Thị trường · ✦ AI tổng hợp
Khóa riêng tư, không phải hợp đồng thông minh, gây ra 40% thiệt hại hack 16 tỷ USD
Trong tổng số 16 tỷ USD thiệt hại do hack trong ngành crypto, 40% xuất phát từ lỗ hổng khóa riêng tư (private key) chứ không phải lỗi hợp đồng thông minh. Theo Wish Wu, đồng sáng lập kiêm CEO của Pharos, ngành đang dần khắc phục vấn đề này, nhưng tiến độ còn chưa đồng đều.
Khóa riêng tư — điểm yếu bị đánh giá thấp nhất trong crypto
Khi nói đến các vụ hack trong ngành crypto, nhiều người thường nghĩ ngay đến lỗ hổng hợp đồng thông minh (smart contract). Tuy nhiên, dữ liệu thực tế cho thấy bức tranh khác: 40% trong tổng số 16 tỷ USD thiệt hại từ các vụ tấn công bắt nguồn từ việc khóa riêng tư (private key) bị xâm phạm.
Đây là nhận định được Wish Wu, đồng sáng lập kiêm CEO của Pharos, chia sẻ, đồng thời nhấn mạnh rằng ngành đang chuyển động theo hướng xử lý vấn đề này — dù tốc độ còn chưa đồng đều giữa các dự án và nền tảng.
Private key bị xâm phạm như thế nào?
Khóa riêng tư là yếu tố xác thực duy nhất đối với tài sản on-chain. Không giống lỗ hổng smart contract — vốn thường có thể được kiểm toán và vá lỗi — private key bị đánh cắp thường dẫn đến mất tài sản hoàn toàn và không thể hoàn tác.
Các vector tấn công phổ biến bao gồm:
- Phishing và kỹ thuật xã hội: Kẻ tấn công lừa người dùng hoặc nhân viên nội bộ tiết lộ khóa.
- Môi trường lưu trữ không an toàn: Khóa được lưu dưới dạng plaintext, trong file không mã hóa hoặc trên các dịch vụ đám mây dễ bị xâm nhập.
- Tấn công chuỗi cung ứng: Thư viện hoặc công cụ phát triển bị nhiễm độc, âm thầm trích xuất khóa.
- Insider threat: Rủi ro từ người nội bộ có quyền truy cập hệ thống quản lý khóa.
Ngành đang làm gì để ứng phó?
Theo Wu, nhiều giải pháp kỹ thuật đang được triển khai, song mức độ áp dụng còn phân mảnh:
Multi-Party Computation (MPC) là một trong những hướng đi nổi bật, cho phép phân tán việc ký giao dịch giữa nhiều bên mà không cần tập trung toàn bộ khóa tại một điểm duy nhất. Điều này giảm đáng kể rủi ro từ một điểm thất bại.
Hardware Security Modules (HSM) và các giải pháp lưu trữ khóa phần cứng chuyên dụng cũng ngày càng được các tổ chức lớn ứng dụng như một lớp bảo vệ bổ sung.
Tiêu chuẩn hoạt động (OpSec) nghiêm ngặt hơn — bao gồm phân quyền truy cập tối thiểu, kiểm toán định kỳ và quy trình xử lý sự cố — đang dần trở thành yêu cầu bắt buộc tại các sàn giao dịch và giao thức DeFi có quy mô lớn.
Thách thức còn phía trước
Dù các công cụ kỹ thuật đã sẵn có, rào cản lớn nhất vẫn là yếu tố con người và tổ chức. Nhiều dự án nhỏ thiếu nguồn lực để triển khai các hệ thống quản lý khóa phức tạp, trong khi nhận thức về rủi ro private key vẫn còn thấp hơn so với rủi ro smart contract trong cộng đồng phát triển.
Theo phân tích của Wu, sự phân hóa này tạo ra một bề mặt tấn công không đồng đều — nơi các tác nhân xấu sẽ tiếp tục nhắm vào những mắt xích yếu nhất trong hệ sinh thái.
/ Bài viết liên quan
MARA và CleanSpark báo lỗ tổng cộng 851 triệu USD trong quý
MARA Holdings và CleanSpark ghi nhận khoản lỗ ròng kết hợp 851,1 triệu USD trong quý gần nhất, chủ yếu do định giá lại Bitcoin nắm giữ theo giá thị trường. Cả hai công ty đang đẩy mạnh chuyển hướng sang hạ tầng AI và trung tâm dữ liệu nhằm bù đắp lợi nhuận suy giảm từ khai thác Bitcoin.
Ví Bitcoin ngủ đông từ 2011 chuyển 3,2 triệu USD đến địa chỉ liên quan FalconX
Một ví Bitcoin không hoạt động từ năm 2011 vừa chuyển 50 BTC, trị giá khoảng 3,2 triệu USD, đến một địa chỉ từng có liên hệ với FalconX. Số coin hiện vẫn nằm nguyên tại địa chỉ nhận, khiến giới quan sát chưa thể xác định đây là hành động tái cơ cấu ví hay bước chuẩn bị đưa tài sản đến sàn giao dịch.
Quỹ ETF vàng hút 3 tỷ USD trong tháng 7, chấm dứt chuỗi rút vốn 2 tháng
Các quỹ ETF vàng toàn cầu ghi nhận dòng vốn vào 3 tỷ USD trong tháng 7, chấm dứt hai tháng rút ròng liên tiếp và đưa tổng tài sản quản lý tăng 1% lên 530 tỷ USD. Diễn biến này trùng thời điểm giá vàng kết thúc chuỗi giảm bốn tháng và tiếp tục đà tăng sang tháng 8.
Mỹ bán euro để cứu đồng yên, châu Âu chỉ biết sau khi giao dịch xong
Bộ Tài chính Mỹ đã bán euro thay vì USD để hỗ trợ đồng yên Nhật, nhưng Ngân hàng Trung ương châu Âu chỉ được thông báo sau khi giao dịch hoàn tất. Động thái phá vỡ truyền thống phối hợp lâu năm giữa các ngân hàng trung ương phương Tây, khiến giới chức châu Âu đặt câu hỏi về cách Washington xử lý các vấn đề tiền tệ với đồng minh trong tương lai.