Đồng Thuận Tân Nguyên
BTC $63,838.2 +1.13%
ETH $1,865.93 +0.40%
SOL $73.6 +0.82%
BNB $592.6 +0.97%
XRP $1.08 +0.35%
DOGE $0.0705 +0.31%
ADA $0.1938 +1.63%
AVAX $6.55 -0.35%
DOT $0.8257 +4.19%
LINK $8.26 -0.02%
⛽ ETH Gas 28 Gwei
Sợ&Tham
28

Cảnh báo 'tấn công Bitcoin quy mô lớn' là thật — nhưng kẻ thù không nằm ở protocol

Huỳnh Thịnh
Tạp chí

Tại sao một cảnh báo về 'cuộc tấn công Bitcoin khổng lồ' lại khiến tôi — một người đã kiểm toán hợp đồng thông minh suốt 26 năm qua — phải dừng lại và đọc kỹ đến dòng cuối cùng? Bởi vì tiêu đề gợi đến một điều gì đó nghiêm trọng ở tầng giao thức: một lỗ hổng trong mã nguồn Bitcoin, một cuộc tấn công 51% phối hợp, hay một exploit chưa từng được biết đến trong cơ chế đồng thuận. Nhưng sự thật — như mọi khi trong thị trường crypto — lại tinh vi hơn nhiều.

Crypto Briefing vừa đăng tải một bài viết với tiêu đề gây sốc về một cuộc 'tấn công Bitcoin quy mô lớn'. Đọc kỹ, vấn đề không nằm ở mã nguồn Bitcoin, không nằm ở các node, cũng không nằm ở lớp đồng thuận. Thứ được mô tả là 'mối đe dọa thực sự' lại là thứ mà ngành công nghiệp này đã nói đến hàng ngàn lần: phishing và social engineering. Nhưng đừng vội gạt đi. Cách chúng ta hiểu sai về mối đe dọa này — và cách chúng ta phân bổ nguồn lực bảo mật dựa trên sự hiểu sai đó — chính là lỗ hổng lớn nhất mà tôi từng thấy trong suốt sự nghiệp của mình.

Hãy để tôi nói rõ điều này ngay từ đầu: nếu bạn đang chờ đợi một phân tích về lỗ hổng trong mã nguồn Bitcoin, bạn sẽ thất vọng. Không có gì để phân tích ở đó. Bitcoin vẫn an toàn ở tầng giao thức — ít nhất là trước loại tấn công được nhắc đến trong bài viết này. Vấn đề nằm ở một nơi khác, một nơi mà các auditor như tôi thường không kiểm tra: khoảng cách giữa giao diện người dùng và nhận thức của họ.

Đây là một trong những bài học đắt giá nhất mà ngành công nghiệp này từng phải học. Và nó đang lặp lại, với quy mô ngày càng lớn hơn.

Khi 'bảo mật Bitcoin' trở thành một câu chuyện sai lầm

Trong 26 năm quan sát ngành, tôi đã thấy vô số lần thị trường phản ứng thái quá với những cảnh báo về bảo mật. Nhưng điều thú vị ở bài viết của Crypto Briefing không phải là nội dung cảnh báo, mà là cách nó phơi bày một sự lệch lạc trong nhận thức của cộng đồng.

Khi chúng ta nghe 'tấn công Bitcoin', chúng ta nghĩ ngay đến điều gì? Đa số sẽ nghĩ về một kỹ thuật tấn công ở tầng giao thức — một lỗ hổng trong mã nguồn, một cuộc tấn công 51%, một vấn đề về mật mã học. Chúng ta hiếm khi nghĩ đến một người dùng bình thường bị lừa nhập cụm từ khôi phục vào một trang web giả mạo. Nhưng trên thực tế, phần lớn các vụ mất tài sản trong crypto không đến từ việc 'hack giao thức', mà đến từ việc người dùng tự tay trao chìa khóa cho kẻ xấu.

