Biên tập bởi | WuBlockchain, ChatGPT
Tóm tắt
Bitget đã điều chỉnh giá trị tài sản liên quan xuống còn khoảng 387,5 triệu USD, trong khi mối liên hệ với Triều Tiên vẫn cần được xác nhận thêm. Ngày 25 tháng 9 năm 2026, Bitget cho biết việc điều chỉnh phản ánh công tác đối soát bổ sung, chứ không phải một vụ trộm mới, đồng thời một số tài sản đã bị đóng băng. Elliptic đánh giá vụ tấn công “rất có khả năng” có liên hệ với Triều Tiên, nhưng báo cáo điều tra kỹ thuật đầy đủ vẫn chưa được công bố.
Các bên trung gian chuyên biệt tiếp quản số tiền bị đánh cắp, có khả năng giúp kẻ tấn công nhận được khoản thanh toán sớm hơn. Theo zeroShadow, hơn 1 tỷ USD tiền bị đánh cắp từ Bybit đã được rửa trong khoảng thời gian từ tháng 2 đến tháng 6 năm 2025. Các nhà nghiên cứu cho rằng bên trung gian có thể đã sớm nắm quyền kiểm soát số tiền, trả cho kẻ tấn công một khoản đã khấu trừ phí, đồng thời gánh chịu rủi ro tài sản bị đóng băng về sau. Ước tính này không có nghĩa là toàn bộ số tiền đã được đổi thành tiền pháp định, cũng không đại diện cho khoản thu ròng của những kẻ tấn công.
Hoán đổi token, chuyển tiền xuyên chuỗi và trộn tiền khiến việc truy vết khó khăn hơn, đồng thời kéo dài thời gian để tiếp tục chuyển tiền. Elliptic phát hiện số tiền bị đánh cắp từ Bybit đã đi qua nhiều ví, dịch vụ sàn giao dịch và kênh xuyên chuỗi, trong đó khoảng 200 triệu USD đi qua eXch. Những hoạt động này có thể kéo dài dấu vết điều tra, nhưng không tự động xóa hồ sơ giao dịch hoặc chứng minh rằng toàn bộ số tiền đã được đổi thành tiền pháp định.
Việc quy đổi thành tiền mặt dựa vào giao dịch OTC và mạng lưới thanh toán, trong khi tiền mã hóa cũng có thể được dùng trực tiếp để thanh toán thương mại. Elliptic cho biết một phần tiền bị đánh cắp từ Bybit đã được chuyển sang Tron, đổi thành USDT, rồi quy đổi thành tiền mặt thông qua các dịch vụ giao dịch OTC của Trung Quốc bị nghi ngờ. Riêng MSMT ghi nhận một vụ việc trong đó một cá nhân Triều Tiên nhận USDT làm một phần khoản thanh toán cho việc bán thiết bị, mặc dù mọi mối liên hệ với một vụ trộm tiền mã hóa cụ thể đều cần bằng chứng riêng.
Truy vết tiền không đồng nghĩa với việc có thể đóng băng hoặc thu hồi tiền. BTC và ETH gốc không có tổ chức phát hành trung tâm nào có thể trực tiếp đóng băng chúng. Việc thu hồi thường đòi hỏi nền tảng hợp tác, tổ chức phát hành token có hành động, hoặc cơ quan thực thi pháp luật giành quyền kiểm soát tài sản. Bộ Tư pháp Hoa Kỳ đã công bố việc tịch thu hơn 15 triệu USDT có liên quan đến các vụ trộm tiền mã hóa liên quan đến Triều Tiên, nhưng cần thực hiện thêm các thủ tục từ lúc đóng băng, tịch thu cho đến khi hoàn trả tài sản.
Ngày 25 tháng 9 năm 2026, Bitget công bố thông tin cập nhật về cuộc điều tra sự cố an ninh, điều chỉnh giá trị tài sản được chuyển đến các địa chỉ của kẻ tấn công từ ước tính ban đầu khoảng 351,6 triệu USD lên khoảng 387,5 triệu USD. Công ty cho biết thay đổi này phản ánh việc ghi nhận bổ sung các giao dịch chuyển liên quan đến Zcash, TRON và những tài sản khác, chứ không phải một vụ trộm mới. Một phần tài sản liên quan đã được đóng băng với sự hỗ trợ của các đối tác trong ngành.
Công ty phân tích blockchain Elliptic cùng ngày cho biết vụ tấn công “rất có khả năng” có liên quan đến Triều Tiên, dựa trên các kết nối giữa số tiền liên quan và những địa chỉ rửa tiền gắn với các vụ trộm tiền mã hóa trước đây liên quan đến Triều Tiên. Tuy nhiên, đây vẫn là nhận định quy kết của một công ty nghiên cứu. Bitget chưa công bố báo cáo điều tra kỹ thuật đầy đủ.
