Bài học từ vụ 1,5 tỷ USD bị hack: Chủ tịch Hiệp hội Blockchain Việt Nam nói gì?
Tường Thụy
26/02/2025 9:18 AM (GMT+7)
Vụ việc sàn giao dịch tiền mã hóa Bybit bị hack tới 1,5 tỷ USD làm rúng động thế giới cho thấy việc cần thiết phải nâng cao an toàn thông tin và quản lý tài sản mã hóa, đồng thời áp dụng nghiêm ngặt những nguyên tắc bảo mật cao nhất.
Đây là nhận định từ Hiệp hội Blockchain Việt Nam (VBA), là hiệp hội đại diện cho những người
quan tâm đến ngành công nghiệp blockchain trên khắp Việt Nam.
Theo đó, Việt Nam cần nhanh chóng
thiết lập các tiêu chuẩn an toàn thông tin và quản lý tài sản mã hóa. Ông Phan
Đức Trung, Chủ tịch Hiệp hội Blockchain Việt Nam, nêu ý kiến: “Khi thị trường
tài sản số ngày càng phát triển, việc thiếu khung pháp lý rõ ràng không chỉ khiến
nhà đầu tư dễ bị tổn thương mà còn hạn chế tiềm năng của ngành blockchain. Chỉ
khi có luật pháp làm nền tảng, chúng ta mới xây dựng được hệ sinh thái tài sản
mã hóa đáng tin cậy, vừa bảo vệ người dùng vừa thúc đẩy đổi mới”.
Ngày 21/2/2025, sàn giao dịch tiền mã hóa Bybit hứng chịu cuộc
tấn công mạng nghiêm trọng, gây thiệt hại khoảng 1,5 tỷ USD. Đây là một trong
những vụ hack lớn nhất trong lịch sử ngành blockchain, gióng lên hồi chuông cảnh
báo về an ninh tài sản số trên toàn cầu, trong đó có Việt Nam.
Biểu đồ giá trên trang web Bybit cho tiền điện tử Ethereum được hiển thị ngày 21/2/2025. Ảnh chụp màn hình AP
Theo thông tin từ Bybit, vụ tấn công xảy ra khi sàn này thực
hiện chuyển tiền từ ví lạnh (cold wallet) sang ví ấm (warm wallet) nhằm đáp ứng
nhu cầu giao dịch hàng ngày. Tin tặc đã khai thác đặc điểm và sơ hở trong quy
trình này để chiếm đoạt 401.347 ETH, 90.376 stETH, 15.000 cmETH và 8.000 mETH.
Nhà điều tra on-chain nổi tiếng ZachXBT nhận định: Vụ hack
Bybit có nhiều điểm tương đồng với vụ tấn công Phemex trước đây, củng cố giả
thuyết về sự tham gia của nhóm hacker Lazarus, tổ chức đã gây ra nhiều vụ đánh
cắp tài sản số lên đến hàng tỷ USD.
Sau vụ hack này, ông Nguyễn Lê Thành, Ủy viên Ban Chấp hành,
Chủ nhiệm Ủy ban An toàn Thông tin của Hiệp hội Blockchain Việt Nam, đã có mặt
tại Dubai để phối hợp điều tra. Song song đó, VBA Hiệp tập hợp các chuyên gia
công nghệ, an ninh mạng để phân tích và đánh giá kỹ thuật vụ tấn công.
Theo ông Thành, Bybit với sự hỗ trợ của các đối tác đã công bố
danh sách đen các địa chỉ ví đáng ngờ được xác định cho đến nay. Danh sách địa
chỉ hiện tại là kết quả trong ba ngày làm việc liên tục của các chuyên gia và
điều tra viên hàng đầu trong ngành.
Đồng thời, Bybit đã chính thức gửi lời cảm ơn đến các đối tác
của Bybit và các chuyên gia công nghệ, an ninh mạng, đã cung cấp các phân tích
quan trọng, đóng góp vào cuộc điều tra nhằm khám phá sự thật đằng sau vụ tấn
công.
Cần làm gì để tăng cường bảo mật trước nguy cơ bị hack?