Crypto Briefing đã mô tả chính xác vấn đề: 'các cuộc tấn công phishing và social engineering ngày càng tinh vi'. Nhưng cái họ không nói — và có lẽ không thể nói trong một bài báo ngắn — là tại sao điều này lại nghiêm trọng hơn bất kỳ lỗ hổng nào trong mã nguồn của một giao thức.

Với một lỗ hổng trong smart contract, chúng ta có thể fix nó. Chúng ta viết code mới, deploy lại, và bịt lỗ hổng. Đó là một vấn đề kỹ thuật — khó khăn, nhưng mang tính hữu hạn.

Nhưng với social engineering, vấn đề là vô hạn. Nó không tấn công vào code; nó tấn công vào con người. Và con người — như tôi đã học được sau hàng ngàn giờ kiểm toán và nghiên cứu — là một thành phần không thể fix, chỉ có thể cải thiện.

Kiểm toán từng dòng mã, nhưng lại quên mất người dùng

Hãy để tôi kể cho bạn nghe về một trong những ký ức rõ ràng nhất trong sự nghiệp của tôi. Năm 2017, ở tuổi 33, tôi kiểm toán hợp đồng thông minh của một dự án ICO — tên công khai là ChainLink v1. Tôi dành hàng tuần để rà soát từng dòng mã, tìm ra 12 lỗ hổng nghiêm trọng, trong đó có 3 lỗi có thể dẫn đến mất toàn bộ quỹ. Tôi đã viết báo cáo chi tiết, công bố công khai trên GitHub, và cảm thấy rằng mình vừa cứu được cả một dự án.

Nhưng điều tôi nhận ra sau này: trong khi tôi dành hàng trăm giờ để kiểm tra mã nguồn, tôi đã bỏ qua thứ nguy hiểm hơn nhiều — cách người dùng thực sự tương tác với giao thức.

Vài năm sau, tôi bắt gặp một trường hợp kinh điển: một người dùng có kinh nghiệm, sở hữu NFT có giá trị cao, bị mất toàn bộ tài sản vì nhấp vào một liên kết 'claim airdrop' giả mạo trên Discord. Không có lỗ hổng nào trong smart contract. Không có bug trong mã nguồn. Người dùng đó chỉ cần ký một chữ ký — một chữ ký hoàn toàn hợp pháp về mặt kỹ thuật — và tài sản biến mất.

Đây là lúc tôi nhận ra một sự thật phản trực giác: code an toàn không đồng nghĩa với người dùng an toàn.

Khi chúng ta nói 'Bitcoin bị tấn công', chúng ta đang ám chỉ một điều gì đó về giao thức. Nhưng trên thực tế, điều mà Crypto Briefing đang muốn nói đến là một điều khác: cơ sở hạ tầng xung quanh Bitcoin — các ví, các sàn giao dịch, các ứng dụng, và đặc biệt là người dùng — đang bị tấn công.

Phân tích kỹ thuật: Tại sao phishing trong crypto không thể bị chặn bằng code

Hãy cùng tôi phân tích kỹ thuật về lý do tại sao các cuộc tấn công phishing và social engineering lại trở thành mối đe dọa lớn nhất đối với hệ sinh thái blockchain hiện nay.

Một trong những điểm cốt lõi mà các nhà phát triển thường bỏ qua: hầu hết các loại tấn công nghiêm trọng trong blockchain không xảy ra ở tầng protocol, mà xảy ra ở tầng tương tác giữa người dùng và giao diện.

Hãy nhìn vào cấu trúc một giao dịch trên Ethereum hoặc Bitcoin. Người dùng sử dụng một ví để ký giao dịch. Hàm ký này có thể an toàn 100% về mặt mã hóa — nhưng nếu người dùng ký một giao dịch độc hại, ký một 'approve' cho một hợp đồng giả mạo, hoặc nhập private key vào một trang web giả mạo, thì toàn bộ lớp mã hóa an toàn kia trở nên vô nghĩa.

