Đến theo giờ Bắc Kinh: 02:31 sáng ngày 25/09/2026, Bitget một lần nữa xuất hiện một sự cố an ninh nghiêm trọng.

Vào ngày 24/09/2026, Bitget chính thức xác nhận rằng một phần ví nóng và ví ấm đã xảy ra việc chuyển tài sản trái phép; ban đầu liên quan đến khoảng 351,6 triệu USD. Ví lạnh không bị ảnh hưởng. Nền tảng cho biết Quỹ bảo vệ người dùng hơn 464 triệu USD đủ để bù đắp tổn thất lần này, và số dư tài khoản của người dùng sẽ không bị trừ do sự cố.

Điều này cũng một lần nữa đặt một vấn đề cũ trước mặt người dùng của tất cả các sàn giao dịch:

Nếu một sàn giao dịch thực sự bị tấn công, thì tiền của người dùng sẽ được xử lý như thế nào?

Tôi đã tổng hợp các sự cố an ninh của sàn giao dịch có tính đại diện trong những năm gần đây và trong lịch sử ngành crypto. Để tiện so sánh, phần dưới đây chỉ xem bốn chỉ số quan trọng: thời gian, số tiền bị đánh cắp, quy kết tấn công và người dùng cuối cùng có lấy lại tiền hay không.

Cần nói rõ rằng “số lượng người dùng bị ảnh hưởng” lại là một trong những dữ liệu khó thống kê nhất. Đa số sàn chỉ công bố số tiền tổn thất, rất ít khi công bố chính xác có bao nhiêu tài khoản người dùng tương ứng với các tài sản liên quan; vì vậy, nếu không có dữ liệu đáng tin cậy thì tất cả đều được gắn nhãn “chưa công bố”. «Nhấn theo dõi»


1. Trước tiên, xem tổng cộng ngành bị trộm mất bao nhiêu tiền

Năm 2025 là một năm tổn thất đặc biệt nghiêm trọng do sự cố an ninh trong ngành crypto.

Theo thống kê cuối năm của Chainalysis, tổng số tiền tài sản crypto bị đánh cắp trong năm 2025 vượt quá 3,4 tỷ USD.

Trong đó, các nhóm hacker liên quan đến Triều Tiên đã đánh cắp ít nhất 2,02 tỷ USD, lập kỷ lục mới về số liệu hàng năm; tính đến cuối năm 2025, ước tính thận trọng của Chainalysis về tổng số tài sản crypto bị Triều Tiên đánh cắp lũy kế đã đạt 6,75 tỷ USD.

Và thứ thực sự thay đổi toàn bộ dữ liệu an ninh của ngành trong năm 2025 chính là Bybit.


1、Bybit: khoảng 1,46 tỷ USD

Thời gian: 21/02/2025
Số tiền: khoảng 1,46–1,5 tỷ USD
Tài sản: 401.347 $ETH , và các tài sản như stETH, cmETH, mETH
Quy kết: kẻ tấn công liên quan đến Lazarus / TraderTraitor từ Triều Tiên
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý: số dư người dùng được bù theo tỷ lệ 1:1, tổn thất do nền tảng chịu

Đây là một trong những vụ trộm cắp tài sản crypto lớn nhất theo giá trị trong lịch sử ngành crypto hiện nay.

Tổn thất tài sản mà Bybit công bố khoảng là:

401.347 ETH, khoảng 1,12 tỷ USD;

90.375 stETH, khoảng 253 triệu USD;

15.000 cmETH, khoảng 44,13 triệu USD;

8.000 mETH, khoảng 23 triệu USD.

Tổng cộng khoảng 1,46 tỷ USD.

Sau sự cố, FBI Hoa Kỳ chính thức xác nhận phía Triều Tiên chịu trách nhiệm cho vụ trộm cắp khoảng 1,5 tỷ USD này, và gọi các hoạt động độc hại liên quan là TraderTraitor.

