Tháng 7/2026: Tin tặc tiền mã hóa cuỗm 247 triệu USD, sự cố Coldcard chiếm phần lớn thiệt hại
Tóm tắt thị trường bằng AI
Tháng 7 năm 2026 ghi nhận khoảng ~247,4 triệu USD bị đánh cắp trong lĩnh vực crypto, trở thành tháng tồi tệ thứ hai của năm và làm nổi bật các rủi ro đuôi dai dẳng trên hạ tầng lưu ký và DeFi. Một vụ khai thác ví cứng Coldcard gây ra khoản thiệt hại lớn nhất (>"100M" BTC), trong khi các sự cố liên quan đến Arbitrum (xâm phạm khóa cầu nối, thao túng giá offchain) và các vụ xâm phạm oracle/ví nóng tiếp tục củng cố những điểm yếu trong khóa riêng, oracle và cầu nối. Phạm vi rộng của các vector tấn công có thể gây áp lực lên khẩu vị rủi ro và thanh khoản.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.88%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Tháng 7 trở thành tháng tồi tệ thứ hai của năm 2026 về trộm cắp tiền mã hóa, khi tin tặc lấy đi ước tính 247,4 triệu USD. Các vụ việc trải rộng từ ví phần cứng, cầu nối cross-chain đến giao thức cho vay và nền tảng giao dịch. Theo dữ liệu DeFiLlama, tổng thiệt hại cao gấp hơn ba lần mức khoảng 75 triệu USD của tháng 6 và gấp bốn lần mức 60 triệu USD của tháng 5. Tính từ đầu năm, chỉ riêng tháng 4 ghi nhận con số lớn hơn, khoảng 644 triệu USD.
Điểm nóng của tháng 7 là lỗ hổng liên quan ví phần cứng Coldcard. Song loạt sự cố cũng cho thấy kẻ tấn công tiếp tục nhắm vào oracle, khóa riêng (private key), cầu nối và hạ tầng vận hành.
Coldcard áp đảo thiệt hại tháng 7
Coldcard là vụ thất thoát lớn nhất tháng. Galaxy Research xác định ít nhất ba đợt tấn công đã được xác nhận, ảnh hưởng khoảng 7.300 ví Bitcoin và dẫn tới hơn 100 triệu USD BTC bị đánh cắp. Một đợt thứ tư bị nghi ngờ có thể nâng thiệt hại lên khoảng 130 triệu USD. DeFiLlama hiện ước tính sự cố ở mức khoảng 115 triệu USD.
Nếu dùng ước tính của DeFiLlama, riêng Coldcard chiếm khoảng 46% tổng số tiền mã hóa bị đánh cắp trong tháng 7. Vụ việc gây chú ý vì Coldcard là ví phần cứng được thiết kế để giữ khóa riêng ở trạng thái ngoại tuyến. Lỗ hổng xuất phát từ cách một số phiên bản bị ảnh hưởng tạo thông tin khôi phục ví (recovery). Điều này cho thấy lưu trữ lạnh có thể giảm rủi ro từ tấn công online, nhưng không loại bỏ các nguy cơ đến từ phần cứng hoặc firmware của chính ví.
AFX và Ostium mất gần 48 triệu USD
Hệ sinh thái Arbitrum cũng ghi nhận hai sự cố lớn trong tháng 7. Một cầu nối liên quan AFX bị lộ khóa riêng ngày 22/7, khiến khoảng 24,15 triệu USD bị lấy cắp. Kẻ tấn công đã chuyển đổi một phần lớn USDC đánh cắp sang Ethereum. Offchain Labs cho biết cầu nối gốc (native bridge) của Arbitrum không bị xâm phạm.
Trước đó một tuần, nền tảng giao dịch phi tập trung Ostium thất thoát 23,75 triệu USD sau khi hạ tầng giá off-chain bị xâm nhập. Kẻ tấn công gửi các báo cáo giá bị làm giả và tận dụng chúng để tạo các giao dịch "lãi giả" đối đầu với kho (vault) của nhà cung cấp thanh khoản trên Ostium. Ostium cho biết tài sản ký quỹ của trader được lưu tách biệt và không bị ảnh hưởng.
Bonzo Lend bị đánh qua oracle bên thứ ba
Giao thức cho vay Bonzo Lend trên Hedera mất khoảng 9 triệu USD ngày 11/7, sau khi kẻ tấn công thao túng giá SAUCE thông qua lỗ hổng trong cơ chế xác thực của một oracle bên thứ ba. Giá bị bóp méo đã thổi phồng mạnh giá trị tài sản thế chấp, cho phép vay vượt xa giá trị thực. Bonzo sau đó thông báo các vị thế người dùng bị ảnh hưởng sẽ được bù đắp thông qua một cơ chế phục hồi được Hedera Foundation hậu thuẫn.
Ví nóng của TripleA bị rút sạch
Công ty thanh toán tiền mã hóa TripleA cũng trở thành mục tiêu hạ tầng. Cuối tháng 7, kẻ tấn công truy cập trái phép vào các ví nóng của công ty trên nhiều blockchain, với ước tính ban đầu thiệt hại khoảng 9,7 triệu USD. DeFiLlama phân loại đây là sự cố lộ ví nóng. TripleA cho biết tiền của khách hàng được giữ tách biệt và không bị ảnh hưởng.
Cầu nối tiếp tục là điểm yếu lớn
VerusEthereum Bridge mất khoảng 7,53 triệu USD ngày 22/7 do cơ chế xác minh cầu nối bị vượt qua, theo phân loại của DeFiLlama. Wanchain thất thoát thêm 6,5 triệu USD một ngày trước đó trong một vụ khai thác liên quan chữ ký.
Nhiều sự cố nhỏ khác góp phần đẩy tổng thiệt hại tháng 7 tăng lên, gồm vụ khai thác Crypto DAO trị giá 8,2 triệu USD, cuộc tấn công Allbridge Core trị giá 1,65 triệu USD và hàng loạt vụ thao túng oracle cùng thanh khoản.
Một điểm đáng chú ý là SecondFi. Ví Cardano này mất khoảng 2,4"2,6 triệu USD và xuất hiện trong nhiều bản tổng hợp hack tháng 7, nhưng theo dòng thời gian của chính SecondFi, các đợt tấn công chính diễn ra từ ngày 21/6 đến 23/6. Hệ quả, nỗ lực khắc phục và quyết định đóng cửa mới kéo dài xuyên suốt tháng 7.
Tổng thể, chuỗi sự cố trong tháng 7 cho thấy bề mặt tấn công của thị trường tiền mã hóa đã vượt xa các hợp đồng thông minh dễ tổn thương. Khóa riêng, ví phần cứng, hạ tầng oracle, cầu nối và hệ thống vận hành đều có thể trở thành cửa ngõ dẫn tới thiệt hại hàng triệu USD.