ĐA CHỮ KÝ VẪN KHÔNG ĐỦ AN TOÀN
Chuỗi sự cố liên quan đến ví lạnh và mô hình tự lưu ký đã xảy ra trong khoảng một thập niên qua cho thấy, vành đai cuối cùng bị chọc thủng như Coldcard không phải là chuyện hiếm mà là một rủi ro mang tính hệ thống của toàn ngành tiền mã hóa.
Theo phân tích của Công ty luật Paul Hastings, Bybit sử dụng một dịch vụ bên thứ ba - nền tảng Safe {Wallet} - để hỗ trợ quy trình chuyển tiền từ ví lạnh cần nhiều bên phê duyệt sang ví nóng. Hacker đã xâm nhập một máy tính liên quan đến bên thứ ba này, chèn mã độc vào quy trình ký giao dịch khiến những người có quyền ký nhìn thấy một giao dịch bình thường trong khi nội dung thực tế đã bị thay đổi để chuyển tiền sang địa chỉ khác.
Ví lạnh được xem là giải pháp giúp người dùng giành lại quyền kiểm soát. Đây là thiết bị phần cứng, phổ biến như Ledger Nano hay Trezor, lưu trữ private key hoàn toàn tách biệt khỏi Internet. Khác với ví nóng - bao gồm tài khoản trên sàn hay các ứng dụng luôn kết nối mạng, ví lạnh chỉ hoạt động khi người dùng chủ động kết nối và xác nhận giao dịch. Private key không rời khỏi thiết bị nên giảm đáng kể nguy cơ bị tấn công từ xa hoặc phụ thuộc vào hệ thống của bên thứ ba. Nói một cách đơn giản, khi để tài sản trên sàn, bạn đang dùng ví của người khác; còn khi dùng ví lạnh, bạn là người trực tiếp nắm quyền kiểm soát.
Tuy vậy, cần nhìn nhận một cách thực tế rằng ví lạnh không phải là “lá chắn tuyệt đối”. Nó không loại bỏ rủi ro mà chỉ chuyển rủi ro từ phía hệ thống sang phía cá nhân. Nếu lưu trữ không an toàn, thao tác sai khi chuyển tài sản hoặc làm mất seed phrase (cụm từ hạt giống) - một chuỗi các từ khóa ngẫu nhiên được tạo ra khi người dùng tạo một ví blockchain mới, người dùng có thể mất toàn bộ tài sản mà gần như không có cách khôi phục. Việc mua thiết bị từ nguồn không chính hãng cũng tiềm ẩn nguy cơ bị can thiệp từ trước. Đây là khác biệt căn bản so với hệ thống tài chính truyền thống, nơi người dùng vẫn có thể nhờ đến ngân hàng hoặc cơ quan trung gian khi xảy ra sự cố. Vì vậy, cách tiếp cận hợp lý không phải là lựa chọn hoàn toàn một trong hai, mà là phân bổ theo mục đích sử dụng.
Nói cách khác, chính cơ chế đa chữ ký - vốn được thiết kế để không một cá nhân nào có thể tự ý rút tiền - đã bị vô hiệu hóa không phải bằng cách đánh cắp khóa riêng, mà bằng cách đánh lừa những người cầm khóa tin rằng họ đang ký một giao dịch hợp lệ.
Cục Điều tra Liên bang Mỹ (FBI) sau đó xác nhận nhóm “tin tặc” đứng sau vụ việc thuộc cụm TraderTraitor nằm trong mạng lưới Lazarus. Các công ty phân tích blockchain ước tính ít nhất 160 triệu USD trong số tài sản bị đánh cắp đã được “rửa tiền” chỉ trong 48 giờ đầu tiên. Tốc độ này cho thấy mức độ chuẩn bị và chuyên nghiệp hóa của các nhóm tội phạm tiền mã hóa.
Ngay sau sự cố, CEO Bybit là ông Ben Zhou trấn an rằng toàn bộ các ví lạnh khác của sàn vẫn an toàn và mọi hoạt động tiếp tục diễn ra bình thường. Bybit cũng treo thưởng 10% giá trị tài sản thu hồi được cho những ai hỗ trợ truy vết dòng tiền bị đánh cắp.