Nhưng với người dùng phổ thông, kết quả quan trọng nhất chỉ có một:

Bybit không phân bổ khoản lỗ 1,46 tỷ USD cho người dùng.

Nền tảng tuyên bố tài sản khách hàng tiếp tục được hỗ trợ theo tỷ lệ 1:1, tổn thất do chính sàn giao dịch chịu; sau đó sàn tiếp tục vận hành.

Vậy đây là một ví dụ rất điển hình về:

Ví nền tảng bị đánh cắp nhưng tài sản trên sổ của người dùng không bị giảm theo.

Bybit

2、Bitget: khoảng 351,6 triệu USD

Thời gian: 24/09/2026
Số tiền: khoảng 351,6 triệu USD
Quy kết: hiện vẫn đang điều tra; thị trường có những phỏng đoán liên quan đến Lazarus, nhưng đến nay phía chính thức vẫn chưa chốt/định danh cuối cùng
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý: phía chính thức cho biết quỹ bảo vệ đủ để chi trả toàn bộ tổn thất

Đây là vụ việc an ninh CEX quy mô lớn mới nhất hiện nay.

Bitget xác nhận chính thức rằng vào lúc 18:31 UTC ngày 24/09/2026, hệ thống phát hiện một số ví nóng có chuyển tài sản trái phép.

Xác nhận ban đầu liên quan đến: khoảng 351,6 triệu USD.

Nhưng ví lạnh không bị ảnh hưởng.

Bitget đồng thời cũng cho biết quy mô quỹ bảo vệ người dùng thời điểm đó vượt 464 triệu USD, cao hơn số tiền liên quan đến sự cố này; vì vậy tài sản người dùng có thể được chi trả. Số dư tài khoản người dùng giữ nguyên bình thường.

Sau khi sự cố xảy ra: tạm dừng rút tiền; nạp tiền bình thường; giao dịch bình thường; ví lạnh bình thường.

Do đó, logic xử lý hiện tại cũng tương tự:

Sàn giao dịch chịu tổn thất, chứ không phải để người dùng gánh chịu trực tiếp.

Tuy nhiên, do sự cố mới vừa xảy ra, phương thức tấn công cuối cùng, danh tính kẻ tấn công và tỷ lệ thu hồi vốn vẫn cần chờ báo cáo điều tra đầy đủ.

bitget

3、DMM Bitcoin: khoảng 305 triệu USD

Thời gian: khoảng 31/05/2024
Số tiền: 4.502,9 $BTC
Giá trị lúc đó: khoảng 305–308 triệu USD
Quy kết: kẻ tấn công liên quan đến TraderTraitor/Lazarus từ Triều Tiên
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý: công ty mẹ huy động vốn để bù đủ tài sản, nhưng sàn giao dịch cuối cùng rời khỏi thị trường

DMM Bitcoin bị đánh cắp 4.502,9 BTC; theo giá thời điểm đó, vượt quá 300 triệu USD.

Khác với Bybit, dù cuối cùng DMM Bitcoin không để khách hàng trực tiếp gánh khoản lỗ này, thì cuộc tấn công lần này vẫn gây ảnh hưởng nghiêm trọng đến hoạt động kinh doanh của công ty.

Công ty mẹ sau đó huy động vốn để bù đủ tài sản cho khách hàng.

Nhưng: tiền có thể bù được, không có nghĩa sàn có thể tiếp tục vận hành.

DMM Bitcoin cuối cùng quyết định ngừng hoạt động và chuyển dần tài khoản cũng như tài sản của khách hàng sang SBI VC Trade.

Đây là một case rất quan trọng.

Bởi vì nó cho thấy: việc sàn có khả năng bồi thường cho người dùng không đồng nghĩa với việc bản thân sàn chắc chắn vẫn tồn tại.

DMM

4、WazirX: khoảng 230 triệu USD

Thời gian: 18/07/2024
Số tiền: khoảng 230–235 triệu USD
Quy kết: được cho là rộng rãi liên quan đến kẻ tấn công Lazarus
Số lượng người dùng bị ảnh hưởng: chưa công bố con số chính xác
Kết quả xử lý: khôi phục theo từng giai đoạn thông qua phương án tái cơ cấu

WazirX là một kết quả hoàn toàn khác.