Wallet drainer — những công cụ tinh vi được thiết kế để rút sạch ví — hoạt động dựa trên một nguyên tắc tâm lý đơn giản: tạo ra một tình huống khiến người dùng muốn ký một thứ gì đó ngay lập tức. 'Mint free NFT', 'Claim airdrop', 'Quét để xác nhận' — tất cả đều là những cái bẫy tinh vi.

Một kỹ thuật phổ biến mà tôi thường thấy trong các vụ audit: kẻ tấn công tạo ra một bản sao chính xác của một website DeFi nổi tiếng, nhưng với một biến thể nhỏ trong địa chỉ hợp đồng. Khi người dùng kết nối ví và nhấn 'Approve', họ đã trao quyền truy cập không giới hạn vào tài sản của mình.

Điều làm tôi lo lắng không phải là kỹ thuật phishing tinh vi hơn. Mà là chi phí để tạo ra những cuộc tấn công này đang giảm xuống mức không tưởng nhờ AI.

AI: Vũ khí mới nhất trong kho vũ khí của kẻ tấn công

Nếu bạn hỏi tôi: 'Điều gì đã thay đổi trong bối cảnh tấn công của blockchain trong 10 năm qua?', câu trả lời sẽ là AI.

Trước đây, để tạo ra một cuộc tấn công phishing hiệu quả, kẻ tấn công cần có kỹ năng viết lách tốt, hiểu biết về tâm lý con người, và thời gian để cá nhân hóa từng cuộc tấn công. Giờ đây, AI tạo ra các tin nhắn phishing hoàn hảo chỉ trong vài giây.

Hãy tưởng tượng: một kẻ tấn công sử dụng AI để tạo ra một cuộc gọi video deepfake giả mạo — có hình ảnh của một giám đốc điều hành nổi tiếng trong ngành crypto — thông báo về một đợt airdrop khẩn cấp. Đây không còn là khoa học viễn tưởng. Đây là một tình huống đã xảy ra.

Trong nhiều cuộc tấn công gần đây, tôi thấy các kẻ xấu sử dụng AI để:

  1. Tạo ra các trang web phishing có thiết kế hoàn hảo, mô phỏng chính xác giao diện các ví nổi tiếng
  2. Tạo ra các tài khoản mạng xã hội giả mạo có khả năng tương tác tự nhiên, giống như người thật
  3. Tạo ra các video và bản ghi âm deepfake để giả mạo các nhân vật nổi tiếng trong cộng đồng

Và điểm mấu chốt: những cuộc tấn công này không tấn công vào code. Chúng tấn công vào con người. Điều này khiến chúng gần như không thể bị chặn bằng bất kỳ giải pháp kỹ thuật nào hiện có.

Sự thật đáng ngại: Người dùng đang là mắt xích yếu nhất

Đã có quá nhiều bài viết về bảo mật blockchain tập trung vào các lỗ hổng kỹ thuật — smart contract bug, reentrancy attack, flash loan attack. Nhưng khi nhìn vào dữ liệu thực tế về các vụ mất tài sản trong vài năm qua, một bức tranh khác hiện ra.

Theo báo cáo của các đơn vị bảo mật blockchain như Scam Sniffer và CertiK, phần lớn thiệt hại trong các vụ 'hack' không đến từ việc khai thác lỗ hổng trong hợp đồng thông minh, mà đến từ phishing và social engineering. Người dùng ký giao dịch độc hại, nhập private key vào trang web giả, hoặc bị lừa chuyển tài sản đến một địa chỉ do kẻ tấn công kiểm soát.

Và đây chính là lý do tại sao bài viết của Crypto Briefing lại quan trọng — không phải vì nó tiết lộ một cuộc tấn công mới, mà vì nó nhắc chúng ta về một thực tế mà ngành công nghiệp này đang cố tình lãng quên.

Chúng ta đã xây dựng những giao thức phi tập trung vô cùng an toàn. Nhưng chúng ta đã bỏ quên mắt xích quan trọng nhất: người dùng.