Ben Zhou - CEO ByBit tại hội nghị Token2049 (Singapore) năm 2023
LEDGER VÀ TREZOR NHIỀU LẦN “VỠ TRẬN”
Không chỉ các sàn giao dịch, ngay cả những nhà sản xuất ví lạnh phần cứng hàng đầu thế giới cũng nhiều lần đối mặt với các sự cố bảo mật nghiêm trọng. Tháng 6/2020, Ledger - một trong hai thương hiệu ví lạnh lớn nhất thị trường - bị xâm nhập hệ thống, làm rò rỉ họ tên, địa chỉ email và địa chỉ nhà của khoảng 270.000 khách hàng.
Đến tháng 12/2023, công ty này tiếp tục bị tấn công vào thư viện kết nối Ledger Connect Kit, khiến “tin tặc” đánh cắp khoảng 484.000USD tài sản số của người dùng tương tác qua thư viện này trong thời gian nó bị chèn mã độc. Đối thủ cạnh tranh trực tiếp của Ledger là Trezor cũng không tránh khỏi các lỗ hổng tương tự.
Từ tháng 11/2018, nhóm nghiên cứu độc lập Wallet.fail đã trình diễn tại hội nghị bảo mật 35C3 cách khai thác vật lý cả Trezor One lẫn hai dòng sản phẩm của Ledger là Nano S và Blue. Ngay sau đó, bộ phận nghiên cứu bảo mật Ledger Donjon công bố tổng cộng năm lỗ hổng trên Trezor One và Trezor T, trong đó có khả năng đoán mã PIN thông qua tấn công kênh kề - được Trezor xác nhận và khắc phục bằng bản cập nhật firmware.
Chuỗi phát hiện này không dừng lại ở đó, tháng 3/2025, Trezor thừa nhận một lỗ hổng dạng “voltage glitching” trên hai dòng Safe 3 và Safe 5. Bằng cách thao túng điện áp cấp cho vi điều khiển, kẻ tấn công có thể lập trình lại thiết bị để từ đó làm lộ seed phrase - dù công ty nhấn mạnh đây là kiểu tấn công “mang tính lý thuyết”, chỉ khả thi với người mua phải thiết bị đã qua tay người khác.
Để khắc phục, các dòng sản phẩm mới của Trezor được bổ sung một lớp “cụm mật khẩu” (passphrase) lưu ngoài thiết bị, cùng cơ chế kiểm tra tính toàn vẹn của firmware và bộ vi điều khiển thế hệ mới có khả năng chống lại kiểu tấn công thao túng điện áp.
Gần đây nhất, tháng 6/2026, Ledger Donjon tiếp tục công bố một lỗ hổng trên chip bảo mật TROPIC01 - thành phần được dùng trong dòng Trezor Safe 7 - bằng kỹ thuật “laser fault injection” (chiếu tia laser để gây lỗi có chủ đích lên phần cứng), qua đó vượt qua được cơ chế xác minh chữ ký của chip.
Trezor và nhà sản xuất chip Tropic Square khẳng định khóa riêng tư và dữ liệu sao lưu ví không được lưu trên chip này, đồng thời việc khai thác đòi hỏi kẻ tấn công phải có thiết bị vật lý trong tay, tháo rời và giải mã lớp vỏ chip bằng thiết bị laser chuyên dụng, khiến công ty bảo mật Cyvers đánh giá kiểu tấn công này “khó khả thi” trong thực tế. Nhà sản xuất chip cho biết đã bắt đầu sản xuất một lô chip mới khắc phục lỗ hổng.
THIỆT HẠI NHIỀU TỶ ĐÔ MỖI NĂM
Những vụ việc riêng lẻ kể trên chỉ là phần nổi của một bức tranh lớn hơn nhiều. Theo Báo cáo tội phạm tiền số 2026 của Công ty phân tích blockchain Chainalysis, các địa chỉ ví bị xác định là bất hợp pháp đã nhận ít nhất 154 tỷ USD trong năm 2025, tăng 162% so với năm trước đó. Dù phần lớn mức tăng này đến từ hoạt động né tránh trừng phạt quốc tế, riêng khoản thiệt hại đến từ các vụ tấn công, xâm nhập nhắm vào dịch vụ và ví tài sản số trong năm 2025 đã lên tới khoảng 3,4 tỷ USD.