Khi nỗ lực truy vết tiếp tục, một câu hỏi quen thuộc lại được đặt ra: nếu các giao dịch chuyển tài sản bị đánh cắp đều hiển thị công khai và các sàn giao dịch có thể xác định những địa chỉ đáng ngờ, thì kẻ tấn công biến hàng trăm triệu USD tiền mã hóa thành tiền có thể sử dụng bằng cách nào?
Các cuộc điều tra tiếp theo về Bybit và những vụ việc khác cho thấy hoạt động xử lý tiền bị đánh cắp đã hình thành sự phân công lao động chuyên biệt. Kẻ tấn công sử dụng hoán đổi token, chuyển tiền xuyên chuỗi và nhiều lớp giao dịch để gây khó khăn cho việc truy vết, trong khi các bên trung gian chuyên biệt tiếp quản tài sản và cung cấp dịch vụ đổi tiền, thay thế nguồn tiền và thanh toán ngoài chuỗi. Để hiểu mạng lưới này, cần xem xét cả lộ trình giao dịch trên chuỗi lẫn những người đứng sau việc nhận và thanh toán tiền.
Cách các tổ chức rửa tiền chuyên nghiệp tiếp quản tiền bị đánh cắp
Tháng 2 năm 2025, khoảng 1,5 tỷ USD tài sản tiền mã hóa đã bị đánh cắp từ Bybit. Sau đó, Cục Điều tra Liên bang Hoa Kỳ quy trách nhiệm vụ việc cho Triều Tiên và cho biết kẻ tấn công đã đổi một phần tiền bị đánh cắp thành bitcoin và các tài sản tiền mã hóa khác, rồi phân tán chúng qua hàng nghìn địa chỉ trên nhiều blockchain.
Trong báo cáo công bố vào tháng 7 năm đó, công ty bảo mật zeroShadow cho biết hơn 1 tỷ USD tiền bị đánh cắp trong vụ tấn công đã được rửa trong khoảng thời gian từ tháng 2 đến tháng 6. Ước tính này không có nghĩa là số tiền tương đương đã được đổi hoàn toàn thành tiền pháp định, cũng không thể hiện khoản thu ròng cuối cùng của kẻ tấn công. Phân tích của công ty cho thấy những kẻ rửa tiền chuyên nghiệp có thể đã tiếp quản số tiền ở giai đoạn đầu, trả cho kẻ tấn công Triều Tiên một khoản đã trừ phí, rồi tự xử lý tài sản bị đánh cắp. Trong bản đánh giá sáu tháng công bố vào tháng 8, Elliptic cũng nhận định rằng các mạng lưới chuyên nghiệp cung cấp “dịch vụ rửa tiền” có khả năng đã tham gia từ giai đoạn đầu.
Theo mô hình này, kẻ tấn công có thể nhận tiền thanh toán trước khi số tiền bị đánh cắp ban đầu hoàn tất hành trình tiếp theo. Sau khi tiếp quản tài sản, các bên trung gian phải tiếp tục tìm cách đổi và quy đổi chúng thành tiền mặt, đồng thời chịu rủi ro tiền bị đóng băng, tịch thu hoặc không thể di chuyển được nữa.
Điều này cũng có nghĩa là số tiền liên tục được theo dõi trên chuỗi có thể không nằm dưới quyền kiểm soát của những kẻ tấn công ban đầu trong suốt quá trình. Ngoài việc xác định tiền bị đánh cắp đã đi đâu, điều tra viên cần xác định thời điểm quyền kiểm soát được chuyển giao và những gì các bên trung gian đã cung cấp cho kẻ tấn công để đổi lấy số tiền đó.
Cuộc điều tra tháng 9 năm 2026 của Chainalysis về mạng lưới thương nhân Xinbi là một ví dụ khác về việc thay thế nguồn tiền. Công ty cho biết hàng chục triệu USD tiền bị đánh cắp trong các vụ việc, bao gồm Bybit và WazirX, đã đi qua mạng lưới thương nhân liên quan. Một số trung gian chuyên biệt chấp nhận tài sản bị đánh cắp có thể dễ dàng truy vết và cung cấp cho khách hàng một nguồn stablecoin riêng, trong đó cũng có tiền thu được từ các vụ lừa đảo khác.
