bảo mật người dùng, các phương pháp quản lý khóa riêng tư và vệ sinh vận hành tại các sàn giao dịch, đơn vị lưu ký và nhà cung cấp ví đã trở nên quan trọng không kém so với kiểm tra kỹ thuật.

Nội dung Liên quan

Cục Tình báo TechFlow: Cổ phiếu chip mất nghìn tỷ USD trong một ngày, Bitcoin xuống dưới 60.000 USD, căng thẳng Mỹ-Iran leo thang

Tổng quan thị trường ngày 6 tháng 6 ghi nhận đợt bán tháo mạnh trên nhiều lĩnh vực, chủ yếu do dữ liệu việc làm Mỹ (Nonfarm) tháng 5 vượt xa kỳ vọng, làm dấy lên lo ngại Cục Dự trữ Liên bang (Fed) có thể trì hoãn cắt giảm lãi suất hoặc thậm chí tăng lãi suất. Chỉ số Philadelphia Semiconductor (SOXX) lao dốc 10%, xóa sổ hơn 1 nghìn tỷ USD giá trị vốn hóa chỉ trong một ngày. Bitcoin cũng giảm xuống dưới mốc 60.000 USD, với chỉ số RSI chạm mức bán quá mức tương tự thời điểm sụp đổ do đại dịch Covid-19 năm 2020. Trong lĩnh vực AI/Web3, Anthropic cảnh báo về khả năng AI tự cải tiến (RSI), trong khi cộng đồng tranh luận về chất lượng code do AI tạo ra sau sự cố với rsync. GitHub Copilot mở cửa cho các mô hình cục bộ, còn Ethereum vẫn bị chỉ trích về trải nghiệm thanh toán cho người dùng phổ thông. Căng thẳng địa chính trị leo thang khi Mỹ và Iran trao đổi các cuộc tấn công, với việc Mỹ đánh chặn tên lửa và không kích các trạm radar Iran, đe dọa làm gián đoạn nguồn cung dầu mỏ qua eo biển Hormuz. Bài viết chỉ ra mâu thuẫn sâu sắc: dữ liệu việc làm mạnh mẽ trái ngược với cảnh báo từ các CEO như Kraft hay McDonald's về việc người tiêu dùng Mỹ đang cạn kiệt tiền tiết kiệm. Sự kết hợp của áp lực lạm phát tiềm tàng từ giá dầu và tình hình chính sách tiền tệ thắt chặt đang khiến thị trường định giá lại triển vọng trong một môi trường vĩ mô đầy thách thức, nơi kịch bản "hạ cánh mềm" ngày càng khó xảy ra.

marsbit11 phút trước

Cục Tình báo TechFlow: Cổ phiếu chip mất nghìn tỷ USD trong một ngày, Bitcoin xuống dưới 60.000 USD, căng thẳng Mỹ-Iran leo thang

marsbit11 phút trước

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

Trong một năm qua, tôi đã làm việc để xây dựng cơ sở hạ tầng cho nền kinh tế Agent, trao đổi với các công ty như Stripe, Visa, Coinbase, Google và nhiều startup. Kết luận chính: nhu cầu thực sự cho thanh toán Agent hiện chưa tồn tại, và các startup đối mặt với nhiều vấn đề cấu trúc. **Phân tích bốn lĩnh vực:** 1. **Agent với Người bán:** Trải nghiệm mua sắm qua chat thường kém hơn giao diện thương mại điện tử trực quan cho các mặt hàng như quần áo, điện tử. Nhu cầu từ người bán chủ yếu là phòng thủ (tối ưu hóa cho Agent - AEO), không phải thiết yếu. Cơ hội tồn tại ở giao dịch tần suất cao, quyết định nhanh (như gọi đồ ăn) hoặc cho các giao diện phức tạp, nhưng đòi hỏi kênh phân phối B2C quy mô lớn – lợi thế của các gã khổng lồ. 2. **Agent với API:** Các nhà phát triển đã có sẵn cơ chế thanh toán (thẻ tín dụng, nạp tiền trước) cho các API. Vấn đề sâu xa là mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa trên hợp đồng doanh nghiệp dài hạn, không thích hợp cho giao dịch vi mô. Cơ hội nằm ở thị trường dài (long-tail) với các dịch vụ nhỏ, nhưng đây là thị trường ngách với người dùng sẵn sàng chi trả thấp. 3. **Agent với Agent:** Đây là tầm nhìn dài hạn, hiện chủ yếu là lý thuyết, chưa có khối lượng giao dịch đáng kể. Kịch bản này sẽ yêu cầu cơ sở hạ tầng thanh toán chuyên biệt cho các giao dịch tốc độ cao, khác biệt với các mô hình hiện có, nhưng là một lĩnh vực đáng đầu tư lâu dài. 4. **Agent với Tài chính:** Đây là lĩnh vực duy nhất có nhu cầu hiện tại rõ ràng, từ các quỹ, nhóm tài chính và người dùng DeFi. AI có thể nâng cao đáng kể khả năng, tạo ra các hành vi mới. Thách thức chính là cạnh tranh với các định chế tài chính lớn đã có giấy phép, quan hệ khách hàng và cơ sở hạ tầng. **Điểm mấu chốt thực sự:** Lý do các công ty vẫn xây dựng là: 1) Các gã khổng lồ có dòng tiền để đặt cược phòng thủ cho tương lai, và 2) Có sự thiên kiến nhận định vấn đề là vấn đề thanh toán. Tuy nhiên, thanh toán chỉ là một phần của vấn đề lớn hơn: **Sự phối hợp (Orchestration)** – điều phối công việc giữa Agent và con người, xác minh kết quả và quyết toán. Thanh toán sẽ nảy sinh từ nhu cầu phối hợp quy mô lớn. Các công ty giải quyết được bài toán phối hợp sẽ chiếm lĩnh thị trường, không phải ngược lại. Khác với các tập đoàn lớn, các startup không có thời gian chờ đợi và cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng – một thị trường nằm ngoài bốn danh mục phân tích trên.