Chủ tịch VBA Phan Đức Trung nhấn mạnh, qua vụ việc của Bybit
cần nâng cao an toàn thông tin và quản lý tài sản mã hóa, đồng thời áp dụng
nghiêm ngặt những nguyên tắc bảo mật cao nhất từ thiết kế kỹ thuật đến vận hành
thực tế.
Ông chia sẻ: “Cơ chế yêu cầu 3 chữ ký trong hợp đồng thông
minh (smart contract) của Bybit dù tiên tiến, nhưng chưa đủ để đối phó với các
cuộc tấn công tinh vi. Việc thiết kế và vận hành các nền tảng giao dịch tài sản
mã hóa đòi hỏi sự cẩn trọng tuyệt đối, đặc biệt ở khâu bảo mật. Nếu Việt Nam
phát triển các sàn giao dịch tài sản mã hóa trong tương lai, cần tuân thủ nghiêm
ngặt các tiêu chuẩn an toàn từ giai đoạn thiết kế đến triển khai. Chỉ một sai
sót nhỏ cũng có thể gây hậu quả nghiêm trọng”.
Ông Phan Đức Trung, Chủ tịch Hiệp hội Blockchain Việt Nam. Anh·VBA
Theo báo cáo kỹ thuật ngày 21/2/2025 của các chuyên gia từ Hiệp
hội Blockchain Việt Nam, Công ty cổ phần TrustKeys Finance (thành viên VBA),
Khoa An toàn Thông tin Học viện Công nghệ Bưu chính Viễn thông (PTIT), Viện
Công nghệ Thông tin và Truyền thông - Học viện Kỹ thuật Quân sự và ngành Ứng dụng
phần mềm - Trường Cao đẳng Việt Mỹ Hà Nội, vụ hack diễn ra theo ba giai đoạn
chính.
Đầu tiên, kẻ tấn công đã tạo ra một giao dịch giả mạo với giá
trị 0 ETH nhằm đánh lừa hệ thống xác thực. Giao dịch này chứa mã độc trong các
tham số, qua đó cho phép tin tặc kiểm soát hợp đồng ví đa chữ ký, khiến nó bị
thay đổi logic và không còn an toàn theo thiết kế ban đầu của Safe.global.
Tiếp theo, kẻ tấn công bằng các biện pháp nghiệp vụ, thủ đoạn
chưa được xác định rõ, đưa giao dịch này vào danh sách chờ ký của ứng dụng ví
đa chữ ký safe.global, và giao dịch này được xác thực bởi những người giữ khóa
kiểm soát ví đa chữ ký này. Điều này khai thác đặc điểm trong hợp đồng thông
minh của Safe.global, sử dụng phương thức "delegatecall" (gọi là hàm ủy
thác) để thay đổi địa chỉ triển khai logic ví.
Cuối cùng, sau khi đã chiếm quyền điều khiển, tin tặc tiến
hành rút toàn bộ tài sản ETH và các token ERC-20 (token chuẩn ERC-20) từ ví lạnh
của Bybit.
5 bài học rút ra từ vụ Bybit bị hack
TS. Nguyễn Trung Thành, Chủ nhiệm Ủy ban Web3 của VBA, đặt ra
nghi vấn về một số điểm kẻ tấn công có thể khai thác: Nền tảng API và/hoặc máy
phục vụ giao diện web của sản phẩm ví Multisig mà Bybit sử dụng, hoặc các biện
pháp tấn công chuyên sâu vào các máy quản lý ví đa chữ ký của Bybit.
Thiệt hại từ vụ Bybit bị hack ngày 21/2/2025 lên tới 1,5 tỷ USD
Theo TS. Thành, cần rút ra năm bài học quan trọng qua vụ việc
này.
Thứ nhất, yếu tố con người là mắt xích dễ bị khai thác nhất,
khi kẻ tấn công lợi dụng sự bất cẩn của người ký duyệt giao dịch.
Thứ hai, vụ việc chỉ ra sự thiếu sót trong hạ tầng công nghệ,
đặc biệt là các cổng kết nối và giao diện người dùng, khiến lệnh giao dịch độc
hại có thể được chấp nhận.
