Bốn tracker, một năm và khoảng chênh lệch 1,1 tỷ USD: không ai trong lĩnh vực bảo mật crypto đồng ý về số tiền thực sự đã bị đánh cắp trong năm 2025.

Bắt đầu với con số không ai tranh cãi. Vào tháng 2 năm 2025, Nhóm Lazarus của Triều Tiên đã xâm nhập hạ tầng ví lạnh của Bybit và chuyển ra khoảng 1,5 tỷ USD bằng ETH — vụ trộm crypto lớn nhất trong lịch sử. Cảnh báo IC3 của FBI xác nhận 1,5 tỷ USD là con số chính thức. Trong báo cáo tổng kết năm của mình, Chainalysis cũng nêu đúng cùng con số cho cùng sự việc. Với một dữ kiện này, mọi tracker nghiêm túc đều thống nhất.

Vậy thì thỏa thuận sẽ dừng lại. Hãy hỏi "bao nhiêu crypto đã bị đánh cắp trong suốt năm 2025" và bạn sẽ nhận được bốn câu trả lời khác nhau từ bốn công cụ theo dõi mà ngành coi là có thể thay thế cho nhau:

Chainalysis: 3,4 tỷ USD

CertiK: 3,35 tỷ USD

PeckShield: 4,04 tỷ USD

SlowMist: 2,935 tỷ USD

Chênh lệch khoảng 1,1 tỷ USD — tức khoảng 37% so với con số nhỏ nhất — giữa các tổ chức mà toàn bộ công việc của họ là đếm việc này một cách chính xác. Không ai trong số họ đã công bố bản đính chính so với những người còn lại. Không ai đã đối chiếu để thu hẹp khoảng trống. Truyền thông, các công bố rủi ro từ sàn giao dịch, thậm chí cả lời khai chính sách đều trích dẫn bất kỳ con số nào đang có sẵn, như thể 2,9 tỷ USD và 4 tỷ USD là cùng một sự thật được nói theo hai cách.

Chúng không phải. Đó là bốn phép đo khác nhau của bốn thứ khác nhau, nhưng lại dùng chung một tiêu đề.

Vì sao các con số lại khác nhau

Khoảng chênh không phải do cẩu thả — mà do phạm vi, và mỗi công cụ theo dõi kẻ một đường ranh giới khác nhau.

Vụ tấn công (hacks) so với lừa đảo (scams). Chainalysis và CertiK nghiêng về việc đếm các hành vi khai thác kỹ thuật và xâm phạm — lỗ hổng mã, bị lộ khóa cá nhân, các cuộc tấn công vào bridge. Trong khi đó, con số rộng hơn 4,04 tỷ USD của PeckShield gộp vào một danh mục bao trùm hơn, bao gồm cả scams và rug pulls bên cạnh hacks; điều đó một cách cơ học tạo ra một con số lớn hơn mà không nhất thiết có nghĩa là có nhiều trộm cắp hơn theo bất kỳ định nghĩa hẹp nào.

Phạm vi theo CEX so với DeFi. Một số công cụ theo dõi chấm trọng các sự cố ở sàn giao dịch tập trung (như Bybit) khá nặng vì chúng lớn, rời rạc và dễ xác minh. Những đơn vị khác lại cộng dồn tổng từ "đuôi dài" của nhiều vụ khai thác giao thức DeFi nhỏ hơn: rất nhiều, nhưng từng vụ thì khó xác nhận và định giá chính xác tại thời điểm xảy ra sự kiện khai thác.

Tổn thất tổng (gross) so với tổn thất ròng sau khi đã thu hồi (net-of-recovered). Một vụ trộm cắp rồi sau đó có thu hồi một phần theo kiểu white-hat, một thỏa thuận hoàn trả, hoặc hành động tịch thu/thu hồi theo thực thi pháp luật có thể được một công cụ đếm theo con số gross ban đầu, còn công cụ khác lại ghi nhận theo tổn thất ròng còn lại. Cùng một sự việc, nhưng hai con số nhìn có vẻ hợp lý.

Cách ước tính cho phần "đuôi dài". Một vài sự cố quy mô chín chữ số như Bybit thì dễ chốt. Còn hàng trăm vụ khai thác DeFi quy mô năm và sáu chữ số tạo nên phần còn lại của tổng số — đó là lúc các công cụ theo dõi thực sự phải ước tính, lấy mẫu và suy rộng; và các lựa chọn phương pháp nhỏ sẽ cộng dồn qua hàng trăm sự kiện thành một khác biệt tổng hợp thực sự.

