• Nghiên cứu cho thấy tháng 4 năm 2025 đã chứng kiến hơn 364 triệu USD bị mất do các cuộc khai thác, hack và lừa đảo crypto, theo CertiK.

  • Mất mát ròng khoảng 345 triệu USD, với 18,2 triệu USD được khôi phục, chủ yếu bởi các hacker mũ trắng.

  • Các sự cố lớn như KiloEx (7,5 triệu USD), Loopscale (5,8 triệu USD), zkSync (5 triệu USD), và một cuộc tấn công lừa đảo trị giá 330 triệu USD.

  • Ngành công nghiệp crypto đang đối mặt với các thách thức an ninh liên tục, nhấn mạnh sự cần thiết của các biện pháp tốt hơn và giáo dục người dùng.

Tháng 4 năm 2025 là một tháng khó khăn cho an ninh tiền điện tử, với các khoản mất mát lớn được báo cáo bởi công ty an ninh blockchain CertiK. Nghiên cứu cho thấy ngành công nghiệp đã mất hơn 364 triệu USD do các cuộc khai thác, hack và lừa đảo khác nhau, đánh dấu một sự gia tăng mạnh so với 29 triệu USD của tháng 3, tăng hơn 1.100%.

Mất mát ròng dường như đã tổng cộng hơn 345 triệu USD, với khoảng 18,2 triệu USD được khôi phục, chủ yếu nhờ vào các hacker mũ trắng đã trả lại tiền từ các sự cố liên quan đến KiloEx, Loopscale và zkSync.

Phân tích Mất mát và Khôi phục

Hãy phân tích các con số để hiểu quy mô. Dữ liệu của CertiK cho thấy tổng thiệt hại là 364 triệu USD cho tháng 4, nhưng sau khi tính đến các khoản khôi phục, mất mát ròng là 345 triệu USD. Số tiền 18,2 triệu USD được khôi phục là đáng kể, đại diện cho khoảng 5% tổng thiệt hại, và chủ yếu được hỗ trợ bởi các hacker mũ trắng. Những hacker đạo đức này, thường làm việc cùng với các dự án bị ảnh hưởng, đã trả lại tiền từ một số vụ việc nổi bật, bao gồm KiloEx, Loopscale và zkSync.

Để có bối cảnh, tỷ lệ khôi phục thấp hơn so với một số tháng trước. Ví dụ, vào năm 2023, CertiK đã báo cáo tỷ lệ khôi phục 12% cho cả năm, với 219 triệu USD được trả lại qua 36 sự kiện. Vào tháng 4 năm 2025, nỗ lực khôi phục là rất quan trọng, đặc biệt là với quy mô của các cuộc tấn công, nhưng cũng nhấn mạnh những thách thức trong việc bảo mật hoàn toàn hệ sinh thái.

Các Sự cố Lớn

KiloEx Bị Khai thác

KiloEx, một sàn giao dịch phi tập trung, đã mất 7,5 triệu USD do một cuộc tấn công thao túng giá oracle. Những kẻ tấn công đã khai thác một lỗ hổng trong hợp đồng KiloPriceFeed, cho phép họ thao túng giá token và rút tiền.

Tuy nhiên, thông qua hành động nhanh chóng và hợp tác với các công ty an ninh như SlowMist và PeckShield, KiloEx đã khôi phục tất cả các khoản tiền bị đánh cắp bằng cách cung cấp 10% tiền thưởng (khoảng 750.000 USD) cho hacker mũ trắng đã trả lại tiền. Sự cố này, được chi tiết trong một báo cáo của Halborn, nhấn mạnh nhu cầu quan trọng về cơ chế oracle an toàn trong DeFi, vì các oracle cung cấp dữ liệu giá thiết yếu cho các cặp giao dịch.

Cuộc tấn công Loopscale

Loopscale, một nền tảng DeFi khác, đã đối mặt với một cuộc tấn công trị giá 5,8 triệu USD, với những kẻ tấn công tận dụng một lỗ hổng hợp đồng thông minh.