Công ty bảo mật CertiK sử dụng phương pháp thống kê riêng, ghi nhận con số tương đương là 3,35 tỷ USD thiệt hại qua các sự cố an ninh blockchain trong năm 2025, với mức thiệt hại trung bình mỗi vụ lên tới 5,32 triệu USD - tăng 66,6% so với năm trước. Riêng 3 vụ hack lớn nhất năm 2025, trong đó có Bybit đã chiếm tới 69% tổng thiệt hại từ phía các dịch vụ trong toàn ngành, cho thấy mức độ tập trung cao độ của những vụ tấn công quy mô lớn.
Diễn biến sang đầu năm 2026 cũng không mấy khả quan. Riêng tháng 4/2026 được ghi nhận là tháng thiệt hại nặng nề nhất trong lịch sử ngành công nghiệp tiền mã hóa, với khoảng 630 triệu USD bị rút khỏi hệ thống chỉ trong một tháng. Các sự cố Bybit, Ledger, Trezor và mới nhất là Coldcard cho thấy một mẫu số chung. Đó là điểm yếu hiếm khi nằm ở chính thuật toán mã hóa của Bitcoin hay Ethereum - vốn đến nay chưa từng bị phá vỡ trên phương diện toán học - mà nằm ở lớp con người và quy trình bao quanh nó.
Một dòng mã bị cấu hình sai, một máy tính bị xâm nhập, một thư viện phần mềm bị chèn mã độc, hay một khâu kiểm thử bị bỏ sót trong nhiều năm trước khi được phát hiện đều là những trái bom hẹn giờ chờ hacker kích hoạt. Ngay cả những công ty đi đầu về bảo mật phần cứng như Ledger hay Trezor cũng không tránh khỏi những kẽ hở trong thiết bị ví lạnh.
Giới tội phạm mạng không phải là mối đe dọa duy nhất mà người sở hữu tài sản số phải đối mặt. Ngày càng nhiều đối tượng chọn cách bỏ qua hoàn toàn các lớp bảo mật kỹ thuật phức tạp nói trên để nhắm thẳng vào chính con người đang nắm giữ chiếc ví lạnh - một hình thức tấn công mà không một bản vá phần mềm nào có thể ngăn chặn.
Trong thế giới tài sản số luôn tiềm ẩn những rủi ro không thể đoán trước, đó cũng chính là lý do tại sao Việt Nam đưa ra những điều kiện rất khắt khe về nhân sự, quy trình và đặc biệt là năng lực tài chính đối với các doanh nghiệp muốn tham gia thị trường. Theo Nghị quyết 05 của Chính phủ, nhà cung cấp dịch vụ tài sản mã hóa (VASP) phải là doanh nghiệp Việt Nam, vốn điều lệ tối thiểu 10.000 tỷ đồng với sự tham gia của các định chế tài chính và công nghệ, hệ thống máy chủ đặt tại Việt Nam và đạt chuẩn an toàn thông tin cấp độ 4 - mức rất cao trong hệ thống đánh giá an toàn thông tin hiện hành. Song song với việc xây dựng thị trường, các cơ quan chức năng cũng đặc biệt lưu ý tới các nguy cơ phát sinh từ tài sản mã hóa. Thực tiễn điều tra cho thấy, 4 nhóm hành vi vi phạm phổ biến: lừa đảo đa cấp và dự án giả mạo; thao túng giá thông qua hệ thống giao dịch tự động; tấn công mạng đòi tiền chuộc; sử dụng tài sản mã hóa cho hoạt động “rửa tiền”, trốn thuế xuyên biên giới.
(CATP) Gần 89 triệu USD "bốc hơi" chỉ trong vài ngày đầu tháng 8/2026, rút thẳng từ những chiếc ví lạnh thương hiệu Coldcard. Ví lạnh là thiết bị điện tử ngoại tuyến dùng để lưu trữ khóa riêng tư (private key) của tiền mã hóa như Bitcoin, vốn được xem là an toàn tuyệt đối.