Những giao dịch này đưa tiền từ các hoạt động phạm pháp khác nhau vào cùng một mạng lưới thanh toán. Kẻ tấn công có thể giảm mức độ trực tiếp tham gia xử lý tài sản bị đánh cắp, còn các bên trung gian thu lợi từ phí dịch vụ. Trong ngữ cảnh này, “tài sản sạch” chủ yếu chỉ tài sản khó nhận diện trực tiếp hơn về mối liên hệ với vụ trộm ban đầu. Điều đó không có nghĩa là nguồn gốc của tài sản đã trở nên hợp pháp.
Hoán đổi token, chuyển tiền xuyên chuỗi và trộn tiền chủ yếu giúp kéo dài thời gian
Ngoài các bên trung gian chuyên biệt, giao dịch chuyển tiền trên chuỗi vẫn là một phần quan trọng của quá trình rửa tiền.
Hoạt động truy vết ban đầu của Elliptic đối với vụ trộm Bybit cho thấy kẻ tấn công nhanh chóng đổi một phần token bị đánh cắp thành ETH, sau đó tiếp tục chuyển tiền qua nhiều ví, dịch vụ sàn giao dịch và kênh xuyên chuỗi. Việc phân tán tiền qua nhiều địa chỉ, thay đổi loại tài sản và luân chuyển giữa các mạng làm tăng khối lượng công việc cần thiết để điều tra viên dựng lại dấu vết dòng tiền. Các công cụ trộn tiền và bảo mật riêng tư còn làm giảm khả năng liên kết tiền vào với tiền ra.
Những hoạt động này có thể làm tăng chi phí truy vết, nhưng không tự động xóa các hồ sơ giao dịch hiện có. Đối với kẻ tấn công, một mục đích quan trọng của các lộ trình giao dịch phức tạp là kéo dài thời gian để tiếp tục di chuyển tiền trước khi bị phát hiện, cũng như trước khi các tổ chức liên quan được thông báo và hành động.
Một số dịch vụ sàn giao dịch cũng trở thành nút trung chuyển quan trọng. Trong báo cáo tháng 4 năm 2025, Elliptic ước tính khoảng 200 triệu USD tiền bị đánh cắp từ Bybit đã đi qua eXch, một dịch vụ sàn giao dịch không yêu cầu xác minh danh tính khách hàng. Con số này thể hiện lượng tiền được xử lý qua dịch vụ, chứ không phải số tiền đã được đổi hoàn toàn thành tiền pháp định.
Vì vậy, tiền bị đánh cắp vẫn có thể được nhận diện ngay cả sau khi đi qua dịch vụ trộn tiền hoặc dịch vụ xuyên chuỗi. Việc cuối cùng có thể quy đổi thành tiền mặt hay không còn phụ thuộc vào việc có các đối tác sẵn sàng chấp nhận số tiền đó hay không, cũng như liệu các đối tác ấy có thể cung cấp kênh thanh toán ngoài đời thực hay không.
Điểm đến cuối cùng không nhất thiết là khoản thanh toán bằng đô la
Trong bản đánh giá sáu tháng về vụ việc Bybit, Elliptic cho biết một phần tiền bị đánh cắp vẫn có thể truy vết cuối cùng đã đến mạng Tron, được đổi thành USDT rồi quy đổi thành tiền mặt thông qua các dịch vụ giao dịch OTC của Trung Quốc bị nghi ngờ. Điều này cho thấy sau các giao dịch chuyển tiền trên chuỗi, những nhà giao dịch OTC kết nối tài sản tiền mã hóa với hệ thống tài chính tiền pháp định vẫn đóng vai trò quan trọng.
Đối với các nền tảng thực hiện thẩm định khách hàng và giám sát giao dịch, việc chấp nhận tiền có liên quan đến một vụ trộm tiền mã hóa quy mô lớn tạo ra rủi ro tuân thủ. Tuy nhiên, các bên trung gian phi pháp hoạt động dựa trên việc tiếp nhận những tài sản như vậy và tìm kênh thanh toán tiếp theo.
Một vụ việc do Bộ Tài chính Hoa Kỳ công bố năm 2020 cho thấy sự phân công lao động này đã tồn tại nhiều năm. Bộ Tài chính cáo buộc hai bên trung gian đã nhận tổng cộng hơn 100 triệu USD tiền bị đánh cắp từ các sàn giao dịch, chuyển từ những tài khoản do Triều Tiên kiểm soát. Một trong số họ đã chuyển lượng tiền trị giá hơn 34 triệu USD qua các tài khoản ngân hàng liên kết với tài khoản sàn giao dịch.
Các dịch vụ mà những bên trung gian này cung cấp bao gồm quyền tiếp cận tài khoản, đối tác giao dịch và thanh khoản. Hồ sơ trên chuỗi có thể cho thấy tài sản đi vào một địa chỉ cụ thể, nhưng để xác nhận tỷ giá đã thỏa thuận, phương thức thanh toán được sử dụng ở phía bên kia giao dịch và người thụ hưởng cuối cùng, thường cần đến hồ sơ của nền tảng và điều tra ngoài chuỗi.