Sau khi cuộc tấn công xảy ra, nền tảng không giống Bybit là dùng tài sản nhanh chóng bù đắp toàn bộ phần thiếu hụt, mà bước vào một quy trình tái cơ cấu pháp lý kéo dài.

Mãi đến ngày 24/10/2025, WazirX mới khởi động lại giao dịch.

Theo phương án tái cơ cấu cuối cùng, những người dùng đủ điều kiện sẽ nhận phân bổ lần đầu tương đương khoảng **85%** giá trị Approved Claims của họ.

Phần còn lại được xử lý theo cơ chế Recovery Token (RT).

Tháng 01/2026, WazirX xác nhận Recovery Token đã hoàn tất phân bổ, nhưng vào thời điểm đó các Token này không thể giao dịch trực tiếp; việc mua lại trong tương lai vẫn phụ thuộc vào lợi nhuận của công ty và tình hình thu hồi tài sản tiếp theo.

Vì vậy không thể hiểu đơn giản WazirX là: “nền tảng đã bồi thường 100% xong rồi.”

Cách nói chính xác hơn là: trước tiên khôi phục khoảng 85% giá trị yêu cầu bồi thường; phần còn lại được chờ bằng Recovery Token để mua lại và thu hồi trong tương lai.

WAZIRX

5、Phemex: khoảng 70–85 triệu USD

Thời gian: 23/01/2025
Số tiền: khoảng 70–85 triệu USD
Quy kết: các nghiên cứu bảo mật bên ngoài từng nghi ngờ liên quan đến kẻ tấn công Triều Tiên, nhưng không nên ghi thẳng thành xác nhận chính thức
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý của người dùng: nền tảng chịu tổn thất, khôi phục việc rút tiền theo từng giai đoạn

Phemex vào ngày 23/01/2025 phát hiện hoạt động bất thường của ví nóng.

Ngay sau đó, nền tảng tạm dừng một số chức năng nạp tiền và rút tiền, đồng thời cô lập các hệ thống liên quan.

Một điểm khá then chốt là: ví lạnh không bị ảnh hưởng bởi cuộc tấn công này.

Sau đó nền tảng dần khôi phục việc rút tiền trên từng chuỗi; đến tháng 02/2025, dịch vụ rút tiền đã được khôi phục hoàn toàn.

Những sự cố kiểu này một lần nữa cho thấy vì sao sàn giao dịch phải để hầu hết tài sản của người dùng trong ví lạnh:

Ví nóng chịu trách nhiệm thanh khoản hằng ngày, nhưng phần lớn dự trữ thực sự phải được cách ly khỏi môi trường Internet.

PHEMEX

6、Binance: 7000 BTC

Thời gian: 07/05/2019
Số tiền: 7000 BTC
Giá trị lúc đó: khoảng 40 triệu USD
Quy kết: tổ hợp tấn công như lừa đảo (phishing), phần mềm độc hại (malware), rò rỉ thông tin API Key và 2FA, v.v.
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý của người dùng: SAFU chịu tổn thất, không trừ vào số dư người dùng

Đây là một trong những sự cố an ninh sàn giao dịch nổi tiếng nhất trong lịch sử của Binance.

Kẻ tấn công cuối cùng rút một lần từ ví nóng BTC của Binance: 7000 BTC.

Theo giá thời điểm đó, khoảng 40 triệu USD.

Ví nóng bị tấn công chiếm khoảng 2% tổng lượng nắm giữ BTC của Binance lúc bấy giờ. Binance cho biết kẻ tấn công đã thu thập lượng lớn thông tin API Key của người dùng, mã xác minh 2FA và các dữ liệu khác thông qua phishing, virus và các phương thức tấn công khác.