marsbit53 phút trước

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

marsbit53 phút trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

Tác giả, với một năm kinh nghiệm xây dựng cơ sở hạ tầng cho nền kinh tế Agent, chia sẻ những nhận thức thực tế về thị trường thanh toán Agent hiện nay. **Hiện trạng & Thách thức:** - **Nhu cầu thực tế còn hạn chế:** Dữ liệu từ Stripe, Visa, Coinbase cho thấy khối lượng giao dịch Agent thực sự rất thấp, dù có nhiều quan tâm. Các rào cầu pháp lý (như KYC kéo dài, ngưỡng doanh thu cao từ Visa) khiến chỉ các tập đoàn lớn như Amazon mới có thể triển khai. - **Agent vs Người bán (B2C):** Trải nghiệm mua sắm qua chat kém hiệu quả với các mặt hàng cần so sánh trực quan (quần áo, đồ điện tử). Nhu cầu từ người bán hiện chủ yếu mang tính phòng thủ ("tối ưu hóa cho Agent - AEO") chứ không phải từ làn sóng người dùng thực sự. Các điểm sáng như đặt đồ ăn lại bị cản trở bởi thiếu API mở từ các nền tảng lớn và chi phí vận hành cao. - **Agent vs API (B2B):** Nhu cầu thanh toán vi mô cho API tồn tại nhưng khó mở rộng vì mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa vào hợp đồng doanh nghiệp dài hạn. Các giao thức như MPP, x402 phù hợp với thị trường ngách nhưng quy mô nhỏ. - **Agent vs Agent:** Vẫn là tầm nhìn dài hạn, chưa có khối lượng giao dịch đáng kể. Nếu phát triển, nó sẽ cần cơ sở hạ tầng thanh toán chuyên biệt với tốc độ cao, độ trễ thấp. - **Agent vs Tài chính:** Đây có lẽ là lĩnh vực có nhu cầu hiện tại rõ ràng nhất, với người dùng sẵn sàng trả phí (quản lý quỹ, DeFi). Tuy nhiên, thị trường bị chi phối bởi các định chế lâu năm với lợi thế về giấy phép và quan hệ khách hàng. **Điểm mấu chốt thực sự:** Lý do nhiều công ty vẫn xây dựng là: 1) Động cơ phòng thủ của các gã khổng lồ (họ có đủ nguồn lực để đặt cược vào tương lai), và 2) Tư duy thiên lệch khi nhìn mọi vấn đề qua lăng kính "thanh toán". Tuy nhiên, vấn đề cốt lõi không phải là **thanh toán**, mà là **sự phối hợp (coordination)** giữa Agent và con người - bao gồm xác thực công việc, xử lý kết quả và sau đó mới là thanh toán. Thanh toán chỉ là một phần của giải pháp phối hợp. Các công ty giải quyết được bài toán phối hợp quy mô lớn sẽ chiếm lĩnh thị trường. Đối với startup, cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng thay vì chờ đợi làn sóng tương lai.

链捕手1 giờ trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

链捕手1 giờ trước

Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

Một nhà nghiên cứu đã sử dụng Claude Opus 4.8 để tìm ra lỗ hổng nghiêm trọng trong giao thức Orchard của Zcash, cho phép tạo token không giới hạn, làm bay hơi 45 tỷ USD vốn hóa thị trường chỉ sau thông báo chính thức. Sự việc cho thấy AI đang hạ thấp đáng kể ngưỡng phát hiện lỗ hổng, biến nó từ công việc của chuyên gia thành khả năng phổ cập. Điều đáng lo ngại không phải là mô hình mạnh nhất (như Claude Mythos), mà là những mô hình đủ mạnh, rẻ và phổ biến như Opus. Chúng cho phép cả người bảo vệ lẫn kẻ tấn công nhanh chóng hiểu hệ thống, dẫn đến hai hệ quả: một là tràn ngập báo cáo lỗi chất lượng thấp do AI tạo ra, làm kiệt quệ đội ngũ bảo trì mã nguồn mở; hai là các lỗ hổng ẩn sâu trước đây bị phát hiện với tốc độ chóng mặt. An ninh mạng vốn dựa vào một chuỗi hợp tác con người dài và mong manh để duy trì trải nghiệm "bình thường" cho người dùng. Tuy nhiên, khi AI làm gia tăng theo cấp số nhân cả lỗ hổng lẫn báo cáo, lực lượng phòng thủ vốn đã thiếu hụt nhân lực trầm trọng (khắp toàn cầu thiếu khoảng 4.8 triệu người) lại càng thêm quá tải. Chi phí phát hiện lỗi giảm, nhưng chi phí sửa chữa, phán đoán và phối hợp vẫn cao như cũ. Kỷ nguyên AI không phá hủy internet, mà giống như bật đèn sáng, cho chúng ta thấy sự thật: sự an toàn kỹ thuật số mà chúng ta hưởng thụ là thành quả của việc liên tục đè nén rủi ro bởi con người. Thứ đắt đỏ và khan hiếm thực sự bây giờ không phải là tìm ra lỗi, mà là có còn đủ người sẵn sàng sửa chữa chúng hay không.

marsbit1 giờ trước

Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片