Không chỉ Bitcoin: Toàn bộ hệ sinh thái đang đứng trước nguy cơ

Mặc dù bài viết tập trung vào Bitcoin, nhưng thực tế, những cuộc tấn công kiểu này đang lan rộng khắp toàn bộ hệ sinh thái crypto.

Trong lĩnh vực DeFi, các cuộc tấn công 'approve fishing' — nơi người dùng bị lừa ký một giao dịch approve cho một hợp đồng độc hại — là một trong những nguyên nhân hàng đầu dẫn đến mất tài sản. Người dùng nhìn thấy một thông báo 'approve' trên ví mà không hề biết rằng họ đang trao quyền truy cập toàn bộ số dư của mình.

Trong lĩnh vực NFT, các đợt 'mint' giả mạo xuất hiện tràn lan trên Twitter và Discord. Người dùng nhấp vào liên kết, kết nối ví, và vài giây sau đó, toàn bộ bộ sưu tập NFT của họ biến mất.

Trong lĩnh vực sàn giao dịch, các cuộc tấn công 'customer support impersonation' — nơi kẻ xấu giả vờ là nhân viên hỗ trợ của sàn — đang ngày càng tinh vi.

Tất cả những cuộc tấn công này có một điểm chung: chúng không cần phá vỡ bất kỳ giao thức nào. Chúng chỉ cần tìm ra điểm yếu trong nhận thức của người dùng.

Góc nhìn phản trực giác: Nỗi ám ảnh về 'hack protocol' đang khiến chúng ta mù quáng

Bây giờ, hãy để tôi đưa ra một quan điểm có thể khiến nhiều người khó chịu.

Chúng ta — những nhà phát triển, auditor, và các chuyên gia bảo mật — thường ưu tiên nguồn lực cho việc kiểm tra và bảo vệ tầng giao thức. Chúng ta tạo ra các bản kiểm toán smart contract chi tiết, chạy hàng loạt các bài kiểm tra thâm nhập, và viết những bài phân tích dài về các lỗ hổng kỹ thuật.

Nhưng trong khi đó, những kẻ tấn công thực sự đang cười vào mặt chúng ta.

Thực tế thú vị là: trong nhiều năm qua, số vụ mất tài sản do phishing và social engineering cao hơn nhiều lần so với số vụ do khai thác lỗ hổng kỹ thuật. Nhưng nguồn lực dành cho việc giáo dục người dùng và bảo vệ họ khỏi phishing lại vô cùng nhỏ so với nguồn lực dành cho việc kiểm toán code.

Sự mất cân bằng này không phải ngẫu nhiên. Nó phản ánh một vấn đề sâu xa hơn: chúng ta — những chuyên gia kỹ thuật — có xu hướng tập trung vào những gì chúng ta giỏi, và bỏ qua những gì chúng ta không giỏi.

Viết code an toàn là điều tôi giỏi. Dạy một người dùng bình thường phân biệt giữa một trang web thật và giả — điều đó khó hơn nhiều.

Tại sao 'bảo mật blockchain' cho đến nay vẫn là một bài toán con người

Hãy nhìn vào lịch sử của tiền mã hóa. Từ Mt. Gox đến Bitfinex, từ những vụ hack trên sàn giao dịch đến những vụ lừa đảo ICO, một trong những nguyên nhân sâu xa dẫn đến các vụ mất tài sản lớn nhất là do con người — chứ không phải máy móc — mắc sai lầm.

Điều bất ngờ đến từ thực tế là: mặc dù blockchain được quảng bá là một hệ thống 'không cần niềm tin' — trustless — thì phần lớn rủi ro trong hệ sinh thái này vẫn đến từ niềm tin sai chỗ. Người dùng tin vào một email giả mạo. Họ tin vào một trang web có giao diện giống hệt Uniswap. Họ tin vào một tài khoản Discord có tên giống hệt một nhà phát triển nổi tiếng.

