DeFi · ✦ AI tổng hợp
Web3 mất 763,9 triệu USD trong Q2/2026 dù đã kiểm toán hợp đồng thông minh
Tổng cộng 763,9 triệu USD đã bị đánh cắp qua 67 sự cố trong quý 2/2026, đánh dấu giai đoạn nghiêm trọng nhất về bảo mật Web3 kể từ Q2/2025. Đáng chú ý, nhiều giao thức bị tấn công đã qua kiểm toán, phơi bày quan niệm sai lầm về vai trò của audit trong bảo mật blockchain.
Web3 chứng kiến quý tồi tệ nhất về bảo mật kể từ 2025
Quý 2/2026 ghi nhận 763,9 triệu USD bị đánh cắp thông qua 67 sự cố bảo mật riêng biệt, trở thành giai đoạn nghiêm trọng nhất đối với hệ sinh thái Web3 kể từ quý 2/2025. Số liệu này phản ánh mức độ leo thang đáng báo động của các cuộc tấn công nhắm vào cơ sở hạ tầng phi tập trung.
Kiểm toán hợp đồng thông minh không phải "tấm khiên" toàn diện
Một trong những điểm nổi bật đáng lo ngại nhất trong quý này là các vụ vi phạm xảy ra ngay tại các giao thức đã được kiểm toán (audited protocols). Điều này làm dấy lên cuộc tranh luận về một quan niệm phổ biến trong ngành: coi audit code tại một thời điểm nhất định là bằng chứng bảo mật đầy đủ và toàn diện.
Thực tế, theo các chuyên gia bảo mật blockchain, smart contract audit chỉ là ảnh chụp nhanh — đánh giá trạng thái mã nguồn tại một thời điểm cụ thể. Sau khi audit, giao thức có thể được nâng cấp, tích hợp thêm module mới, hoặc vận hành trong môi trường on-chain biến đổi liên tục, tạo ra các vector tấn công chưa được kiểm tra.
Bức tranh tổng thể Q2/2026
Các sự cố trong quý 2/2026 trải rộng trên nhiều lớp của hệ sinh thái:
- DeFi protocols tiếp tục là mục tiêu hàng đầu do giá trị thanh khoản tập trung cao
- Các cuộc tấn công khai thác logic lỗi nghiệp vụ và lỗ hổng oracle chiếm tỷ lệ đáng kể, thay vì chỉ nhắm vào lỗi code đơn thuần
- Cross-chain bridge và các cơ chế tương tác giữa các chuỗi vẫn là điểm yếu có tính hệ thống
Cần nhìn nhận lại mô hình bảo mật
Các nhà phân tích bảo mật cho rằng ngành Web3 cần chuyển từ tư duy "audit một lần, an toàn mãi mãi" sang mô hình bảo mật liên tục, bao gồm:
- Giám sát on-chain theo thời gian thực để phát hiện hành vi bất thường
- Chương trình bug bounty duy trì thường xuyên, không chỉ trước khi ra mắt
- Kiểm toán định kỳ sau mỗi lần nâng cấp giao thức hoặc thêm tính năng mới
- Tăng cường bảo hiểm phi tập trung (DeFi insurance) như một lớp bảo vệ bổ sung
Q2/2026 là lời nhắc nhở rõ ràng rằng bảo mật Web3 không thể là hành động một lần. Trong môi trường mà giá trị on-chain ngày càng lớn, các tác nhân độc hại cũng không ngừng tinh vi hơn, và chỉ một audit duy nhất là chưa đủ để bảo vệ người dùng lẫn giao thức.
/ Bài viết liên quan
Tài sản thực tế (RWA) thu hút 32% người dùng mới của Hyperliquid đầu năm 2026
Hyperliquid ghi nhận sự tăng trưởng mạnh nhờ tài sản thực tế (RWA), khi phân khúc này đóng góp tới 32% lượng người dùng mới trong đầu năm 2026. Xu hướng này phản ánh sự dịch chuyển đáng kể trong động lực thị trường, mở rộng khả năng tiếp cận nền tảng.
CRV bước vào Epoch 6: Lượng phát hành hàng năm lần đầu giảm dưới 100 triệu token
Curve Finance chính thức bước sang Epoch 6 từ ngày 12/8/2025, với tốc độ phát hành CRV giảm từ ~115,5 triệu xuống còn ~97,2 triệu token/năm — lần đầu tiên trong lịch sử mức phát hành thường niên rơi xuống dưới ngưỡng 100 triệu. Đây cũng là dịp kỷ niệm 6 năm ra mắt của Curve DAO.
Curve Finance: Lợi suất tốt nhất & Chỉ số hệ sinh thái tuần 33/2026
Tuần 33/2026, Curve Finance ghi nhận Llamalend tăng trưởng mạnh với TVL đạt 164 triệu USD (+12,3%), pool sUSG/reUSD dẫn đầu lợi suất USD ở mức 18%. CRV bước vào epoch khai thác thứ sáu với lượng phát hành hằng ngày giảm 15,91% xuống còn 266.197 CRV. Robinhood Chain lần đầu xuất hiện trong bảng phí DEX.
Curve Finance tháng 7/2026: Llamalend V2 ra mắt, crvUSD tăng trưởng mạnh
Trong tháng 7/2026, Curve Finance ghi nhận nhiều cột mốc quan trọng: Llamalend V2 chính thức ra mắt trên Ethereum mainnet với ba thị trường mới, lãi suất vay crvUSD giảm mạnh từ 5,6% xuống còn 2%, trong khi lượng crvUSD được đúc tăng 29% lên 36,7 triệu USD. DAO cũng mở thầu công khai tìm nhà cung cấp đánh giá rủi ro mới.