Thứ ba, thiết kế hợp đồng thông minh linh hoạt có thể trở
thành điểm yếu nếu không được kiểm soát chặt chẽ.
Thứ tư, có sự khác biệt giữa blockchain và hệ thống tài chính
truyền thống, trong khi blockchain minh bạch giao dịch nhưng khó lấy lại tài sản
khi bị chiếm đoạt.
Bài học thứ năm là vụ tấn công không liên quan trực tiếp đến
lỗi thiết kế hợp đồng, nhưng nhấn mạnh sự cần thiết phải cải thiện giao diện
người dùng và cơ chế xác thực để giảm thiểu rủi ro trong tương lai.
Trước nhu cầu cao của thị trường, các ngân hàng liên tục tung ra các gói vay ưu đãi lãi suất thấp với khách hàng vay mua nhà, "phả hơi nóng" vào cuộc đua lãi suất trên thị trường.
Vàng từ lâu đã được xem là một kênh đầu tư an toàn và hiệu quả. Việc tích trữ vàng không chỉ giúp bảo vệ tài sản trước lạm phát mà còn mang lại lợi nhuận ổn định trong dài hạn. Tuy nhiên, để đầu tư vào vàng một cách hiệu quả, cần nắm vững những kiến thức và kinh nghiệm nhất định.
Tỷ phú Elon Musk cho biết đang suy nghĩ về việc kiểm toán Cục Dự trữ Liên bang sau khi kêu gọi tăng cường giám sát ngân hàng trung ương. Trong khi đó một thẩm phán liên bang ra phán quyết rằng chính quyền Trump có thể tiếp tục sa thải hàng loạt nhân viên liên bang vào thời điểm hiện tại.
Các bị hại cho hay được Công ty Nhật Nam cam kết khoản đầu tư của họ sẽ có lợi nhuận trên 168% trong 2 năm. Bà chủ doanh nghiệp này, tức vợ ca sĩ Khánh Phương, còn cam kết “đền tiền” nếu bị thua lỗ.
Gần đây, một số ngân hàng tại Việt Nam triển khai các gói vay mua nhà với lãi suất ưu đãi thấp, thậm chí dưới 4%/năm. Tuy nhiên, liệu đây là lãi suất cố định toàn bộ thời gian hay chỉ trong một thời gian ngắn ban đầu?
Trước nhu cầu cao của thị trường, các ngân hàng liên tục tung ra các gói vay ưu đãi lãi suất thấp với khách hàng vay mua nhà, "phả hơi nóng" vào cuộc đua lãi suất trên thị trường.
Vàng từ lâu đã được xem là một kênh đầu tư an toàn và hiệu quả. Việc tích trữ vàng không chỉ giúp bảo vệ tài sản trước lạm phát mà còn mang lại lợi nhuận ổn định trong dài hạn. Tuy nhiên, để đầu tư vào vàng một cách hiệu quả, cần nắm vững những kiến thức và kinh nghiệm nhất định.
Tỷ phú Elon Musk cho biết đang suy nghĩ về việc kiểm toán Cục Dự trữ Liên bang sau khi kêu gọi tăng cường giám sát ngân hàng trung ương. Trong khi đó một thẩm phán liên bang ra phán quyết rằng chính quyền Trump có thể tiếp tục sa thải hàng loạt nhân viên liên bang vào thời điểm hiện tại.
Các bị hại cho hay được Công ty Nhật Nam cam kết khoản đầu tư của họ sẽ có lợi nhuận trên 168% trong 2 năm. Bà chủ doanh nghiệp này, tức vợ ca sĩ Khánh Phương, còn cam kết “đền tiền” nếu bị thua lỗ.
Gần đây, một số ngân hàng tại Việt Nam triển khai các gói vay mua nhà với lãi suất ưu đãi thấp, thậm chí dưới 4%/năm. Tuy nhiên, liệu đây là lãi suất cố định toàn bộ thời gian hay chỉ trong một thời gian ngắn ban đầu?