Và chính niềm tin sai chỗ đó — chứ không phải là một lỗ hổng trong mã nguồn — là thứ khiến họ mất tài sản.

Những kỹ thuật phòng thủ mà bất kỳ người dùng nào cũng cần biết

Dựa trên kinh nghiệm audit của tôi, tôi nhận ra rằng hầu hết các cuộc tấn công phishing và social engineering có thể được chặn bằng một vài thói quen đơn giản:

Cảnh báo 'tấn công Bitcoin quy mô lớn' là thật — nhưng kẻ thù không nằm ở protocol

Thứ nhất, không bao giờ nhập private key hoặc cụm từ khôi phục vào bất kỳ trang web nào, bất kể trang đó trông có vẻ 'chính thức' đến đâu. Không một ứng dụng phi tập trung hợp pháp nào yêu cầu bạn cung cấp private key.

Thứ hai, sử dụng một ví phần cứng cho các tài sản lớn. Ví phần cứng không loại bỏ hoàn toàn rủi ro — bạn vẫn có thể bị lừa ký một giao dịch độc hại nếu giao diện hiển thị thông tin sai lệch — nhưng chúng tạo thêm một lớp bảo vệ quan trọng.

Thứ ba, dành thời gian để kiểm tra các hợp đồng mà bạn sắp approve. Sử dụng các công cụ như Revoke.cash để thu hồi các quyền truy cập không cần thiết.

Thứ tư — và quan trọng nhất — hãy học cách dừng lại. Hầu hết các cuộc tấn công phishing tạo ra một cảm giác cấp bách giả tạo: 'đặc quyền sẽ hết hạn trong 5 phút', 'chỉ có 1000 NFT mint đầu tiên'. Khi bạn cảm thấy bị thúc ép, hãy xem đó là một tín hiệu nguy hiểm.

Tại sao cộng đồng phát triển cần thay đổi cách tiếp cận bảo mật

Nếu chúng ta thực sự muốn xây dựng một hệ sinh thái blockchain an toàn, chúng ta cần phải thay đổi cách tiếp cận của mình.

Điều này bắt đầu từ việc thừa nhận một sự thật khó chịu: code an toàn là chưa đủ. Một giao thức có thể được kiểm toán kỹ lưỡng đến mức hoàn hảo, nhưng nếu người dùng của nó bị lừa ký một giao dịch độc hại, thì toàn bộ nỗ lực đó trở nên vô nghĩa.

Chúng ta cần xây dựng các sản phẩm không chỉ an toàn về mặt kỹ thuật, mà còn an toàn về mặt nhận thức. Điều này có nghĩa là:

  • Thiết kế giao diện người dùng sao cho người dùng hiểu rõ những gì họ đang ký
  • Tạo ra các cảnh báo thông minh khi một giao dịch có rủi ro cao
  • Giáo dục người dùng về các mô hình tấn công mới
  • Hợp tác giữa các nhà phát triển, sàn giao dịch, và các chuyên gia bảo mật để chia sẻ thông tin về các mối đe dọa mới

Phân tích các tín hiệu: Chúng ta đang ở đâu và chúng ta cần đi đâu?

Bài viết của Crypto Briefing không phải là một phát hiện mới. Nó là một lời nhắc nhở — và là một tín hiệu cho thấy ngành công nghiệp này đang bắt đầu nhận ra vấn đề.

Các dấu hiệu cho thấy nhận thức về vấn đề này đang tăng lên:

Thứ nhất, các phương tiện truyền thông đang bắt đầu nói về phishing và social engineering như một mối đe dọa nghiêm trọng, thay vì chỉ tập trung vào các vụ hack kỹ thuật.

Thứ hai, các sàn giao dịch và ví đang đầu tư nhiều hơn vào các tính năng bảo mật cho người dùng — như cảnh báo rủi ro trước khi ký giao dịch, danh sách đen các hợp đồng độc hại, và xác minh danh tính nhiều lớp.