Không lựa chọn nào trong số này là gian dối. Mỗi cách đều là một phương thức có thể bảo vệ để định nghĩa "trộm cắp". Vấn đề là khi con số được chuyển đi, không ai công bố họ đang dùng định nghĩa nào — và đến lúc con số đó đến được một thông cáo báo chí hoặc một phiên điều trần ở Thượng viện, nó chỉ còn là "trộm cắp crypto trong năm 2025: $X tỷ" — hết, không gắn kèm phương pháp luận.

Vì sao rốt cuộc điều này lại quan trọng

Đây không phải là sự rườm rà. Những con số này được dùng làm đầu vào cho các quyết định thực tế.

Mô hình rủi ro của tổ chức trích dẫn bất kỳ tổng nào khiến việc lưu ký crypto trông an toàn hơn hay rủi ro hơn, tùy thuộc bên nào trong một thương vụ đang làm công việc trích dẫn. Các công ty định giá bảo hiểm cho phạm vi bảo hiểm lưu ký crypto cần một mẫu số là tỷ lệ tổn thất thực. Và dao động 37% ở tử số sẽ thay đổi phép tính về mức phí mà một hợp đồng bảo hiểm nên có. Lời khai mang tính điều tiết lại xem "crypto bị mất $X tỷ do trộm cắp trong năm nay" như một sự thật đã được chốt để biện minh cho phản ứng chính sách cụ thể, mà không ai hỏi người đưa câu hỏi rằng họ đang trích dẫn phương pháp luận của công cụ theo dõi nào — hoặc liệu "tệ hơn so với năm ngoái" và "tốt hơn so với năm ngoái" có phải cả hai đều đúng hay không, tùy vào bạn chọn con số nào.

Hiệu ứng đóng khung cũng là thật. Một phóng viên hoặc nhân sự chính sách tìm đến con số lớn nhất hiện có sẽ có một câu chuyện kiểu "năm tệ nhất từ trước đến nay"; còn tìm đến con số nhỏ nhất sẽ ra câu chuyện "an ninh crypto đang cải thiện". Cả hai tiêu đề có thể xuất hiện trong cùng một tuần, dựa trên các công cụ theo dõi khác nhau, mô tả cùng một năm.

Bài kiểm tra có thể kiểm chứng

Dưới đây là một cách để theo dõi xem liệu chuyện này có thực sự được sửa lại hay vẫn chỉ là một dấu sao vĩnh viễn: liệu bất kỳ công cụ theo dõi nào đã công bố một phương pháp đối chiếu chưa — một bản phân tích công khai về họ bao gồm và loại trừ những gì, đối chiếu theo “bảng quy chiếu chéo” với con số của một đối thủ, để người đọc có thể quy đổi giữa chúng? Tính đến thời điểm bài viết này, là chưa. Nếu có một cái xuất hiện, đó sẽ là một dấu hiệu thật rằng ngành đang coi con số này như một hạ tầng — thay vì một cỗ máy tạo tiêu đề. Nếu cùng bốn tổng số không tương thích lại được tái sử dụng trong báo cáo "tình hình an ninh crypto" của năm sau mà không có quy chiếu chéo, thì đó là dấu hiệu cho thấy không ai trích dẫn các con số này thực sự cần chúng phải chính xác — họ chỉ cần chúng "to".

Con số về Bybit đứng vững vì đó là một sự cố, được xác nhận độc lập bởi một cơ quan liên bang, với một chuỗi bảo quản bằng chứng rõ ràng cho các dữ kiện. Còn tổng hợp theo năm thì không đứng vững theo cách tương tự, vì ngay từ đầu nó không phải là một phép đo duy nhất — mà là bốn phép đo khác nhau, bị trộn qua cùng một tiêu đề cho đến khi chúng trông như một sự đồng thuận.

Trong bốn con số này, bạn đã thấy con số nào được trích dẫn như "tổng số" cho năm 2025 — và nguồn đó có nói rõ họ lấy từ công cụ theo dõi nào không?

Không phải lời khuyên tài chính. Tự nghiên cứu (DYOR).

$ETH #CryptoSecurity#DataIntegrity#Chainalysis #CryptoHacks