Sau đó, Binance tạm dừng nạp tiền và rút tiền khoảng một tuần để kiểm tra an toàn hệ thống.

Tổn thất cuối cùng được quỹ tài sản an toàn SAFU của người dùng chi trả, không cắt giảm trực tiếp số dư của người dùng phổ thông.

Sự cố này cũng khiến khái niệm “quỹ bảo hiểm sàn giao dịch/quỹ bảo vệ người dùng” thực sự được rất nhiều người dùng biết đến.

BINANCE

7、Cầu nối cross-chain BNB Chain: khoảng 2 triệu BNB

Thời gian: 07/10/2022
Số tiền: khoảng 2 triệu枚$BNB
Giá trị danh nghĩa: gần 570 triệu USD
Số lượng người dùng bị ảnh hưởng: không áp dụng
Kết quả xử lý của người dùng: tài sản người dùng tại sàn giao dịch thông thường không bị đánh cắp trực tiếp

Vụ việc này đôi khi bị ghi nhầm là:

“Sàn giao dịch Binance bị hack 570 triệu USD.”

Thực tế là không phải vậy.

Bị tấn công là cầu nối cross-chain gốc giữa BNB Beacon Chain và BNB Smart Chain:

BSC Token Hub.

Kẻ tấn công đã lợi dụng lỗ hổng để tạo thêm khoảng 2 triệu BNB; theo giá lúc đó, gần 570 triệu USD.

Sau đó, các validator của BNB Chain phối hợp tạm dừng mạng và thực hiện nâng cấp, khiến phần lớn tài sản không thể chuyển đi thành công.

Vì vậy cần phải tách nó ra khỏi vụ tấn công sàn Binance năm 2019:

2019: Ví nóng của sàn Binance bị đánh cắp.

2022: Lỗ hổng của cầu nối cross-chain BNB Chain.

Không phải là một chuyện.

BNB CHAIN

8、CoinDCX: khoảng 44 triệu USD

Thời gian: 19/07/2025
Số tiền: khoảng 44 triệu USD
Quy kết: xâm nhập máy chủ
Số lượng người dùng bị ảnh hưởng: 0 ví khách hàng bị tổn thất trực tiếp
Kết quả xử lý: CoinDCX tự chịu tổn thất

Vụ việc của CoinDCX cũng khá đặc biệt.

Kẻ tấn công xâm nhập một tài khoản vận hành nội bộ dùng để cung cấp thanh khoản cho sàn giao dịch đối tác, chứ không phải ví tài sản của khách hàng.

Cuối cùng khoảng 44 triệu USDT đã bị chuyển đi.

CoinDCX chính thức nêu rõ: tài sản khách hàng không bị ảnh hưởng.

Toàn bộ tài sản khách hàng tiếp tục được lưu trữ trong ví lạnh tách biệt; khoản lỗ 44 triệu USD do chính CoinDCX chịu từ nguồn dự trữ của mình.

Vì vậy, theo đúng nghĩa thì thậm chí không thể gọi là “vốn của người dùng bị đánh cắp”.

Mà là: tiền vốn hoạt động do chính công ty bị đánh cắp.

COINDCX

9、Coincheck: khoảng 526,3 triệu NEM

Thời gian: 26/01/2018
Số tiền: 526,3 triệu NEM

Tổn thất tài sản của khách hàng lúc đó: khoảng 46,6 tỷ Yên Nhật
Số lượng người dùng bị ảnh hưởng: khoảng 260.000
Kết quả xử lý: thực hiện bồi thường bằng tiền mặt

Đây là một ví dụ lịch sử rất đáng để bổ sung thêm.

Ví nóng NEM của Coincheck bị tấn công, khoảng 526,3 triệu NEM đã bị chuyển trái phép đi.

Sau đó Coincheck đã xác nhận với hồ sơ gửi cơ quan quản lý rằng tổn thất vốn của khách hàng lúc đó khoảng 46,6 tỷ Yên Nhật.