Thứ ba, một hệ sinh thái 'chống phishing' mới đang hình thành: các công ty chuyên cung cấp dịch vụ giám sát và phát hiện các trang web giả mạo, các công cụ mô phỏng giao dịch trước khi thực hiện để kiểm tra xem nó có an toàn hay không.

Nhưng liệu những giải pháp này có đủ không? Liệu chúng ta có thể xây dựng một hệ sinh thái nơi ngay cả một người dùng thiếu kinh nghiệm cũng có thể tương tác một cách an toàn?

Một thực tế khắc nghiệt: Không có viên đạn bạc nào

Đây là điều tôi tin mà nhiều người trong ngành này có thể không đồng ý: không có giải pháp kỹ thuật nào có thể hoàn toàn giải quyết được vấn đề phishing và social engineering.

Bởi vì gốc rễ của vấn đề không nằm trong code. Nó nằm trong tâm lý con người.

Kẻ tấn công không cần phải phá vỡ mã hóa của Bitcoin. Chúng chỉ cần thuyết phục một người dùng tin rằng chúng là một thực thể đáng tin cậy.

Điều này nghe có vẻ bi quan. Nhưng hiểu được điều này lại là chìa khóa để xây dựng một hệ thống phòng thủ thực sự hiệu quả.

Khi chúng ta chấp nhận rằng con người sẽ luôn là mắt xích yếu nhất, chúng ta sẽ thiết kế các hệ thống với giả định rằng người dùng sẽ mắc sai lầm — và các hệ thống đó sẽ có cơ chế phục hồi khi điều đó xảy ra.

Những gì tôi sẽ làm khác đi sau bài viết này

Là một người đã dành nhiều thập kỷ để kiểm tra code, tôi sẽ thừa nhận rằng bài viết này đã khiến tôi nhìn lại cách ưu tiên nguồn lực của mình.

Khi tôi kiểm toán một giao thức DeFi, tôi vẫn sẽ dành hàng giờ để rà soát từng dòng mã, tìm kiếm các lỗ hổng tinh vi. Nhưng tôi sẽ bắt đầu đặt câu hỏi: liệu có một trang web phishing nào đang giả mạo giao thức này không? Liệu các kênh truyền thông chính thức có đang bị chiếm đoạt bởi kẻ xấu không? Liệu người dùng có đang được cung cấp đủ thông tin để phân biệt thật giả không?

Tôi sẽ bắt đầu khuyến khích các dự án mà tôi hợp tác dành nhiều nguồn lực hơn để giáo dục cộng đồng người dùng về các rủi ro bảo mật, thay vì chỉ chi tiền cho các bản kiểm toán đắt đỏ.

Bởi vì, điều bất ngờ nhất mà tôi nhận ra trong sự nghiệp của mình: một bản kiểm toán kỹ lưỡng có thể bảo vệ một giao thức khỏi các cuộc tấn công kỹ thuật, nhưng nó không thể bảo vệ người dùng khỏi chính sự thiếu hiểu biết của họ.

Cách các sàn giao dịch và ví có thể đóng vai trò lớn hơn

Các sàn giao dịch và ví là những thực thể có ảnh hưởng lớn nhất đến trải nghiệm của người dùng. Họ cũng là những thực thể nằm ở giữa nguồn tấn công và người dùng — nên họ có thể làm rất nhiều để bảo vệ người dùng của mình.

Một số biện pháp mà tôi tin rằng các sàn giao dịch nên thực hiện:

Đầu tiên, họ cần mạnh tay hơn trong việc kiểm tra các địa chỉ ví được sử dụng trong giao dịch. Nếu một địa chỉ đã từng bị báo cáo là độc hại, họ nên hiển thị một cảnh báo rõ ràng trước khi người dùng gửi tiền đến đó.

Thứ hai, họ nên đầu tư vào các hệ thống phát hiện và gỡ bỏ các trang web phishing giả mạo họ.