Dự án đã thương lượng với hacker, người đã đồng ý trả lại tiền trong đổi lấy một khoản tiền thưởng 10%, một chiến lược ngày càng trở nên phổ biến trong ngành. Cách tiếp cận này, trong khi hiệu quả trong việc giảm thiểu thiệt hại, đặt ra câu hỏi về việc khuyến khích hành vi đạo đức so với việc khuyến khích các cuộc tấn công để nhận tiền thưởng tiềm năng.

zkSync Rút Airdrop

zkSync, một giải pháp mở rộng Ethereum, đã chứng kiến 5 triệu USD trị giá token ZK bị rút từ một hợp đồng airdrop. Mặc dù các chi tiết chính xác vẫn chưa rõ ràng, sự cố này cho thấy những rủi ro liên quan đến việc phân phối token, đặc biệt là trong các dự án nổi bật. Nỗ lực khôi phục cho sự vi phạm này không được chi tiết trong các báo cáo, làm tăng thêm sự không chắc chắn.

Cuộc tấn công Lừa đảo Tàn khốc

Mất mát lớn nhất xảy ra vào ngày 30 tháng 4 năm 2025, khi một cuộc tấn công lừa đảo đã đánh cắp 3.520 BTC (hơn 330 triệu USD) từ một công dân lớn tuổi ở Mỹ. Sự cố này, được báo cáo bởi Decrypt, liên quan đến các chiến thuật kỹ thuật xã hội tinh vi, với kẻ tấn công lừa nạn nhân tiết lộ thông tin ví nhạy cảm. Nhà điều tra trên chuỗi ZachXBT xác nhận rằng nạn nhân là "một cá nhân lớn tuổi ở Mỹ" đã nắm giữ crypto từ năm 2017, khiến đây trở thành một trong những vụ hack crypto lớn thứ năm trong lịch sử. Các khoản tiền đã được rửa sạch nhanh chóng qua ít nhất sáu sàn giao dịch tức thời và đổi lấy Monero, khiến giá XMR tăng 50%.

Khuyến nghị để Cải thiện An ninh Crypto

Đối mặt với những thách thức này, những gì có thể được thực hiện để bảo vệ tài sản kỹ thuật số? Dưới đây là một số bước thực tế cho người dùng và dự án:

  • Kiểm tra An ninh Nâng cao: Các cuộc kiểm tra định kỳ và kỹ lưỡng các hợp đồng thông minh có thể xác định các lỗ hổng trước khi chúng bị khai thác. Các công ty như CertiK chuyên về điều này, và các dự án nên ưu tiên an ninh ngay từ đầu. Công cụ Skynet của CertiK cung cấp giám sát theo thời gian thực cho nhiều dự án, nâng cao nhận thức về an ninh.

  • Giáo dục Người dùng: Nhiều cuộc tấn công, như lừa đảo qua email, dựa vào lỗi của con người. Giáo dục cộng đồng về các thực hành tốt nhất—như không bao giờ chia sẻ khóa riêng, kiểm tra lại URL và cẩn thận với các tin nhắn không mong muốn—là rất quan trọng. Sự mất mát của nạn nhân lớn tuổi trong cuộc tấn công lừa đảo là một lời nhắc nhở rõ ràng về nhu cầu này.

  • Xác thực Đa Yếu tố (MFA): Việc triển khai MFA cho truy cập ví thêm một lớp bảo mật, khiến việc truy cập trái phép trở nên khó khăn hơn. Bước đơn giản này có thể ngăn chặn nhiều cuộc xâm nhập.

  • Ví cứng: Đối với các khoản nắm giữ lớn, ví cứng như Ledger hoặc Trezor giữ khóa riêng ngoại tuyến, giảm thiểu rủi ro bị đánh cắp. Điều này đặc biệt quan trọng đối với những người nắm giữ dài hạn, như nạn nhân trong cuộc tấn công lừa đảo.

  • Giải pháp Danh tính Phi tập trung: Khám phá các giải pháp danh tính phi tập trung có thể xác minh người dùng mà không làm tổn hại đến quyền riêng tư, giảm thiểu rủi ro đánh cắp danh tính. Điều này có thể giúp giảm thiểu các cuộc tấn công kỹ thuật xã hội.

  • Sự Cảnh giác của Cộng đồng: Khuyến khích cộng đồng báo cáo các hoạt động đáng ngờ và chia sẻ kiến thức về các mối đe dọa mới có thể giúp giảm thiểu rủi ro. Những thám tử trên chuỗi như ZachXBT đã đóng vai trò quan trọng trong việc theo dõi hậu quả của cuộc tấn công lừa đảo.

Các vấn đề An ninh Crypto sau tháng 4 năm 2025 lần đầu tiên xuất hiện trên Cryptopress.