Điểm khác biệt lớn nhất là: đây là một trong số ít cuộc tấn công vào sàn lớn đã công bố rõ ràng số người bị ảnh hưởng.

Khoảng 260.000 người dùng bị ảnh hưởng.

Sau đó Coincheck đã tiến hành bồi thường cho các NEM đủ điều kiện dưới dạng Yên Nhật theo tiêu chuẩn 88,549 Yên Nhật cho mỗi 1 NEM.

Vì vậy đây cũng là một ví dụ rất điển hình thời kỳ đầu của ngành crypto:

Sàn chịu một cuộc tấn công quy mô rất lớn, nhưng cuối cùng được công ty lấy nguồn tiền của mình để bồi thường cho khách hàng.

COINCHECK

10、KuCoin: khoảng 275–281 triệu USD

Thời gian: 09/2020
Số tiền: khoảng 275–281 triệu USD
Quy kết: điều tra tiếp theo và nghiên cứu trên chuỗi cho thấy khả năng do kẻ tấn công liên quan đến Triều Tiên
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý: thu hồi hoặc đóng băng được nhiều tài sản; phần tổn thất còn lại được bù đắp bởi cơ chế bảo hiểm, v.v.

KuCoin cũng là một vụ việc rất điển hình trong lịch sử an ninh của sàn giao dịch.

Điểm đặc biệt của nó không nằm ở số tiền bị đánh cắp, mà là: tỷ lệ thu hồi sau đó rất cao.

Nhiều token được khôi phục thông qua nâng cấp của dự án, đóng băng, phát hành lại, cũng như truy vết trên sàn và trên chuỗi, v.v.

Cuối cùng KuCoin vẫn tiếp tục vận hành.

KUCOIN

11、BigONE: khoảng 27 triệu USD

Thời gian: 16/07/2025
Số tiền: khoảng 27 triệu USD
Số lượng người dùng bị ảnh hưởng: chưa công bố
Kết quả xử lý: nền tảng tuyên bố sẽ chịu toàn bộ tổn thất

Sau khi bị tấn công, BigONE cho biết tài sản người dùng sẽ không chịu tổn thất cuối cùng; phần thiếu hụt liên quan do nền tảng chịu.

Dù 27 triệu USD không tính là quá lớn so với Bybit, nhưng cách xử lý vẫn thuộc mô hình khá phổ biến hiện nay ở các sàn giao dịch trung tâm lớn: ví nền tảng bị đánh cắp ≠ trừ trực tiếp số dư người dùng.

BIGONE

Ngoài ra còn hai sự kiện lịch sử khác cần xem riêng

Nếu mở rộng phạm vi từ “các CEX trong những năm gần đây” ra toàn bộ ngành crypto, thì còn có hai case kinh điển nữa.

Mt.Gox

Mt.Gox là một trong những sự cố sụp đổ nổi tiếng nhất trong lịch sử các sàn giao dịch crypto.

Không giống như ngày nay, khi các sàn lớn dùng quỹ dự trữ nhanh chóng bù đắp tổn thất, người dùng của Mt.Gox trải qua các thủ tục phá sản và tái tổ chức dân sự kéo dài hơn mười năm.

Cho đến năm 2024, một số chủ nợ mới bắt đầu lần lượt nhận được việc hoàn trả BTC và BCH.

Tính đến ngày 16/07/2024, bên được ủy thác xác nhận đã hoàn tất việc hoàn trả BTC/BCH cho hơn 13.000 chủ nợ.

Và tính đến hiện tại, một phần chương trình hoàn trả vẫn đang tiếp diễn; thời hạn hoàn trả liên quan đã được gia hạn đến ngày 31/10/2026.

Nó nói lên một điều:

“Cuối cùng có thể lấy lại” và “bồi thường toàn bộ ngay lập tức” hoàn toàn là hai khái niệm khác nhau.


Vì sao đa số sàn giao dịch không công bố “có bao nhiêu người dùng bị đánh cắp”?

