Tháng 9 đã chính thức là tháng bị hack tồi tệ nhất của crypto trong năm 2026: 55 vụ việc lớn và bị đánh cắp 766 triệu USD, theo PeckShield. Con số này tăng khoảng ~462% so với mức 136,3 triệu USD của tháng 8. CertiK cho biết tổng số vụ trong năm đến nay là 656 vụ và khoảng 2,68B USD.

Giờ hãy xem mức độ tập trung. Hai sự cố, vụ xâm nhập ví nóng của Bitget (387,5M USD, ngày 24 tháng 9) và lỗ hổng của Liquid Network (khoảng 320M USD, ngày 6 tháng 9), chiếm 92% tổng số tổn thất trong tháng. 53 vụ hack còn lại cộng lại chỉ vào khoảng 60M USD (tính của tôi).

Và con số tiêu đề đang làm lệch thực tế số tiền bị mất. Kẻ tấn công ở Liquid đã hoàn trả khoảng 285M USD, tương đương khoảng 85% số tiền bị lấy. Tính ròng sau khi trừ phần tiền được hoàn trả đến nay, tổn thất thực của tháng 9 gần hơn 470M USD (tính của tôi). Vẫn rất tệ. Chỉ là không phải con số được đăng trên tiêu đề.

Cả hai cú đánh lớn cũng đều đi qua những “cánh cửa” mà các cuộc audit không bao phủ. Bitget bị xâm nhập thông qua phần mềm bảo mật bên thứ ba bị xâm phạm. Lỗ hổng của Liquid là một lỗi kiểm thực (validation) trong codebase Elements, cho phép kẻ tấn công đúc khoảng 4.000 L-BTC không được đảm bảo. Cả hai đều không phải là lỗi điển hình của smart contract.

Vậy câu chuyện đúng là gì: một ngành bị hack thường xuyên hơn, hay một ngành có vài điểm đơn lẻ gây thảm họa (single points of failure)?

#CryptoSecurity #PeckShield