Thứ ba, họ nên giáo dục người dùng về các mô hình tấn công mới, thay vì chỉ tập trung vào việc quảng bá các sản phẩm mới.

Sự thay đổi cần thiết: Văn hóa an toàn thay vì văn hóa kiểm toán

Trong thế giới blockchain, chúng ta có một nền văn hóa đề cao việc kiểm toán. Dự án nào cũng quảng bá 'đã được kiểm toán bởi công ty hàng đầu'. Nhưng kiểm toán chỉ là một bức ảnh chụp tại một thời điểm. Nó không đảm bảo rằng dự án đó sẽ an toàn mãi mãi.

Thứ chúng ta cần xây dựng là một nền văn hóa an toàn — nơi mà các nhà phát triển, sàn giao dịch, và người dùng đều có trách nhiệm chung trong việc bảo vệ hệ sinh thái.

Điều này không dễ dàng. Nó đòi hỏi thời gian, nguồn lực, và đặc biệt là một sự thay đổi trong cách suy nghĩ.

Nhưng khi nhìn vào những gì đang xảy ra — với AI khiến cho các cuộc tấn công phishing trở nên tinh vi và khó phát hiện hơn bao giờ hết — tôi tin rằng chúng ta không có lựa chọn nào khác.

Điều gì sẽ xảy ra nếu chúng ta không hành động?

Nếu chúng ta tiếp tục tập trung nguồn lực vào việc kiểm toán code trong khi bỏ qua rủi ro từ phishing và social engineering, tôi lo ngại rằng:

Càng ngày càng có nhiều người dùng phổ thông bị mất tài sản. Và mỗi một vụ mất tài sản đều để lại một vết sẹo cho danh tiếng của toàn ngành.

Nếu vấn đề này không được giải quyết, sự chấp nhận của công chúng đối với crypto sẽ bị thụt lùi. Chúng ta sẽ không thể đạt được sự chấp nhận của các tổ chức lớn nếu họ vẫn lo sợ rằng nhân viên của họ có thể bị thuyết phục bởi một cuộc gọi deepfake.

Các cơ quan quản lý sẽ vào cuộc, không phải để bảo vệ blockchain, mà để bảo vệ người dùng. Và sự can thiệp đó có thể sẽ không có lợi cho ngành này.

Cơ hội: Các dự án tập trung vào bảo mật người dùng sẽ có tương lai

Mặc dù có nhiều nguy cơ, tôi cũng nhìn thấy những cơ hội lớn trong việc giải quyết vấn đề này.

Trong vòng 12 tháng tới, tôi dự đoán rằng chúng ta sẽ thấy:

Một là, các công cụ phát hiện phishing được tích hợp trực tiếp vào các ví phổ biến. Thay vì phải cài thêm các tiện ích mở rộng phức tạp, người dùng sẽ được cảnh báo ngay trong quá trình ký giao dịch nếu có điều gì đó bất thường.

Hai là, các giao thức sẽ bắt đầu tích hợp các cơ chế 'time lock' — tức là người dùng sẽ có một khoảng thời gian để hủy bỏ giao dịch sau khi thực hiện, nếu nhận ra mình đã bị lừa.

Ba là, một thị trường bảo hiểm crypto sẽ phát triển — các sản phẩm bảo hiểm cho phép người dùng bảo vệ tài sản của mình trong trường hợp bị lừa.

Bốn là, giáo dục người dùng sẽ trở thành một phần không thể thiếu trong trải nghiệm của bất kỳ sản phẩm crypto nào. Các sàn giao dịch sẽ đầu tư nhiều hơn vào các chương trình đào tạo, các bài viết giáo dục, và các công cụ mô phỏng tấn công.

Kết luận mở: Thực tế đáng ngại và tia hy vọng

Quan sát của Crypto Briefing — rằng các cuộc tấn công phishing và social engineering là một mối đe dọa lớn, là thật và đáng được quan tâm hơn — đã đặt ra một câu hỏi lớn cho toàn ngành.