Tài sản tiền mã hóa còn được sử dụng ngoài việc đổi sang tiền pháp định: chúng có thể được dùng trực tiếp làm phương tiện thanh toán trong thương mại. Một báo cáo do Nhóm Giám sát Trừng phạt Đa phương (MSMT) công bố năm 2025 ghi nhận các trường hợp cá nhân Triều Tiên sử dụng hoặc dự định sử dụng USDT để thanh toán giao dịch thương mại liên quan đến thiết bị quân sự, nguyên liệu thô và các hàng hóa khác. Trong một trường hợp, một quan chức mua sắm của Triều Tiên bán thiết bị cho một khách hàng ở Lào, người này thanh toán một phần giá mua bằng USDT.
Vụ việc cho thấy stablecoin đã được dùng để nhận thanh toán cho một số giao dịch thương mại. Tuy nhiên, để xác lập mối liên hệ trực tiếp giữa những giao dịch như vậy với một vụ trộm tiền mã hóa cụ thể, cần có bằng chứng riêng truy vết dòng tiền.
Vì sao tiền hiển thị công khai vẫn có thể khó thu hồi
Phân tích blockchain có thể truy vết một phần lộ trình giao dịch và xác định các địa chỉ liên quan, nhưng hồ sơ giao dịch công khai không trao cho điều tra viên quyền kiểm soát tài sản.
Elliptic lưu ý rằng một số tổ chức phát hành token có khả năng đóng băng tài sản, trong khi BTC và ETH gốc không có tổ chức phát hành trung tâm nào có thể trực tiếp thực hiện biện pháp đóng băng tương đương. Do đó, ngay cả khi một địa chỉ đã bị cảnh báo rộng rãi, các bên bên ngoài cũng không thể đơn giản chuyển tài sản từ địa chỉ đó về chỉ dựa trên cảnh báo ấy.
Việc thu hồi thường đòi hỏi phải tìm được điểm có thể thực sự thực thi quyền kiểm soát đối với số tiền. Điều này có thể xảy ra khi tài sản được chuyển vào một nền tảng lưu ký hợp tác với cuộc điều tra, tổ chức phát hành hành động đối với token có chức năng đóng băng, hoặc cơ quan thực thi pháp luật giành quyền kiểm soát hợp pháp đối với các tài khoản, thiết bị và tài sản liên quan. Việc xác định địa chỉ, phối hợp giữa các tổ chức và hoàn tất thủ tục xuyên biên giới đều mất thời gian; trong lúc đó, tiền có thể tiếp tục được chuyển đi.
Tài sản bị đóng băng cũng không đồng nghĩa với tài sản đã được trả lại cho nạn nhân. Tháng 11 năm 2025, Bộ Tư pháp Hoa Kỳ công bố rằng FBI đã tịch thu hơn 15 triệu USDT vào tháng 3 cùng năm. Số tiền này có liên quan đến bốn vụ trộm từ các nền tảng tiền mã hóa trong năm 2023, được cho là do nhóm APT38 của Triều Tiên thực hiện. Sau đó, Bộ Tư pháp đã nộp đơn kiện tịch thu dân sự, yêu cầu trả lại tài sản cho chủ sở hữu hợp pháp.
Những vụ việc này cho thấy khả năng hiện thực hóa giá trị từ các vụ trộm tiền mã hóa liên quan đến Triều Tiên dựa trên sự kết hợp giữa giao dịch chuyển tiền trên chuỗi và các mạng lưới thanh toán chuyên biệt. Hoán đổi token, chuyển tiền xuyên chuỗi và trộn tiền khiến việc truy vết khó khăn hơn, trong khi các bên trung gian chuyển tiền bị đánh cắp thành giá trị mà kẻ tấn công có thể sử dụng. Vì vậy, các nỗ lực thu hồi cần đồng thời xử lý lộ trình giao dịch, tài khoản của nhà cung cấp dịch vụ và mạng lưới trung gian.
Số tiền bị đánh cắp phản ánh giá trị tài sản tổn thất tại thời điểm xảy ra vụ việc. Số tiền cuối cùng mà kẻ tấn công nhận được phụ thuộc vào các thỏa thuận thanh toán sau đó, biến động giá tiền mã hóa, phí trung gian và lượng tiền bị đóng băng hoặc thu hồi trong quá trình luân chuyển.
Theo dõi chúng tôi
Twitter: https://twitter.com/WuBlockchain
Telegram: https://t.me/wublockchainenglish