Sau khi xem xong các case này, bạn sẽ thấy có một vấn đề rất rõ ràng:

Có hầu hết là số tiền, nhưng số lượng người thì lại thường không có.

Lý do là các sự cố an ninh của sàn giao dịch thường xảy ra ở:

Ví nóng, ví lạnh, ví vận hành hoặc ví đa chữ ký được quản lý thống nhất bởi nền tảng.

Chỉ vài địa chỉ có thể bị đánh cắp trên chuỗi, nhưng đằng sau những địa chỉ đó thực tế có thể là tài sản của hàng trăm nghìn đến thậm chí hàng triệu người dùng.

Do đó rất khó nói một cách đơn giản rằng:

“Kẻ hacker đã đánh cắp tiền của 100.000 người dùng.”

Cách nói chính xác hơn thường là:

Quỹ tài sản do sàn quản lý tập trung bị tổn thất.

Nếu sau đó nền tảng dùng chính dự trữ của mình, quỹ bảo hiểm hoặc quỹ bảo vệ để bù khoản thiếu hụt đó, thì số dư tài khoản người dùng thậm chí sẽ không thay đổi.

Vì vậy nhiều sàn giao dịch căn bản sẽ không công bố cái gọi là “số lượng người dùng bị đánh cắp”.


Cuối cùng, khi đặt các sự kiện này cùng nhau, bạn sẽ thấy một quy luật rất thú vị

Khi ngành crypto phát triển đến ngày nay, cách xử lý sau khi sàn giao dịch lớn bị tấn công đã có thay đổi rõ rệt.

Mô hình Mt.Gox thời kỳ đầu là: sàn bị đánh cắp → tài sản không đủ trả nợ → người dùng trở thành chủ nợ → chờ đợi nhiều năm.

Sau đó Coincheck bắt đầu xuất hiện: sàn bị đánh cắp → công ty tự bỏ tiền để bồi thường.

Rồi sau đó Binance xây dựng SAFU, ngày càng nhiều nền tảng bắt đầu xây dựng:

Quỹ bảo vệ người dùng, quỹ bảo hiểm, quỹ dự phòng rủi ro, dự trữ ví lạnh.

Vì vậy, đến Bybit, CoinDCX và hiện tại là vụ việc của Bitget, chúng ta thấy logic xử lý ngày càng phổ biến là:

Hạ tầng nền tảng bị tấn công → công ty chịu tổn thất → số dư trên sổ của người dùng cố gắng không thay đổi.

Nhưng điều đó không có nghĩa là rủi ro đã không còn đối với sàn giao dịch tập trung.

Chỉ riêng một cuộc tấn công, Bybit đã mất gần 1,5 tỷ USD; điều đó cho thấy một vấn đề:

Dù hệ thống bảo mật có được hoàn thiện thêm nữa, cũng không tồn tại an toàn tuyệt đối.

Điều thực sự quyết định một sự cố an ninh cuối cùng có gây hại cho người dùng phổ thông hay không, ngoài yếu tố bảo mật kỹ thuật, còn có một vài yếu tố rất thực tế:

Sàn giao dịch rốt cuộc có bao nhiêu dự trữ thật? Ví lạnh và ví nóng có được cách ly nghiêm ngặt không?

Có đủ quy mô quỹ bảo vệ người dùng hay không? Tài sản có thực sự được dự trữ theo tỷ lệ 1:1 hay không?

Sau khi xảy ra một cuộc tấn công mức hàng trăm triệu USD thậm chí hàng tỷ USD, công ty có khả năng tự bù kín lỗ hổng đó không?

Điều này có thể đáng để người dùng chú ý hơn cả một câu đơn giản như “chưa từng bị hack”.

Bởi vì lịch sử đã chứng minh: việc sàn giao dịch có bị tấn công hay không là một chuyện.

Cuối cùng ai chịu tổn thất sau khi bị tấn công mới là điều người dùng phổ thông thực sự cần quan tâm. «Nguồn dữ liệu từ Internet; nếu có chỗ nào không đúng, hãy chỉ ra ngay»