Quý II/2026, thiệt hại bảo mật Web3 đạt 763,97 triệu USD, tăng 58,3% theo quý, do lỗi hạ tầng và vận hành, không phải lỗ hổng mã nguồn.
Công ty an ninh mạng Hacken vừa công bố báo cáo quý II/2026, ghi nhận 67 sự cố bảo mật trong lĩnh vực Web3 với tổng thiệt hại lên tới 763,97 triệu USD, mức cao nhất kể từ quý II/2025. Con số này tăng 58,3% so với quý I/2026, khi thiệt hại chỉ ở mức 482,7 triệu USD, dù vẫn thấp hơn 25,9% so với cùng kỳ năm trước.
Điểm đáng chú ý nhất trong báo cáo không nằm ở quy mô thiệt hại, mà ở nguồn gốc của các sự cố: Hacken xác định 88,3% giá trị tài sản bị đánh cắp xuất phát từ việc khóa, chủ thể ký và hạ tầng bị xâm nhập, thay vì lỗi lập trình trong hợp đồng thông minh.
Thực tế này đang buộc các tổ chức tham gia thị trường tài sản mã hóa phải thay đổi cách đánh giá độ tin cậy của một dự án. Thay vì dựa vào kiểm toán bảo mật một lần, xu hướng hiện nay là xác minh liên tục trạng thái an toàn của toàn bộ hệ thống, bao gồm cả hạ tầng vận hành lẫn quy trình giám sát.
Dù các lỗ hổng hợp đồng thông minh vẫn là loại sự cố phổ biến nhất, chiếm 44 trong tổng số 67 trường hợp được ghi nhận, nhóm này chỉ gây thiệt hại 87,7 triệu USD, tương đương khoảng 11% tổng giá trị bị mất trong quý.
Lỗi hạ tầng và vận hành gây thiệt hại lớn nhất trong quý
Những sự cố gây thiệt hại lớn nhất trong quý đều bắt nguồn từ lỗi hạ tầng và vấn đề vận hành, thay vì lỗ hổng mã nguồn. Trong đó, KelpDAO thiệt hại 292 triệu USD, Drift Protocol mất 285 triệu USD, còn Humanity Protocol ghi nhận tổn thất 31 triệu USD. Đáng chú ý, Hacken cũng lần đầu tiên xác nhận một trường hợp tấn công chèn lệnh dẫn đến việc chuyển tiền trái phép, liên quan đến tác nhân trí tuệ nhân tạo Grok và nền tảng Bankr, khiến lượng token trị giá khoảng 174.000 USD bị chuyển đi ngoài ý muốn.
Theo Hacken, các dấu hiệu tin cậy truyền thống như đã hoàn thành kiểm toán bảo mật, có lịch sử hoạt động lâu năm hay sở hữu tổng giá trị bị khóa cao không còn là chỉ báo rủi ro đáng tin cậy, bởi nhiều dự án bị ảnh hưởng trong quý này đều từng trải qua nhiều vòng kiểm toán và có thời gian vận hành ổn định.
Công ty khuyến nghị cách tiếp cận bảo mật cần được mở rộng, bao gồm đánh giá khả năng chống chịu của hạ tầng trọng yếu, mức độ phụ thuộc vào các thành phần do bên thứ ba cung cấp, hiệu quả giám sát và năng lực ứng phó sự cố.
Trước đó ít ngày, trong một tập của chương trình Money Rewired do CoinsPaid Media thực hiện, CEO kiêm đồng sáng lập Hacken, Yev Broshovan, cũng đã đề cập đến sự dịch chuyển tương tự trong hoạt động an ninh mạng dành cho các dự án Web3 khi phạm vi ứng dụng thực tế của ngành tiếp tục mở rộng.




































