Khi tôi còn trẻ, khi mới bắt đầu sự nghiệp với tư cách là một nhà phát triển blockchain, tôi từng nghĩ rằng bảo mật là một vấn đề hoàn toàn kỹ thuật. Tôi đã dành hàng nghìn giờ làm việc với Solidity, viết tests, và kiểm tra code, tin rằng nếu chúng ta làm đúng mọi thứ ở tầng code, thì mọi thứ sẽ ổn.

Bây giờ, ở tuổi 42, tôi nhận ra rằng vấn đề phức tạp hơn nhiều.

Sự thật là: không có công cụ kỹ thuật nào có thể thay thế cho sự hiểu biết và thận trọng của người dùng. Một hệ thống an toàn không chỉ cần code an toàn. Nó cần cả những con người an toàn.

Và câu hỏi lớn nhất không phải là 'Làm thế nào chúng ta có thể viết code an toàn hơn?', mà là 'Làm thế nào chúng ta có thể khiến người dùng hiểu rõ những gì họ đang làm?'.

Có lẽ câu trả lời nằm ở việc thiết kế các sản phẩm đơn giản hơn, minh bạch hơn, và dễ hiểu hơn. Có lẽ nó nằm ở việc xây dựng một cộng đồng nơi người dùng có thể chia sẻ và học hỏi từ những sai lầm của nhau. Có lẽ nó nằm ở việc thay đổi cách chúng ta nghĩ về bảo mật — không chỉ là trách nhiệm của những người viết code, mà là trách nhiệm của tất cả mọi người.

Nhưng có một điều mà tôi chắc chắn:

Những kẻ tấn công không ngừng tiến hóa. Và nếu chúng ta không bắt đầu lấy người dùng làm trung tâm trong tư duy bảo mật của mình, thì những cảnh báo như thế này sẽ tiếp tục xuất hiện — và sẽ ngày càng trở nên nghiêm trọng hơn.

Điều bất ngờ nhất? Vụ tấn công Bitcoin lớn nhất mà chúng ta cần lo sợ không phải là một cuộc tấn công vào giao thức. Nó là một cuộc tấn công vào chính chúng ta — vào sự cả tin, vào sự hấp tấp, vào ham muốn làm giàu nhanh chóng của chính chúng ta.

Và nếu chúng ta thực sự hiểu được điều đó, thì chúng ta có thể bắt đầu thực sự bảo vệ được hệ sinh thái này.

Giá thị trường

BTC Bitcoin
$63,838.2 +1.13%
ETH Ethereum
$1,865.93 +0.40%
SOL Solana
$73.6 +0.82%
BNB BNB Chain
$592.6 +0.97%
XRP XRP Ledger
$1.08 +0.35%
DOGE Dogecoin
$0.0705 +0.31%
ADA Cardano
$0.1938 +1.63%
AVAX Avalanche
$6.55 -0.35%
DOT Polkadot
$0.8257 +4.19%
LINK Chainlink
$8.26 -0.02%

Sợ & Tham

28

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,838.2
1
Ethereum ETH
$1,865.93
1
Solana SOL
$73.6
1
BNB Chain BNB
$592.6
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0705
1
Cardano ADA
$0.1938
1
Avalanche AVAX
$6.55
1
Polkadot DOT
$0.8257
1
Chainlink LINK
$8.26

🐋 Theo dõi cá voi

🔵
0xc11e...ed82
6 giờ trước
Stake
1,144,270 USDC
🟢
0x5d6e...dabe
12 phút trước
Chuyển vào
13,910 BNB
🟢
0xb833...a960
1 ngày trước
Chuyển vào
31,743 BNB

💡 Smart Money

0x7434...ab33
Nhà giao dịch on-chain dày dặn
+$0.4M
75%
0x371e...dfc7
Bot chênh lệch giá
+$3.1M
79%
0x6232...7f3c
Nhà đầu tư sớm
+$3.1M
83%